Protection des données
Accord de Traitement des Données (DPA)
Dernière mise à jour : 1er mars 2026
Définition
Le présent Accord de Traitement des Données (« DPA ») est conclu entre le CFA Client (Responsable de traitement) et Talentia AI Recruit SAS(Sous-traitant) en application de l'article 28 du Règlement (UE) 2016/679 (RGPD).
1. Objet du traitement
Le Sous-traitant traite les données à caractère personnel pour le compte du Responsable de traitement dans le cadre de l'exécution des Services de pré-qualification de candidats définis dans le contrat principal (CGV).
| Élément | Description |
|---|---|
| Nature du traitement | Collecte, stockage, scoring IA, communication WhatsApp, génération de documents |
| Finalité | Pré-qualification automatisée des candidats en alternance pour le compte du CFA |
| Catégories de données | Identité, coordonnées, parcours académique, réponses au questionnaire IA, score, documents administratifs |
| Personnes concernées | Candidats à l'alternance contactés via le lien d'acquisition ou WhatsApp |
| Durée | Durée du contrat + 90 jours de portabilité |
2. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement
- Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité
- Mettre en œuvre les mesures techniques et organisationnelles de sécurité appropriées (article 32 RGPD)
- Ne pas faire appel à un autre sous-traitant sans autorisation écrite préalable
- Assister le Responsable de traitement pour répondre aux demandes d'exercice des droits des personnes concernées
- Notifier toute violation de données dans un délai de 48 heures après en avoir pris connaissance
- Supprimer ou restituer toutes les données à la fin du contrat, au choix du Responsable de traitement
3. Mesures de sécurité
Infrastructure sécurisée
Chiffrement
- TLS 1.3 en transit
- AES-256 au repos
- Hachage bcrypt des mots de passe
Accès
- Authentification JWT sécurisée
- Isolation multi-tenant stricte
- RBAC (contrôle d'accès par rôle)
IA Locale
- LLM Mistral via Ollama (on-premise)
- Aucun appel API vers des LLM cloud
- Données jamais transmises hors infrastructure
Hébergement
- Datacenters OVH France
- Certifié ISO 27001, SOC 2
- Sauvegardes quotidiennes chiffrées
4. Sous-traitants ultérieurs
Le Sous-traitant fait appel aux sous-traitants ultérieurs suivants :
| Sous-traitant | Service | Localisation |
|---|---|---|
| OVH SAS | Hébergement infrastructure | France |
| Meta (WhatsApp Business API) | Canal de communication | UE (Clause contractuelles types) |
Tout changement de sous-traitant ultérieur sera notifié au Responsable de traitement avec un préavis de 30 jours. Le Responsable de traitement peut s'y opposer dans ce délai.
5. Transferts de données
Aucun transfert de données hors de l'Espace Économique Européen (EEE) n'est effectué. L'intégralité du traitement (y compris le traitement par IA) est réalisée sur des serveurs situés en France.
En cas de recours futur à un sous-traitant situé hors de l'EEE, le Sous-traitant s'engage à mettre en place les garanties prévues au Chapitre V du RGPD (Clauses Contractuelles Types, décision d'adéquation, etc.).
6. Audit
Le Responsable de traitement dispose d'un droit d'audit sur les pratiques de sécurité et de conformité du Sous-traitant. Cet audit peut être effectué :
- Par le Responsable de traitement lui-même ou un auditeur mandaté
- Sur demande avec un préavis raisonnable de 15 jours ouvrés
- Dans la limite d'un audit par an (sauf incident de sécurité)
7. Notification des violations
En cas de violation de données (article 33 RGPD), le Sous-traitant s'engage à notifier le Responsable de traitement dans un délai de 48 heures après en avoir pris connaissance, avec les informations suivantes :
- La nature de la violation (type de données, nombre de personnes concernées)
- Les conséquences probables
- Les mesures prises ou proposées pour remédier à la violation
- Le point de contact pour information complémentaire
8. Sort des données à la fin du contrat
À l'expiration ou à la résiliation du contrat, le Sous-traitant s'engage, au choix du Responsable de traitement :
- À restituer l'intégralité des données dans un format structuré (CSV/JSON) dans un délai de 30 jours
- À supprimer de manière irréversible toutes les données et à fournir un certificat de destruction
Le délai de portabilité est de 90 jours après la fin du contrat, pendant lesquels les données restent accessibles en lecture seule.
9. Droit applicable
Le présent DPA est régi par le droit français et le Règlement (UE) 2016/679 (RGPD). Tout litige sera soumis à la compétence exclusive des Tribunaux de Paris.