Comment Marple traite des données personnelles pour le compte d'un client : les rôles, les catégories, les prestataires et les garanties. Les clients qui ont besoin d'un accord de traitement signé peuvent nous en demander un, et cette page décrit ce qu'il couvre.
Les données personnelles qu'un client détient dans son espace Marple, c'est-à-dire les candidats, clients, contacts, candidatures, notes et messages échangés avec eux. Cela ne couvre pas les données de compte de sa propre équipe, que nous détenons comme responsable de traitement et décrivons dans la politique de confidentialité.
Le client est responsable du traitement des données de son espace : il décide de ce qui est collecté, pourquoi et pour combien de temps. Letzbytes est sous-traitant : nous agissons sur ses instructions, et l'usage du produit est la manière dont ces instructions sont données. Nous ne déterminons pas les finalités du traitement et ne traitons pas ces données pour une finalité qui nous soit propre.
L'objet est la fourniture d'une plateforme de recrutement. La finalité est de permettre au client de recruter : conserver des dossiers, les rechercher, communiquer avec des personnes et produire les brouillons et classements que le produit propose. Le traitement dure le temps de l'abonnement et prend fin avec la suppression de l'espace de travail.
Les personnes concernées sont les candidats, les postulants, les contacts chez les clients et les prospects qu'un client a recherchés. Les catégories sont les données d'identification et de contact, le parcours professionnel et les qualifications, le contenu des CV et des formulaires de candidature, la correspondance, ainsi que les notes et appréciations qu'un recruteur consigne. Les clients ne devraient pas placer de données sensibles dans Marple, et le produit n'en demande aucune.
Nous ne traitons les données de l'espace de travail que sur instructions documentées. Nous astreignons à la confidentialité toute personne y ayant accès. Nous maintenons les mesures de sécurité décrites plus bas. Nous aidons le client à répondre aux demandes des personnes concernées et à satisfaire ses propres obligations. Nous informons le client sans retard injustifié si nous avons connaissance d'une violation de données affectant son espace. Nous supprimons ou restituons les données à la fin de l'accord.
Nous utilisons un hébergement cloud européen pour l'application et ses données, Amazon Bedrock dans une région européenne pour les modèles, un fournisseur d'e-mail pour les messages que le produit envoie et Stripe pour les paiements. Chacun est engagé par un contrat écrit imposant les mêmes obligations que celles qui nous incombent. Nous les nommons sur demande et prévenons les clients avant d'en ajouter un, afin qu'ils puissent s'y opposer.
Les données de l'espace de travail sont traitées dans l'Union européenne, y compris par les modèles. L'exception est le traitement des paiements via Stripe, qui ne porte aucune donnée de candidat. Si un transfert hors UE devenait nécessaire, il serait couvert par une décision d'adéquation ou par des clauses contractuelles types, et les clients en seraient informés au préalable.
Les données sont chiffrées en transit et au repos. Chaque espace de travail est isolé, et cet isolement est appliqué dans la couche de données plutôt que laissé à chaque requête. Les accès dans le produit sont régis par des rôles à permissions fines que le client configure. L'authentification à deux facteurs et les clés d'accès sont disponibles sur chaque compte. Les accès administratifs de notre côté sont limités aux personnes qui en ont besoin et sont journalisés.
Nous aidons les clients à répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, avec les capacités du produit lorsqu'elles existent et manuellement lorsqu'elles n'existent pas. Nous aidons également pour les analyses d'impact et pour la consultation préalable lorsqu'un client doit en mener une.
Un client peut exporter ses données à tout moment tant que l'abonnement est actif. À la fin de l'accord, l'espace de travail est supprimé, sauvegardes comprises selon leur rotation habituelle, sauf si la loi nous impose de conserver un élément plus longtemps.
Nous mettons à disposition les informations dont un client a besoin pour démontrer le respect de ces obligations, et nous répondons à une demande d'audit raisonnable. Lorsqu'un audit se déroule sur place, nous demandons un préavis raisonnable et qu'il ne perturbe pas le service des autres clients.
Écrivez-nous à hello@letzbytes.lu et nous vous répondrons. Si vous êtes candidat plutôt que client, indiquez avec quelle organisation vous avez été en contact, afin que nous puissions transmettre votre demande à la bonne personne.