CV SCAN AI
Features How it works Login

Accord de traitement des données (DPA)

Version en vigueur : 28 septembre 2026 (publiée le 27 septembre 2026 : restitution des données)

Le présent accord (« DPA ») est conclu entre le Client, responsable de traitement, et Quang Hai Nguyen, entrepreneur individuel (EI), éditeur de CV Scan AI (SIRET 894 044 577 00019), sous-traitant au sens de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il fait partie du contrat formé avec les CGV et les CGU, et prévaut sur eux pour tout ce qui concerne les données personnelles. Il est accepté lors de l'inscription.

1. Objet et description du traitement

Finalité Aider le Client à présélectionner des candidats : extraction du contenu des CV, comparaison avec une offre d'emploi, scores, points forts, manques et zones d'incertitude, historique des analyses.
Nature Hébergement, extraction de texte (dont reconnaissance optique de caractères), analyse par des modèles d'intelligence artificielle, stockage, consultation, export, suppression.
Personnes concernées Candidats dont le Client importe le CV.
Catégories de données Données figurant dans les CV : identité, coordonnées, parcours professionnel et formation, compétences, langues, et plus généralement tout ce que le candidat y a inscrit. Données produites : scores, justifications, statut d'analyse.
Données sensibles Le Service n'en demande aucune. Un CV peut néanmoins en contenir (photo, santé, opinions...). Le Client s'engage à ne pas en importer au-delà des CV reçus et à ne pas en solliciter.
Durée Durée du contrat. Chaque CV est supprimé automatiquement 24 mois après son import ou sa dernière utilisation, et au plus tard à la fin du contrat (section 9).

2. Instructions du Client

2.1. Le sous-traitant ne traite les données que sur instruction documentée du Client. Ces instructions sont constituées du présent DPA, des CGV et des actions du Client dans le Service : import, analyse, export, suppression.

2.2. Si une instruction lui paraît contraire au RGPD, le sous-traitant en informe immédiatement le Client.

2.3. Le sous-traitant n'utilise pas les données du Client pour ses propres fins, et notamment ne les utilise pas pour entraîner ou améliorer des modèles d'intelligence artificielle.

3. Confidentialité

Le sous-traitant veille à ce que toute personne autorisée à traiter les données soit soumise à une obligation de confidentialité. À la date du DPA, seul l'éditeur, exploitant individuel, a accès à l'infrastructure.

4. Sécurité (article 32)

Les mesures techniques et organisationnelles en place sont décrites en annexe 1. Le sous-traitant peut les faire évoluer, à condition de ne pas réduire le niveau de protection global.

5. Sous-traitants ultérieurs

5.1. Le Client donne une autorisation générale au recours aux sous-traitants ultérieurs listés en annexe 2.

5.2. Le sous-traitant informe le Client par email, au moins 30 jours à l'avance, de tout ajout ou remplacement. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données. Si aucune solution n'est trouvée, il peut résilier sans pénalité, avec remboursement au prorata de la Période payée d'avance.

5.3. Le sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes et reste responsable de leur exécution envers le Client.

6. Transferts hors de l'Union européenne

Certains sous-traitants ultérieurs traitent des données hors de l'UE, notamment aux États-Unis (annexe 2). Ces transferts reposent sur la décision d'adéquation du Data Privacy Framework UE–États-Unis lorsque le sous-traitant ultérieur y est certifié, et à défaut sur les clauses contractuelles types de la Commission européenne intégrées à ses conditions.

7. Droits des personnes concernées

7.1. Le Client répond aux demandes des candidats. Le Service lui permet de le faire lui-même : consulter et exporter les données d'un candidat, effacer un candidat (suppression immédiate du CV et des résultats), et exporter les données de tout le Compte.

7.2. Si un candidat s'adresse directement au sous-traitant, celui-ci transmet la demande au Client sans y répondre lui-même, sauf instruction contraire.

8. Violations de données

8.1. Le sous-traitant notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance.

8.2. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, et les mesures prises ou envisagées.

8.3. Le sous-traitant assiste le Client pour ses propres notifications à la CNIL et aux personnes concernées.

9. Fin du contrat, suppression et restitution

9.1. Restitution. À la fin du contrat, le Client choisit entre la restitution et la suppression de ses données (article 28.3.g du RGPD). La restitution se fait selon les modalités de l'article 16.1 des CGV : export des données au format CSV et JSON à tout moment, archive des fichiers CV d'origine (2 Go en libre-service, archive complète sur demande sous 30 jours), chaque export restant disponible 7 jours dans le Compte.

9.2. Suppression. À la suppression du Compte, le sous-traitant efface sans délai du Service les données du Client : base de données, CV et résultats d'analyse. Les fichiers transmis à un sous-traitant ultérieur pour la reconnaissance optique de caractères sont supprimés chez lui après chaque traitement. À la date du présent DPA, les journaux d'audit (nom de l'organisation, adresses email des Utilisateurs) ne sont pas encore effacés automatiquement : ils le sont sur simple demande adressée à [email protected], dans un délai de 30 jours. Les fichiers d'export sont effacés automatiquement 7 jours après leur création, et immédiatement à la suppression du Compte.

9.3. Sauvegardes. Les données effacées subsistent uniquement dans les sauvegardes techniques, chiffrées et à accès restreint, jusqu'à la fin de leur cycle de rotation : 80 jours au maximum (60 jours de rétention des sauvegardes, puis 20 jours de rétention des versions supprimées). Elles ne sont pas restaurées entre-temps. Si une restauration est nécessaire pour réparer un incident, les suppressions intervenues depuis la sauvegarde sont rejouées.

9.4. Le sous-traitant conserve une trace pseudonyme de la suppression (identifiant technique, date, volumes supprimés, sans nom ni adresse email), pour démontrer qu'elle a eu lieu.

9.5. Aucune donnée n'est conservée au-delà, sauf obligation légale. Les factures, qui concernent le Client et non les candidats, sont conservées par le prestataire de paiement pendant la durée légale.

10. Assistance et documentation

10.1. Le sous-traitant fournit au Client les informations raisonnablement nécessaires à ses analyses d'impact (AIPD) et à la tenue de son registre. Le tri automatisé de candidatures par IA justifie en principe une AIPD côté Client.

10.2. Audits. Le Client peut, une fois par an, adresser un questionnaire écrit, auquel le sous-traitant répond sous 30 jours. Un audit sur place ou technique est possible avec un préavis de 30 jours, aux frais du Client, par un auditeur tenu au secret et non concurrent, sans accès aux données des autres clients.

11. Responsabilité

La responsabilité de chaque partie au titre du présent DPA suit les CGV (article 18), sans préjudice des droits que le RGPD accorde directement aux personnes concernées.


Annexe 1 — Mesures de sécurité en place (vérifiées le 2026-09-26)

Cloisonnement et accès

  • Isolation stricte des données par organisation au niveau de la base de données (Row Level Security PostgreSQL), sur toutes les tables métier ; contrôle automatisé de cette couverture dans la chaîne d'intégration continue.
  • Authentification par mot de passe et confirmation de l'adresse email ; authentification à deux facteurs (TOTP) disponible ; les actions sensibles (suppression, gestion des membres et des rôles, opérations sur les candidats) exigent une session vérifiée par le second facteur lorsqu'il est activé.
  • Limitation du débit sur la connexion, l'inscription et la réinitialisation du mot de passe.
  • Accès d'administration à l'infrastructure par clé SSH uniquement, sur un port non standard.

Réseau

  • Chiffrement de tous les échanges en TLS (HTTPS, HSTS).
  • Pare-feu en refus par défaut : seuls le web (80/443) et l'administration SSH sont ouverts depuis Internet. La base de données et l'API interne ne sont pas exposées ; l'API interne n'est joignable que depuis les composants de l'application.
  • En-têtes de sécurité : Content-Security-Policy avec nonce, interdiction d'intégration en iframe, nosniff.

Données

  • Fichiers stockés chez OVHcloud, en France, avec versioning (protection contre l'effacement accidentel) et expiration des versions supprimées après 20 jours.
  • Sauvegardes quotidiennes de la base, chiffrées en AES-256 avant envoi hors du serveur, conservées 60 jours.
  • Aucune donnée de CV (texte, identité, fichier) n'est écrite dans les journaux techniques ; les journaux d'audit de l'extraction sont anonymes.
  • Purge automatique quotidienne des candidats de plus de 24 mois.

Exploitation

  • Mises à jour de sécurité des images et des dépendances ; audit des dépendances à chaque intégration.
  • Procédure de retour arrière testée pour l'application et le frontal.

Annexe 2 — Sous-traitants ultérieurs

Liste à jour au 27 septembre 2026.

Tout ajout ou remplacement est annoncé 30 jours à l'avance (section 5). Cette annexe est datée ; une mise à jour de la liste n'impose pas de réviser le reste du DPA.

Traitent des données de candidats

Sous-traitant Rôle Données Quand Localisation Garantie de transfert
OVHcloud (OVH SAS, France) Hébergement du serveur, stockage des fichiers et des sauvegardes Toutes Toujours France — (UE)
Cloudflare, Inc. Réseau de diffusion et proxy TLS devant le site, l'application et l'API Toutes, en transit Toujours Mondial DPF ou CCT
OpenRouter, Inc. Routage des requêtes vers le modèle d'analyse principal Texte des CV et de l'offre Chaque analyse États-Unis DPF ou CCT
OpenAI (via OpenRouter, modèle gpt-4o-mini) Analyse et score des CV Texte des CV et de l'offre Chaque analyse États-Unis DPF ou CCT
Google (API Gemini, gemini-2.5-flash-lite) Analyse de secours ; OCR de secours via OpenRouter Texte ou fichier du CV Si le modèle principal échoue ; CV scannés États-Unis / mondial DPF ou CCT
Mistral AI (France) OCR de secours des CV scannés ou difficiles Fichier PDF du CV Si l'extraction locale échoue UE — (UE)

L'extraction principale du texte des CV (Docling) tourne sur le serveur du Service et ne fait appel à aucun tiers.

Traitent uniquement des données des clients (pas des candidats)

Sous-traitant Rôle Données Localisation Garantie
Amazon Web Services (SES, région eu-west-1) Emails transactionnels (confirmation, réinitialisation, invitations, notifications) Adresse email, nom Irlande — (UE)
Stripe Paiement, facturation, TVA Identité de facturation, email, moyen de paiement UE / États-Unis DPF ou CCT
CV SCAN AI

The AI recruitment platform built for precision, speed, and compliance.

Product

FeaturesHow it works

Legal

Legal NoticePrivacy PolicyTerms of UseCGVDPA et sous-traitants

Access

Login
© 2025 CV Scan AI. All rights reserved.Made with precision in Europe 🇪🇺