Gouvernance Juridique · Checklist de Conformité RGPD / CNIL

RGPD & Outils d'aide à la candidature :
La checklist que votre DPO va exiger en 2026

En bref

L'intégration d'un outil d'aide à la candidature par une école ou un CFA impose une validation RGPD rigoureuse articulée autour de 6 piliers incompressibles : qualification claire des rôles (Art. 28), absence stricte de réentraînement des modèles d'IA sur les données étudiantes, hébergement souverain en Union Européenne, seuils de k-anonymat (k ≥ 10), droit à l'effacement en 1 clic et politique de purge automatique.

Pour les directions d'écoles, responsables pédagogiques et Délégués à la Protection des Données (DPO) : la grille d'audit complète en 35 points pour instruire un dossier de conformité sans friction.

ML
Maël Le Gal Expert Recrutement & Alternance

Fondateur de CV Mastery • Données issues de l'Observatoire & Études de Marché

📅 Mis à jour : 19 Août 2026⏱️ 28 min de lectureLinkedIn

Le dispositif qui répond à cette checklist est décrit dans le diagnostic de promotion sans transmission de CV, et le principe qui le fonde dans ce qu'un établissement peut mesurer sans surveiller ses étudiants. Le détail de nos mesures techniques est publié sur la page Sécurité.

1Les 6 piliers de conformité pour l'enseignement supérieur

Tout déploiement EdTech ou d'IA appliquée à l'insertion professionnelle d'étudiants doit satisfaire simultanément à 6 exigences fondamentales du Règlement Général sur la Protection des Données (RGPD) :

1. Base légale & Rôles clairs

Délimitation stricte des responsabilités de traitement (Responsable vs Sous-traitant Art. 28) avec consentement explicite et non contraint des étudiants.

2. Confidentialité & Zéro Entraînement IA

Garantie contractuelle qu'aucun document étudiant n'est utilisé pour entraîner, affiner ou améliorer des modèles de langage publics ou privés.

3. Souveraineté & Hébergement UE

Serveurs situés exclusivement sur le territoire de l'Union Européenne avec chiffrement de niveau militaire au repos et en transit.

4. k-Anonymat (k ≥ 10)

Masquage structurel de toute donnée de cohorte en dessous de 10 répondants pour empêcher la ré-identification indirecte.

5. Droit à l'Oubli & Purge

Suppression immédiate et complète du compte et des documents à la demande de l'étudiant en un clic sans rétention cachée.

6. Auditabilité & DPA

Mise à disposition d'un accord de sous-traitance complet et d'un registre à jour des sous-traitants techniques.

2La checklist exhaustive en 35 points de contrôle pour DPO

Module 1 : Gouvernance & Engagements Juridiques (Points 1 à 7)

  • ✅ 1. DPA (Data Processing Agreement) conforme à l'Art. 28 du RGPD disponible et signé.
  • ✅ 2. Registre public et notifié des sous-traitants ultérieurs (hébergement, passerelles).
  • ✅ 3. Désignation d'un DPO ou point de contact RGPD joignable sous 48h.
  • ✅ 4. Absence de transfert de données hors UE sans garanties appropriées (CCT).
  • ✅ 5. Politique de confidentialité claire, rédigée en français et accessible sans création de compte.
  • ✅ 6. Notification contractuelle des violations de données sous 48h maximum (Art. 33).
  • ✅ 7. Auditabilité annuelle des mesures de sécurité sur demande justifiée de l'école.

Module 2 : Confidentialité des Modèles d'IA (Points 8 à 14)

  • ✅ 8. Engagement formel de non-entraînement des LLMs sur les données ou CV téléversés.
  • ✅ 9. Utilisation d'APIs professionnelles avec clause 'Zero Data Retention'.
  • ✅ 10. Traitement stateless des requêtes d'analyse sans mise en cache résiduelle prolongée.
  • ✅ 11. Absence d'arbitrage algorithmique entièrement automatisé produisant des effets juridiques (Art. 22).
  • ✅ 12. Transparence sur le fonctionnement des scores (explicabilité des règles).
  • ✅ 13. Pseudonymisation des données avant transmission aux briques de calcul.
  • ✅ 14. Modération et filtrage des contenus contre les biais discriminatoires.

Module 3 : Sécurité Technique & Hébergement (Points 15 à 21)

  • ✅ 15. Hébergement 100% au sein de l'Espace Économique Européen (UE).
  • ✅ 16. Chiffrement de l'ensemble des données au repos (AES-256).
  • ✅ 17. Chiffrement des communications en transit via TLS 1.3 obligatoire.
  • ✅ 18. Authentification forte et gestion stricte des privilèges d'accès (RBAC).
  • ✅ 19. Sauvegardes chiffrées avec tests périodiques de restauration.
  • ✅ 20. Cloisonnement logique strict des données par établissement (Multi-tenant isolation).
  • ✅ 21. Tests d'intrusion réguliers et politique de gestion des vulnérabilités.

Module 4 : Droits des Personnes & Rétention (Points 22 à 28)

  • ✅ 22. Bouton de suppression intégrale du compte en autonomie dans les paramètres.
  • ✅ 23. Purge définitive de tous les fichiers associés sous 72h après suppression.
  • ✅ 24. Exportation des données personnelles au format standard JSON/PDF (Portabilité Art. 20).
  • ✅ 25. Durée de conservation limitée à la période de recherche active.
  • ✅ 26. Absence de cookies de traçage publicitaire ou tiers non essentiels sans consentement.
  • ✅ 27. Procédure simple et gratuite de rectification des informations erronées.
  • ✅ 28. Traçabilité des consentements horodatés en base de données.

Module 5 : Règles Spécifiques Écoles & Cohortes (Points 29 à 35)

  • ✅ 29. Seuil de k-anonymat strict (k ≥ 10) appliqué sur tous les rapports d'écoles.
  • ✅ 30. Modèle de collecte inversée supprimant le transfert massif de fichiers par l'école.
  • ✅ 31. Absence de diffusion non sollicitée des CV aux recruteurs sans accord préalable.
  • ✅ 32. Distinction stricte entre le mode agrégé anonyme et le mode nominatif consenti.
  • ✅ 33. Journalisation de toutes les consultations et exports effectués par l'établissement.
  • ✅ 34. Séparation étanche entre les profils de démonstration et les cohortes réelles.
  • ✅ 35. Engagement de non-commercialisation des données ou coordonnées étudiantes.
Accélérateur de recherche

Marre de te faire ghoster par les recruteurs ? 🕵️‍♂️

Découvre notre Radar à Offres Cachées et accède à 2000+ entreprises qui recrutent en alternance en ce moment même.

Noté 4.8/5 par nos utilisateurs
Tester le Radar Gratuitement

⚡️ Sans carte bancaire • Résultats en 60s

Foire aux questions pour les DPO

1. Quelle est la qualification juridique d'un éditeur d'aide à la candidature (Responsable ou Sous-traitant) ?

Dans le modèle de collecte inversée où l'étudiant crée son propre compte et consent directement, l'éditeur agit en tant que Responsable de Traitement autonome vis-à-vis de l'étudiant pour le service rendu. Lorsque l'établissement souscrit un contrat de suivi institutionnel, l'éditeur agit en tant que Sous-traitant au sens de l'Article 28 du RGPD pour les seules données de cohorte agrégées servies à l'école.

2. Les étudiants peuvent-ils être obligés d'utiliser un outil tiers par leur établissement ?

Non. Selon les lignes directrices de la CNIL et du CEPD sur le consentement dans les relations de travail ou d'études (asymétrie de pouvoir), un établissement ne peut pas imposer à un étudiant l'usage d'un outil privé sans alternative équivalente, sauf si l'usage relève strictement de la mission de service public ou que les données restent 100% anonymisées.

3. Comment prouver à un DPO qu'une IA ne s'entraîne pas sur les CV des étudiants ?

L'éditeur doit fournir un engagement contractuel formel (Data Processing Agreement - DPA) et les conditions de service de ses fournisseurs de modèles (ex: API Google Cloud Vertex AI ou Azure OpenAI avec clause 'Zero Data Retention' et absence de réutilisation des prompts et complétions pour l'entraînement global).

4. Où doivent être hébergées les données pour respecter les exigences de souveraineté ?

Les données doivent être hébergées sur des serveurs physiquement situés au sein de l'Union Européenne (ex: régions GCP Francfort/Paris ou AWS Paris) avec chiffrement fort au repos (AES-256) et en transit (TLS 1.3), sans transfert non encadré vers des pays tiers hors décision d'adéquation de la Commission Européenne.

5. Quelle est la durée de conservation recommandée pour les CV et diagnostics d'étudiants ?

Pour les candidats étudiants, la durée de conservation active recommandée ne doit pas excéder la durée de leur recherche d'alternance ou de leur scolarité (généralement 12 à 24 mois), suivie d'une purge automatique ou d'une anonymisation irréversible des données statistiques.

6. Comment fonctionne l'exercice du droit à l'effacement (Article 17 RGPD) pour un étudiant ?

L'étudiant doit pouvoir demander la suppression immédiate et intégrale de son compte et de tous ses documents téléversés en un clic depuis ses paramètres ou via une adresse d'exercice des droits dédiée (dpo@...). La suppression doit être effective sous 72 heures ouvrées sur l'ensemble des bases actives.

7. Pourquoi les rapports d'écoles doivent-ils impérativement appliquer le k-anonymat ?

Le k-anonymat garantit qu'aucune statistique publiée ne permet d'isoler un étudiant individuel par croisement de données (ex: s'il n'y a qu'un seul étudiant en spécialité Cyber, publier la note de la spécialité révélerait sa note personnelle). Le seuil minimal généralement fixé par la CNIL et les DPO est de k ≥ 10 individus par agrégat.

8. Qu'est-ce qu'une AIPD (Analyse d'Impact relative à la Protection des Données) et est-elle requise ?

Une AIPD (ou DPIA) est obligatoire en cas de traitement à grande échelle de données de personnes vulnérables (étudiants) impliquant de l'évaluation ou du scoring automatisé. Un éditeur sérieux met à disposition du DPO de l'école un modèle d'AIPD pré-rempli pour accélérer la validation du projet.

9. Le transfert des CV de l'école vers des entreprises partenaires est-il couvert par le RGPD ?

Le transfert d'un CV nominatif à une entreprise tierce exige impérativement le consentement préalable, libre, spécifique et éclairé de l'étudiant pour chaque transmission, ou un mandat de placement explicite.

10. Quels documents contractuels le DPO de l'école va-t-il exiger avant tout déploiement ?

Le DPO exigera : 1. Le DPA (Accord de Sous-traitance Art. 28) ; 2. La Politique de Confidentialité publique ; 3. Le Registre des sous-traitants ultérieurs (hébergeurs, API) ; 4. La documentation des mesures techniques et organisationnelles (TOMs) de sécurité.

Besoin du pack de conformité RGPD pour votre DPO ?

Téléchargez notre dossier DPO complet comprenant le DPA type Art. 28, l'AIPD pré-remplie et la cartographie technique de nos mesures de sécurité.