Résumé en clair : Attest.AI traite les CV et profils LinkedIn des candidats uniquement à des fins de vérification de credentials pré-emploi, sur instruction de l'employeur (responsable de traitement). Les données sont conservées 30 jours maximum puis supprimées automatiquement. Aucune donnée n'est revendue ni utilisée à d'autres fins.
1. Identité du responsable de traitement
Attest.AI Ltd.
Siège social : Tel Aviv, Israël
Contact DPO : privacy@attest.ai
Site web : www.attest.ai
Dans le cadre de son service de vérification de credentials, Attest.AI agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte de l'entreprise cliente (le responsable de traitement) qui soumet les données à analyser. La présente politique s'adresse également aux candidats dont les credentials sont analysés.
2. Données collectées et traitées
Attest.AI traite les catégories de données suivantes, fournies par l'entreprise cliente :
| Catégorie |
Données concernées |
Source |
| Identité | Nom, prénom, URL profil LinkedIn | CV / employeur |
| Parcours professionnel | Emplois, dates, entreprises, titres déclarés | CV PDF + LinkedIn |
| Formation | Diplômes, certifications, établissements | CV PDF |
| Contenu LinkedIn | Texte du profil public, recommandations, ancienneté | Profil LinkedIn public |
| Données analytiques | Scores par dimension, flags détectés, référence rapport | Générées par Attest.AI |
⚠ Données non traitées : Attest.AI ne collecte pas, ne traite pas et n'analyse pas les données de santé, l'origine ethnique, les opinions politiques, les convictions religieuses, ni aucune autre catégorie particulière de données au sens de l'article 9 du RGPD.
3. Finalités et bases légales du traitement
Vérification de credentials pré-emploi
Analyse de la cohérence entre CV et LinkedIn, détection d'anomalies, génération du Trust Score et du rapport PDF.
Base légale : Intérêt légitime (art. 6.1.f RGPD) — vérification pré-emploi à la demande de l'employeur
Amélioration du service et détection de fraude documentaire
Amélioration des modèles d'analyse et calibrage des dimensions de scoring (données pseudonymisées uniquement).
Base légale : Intérêt légitime (art. 6.1.f RGPD)
Gestion des comptes clients (DRH, recruteurs)
Authentification, facturation, support technique pour les utilisateurs de la plateforme.
Base légale : Exécution du contrat (art. 6.1.b RGPD)
4. Durées de conservation
| Donnée |
Durée |
Motif |
| CV PDF uploadé | Immédiat (supprimé après analyse) | Minimisation des données |
| Rapport PDF généré | 30 jours maximum | Consultation par l'employeur |
| Données pseudonymisées d'analyse | 12 mois | Amélioration du service |
| Données compte client (DRH) | Durée du contrat + 3 ans | Obligation légale comptable |
| Logs de sécurité | 12 mois | Sécurité et audit |
La suppression automatique est garantie par des jobs CRON quotidiens sur les serveurs AWS Paris (eu-west-3). Aucune intervention manuelle n'est requise.
5. Sous-traitants et transferts hors UE
Attest.AI fait appel aux sous-traitants suivants, tous soumis à un accord de traitement de données (DPA) conforme à l'article 28 RGPD :
Anthropic PBC
Traitement LLM (Claude Sonnet 4.6) — analyse des credentials par IA. Données transmises pseudonymisées.
🇺🇸 USA · SCCs
Amazon Web Services
Hébergement infrastructure, stockage rapports PDF. Région eu-west-3 (Paris) exclusivement.
🇫🇷 Paris · UE
Proxycurl / Nubela
Enrichissement profil LinkedIn public via API (optionnel, sur profils publics uniquement).
🌐 Cloud · SCCs
Stripe
Traitement des paiements (données carte bancaire non vues par Attest.AI). PCI-DSS Level 1.
🇮🇪 Dublin · UE
Transferts vers les États-Unis (Anthropic) : encadrés par des Clauses Contractuelles Types (SCCs) approuvées par la Commission Européenne (décision 2021/914). Les données transmises sont pseudonymisées avant envoi — aucune donnée directement identifiante n'est transmise à Anthropic.
6. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD, toute personne dont les données sont traitées dispose des droits suivants :
📋 Droit d'accès (art. 15)
Obtenir une copie des données traitées et les informations y afférentes.
✏️ Droit de rectification (art. 16)
Corriger des données inexactes ou incomplètes vous concernant.
🗑️ Droit à l'effacement (art. 17)
Obtenir la suppression de vos données dans les cas prévus par le RGPD.
⏸️ Droit à la limitation (art. 18)
Limiter le traitement dans certaines circonstances prévues.
📦 Droit à la portabilité (art. 20)
Recevoir vos données dans un format structuré et lisible.
🚫 Droit d'opposition (art. 21)
S'opposer au traitement fondé sur l'intérêt légitime.
Exercice des droits : Adressez votre demande à
privacy@attest.ai en indiquant votre nom, prénom et la référence du rapport concerné (ex. TP-2026-XXXXXX). Délai de réponse :
30 jours maximum.
En cas de réclamation non résolue, vous pouvez saisir la
CNIL (Commission Nationale de l'Informatique et des Libertés) :
www.cnil.fr — ou l'autorité de contrôle compétente dans votre État membre.
⚠ Note pour les candidats : L'analyse Attest.AI est réalisée à la demande de l'employeur dans le cadre d'un processus de recrutement. Conformément à l'article 14 du RGPD, les candidats doivent être informés de cette vérification par l'employeur avant qu'elle soit réalisée. Attest.AI fournit un modèle d'information candidat sur demande.
7. Mesures de sécurité
🔐
Chiffrement
TLS 1.3 en transit · AES-256 au repos · Perfect Forward Secrecy
🏗️
Infrastructure
AWS Paris eu-west-3 · ISO 27001 · SOC 2 Type II (en cours)
🔑
Accès
Authentification MFA · Ségrégation des rôles · Logs d'accès
🔄
Continuité
Sauvegardes chiffrées · RTO 4h · RPO 1h · Multi-AZ
🕵️
Pseudonymisation
Les données transmises aux sous-traitants IA sont pseudonymisées avant envoi
⚡
Violation de données
Notification CNIL sous 72h · Notification des personnes concernées sans délai
8. Conformité EU AI Act
Le système Attest.AI est qualifié de système d'IA à risque limité au sens du règlement européen sur l'intelligence artificielle (EU AI Act, Règl. 2024/1689), applicable à compter d'août 2026.
✓Transparence : Les candidats sont informés que leur dossier fait l'objet d'une analyse assistée par IA.
✓Aide à la décision uniquement : Le Trust Score ne se substitue pas au jugement humain du recruteur. Toute décision finale reste de la responsabilité de l'employeur.
✓Explicabilité : Chaque rapport détaille les dimensions analysées et les alertes détectées avec leur justification.
✓Enregistrement EU AI Office : En cours avant août 2026 conformément à l'article 49 du règlement.
✓Non-discrimination : Le modèle d'analyse ne prend en compte aucun critère protégé (origine, genre, âge, etc.).
9. Cookies et traceurs
Le site www.attest.ai utilise uniquement des cookies techniques strictement nécessaires au fonctionnement du service (session utilisateur, préférences de langue). Aucun cookie publicitaire, de profilage ou d'analyse comportementale n'est déposé sans votre consentement explicite préalable.
Cookies présents : session_token (durée : session) · lang_pref (durée : 12 mois) · csrf_token (durée : session)
Mise à jour de la présente politique
Attest.AI se réserve le droit de modifier cette politique à tout moment. Toute modification substantielle fera l'objet d'une notification par email aux utilisateurs actifs 30 jours avant son entrée en vigueur. La version applicable est toujours consultable sur ce site.
Dernière mise à jour : Mars 2026 ·
Version : 1.2 ·
DPO : privacy@attest.ai