🦥
Flemmy
Retour à l'app

Analyse d'Impact (DPIA)

Article 35 RGPD + Article 27 EU AI Act · Version 1.0 · Dernière mise à jour 24 juin 2026

1. Justification du DPIA

Une Analyse d'Impact relative à la Protection des Données est obligatoire au titre de l'Article 35 RGPD car le traitement répond à au moins deux critères de la liste CNIL délibération 2018-327 :

  • (2) Traitement à grande échelle de données personnelles relatives à la vie professionnelle (CV, expériences, salaires)
  • (7) Usage innovant ou nouvelle application technologique (IA générative pour adaptation de CV)
  • (8) Empêche les personnes d'exercer un droit ou de bénéficier d'un service / contrat (filtrage de candidatures impacte la prise de décision RH)

Et au titre de l'Article 27 EU AI Act (RIA), une analyse d'impact sur les droits fondamentaux est requise pour les systèmes d'IA classés à haut risque (Annexe III pt. 4 : emploi).

2. Responsable du traitement

  • Nom : Rania Moutawafiq
  • Statut : éditeur indépendant (auto-entrepreneur)
  • Contact RGPD / délégué : support@flemmy.eu
  • DPO externe : non désigné à ce stade (seuil < 250 utilisateurs payants). Réévaluation au franchissement du seuil.

3. Description du traitement

3.1. Finalités

  • Recherche personnalisée d'offres d'emploi (France Travail + Adzuna)
  • Calcul d'un score d'adéquation profil ↔ offre (algorithme déterministe local + analyse IA optionnelle)
  • Génération automatisée de CV et lettres de motivation adaptés à chaque offre
  • Préparation de questions d'entretien spécifiques à un poste
  • Suivi de candidatures dans le temps

3.2. Base légale (Art. 6 RGPD)

  • Consentement explicite (Art. 6.1.a) — donné à l'inscription pour le traitement du profil et des CV
  • Exécution du contrat (Art. 6.1.b) — pour la facturation et la fourniture du service Pro/Premium

3.3. Catégories de données traitées

  • Identité : email (obligatoire), prénom/nom (CV), téléphone (CV), ville (CV)
  • Profil professionnel : titre, expériences, formations, compétences, langues, salaire souhaité
  • Activité : offres ajoutées, statuts de candidature, notes personnelles, CV/LM générés, préparations entretien
  • Facturation Pro : ID client Stripe, plan, dates de paiement, factures (chez Stripe uniquement)
  • Techniques : IP partielle (pour rate-limit), session d'authentification, préférences UI (localStorage)
  • Photo de profil (optionnel) : stockée en base64 dans le profil utilisateur, jamais transmise à l'IA

Catégories particulières (Art. 9 RGPD) : aucune. Flemmy n'extrait pas de données sensibles (origine ethnique, religion, syndicat, santé, orientation) du CV — l'IA reçoit le texte mais le prompt lui interdit explicitement d'inférer ou de stocker ce type d'information.

3.4. Personnes concernées

Candidats en recherche d'emploi, majeurs, principalement sur le marché français. Vérification d'âge non implémentée (≥ 16 ans présumés au titre de l'Art. 8 RGPD France).

3.5. Destinataires des données

Les sous-traitants suivants reçoivent des données personnelles dans le cadre de leurs prestations techniques (cf. politique de confidentialité §6 pour le détail des localisations) :

  • Vercel (hébergement, Frankfurt UE) — toutes les données en transit + stockage temporaire
  • Neon (base de données, Frankfurt UE) — stockage complet du profil et historique
  • Anthropic (IA, États-Unis sous SCC UE + zero-data-retention) — CV + offres en transit pour génération
  • Stripe (paiement, Irlande UE) — données de facturation uniquement
  • Resend (email, Frankfurt UE) — destinataires et contenu des emails support
  • France Travail / Adzuna — uniquement les paramètres de recherche, jamais de PII utilisateur

3.6. Durées de conservation

  • Profil + offres + CV générés : tant que le compte est actif, suppression sous 30 jours après demande
  • Logs serveur : 7 jours (rotation Vercel), purgés automatiquement
  • Données de facturation Stripe : 10 ans (obligation comptable L123-22 Code de commerce) puis purge
  • Emails support : 12 mois après dernière interaction
  • Audit log admin : 12 mois

4. Mesures techniques et organisationnelles (Art. 32)

  • Chiffrement en transit : TLS 1.3 obligatoire (HSTS preload activé)
  • Chiffrement au repos : Neon Postgres AES-256, Vercel disque chiffré
  • Authentification : Neon Auth avec mot de passe ≥ 8 caractères + vérification email obligatoire
  • 2FA : obligatoire pour l'accès à la zone admin (TOTP RFC 6238)
  • Headers de sécurité : CSP strict, X-Frame-Options SAMEORIGIN (framing tiers interdit), Permissions-Policy restrictive
  • Protection CSRF : check Origin/Referer sur toutes les routes mutables
  • Rate limiting : 5 tentatives auth/15min/IP, 3 suppressions/h, 5 exports/h
  • Honeypot anti-spam sur formulaire de contact
  • Anti-double-billing IA : hash de profil empêche les régénérations identiques (économie de tokens + traçabilité)
  • Webhooks Stripe : signature HMAC-SHA256 + fenêtre anti-replay 5 minutes
  • Backups : Neon point-in-time recovery 7 jours (plan Free) → upgrade plan Pro recommandé pour PITR 30j
  • Pas de PII dans les logs : convention de code, audits réguliers

5. Analyse spécifique IA (EU AI Act Art. 27)

5.1. Classification du système

Le système IA de génération de CV constitue un système à haut risque au sens de l'Annexe III, point 4 de l'EU AI Act : « systèmes d'IA destinés à être utilisés pour le recrutement ou la sélection de personnes physiques ».

5.2. Modèle utilisé

  • Fournisseur : Anthropic PBC (États-Unis)
  • Modèle : Claude Haiku 4.5 (claude-haiku-4-5-20251001)
  • API : api.anthropic.com avec garanties contractuelles SCC UE
  • Zero data retention : activé (Anthropic n'archive aucune donnée des appels API)
  • Pas d'entraînement : politique zero-retention exclut l'usage des données pour entraîner les modèles

5.3. Risques identifiés et mesures de mitigation

RisqueProbabilitéGravitéMesures
Biais de l'IA (genre, origine, âge)MoyenneÉlevéePrompt explicite anti-biais. Relecture humaine obligatoire avant envoi. Canal de signalement via /support.
Hallucinations (expériences inventées)MoyenneÉlevéePrompt avec contraintes strictes (« interdit d'inventer »). Aperçu avant téléchargement. Hash de profil pour détecter les changements suspects.
Fuite de données vers le modèleFaibleÉlevéeZero-data-retention Anthropic. SCC UE-USA. Pas de cookies tiers ni tracking.
Erreur de score impactant la décisionÉlevéeMoyenneScore affiché explicitement comme « indicatif ». Pas de masquage d'offres en dessous d'un seuil.
Décision automatisée (Art. 22 RGPD)InapplicableAucune décision n'est prise par Flemmy. L'utilisateur décide seul de postuler.
Compromission adminFaibleCritique2FA TOTP obligatoire. Whitelist email. Audit log de toutes les actions. Cookie HttpOnly + Secure + SameSite=Strict.
Brute-force authÉlevéeMoyenneRate-limit 5/15min/IP. Verrouillage compte après tentatives répétées (Neon Auth).
Injection SQL / XSSFaibleÉlevéeORM Drizzle (queries paramétrées). React échappe par défaut. CSP strict. Sanitization markdown.

5.4. Transparence et contrôle humain

  • Notice IA visible avant chaque génération (modèle, fournisseur, droits)
  • Aucune action n'est exécutée sans validation utilisateur explicite
  • L'utilisateur peut modifier librement tout contenu généré avant téléchargement
  • Le score d'adéquation est explicable (mots-clés trouvés / manquants visibles)
  • Possibilité de signaler une génération inappropriée via /support

5.5. Surveillance continue (Art. 72)

En l'absence de système automatisé de détection de biais (à ce stade de maturité du produit), les mesures suivantes constituent la surveillance post-mise-sur-le-marché :

  • Lecture mensuelle des emails support pour identifier les retours qualitatifs
  • Revue trimestrielle des CV générés (échantillon anonymisé) pour repérer des patterns problématiques
  • Versionnage du prompt IA avec changelog
  • Logs d'appels Anthropic (sans payload) pour mesurer la consommation et détecter les anomalies

6. Droits des personnes (Art. 15 à 22 RGPD)

DroitArticleMise en œuvre
Accès15Compte → Paramètres avancés → Export JSON
Rectification16Modification directe du profil dans l'onglet Profil
Effacement17Compte → Paramètres avancés → Supprimer mon compte (double confirmation)
Limitation18Sur demande via email — traitement sous 30j
Portabilité20Export JSON depuis le compte (format ouvert, ré-importable ailleurs)
Opposition21Sur demande email — pas de profilage publicitaire à opposer
Décision automatisée22Inapplicable — Flemmy ne prend aucune décision

7. Conclusion et validation

Au regard des mesures techniques et organisationnelles décrites, des garanties contractuelles obtenues des sous-traitants et de l'analyse de risques effectuée, le présent traitement présente un niveau de risque résiduel acceptable pour les droits et libertés des personnes concernées.

Date de cette analyse : 24 juin 2026
Prochaine révision : à 6 mois ou à tout changement majeur (nouveau sous-traitant, nouvelle fonctionnalité IA, incident).
Validateur : Rania Moutawafiq, responsable de traitement.

Note : ce document est tenu à disposition de la CNIL et de l'Autorité européenne IA (à constituer) sur demande. Il sera complété par une analyse de conformité IA Act spécifique avant l'entrée en application complète du règlement (2 août 2026 pour les systèmes à haut risque).

8. Historique de versions

  • v1.0 (24 juin 2026) — Document initial. Couvre RGPD Art. 35 + EU AI Act Art. 27. Établi avant mise en vente du service Pro.