Aller au contenu

RGPD : le dossier que votre DPO va demander

La réponse courte : pour démarrer, votre établissement ne nous transmet aucune donnée d'étudiant, et aucun CV ne passe jamais par lui — il n'existe aucun chemin dans le produit pour en téléverser. Un import de votre logiciel de scolarité (adresses, formations, dates de rentrée, état des contrats) est possible si vous le choisissez, facultatif et journalisé. Le reste de cette page détaille les rôles, l'hébergement, les sous-traitants et les traces.

Qui est responsable de quoi

Votre portail établissement

Votre établissement est responsable de traitement ; CV Mastery agit comme sous-traitant, encadré par un accord au sens de l'article 28 du RGPD, disponible sur demande avant signature.

Le compte de l'étudiant

CV Mastery est responsable de traitement. Le compte appartient à l'étudiant, qui consent lui-même et peut retirer son consentement ou supprimer son compte sans passer par vous.

Ce que votre portail affiche, et à quelles conditions

  • Mode agrégé par défaut : aucun nom, aucune adresse, aucun identifiant. C'est le serveur qui tranche, jamais le navigateur.
  • Mode nominatif : abonnement actif de l'établissement et consentement explicite de l'étudiant, journalisé. Un refus tient malgré l'abonnement.
  • Seuil de publication : aucune statistique pour un groupe de moins de 10 étudiants — en dessous, un agrégat redevient une information individuelle.
  • Rapports et envois automatiques : les rapports de synthèse et les pièces jointes envoyées par e-mail sont anonymisés sans exception. Un e-mail se conserve, se réexpédie et survit au contrat.

Hébergement et transferts

La base de données, les fichiers et le serveur applicatif sont hébergés par Google Cloud aux États-Unis, région us-central1 (Iowa), sous clauses contractuelles types et cadre EU-US Data Privacy Framework. Nous l'écrivons ici plutôt que de le laisser découvrir en audit. Si une localisation européenne est une condition chez vous, il faut le dire avant l'ouverture du premier compte étudiant : c'est une migration, pas un réglage.

Sous-traitants ultérieurs (8)

Liste identique à l'annexe de l'accord de sous-traitance transmis aux établissements. Le détail complet — finalités, données traitées, durées — est sur la page Sécurité et conformité.

Sous-traitants ultérieurs de CV Mastery, leur rôle et leur localisation
Sous-traitantRôleLocalisation
Google Cloud Platform / FirebaseHébergement Base de données & FichiersÉtats-Unis (Région us-central1 - Iowa)
Google Cloud Run / Firebase App HostingHébergement Backend & SSRÉtats-Unis (Région us-central1 - Cloud Run)
Google LLC (API Google Gemini / Genkit)IA Générative & Analyse SémantiqueÉtats-Unis / Infrastructures Globales Google
Nylas Inc.Intégration Messagerie & Suivi EmailsÉtats-Unis (Tenant API us.nylas.com)
Amazon Web Services EMEA SARL (Amazon SES)Emailing Transactionnel & NotificationsUnion Européenne (Région eu-north-1 - Stockholm)
Brevo (Sendinblue SAS)Liste de contacts (ancien prestataire d'emailing)France (Union Européenne)
Stripe Payments Europe Ltd / Stripe Inc.Prestataire de Services de PaiementIrlande (Union Européenne) & États-Unis
Apify Technologies s.r.o.Agrégation & Collecte d'OffresRépublique Tchèque (Union Européenne)

Traces, droits et réversibilité

  • Journal d'audit en ajout seul : exports, consultations nominatives, changements de réglage, suspension des envois, retraits de consentement. Le contenu des notes de suivi pédagogique n'y figure jamais.
  • Export intégral à tout moment, déclenché par votre établissement, sans passer par nous.
  • Droits des étudiants exercés directement dans leur compte : accès, rectification, retrait du consentement, suppression.
  • Violation de données : notification du responsable de traitement de l'établissement sous 48 heures après détection, avec les éléments nécessaires à sa déclaration CNIL sous 72 heures.

Demander l'accord de sous-traitance

Le DPA (article 28) et ses annexes sont envoyés sur simple demande, avant tout engagement — c'est généralement le premier document que réclame un DPO.

Demander le DPA par e-mail

Document de sécurité et de conformité complet →

À lire ensuite

Questions fréquentes

Quelles données notre établissement doit-il nous transmettre ?

Aucune pour démarrer : vous diffusez un lien, chaque étudiant crée son compte (ou se connecte avec son compte école) et consent lui-même. Aucun CV ne transite jamais par l'établissement — il n'existe aucun chemin, dans le produit, pour en téléverser. Si vous choisissez d'éviter la ressaisie, un export de votre logiciel de scolarité (adresses, formations, dates de rentrée, état des contrats) peut être importé : c'est facultatif, journalisé, et nous le traitons alors comme votre sous-traitant. Sans cet import, rien de nominatif ne vient de vous.

Qui est responsable de traitement, et qui est sous-traitant ?

Sur les données de votre promotion affichées dans votre portail, votre établissement est responsable de traitement et CV Mastery agit comme sous-traitant, encadré par un accord au sens de l'article 28 du RGPD. Sur le compte personnel de l'étudiant et son usage du produit, CV Mastery est responsable de traitement : le compte lui appartient et lui survit à votre contrat.

Où sont hébergées les données ?

La base de données, les fichiers (CV, lettres) et le serveur applicatif sont hébergés par Google Cloud aux États-Unis, région us-central1 (Iowa), encadrés par les clauses contractuelles types et le cadre EU-US Data Privacy Framework. Une partie des sous-traitants est dans l'Union européenne. Si une localisation européenne est une condition pour votre établissement, dites-le avant le premier compte étudiant : c'est une migration, elle se décide au départ.

Un étudiant peut-il être identifié dans le portail sans son accord ?

Non. Le mode nominatif exige l'abonnement de l'établissement ET le consentement explicite de l'étudiant, arbitrés côté serveur — un paramètre envoyé par le navigateur est une demande, jamais une décision. Les consultations nominatives sont journalisées séparément des actions : consulter n'est pas modifier, et c'est « qui a vu qui » que demande un DPO.

Que contient le journal d'audit, et qui peut le lire ?

Les actions sensibles de votre établissement : invitations, exports, consultations nominatives, changements de réglage, suspension des envois, retraits de consentement. Il est en ajout seul et lisible par le personnel de votre établissement. Le contenu des notes de suivi pédagogique n'y figure jamais : le journal enregistre qu'une note existe, pas ce qu'elle dit.

Que devient tout cela à la fin du contrat ?

Votre établissement exporte à tout moment, lui-même, l'intégralité de ce que la plateforme détient pour lui. À l'échéance, l'accès du portail se ferme. Les comptes étudiants, eux, appartiennent aux étudiants : ils continuent d'exister s'ils le souhaitent, hors de votre périmètre.

Entraînez-vous des modèles sur les documents des étudiants ?

Non. Les documents sont analysés par un modèle tiers appelé à la demande, et ni nous ni nos sous-traitants ne les réutilisons pour entraîner un modèle.