IRIS / INOVAITE
Politique de confidentialité
Version autonome française — pilote fermé IRIS
Dernière mise à jour : 04/10/2026.
Qui sommes-nous ?
IRIS est une solution d'intelligence d'aide à la décision pour le recrutement, éditée par Kamel IRZOUNI, personne physique porteuse du projet entrepreneurial INOVAITE en cours de constitution, domicilié à Perpignan (66000), France, agissant en qualité de fondateur et porteur du projet, ci-après désigné « INOVAITE » ou « nous ». L'adresse postale complète de l'éditeur figure dans l'accord de confidentialité (NDA) et l'accord de traitement des données (DPA) transmis avec l'invitation au pilote.
Contact pour toute question relative aux données personnelles : kamel.irzouni@inovaitesolutions.com.
IRIS est actuellement en phase de pilote fermé : l'accès est réservé à des utilisateurs invités, avec des comptes créés manuellement.
Nos deux rôles
Responsable du traitement : pour les données des utilisateurs du Service (recruteurs pilotes) — compte, authentification, usage, support, sécurité.
Sous-traitant : pour les données de candidats (CV, candidatures) que les utilisateurs recruteurs importent dans IRIS. Le recruteur ou son organisation reste responsable du traitement de ces données : il en détermine les finalités, les moyens essentiels et la base légale, et nous n’intervenons que sur ses instructions documentées. Lorsque le recruteur agit lui-même pour le compte d’un client — cabinet de recrutement ou prestataire de recrutement externalisé —, il est sous-traitant de ce client et nous intervenons comme sous-traitant ultérieur. La relation est encadrée par l’accord de traitement des données (DPA), accepté lors de l’activation du compte. L’information des candidats, préalable à l’analyse, relève du recruteur, qui rédige sa propre notice à partir des éléments figurant au DPA : sous-traitants ultérieurs, transferts, garanties applicables et durées de conservation.
Données traitées
Données utilisateur (nous sommes responsable du traitement) :
- identification et compte : nom, prénom, email professionnel, identifiant ;
- données de connexion et de sécurité : journaux d'authentification, adresse IP, horodatages, agent navigateur ;
- données d'usage : campagnes créées, opérations effectuées, quotas consommés, mesures de performance et de coût des opérations ;
- retours et support : messages de feedback, signalements ;
- preuve d’acceptation des documents du pilote : organisation, nom, adresse électronique, dates d’invitation et d’activation, versions et empreintes numériques des documents acceptés.
Données candidats (nous agissons comme sous-traitant, sur instruction du recruteur) :
- CV et documents de candidature importés par le recruteur (formats PDF, DOCX, TXT) ;
- contenus extraits de ces documents et analyses générées par le Service ;
- fiches candidats et rapports produits pour le recruteur.
Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du Service et gestion des comptes pilotes | Exécution du contrat lorsque l’utilisateur est personnellement partie aux conditions du pilote ; à défaut, intérêt légitime d’INOVAITE et de l’organisation pilote à administrer et sécuriser l’accès au Service |
| Analyse de candidatures et génération de restitutions pour le recruteur | Base légale déterminée par le responsable du traitement, selon le cas le Recruteur pilote ou son client ; nous agissons comme sous-traitant ou sous-traitant ultérieur, sur ses instructions documentées |
| Sécurité, journalisation, prévention des abus, quotas | Intérêt légitime (protéger le Service et ses utilisateurs) |
| Suivi des erreurs techniques | Intérêt légitime (fiabilité du Service) |
| Amélioration du pilote à partir des retours identifiables, puis anonymisation ou agrégation | Intérêt légitime (améliorer IRIS) ; une fois effectivement anonymisés, les retours ne relèvent plus du RGPD |
| Conservation de la preuve d’acceptation des documents du pilote (accords, conditions, présente politique) | Intérêt légitime (établir et faire valoir les engagements souscrits) |
| Respect d'obligations légales | Obligation légale |
Destinataires et sous-traitants
Les données ne sont ni vendues ni louées. Elles sont accessibles uniquement au personnel autorisé d'INOVAITE et à nos sous-traitants techniques :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Clever Cloud SAS | Hébergement applicatif | France (Paris) |
| Supabase | Base de données, authentification, stockage de fichiers | Irlande (UE) ; contractant Supabase Pte. Ltd. (Singapour), transferts encadrés par les clauses contractuelles types |
| Sentry | Suivi des erreurs techniques uniquement — données minimisées, sans contenu de CV, de documents candidats ni de rapports par défaut | Allemagne (Francfort) |
| Cellar (Clever Cloud) | Stockage d'audit et sauvegardes | France |
| Fournisseur de modèles d’IA désigné dans l’accord de traitement des données (DPA), annexe 2 | Traitement d'analyse par modèle d'IA | Traitement possible hors de l’Union européenne, notamment aux États-Unis, encadré par des clauses contractuelles types |
Durées de conservation
Conformément à notre politique de conservation et de suppression :
- compte recruteur : durée du pilote augmentée de quinze jours ;
- CV et documents candidats : 30 jours après la fin de l'accès pilote ;
- rapports et analyses : 30 jours après la fin de l'accès pilote ;
- campagnes : 30 jours après la fin de l'accès pilote ;
- journaux techniques : 90 jours ;
- journaux d'audit : 12 mois ;
- feedback identifiable : 6 mois, puis anonymisation ou suppression ;
- preuve d’acceptation des documents du pilote : cinq ans après la fin du pilote, délai de prescription de droit commun (article 2224 du Code civil), puis suppression.
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Après leur suppression des environnements opérationnels, certaines copies peuvent subsister dans des sauvegardes protégées, non utilisées en exploitation courante, jusqu’à leur écrasement selon le cycle normal de rotation et au plus tard quatre-vingt-dix jours après la suppression opérationnelle.
Sécurité
Mesures principales : chiffrement en transit (HTTPS), isolation des données par utilisateur au niveau de la base de données et du stockage, comptes nominatifs, contrôle d'accès, journalisation et piste d'audit, quotas et limitation de débit, buckets de stockage privés, environnement d'hébergement en Union européenne, dépôt de code privé, secrets gérés hors du code.
En cas de violation de données personnelles, le rôle détermine qui notifie. Lorsque nous agissons en qualité de responsable du traitement (données des utilisateurs recruteurs), nous notifions la CNIL lorsque cette notification est requise au titre de l’article 33 du RGPD et, le cas échéant, informons les personnes concernées au titre de son article 34. Lorsque nous agissons en qualité de sous-traitant (données de candidats), nous informons le recruteur concerné de toute violation affectant les données traitées pour son compte, dans les meilleurs délais et au plus tard quarante-huit heures après en avoir pris connaissance ; nous lui transmettons les informations disponibles et l’assistons raisonnablement dans l’évaluation de la violation et l’exécution de ses obligations. La notification à l’autorité de contrôle et l’information des personnes concernées relèvent alors du responsable du traitement, selon le cas le recruteur ou son client, sauf obligation légale directement applicable à INOVAITE.
Vos droits
Vous disposez, selon la base légale applicable et dans les conditions prévues par le RGPD, des droits d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que, lorsqu’il est applicable, du droit à la portabilité.
Utilisateurs recruteurs : exercez vos droits auprès de kamel.irzouni@inovaitesolutions.com.
Candidats : adressez-vous en priorité au responsable du traitement, c’est-à-dire l’organisation qui a traité votre candidature ou pour le compte de laquelle elle a été traitée. Si vous nous contactez directement, nous transmettrons votre demande au recruteur concerné et l'assisterons dans sa réponse.
Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies et traceurs
IRIS utilise uniquement des traceurs strictement nécessaires au fonctionnement du Service (authentification, session, sécurité). Aucun cookie publicitaire ni traceur de mesure d'audience tiers n'est utilisé pendant le pilote. Si cela évoluait, cette politique serait mise à jour et votre consentement recueilli lorsque requis.
Évolution de cette politique
Cette politique peut être mise à jour, notamment à la fin de la phase pilote. Les utilisateurs actifs sont informés de toute modification substantielle. La version applicable est celle publiée sur le Service.