Protection des données

Accord de Traitement des Données (DPA)

Dernière mise à jour : 1er mars 2026


Définition

Le présent Accord de Traitement des Données (« DPA ») est conclu entre le CFA Client (Responsable de traitement) et Talentia AI Recruit SAS(Sous-traitant) en application de l'article 28 du Règlement (UE) 2016/679 (RGPD).

1. Objet du traitement

Le Sous-traitant traite les données à caractère personnel pour le compte du Responsable de traitement dans le cadre de l'exécution des Services de pré-qualification de candidats définis dans le contrat principal (CGV).

ÉlémentDescription
Nature du traitementCollecte, stockage, scoring IA, communication WhatsApp, génération de documents
FinalitéPré-qualification automatisée des candidats en alternance pour le compte du CFA
Catégories de donnéesIdentité, coordonnées, parcours académique, réponses au questionnaire IA, score, documents administratifs
Personnes concernéesCandidats à l'alternance contactés via le lien d'acquisition ou WhatsApp
DuréeDurée du contrat + 90 jours de portabilité

2. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • Traiter les données uniquement sur instruction documentée du Responsable de traitement
  • Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité
  • Mettre en œuvre les mesures techniques et organisationnelles de sécurité appropriées (article 32 RGPD)
  • Ne pas faire appel à un autre sous-traitant sans autorisation écrite préalable
  • Assister le Responsable de traitement pour répondre aux demandes d'exercice des droits des personnes concernées
  • Notifier toute violation de données dans un délai de 48 heures après en avoir pris connaissance
  • Supprimer ou restituer toutes les données à la fin du contrat, au choix du Responsable de traitement

3. Mesures de sécurité

Infrastructure sécurisée

Chiffrement

  • TLS 1.3 en transit
  • AES-256 au repos
  • Hachage bcrypt des mots de passe

Accès

  • Authentification JWT sécurisée
  • Isolation multi-tenant stricte
  • RBAC (contrôle d'accès par rôle)

IA Locale

  • LLM Mistral via Ollama (on-premise)
  • Aucun appel API vers des LLM cloud
  • Données jamais transmises hors infrastructure

Hébergement

  • Datacenters OVH France
  • Certifié ISO 27001, SOC 2
  • Sauvegardes quotidiennes chiffrées

4. Sous-traitants ultérieurs

Le Sous-traitant fait appel aux sous-traitants ultérieurs suivants :

Sous-traitantServiceLocalisation
OVH SASHébergement infrastructureFrance
Meta (WhatsApp Business API)Canal de communicationUE (Clause contractuelles types)

Tout changement de sous-traitant ultérieur sera notifié au Responsable de traitement avec un préavis de 30 jours. Le Responsable de traitement peut s'y opposer dans ce délai.

5. Transferts de données

Aucun transfert de données hors de l'Espace Économique Européen (EEE) n'est effectué. L'intégralité du traitement (y compris le traitement par IA) est réalisée sur des serveurs situés en France.

En cas de recours futur à un sous-traitant situé hors de l'EEE, le Sous-traitant s'engage à mettre en place les garanties prévues au Chapitre V du RGPD (Clauses Contractuelles Types, décision d'adéquation, etc.).

6. Audit

Le Responsable de traitement dispose d'un droit d'audit sur les pratiques de sécurité et de conformité du Sous-traitant. Cet audit peut être effectué :

  • Par le Responsable de traitement lui-même ou un auditeur mandaté
  • Sur demande avec un préavis raisonnable de 15 jours ouvrés
  • Dans la limite d'un audit par an (sauf incident de sécurité)

7. Notification des violations

En cas de violation de données (article 33 RGPD), le Sous-traitant s'engage à notifier le Responsable de traitement dans un délai de 48 heures après en avoir pris connaissance, avec les informations suivantes :

  • La nature de la violation (type de données, nombre de personnes concernées)
  • Les conséquences probables
  • Les mesures prises ou proposées pour remédier à la violation
  • Le point de contact pour information complémentaire

8. Sort des données à la fin du contrat

À l'expiration ou à la résiliation du contrat, le Sous-traitant s'engage, au choix du Responsable de traitement :

  • À restituer l'intégralité des données dans un format structuré (CSV/JSON) dans un délai de 30 jours
  • À supprimer de manière irréversible toutes les données et à fournir un certificat de destruction

Le délai de portabilité est de 90 jours après la fin du contrat, pendant lesquels les données restent accessibles en lecture seule.

9. Droit applicable

Le présent DPA est régi par le droit français et le Règlement (UE) 2016/679 (RGPD). Tout litige sera soumis à la compétence exclusive des Tribunaux de Paris.