agenticsourcing
Retour à l’accueil

Confidentialité

Dernière mise à jour : 28 août 2026

Ce produit cherche des personnes sur le web public pour le compte de cabinets de recrutement. Autrement dit, il traite des données sur des gens qui ne sont jamais venus ici et qui ne l’apprendront qu’au moment où un recruteur leur écrira. Cette page dit ce qui est collecté, d’où ça vient, ce qui en est fait, et comment y mettre fin.

1. Qui est responsable

Le responsable du traitement est l’éditeur d’agenticsourcing, nom commercial d’une entreprise individuelle immatriculée sous le SIREN 902 625 417.

Bureau administratif et service client

47 rue Vivienne, 75002 Paris, France

contact@agenticsourcing.org

C’est l’adresse à laquelle exercer vos droits, et celle à laquelle nous répondons.

Lorsqu’un cabinet utilise le produit pour sa propre recherche, il est responsable de traitement pour les candidats qu’il source, et nous agissons comme sous-traitant pour son compte. Pour la page « Testez votre profil », qui n’appartient à aucun cabinet, nous sommes responsables.

2. Les personnes que l’agent recherche

C’est le cas le plus sensible, et celui qui justifie cette page. Une personne sourcée n’a rien demandé.

Ce qui est collecté

Uniquement des éléments professionnels : nom, intitulé de poste, employeur actuel, ville, estimation d’ancienneté, compétences, et les adresses de pages publiques (profil, dépôt de code, site personnel). Chaque information est enregistrée avec la source qui l’a produite — c’est une règle du produit, pas une option : un fait sans provenance n’est pas affiché à un recruteur.

Ce qui n’a pas été trouvé reste explicitement inconnu, et n’est jamais deviné. Aucune donnée dite sensible n’est collectée : ni origine, ni santé, ni opinions, ni orientation, ni appartenance syndicale.

D’où ça vient

Des résultats de moteurs de recherche (titres et extraits publiés par le moteur), de pages web publiques lues directement, de l’API publique de GitHub, et d’une base de données professionnelle sous licence interrogée à partir d’une adresse de profil.

Aucune page LinkedIn ni Malt n’est jamais consultée. L’adresse d’un profil sert d’identifiant — pour interroger la base licenciée — mais la page derrière n’est pas ouverte. C’est une contrainte inscrite dans le code : ces domaines figurent sur une liste de refus vérifiée par un test automatisé.

Sur quelle base légale

L’intérêt légitime du cabinet à identifier des candidats pour un poste ouvert (art. 6.1.f du RGPD). La mise en balance repose sur quatre limites : seules des données professionnelles, seulement des sources publiques ou licenciées, la provenance conservée pour chaque fait, et un objet précis — un poste réel à pourvoir.

Ce que la machine décide, et ce qu’elle ne décide pas

Un modèle évalue chaque profil critère par critère et propose un classement. Il ne contacte personne : la décision d’approcher quelqu’un est prise par un recruteur, qui voit l’évaluation, ses sources, et ce qui n’a pas pu être vérifié. Vous pouvez demander à connaître la logique appliquée à votre profil et à la contester.

Vos droits

Accès, rectification, effacement et opposition s’exercent à l’adresse ci-dessus. Une demande d’effacement porte sur toutes les organisations qui vous ont en base, pas seulement celle qui vous a écrit. Si vous avez été contacté, joindre le message reçu accélère l’identification.

3. Les personnes qui testent leur profil

La page « Testez votre profil » répond à une question — ce qu’un agent peut vérifier sur vous — et, par défaut, n’enregistre rien. Le rapport est produit, affiché, et conservé dans votre navigateur, sur votre machine. Aucune ligne n’est créée chez nous.

Une ligne n’existe que si vous cochez explicitement, après avoir lu le rapport, la demande de conservation. Elle couvre alors : garder le rapport, le proposer aux recruteurs dont les offres correspondent, et vous contacter à ce sujet. Rien d’autre.

Vous pouvez y joindre un CV ou un document. Il est stocké chiffré, n’est jamais servi sur le web ouvert, et n’est lisible que par une route authentifiée.

Une exception, et une seule : la première analyse est offerte, et nous devons donc retenir que ce navigateur a utilisé la sienne. Nous conservons pour cela une ligne qui contient un identifiant aléatoire — le contenu haché d’un cookie technique — et l’état de cet essai. Pas votre nom, pas votre adresse, pas votre CV, pas l’offre analysée, pas votre adresse IP. Cette ligne ne dit pas qui vous êtes ; elle dit qu’un navigateur a déjà lancé une analyse. Elle est effacée au bout de 180 jours.

Si vous vous connectez avec LinkedIn, leur réponse contient votre identifiant, votre nom, l’adresse de votre photo, votre langue et, lorsqu’elle est disponible, votre adresse e-mail et son statut de vérification. Nous ne conservons que le nom, l’adresse e-mail et l’identifiant ; la photo et la langue ne sont pas enregistrées.

Cette connexion ne donne accès à aucune page, ni à la vôtre ni à celle de qui que ce soit, et ne transmet ni votre intitulé de poste, ni vos expériences, ni vos compétences — ces champs n’existent pas dans ce mécanisme. L’identifiant reçu est propre à notre application et ne peut être recoupé avec aucun autre service. Le jeton d’accès est utilisé une fois puis jeté.

Effacement en libre-service : votre rapport porte une référence. Elle suffit à demander la suppression, sans compte et sans justification. Les documents sont supprimés du stockage avant la ligne elle-même, et l’adresse de contact est effacée. Seule la trace de ce qui a été consenti, et quand, subsiste — prouver un consentement est précisément ce que l’effacement ne doit pas détruire.

4. Les recruteurs qui utilisent le produit

Compte : nom, adresse e-mail, organisation, rôle. Nécessaire à l’exécution du service.

Messagerie : un recruteur peut connecter sa boîte Gmail ou Microsoft pour que l’agent lise les fiches de poste qu’on lui envoie et suive les réponses. Les jetons d’accès sont chiffrés au repos. Le contenu des messages est de la correspondance professionnelle : il n’est jamais écrit dans nos journaux techniques.

WhatsApp : numéro et fil de conversation, lorsque ce canal est utilisé.

5. Combien de temps

Les données d’un candidat sont conservées pour la durée définie par le cabinet qui les a collectées — 180 jours par défaut. Un balayage automatique s’exécute chaque nuit et efface définitivement les profils plus anciens, cabinet par cabinet, selon la durée propre à chacun. Il s’agit d’une suppression réelle en base, pas d’un masquage.

Indépendamment de cette durée, une suppression peut être demandée à tout moment. Un profil que vous avez déposé vous-même est conservé jusqu’à ce que vous en demandiez l’effacement.

Les journaux techniques ne contiennent ni contenu de message ni document, et servent au diagnostic.

6. Qui d’autre voit ces données

Des prestataires techniques, chacun pour une fonction précise, et aucun pour revendre :

  • Cloudflarehébergement de l’application et stockage des documents
  • Supabasebase de données
  • Google (Gemini)analyse des offres et évaluation des profils par modèle de langage
  • Serperrésultats de moteur de recherche
  • enrich.sobase professionnelle sous licence
  • Resendenvoi et réception des e-mails de l’agent
  • Meta (WhatsApp Business)messages sur ce canal
  • LinkedInconnexion « Sign In », si vous l’utilisez
  • Calendlyprise de rendez-vous, si vous cliquez sur ce lien

Plusieurs de ces prestataires sont établis hors de l’Union européenne. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne.

Un cabinet ne voit jamais les candidats d’un autre : le cloisonnement est appliqué par la base de données elle-même, sur chaque table.

7. Cookies

Aucun traceur, aucune publicité, aucune mesure d’audience tierce. Le site utilise le stockage local de votre navigateur pour trois choses fonctionnelles : garder votre session si vous avez un compte, retenir votre thème clair ou sombre, et conserver votre rapport de test sur votre machine. Rien de cela ne nous est renvoyé.

Un seul cookie nous est envoyé, et il est strictement nécessaire au service : ags_visitor. Il est déposé au moment précis où vous lancez une analyse — jamais à l’ouverture d’une page — et sert uniquement à savoir si ce navigateur a déjà utilisé son analyse gratuite. Il contient un nombre aléatoire et rien d’autre : aucune donnée vous concernant, aucun identifiant réutilisable ailleurs. Il est illisible par les scripts de la page (HttpOnly), transmis uniquement en HTTPS, et expire au bout de 180 jours.

Nous n’effectuons aucune empreinte de navigateur : ni polices, ni canvas, ni WebGL, ni matériel, ni liste d’extensions. Un cookie strictement nécessaire au service demandé ne requiert pas de consentement préalable, et c’est pourquoi il n’y a pas de bandeau à accepter.

8. Sécurité

Chiffrement en transit et au repos. Les jetons de messagerie et les clés API sont chiffrés avec une clé distincte de la base. Les accès sont cloisonnés par organisation au niveau de la base de données, et les lectures qui traversent cette frontière — un administrateur de la plateforme — sont journalisées.

9. Réclamation

Vous pouvez introduire une réclamation auprès de la CNIL — cnil.fr/fr/plaintes — ou de l’autorité de contrôle de votre pays de résidence.

10. Modifications

Cette page est datée. Un changement qui élargit ce que nous faisons de vos données sera signalé aux personnes concernées, pas seulement publié ici.