Conformité

RGPD, AI Act et localisation des données.

Les réponses aux questions que posent les directions juridiques et les DPO avant de signer. Sans formule d'autosatisfaction : ce que nous traitons, où, sous quel cadre, et ce qui relève de votre propre analyse.

Le socle

Six points, vérifiables dans nos documents publics.

Chacun de ces points est repris de nos mentions légales et de notre politique de confidentialité, qui font foi et sont datées.

Données

Ce que la plateforme traite, et ce qu'elle ne traite pas

Forhia mesure une perception publique. Les prompts envoyés aux modèles sont construits sur le nom de votre entreprise et des questions candidates standards. Aucune donnée personnelle de candidat, aucune base CRM et aucun ATS ne sont transmis. Les seules données personnelles traitées sont celles de vos utilisateurs de la plateforme et des contacts de nos formulaires.

Localisation

Applicatif et données dans l'Union européenne

Compute Railway en Irlande, base de données et stockage Supabase en Irlande (eu-west-1), cache Upstash en Europe, supervision Sentry en Allemagne avec suppression automatique des données personnelles. Le site marketing est diffusé par Cloudflare, dont le réseau est mondial avec priorité européenne.

Transferts

Ce qui sort de l'Union, et sous quel cadre

Les fournisseurs de modèles d'IA, SerpApi pour les surfaces de recherche IA de Google et Resend pour l'email transactionnel sont établis aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types (décision 2021/914) ou par le Data Privacy Framework quand le sous-traitant y est certifié.

AI Act

Transparence et relecture humaine

Règlement (UE) 2024/1689. Tout contenu généré par IA est signalé comme tel et passe par une relecture humaine avant publication. Aucune recommandation chiffrée n'est publiée sans validation humaine. La classification retenue et la documentation de risque sont communiquées sur demande.

Traçabilité

Journal d'audit et cloisonnement des clients

Les actions sensibles sont journalisées dans un registre non modifiable. L'isolation entre organisations clientes est appliquée au niveau de la base de données, et non seulement dans l'application.

Vos droits

À qui écrire, et pour quoi

dpo@forhia.fr pour l'exercice des droits, le DPA et la liste des sous-traitants. security@forhia.fr pour un signalement de sécurité. Aucun délégué externe n'est désigné à ce stade : le responsable de traitement assure directement cette fonction.

Le point le plus mal compris

Le RGPD ne protège pas votre entreprise.

Il protège les personnes physiques. La confusion coûte du temps aux directions juridiques.

Le principe

Une personne, pas une société

Une donnée personnelle est une information se rapportant à une personne physique identifiée ou identifiable. La CNIL précise que les coordonnées d'une société n'en constituent généralement pas.

La conséquence

Pas de droit de rectification pour une entreprise

Une société ne peut pas invoquer le droit de rectification du RGPD pour faire corriger une information erronée sur elle-même. C'est un droit des personnes. Ce qui existe à la place.

L'exception

Sauf si une personne est nommée

Si l'erreur porte sur un dirigeant ou un salarié identifiable, le cadre des droits des personnes s'applique, et c'est cette personne qui en est titulaire, pas l'entreprise.

Notre limite

Ce que nous ne prétendons pas.

Une page de conformité qui ne dit que du bien d'elle-même n'est pas une page de conformité.

1

Pas de certification

Nous documentons nos traitements, notre classification et nos sous-traitants. Nous ne revendiquons aucune certification de conformité : une attestation formelle relève d'un cabinet spécialisé ou d'un organisme, pas de l'éditeur.

2

Votre analyse reste la vôtre

Votre analyse d'impact, votre registre des traitements et votre information des personnes vous appartiennent. Nous fournissons ce qu'il faut pour les alimenter, nous ne les signons pas à votre place.

FAQ

Les questions des directions juridiques.

Hébergement, transferts hors Union, données candidats, DPA, AI Act, et les limites de la publication d'un classement.

/01Interroger des IA sur son entreprise, est-ce conforme au RGPD ?+

Sur le principe, oui, parce qu'il n'y a pas de donnée personnelle en jeu. Une donnée personnelle se rapporte à une personne physique identifiée ou identifiable, et la CNIL précise que les coordonnées d'une société n'en sont généralement pas. Mesurer ce qu'une IA répond sur une entreprise ne traite donc pas de données personnelles de candidats. Ce qui est encadré, ce sont les données des utilisateurs de la plateforme, c'est-à-dire vos équipes.

/02Les données candidats sont-elles envoyées aux modèles d'IA ?+

Non. Aucune donnée personnelle de candidat, aucune base CRM et aucun ATS ne sont transmis aux modèles. Les prompts sont construits sur le nom de l'entreprise et des questions candidates standards. La mesure des surfaces de recherche IA de Google ne repose que sur des requêtes de recherche publiques.

/03Où sont hébergées les données ?+

Dans l'Union européenne pour l'applicatif et les données : Railway en Irlande pour le compute, Supabase en Irlande (eu-west-1) pour la base de données et le stockage, Upstash en Europe pour le cache, Sentry en Allemagne pour la supervision applicative avec suppression automatique des données personnelles. Le détail à jour figure dans les mentions légales.

/04Quels sous-traitants sont établis hors de l'Union européenne ?+

Les fournisseurs de modèles d'IA (OpenAI, Anthropic, Google, Perplexity), SerpApi pour l'interrogation des surfaces de recherche IA de Google, et Resend pour l'email transactionnel. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914), ou par le Data Privacy Framework lorsque le sous-traitant y est certifié.

/05Forhia est-il concerné par l'AI Act ?+

Oui, au titre du règlement (UE) 2024/1689. Les contenus générés par IA sont systématiquement signalés et exigent une relecture humaine avant publication. La classification retenue et la documentation de risque associée sont communiquées sur demande à dpo@forhia.fr. Le calendrier d'application, et ce que le report de décembre 2027 ne reporte pas, sont détaillés dans notre article dédié.

/06Peut-on obtenir un DPA ?+

Oui, sur demande à dpo@forhia.fr, avec la liste exhaustive et à jour des sous-traitants techniques. Aucun délégué à la protection des données externe n'est désigné à ce stade : le responsable de traitement assure directement cette fonction, joignable à la même adresse.

/07Publier un classement d'employeurs, est-ce légal ?+

Publier une observation factuelle, datée, dont la méthode est décrite et reproductible, relève de la liberté d'information. Ce qui expose, c'est l'affirmation non étayée, la comparaison de périmètres différents présentée comme équivalente, et le jugement de valeur déguisé en mesure. Nos publications portent donc leur méthode, leur période, le nombre de questions posées et les limites de ce qu'elles permettent de conclure.

/08Peut-on nommer ses concurrents dans une analyse ?+

Nommer un concurrent dans une comparaison factuelle et loyale est admis. La limite est le dénigrement : une affirmation dévalorisante non établie, ou une comparaison qui met en regard des périmètres, des unités ou des exercices différents. C'est pourquoi une comparaison n'a de sens qu'à questions identiques, moteurs identiques et date identique.

Contact

Une question de conformité avant de signer.

DPA, liste des sous-traitants, classification AI Act, analyse d'impact : écrivez à dpo@forhia.fr, ou posez votre question ici.

contact@forhia.fr