Sécurité, Protection des Données & Conformité RGPD
Cette page rassemble l'ensemble des informations administratives, techniques et juridiques nécessaires à l'évaluation du niveau de sécurité de CV Mastery par les délégués à la protection des données (DPO), directions des systèmes d'information (DSI) et responsables juridiques des établissements d'enseignement partenaires.
1. Principes Directeurs
CV Mastery s'engage à garantir la confidentialité, l'intégrité et la transparence des données confiées par ses utilisateurs individuels et ses établissements partenaires. Nous appliquons les principes de minimisation des données, de transparence sur la localisation des traitements et de cloisonnement strict des environnements.
2. Hébergement et Localisation des Traitements
L'infrastructure applicative de CV Mastery s'appuie sur la suite Google Cloud Platform / Firebase. Conformément au principe de transparence RGPD, les localisations exactes de stockage et d'exécution sont détaillées ci-dessous :
| Composant applicatif | Fournisseur / Infrastructure | Localisation exacte | Garantie & Encadrement Juridique |
|---|---|---|---|
| Base de données & Fichiers CV | Google Cloud (Firestore & Storage) | États-Unis (us-central1 - Iowa) | Clauses Contractuelles Types (CCT) / DPF |
| Backend & Serveur Web SSR | Firebase App Hosting (Cloud Run) | États-Unis (us-central1 - Iowa) | Clauses Contractuelles Types (CCT) / DPF |
| API IA Générative & Prompting | Google LLC (API Gemini / Genkit) | États-Unis / Infrastructures Globales | CCT / DPF (Pas de réentraînement sur les données) |
| Intégration Messagerie Recruteurs | Nylas Inc. | États-Unis (api.us.nylas.com) | Clauses Contractuelles Types (CCT) / DPF |
| Emailing Transactionnel | Brevo (Sendinblue SAS) | France (Union Européenne) | Conforme RGPD (Traitement exclusivement UE) |
Remarque : Tous les transferts vers les infrastructures situées aux États-Unis sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission Européenne et par l'adhésion des fournisseurs au cadre EU-US Data Privacy Framework (DPF).
3. Protocoles de Chiffrement
Chiffrement en Transit
Toutes les communications entre les utilisateurs, les navigateurs web, les API et le backend sont chiffrées en transit via le protocole TLS 1.2 / TLS 1.3 (HTTPS) avec renouvellement automatique des certificats de sécurité.
Chiffrement au Repos
Les données hébergées dans la base de données Firestore et le stockage d'objets Cloud Storage sont chiffrées au repos selon le standard AES-256 via le système de gestion de clés Google Cloud KMS.
4. Registre des Sous-Traitants Ultérieurs (Subprocessors)
Le tableau ci-dessous répertorie l'exhaustivité des sous-traitants ultérieurs actifs. Cette liste est rigoureusement identique à l'Annexe du Data Processing Agreement (DPA) transmis aux établissements partenaires.
| Sous-traitant | Catégorie & Finalité | Catégories de données | Localisation & Transfert |
|---|---|---|---|
| Google Cloud Platform / Firebase | Hébergement des bases de données applicatives Firestore (instance default), authentification et stockage des fichiers de CV/lettres. | Identifiants de compte, données de profil, métriques d'activité, fichiers PDF/Word de CV et lettres. | États-Unis (Région us-central1 - Iowa) Clauses Contractuelles Types (CCT) / EU-US Data Privacy Framework (DPF) |
| Google Cloud Run / Firebase App Hosting | Exécution du serveur d'application Web Next.js (Cloud Run), routage réseau et traitement serverless. | Adresses IP, en-têtes HTTP, journaux de connexion et requêtes applicatives. | États-Unis (Région us-central1 - Cloud Run) Clauses Contractuelles Types (CCT) / EU-US Data Privacy Framework (DPF) |
| Google LLC (API Google Gemini / Genkit) | Analyse sémantique des CV, scoring ATS et assistance rédactionnelle via l'API Gemini (gemini-2.5-flash). | Textes extraits de CV, offres d'emploi et lettres de motivation (sans réentraînement des modèles par Google). | États-Unis / Infrastructures Globales Google Clauses Contractuelles Types (CCT) / EU-US Data Privacy Framework (DPF) |
| Nylas Inc. | Synchronisation facultative du compte de messagerie de l'étudiant pour la détection automatique des retours recruteurs. | En-têtes d'emails relatifs aux candidatures et réponses des entreprises (accès révocable à tout moment). | États-Unis (Tenant API us.nylas.com) Clauses Contractuelles Types (CCT) / EU-US Data Privacy Framework (DPF) |
| Brevo (Sendinblue SAS) | Envoi des emails de confirmation de compte, réinitialisation de mot de passe et notifications applicatives. | Adresse email, prénom, nom, contenu des notifications transactionnelles. | France (Union Européenne) Conforme RGPD (Traitement exclusivement au sein de l'UE) |
| Stripe Payments Europe Ltd / Stripe Inc. | Gestion sécurisée des paiements par carte bancaire pour les formules B2C individuelles. | Données de paiement, historiques de transactions, coordonnées de facturation. | Irlande (Union Européenne) & États-Unis Certification PCI-DSS Level 1 / EU-US Data Privacy Framework (DPF) |
| Apify Technologies s.r.o. | Recherche et agrégation d'annonces d'alternance publiques sur les plateformes de recrutement. | Données publiques d'offres d'emploi (aucune donnée personnelle d'étudiant traitée). | République Tchèque (Union Européenne) Conforme RGPD (Traitement exclusivement au sein de l'UE) |
| Sentry (Functional Software Inc.) [Inactif] | Outil de suivi d'erreurs techniques actuellement non activé en production (aucun DSN configuré). | Aucune donnée transmise à ce jour. | N/A (Service non actif) N/A |
5. Contrôle d'Accès et Cloisonnement Multi-Tenant
Les données des Établissements partenaires sont isolées de façon étanche au niveau de la couche logique applicative. La sécurité de l'accès aux collections Firestore est régie par des règles d'accès strictes (Firebase Security Rules) associées au jeton d'authentification de l'utilisateur.
- Moindre privilège : Les accès d'administration technique sont restreints aux stricts collaborateurs habilités de l'éditeur.
- Journalisation des accès : Les actions sensibles d'administration et de gestion des accès sont consignées dans des journaux d'activité non modifiables.
6. Matrice de Visibilité : Ce qu'un Établissement Voit — et Ne Voit Jamais
Cette matrice fixe formellement la frontière de confidentialité entre l'accompagnement pédagogique assuré par l'établissement et la sphère privée de l'étudiant. Le portail sert deux modes, et le mode par défaut est le mode agrégé : l'anonymat n'est pas une option à activer, c'est l'état initial.
Aucun nom, aucune adresse email, aucun identifiant ne quitte le serveur. Chaque étudiant est désigné par un pseudonyme de rang (« Étudiant 12 »).
- Statistiques de promotion : analyses de CV, lettres générées, taux d'activation des licences, progression de la promotion.
- Score de pertinence du CV : évolution du score et avancement de la cohorte, jamais rattachés à une personne nommée.
- Statut des candidatures déclarées : nombre d'offres postulées et statut de suivi, sous pseudonyme.
- Seuil d'effectif : sous 10 étudiants, aucun découpage (campus, programme, promotion) ne publie ses chiffres — un effectif trop faible ré-identifie par recoupement.
Dans les deux modes, sans exception, y compris pour un établissement abonné et un étudiant consentant.
- Contenu des emails personnels : le corps des emails synchronisés par l'étudiant reste strictement confidentiel.
- Contenu intégral des CV & lettres : l'établissement ne peut pas lire le texte rédigé par l'étudiant pour ses candidatures personnelles.
- Détail des échanges recruteurs : les réponses des entreprises ne sont pas lisibles par les administrateurs de l'école.
- Ce qui quitte le portail : rapports de synthèse et pièces jointes des envois automatiques sont anonymisés sans exception — un email se conserve, se réexpédie et survit au contrat.
L'affichage du nom d'un étudiant n'est pas un réglage de l'établissement. Il suppose, simultanément :
- Un abonnement actif de l'établissement. À l'échéance du contrat, le portail repasse en mode agrégé de lui-même.
- Le consentement explicite de CET étudiant, recueilli auprès de lui, horodaté et rattaché à une version du texte accepté. Un étudiant sans consentement reste pseudonyme même en mode nominatif, et il peut le retirer à tout moment depuis son espace : il redevient alors pseudonyme partout, immédiatement.
- La journalisation de l'accès. Toute consultation nominative — d'une promotion comme d'une fiche individuelle — est inscrite dans un journal d'audit en ajout seul, consultable par l'établissement. Consulter n'est pas modifier : les deux sont tracés séparément.
Un accès de démonstration est verrouillé en mode agrégé, quelles que soient ces conditions.
7. Qualité des Parties au Sens du RGPD
1. Traitement de la Cohorte B2B (Établissement)
Pour le suivi de la cohorte et la gestion administrative de la licence souscrite par l'école, l'Établissement est Responsable de Traitement et CV Mastery agit en qualité de Sous-Traitant (au sens de l'Article 28 du RGPD).
2. Compte Individuel Autonome B2C (Étudiant)
Pour le compte personnel créé par l'apprenant pour son propre usage et la conservation autonome de son parcours professionnel, CV Mastery agit en qualité de Responsable de Traitement.
8. Durées de Conservation Réelles dans le Code
Les durées de conservation ci-dessous correspondent aux règles d'archivage et aux tâches programmées (crons) appliquées en production :
| Catégorie de données | Durée de conservation réelle | Mécanisme d'application |
|---|---|---|
Journaux d'activité (activity_log) | 730 jours (2 ans) | Purge automatique quotidienne par tâche Scheduler (purge-retention) |
File d'attente d'emails (email_queue) | 365 jours (1 an) après finalisation | Purge automatique quotidienne par tâche Scheduler (purge-retention) |
| Accès intégration Messagerie (Nylas) | Jusqu'à la fin d'accès ou désactivation | Révocation quotidienne automatique des jetons d'accès via la tâche cleanup-nylas |
| Données de facturation B2B | 10 ans à compter de la clôture de l'exercice | Obligation légale comptable (Art. L. 123-22 du Code de commerce) |
9. Sauvegardes et Continuité des Données
La base de données Firestore bénéficie d'une réplication multi-zones gérée par l'infrastucture Google Cloud Platform. Les exports administratifs et les sauvegardes complémentaires de sécurité sont réalisés périodiquement ou sur demande expresse lors des opérations de réversibilité.
10. Droit à l'Effacement et Réversibilité B2B
Chaque étudiant peut exercer directement son droit à l'effacement depuis les paramètres de son compte personnel. En fin de contrat B2B, l'Établissement dispose d'un délai de 30 jours pour exporter les métriques de la cohorte au format CSV/JSON avant clôture des accès d'administration.
Sort des comptes Étudiants : Conformément à l'Article 19.2 des CGV B2B, les comptes individuels créés par les apprenants sur la plateforme B2C restent leur propriété autonome et ne sont pas supprimés lors de la fin du contrat B2B de l'école.
11. Notification de Violation de Données
En cas de suspicion ou de confirmation de violation de données à caractère personnel impactant la cohorte d'un Établissement, CV Mastery s'engage à notifier le responsable de traitement de l'Établissement dans un délai maximal de 48 heures après détection, et à lui fournir les éléments nécessaires pour sa déclaration auprès de la CNIL sous 72 heures (Art. 33 RGPD).
12. Contact Sécurité & DPO
Pour toute question relative à la conformité RGPD, aux audits de sécurité ou pour obtenir notre Data Processing Agreement (DPA) pré-signé :