Registre des Sous-traitants — Spiribase

Résumé exécutif

Ce document liste l'ensemble des sous-traitants qui traitent des données personnelles pour le compte de Spiribase, conformément à l'Art. 28 RGPD. Une attention particulière est portée aux fournisseurs LLM tiers (OpenAI, Anthropic, Google) qui reçoivent des données candidates lors des opérations IA.


Contexte réglementaire

  • RGPD Art. 28 — Contrats de sous-traitance obligatoires
  • RGPD Art. 44-49 — Transferts de données hors UE
  • AI Act Art. 25 — Obligations des déployeurs de systèmes IA à haut risque
  • CNILhttps://www.cnil.fr/fr/le-guide-du-recrutement

US-172 — Registre des sous-traitants

Fournisseurs IA (traitement de données personnelles candidates)

FournisseurServiceLocalisationDonnées traitéesDPATransfert hors UEBase légale transfert
OpenAI (OpenAI, LLC)LLM GPT-4o, GPT-4.1, GPT-5États-UnisTexte CV (pseudonymisé), offres d'emploiSignéOuiSCCs en place
Anthropic (Anthropic, PBC)LLM Claude 3/4États-UnisTexte CV (pseudonymisé), offres d'emploiDPA Anthropic disponibleOuiSCCs à établir
Google (Google LLC)LLM Gemini 1.5/2.0États-UnisTexte CV (pseudonymisé), offres d'emploiDPA Google Cloud disponibleOuiSCCs Google Cloud

Engagement de Confidentialité : Nos systèmes garantissent que strictement aucune donnée personnelle ou sensible (nom, prénom, email, téléphone, adresse, etc.) n'est envoyée aux modèles d'Intelligence Artificielle. Toutes les données sont rigoureusement pseudonymisées avant tout transfert vers un LLM (voir data-protection.md pour le détail de l'implémentation).

Fournisseurs d'infrastructure

FournisseurServiceLocalisationDonnées traitéesDPATransfert hors UE
Neon (Neon Inc.)Base de données PostgreSQLUEToutes les données SpiribaseDPA Neon disponibleNon
Vercel (Vercel Inc.)Hébergement Next.js / CDNUSA + Edge mondialLogs applicatifs, assetsDPA Vercel disponibleOui (edge mondial)
Inngest (Inngest Inc.)Orchestration de jobsUSADonnées des événements Inngest (payloads)DPA à vérifierOui
Twilio (Twilio Inc.)SMSUSANuméros de téléphone, contenu SMSDPA Twilio disponibleOui

Fournisseurs complémentaires

FournisseurServiceLocalisationDonnées traitéesDPA
Better-AuthAuthentificationDonnées de session, identifiantsÀ vérifier
Resend / SMTPEmail transactionnelAdresses email, contenu messagesÀ vérifier

US-173 — Localisation des données

Hébergement principal

ComposantHébergeurRégionChiffrementCertifications
Base de données PostgreSQLNeonEUChiffrement au repos AES-256SOC 2
Application Next.jsVercelEdge mondial + serveurs USTLS en transitSOC 2
Jobs InngestInngest CloudUSATLS en transit
Fichiers uploadésLocal /public/uploads/Même serveur applicationDépend de l'hébergement

Flux de données transfrontaliers

Candidat → Spiribase (UE)
         → PostgreSQL (Neon UE) [données au repos]
         → OpenAI API (USA) [lors du parsing CV / matching après extractions des données personnelles et sensibles]
         → Anthropic API (USA) [fallback IA]
         → Google AI API (USA) [fallback IA 2]
         → Twilio (USA) [si SMS activé]

Sécurité des flux

  • TLS 1.3 : tous les flux API sont chiffrés en transit
  • AES-256 : données sensibles chiffrées en base (email, téléphone, adresse)
  • Pas de chiffrement bout-en-bout pour les flux vers les LLMs : les données sont déchiffrées avant envoi

Responsables


Historique des versions

VersionDateAuteurModifications
1.0.02026-03-23K. Msaoubi / N. LaroussiCréation initiale Sprint 9