Politique de Confidentialité

← Retour à l'accueil

Dernière mise à jour : 5 octobre 2026

🔒 En bref : Votre confidentialité d'abord

  • ✅Périmètre européen : infrastructure applicative en France et traitement AWS Bedrock limité aux régions autorisées de l’Union européenne
  • ✅Conservation expliquée : CV, offres et résultats restent accessibles selon les durées détaillées ci-dessous ; les conversations anonymes non rattachées sont supprimées 30 jours après le dernier contact
  • ✅Sous-traitants encadrés : OVH, AWS Bedrock et Stripe interviennent uniquement pour leurs finalités respectives
  • ✅Vous gardez le contrôle : export et suppression sont disponibles depuis votre compte
  • ✅Aucune revente : vos données ne sont pas vendues ni utilisées à des fins publicitaires

Politique de Confidentialité

Dernière mise à jour : 5 octobre 2026


1. Identité du Responsable de Traitement

Postules · Plateforme de génération de dossiers de compétences par IA Édité par Leebr Data Consulting Email : contact@postules.fr DPO (Délégué à la Protection des Données) : dpo@postules.fr


2. Données Collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service :

2.1 Données d'identification

  • Nom et prénom (via Google OAuth ou inscription email)
  • Adresse email (via Google OAuth ou formulaire d'inscription)
  • Photo de profil (optionnelle, via Google)
  • Mot de passe (hashé bcrypt 12 rounds, uniquement si inscription par email)

2.2 Données de candidature

  • CV (fichier PDF ou DOCX uploadé par vos soins)
  • Texte parsé du CV (extraction automatique pour analyse, chiffré AES-256-GCM)
  • Mots-clés extraits (compétences, technologies, chiffrés)
  • Offres d'emploi saisies ou copiées (chiffrées)
  • Dossiers de compétences générés par l'IA (chiffrés)
  • CV augmentés (CV+) et lettres de motivation : compris dans la première candidature complète offerte, puis accessibles selon les crédits ou l'offre souscrite ; certaines options d'export restent payantes

2.3 Données de paiement

  • Informations de paiement : traitées exclusivement par Stripe, nous ne stockons aucune coordonnée bancaire
  • Historique de transactions : date, montant et plan souscrit

2.4 Newsletter (optionnel)

  • Adresse email : si vous vous inscrivez à la newsletter du blog
  • Consentement double opt-in : confirmation par email requise (RGPD Art. 7)
  • Désinscription : lien de désinscription en 1 clic dans chaque email

2.5 Données techniques

  • Logs de connexion : adresse IP, date/heure, navigateur (pour la sécurité)
  • Cookies de session : strictement nécessaires au maintien de votre connexion
  • Identifiant de conversation anonyme : le cookie postules_support_sid permet de retrouver, dans le même navigateur, une conversation de support ou avec l'Agent sans créer de compte ; il ne contient ni le texte des messages ni votre CV

2.6 Conversations et actions de l'Agent Postules

  • Conversations de support et avec l'Agent : contenu des messages envoyés et reçus, statut de la conversation et dates associées
  • Coordonnées de contact facultatives : email, nom et langue lorsqu'ils sont fournis pour permettre une réponse ou une escalade vers le support
  • Actions préparées ou exécutées depuis l'Agent : type et statut de l'action, CV, offre et dossier concernés, documents demandés, mode d'accès et coût présentés lors de la confirmation, dates d'exécution et éventuel code d'erreur
  • Options libres associées à une action : informations que vous choisissez de fournir pour personnaliser l'exécution, par exemple des compétences ou résultats à mettre en avant
  • Identifiants et empreintes techniques : utilisés pour rattacher une action à la bonne conversation, vérifier que ses sources n'ont pas changé et éviter une double exécution

2.7 Prospection commerciale auprès des entreprises (personnes non inscrites)

Pour présenter Postules aux entreprises susceptibles de l'utiliser (sociétés de conseil en informatique, cabinets de recrutement et de conseil en ressources humaines), nous collectons des données professionnelles publiques sur ces sociétés et leurs dirigeants :

  • Source : registre public des entreprises (INSEE Sirene et Registre national des entreprises), via l'API publique recherche-entreprises.api.gouv.fr
  • Données de la société : SIREN, raison sociale, code d'activité, tranche d'effectif, ville et code postal du siège
  • Données du dirigeant : prénom, nom et fonction (président, directeur général ou gérant). Nous n'enregistrons ni la date de naissance ni la nationalité, même lorsque le registre les publie
  • Adresse email professionnelle : recherchée et vérifiée à partir du prénom, du nom et de la société par notre prestataire Dropcontact (France), qui ne conserve pas les données après traitement
  • Échanges : nos messages partent de la boîte equipe@postules.pro (Google Workspace). Si vous répondez, votre réponse est classée automatiquement (intéressé, pas maintenant, désinscription, absence) par le service d'IA décrit en section 5 ; seule la catégorie est enregistrée dans nos bases ; les messages restent dans la boîte et sont supprimés automatiquement au bout de trois ans. Notre prestataire de préchauffage de la boîte d'envoi, Smartlead, a accès à cette boîte (voir sections 8 et 9)
  • Finalité : vous adresser, à titre professionnel, une proposition en rapport avec votre activité
  • Base légale : intérêt légitime (Art. 6.1.f RGPD), la proposition concernant directement votre activité professionnelle
  • Opposition : à tout moment, gratuitement, en répondant « stop » à l'un de nos messages, par le bouton de désinscription de votre messagerie, ou en écrivant à contact@postules.fr. Votre société est alors exclue de toute sollicitation future et vos nom, prénom et fonction sont effacés. Nous gardons seulement une empreinte de votre adresse email (hachage SHA-256, jamais l'adresse elle-même), sans limite de durée, pour ne plus vous solliciter, y compris si vous dirigez plus tard une autre société

3. Pourquoi nous collectons vos données

Fourniture du service (Art. 6.1.b RGPD, Exécution du contrat)

  • Génération de dossiers de compétences personnalisés
  • Analyse de la correspondance entre votre CV et les offres d'emploi
  • Stockage sécurisé de vos documents pour consultation ultérieure
  • Gestion de votre abonnement et facturation

Assistance et exécution via l'Agent Postules (Art. 6.1.b RGPD, contrat ou mesures précontractuelles)

  • Répondre à vos questions et assurer le suivi d'une conversation de support
  • Produire une réponse conversationnelle lorsque vous envoyez un message court : ce message et l'historique récent utile peuvent être traités par l'assistant IA via AWS Bedrock
  • Afficher l'état de votre parcours et préparer les actions que vous demandez
  • Exécuter une action après votre confirmation explicite, puis permettre sa reprise et vous présenter son résultat
  • Prévenir les doubles exécutions et diagnostiquer les échecs techniques

Une offre de plus de 2 000 caractères envoyée dans le chat est conservée chiffrée, mais son texte n'est pas transmis au modèle de support. Elle est orientée vers le parcours sécurisé de candidature. Pour un utilisateur anonyme, ce parcours nécessite d'abord une connexion.

Analyse et génération métier par Intelligence Artificielle (Art. 6.1.a RGPD, Consentement)

  • Analyse de votre CV par les modèles disponibles via AWS Bedrock (Anthropic Claude ou Amazon Nova selon le traitement)
  • Extraction automatique de compétences, expériences et qualifications
  • Génération de contenus personnalisés (dossiers, CV augmentés, lettres de motivation)

L'analyse d'un CV ou d'une offre et la génération de documents de candidature ne sont lancées qu'après recueil de votre consentement explicite. Cette règle est distincte du traitement d'un message court que vous adressez volontairement à l'assistant pour obtenir une réponse de support.

Sécurité du service (Art. 6.1.f RGPD, Intérêt légitime)

  • Détection de fraude et prévention des abus
  • Protection contre les tentatives de connexion malveillantes (verrouillage après 5 échecs)
  • Rate limiting par plan pour garantir la qualité de service

4. Base Légale des Traitements

DonnéeBase légaleJustification
Email, nom, mot de passe hashéContrat (Art. 6.1.b)Nécessaire pour créer et gérer votre compte
CV, offres, dossiersContrat (Art. 6.1.b)Cœur du service fourni
Messages courts adressés à l'assistant de supportContrat ou mesures précontractuelles (Art. 6.1.b)Produire la réponse demandée via AWS Bedrock et accompagner l'utilisation du service
Analyse de CV ou d'offre et génération métier par IAConsentement (Art. 6.1.a)Ces traitements ne sont lancés qu'après votre accord explicite
Conversations de support et avec l'AgentContrat ou mesures précontractuelles (Art. 6.1.b)Conserver le fil, répondre aux demandes et permettre la reprise du parcours
Actions de l'AgentContrat (Art. 6.1.b)Préparer, confirmer, exécuter et reprendre les actions demandées
PaiementsContrat (Art. 6.1.b)Obligations contractuelles
Logs, IPIntérêt légitime (Art. 6.1.f)Sécurité et prévention de la fraude
Prospection des entreprises (dirigeants, données publiques)Intérêt légitime (Art. 6.1.f)Proposer le service aux professionnels concernés, avec opposition simple et gratuite

5. Traitement par Intelligence Artificielle

Fournisseur IA

Nous utilisons AWS Bedrock depuis la région Europe (Paris), eu-west-3, avec des modèles Anthropic Claude et Amazon Nova selon le traitement. Certains appels utilisent un profil d'inférence géographique européen : AWS peut alors sélectionner automatiquement une région de destination parmi les régions autorisées de l'Union européenne, sans sortir de ce périmètre géographique.

Le modèle est choisi selon la tâche à réaliser (par exemple assistance, extraction ou génération), et non présenté comme une garantie liée au plan souscrit.

Deux usages sont distingués :

  • Assistance conversationnelle : lorsque vous envoyez un message de 2 000 caractères ou moins au chat, son contenu et l'historique récent nécessaire à la réponse peuvent transiter par AWS Bedrock. La base légale est l'exécution du contrat ou de mesures précontractuelles demandées par vous.
  • Analyse et génération de candidature : le CV, l'offre et les instructions nécessaires ne sont transmis pour analyse ou génération qu'après votre consentement explicite.

Une offre de plus de 2 000 caractères est stockée chiffrée par Postules pour permettre la poursuite du parcours, sans être envoyée au modèle conversationnel de support. Si vous lancez ensuite son analyse ou une génération, les règles de consentement explicite applicables aux traitements métier s'appliquent.

Garanties de confidentialité

  • Périmètre de traitement IA en Union européenne : les requêtes sont émises depuis AWS Bedrock Paris (eu-west-3) ; lorsqu'un profil d'inférence géographique est utilisé, son routage reste limité aux régions AWS autorisées dans l'Union européenne
  • Conservation distincte : le service d'inférence ne constitue pas une suppression de votre CV, de vos offres ou de vos résultats dans Postules ; ces éléments restent disponibles selon les durées de la section 7
  • Aucun entraînement des modèles de base : selon les engagements applicables au service AWS Bedrock, les contenus transmis ne servent pas à entraîner les modèles de base
  • Pas de revente : vos données ne sont jamais partagées avec des tiers à des fins commerciales
  • Sous-traitance encadrée : AWS intervient en tant que sous-traitant pour l'infrastructure et le service d'inférence

Sous-traitants

  • AWS (Amazon Web Services) : services cloud et d'inférence Bedrock opérés dans le périmètre européen décrit ci-dessus, DPA AWS
  • Anthropic : fournisseur des modèles Claude disponibles au travers du service AWS Bedrock ; le traitement des requêtes est régi par le cadre contractuel d'AWS Bedrock
  • Amazon : fournisseur des modèles Nova disponibles directement dans AWS Bedrock

6. Chiffrement et Sécurité des Données

Toutes les données sensibles sont chiffrées au repos avec l'algorithme AES-256-GCM :

Donnée chiffréeDescription
CV (texte parsé + mots-clés)Contenu extrait de votre CV
Offres d'emploi (texte + données parsées)Détails des offres analysées
Dossiers (analyse + contenu édité)Résultats d'analyse et modifications
Parcours d'apprentissageRecommandations de formation
Messages des conversations de support et avec l'AgentContenu textuel des échanges
Options libres des actions de l'AgentDonnées fournies pour personnaliser une action
MFA (secret + codes backup)Authentification à deux facteurs

Les statuts, identifiants, références aux CV, offres ou dossiers, paramètres de confirmation et horodatages des actions sont conservés sous forme structurée. Le contenu des messages et les options libres des actions sont chiffrés au repos.

Mesures techniques

  • HTTPS/TLS : toutes les communications sont chiffrées en transit
  • AES-256-GCM : chiffrement au repos de toutes les données sensibles
  • Bcrypt (12 rounds) : hashage des mots de passe avec protection anti-timing
  • JWT : sessions sécurisées avec expiration
  • CSRF : protection contre les attaques cross-site
  • Rate limiting : protection contre les abus, par plan et par IP
  • Verrouillage de compte : après 5 tentatives de connexion échouées

Mesures organisationnelles

  • Accès restreint aux administrateurs autorisés uniquement
  • Journalisation de tous les accès (audit log)
  • Clés de chiffrement stockées dans un coffre-fort sécurisé (HashiCorp Vault)

En cas de violation de données

Conformément à l'Art. 33 RGPD, nous notifierons la CNIL et les personnes concernées sous 72 heures en cas de fuite de données présentant un risque.


7. Durée de Conservation

DonnéeDuréeJustification
Compte actifTant que le compte est actifNécessaire pour fournir le service
CVs et dossiersTant que le compte est actifConsultation ultérieure
Conversations rattachées au compte et actions de l'AgentTant que le compte est actifSupport, reprise des actions et historique du parcours
Conversations anonymes non rattachées à un compteSeuil de 30 jours après le dernier contactPermettre la continuité du support ou la reprise du parcours, puis effacement automatique au premier passage de la purge horaire suivant ce seuil
Après suppression du compte30 jours maxSauvegardes automatiques, puis effacement définitif
Logs de sécurité6 mois, sauf les traces de paiement (ligne « Données de paiement »)Prévention de la fraude (Art. 6.1.f)
Données de prospection des entreprises3 ans après la collecte, effacement automatiqueDurée recommandée par la CNIL pour la prospection ; les sociétés exclues (opposition, client existant) restent sur une liste d'exclusion, sans aucune donnée de dirigeant ; en cas d'opposition, l'empreinte (hachage) de l'adresse email est conservée sans limite de durée pour garantir que la personne n'est plus sollicitée
Données de paiement (achats, factures)10 ans, conservées par Stripe ; la trace des paiements dans nos journaux est gardée 10 ans tant que le compte existeObligation légale comptable (art. L123-22 Code de commerce)
Contenus traités par AWS BedrockPas de copie métier distincte conservée par PostulesLes CV, offres, conversations et résultats restent soumis aux durées propres indiquées dans ce tableau

Lors de la suppression du compte, les conversations qui lui sont rattachées et les actions de l'Agent sont supprimées de la base active avec les autres données du compte. Des copies résiduelles peuvent subsister dans les sauvegardes automatiques pendant 30 jours au maximum.

Une conversation anonyme adoptée lors de votre connexion devient une conversation rattachée à votre compte. À défaut de rattachement, une tâche exécutée au démarrage du service puis chaque heure supprime la conversation, ses messages et les coordonnées facultatives associées dès le premier passage suivant 30 jours sans contact.


8. Destinataires des Données

Vous-même

Accès complet à toutes vos données via votre compte (export JSON/PDF disponible).

Personnel autorisé

Administrateurs techniques de Postules (accès restreint, journalisé, uniquement en cas de support technique).

Sous-traitants RGPD-compliant

  • AWS (services cloud et IA dans le périmètre européen, avec routage géographique UE lorsque applicable), Contrat DPA
  • Stripe (paiements, EU), Contrat DPA
  • OVH (hébergement serveur, France), Contrat DPA
  • Google (Google Workspace, boîte d'envoi des messages de prospection), Contrat DPA
  • Dropcontact (recherche d'email professionnel pour la prospection, hébergement en France et dans l'Union européenne), Contrat DPA
  • Smartlead (521 Products Pty Ltd, Australie : préchauffage de la boîte d'envoi de prospection, avec accès à cette boîte). Pour ce service, Smartlead agit comme responsable de traitement distinct, Contrat DPA

Aucune revente : nous ne vendons, louons ou partageons JAMAIS vos données avec des tiers à des fins commerciales ou publicitaires.


9. Transferts Hors Union Européenne

Aucun transfert systématique

Toutes vos données (CVs, dossiers, analyses) restent en Union Européenne :

  • Serveurs applicatifs : OVH (France)
  • Base de données : OVH (France)
  • IA (AWS Bedrock) : requêtes émises depuis Paris (eu-west-3) ; certains profils d'inférence peuvent les router vers une autre région AWS autorisée de l'Union européenne

Exception

  • Google OAuth : si vous utilisez la connexion Google, vos données d'authentification (email, nom) transitent par les serveurs de Google. Google respecte les clauses contractuelles types (SCC) et le Data Privacy Framework EU-US.
  • Google Workspace (prospection) : les messages échangés avec les entreprises prospectées sont hébergés par Google, dans les mêmes conditions (clauses contractuelles types et Data Privacy Framework EU-US).
  • Smartlead (prospection) : le préchauffage de la boîte d'envoi implique un traitement en Australie (Amazon Web Services, Sydney) et chez des sous-traitants hors de l'Union européenne, encadré par les clauses contractuelles types de la Commission européenne (décision 2021/914).

10. Vos Droits (Articles 15-22 RGPD)

Droit d'accès (Art. 15)

Obtenir une copie de toutes vos données personnelles en format ZIP. → Disponible dans Paramètres > Exporter mes données

L'archive comprend notamment les conversations rattachées à votre compte dans support.json et les actions de l'Agent dans agent-actions.json. Le contenu des messages et les options libres des actions, chiffrés au repos, y sont restitués en clair afin que l'export soit lisible ; l'archive doit donc être conservée de manière sécurisée.

Droit de rectification (Art. 16)

Corriger vos informations (email, nom, données de profil). → Disponible dans Paramètres > Mon profil

Droit à l'effacement (Art. 17)

Supprimer définitivement votre compte et toutes vos données. → Disponible dans Paramètres > Supprimer mon compte

Droit à la portabilité (Art. 20)

Récupérer vos données dans un format structuré (JSON, PDF). → Inclus dans l'export de données

Droit d'opposition (Art. 21)

Vous opposer au traitement de vos données.

Droit à la limitation (Art. 18)

Limiter temporairement le traitement de vos données (nous contacter).

Droit de réclamation (Art. 77)

Déposer une plainte auprès de la CNIL : https://www.cnil.fr/

Délai de réponse : maximum 1 mois (Art. 12.3 RGPD).

Pour exercer vos droits : dpo@postules.fr


11. Cookies et Traceurs

Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement du service.

Cookies utilisés

NomPourquoi il est nécessaireDurée
next-auth.session-tokenMaintenir votre connexion · sans ce cookie, vous seriez déconnecté à chaque pageSession
next-auth.csrf-tokenProtéger contre les attaques · empêche des sites malveillants d'agir en votre nomSession
postules_support_sidRetrouver une conversation anonyme de support ou avec l'Agent · identifiant aléatoire HttpOnly, sans contenu de message ni CV30 jours
cookie_consentMémoriser votre choix · évite de vous redemander à chaque visite1 an

Aucun cookie publicitaire, de tracking ou d'analyse tiers n'est utilisé.

Vous pouvez désactiver les cookies dans votre navigateur, mais cela empêchera la connexion au service.


12. Données des Mineurs

Notre service est réservé aux personnes majeures (18 ans et plus).

Si nous découvrons qu'un mineur a créé un compte, celui-ci sera immédiatement supprimé et les données effacées.


13. Modifications de la Politique

En cas de modification substantielle :

  • Notification par email 30 jours avant l'entrée en vigueur
  • Bannière d'information sur le site
  • Possibilité de refuser et supprimer votre compte

14. Contact

Email : contact@postules.fr Délai de réponse : 30 jours maximum

Autorité de contrôle

Si vous estimez que vos droits ne sont pas respectés :

Commission Nationale de l'Informatique et des Libertés (CNIL) 3 Place de Fontenoy, TSA 80715 75334 Paris Cedex 07 Téléphone : 01 53 73 22 22 Site web : https://www.cnil.fr/


Date de dernière modification : 5 octobre 2026 Version : 2.1

📧

Contact DPO

dpo@postules.fr
📥

Exporter mes données

Aller dans Paramètres
🇫🇷

Réclamation CNIL

www.cnil.fr