Conformité et sécurité
La conformité d'un ATS désigne les exigences légales, réglementaires et de sécurité que les systèmes de suivi des candidatures doivent respecter lors de la collecte, du traitement et du stockage des données personnelles des candidats. En 2026, cela inclut les droits des personnes concernées selon le RGPD, la configuration des durées de conservation, les exigences de transparence de l'EU AI Act pour le tri IA, et la sécurité de l'infrastructure alignée sur SOC 2. Tout ATS qui traite les données de candidats est soumis à ces obligations.
RGPD
Exigences du RGPD pour les logiciels de recrutement
Base légale du traitement
Ce que le RGPD exigeVous avez besoin d'une base légale pour traiter les données personnelles des candidats. Pour les candidats actifs à un poste, il s'agit généralement de l'« intérêt légitime » : vous avez un besoin légitime d'évaluer des candidats pour un poste à pourvoir. Pour les viviers de talents ou les candidatures spontanées, vous devez obtenir un consentement explicite.
Ce que cela signifie pour votre ATSVotre ATS doit clairement distinguer les candidats actifs (intérêt légitime) et ceux du vivier de talents (basés sur le consentement). Les registres de consentement doivent être stockés et auditables. CurriculoATS gère cela via un traitement basé sur le pipeline : les candidats dans des pipelines de recrutement actifs sont traités sur la base de l'intérêt légitime, tandis que l'ajout au vivier de talents nécessite un consentement documenté.
Droit à l'effacement
Ce que le RGPD exigeLes candidats ont le droit de demander la suppression de leurs données personnelles à tout moment. Vous devez traiter ces demandes « sans retard excessif », généralement dans un délai de 30 jours.
Ce que cela signifie pour votre ATSVotre ATS a besoin d'un mécanisme pour retrouver toutes les données associées à un candidat (candidatures, notes, données de score, historique des communications) et les supprimer complètement. C'est plus difficile qu'il n'y paraît si les données des candidats sont éparpillées entre diverses intégrations, des fils de discussion par e-mail et des fichiers Excel exportés.
Demandes d'accès des personnes concernées (DSAR)
Ce que le RGPD exigeLes candidats peuvent demander une copie de toutes les données personnelles que vous détenez à leur sujet, les finalités du traitement, et avec qui elles ont été partagées. Délai de réponse : 30 jours.
Ce que cela signifie pour votre ATSVotre ATS doit prendre en charge l'exportation de données pour des candidats individuels : pas seulement des exports CSV en masse, mais des lots de données spécifiques au candidat. Cela inclut les données de candidature, les résultats de score, les notes des évaluateurs, et tout résultat issu de processus de décision automatisés.
Conservation
Durées de conservation des données
| Statut du candidat | Durée recommandée | Justification |
|---|---|---|
| Candidats rejetés | 6 mois | Couvre les périodes de dépôt de plainte pour discrimination dans la plupart des juridictions |
| Vivier de talents (avec consentement) | 12 mois | Le consentement doit être renouvelé chaque année ; les profils obsolètes perdent en pertinence |
| Salariés embauchés | Durée de l'emploi + 7 ans | Droit du travail, registres fiscaux et exigences de responsabilité légale |
| Candidatures retirées | 30 jours | Conservation minimale pour l'audit ; le candidat a retiré son intérêt |
| Notes d'entretien | Identique au dossier du candidat | Les notes sont des données personnelles sur le candidat ; les mêmes règles s'appliquent |
Ces éléments sont des lignes directrices, et non des exigences légales : les durées de conservation varient selon la juridiction. Le principe clé est la minimisation des données : ne conservez pas les données des candidats plus longtemps que nécessaire pour l'objectif de leur collecte. Votre ATS doit permettre de configurer facilement ces durées et d'automatiser la suppression à leur expiration.
EU AI Act
L'IA dans le recrutement est considérée comme à haut risque
Ce que l'EU AI Act signifie pour les plateformes ATS
L'EU AI Act, entré en vigueur en 2024 avec des échéances de conformité échelonnées jusqu'en 2026, classe les systèmes d'IA utilisés pour le « recrutement et la sélection de personnes physiques » comme étant à haut risque. Cela s'applique à tout ATS qui utilise l'IA pour le tri, l'évaluation ou le classement des candidats.
La classification à haut risque signifie que le système d'IA doit fournir une transparence sur la manière dont les décisions sont prises, permettre une supervision humaine (les humains doivent pouvoir examiner et annuler les décisions de l'IA), maintenir des normes de qualité des données, et mettre en œuvre la surveillance et l'atténuation des biais.
CurriculoATS répond à ces exigences grâce à son approche d'évaluation basée sur les signaux. L'Impact Score de chaque candidat montre les facteurs qui ont contribué à sa note. Les recruteurs examinent toujours les recommandations de l'IA avant d'agir : le système classe et recommande, mais ce sont les humains qui décident.
Sécurité
SOC 2 et sécurité de l'infrastructure
- Chiffrement au repos : toutes les données des candidats sont chiffrées avec AES-256. Les sauvegardes de la base de données sont chiffrées avec une gestion des clés distincte.
- Chiffrement en transit : TLS 1.3 pour toute transmission de données entre les navigateurs, les API et les services backend. Aucune donnée non chiffrée ne quitte jamais la plateforme.
- Contrôles d'accès basés sur les rôles : configurez qui peut consulter, modifier et supprimer les données des candidats. Les recruteurs ne voient que leurs propres postes. Les administrateurs gèrent les politiques d'accès.
- Journalisation d'audit : chaque action sur les données des candidats est enregistrée : qui l'a consultée, quand, et ce qui a changé. Essentiel pour la responsabilité RGPD et les enquêtes de sécurité.
- Infrastructure alignée sur SOC 2 : CurriculoATS est hébergé sur une infrastructure certifiée SOC 2 Type II. Des revues de sécurité et des tests d'intrusion sont effectués régulièrement.
- Pas de revente de données : CurriculoATS ne vend, ne partage et ne monétise pas les données des candidats avec des tiers. Les données des candidats sont utilisées exclusivement pour faciliter le processus de recrutement de l'employeur qui les a collectées.
Liste de contrôle du prestataire
Les questions à poser à votre fournisseur d'ATS
- Où les données des candidats sont-elles stockées ? : la juridiction est cruciale pour le RGPD. Les données stockées dans l'UE sont soumises à des règles différentes de celles stockées aux États-Unis. Renseignez-vous sur les options de localisation des données.
- Qu'advient-il de mes données en cas de résiliation ? : les bons prestataires exportent vos données et les suppriment sous 30 à 90 jours. Les mauvais les conservent indéfiniment ou facturent des frais d'exportation.
- Vendez-vous ou partagez-vous les données des candidats ? : certaines plateformes ATS monétisent les données des candidats via des job boards ou des réseaux publicitaires. Lisez attentivement la politique de confidentialité.
- Comment gérez-vous les demandes des personnes concernées ? : demandez une démonstration de leur processus DSAR. S'il implique d'envoyer un e-mail au support, c'est un signal d'alarme.
- Quel est votre processus de notification en cas de violation de données ? : le RGPD exige une notification dans les 72 heures. Demandez à quoi ressemble le délai interne du prestataire.
- Comment votre tri par IA gère-t-il les biais ? : s'ils ne peuvent pas expliquer comment leur IA évite les résultats discriminatoires, ils n'y ont probablement pas réfléchi. Lisez le Guide d'achat d'un ATS et nos questions à poser à votre fournisseur ATS pour une liste complète d'évaluation.
FAQ
Questions de conformité
CurriculoATS est-il conforme au RGPD ?
CurriculoATS est conçu avec l'alignement sur le RGPD comme principe de conception fondamental. Cela inclut une base légale pour le traitement (intérêt légitime pour les candidats actifs, consentement pour les viviers de talents), la configuration des durées de conservation des données, l'automatisation des processus de suppression et la prise en charge des demandes DSAR. Nous traitons les données des candidats pour faciliter le recrutement, pas pour les vendre.
Combien de temps CurriculoATS conserve-t-il les données des candidats ?
Les durées de conservation par défaut suivent les meilleures pratiques réglementaires : les candidats rejetés sont conservés 6 mois (pour les pistes d'audit de conformité), les candidats du vivier de talents pendant 12 mois (avec consentement) et les dossiers des candidats embauchés pendant 7 ans (exigences du droit du travail). Toutes les durées de conservation sont configurables par l'employeur.
L'EU AI Act affecte-t-il les systèmes ATS ?
Oui. L'EU AI Act classe les systèmes d'IA utilisés dans l'emploi et le recrutement comme étant à haut risque. Cela signifie que les plateformes ATS utilisant l'IA pour le tri des candidats doivent satisfaire à des exigences en matière de transparence, de supervision humaine, de qualité des données et de surveillance des biais. CurriculoATS fournit une transparence sur les critères d'évaluation et prend en charge la révision « human-in-the-loop » pour toutes les décisions de l'IA.
Quelles certifications de sécurité CurriculoATS possède-t-il ?
CurriculoATS suit des pratiques de sécurité alignées sur SOC 2, notamment le chiffrement au repos (AES-256) et en transit (TLS 1.3), des contrôles d'accès basés sur les rôles, la journalisation des audits et des revues de sécurité régulières. Les données sont hébergées sur une infrastructure certifiée SOC 2 Type II.
Les candidats peuvent-ils demander la suppression de leurs données ?
Oui. Dans le cadre du RGPD et de réglementations similaires, les candidats ont le droit de demander l'effacement de leurs données personnelles. CurriculoATS prend en charge les demandes d'accès des personnes concernées (DSAR) et fournit aux employeurs des outils pour traiter les demandes de suppression dans les délais requis.
Que dois-je demander à un fournisseur ATS concernant la sécurité ?
Les questions clés incluent : Où les données des candidats sont-elles stockées et dans quelle juridiction ? Quelles normes de chiffrement sont utilisées ? Comment les durées de conservation des données sont-elles configurées ? Qu'advient-il des données si j'annule mon abonnement ? Vendez-vous ou partagez-vous les données des candidats ? Quel est votre processus de notification en cas de violation de données ? Les candidats peuvent-ils exercer leurs droits RGPD via la plateforme ?
