Version en vigueur : 28 septembre 2026 (publiée le 27 septembre 2026 : restitution des données)
Le présent accord (« DPA ») est conclu entre le Client, responsable de traitement, et Quang Hai Nguyen, entrepreneur individuel (EI), éditeur de CV Scan AI (SIRET 894 044 577 00019), sous-traitant au sens de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il fait partie du contrat formé avec les CGV et les CGU, et prévaut sur eux pour tout ce qui concerne les données personnelles. Il est accepté lors de l'inscription.
| Finalité | Aider le Client à présélectionner des candidats : extraction du contenu des CV, comparaison avec une offre d'emploi, scores, points forts, manques et zones d'incertitude, historique des analyses. |
| Nature | Hébergement, extraction de texte (dont reconnaissance optique de caractères), analyse par des modèles d'intelligence artificielle, stockage, consultation, export, suppression. |
| Personnes concernées | Candidats dont le Client importe le CV. |
| Catégories de données | Données figurant dans les CV : identité, coordonnées, parcours professionnel et formation, compétences, langues, et plus généralement tout ce que le candidat y a inscrit. Données produites : scores, justifications, statut d'analyse. |
| Données sensibles | Le Service n'en demande aucune. Un CV peut néanmoins en contenir (photo, santé, opinions...). Le Client s'engage à ne pas en importer au-delà des CV reçus et à ne pas en solliciter. |
| Durée | Durée du contrat. Chaque CV est supprimé automatiquement 24 mois après son import ou sa dernière utilisation, et au plus tard à la fin du contrat (section 9). |
2.1. Le sous-traitant ne traite les données que sur instruction documentée du Client. Ces instructions sont constituées du présent DPA, des CGV et des actions du Client dans le Service : import, analyse, export, suppression.
2.2. Si une instruction lui paraît contraire au RGPD, le sous-traitant en informe immédiatement le Client.
2.3. Le sous-traitant n'utilise pas les données du Client pour ses propres fins, et notamment ne les utilise pas pour entraîner ou améliorer des modèles d'intelligence artificielle.
Le sous-traitant veille à ce que toute personne autorisée à traiter les données soit soumise à une obligation de confidentialité. À la date du DPA, seul l'éditeur, exploitant individuel, a accès à l'infrastructure.
Les mesures techniques et organisationnelles en place sont décrites en annexe 1. Le sous-traitant peut les faire évoluer, à condition de ne pas réduire le niveau de protection global.
5.1. Le Client donne une autorisation générale au recours aux sous-traitants ultérieurs listés en annexe 2.
5.2. Le sous-traitant informe le Client par email, au moins 30 jours à l'avance, de tout ajout ou remplacement. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données. Si aucune solution n'est trouvée, il peut résilier sans pénalité, avec remboursement au prorata de la Période payée d'avance.
5.3. Le sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes et reste responsable de leur exécution envers le Client.
Certains sous-traitants ultérieurs traitent des données hors de l'UE, notamment aux États-Unis (annexe 2). Ces transferts reposent sur la décision d'adéquation du Data Privacy Framework UE–États-Unis lorsque le sous-traitant ultérieur y est certifié, et à défaut sur les clauses contractuelles types de la Commission européenne intégrées à ses conditions.
7.1. Le Client répond aux demandes des candidats. Le Service lui permet de le faire lui-même : consulter et exporter les données d'un candidat, effacer un candidat (suppression immédiate du CV et des résultats), et exporter les données de tout le Compte.
7.2. Si un candidat s'adresse directement au sous-traitant, celui-ci transmet la demande au Client sans y répondre lui-même, sauf instruction contraire.
8.1. Le sous-traitant notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance.
8.2. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, et les mesures prises ou envisagées.
8.3. Le sous-traitant assiste le Client pour ses propres notifications à la CNIL et aux personnes concernées.
9.1. Restitution. À la fin du contrat, le Client choisit entre la restitution et la suppression de ses données (article 28.3.g du RGPD). La restitution se fait selon les modalités de l'article 16.1 des CGV : export des données au format CSV et JSON à tout moment, archive des fichiers CV d'origine (2 Go en libre-service, archive complète sur demande sous 30 jours), chaque export restant disponible 7 jours dans le Compte.
9.2. Suppression. À la suppression du Compte, le sous-traitant efface sans délai du Service les données du Client : base de données, CV et résultats d'analyse. Les fichiers transmis à un sous-traitant ultérieur pour la reconnaissance optique de caractères sont supprimés chez lui après chaque traitement. À la date du présent DPA, les journaux d'audit (nom de l'organisation, adresses email des Utilisateurs) ne sont pas encore effacés automatiquement : ils le sont sur simple demande adressée à [email protected], dans un délai de 30 jours. Les fichiers d'export sont effacés automatiquement 7 jours après leur création, et immédiatement à la suppression du Compte.
9.3. Sauvegardes. Les données effacées subsistent uniquement dans les sauvegardes techniques, chiffrées et à accès restreint, jusqu'à la fin de leur cycle de rotation : 80 jours au maximum (60 jours de rétention des sauvegardes, puis 20 jours de rétention des versions supprimées). Elles ne sont pas restaurées entre-temps. Si une restauration est nécessaire pour réparer un incident, les suppressions intervenues depuis la sauvegarde sont rejouées.
9.4. Le sous-traitant conserve une trace pseudonyme de la suppression (identifiant technique, date, volumes supprimés, sans nom ni adresse email), pour démontrer qu'elle a eu lieu.
9.5. Aucune donnée n'est conservée au-delà, sauf obligation légale. Les factures, qui concernent le Client et non les candidats, sont conservées par le prestataire de paiement pendant la durée légale.
10.1. Le sous-traitant fournit au Client les informations raisonnablement nécessaires à ses analyses d'impact (AIPD) et à la tenue de son registre. Le tri automatisé de candidatures par IA justifie en principe une AIPD côté Client.
10.2. Audits. Le Client peut, une fois par an, adresser un questionnaire écrit, auquel le sous-traitant répond sous 30 jours. Un audit sur place ou technique est possible avec un préavis de 30 jours, aux frais du Client, par un auditeur tenu au secret et non concurrent, sans accès aux données des autres clients.
La responsabilité de chaque partie au titre du présent DPA suit les CGV (article 18), sans préjudice des droits que le RGPD accorde directement aux personnes concernées.
Cloisonnement et accès
Réseau
nosniff.Données
Exploitation
Liste à jour au 27 septembre 2026.
Tout ajout ou remplacement est annoncé 30 jours à l'avance (section 5). Cette annexe est datée ; une mise à jour de la liste n'impose pas de réviser le reste du DPA.
| Sous-traitant | Rôle | Données | Quand | Localisation | Garantie de transfert |
|---|---|---|---|---|---|
| OVHcloud (OVH SAS, France) | Hébergement du serveur, stockage des fichiers et des sauvegardes | Toutes | Toujours | France | — (UE) |
| Cloudflare, Inc. | Réseau de diffusion et proxy TLS devant le site, l'application et l'API | Toutes, en transit | Toujours | Mondial | DPF ou CCT |
| OpenRouter, Inc. | Routage des requêtes vers le modèle d'analyse principal | Texte des CV et de l'offre | Chaque analyse | États-Unis | DPF ou CCT |
OpenAI (via OpenRouter, modèle gpt-4o-mini) |
Analyse et score des CV | Texte des CV et de l'offre | Chaque analyse | États-Unis | DPF ou CCT |
Google (API Gemini, gemini-2.5-flash-lite) |
Analyse de secours ; OCR de secours via OpenRouter | Texte ou fichier du CV | Si le modèle principal échoue ; CV scannés | États-Unis / mondial | DPF ou CCT |
| Mistral AI (France) | OCR de secours des CV scannés ou difficiles | Fichier PDF du CV | Si l'extraction locale échoue | UE | — (UE) |
L'extraction principale du texte des CV (Docling) tourne sur le serveur du Service et ne fait appel à aucun tiers.
| Sous-traitant | Rôle | Données | Localisation | Garantie |
|---|---|---|---|---|
Amazon Web Services (SES, région eu-west-1) |
Emails transactionnels (confirmation, réinitialisation, invitations, notifications) | Adresse email, nom | Irlande | — (UE) |
| Stripe | Paiement, facturation, TVA | Identité de facturation, email, moyen de paiement | UE / États-Unis | DPF ou CCT |