Politique de Confidentialité

Dernière mise à jour : Avril 2026

1. Introduction

Candidalyze s'engage à protéger la vie privée de ses utilisateurs. Cette politique de confidentialité explique comment nous collectons, utilisons, stockons et protégeons vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD).

Responsable du traitement : Samuel VERNON, entrepreneur individuel (micro-entrepreneur), 60 Rue François 1er, 75008 Paris. SIRET : 95072489800024. Pour toute question relative à vos données personnelles : dpo@candidalyze.fr.

2. Données collectées

Nous collectons les données suivantes :

  • Données d'inscription : adresse email, nom (optionnel)
  • Données de paiement : traitées de manière sécurisée par notre prestataire Stripe (nous ne stockons pas vos données bancaires)
  • CV uploadés : fichiers PDF ou images de CV pour analyse
  • Données ATS (suivi des candidatures) : fiches de poste, statut des candidats dans le pipeline (étape de recrutement), notes et commentaires rédigés par les utilisateurs, tags attribués aux candidats
  • Données d'utilisation : analyses effectuées, historique de connexion

3. Finalités du traitement

Vos données sont utilisées pour :

  • Fournir le service d'analyse de CV
  • Gérer votre compte utilisateur
  • Traiter vos paiements
  • Améliorer nos services
  • Vous contacter en cas de besoin (support, notifications importantes)
  • Gérer le suivi des candidatures via le module ATS (pipeline, notes, tags, collaboration d'équipe)

4. Base légale du traitement

Le traitement de vos données repose sur :

  • L'exécution du contrat : pour fournir les services que vous avez commandés
  • Le consentement : pour l'envoi de communications marketing (le cas échéant)
  • L'intérêt légitime : pour améliorer nos services et assurer la sécurité de la plateforme

5. Conservation des données

Durées de conservation :

  • CV et analyses (sans abonnement) : 15 jours après création, puis suppression automatique
  • CV et analyses (abonnement actif) : conservés pendant la durée de l'abonnement (jusqu'à 365 jours), puis supprimés 30 jours après la fin de l'abonnement
  • Données de compte : conservées tant que le compte est actif, puis 3 ans après la dernière activité
  • Données ATS (pipeline, notes, tags) : conservées pendant la durée de l'abonnement. En cas de suppression d'une fiche de poste, les liens avec les candidats sont supprimés (les analyses individuelles restent accessibles). Supprimées 30 jours après la fin de l'abonnement.
  • Données de facturation : 10 ans (obligation légale)

6. Partage des données

Nous ne vendons jamais vos données personnelles. Elles peuvent être partagées avec :

  • Stripe : pour le traitement sécurisé des paiements (certifié PCI-DSS). Candidalyze n'a jamais accès à vos données bancaires.
  • Mistral AI : pour l'analyse des CV. Les données sont traitées en Union européenne et ne sont pas conservées par le fournisseur au-delà du temps nécessaire au traitement. Elles ne sont pas utilisées pour entraîner des modèles d'IA.
  • Resend : envoi d'emails transactionnels — notifications, confirmations, rapports.
  • OVHcloud : pour l'hébergement de l'ensemble de l'infrastructure (application, base de données et fichiers) sur des serveurs situés en France.
  • Membres de l'équipe : dans le cadre des plans multi-utilisateurs, les données de l'ATS (fiches de poste, pipeline, notes, tags, analyses associées) sont accessibles à l'ensemble des membres de l'équipe du Client. Le Client, en tant que responsable de traitement, est responsable de la gestion des accès au sein de son organisation.

Transferts internationaux de données

Les données personnelles sont hébergées en France (OVH). Certains sous-traitants peuvent traiter des données hors de l'Union européenne : Stripe (paiements, entité européenne avec transferts encadrés vers les États-Unis via les Clauses Contractuelles Types) et Resend (envoi d'emails transactionnels, société américaine, transferts encadrés par les Clauses Contractuelles Types de la Commission européenne). Mistral AI et Supabase traitent les données exclusivement dans l'Union européenne.

7. Sécurité des données

Nous mettons en œuvre des mesures de sécurité appropriées :

  • Chiffrement SSL/TLS pour toutes les communications
  • Chiffrement des données au repos
  • Authentification sécurisée
  • Accès restreint aux données personnelles
  • Hébergement sur des serveurs sécurisés en France (OVHcloud)

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données
  • Droit de rectification : corriger vos données
  • Droit à l'effacement : demander la suppression de vos données
  • Droit à la portabilité : recevoir vos données dans un format structuré
  • Droit d'opposition : vous opposer au traitement de vos données
  • Droit de limitation : limiter le traitement de vos données

Pour exercer ces droits, contactez-nous à : dpo@candidalyze.fr

Décision automatisée et profilage (Article 22 RGPD)

Candidalyze utilise un système d'intelligence artificielle (Mistral AI) pour analyser les CV et générer un score de compatibilité. Les résultats de l'analyse IA constituent une aide à la décision et ne se substituent en aucun cas au jugement humain du recruteur. Aucune décision d'embauche n'est prise de manière entièrement automatisée.

Conformément à l'Article 22 du RGPD, vous disposez du droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester la décision. Pour exercer ce droit, vous pouvez accéder à un portail sécurisé via un lien unique envoyé par email (magic link). Ce portail vous permet de consulter vos analyses et de soumettre une contestation en précisant votre email, votre nom (optionnel), la nature de votre contestation (score inexact, compétences non reconnues, suspicion de biais, autre) ainsi qu'un motif détaillé.

Le recruteur dispose d'un délai de 30 jours pour traiter votre demande conformément à la réglementation en vigueur. Vous recevrez une notification par email dès que votre contestation aura été traitée. Pour toute question, vous pouvez également contacter directement notre délégué à la protection des données à dpo@candidalyze.fr.

9. Cookies

Nous utilisons des cookies essentiels au fonctionnement du service (authentification, préférences). En complément, nous utilisons Plausible Analytics, un outil de mesure d'audience respectueux de la vie privée, qui ne dépose aucun cookie et ne collecte aucune donnée personnelle. Plausible est activé uniquement après votre consentement via notre bandeau cookies.

  • Cookies d'authentification (session utilisateur)
  • Cookies de préférences (thème sombre/clair)

Nous n'utilisons pas de cookies publicitaires ni de traceurs tiers.

Notification de violation de données

En cas de violation de données personnelles susceptible d'engendrer un risque élevé pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures (article 33 du RGPD) et à vous informer dans les meilleurs délais (article 34 du RGPD). Contact en cas d'incident : dpo@candidalyze.fr.

Âge minimum

Le service Candidalyze est destiné aux professionnels du recrutement âgés de 16 ans minimum. Les pages publiques de candidature sont accessibles aux personnes de 16 ans minimum conformément à l'article 7-1 de la Loi Informatique et Libertés.

10. Contact

Pour toute question concernant cette politique de confidentialité ou vos données personnelles :

  • Email : dpo@candidalyze.fr
  • Formulaire de contact sur notre site

Vous pouvez également adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr (nouvel onglet)