Où sont les données de vos candidats, et ce que ça change
Un organisme de formation traite des données de mineurs, des pièces d'identité et des bulletins scolaires. Les questions à poser à un éditeur ne sont pas compliquées, mais il faut les poser avant de signer, pas après.
Un organisme de formation collecte, sans y penser, parmi les données les plus sensibles qu'une organisation puisse détenir. Des pièces d'identité. Des bulletins scolaires. Des numéros de sécurité sociale. Des informations sur des personnes mineures. Parfois des éléments de situation de handicap.
Ces données sont ensuite confiées à des éditeurs de logiciels, qui en deviennent sous-traitants au sens du règlement général sur la protection des données. L'organisme, lui, reste responsable de traitement. C'est une distinction juridique qui a une conséquence très concrète : en cas d'incident, c'est l'organisme qui rend des comptes.
Ce qui suit n'est pas un cours de droit. C'est la liste des questions qui méritent d'être posées à un fournisseur, et la description de ce qu'une bonne réponse contient.
Où sont physiquement les données
La première question est aussi la plus simple, et pourtant elle reçoit souvent une réponse évasive. « Dans le cloud » n'est pas une réponse. « Chez un hébergeur européen » non plus, car un hébergeur européen peut être la filiale d'un groupe soumis à une législation extraterritoriale.
La réponse attendue nomme un pays, et idéalement un prestataire. Elle précise aussi ce qui arrive aux sauvegardes, qui partent parfois ailleurs que les données de production, et ce qui arrive aux journaux techniques, qui contiennent souvent des adresses et des identifiants.
La question suivante est moins attendue mais plus révélatrice : la maintenance est-elle réalisée depuis l'Union européenne ? Une base hébergée en France mais administrée depuis un autre continent implique un transfert, même si aucune donnée n'est copiée.
La sous-traitance en cascade
Un éditeur n'opère presque jamais seul. Il utilise un hébergeur, souvent un service d'envoi de courriels, parfois un service d'analyse d'audience, parfois un modèle d'intelligence artificielle pour une fonction précise. Chacun de ces services est un sous-traitant ultérieur, et chacun doit figurer dans l'accord de sous-traitance.
Trois points méritent attention.
- La liste est-elle écrite et à jour ? Un accord qui renvoie à une page web est acceptable, à condition que cette page existe et soit datée.
- Êtes-vous prévenu d'un ajout ? L'ajout d'un sous-traitant doit vous être notifié avec un délai suffisant pour vous y opposer. Un accord qui prévoit un ajout sans notification vous engage sur des traitements que vous ne connaîtrez jamais.
- Les services d'intelligence artificielle sont-ils mentionnés ? C'est devenu le point le plus souvent omis. Une fonction de reformulation ou de tri qui s'appuie sur un service externe envoie vos données à ce service, et cela doit être écrit.
Combien de temps les données sont conservées
Les durées de conservation sont le sujet le plus négligé, parce qu'elles n'ont aucun effet visible. Un système qui ne supprime rien fonctionne parfaitement, jusqu'au jour où l'on demande à l'organisme pourquoi il détient encore les pièces d'identité de candidats de 2019 qui ne se sont jamais inscrits.
Les durées raisonnables diffèrent selon la situation de la personne. Un candidat non retenu n'a pas à être conservé aussi longtemps qu'un ancien apprenti, dont certains éléments relèvent d'obligations légales de conservation.
La question utile à poser : la suppression est-elle automatique ou manuelle ? Une purge qui dépend de quelqu'un n'aura pas lieu. Une purge configurée dans l'outil, avec une durée par catégorie de personne, a lieu toute seule et se prouve.
Qui, chez l'éditeur, peut voir vos données
Un éditeur a nécessairement un accès technique, ne serait-ce que pour diagnostiquer une anomalie. La question n'est pas de savoir si cet accès existe, mais s'il est encadré.
Une réponse satisfaisante précise que l'accès est nominatif et non partagé, qu'il est tracé, et qu'il est limité aux personnes qui en ont besoin. Une réponse qui affirme que personne ne peut accéder aux données est soit fausse, soit le signe que l'éditeur ne sait pas comment fonctionne son propre système.
La réversibilité, à demander avant d'entrer
C'est la question qu'on ne pense jamais à poser au moment du choix, et qu'on pose trop tard. Elle tient en une phrase : si nous partons dans trois ans, que récupérons-nous et sous quelle forme ?
Trois niveaux de réponse existent, et la différence entre eux se compte en semaines de travail le jour venu.
Un export des données structurées, dans un format standard, que vous pouvez déclencher vous-même et à tout moment. C'est le minimum acceptable.
Les pièces jointes comprises. Beaucoup d'exports oublient les documents, qui représentent pourtant l'essentiel du volume et la partie la plus difficile à reconstituer.
Sans frais et sans délai de prévenance excessif. Un export facturé ou conditionné à un préavis de six mois est une forme de verrou, même s'il n'en porte pas le nom.
Ce qui doit alerter
Quelques réponses méritent qu'on insiste, non parce qu'elles sont nécessairement fausses, mais parce qu'elles masquent souvent une absence de réflexion.
- « Nous sommes conformes au RGPD. » La conformité n'est pas un label, c'est une démarche continue. Une affirmation sans document à l'appui ne vaut rien.
- « Nos données sont chiffrées. » Chiffrées où, et contre quoi ? Le chiffrement du disque protège contre le vol de la machine, pas contre un accès applicatif. Les deux sont utiles, ils ne protègent pas de la même chose.
- « Nous n'avons jamais eu d'incident. » Peut-être. La question utile est plutôt : comment seriez-vous prévenu, et sous quel délai nous préviendriez-vous ?
- Un accord de sous-traitance communiqué seulement après signature. Ce document doit pouvoir être lu avant de s'engager. C'est lui qui décrit ce qui est réellement fait de vos données.
Ce que nous répondons, puisque la question vaut dans les deux sens
Nos solutions sont hébergées en France, chez un opérateur français. La maintenance est réalisée depuis la France. Les fonctions qui s'appuient sur un modèle d'intelligence artificielle tournent sur nos propres serveurs, ce qui évite d'envoyer des données de candidats à un service tiers.
Les durées de conservation sont paramétrables par catégorie de personne, et la purge est automatique. L'export complet, pièces jointes comprises, est à votre main et ne se facture pas. Notre accord de sous-traitance est communicable avant toute signature, et nous préférons qu'il le soit.
Les traitements réalisés sur ce site, qui sont presque inexistants, sont décrits dans notre politique de confidentialité.
Une dernière remarque, sur l'ordre des priorités
La protection des données est souvent vécue comme une contrainte administrative, et traitée comme telle : un document à produire, une case à cocher. C'est dommage, parce que les mêmes questions sont aussi de bonnes questions de qualité logicielle.
Un éditeur qui sait dire où sont ses données, qui purge automatiquement, qui trace ses accès et qui vous laisse partir avec votre base est généralement un éditeur dont le système est bien tenu. L'inverse est vrai aussi, et il se vérifie en trois questions.