01Objet et cadre
Le présent Accord de Traitement des Données (« DPA ») encadre les traitements de données à caractère personnel réalisés par Dorian Daude, entrepreneur individuel exerçant sous le nom commercial Silya (« Silya », le sous-traitant) pour le compte du Client (le responsable de traitement), dans le cadre de la fourniture du service.
Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et fait partie intégrante des CGU/CGV. En cas de contradiction sur la protection des données, le présent DPA prévaut.
02Description du traitement
- Nature : hébergement, stockage, structuration, analyse assistée par IA, et mise à disposition des données via le service.
- Finalités : permettre au Client d'utiliser les fonctionnalités de sourcing, de matching et de prise de contact.
- Durée : la durée du Contrat, sauf obligation légale de conservation.
- Catégories de personnes : candidats, prospects, contacts professionnels du Client.
- Catégories de données : données d'identification et de contact, données professionnelles (parcours, compétences, CV), échanges et notes saisis par le Client.
Le Client garantit disposer d'une base légale valable pour la collecte et le traitement de ces données, et avoir rempli ses obligations d'information envers les personnes concernées.
03Obligations de Silya (sous-traitant)
Silya s'engage à :
- ne traiter les données que sur instruction documentée du Client, dans le cadre du service ;
- garantir la confidentialité des données et la formation des personnes habilitées à les traiter ;
- mettre en œuvre les mesures de sécurité appropriées (article 32 RGPD) ;
- respecter les conditions de recours à des sous-traitants ultérieurs (ci-dessous) ;
- assister le Client dans la réponse aux demandes d'exercice de droits des personnes concernées ;
- notifier le Client sans délai injustifié en cas de violation de données, et l'aider à respecter ses obligations (articles 32 à 36 RGPD) ;
- mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations.
04Sous-traitants ultérieurs
Le Client autorise Silya à recourir aux sous-traitants ultérieurs suivants, présentant des garanties conformes au RGPD. Cette liste reflète les services réellement mis en œuvre par le produit ; ceux marqués « selon configuration » ne sont sollicités que si le Client ou Silya les active.
Hébergement et exploitation
- Railway : hébergement de l'application et de la base de données (Union européenne) ;
- Vercel : hébergement de l'interface web ;
- Clerk : authentification des comptes utilisateurs (États-Unis) ;
- Sentry : supervision technique des erreurs, sans donnée personnelle jointe (selon configuration).
Traitements par intelligence artificielle
- Google (Gemini) : analyse des CV, rapprochement candidat/offre, rédaction de messages, lecture des réponses reçues ;
- OpenAI : solution de repli du rapprochement en cas d'indisponibilité (États-Unis, selon configuration).
Messagerie et notifications
- Google Workspace ou Microsoft 365 : boîte email professionnelle connectée par le Client, au choix de celui-ci ;
- Resend : emails de service adressés au Client, tels qu'une invitation ou une alerte de quota (Union européenne) ;
- Twilio : notifications WhatsApp de fin de traitement adressées au Client (États-Unis, selon configuration).
Sources d'offres et enrichissement
- France Travail et APEC : consultation des offres publiées, sans transmission de donnée personnelle ;
- API Recherche d'entreprises (DINUM / INSEE-SIRENE) : enrichissement des fiches entreprise à partir de données publiques ;
- Google Maps : calcul des temps de trajet entre le lieu de résidence indiqué et le lieu du poste ;
- OpenStreetMap (Nominatim) : conversion d'un nom de ville en coordonnées, depuis le navigateur de l'utilisateur.
Silya informe le Client de tout changement envisagé concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, permettant au Client de formuler des objections.
05Transferts hors UE
Les données du Client sont hébergées au sein de l'Union européenne : l'application, la base de données et les documents déposés y résident.
Certains sous-traitants ultérieurs sont toutefois établis hors Union européenne, principalement aux États-Unis : Clerk (authentification), OpenAI et Twilio (selon configuration), ainsi que Google et Microsoft pour leurs services d'intelligence artificielle et de messagerie. Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne, et, pour les entreprises qui y sont certifiées, cadre de protection des données UE-États-Unis.
06Sort des données en fin de contrat
Au terme du Contrat, et au choix du Client, Silya supprime ou restitue l'ensemble des données concernées, et détruit les copies existantes, sauf obligation légale de conservation. À défaut d'instruction du Client, les données sont supprimées dans un délai de [30 jours].
07Audit
Silya met à disposition du Client les informations permettant de démontrer le respect du présent DPA et contribue, dans des conditions raisonnables et après préavis, aux audits ou inspections menés par le Client ou un auditeur mandaté, dans le respect de la confidentialité et de la sécurité du service.