>_
StayWebrh.stayweb.io
Espace clientTestez gratuitement
RGPD · Article 28

Accord de traitement des données (DPA)

Dernière mise à jour : 10 juillet 2026

Préambule

Le présent Accord de traitement des données à caractère personnel (« DPA ») est conclu, au sens de l'article 28 du Règlement (UE) 2016/679 (« RGPD »), entre :

  • Le client recruteur souscrivant au service rh.stayweb.io, désigné « le Responsable de traitement » ;
  • STAY WEB (SASU), société par actions simplifiée dont le siège social est situé 59, rue de Ponthieu, Bureau 326, 75008 Paris, France, désignée « le Sous-traitant ».

Le présent DPA fait partie intégrante des Conditions Générales de Vente et prévaut sur ces dernières pour toute stipulation relative au traitement des données à caractère personnel. Il s'applique automatiquement dès la souscription au service.

1. Objet du traitement

Le Sous-traitant traite pour le compte du Responsable de traitement les données à caractère personnel nécessaires à la fourniture du service d'évaluation technique de candidats administrateurs système Linux, incluant :

  • l'invitation des candidats et la création de leur environnement d'évaluation ;
  • l'exécution des sessions sur environnements Linux isolés ;
  • l'analyse automatisée des sessions par intelligence artificielle (méthode, raisonnement, signaux anti-triche) ;
  • la production, la conservation et la mise à disposition des rapports d'évaluation ;
  • l'assistance au Responsable de traitement dans l'exercice des droits des personnes concernées.

2. Nature et finalités

Nature du traitement : collecte, enregistrement, structuration, conservation, analyse, extraction, consultation, utilisation, communication au Responsable de traitement, effacement.

Finalité principale : évaluer objectivement les compétences techniques d'un candidat pour un poste précis, avec une méthodologie standardisée et documentée.

Finalités connexes : détecter les comportements frauduleux (triche, assistance externe non signalée), fournir un rapport lisible au recruteur, permettre au candidat d'exercer ses droits.

3. Durée

Le présent DPA s'applique à compter de la date d'acceptation des CGV et pour toute la durée du contrat de souscription au service. Certaines obligations (confidentialité, restitution / suppression des données) survivent à la fin du contrat.

4. Catégories de personnes concernées et de données

Catégories de personnes concernées :

  • Utilisateurs administrateurs et recruteurs du client (représentants légaux, salariés, prestataires) ;
  • Candidats évalués via la plateforme.

Catégories de données traitées :

  • Données d'identification : prénom, nom, email, entreprise, poste.
  • Données de connexion : adresse IP, agent utilisateur, journal des accès.
  • Données de session candidat : commandes exécutées, résultats module par module, durée, timestamp.
  • Données comportementales (anti-triche) : rythme de frappe, blocs de texte collés, signatures d'extensions IA détectées.

Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée. Aucune donnée biométrique. Aucun accès caméra ou micro. Aucune capture d'écran.

5. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  1. traiter les données à caractère personnel uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts vers un pays tiers ou une organisation internationale ;
  2. garantir la confidentialité des données par des engagements contractuels signés avec toute personne autorisée à les traiter ;
  3. mettre en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 1 (Sécurité) ;
  4. ne pas recruter de sous-traitant ultérieur sans autorisation générale préalable du Responsable de traitement, donnée par acceptation du présent DPA, et l'informer de toute modification substantielle (voir Annexe 2) ;
  5. assister le Responsable de traitement, compte tenu de la nature du traitement, à s'acquitter de son obligation de donner suite aux demandes des personnes concernées (droits d'accès, rectification, effacement, etc.) ;
  6. notifier au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et, sauf circonstances exceptionnelles, au plus tard 72 heures après en avoir eu connaissance ;
  7. aider le Responsable de traitement pour la réalisation d'analyses d'impact (AIPD) et de consultations préalables si nécessaire ;
  8. à la fin de la prestation, restituer ou supprimer, au choix du Responsable de traitement, toutes les données à caractère personnel, et détruire les copies existantes (hors obligations légales de conservation) ;
  9. mettre à la disposition du Responsable de traitement toute information nécessaire pour démontrer le respect de ses obligations, y compris permettre la réalisation d'audits, dans les conditions prévues à l'article 8 ci-dessous.

6. Sous-traitants ultérieurs (autorisation générale)

Le Responsable de traitement autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs listés à l'Annexe 2 pour l'exécution du service.

Le Sous-traitant informera le Responsable de traitement, par email et par mise à jour de cette page, de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, avec un préavis d'au moins 30 jours.

Le Responsable de traitement dispose d'un droit d'opposition motivé. En cas d'opposition non résolue, le Responsable de traitement pourra résilier son contrat sans pénalité, avec restitution des données.

7. Transferts hors Union européenne

Les données à caractère personnel sont hébergées et traitées en France (datacenters LWS certifiés ISO/IEC 27001). Les traitements par intelligence artificielle sont routés via un agrégateur unique, OpenRouter, qui redirige les requêtes vers différents fournisseurs de modèles selon disponibilité et performance.

Le Sous-traitant configure OpenRouter en priorité UE (endpoints européens lorsqu'ils existent) et n'autorise le routage vers des fournisseurs situés aux États-Unis qu'en cas d'indisponibilité ou d'impossibilité technique côté européen. Aucun modèle ni fournisseur n'est nommément listé dans le présent DPA : la liste des modèles évolue en permanence, et l'engagement porte sur les règles de routage et les garanties contractuelles, pas sur un choix figé de fournisseurs.

Tout transfert hors UE est encadré par les clauses contractuelles types adoptées par la Commission européenne (Décision 2021/914 du 04/06/2021), et par des mesures supplémentaires de sécurité : chiffrement en transit (TLS 1.3), pseudonymisation et minimisation des données transmises, engagement contractuel de non-utilisation pour l'entraînement des modèles, option zéro-rétention côté fournisseur lorsque disponible.

Le Sous-traitant tient à jour, sur demande, la liste des fournisseurs effectivement sollicités via OpenRouter au cours des 12 derniers mois, ainsi que les garanties contractuelles associées à chacun d'entre eux.

8. Audit

Le Sous-traitant met à la disposition du Responsable de traitement, sur demande écrite motivée et sous préavis raisonnable (au moins 30 jours), la documentation permettant de démontrer sa conformité au présent DPA : rapports d'audit externes (le cas échéant), certifications, description des mesures techniques et organisationnelles.

Un audit sur site peut être diligenté par le Responsable de traitement ou par un auditeur indépendant mandaté, au maximum une fois par an, sauf incident avéré. Les frais d'audit sont à la charge du Responsable de traitement, sauf en cas de non-conformité substantielle démontrée.

9. Sort des données en fin de contrat

À la résiliation ou à l'expiration du contrat, le Responsable de traitement peut, pendant une durée de 30 jours, exporter l'intégralité de ses données via l'espace client (format JSON). Passé ce délai, les données sont supprimées automatiquement des serveurs de production dans les 15 jours ; les sauvegardes chiffrées sont purgées dans les 90 jours suivants. Le Sous-traitant fournit une attestation de suppression sur demande.

Annexe 1 — Mesures techniques et organisationnelles

  • Chiffrement en transit (TLS 1.3) sur tous les endpoints.
  • Chiffrement au repos des sauvegardes (AES-256).
  • Cookies de session signés HMAC-SHA256, attribut httpOnly + Secure.
  • Environnements de test candidats isolés (containers Linux dédiés) et éphémères, détruits en fin de session.
  • Séparation stricte des rôles (super-admin, tenant-admin, recruteur, candidat), principe du moindre privilège.
  • Journal d'audit horodaté conservé 3 ans.
  • Politique de mots de passe : Argon2id, longueur minimale, rotation recommandée.
  • Revues d'accès et de configurations trimestrielles.
  • Sauvegardes quotidiennes, restauration testée mensuellement.
  • Datacenters certifiés ISO/IEC 27001 en France (LWS).
  • Plan de continuité et de reprise d'activité documenté.
  • Sensibilisation sécurité annuelle des personnes ayant accès aux données.

Annexe 2 — Liste des sous-traitants ultérieurs autorisés

Sous-traitantRôleLocalisationEncadrement
LWSHébergement principal (compute, stockage, sauvegardes)🇫🇷 France (Paris)ISO/IEC 27001
OpenRouterAgrégateur IA — routage des requêtes vers différents modèles (analyse sessions, tuteur formation, scoring)🇪🇺 UE prioritaire · 🇺🇸 US fallbackRouting EU-first · CCT pour transferts US · sans entraînement · zéro-rétention lorsque disponible
PolarPrestataire de paiement (Merchant of Record)🇪🇺 EuropePCI-DSS · aucune donnée carte stockée par STAY WEB

Le Sous-traitant informe les Responsables de traitement de tout ajout ou modification substantielle de cette liste par email au moins 30 jours à l'avance, avec droit d'opposition motivé.

Contact

Délégué à la protection des données (DPO) : dpo@rh.stayweb.io

Courrier postal :
STAY WEB (SASU) — DPO
59, rue de Ponthieu, Bureau 326
75008 Paris, France

Ce DPA est également téléchargeable au format PDF sur simple demande à l'adresse ci-dessus.