Mode Audit CNIL — Spiribase

Résumé exécutif

Ce document liste les éléments à présenter en cas de contrôle CNIL, et établit un score de préparation basé sur l'audit du code source Sprint 9.


Contexte réglementaire


US-186 — Checklist audit CNIL

Documents requis

DocumentStatutLocalisation
Registre des activités de traitement (Art. 30)Partieldocs/compliance/rgpd.md
DPIA pour le scoring IAÀ réaliser
DPA avec sous-traitants LLMÀ finaliser
Politique de conservation des donnéesDocumentée, non automatiséedocs/compliance/rgpd.md US-170
Historique des consentementsActif en basemodèle ConsentHistory
Procédure de gestion des droits RGPDActifrgpdRouter + portail candidat
Procédure de notification violation (72h)À documenterdocs/compliance/security.md
Désignation DPO / Référent IAActifdocs/compliance/ai-governance.md
Information des candidats (mentions légales)Partiel/legal/cgvu, /legal/dpa
Politique d'usage de l'IAActifdocs/compliance/ai-governance.md US-154

Score de préparation audit CNIL : 5/10

CatégorieScoreCommentaire
Registre des traitements2/3Documenté, manque formalisation officielle
DPIA0/2Non réalisée
DPA sous-traitants0/2LLMs tiers non formalisés
Droits RGPD2/2Fonctionnels (anonymisation, suppression, consentement)
Information candidats1/1Mentions légales présentes

Actions prioritaires avant audit CNIL

  1. CRITIQUE — Formaliser la DPIA pour le scoring IA candidats
  2. CRITIQUE — Signer les DPA avec OpenAI, Anthropic et Google (SCCs)
  3. HAUTE — Mettre en place la purge automatique à 2 ans
  4. HAUTE — Documenter la procédure de notification violation (72h)
  5. MOYENNE — Compléter les mentions d'information candidats sur l'usage de l'IA

Points forts (à valoriser en cas de contrôle)

  • Chiffrement AES-256 des données sensibles en base (email, téléphone, adresse)
  • Anonymisation des candidats sur demande (procédure fonctionnelle)
  • Historique complet des consentements (modèle ConsentHistory)
  • Isolation des données par organisation (multi-tenancy)
  • Portail candidat avec accès aux droits RGPD
  • Référents IA nommés et documentés
  • Pack conformité structuré (présent dossier)

Responsables


Historique des versions

VersionDateAuteurModifications
1.0.02026-03-23K. Msaoubi / N. LaroussiCréation initiale Sprint 9