Conformité RGPD

Dernière mise à jour : août 2026 — Version de la politique : 2026-08

Responsable de traitement

La plateforme Bilan de Compétences (bilandecompetence.app) est éditée par :

Raison sociale : ISAO SERVICES LLC

Siège social : 1209 Mountain Road Pl NE, Ste R, Albuquerque, NM 87110, États-Unis

Numéro d'immatriculation : ⟨à compléter⟩

Contact : contact@isao.io

Pour les données des bénéficiaires saisies par les consultants, chaque consultant (ou son cabinet) agit en qualité de responsable de traitement ; ISAO SERVICES LLC intervient alors comme sous-traitant au sens de l'article 28 du RGPD, dans le cadre des conditions d'utilisation. Pour les données des comptes consultants et le fonctionnement de la plateforme, ISAO SERVICES LLC est responsable de traitement.

Contact protection des données

Pour toute question relative à vos données personnelles ou pour exercer vos droits, vous pouvez écrire à :

Email : dpo@isao.io

Registre des traitements

Conformément à l'article 30 du RGPD, les principaux traitements mis en œuvre sont :

TraitementFinalitéBase légaleDurée
Gestion des comptes consultantsAccès à la plateformeContratDurée du contrat + 3 ans
Suivi des bilans de compétencesRéalisation des bilansContrat / missionDurée du bilan + 1 an
Tests psychométriques (RIASEC, Big Five, Valeurs)Évaluation et orientationConsentementDurée du bilan + 1 an
Enregistrement et transcription des entretiensAide à la restitutionConsentementDurée du bilan, puis suppression
Génération de synthèses par IAAide à la rédaction du document de synthèseConsentementDurée du bilan + 1 an
Synthèses et documents remisRestitution au bénéficiaireObligation légale1 an après remise
Logs de connexionSécuritéIntérêt légitime12 mois

Base légale des traitements

  • Exécution du contrat (Art. 6.1.b) : gestion des comptes, suivi des bilans, fonctionnement de la plateforme
  • Consentement (Art. 6.1.a) : passation des tests psychométriques, enregistrement et transcription des entretiens, et génération de synthèses par intelligence artificielle. Ces consentements sont recueillis de façon distincte auprès du bénéficiaire depuis son espace, et peuvent être retirés à tout moment.
  • Obligation légale (Art. 6.1.c) : conservation des documents de synthèse conformément au Code du travail
  • Intérêt légitime (Art. 6.1.f) : sécurité de la plateforme, lutte contre la fraude

Sous-traitants et destinataires

Les données personnelles peuvent être traitées par les sous-traitants suivants, dans le cadre de contrats conformes à l'article 28 du RGPD :

Sous-traitantFinalitéLocalisation
Hostinger International Ltd.HébergementChypre (UE)
Anthropic PBCGénération de synthèses (IA)États-Unis
OpenRouter, Inc.Acheminement des requêtes IAÉtats-Unis
OpenAI, L.L.C.Transcription audio (secours)États-Unis
Stripe, Inc.Paiement des abonnementsÉtats-Unis / Irlande
Google LLC (envoi d'emails)Notifications transactionnellesÉtats-Unis

Transferts hors Union Européenne

Information importante

Certaines fonctionnalités entraînent un transfert de données personnelles vers des pays tiers, notamment les États-Unis. Ces transferts ne sont réalisés qu'avec votre consentement préalable et explicite.

L'éditeur (ISAO SERVICES LLC) est une entité établie aux États-Unis. Par ailleurs, les fonctionnalités d'intelligence artificielle (génération de synthèses) et de transcription audio de secours reposent sur des prestataires établis aux États-Unis (Anthropic, OpenRouter, OpenAI). À cette occasion, des données relatives au bénéficiaire (identité, résultats de tests, contenu d'entretiens) peuvent être transmises à ces prestataires.

Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (art. 46 RGPD) et, le cas échéant, par l'adhésion du prestataire au Data Privacy Framework. Ils ne sont déclenchés que si le bénéficiaire a donné son consentement spécifique (enregistrement des entretiens, traitement par IA), consentement qu'il peut retirer à tout moment depuis son espace. En l'absence de consentement, ces fonctionnalités sont désactivées et aucune donnée n'est transmise à ces prestataires.

Mesures de sécurité

Des mesures techniques et organisationnelles appropriées sont mises en œuvre pour garantir la sécurité des données personnelles :

  • Chiffrement des données en transit (TLS/SSL)
  • Authentification sécurisée avec hachage des mots de passe (bcrypt)
  • Contrôle d'accès basé sur les rôles (consultant, bénéficiaire)
  • Journalisation des accès et actions sensibles
  • Sauvegardes régulières
  • Cloisonnement des données par organisation (multi-tenant)

Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :

  • Droit d'accès (Art. 15) : obtenir la confirmation du traitement et une copie des données
  • Droit de rectification (Art. 16) : corriger des données inexactes ou incomplètes
  • Droit à l'effacement (Art. 17) : obtenir la suppression des données sous conditions
  • Droit à la limitation (Art. 18) : obtenir la limitation du traitement
  • Droit à la portabilité (Art. 20) : recevoir les données dans un format structuré et lisible
  • Droit d'opposition (Art. 21) : s'opposer au traitement pour motifs légitimes
  • Retrait du consentement : retirer à tout moment un consentement donné (tests, enregistrement, IA), sans effet rétroactif

Ces droits peuvent être exercés en écrivant à dpo@isao.io. Une réponse sera apportée dans un délai d'un mois. Pour les données saisies dans le cadre d'un bilan, la demande peut être adressée au consultant responsable, que nous assistons en qualité de sous-traitant.

En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr

Violation de données

Conformément aux articles 33 et 34 du RGPD, en cas de violation de données personnelles :

  • La CNIL sera notifiée dans les 72 heures suivant la prise de connaissance de la violation, si celle-ci est susceptible d'engendrer un risque pour les droits et libertés des personnes
  • Les personnes concernées seront informées dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés
  • Toutes les violations sont documentées dans un registre interne, quelle que soit leur gravité