Aller au document
FonctionnalitésBlogRéserver une démo
ENFR
Se connecterCommencer gratuitement
FonctionnalitésBlogRéserver une démoSe connecter
Commencer gratuitement
ENFR

Politique de confidentialité

Dernière mise à jour : À compléter: EFFECTIVE DATE

Projet

Ce projet n’est pas encore contraignant.

Nous publions notre Politique de confidentialité alors que nos conseils juridiques l’examinent encore, afin que vous puissiez lire la manière dont nous traitons les données au lieu de trouver une page vide. Elle ne régit pas encore nos traitements, et certaines parties sont toujours en cours de vérification. Deux éléments sont signalés pour que vous puissiez constater vous-même les lacunes : les faits qu’il nous reste à renseigner apparaissent sous forme de marqueurs surlignés, et les clauses encore en cours d’arbitrage portent la mention « En cours d’examen juridique ». Nous publierons la version révisée à cette adresse et préviendrons les titulaires de compte avant son entrée en vigueur.

Si vous êtes candidat à un emploi et avez besoin d’une réponse immédiate, la section 15 vous indique par où commencer. Pour toute autre demande : contact@talentino.io.

Sommaire

  1. Introduction
  2. 1À propos de la présente politique
  3. PARTIE A — Lorsque nous sommes responsable du traitement
  4. 2Ce que nous collectons et pourquoi
  5. 3D’où proviennent ces données
  6. 4Combien de temps nous les conservons (Partie A)
  7. PARTIE B — Lorsque nous sommes sous-traitant : les données des candidats
  8. 5La répartition, en termes simples
  9. 6Avec qui nous partageons les données
  10. 7Comment fonctionne l’IA, et ce qu’elle ne fait pas
  11. 8Transferts internationaux
  12. 9Cookies et technologies similaires
  13. 10Talentino Scout (extension de navigateur)
  14. 11Pages avec lesquelles les candidats interagissent directement
  15. 12Sécurité
  16. 13Enfants
  17. 14Vos droits
  18. 15Si vous êtes candidat à un emploi
  19. 16Modifications de la présente politique
  20. 17Nous contacter

Introduction

1À propos de la présente politique

La présente politique explique comment À compléter: LEGAL ENTITY NAME (« Talentino », « nous ») traite les données à caractère personnel dans le cadre :

  • du site web talentino.io et de ses sous-domaines ;
  • de l’application Talentino accessible à l’adresse app.talentino.io ;
  • de l’extension de navigateur Talentino Scout ; et
  • de nos activités commerciales, d’assistance et de marketing.

Talentino est une société constituée au Royaume du Maroc, dont le siège social est situé À compléter: REGISTERED ADDRESS. Nous vendons à des clients dans le monde entier, y compris dans l’Espace économique européen et au Royaume-Uni.

1.1Le point le plus important à comprendre

Talentino joue deux rôles différents, et vos droits dépendent de celui qui s’applique.

RôleDonnées de quiQui décide de leur utilisation
Partie ANous sommes responsable du traitementVisiteurs du site web, prospects, personnes qui réservent une démonstration, utilisateurs des comptes de nos clients, contacts de facturation, personnes qui demandent de l’assistanceNous
Partie BNous sommes sous-traitantLes candidats à un emploi dont nos clients versent les CV et les profils dans la plateformeNotre client (le recruteur ou l’employeur)

Si vous êtes candidat à un emploi et que vous souhaitez savoir pourquoi un employeur ou un recruteur détient vos données, combien de temps il les conservera, ou si vous en souhaitez l’effacement, cet employeur ou ce recruteur est le responsable du traitement et c’est à lui que vous devez vous adresser. Nous l’aiderons à vous répondre, et nous vous orienterons vers lui si vous nous contactez. Voir la Partie B et la section 15.

PARTIE A — Lorsque nous sommes responsable du traitement

Cette partie concerne les personnes avec lesquelles nous traitons directement : les visiteurs du site web, les clients potentiels, les utilisateurs des comptes de nos clients et les personnes qui nous contactent.

2Ce que nous collectons et pourquoi

2.1Visiteurs du site web (talentino.io)

QuoiPourquoiBase légale (art. 6 du RGPD)
Adresse IP, type de navigateur et d’appareil, pages consultées, page référente, localisation approximative déduite de l’adresse IPPour servir le site, le sécuriser, détecter les abus et comprendre le trafic agrégéIntérêts légitimes (art. 6(1)(f)) : exploiter et sécuriser notre site web
Cookies et technologies similairesVoir la section 9Consentement pour les cookies non essentiels ; intérêts légitimes pour les cookies strictement nécessaires

2.2Personnes qui nous contactent ou réservent une démonstration

QuoiPourquoiBase légale
Nom, adresse e-mail professionnelle, société, intitulé de poste, téléphone (le cas échéant), le message ou le contenu du formulaire, ainsi que les notes que nous prenons sur l’échangePour répondre, réaliser la démonstration, répondre aux questions et conserver une trace de la discussionMesures précontractuelles prises à votre demande (art. 6(1)(b)) ; intérêts légitimes à répondre aux demandes de renseignements (art. 6(1)(f))

2.3Utilisateurs des comptes (le personnel de nos clients)

QuoiPourquoiBase légale
Nom, adresse e-mail professionnelle, identifiant de mot de passe, rôle et autorisations, organisation, paramètres du profil, languePour créer et administrer le compte, authentifier les utilisateurs et appliquer les autorisationsExécution d’un contrat (art. 6(1)(b)) ; nos intérêts légitimes lorsque le contrat est conclu avec l’employeur plutôt qu’avec la personne (art. 6(1)(f))
Heures de connexion, adresse IP, appareil et navigateur, enregistrements de session, journaux d’événements de sécuritéPour sécuriser les comptes, enquêter sur les activités suspectes et conserver une piste d’auditIntérêts légitimes (art. 6(1)(f)) : la sécurité ; obligation légale (art. 6(1)(c)) le cas échéant
Utilisation du produit : fonctionnalités utilisées, actions effectuées, crédits consommés, erreurs rencontréesPour exploiter et améliorer les Services, facturer avec exactitude et fournir une assistanceContrat (art. 6(1)(b)) ; intérêts légitimes (art. 6(1)(f))
Correspondance d’assistance et ses pièces jointesPour fournir une assistanceContrat (art. 6(1)(b)) ; intérêts légitimes (art. 6(1)(f))

2.4Contacts de facturation

QuoiPourquoiBase légale
Nom de facturation, adresse, identifiants fiscaux, factures, statut de paiement, quatre derniers chiffres et date d’expiration d’une carte de paiementPour encaisser les paiements, émettre les factures et respecter les obligations comptables et fiscalesContrat (art. 6(1)(b)) ; obligation légale (art. 6(1)(c))

Nous ne conservons pas les numéros complets de carte de paiement. Les données de carte sont traitées par notre prestataire de paiement (voir la section 6).

2.5Destinataires marketing

QuoiPourquoiBase légale
Adresse e-mail professionnelle, nom, société, et relevé des messages que vous avez ouverts ou dans lesquels vous avez cliquéPour envoyer les actualités produit et société que vous avez demandées, ou qui sont pertinentes dans le cadre d’une relation commerciale existanteConsentement (art. 6(1)(a)) lorsqu’il est requis ; intérêts légitimes à mener des actions de marketing interentreprises auprès de contacts existants (art. 6(1)(f)), sous réserve du droit local

Vous pouvez vous désabonner de tout e-mail marketing au moyen du lien qu’il contient, ou en écrivant à À compléter: PRIVACY CONTACT EMAIL. Nous y donnerons suite sans délai, et cela n’affectera pas les messages de service que vous devez recevoir (par exemple, les avis de facturation ou de sécurité).

3D’où proviennent ces données

Principalement de vous. Nous pouvons également recevoir :

  • les informations relatives aux utilisateurs de compte, de la part de l’organisation cliente qui les a invités ;
  • les informations de facturation, de la part du contact financier du client ;
  • des coordonnées professionnelles issues de sources professionnelles accessibles au public, lorsque nous menons une action de prospection, auquel cas nous vous indiquerons la source si vous nous le demandez.

4Combien de temps nous les conservons (Partie A)

En cours d’examen juridique

Les durées de conservation ci-dessous ne sont pas arrêtées. Considérez ce tableau comme un projet, et non comme une description de ce qui se passe aujourd’hui.

DonnéesConservation
Données de compte et de profilPendant toute la durée de vie du compte, puis À compléter: e.g. 90 days après la clôture du compte, sauf si une durée plus longue indiquée ci-dessous s’applique
Demandes de démonstration et demandes commerciales qui n’aboutissent pas à une relation clientÀ compléter: e.g. 24 months à compter du dernier contact
Correspondance d’assistanceÀ compléter: e.g. 24 months à compter de la clôture de la demande
Journaux de sécurité et d’accèsÀ compléter: e.g. 12 months
Factures et documents comptablesPendant la durée exigée par le droit fiscal et comptable marocain et par tout autre droit applicable, actuellement À compléter: e.g. 10 years
Fiches de contact marketingJusqu’à votre désabonnement, puis un enregistrement d’exclusion conservé indéfiniment afin que nous ne vous contactions plus
Mesure d’audience du site webÀ compléter: e.g. 14 months
Documents nécessaires à la constatation, à l’exercice ou à la défense de droits en justiceAussi longtemps que ce besoin persiste, dans la limite du délai de prescription applicable

À l’expiration d’une durée, nous supprimons les données ou les anonymisons de manière irréversible. Les sauvegardes sont écrasées selon notre cycle de rotation habituel de À compléter: BACKUP RETENTION PERIOD.

PARTIE B — Lorsque nous sommes sous-traitant : les données des candidats

5La répartition, en termes simples

Lorsqu’un client verse des CV, reçoit des candidatures au moyen d’un formulaire ou capture un profil professionnel à l’aide de Talentino Scout, c’est le client qui décide de ce qui est collecté, pourquoi, pendant combien de temps le conserver et ce qu’il convient de faire du résultat. Le client est le responsable du traitement. Nous hébergeons et traitons ces éléments sur instruction du client, dans le cadre d’un Accord de Traitement des Données (« DPA ») écrit. Nous sommes le sous-traitant.

Cela signifie que :

  • Nous ne décidons pas quels candidats un client évalue, ni ce qu’il advient d’eux.
  • Nous n’utilisons pas les données des candidats à nos propres fins.
  • Nous ne vendons pas les données des candidats et nous ne les partageons pas avec d’autres clients.
  • Nous n’utilisons pas les données des candidats pour entraîner des modèles d’IA. Voir la section 7.4.
  • Si vous êtes un candidat qui exerce ses droits, c’est auprès du client qu’il faut commencer. Voir la section 15.

5.1Quelles données de candidats transitent habituellement par la plateforme

Selon ce que le client fournit, cela peut comprendre : le nom ; les coordonnées ; le texte intégral et le fichier d’un CV ; le parcours professionnel, les employeurs, les intitulés de poste et les dates ; la formation et les diplômes ; les compétences et les certifications ; les langues ; les liens vers des profils professionnels et des portfolios ; une page de profil professionnel capturée par Talentino Scout ; les réponses aux questions de candidature, y compris les réponses vidéo ou audio enregistrées lorsque le client utilise cette fonctionnalité ; les notes, statuts et évaluations du client ; ainsi que les résultats produits par notre système, tels que les scores, les évaluations par exigence, les points forts et les réserves rédigés, les citations extraites, les questions d’entretien suggérées et les e-mails de prise de contact rédigés.

5.2Catégories particulières de données à caractère personnel

Nous ne demandons pas, et il est contractuellement interdit à nos clients de soumettre délibérément, des catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD (par exemple, des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, la santé, la vie sexuelle ou l’orientation sexuelle, ou des données génétiques ou biométriques), ni des données relatives aux condamnations pénales et infractions.

Les CV et les profils professionnels sont des documents en texte libre et peuvent néanmoins contenir de telles informations parce qu’un candidat a choisi de les y faire figurer. Lorsque cela se produit, nous ne les traitons qu’à titre accessoire, comme partie intégrante du document, sur instruction du client. Nos clients ont l’obligation de ne pas configurer d’exigences, de filtres, de scores ou de recherches ciblant de telles informations.

6Avec qui nous partageons les données

Nous ne vendons pas de données à caractère personnel. Nous ne les partageons que dans les cas décrits ici.

6.1Sous-traitants ultérieurs et prestataires de services

Nous faisons appel aux catégories de prestataires suivantes pour exploiter les Services. Chacun est lié par un contrat écrit qui le limite à un traitement effectué sur nos instructions, lui impose des obligations de confidentialité et de sécurité et, le cas échéant, comprend les garanties de transfert décrites à la section 8.

En cours d’examen juridique

Cette liste est établie à partir de nos propres systèmes et n’est pas encore vérifiée. Chaque ligne doit être confirmée, et tout prestataire qui ne reçoit pas de données à caractère personnel sera retiré plutôt que mentionné par précaution. La liste définitive sera hébergée à une adresse stable à laquelle vous pourrez vous abonner, comme l’exige l’article 28(2) du RGPD.

Le tableau ci-dessous constitue un point de départ établi à partir du code source, et non une liste vérifiée. Chaque ligne doit être confirmée, et tout prestataire qui ne reçoit pas réellement de données à caractère personnel devrait être retiré plutôt que mentionné par précaution.

PrestataireFinalitéLieu de traitement
Amazon Web ServicesHébergement cloud, stockage, base de données, diffusion de contenu, acheminement des e-mails et messagerie en temps réelApplication, stockage et e-mails : eu-central-1 (Francfort). À compléter: REAL-TIME CHANNEL REGION TO CONFIRM
Amazon Bedrock (AWS)Exécution des modèles d’IA qui analysent les CV et génèrent les scores, les explications, les questions et les projets d’e-mailseu-central-1 (Francfort), profil d’inférence régional UE
À compléter: FURTHER AI PROVIDERS TO NAME
Google Cloud (Cloud Run)Le service qui rédige et envoie aux candidats les e-mails d’« informations manquantes » et reçoit leurs réponsesus-central1 (États-Unis). À compléter: TRANSFER MECHANISM TO CONFIRM
NeonHébergement de la base de données PostgreSQLÀ compléter: REGION
PolarFacturation des abonnements, traitement des paiements et émission des facturesÀ compléter: REGION, AND MERCHANT OF RECORD
PostHogMesure d’audience du produit, diagnostic des erreurs et stockage des journaux applicatifsÀ compléter: REGION
UpstashLimitation de débit et mise en cacheÀ compléter: REGION
Google Maps PlatformRecherche et normalisation de localisationÀ compléter: CONFIRM whether this receives any personal data
Firebase (Google)Notifications pushÀ compléter: CONFIRM whether this is active and what it receives
BrandFetch, ClearOutRecherche de logos et de données d’entrepriseÀ compléter: CONFIRM whether these receive any personal data or only company domains
TrueGuardÉvaluation du risque lié à l’adresse e-mail lors de l’inscriptionÀ compléter: REGION
À compléter: SUPPORT / CRM TOOLINGTraitement des demandes d’assistance et de la correspondance commercialeÀ compléter: REGION

La liste à jour est tenue à l’adresse À compléter: SUB-PROCESSOR LIST URL. Les clients peuvent s’y abonner pour être informés avant que nous n’ajoutions ou ne remplacions un sous-traitant ultérieur, et peuvent s’y opposer dans les conditions prévues par le DPA.

6.2Autres destinataires

  • Notre propre personnel et nos prestataires, selon le principe du besoin d’en connaître, tenus à la confidentialité.
  • Nos conseils professionnels (avocats, experts-comptables, auditeurs) lorsque cela est nécessaire.
  • Les autorités, lorsque la loi nous impose de divulguer des données, ou lorsque la divulgation est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice. Lorsque nous agissons en qualité de sous-traitant, nous en informerons d’abord le client, sauf si la loi l’interdit.
  • Un acquéreur ou un ayant cause, dans le cadre d’une fusion, d’une acquisition, d’un financement ou d’une cession d’actifs, sous réserve de confidentialité et du maintien de l’application de la présente politique.

7Comment fonctionne l’IA, et ce qu’elle ne fait pas

7.1Ce que le système produit

La plateforme lit les documents des candidats et produit des scores, des classements, des évaluations par exigence (satisfaite, partiellement satisfaite, non satisfaite), des points forts et des réserves rédigés, des champs structurés extraits, des citations renvoyant au document source, des questions d’entretien suggérées et des projets d’e-mails. Les exigences et leurs pondérations sont définies par le client, soit directement, soit en acceptant une suggestion du système.

7.2Une personne prend chaque décision

La plateforme n’écarte, n’élimine, n’embauche ni ne notifie aucun candidat de manière automatique. Elle n’envoie pas d’e-mail sans qu’un utilisateur choisisse de l’envoyer. Elle ne modifie pas le statut d’un candidat sans qu’un utilisateur choisisse de le modifier. Les exigences qu’un client marque comme indispensables ont pour effet que le candidat est signalé et présenté comme ne satisfaisant pas à cette exigence ; elles ne suppriment pas le candidat et ne prennent aucune mesure à son encontre.

L’interface est conçue pour qu’un évaluateur puisse voir les éléments justifiant chaque score : quelle exigence a été évaluée, quelle a été l’évaluation, et les lignes du document source sur lesquelles cette évaluation s’appuie.

En cours d’examen juridique

Nous vérifions que chaque configuration du produit est conforme à cette clause. Lisez-la comme notre intention, pas encore comme un engagement.

7.3Décision fondée exclusivement sur un traitement automatisé (article 22 du RGPD)

Parce qu’une personne de l’équipe du client examine les candidats et prend toute mesure ayant une incidence sur eux, la plateforme est conçue pour que les décisions ne soient pas fondées exclusivement sur un traitement automatisé au sens de l’article 22 du RGPD.

Le fait que cela se vérifie en pratique dépend de la manière dont le client utilise la plateforme. La Cour de justice de l’Union européenne a jugé dans l’arrêt SCHUFA (affaire C-634/21, 7 décembre 2023) que la production d’un score sur lequel un décideur s’appuie fortement peut elle-même constituer une décision automatisée, même lorsqu’un être humain la valide formellement. Un recruteur qui retient ou écarte des candidats sur la seule foi d’un classement, sans examiner les éléments sous-jacents, n’assure pas une intervention humaine significative.

Nos contrats imposent donc aux clients de maintenir un véritable examen humain dans le processus, et de fournir aux candidats les informations et les garanties exigées par l’article 22(3) si leur propre utilisation de la plateforme venait à franchir cette limite. Le client, en tant que responsable du traitement, est responsable de cette appréciation et de l’information des candidats.

7.4Nous n’entraînons pas de modèles sur les données des candidats

Nous n’utilisons ni les données des candidats ni aucune autre Donnée Client pour entraîner, affiner ou améliorer de quelque autre manière un modèle d’IA à usage général ou un modèle d’apprentissage automatique, qu’il soit le nôtre ou celui d’un tiers. Lorsque nous transmettons du contenu à un fournisseur d’IA tiers afin de générer un résultat, nous le faisons dans le cadre de stipulations contractuelles qui interdisent à ce fournisseur de conserver le contenu pour l’entraînement de ses propres modèles.

En cours d’examen juridique

Nous vérifions cette clause au regard du contrat et des paramètres d’API de chaque fournisseur d’IA avant son entrée en vigueur.

7.5Anonymisation avant traitement par l’IARetirée

En cours d’examen juridique

Cette section est retirée. Elle décrivait une étape de traitement que notre propre examen n’a pas pu confirmer, et la publier, même à l’état de projet, ne serait pas honnête. L’affirmation a également été supprimée de nos supports marketing. Ce que nous disons de la sécurité figure à la section 12.

7.6Position au regard du règlement IA de l’UE

Les systèmes utilisés pour le recrutement ou la sélection de personnes physiques, en particulier pour filtrer les candidatures et évaluer les candidats, figurent à l’annexe III du règlement (UE) 2024/1689 (le « règlement IA »). Parce que la plateforme évalue des personnes et réalise leur profilage, nous considérons qu’elle relève de cette catégorie. L’article 6(3) prévoit une exemption étroite pour certains systèmes de l’annexe III, mais cette exemption est expressément exclue pour les systèmes qui effectuent un profilage de personnes physiques, et nous ne nous en prévalons pas.

Au titre du règlement IA, nous sommes le fournisseur du système et nos clients en sont les déployeurs. Chaque rôle emporte ses propres obligations.

Le calendrier a été modifié par le règlement (UE) 2026/1744 (l’« omnibus numérique sur l’IA »), publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Selon le calendrier actuel :

  • 2 août 2026 — la date générale d’application du règlement IA, y compris les obligations de transparence de l’article 50. L’obligation de maîtrise de l’IA prévue à l’article 4 s’applique depuis le 2 février 2025.
  • 2 décembre 2027 — les obligations applicables aux systèmes à haut risque autonomes énumérés à l’annexe III, notamment la gestion des risques, la gouvernance des données, la documentation technique, l’enregistrement des journaux, le contrôle humain, l’exactitude et la robustesse, l’évaluation de la conformité et l’enregistrement.

Nous énonçons clairement ce qui est vrai et ce qui ne l’est pas aujourd’hui :

  • Nous n’avons pas réalisé d’évaluation de la conformité pour les Services, nous ne détenons pas de marquage CE pour ceux-ci, et ils ne sont pas enregistrés dans la base de données de l’UE des systèmes d’IA à haut risque. Ces obligations ne sont pas encore applicables, et nous ne prétendons pas y avoir satisfait par anticipation.
  • Nous ne détenons pas de certification SOC 2, ISO/IEC 27001, ISO/IEC 42001 ni aucune certification comparable, et nous ne prétendons pas en détenir.
  • Nous construisons bel et bien le produit sur le principe qu’une personne reste dans la boucle et peut voir les éléments justifiant chaque résultat, ce qui constitue la substance de l’exigence de contrôle humain prévue à l’article 14.
  • Nous fournirons effectivement aux déployeurs la notice d’utilisation et les informations exigées par le règlement IA, selon le calendrier applicable.

Si votre organisation a besoin d’un document de conformité précis, demandez-le-nous à À compléter: PRIVACY CONTACT EMAIL et nous vous dirons honnêtement s’il existe.

8Transferts internationaux

8.1La situation

Nous sommes établis au Maroc. Le Maroc ne fait pas l’objet d’une décision d’adéquation de la Commission européenne au titre de l’article 45 du RGPD. Les données à caractère personnel qui nous parviennent depuis l’EEE ou le Royaume-Uni sont donc transférées vers un pays ne bénéficiant pas d’une décision d’adéquation.

8.2La garantie sur laquelle nous nous appuyons

Pour ces transferts, nous nous appuyons sur les Clauses Contractuelles Types adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914 au titre de l’article 46(2)(c) du RGPD, en utilisant le module approprié au transfert :

  • Module Deux (responsable du traitement vers sous-traitant) lorsqu’un client de l’EEE, en tant que responsable du traitement, nous transfère des données à caractère personnel de candidats, en notre qualité de sous-traitant ;
  • Module Trois (sous-traitant vers sous-traitant) lorsqu’un client de l’EEE est lui-même sous-traitant pour son propre client ;
  • Module Un (responsable du traitement vers responsable du traitement) pour les données limitées, transférées de responsable du traitement à responsable du traitement, décrites dans la Partie A, le cas échéant.

Pour les transferts vers le Royaume-Uni, nous utilisons l’UK International Data Transfer Addendum à ces clauses. Pour les transferts vers la Suisse, nous appliquons les clauses avec les modifications exigées par l’autorité suisse.

Nous réalisons et documentons une analyse d’impact relative aux transferts pour ces transferts, comme l’exigent la clause 14 des Clauses Contractuelles Types et l’arrêt Schrems II (affaire C-311/18). Les clients peuvent demander une copie des clauses signées et un résumé de cette analyse à À compléter: PRIVACY CONTACT EMAIL.

8.3Où les données sont réellement stockées

Les Services sont exploités sur Amazon Web Services. L’application, sa base de données, le stockage de fichiers, l’acheminement des e-mails et l’inférence d’IA via Amazon Bedrock s’exécutent dans la région eu-central-1 (Francfort).

En cours d’examen juridique

La portée de cette déclaration est encore en cours de vérification, composant par composant. Jusqu’à ce que cette vérification soit terminée, la seule déclaration d’hébergement que nous assumons est celle figurant sur notre page d’accueil : l’application, le stockage de fichiers et l’acheminement des e-mails s’exécutent sur AWS à Francfort (eu-central-1).

Notre personnel, nos prestataires et notre personnel d’assistance sont situés au Maroc et accèdent aux Services depuis ce pays. Cet accès constitue lui-même un transfert, et il est couvert par les garanties prévues à la section 8.2.

Certains sous-traitants ultérieurs peuvent traiter des données en dehors de l’EEE. Lorsque c’est le cas, un mécanisme de transfert au titre de l’article 46 est en place.

8.4Droit marocain

En tant que société marocaine, nous sommes également soumis à la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à son décret d’application n° 2-09-165, sous le contrôle de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP).

En vertu des articles 43 et 44 de la loi 09-08, le transfert de données à caractère personnel du Maroc vers un autre pays exige soit que le pays de destination assure un niveau de protection suffisant, soit une autorisation préalable de la CNDP, soit qu’une dérogation légale s’applique. Lorsque nous hébergeons ou transmettons des données hors du Maroc, nous répondons à cette exigence.

En cours d’examen juridique

Nos déclarations auprès de la CNDP sont en cours de confirmation. Rien dans cette section ne doit être lu comme l’affirmation qu’un enregistrement ou une autorisation est déjà en place.

9Cookies et technologies similaires

Nous utilisons :

  • des cookies strictement nécessaires pour vous connecter, maintenir votre session, répartir la charge et protéger contre les abus. Ils ne peuvent pas être désactivés sans rendre les Services inopérants.
  • des cookies de préférence pour mémoriser des paramètres tels que votre langue.
  • des cookies de mesure d’audience pour comprendre comment le site et le produit sont utilisés.

Ce que l’on sait actuellement à partir du code source, comme point de départ d’un audit en bonne et due forme :

TechnologieFournisseurFinalitéRemarques
Cookie de sessionTalentino (authentification auto-hébergée)Vous maintient connectéStrictement nécessaire. Durée de vie de la session : 7 jours ; un cache de session signé, de courte durée, est également stocké dans le cookie.
Cookie de langueTalentinoMémorise votre languePréférence
Cookies d’état de connexionTalentinoFinaliser une connexion Google en toute sécuritéStrictement nécessaires, déposés uniquement pendant la connexion
Stockage de mesure d’audience du produitPostHogComprendre l’utilisation du produit et diagnostiquer les erreursStocké dans le stockage local du navigateur plutôt que dans des cookies. Non strictement nécessaire.

En cours d’examen juridique

Nous développons les contrôles de consentement décrits dans cette section, et le tableau ci-dessous est un point de départ plutôt qu’un audit achevé. Lisez-le comme la direction que nous prenons, non comme notre situation actuelle.

Lorsque le consentement est requis, nous le recueillons avant de déposer des cookies non essentiels, et vous pouvez le modifier ou le retirer à tout moment via À compléter: COOKIE SETTINGS LINK. La plupart des navigateurs vous permettent également de bloquer ou de supprimer les cookies.

10Talentino Scout (extension de navigateur)

Talentino Scout est une extension Chrome qui permet à un utilisateur Talentino connecté d’enregistrer un profil professionnel qu’il consulte dans sa propre base de candidats Talentino.

10.1Comment elle fonctionne

  • Scout ne s’exécute que lorsque l’utilisateur l’ouvre, dans son propre navigateur, en utilisant sa propre session sur le site qu’il consulte.
  • Lorsque l’utilisateur choisit d’enregistrer un profil, l’extension lit le contenu de la page qu’il consulte à ce moment-là et l’envoie à Talentino, avec l’URL de la page, afin qu’il puisse être converti en fiche candidat.
  • Pour une capture en masse depuis une page de résultats de recherche, l’extension recueille les liens des profils figurant sur cette page, puis visite chacun d’eux dans le même onglet du navigateur, l’un après l’autre, en capturant chaque page à son tour.
  • L’extension conserve localement, pour une courte durée, un relevé des profils déjà capturés, afin qu’une même personne ne soit pas importée deux fois. Ce relevé contient l’identifiant du profil et des horodatages, et expire au bout de 24 heures.

En cours d’examen juridique

Cette description est en cours de réécriture afin d’être plus précise sur ce que l’extension lit. Ne vous fiez pas à la rédaction actuelle.

10.2Autorisations

L’extension demande des autorisations de navigateur afin de lire la page que l’utilisateur consulte, de naviguer dans l’onglet pendant une capture en masse et de confirmer la connexion Talentino de l’utilisateur.

En cours d’examen juridique

Les autorisations demandées par l’extension sont en cours de révision au regard de la présente description, et seront restreintes à sa finalité unique, avant l’entrée en vigueur de cette section.

10.3Déclaration « Limited Use »

L’utilisation par Talentino des informations reçues des API Google et du Chrome Web Store est conforme à la Politique relative aux données utilisateur du Chrome Web Store, y compris aux exigences « Limited Use ». Nous n’utilisons les données collectées par l’extension que pour assurer la finalité unique de celle-ci, à savoir l’enregistrement de profils professionnels dans la base de candidats Talentino propre à l’utilisateur. Nous ne les vendons pas, nous ne les utilisons pas à des fins publicitaires et nous ne les transférons pas à des tiers, sauf lorsque cela est nécessaire pour assurer cette finalité, pour nous conformer à la loi, pour lutter contre la fraude et les abus, ou dans le cadre d’une fusion ou d’une acquisition avec le consentement de l’utilisateur.

10.4Rôles et responsabilité

Lorsqu’un client utilise Scout, le client est le responsable du traitement des données de profil qu’il capture, et nous sommes son sous-traitant. Il incombe au client :

  • de disposer d’une base légale pour capturer et détenir les données de cette personne, et de documenter la mise en balance s’il invoque les intérêts légitimes au titre de l’article 6(1)(f) ;
  • de fournir à cette personne les informations exigées par l’article 14 du RGPD, dès lors que les données n’ont pas été collectées auprès d’elle directement, en principe dans un délai d’un mois à compter de la collecte ou lors de la première communication avec elle ;
  • de respecter toute demande d’opposition ou d’effacement ; et
  • de respecter les conditions du site web depuis lequel il effectue la capture.

Talentino n’est ni affilié à, ni approuvé par, ni lié à LinkedIn Corporation ou Microsoft Corporation.

11Pages avec lesquelles les candidats interagissent directement

Certaines parties de la plateforme sont vues par les candidats plutôt que par le personnel de nos clients. Dans tous les cas, c’est le client, et non Talentino, qui est le responsable du traitement de ce qui y est collecté.

Pages carrière et formulaires de candidature. Un client peut publier une page carrière et un formulaire de candidature à ses couleurs, hébergés par nous. Lorsqu’un candidat postule, le formulaire collecte ce que le client l’a configuré pour collecter, ce qui peut inclure des coordonnées, un fichier de CV, des réponses à des questions écrites et des réponses vidéo ou audio enregistrées. Ces informations sont versées dans la base de candidats du client. Il appartient au client d’afficher sa propre politique de confidentialité sur cette page et de déterminer sa base légale.

E-mails de prise de contact et liens de réponse. Lorsqu’un client utilise la plateforme pour écrire à un candidat, l’e-mail est rédigé par l’utilisateur du client, avec l’assistance de l’IA, et envoyé pour le compte du client. Le client est l’expéditeur et le responsable du traitement. Nous fournissons l’infrastructure d’envoi en qualité de sous-traitant. Un lien de réponse figurant dans un tel e-mail conduit à une page où le candidat peut fournir les informations précises demandées par le client, lesquelles sont ensuite ajoutées à la fiche que le client détient sur ce candidat.

Réponses vidéo et audio. Lorsqu’un client utilise la présélection par vidéo ou par voix, l’enregistrement et toute évaluation de celui-ci constituent des Données Client. Plusieurs juridictions réglementent spécifiquement l’analyse par IA des entretiens vidéo, notamment par des obligations d’information, de consentement, d’explication et de suppression. Il incombe au client, en tant que responsable du traitement et employeur, de satisfaire à ces obligations.

12Sécurité

Nous appliquons des mesures techniques et organisationnelles appropriées au risque, notamment :

  • le chiffrement des données en transit au moyen de TLS, et le chiffrement des données stockées au repos ;
  • le contrôle d’accès, avec un accès selon le principe du moindre privilège pour le personnel et une authentification multifacteur pour les accès d’administration ;
  • la séparation des données de chaque client, chaque requête étant limitée à l’organisation propre du client et les fichiers stockés étant conservés sous un préfixe propre à chaque client ;
  • un historique d’activité et de modifications au sein du produit, afin que les modifications apportées à une fiche candidat puissent être retracées ;
  • la journalisation et la surveillance des accès aux systèmes de production ;
  • des sauvegardes, et des tests de restauration ;
  • un examen du prestataire avant que nous ne fassions appel à un sous-traitant ultérieur ; et
  • des obligations de confidentialité pour toute personne disposant d’un accès.

En cours d’examen juridique

Chaque ligne ci-dessus est une déclaration. Chacune est en cours de confirmation, et toute mesure qui n’est pas mise en œuvre aujourd’hui sera retirée avant l’entrée en vigueur de cette section.

Nous ne détenons pas de certification SOC 2, ISO/IEC 27001, ISO/IEC 42001 ni aucune certification équivalente. Nous ne revendiquons pas de certification que nous n’avons pas. Une description à jour de nos mesures de sécurité est disponible pour les clients sur demande à À compléter: SECURITY CONTACT EMAIL.

Aucun système n’est totalement sûr. Nous ne pouvons pas garantir qu’aucun accès non autorisé ne se produira jamais.

12.1En cas de problème

Si nous prenons connaissance d’une violation de données à caractère personnel :

  • Lorsque nous sommes sous-traitant, nous notifierons le client concerné dans les meilleurs délais après en avoir pris connaissance, et lui fournirons les informations dont il a besoin pour satisfaire à ses propres obligations au titre des articles 33 et 34 du RGPD. Les délais de notification spécifiques, lorsqu’ils sont convenus, sont fixés dans le DPA.
  • Lorsque nous sommes responsable du traitement, nous notifierons l’autorité de contrôle compétente lorsque l’article 33 du RGPD l’exige, et informerons les personnes concernées lorsque l’article 34 l’exige.

13Enfants

Les Services ne s’adressent pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès de personnes de moins de 16 ans. Les candidats évalués au moyen de la plateforme sont censés avoir l’âge légal de travailler dans leur juridiction. Si vous pensez que les données d’un enfant ont été soumises, contactez-nous à À compléter: PRIVACY CONTACT EMAIL et nous travaillerons avec le client concerné pour les faire supprimer.

14Vos droits

Lorsque le RGPD ou le RGPD britannique s’applique, vous avez le droit :

  • d’accès aux données à caractère personnel que nous détenons à votre sujet, et d’en obtenir une copie ;
  • d’obtenir la rectification des données inexactes, et que les données incomplètes soient complétées ;
  • d’obtenir l’effacement des données dans certaines circonstances ;
  • d’obtenir la limitation du traitement dans certaines circonstances ;
  • de faire opposition au traitement fondé sur les intérêts légitimes, et de vous opposer à tout moment à la prospection directe ;
  • de recevoir les données que vous nous avez fournies dans un format portable, et de les faire transmettre à un autre responsable du traitement, lorsque le traitement est fondé sur le consentement ou sur un contrat et qu’il est automatisé ;
  • de retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement, sans que cela affecte les traitements effectués avant le retrait ; et
  • de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire, sous réserve de l’article 22 du RGPD. Voir la section 7.3.

En vertu de la loi marocaine 09-08, vous disposez de droits d’information, d’accès, de rectification et d’opposition, et vous pouvez saisir la CNDP d’une réclamation.

Nous ne facturons pas nos réponses, sauf lorsqu’une demande est manifestement infondée ou excessive. Nous répondrons dans un délai d’un mois, et nous vous informerons si nous devons le prolonger de deux mois supplémentaires au maximum en raison de la complexité de la demande, comme l’article 12(3) du RGPD le permet. Nous pourrons avoir besoin de vérifier votre identité au préalable.

14.1Réclamations

Si vous n’êtes pas satisfait de la manière dont nous avons traité vos données, dites-le-nous d’abord à À compléter: PRIVACY CONTACT EMAIL. Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle :

  • dans l’EEE, l’autorité du pays où vous résidez, où vous travaillez, ou dans lequel le problème est survenu ;
  • au Royaume-Uni, l’Information Commissioner’s Office ;
  • au Maroc, la CNDP.

15Si vous êtes candidat à un emploi

Si votre CV ou votre profil se trouve dans Talentino, c’est parce qu’un employeur ou un recruteur l’y a versé. C’est cette organisation, et non nous, qui décide de ce qu’il advient de vos données.

  • Pour demander quelles données sont détenues, les faire corriger, vous y opposer ou en obtenir l’effacement, adressez-vous à cette organisation. Sa politique de confidentialité doit vous indiquer comment procéder, et elle est tenue de vous fournir cette information.
  • Si vous ne savez pas qui détient vos données, ou si vous ne parvenez pas à joindre cette organisation, contactez-nous à À compléter: PRIVACY CONTACT EMAIL. Nous identifierons le client lorsque cela nous est possible et lui transmettrons votre demande dans les meilleurs délais, et nous vous informerons que nous l’avons fait. Nous sommes contractuellement tenus de l’assister dans sa réponse.
  • Nous ne supprimerons ni ne modifierons vos données de notre propre initiative, car il ne nous appartient pas de les modifier. Lorsque le client nous donne instruction d’agir, nous agirons sans délai.

Si un client a capturé votre profil professionnel sans vous avoir contacté au préalable, il lui incombe de vous informer qu’il détient vos données et pourquoi, en application de l’article 14 du RGPD.

16Modifications de la présente politique

Nous pouvons mettre à jour la présente politique. Si une modification est substantielle, nous en informerons les utilisateurs des comptes par e-mail ou via les Services À compléter: NOTICE PERIOD, e.g. 30 days avant son entrée en vigueur. La date de « Dernière mise à jour » figurant en haut reflète toujours la version en vigueur, et nous conservons les versions antérieures à l’adresse À compléter: POLICY ARCHIVE URL.

17Nous contacter

À compléter: LEGAL ENTITY NAME
À compléter: REGISTERED ADDRESS, Maroc

  • Vie privée et protection des données : À compléter: PRIVACY CONTACT EMAIL
  • Sécurité : À compléter: SECURITY CONTACT EMAIL
  • Délégué à la protection des données : À compléter: DPO CONTACT, or state that no DPO is required and why
  • Représentant dans l’UE au titre de l’article 27 du RGPD : À compléter: EU REPRESENTATIVE NAME AND ADDRESS, or a documented and defensible statement of why the Article 27(2) exemption applies
  • Représentant au Royaume-Uni au titre de l’article 27 du RGPD britannique : À compléter: UK REPRESENTATIVE, or the same

En cours d’examen juridique

La question de savoir si nous devons désigner un représentant au titre de l’article 27 du RGPD dans l’UE et au Royaume-Uni est encore entre les mains de nos conseils juridiques.

Retour en haut

Un recrutement par IA qui montre son travail, du premier import à la présélection finale.

Produit

FonctionnalitésComment ça marcheL’histoire du candidatTalentino ScoutSécurité

Entreprise

BlogRéserver une démoSe connecterContact
© 2026 Talentino. Tous droits réservés.ConditionsConfidentialité