Introduction
1À propos de la présente politique
La présente politique explique comment À compléter: LEGAL ENTITY NAME (« Talentino », « nous ») traite les données à caractère personnel dans le cadre :
- du site web talentino.io et de ses sous-domaines ;
- de l’application Talentino accessible à l’adresse app.talentino.io ;
- de l’extension de navigateur Talentino Scout ; et
- de nos activités commerciales, d’assistance et de marketing.
Talentino est une société constituée au Royaume du Maroc, dont le siège social est situé À compléter: REGISTERED ADDRESS. Nous vendons à des clients dans le monde entier, y compris dans l’Espace économique européen et au Royaume-Uni.
1.1Le point le plus important à comprendre
Talentino joue deux rôles différents, et vos droits dépendent de celui qui s’applique.
| Rôle | Données de qui | Qui décide de leur utilisation | |
|---|---|---|---|
| Partie A | Nous sommes responsable du traitement | Visiteurs du site web, prospects, personnes qui réservent une démonstration, utilisateurs des comptes de nos clients, contacts de facturation, personnes qui demandent de l’assistance | Nous |
| Partie B | Nous sommes sous-traitant | Les candidats à un emploi dont nos clients versent les CV et les profils dans la plateforme | Notre client (le recruteur ou l’employeur) |
Si vous êtes candidat à un emploi et que vous souhaitez savoir pourquoi un employeur ou un recruteur détient vos données, combien de temps il les conservera, ou si vous en souhaitez l’effacement, cet employeur ou ce recruteur est le responsable du traitement et c’est à lui que vous devez vous adresser. Nous l’aiderons à vous répondre, et nous vous orienterons vers lui si vous nous contactez. Voir la Partie B et la section 15.
PARTIE A — Lorsque nous sommes responsable du traitement
Cette partie concerne les personnes avec lesquelles nous traitons directement : les visiteurs du site web, les clients potentiels, les utilisateurs des comptes de nos clients et les personnes qui nous contactent.
2Ce que nous collectons et pourquoi
2.1Visiteurs du site web (talentino.io)
| Quoi | Pourquoi | Base légale (art. 6 du RGPD) |
|---|---|---|
| Adresse IP, type de navigateur et d’appareil, pages consultées, page référente, localisation approximative déduite de l’adresse IP | Pour servir le site, le sécuriser, détecter les abus et comprendre le trafic agrégé | Intérêts légitimes (art. 6(1)(f)) : exploiter et sécuriser notre site web |
| Cookies et technologies similaires | Voir la section 9 | Consentement pour les cookies non essentiels ; intérêts légitimes pour les cookies strictement nécessaires |
2.2Personnes qui nous contactent ou réservent une démonstration
| Quoi | Pourquoi | Base légale |
|---|---|---|
| Nom, adresse e-mail professionnelle, société, intitulé de poste, téléphone (le cas échéant), le message ou le contenu du formulaire, ainsi que les notes que nous prenons sur l’échange | Pour répondre, réaliser la démonstration, répondre aux questions et conserver une trace de la discussion | Mesures précontractuelles prises à votre demande (art. 6(1)(b)) ; intérêts légitimes à répondre aux demandes de renseignements (art. 6(1)(f)) |
2.3Utilisateurs des comptes (le personnel de nos clients)
| Quoi | Pourquoi | Base légale |
|---|---|---|
| Nom, adresse e-mail professionnelle, identifiant de mot de passe, rôle et autorisations, organisation, paramètres du profil, langue | Pour créer et administrer le compte, authentifier les utilisateurs et appliquer les autorisations | Exécution d’un contrat (art. 6(1)(b)) ; nos intérêts légitimes lorsque le contrat est conclu avec l’employeur plutôt qu’avec la personne (art. 6(1)(f)) |
| Heures de connexion, adresse IP, appareil et navigateur, enregistrements de session, journaux d’événements de sécurité | Pour sécuriser les comptes, enquêter sur les activités suspectes et conserver une piste d’audit | Intérêts légitimes (art. 6(1)(f)) : la sécurité ; obligation légale (art. 6(1)(c)) le cas échéant |
| Utilisation du produit : fonctionnalités utilisées, actions effectuées, crédits consommés, erreurs rencontrées | Pour exploiter et améliorer les Services, facturer avec exactitude et fournir une assistance | Contrat (art. 6(1)(b)) ; intérêts légitimes (art. 6(1)(f)) |
| Correspondance d’assistance et ses pièces jointes | Pour fournir une assistance | Contrat (art. 6(1)(b)) ; intérêts légitimes (art. 6(1)(f)) |
2.4Contacts de facturation
| Quoi | Pourquoi | Base légale |
|---|---|---|
| Nom de facturation, adresse, identifiants fiscaux, factures, statut de paiement, quatre derniers chiffres et date d’expiration d’une carte de paiement | Pour encaisser les paiements, émettre les factures et respecter les obligations comptables et fiscales | Contrat (art. 6(1)(b)) ; obligation légale (art. 6(1)(c)) |
Nous ne conservons pas les numéros complets de carte de paiement. Les données de carte sont traitées par notre prestataire de paiement (voir la section 6).
2.5Destinataires marketing
| Quoi | Pourquoi | Base légale |
|---|---|---|
| Adresse e-mail professionnelle, nom, société, et relevé des messages que vous avez ouverts ou dans lesquels vous avez cliqué | Pour envoyer les actualités produit et société que vous avez demandées, ou qui sont pertinentes dans le cadre d’une relation commerciale existante | Consentement (art. 6(1)(a)) lorsqu’il est requis ; intérêts légitimes à mener des actions de marketing interentreprises auprès de contacts existants (art. 6(1)(f)), sous réserve du droit local |
Vous pouvez vous désabonner de tout e-mail marketing au moyen du lien qu’il contient, ou en écrivant à À compléter: PRIVACY CONTACT EMAIL. Nous y donnerons suite sans délai, et cela n’affectera pas les messages de service que vous devez recevoir (par exemple, les avis de facturation ou de sécurité).
3D’où proviennent ces données
Principalement de vous. Nous pouvons également recevoir :
- les informations relatives aux utilisateurs de compte, de la part de l’organisation cliente qui les a invités ;
- les informations de facturation, de la part du contact financier du client ;
- des coordonnées professionnelles issues de sources professionnelles accessibles au public, lorsque nous menons une action de prospection, auquel cas nous vous indiquerons la source si vous nous le demandez.
4Combien de temps nous les conservons (Partie A)
| Données | Conservation |
|---|---|
| Données de compte et de profil | Pendant toute la durée de vie du compte, puis À compléter: e.g. 90 days après la clôture du compte, sauf si une durée plus longue indiquée ci-dessous s’applique |
| Demandes de démonstration et demandes commerciales qui n’aboutissent pas à une relation client | À compléter: e.g. 24 months à compter du dernier contact |
| Correspondance d’assistance | À compléter: e.g. 24 months à compter de la clôture de la demande |
| Journaux de sécurité et d’accès | À compléter: e.g. 12 months |
| Factures et documents comptables | Pendant la durée exigée par le droit fiscal et comptable marocain et par tout autre droit applicable, actuellement À compléter: e.g. 10 years |
| Fiches de contact marketing | Jusqu’à votre désabonnement, puis un enregistrement d’exclusion conservé indéfiniment afin que nous ne vous contactions plus |
| Mesure d’audience du site web | À compléter: e.g. 14 months |
| Documents nécessaires à la constatation, à l’exercice ou à la défense de droits en justice | Aussi longtemps que ce besoin persiste, dans la limite du délai de prescription applicable |
À l’expiration d’une durée, nous supprimons les données ou les anonymisons de manière irréversible. Les sauvegardes sont écrasées selon notre cycle de rotation habituel de À compléter: BACKUP RETENTION PERIOD.
PARTIE B — Lorsque nous sommes sous-traitant : les données des candidats
5La répartition, en termes simples
Lorsqu’un client verse des CV, reçoit des candidatures au moyen d’un formulaire ou capture un profil professionnel à l’aide de Talentino Scout, c’est le client qui décide de ce qui est collecté, pourquoi, pendant combien de temps le conserver et ce qu’il convient de faire du résultat. Le client est le responsable du traitement. Nous hébergeons et traitons ces éléments sur instruction du client, dans le cadre d’un Accord de Traitement des Données (« DPA ») écrit. Nous sommes le sous-traitant.
Cela signifie que :
- Nous ne décidons pas quels candidats un client évalue, ni ce qu’il advient d’eux.
- Nous n’utilisons pas les données des candidats à nos propres fins.
- Nous ne vendons pas les données des candidats et nous ne les partageons pas avec d’autres clients.
- Nous n’utilisons pas les données des candidats pour entraîner des modèles d’IA. Voir la section 7.4.
- Si vous êtes un candidat qui exerce ses droits, c’est auprès du client qu’il faut commencer. Voir la section 15.
5.1Quelles données de candidats transitent habituellement par la plateforme
Selon ce que le client fournit, cela peut comprendre : le nom ; les coordonnées ; le texte intégral et le fichier d’un CV ; le parcours professionnel, les employeurs, les intitulés de poste et les dates ; la formation et les diplômes ; les compétences et les certifications ; les langues ; les liens vers des profils professionnels et des portfolios ; une page de profil professionnel capturée par Talentino Scout ; les réponses aux questions de candidature, y compris les réponses vidéo ou audio enregistrées lorsque le client utilise cette fonctionnalité ; les notes, statuts et évaluations du client ; ainsi que les résultats produits par notre système, tels que les scores, les évaluations par exigence, les points forts et les réserves rédigés, les citations extraites, les questions d’entretien suggérées et les e-mails de prise de contact rédigés.
5.2Catégories particulières de données à caractère personnel
Nous ne demandons pas, et il est contractuellement interdit à nos clients de soumettre délibérément, des catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD (par exemple, des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, la santé, la vie sexuelle ou l’orientation sexuelle, ou des données génétiques ou biométriques), ni des données relatives aux condamnations pénales et infractions.
Les CV et les profils professionnels sont des documents en texte libre et peuvent néanmoins contenir de telles informations parce qu’un candidat a choisi de les y faire figurer. Lorsque cela se produit, nous ne les traitons qu’à titre accessoire, comme partie intégrante du document, sur instruction du client. Nos clients ont l’obligation de ne pas configurer d’exigences, de filtres, de scores ou de recherches ciblant de telles informations.
6Avec qui nous partageons les données
Nous ne vendons pas de données à caractère personnel. Nous ne les partageons que dans les cas décrits ici.
6.1Sous-traitants ultérieurs et prestataires de services
Nous faisons appel aux catégories de prestataires suivantes pour exploiter les Services. Chacun est lié par un contrat écrit qui le limite à un traitement effectué sur nos instructions, lui impose des obligations de confidentialité et de sécurité et, le cas échéant, comprend les garanties de transfert décrites à la section 8.
Le tableau ci-dessous constitue un point de départ établi à partir du code source, et non une liste vérifiée. Chaque ligne doit être confirmée, et tout prestataire qui ne reçoit pas réellement de données à caractère personnel devrait être retiré plutôt que mentionné par précaution.
| Prestataire | Finalité | Lieu de traitement |
|---|---|---|
| Amazon Web Services | Hébergement cloud, stockage, base de données, diffusion de contenu, acheminement des e-mails et messagerie en temps réel | Application, stockage et e-mails : eu-central-1 (Francfort). À compléter: REAL-TIME CHANNEL REGION TO CONFIRM |
| Amazon Bedrock (AWS) | Exécution des modèles d’IA qui analysent les CV et génèrent les scores, les explications, les questions et les projets d’e-mails | eu-central-1 (Francfort), profil d’inférence régional UE |
| À compléter: FURTHER AI PROVIDERS TO NAME | ||
| Google Cloud (Cloud Run) | Le service qui rédige et envoie aux candidats les e-mails d’« informations manquantes » et reçoit leurs réponses | us-central1 (États-Unis). À compléter: TRANSFER MECHANISM TO CONFIRM |
| Neon | Hébergement de la base de données PostgreSQL | À compléter: REGION |
| Polar | Facturation des abonnements, traitement des paiements et émission des factures | À compléter: REGION, AND MERCHANT OF RECORD |
| PostHog | Mesure d’audience du produit, diagnostic des erreurs et stockage des journaux applicatifs | À compléter: REGION |
| Upstash | Limitation de débit et mise en cache | À compléter: REGION |
| Google Maps Platform | Recherche et normalisation de localisation | À compléter: CONFIRM whether this receives any personal data |
| Firebase (Google) | Notifications push | À compléter: CONFIRM whether this is active and what it receives |
| BrandFetch, ClearOut | Recherche de logos et de données d’entreprise | À compléter: CONFIRM whether these receive any personal data or only company domains |
| TrueGuard | Évaluation du risque lié à l’adresse e-mail lors de l’inscription | À compléter: REGION |
| À compléter: SUPPORT / CRM TOOLING | Traitement des demandes d’assistance et de la correspondance commerciale | À compléter: REGION |
La liste à jour est tenue à l’adresse À compléter: SUB-PROCESSOR LIST URL. Les clients peuvent s’y abonner pour être informés avant que nous n’ajoutions ou ne remplacions un sous-traitant ultérieur, et peuvent s’y opposer dans les conditions prévues par le DPA.
6.2Autres destinataires
- Notre propre personnel et nos prestataires, selon le principe du besoin d’en connaître, tenus à la confidentialité.
- Nos conseils professionnels (avocats, experts-comptables, auditeurs) lorsque cela est nécessaire.
- Les autorités, lorsque la loi nous impose de divulguer des données, ou lorsque la divulgation est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice. Lorsque nous agissons en qualité de sous-traitant, nous en informerons d’abord le client, sauf si la loi l’interdit.
- Un acquéreur ou un ayant cause, dans le cadre d’une fusion, d’une acquisition, d’un financement ou d’une cession d’actifs, sous réserve de confidentialité et du maintien de l’application de la présente politique.
7Comment fonctionne l’IA, et ce qu’elle ne fait pas
7.1Ce que le système produit
La plateforme lit les documents des candidats et produit des scores, des classements, des évaluations par exigence (satisfaite, partiellement satisfaite, non satisfaite), des points forts et des réserves rédigés, des champs structurés extraits, des citations renvoyant au document source, des questions d’entretien suggérées et des projets d’e-mails. Les exigences et leurs pondérations sont définies par le client, soit directement, soit en acceptant une suggestion du système.
7.2Une personne prend chaque décision
La plateforme n’écarte, n’élimine, n’embauche ni ne notifie aucun candidat de manière automatique. Elle n’envoie pas d’e-mail sans qu’un utilisateur choisisse de l’envoyer. Elle ne modifie pas le statut d’un candidat sans qu’un utilisateur choisisse de le modifier. Les exigences qu’un client marque comme indispensables ont pour effet que le candidat est signalé et présenté comme ne satisfaisant pas à cette exigence ; elles ne suppriment pas le candidat et ne prennent aucune mesure à son encontre.
L’interface est conçue pour qu’un évaluateur puisse voir les éléments justifiant chaque score : quelle exigence a été évaluée, quelle a été l’évaluation, et les lignes du document source sur lesquelles cette évaluation s’appuie.
7.3Décision fondée exclusivement sur un traitement automatisé (article 22 du RGPD)
Parce qu’une personne de l’équipe du client examine les candidats et prend toute mesure ayant une incidence sur eux, la plateforme est conçue pour que les décisions ne soient pas fondées exclusivement sur un traitement automatisé au sens de l’article 22 du RGPD.
Le fait que cela se vérifie en pratique dépend de la manière dont le client utilise la plateforme. La Cour de justice de l’Union européenne a jugé dans l’arrêt SCHUFA (affaire C-634/21, 7 décembre 2023) que la production d’un score sur lequel un décideur s’appuie fortement peut elle-même constituer une décision automatisée, même lorsqu’un être humain la valide formellement. Un recruteur qui retient ou écarte des candidats sur la seule foi d’un classement, sans examiner les éléments sous-jacents, n’assure pas une intervention humaine significative.
Nos contrats imposent donc aux clients de maintenir un véritable examen humain dans le processus, et de fournir aux candidats les informations et les garanties exigées par l’article 22(3) si leur propre utilisation de la plateforme venait à franchir cette limite. Le client, en tant que responsable du traitement, est responsable de cette appréciation et de l’information des candidats.
7.4Nous n’entraînons pas de modèles sur les données des candidats
Nous n’utilisons ni les données des candidats ni aucune autre Donnée Client pour entraîner, affiner ou améliorer de quelque autre manière un modèle d’IA à usage général ou un modèle d’apprentissage automatique, qu’il soit le nôtre ou celui d’un tiers. Lorsque nous transmettons du contenu à un fournisseur d’IA tiers afin de générer un résultat, nous le faisons dans le cadre de stipulations contractuelles qui interdisent à ce fournisseur de conserver le contenu pour l’entraînement de ses propres modèles.
7.5Anonymisation avant traitement par l’IARetirée
7.6Position au regard du règlement IA de l’UE
Les systèmes utilisés pour le recrutement ou la sélection de personnes physiques, en particulier pour filtrer les candidatures et évaluer les candidats, figurent à l’annexe III du règlement (UE) 2024/1689 (le « règlement IA »). Parce que la plateforme évalue des personnes et réalise leur profilage, nous considérons qu’elle relève de cette catégorie. L’article 6(3) prévoit une exemption étroite pour certains systèmes de l’annexe III, mais cette exemption est expressément exclue pour les systèmes qui effectuent un profilage de personnes physiques, et nous ne nous en prévalons pas.
Au titre du règlement IA, nous sommes le fournisseur du système et nos clients en sont les déployeurs. Chaque rôle emporte ses propres obligations.
Le calendrier a été modifié par le règlement (UE) 2026/1744 (l’« omnibus numérique sur l’IA »), publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Selon le calendrier actuel :
- 2 août 2026 — la date générale d’application du règlement IA, y compris les obligations de transparence de l’article 50. L’obligation de maîtrise de l’IA prévue à l’article 4 s’applique depuis le 2 février 2025.
- 2 décembre 2027 — les obligations applicables aux systèmes à haut risque autonomes énumérés à l’annexe III, notamment la gestion des risques, la gouvernance des données, la documentation technique, l’enregistrement des journaux, le contrôle humain, l’exactitude et la robustesse, l’évaluation de la conformité et l’enregistrement.
Nous énonçons clairement ce qui est vrai et ce qui ne l’est pas aujourd’hui :
- Nous n’avons pas réalisé d’évaluation de la conformité pour les Services, nous ne détenons pas de marquage CE pour ceux-ci, et ils ne sont pas enregistrés dans la base de données de l’UE des systèmes d’IA à haut risque. Ces obligations ne sont pas encore applicables, et nous ne prétendons pas y avoir satisfait par anticipation.
- Nous ne détenons pas de certification SOC 2, ISO/IEC 27001, ISO/IEC 42001 ni aucune certification comparable, et nous ne prétendons pas en détenir.
- Nous construisons bel et bien le produit sur le principe qu’une personne reste dans la boucle et peut voir les éléments justifiant chaque résultat, ce qui constitue la substance de l’exigence de contrôle humain prévue à l’article 14.
- Nous fournirons effectivement aux déployeurs la notice d’utilisation et les informations exigées par le règlement IA, selon le calendrier applicable.
Si votre organisation a besoin d’un document de conformité précis, demandez-le-nous à À compléter: PRIVACY CONTACT EMAIL et nous vous dirons honnêtement s’il existe.
8Transferts internationaux
8.1La situation
Nous sommes établis au Maroc. Le Maroc ne fait pas l’objet d’une décision d’adéquation de la Commission européenne au titre de l’article 45 du RGPD. Les données à caractère personnel qui nous parviennent depuis l’EEE ou le Royaume-Uni sont donc transférées vers un pays ne bénéficiant pas d’une décision d’adéquation.
8.2La garantie sur laquelle nous nous appuyons
Pour ces transferts, nous nous appuyons sur les Clauses Contractuelles Types adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914 au titre de l’article 46(2)(c) du RGPD, en utilisant le module approprié au transfert :
- Module Deux (responsable du traitement vers sous-traitant) lorsqu’un client de l’EEE, en tant que responsable du traitement, nous transfère des données à caractère personnel de candidats, en notre qualité de sous-traitant ;
- Module Trois (sous-traitant vers sous-traitant) lorsqu’un client de l’EEE est lui-même sous-traitant pour son propre client ;
- Module Un (responsable du traitement vers responsable du traitement) pour les données limitées, transférées de responsable du traitement à responsable du traitement, décrites dans la Partie A, le cas échéant.
Pour les transferts vers le Royaume-Uni, nous utilisons l’UK International Data Transfer Addendum à ces clauses. Pour les transferts vers la Suisse, nous appliquons les clauses avec les modifications exigées par l’autorité suisse.
Nous réalisons et documentons une analyse d’impact relative aux transferts pour ces transferts, comme l’exigent la clause 14 des Clauses Contractuelles Types et l’arrêt Schrems II (affaire C-311/18). Les clients peuvent demander une copie des clauses signées et un résumé de cette analyse à À compléter: PRIVACY CONTACT EMAIL.
8.3Où les données sont réellement stockées
Les Services sont exploités sur Amazon Web Services. L’application, sa base de données, le stockage de fichiers, l’acheminement des e-mails et l’inférence d’IA via Amazon Bedrock s’exécutent dans la région eu-central-1 (Francfort).
Notre personnel, nos prestataires et notre personnel d’assistance sont situés au Maroc et accèdent aux Services depuis ce pays. Cet accès constitue lui-même un transfert, et il est couvert par les garanties prévues à la section 8.2.
Certains sous-traitants ultérieurs peuvent traiter des données en dehors de l’EEE. Lorsque c’est le cas, un mécanisme de transfert au titre de l’article 46 est en place.
8.4Droit marocain
En tant que société marocaine, nous sommes également soumis à la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à son décret d’application n° 2-09-165, sous le contrôle de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP).
En vertu des articles 43 et 44 de la loi 09-08, le transfert de données à caractère personnel du Maroc vers un autre pays exige soit que le pays de destination assure un niveau de protection suffisant, soit une autorisation préalable de la CNDP, soit qu’une dérogation légale s’applique. Lorsque nous hébergeons ou transmettons des données hors du Maroc, nous répondons à cette exigence.
9Cookies et technologies similaires
Nous utilisons :
- des cookies strictement nécessaires pour vous connecter, maintenir votre session, répartir la charge et protéger contre les abus. Ils ne peuvent pas être désactivés sans rendre les Services inopérants.
- des cookies de préférence pour mémoriser des paramètres tels que votre langue.
- des cookies de mesure d’audience pour comprendre comment le site et le produit sont utilisés.
Ce que l’on sait actuellement à partir du code source, comme point de départ d’un audit en bonne et due forme :
| Technologie | Fournisseur | Finalité | Remarques |
|---|---|---|---|
| Cookie de session | Talentino (authentification auto-hébergée) | Vous maintient connecté | Strictement nécessaire. Durée de vie de la session : 7 jours ; un cache de session signé, de courte durée, est également stocké dans le cookie. |
| Cookie de langue | Talentino | Mémorise votre langue | Préférence |
| Cookies d’état de connexion | Talentino | Finaliser une connexion Google en toute sécurité | Strictement nécessaires, déposés uniquement pendant la connexion |
| Stockage de mesure d’audience du produit | PostHog | Comprendre l’utilisation du produit et diagnostiquer les erreurs | Stocké dans le stockage local du navigateur plutôt que dans des cookies. Non strictement nécessaire. |
Lorsque le consentement est requis, nous le recueillons avant de déposer des cookies non essentiels, et vous pouvez le modifier ou le retirer à tout moment via À compléter: COOKIE SETTINGS LINK. La plupart des navigateurs vous permettent également de bloquer ou de supprimer les cookies.
10Talentino Scout (extension de navigateur)
Talentino Scout est une extension Chrome qui permet à un utilisateur Talentino connecté d’enregistrer un profil professionnel qu’il consulte dans sa propre base de candidats Talentino.
10.1Comment elle fonctionne
- Scout ne s’exécute que lorsque l’utilisateur l’ouvre, dans son propre navigateur, en utilisant sa propre session sur le site qu’il consulte.
- Lorsque l’utilisateur choisit d’enregistrer un profil, l’extension lit le contenu de la page qu’il consulte à ce moment-là et l’envoie à Talentino, avec l’URL de la page, afin qu’il puisse être converti en fiche candidat.
- Pour une capture en masse depuis une page de résultats de recherche, l’extension recueille les liens des profils figurant sur cette page, puis visite chacun d’eux dans le même onglet du navigateur, l’un après l’autre, en capturant chaque page à son tour.
- L’extension conserve localement, pour une courte durée, un relevé des profils déjà capturés, afin qu’une même personne ne soit pas importée deux fois. Ce relevé contient l’identifiant du profil et des horodatages, et expire au bout de 24 heures.
10.2Autorisations
L’extension demande des autorisations de navigateur afin de lire la page que l’utilisateur consulte, de naviguer dans l’onglet pendant une capture en masse et de confirmer la connexion Talentino de l’utilisateur.
10.3Déclaration « Limited Use »
L’utilisation par Talentino des informations reçues des API Google et du Chrome Web Store est conforme à la Politique relative aux données utilisateur du Chrome Web Store, y compris aux exigences « Limited Use ». Nous n’utilisons les données collectées par l’extension que pour assurer la finalité unique de celle-ci, à savoir l’enregistrement de profils professionnels dans la base de candidats Talentino propre à l’utilisateur. Nous ne les vendons pas, nous ne les utilisons pas à des fins publicitaires et nous ne les transférons pas à des tiers, sauf lorsque cela est nécessaire pour assurer cette finalité, pour nous conformer à la loi, pour lutter contre la fraude et les abus, ou dans le cadre d’une fusion ou d’une acquisition avec le consentement de l’utilisateur.
10.4Rôles et responsabilité
Lorsqu’un client utilise Scout, le client est le responsable du traitement des données de profil qu’il capture, et nous sommes son sous-traitant. Il incombe au client :
- de disposer d’une base légale pour capturer et détenir les données de cette personne, et de documenter la mise en balance s’il invoque les intérêts légitimes au titre de l’article 6(1)(f) ;
- de fournir à cette personne les informations exigées par l’article 14 du RGPD, dès lors que les données n’ont pas été collectées auprès d’elle directement, en principe dans un délai d’un mois à compter de la collecte ou lors de la première communication avec elle ;
- de respecter toute demande d’opposition ou d’effacement ; et
- de respecter les conditions du site web depuis lequel il effectue la capture.
Talentino n’est ni affilié à, ni approuvé par, ni lié à LinkedIn Corporation ou Microsoft Corporation.
11Pages avec lesquelles les candidats interagissent directement
Certaines parties de la plateforme sont vues par les candidats plutôt que par le personnel de nos clients. Dans tous les cas, c’est le client, et non Talentino, qui est le responsable du traitement de ce qui y est collecté.
Pages carrière et formulaires de candidature. Un client peut publier une page carrière et un formulaire de candidature à ses couleurs, hébergés par nous. Lorsqu’un candidat postule, le formulaire collecte ce que le client l’a configuré pour collecter, ce qui peut inclure des coordonnées, un fichier de CV, des réponses à des questions écrites et des réponses vidéo ou audio enregistrées. Ces informations sont versées dans la base de candidats du client. Il appartient au client d’afficher sa propre politique de confidentialité sur cette page et de déterminer sa base légale.
E-mails de prise de contact et liens de réponse. Lorsqu’un client utilise la plateforme pour écrire à un candidat, l’e-mail est rédigé par l’utilisateur du client, avec l’assistance de l’IA, et envoyé pour le compte du client. Le client est l’expéditeur et le responsable du traitement. Nous fournissons l’infrastructure d’envoi en qualité de sous-traitant. Un lien de réponse figurant dans un tel e-mail conduit à une page où le candidat peut fournir les informations précises demandées par le client, lesquelles sont ensuite ajoutées à la fiche que le client détient sur ce candidat.
Réponses vidéo et audio. Lorsqu’un client utilise la présélection par vidéo ou par voix, l’enregistrement et toute évaluation de celui-ci constituent des Données Client. Plusieurs juridictions réglementent spécifiquement l’analyse par IA des entretiens vidéo, notamment par des obligations d’information, de consentement, d’explication et de suppression. Il incombe au client, en tant que responsable du traitement et employeur, de satisfaire à ces obligations.
12Sécurité
Nous appliquons des mesures techniques et organisationnelles appropriées au risque, notamment :
- le chiffrement des données en transit au moyen de TLS, et le chiffrement des données stockées au repos ;
- le contrôle d’accès, avec un accès selon le principe du moindre privilège pour le personnel et une authentification multifacteur pour les accès d’administration ;
- la séparation des données de chaque client, chaque requête étant limitée à l’organisation propre du client et les fichiers stockés étant conservés sous un préfixe propre à chaque client ;
- un historique d’activité et de modifications au sein du produit, afin que les modifications apportées à une fiche candidat puissent être retracées ;
- la journalisation et la surveillance des accès aux systèmes de production ;
- des sauvegardes, et des tests de restauration ;
- un examen du prestataire avant que nous ne fassions appel à un sous-traitant ultérieur ; et
- des obligations de confidentialité pour toute personne disposant d’un accès.
Nous ne détenons pas de certification SOC 2, ISO/IEC 27001, ISO/IEC 42001 ni aucune certification équivalente. Nous ne revendiquons pas de certification que nous n’avons pas. Une description à jour de nos mesures de sécurité est disponible pour les clients sur demande à À compléter: SECURITY CONTACT EMAIL.
Aucun système n’est totalement sûr. Nous ne pouvons pas garantir qu’aucun accès non autorisé ne se produira jamais.
12.1En cas de problème
Si nous prenons connaissance d’une violation de données à caractère personnel :
- Lorsque nous sommes sous-traitant, nous notifierons le client concerné dans les meilleurs délais après en avoir pris connaissance, et lui fournirons les informations dont il a besoin pour satisfaire à ses propres obligations au titre des articles 33 et 34 du RGPD. Les délais de notification spécifiques, lorsqu’ils sont convenus, sont fixés dans le DPA.
- Lorsque nous sommes responsable du traitement, nous notifierons l’autorité de contrôle compétente lorsque l’article 33 du RGPD l’exige, et informerons les personnes concernées lorsque l’article 34 l’exige.
13Enfants
Les Services ne s’adressent pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès de personnes de moins de 16 ans. Les candidats évalués au moyen de la plateforme sont censés avoir l’âge légal de travailler dans leur juridiction. Si vous pensez que les données d’un enfant ont été soumises, contactez-nous à À compléter: PRIVACY CONTACT EMAIL et nous travaillerons avec le client concerné pour les faire supprimer.
14Vos droits
Lorsque le RGPD ou le RGPD britannique s’applique, vous avez le droit :
- d’accès aux données à caractère personnel que nous détenons à votre sujet, et d’en obtenir une copie ;
- d’obtenir la rectification des données inexactes, et que les données incomplètes soient complétées ;
- d’obtenir l’effacement des données dans certaines circonstances ;
- d’obtenir la limitation du traitement dans certaines circonstances ;
- de faire opposition au traitement fondé sur les intérêts légitimes, et de vous opposer à tout moment à la prospection directe ;
- de recevoir les données que vous nous avez fournies dans un format portable, et de les faire transmettre à un autre responsable du traitement, lorsque le traitement est fondé sur le consentement ou sur un contrat et qu’il est automatisé ;
- de retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement, sans que cela affecte les traitements effectués avant le retrait ; et
- de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire, sous réserve de l’article 22 du RGPD. Voir la section 7.3.
En vertu de la loi marocaine 09-08, vous disposez de droits d’information, d’accès, de rectification et d’opposition, et vous pouvez saisir la CNDP d’une réclamation.
Nous ne facturons pas nos réponses, sauf lorsqu’une demande est manifestement infondée ou excessive. Nous répondrons dans un délai d’un mois, et nous vous informerons si nous devons le prolonger de deux mois supplémentaires au maximum en raison de la complexité de la demande, comme l’article 12(3) du RGPD le permet. Nous pourrons avoir besoin de vérifier votre identité au préalable.
14.1Réclamations
Si vous n’êtes pas satisfait de la manière dont nous avons traité vos données, dites-le-nous d’abord à À compléter: PRIVACY CONTACT EMAIL. Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle :
- dans l’EEE, l’autorité du pays où vous résidez, où vous travaillez, ou dans lequel le problème est survenu ;
- au Royaume-Uni, l’Information Commissioner’s Office ;
- au Maroc, la CNDP.
15Si vous êtes candidat à un emploi
Si votre CV ou votre profil se trouve dans Talentino, c’est parce qu’un employeur ou un recruteur l’y a versé. C’est cette organisation, et non nous, qui décide de ce qu’il advient de vos données.
- Pour demander quelles données sont détenues, les faire corriger, vous y opposer ou en obtenir l’effacement, adressez-vous à cette organisation. Sa politique de confidentialité doit vous indiquer comment procéder, et elle est tenue de vous fournir cette information.
- Si vous ne savez pas qui détient vos données, ou si vous ne parvenez pas à joindre cette organisation, contactez-nous à À compléter: PRIVACY CONTACT EMAIL. Nous identifierons le client lorsque cela nous est possible et lui transmettrons votre demande dans les meilleurs délais, et nous vous informerons que nous l’avons fait. Nous sommes contractuellement tenus de l’assister dans sa réponse.
- Nous ne supprimerons ni ne modifierons vos données de notre propre initiative, car il ne nous appartient pas de les modifier. Lorsque le client nous donne instruction d’agir, nous agirons sans délai.
Si un client a capturé votre profil professionnel sans vous avoir contacté au préalable, il lui incombe de vous informer qu’il détient vos données et pourquoi, en application de l’article 14 du RGPD.
16Modifications de la présente politique
Nous pouvons mettre à jour la présente politique. Si une modification est substantielle, nous en informerons les utilisateurs des comptes par e-mail ou via les Services À compléter: NOTICE PERIOD, e.g. 30 days avant son entrée en vigueur. La date de « Dernière mise à jour » figurant en haut reflète toujours la version en vigueur, et nous conservons les versions antérieures à l’adresse À compléter: POLICY ARCHIVE URL.
17Nous contacter
À compléter: LEGAL ENTITY NAME
À compléter: REGISTERED ADDRESS, Maroc
- Vie privée et protection des données : À compléter: PRIVACY CONTACT EMAIL
- Sécurité : À compléter: SECURITY CONTACT EMAIL
- Délégué à la protection des données : À compléter: DPO CONTACT, or state that no DPO is required and why
- Représentant dans l’UE au titre de l’article 27 du RGPD : À compléter: EU REPRESENTATIVE NAME AND ADDRESS, or a documented and defensible statement of why the Article 27(2) exemption applies
- Représentant au Royaume-Uni au titre de l’article 27 du RGPD britannique : À compléter: UK REPRESENTATIVE, or the same