Passer au contenu principal
Nouveau

Layan Co-pilot, l’IA qui qualifie vos candidats en 2 clics.

En savoir plus
Layan

RGPD & sécurité

Vos données candidats,
gardées en France et sous contrôle.

Un logiciel de recrutement manipule ce qu’une entreprise possède de plus sensible : les CV, les échanges, les décisions d’embauche. Voici précisément où vivent ces données, qui peut y accéder, et combien de temps elles restent chez nous.

  • Hébergement en FranceScaleway SAS, région de Paris. Les données de production restent dans l’Union européenne.
  • Chiffré au repos et en transitAES-256 sur les fichiers et les CV, TLS 1.2 minimum sur l’ensemble des flux.
  • Cadre RGPD documentéRegistre des traitements, accord de sous-traitance au titre de l’article 28, durées de conservation paramétrables.
  • Journal d’activitéLes accès aux données et les actions sensibles sont horodatés, et les journaux conservés douze mois.

Nos engagements

Trois principes qu’on ne négocie pas.

Ils guident chaque décision produit et chaque contrat que nous signons avec un prestataire.

  • 01

    Vos données restent les vôtres

    Layan agit comme sous-traitant, jamais comme propriétaire. Nous ne revendons rien, nous ne croisons pas vos viviers avec ceux d’autres clients, et vos candidatures ne servent pas à entraîner de modèle commercial.

  • 02

    Le minimum nécessaire

    Nous ne collectons que ce qui sert réellement au recrutement. Pas de champ sensible imposé, pas de collecte silencieuse, et des durées de conservation que vous décidez.

  • 03

    Sortir doit rester simple

    Vous récupérez l’intégralité de vos données à tout moment, dans un format exploitable et sans frais. En fin de contrat, tout est restitué puis supprimé.

Hébergement & infrastructure

Vos données sont hébergées en France.

La plateforme, ses bases de données et ses sauvegardes sont hébergées chez Scaleway, en région parisienne. L’ensemble des données de production demeure dans l’Union européenne.

  • Serveurs en France chez Scaleway SAS, région de Paris : bases de données, fichiers et sauvegardes. L’ensemble des données de production demeure dans l’Union européenne.
  • Chiffrement AES-256 au repos sur le stockage des fichiers et des CV, et TLS 1.2 minimum — TLS 1.3 privilégié — sur tous les flux réseau.
  • Sauvegardes quotidiennes chiffrées des bases de données, avec les mêmes garanties de chiffrement que la production, et distribuées au sein de la région européenne.
  • Isolation par client vos données sont séparées par identifiant d’organisation, contrôlé applicativement à chaque requête.
  • Objectif de disponibilité 99,9 % hors maintenances planifiées, annoncées au moins 72 heures à l’avance, avec supervision applicative continue.

Durées de conservation

Vous décidez combien de temps un CV reste dans votre base.

Le réglage par défaut est de deux ans à compter de la candidature, dans le respect des recommandations de la CNIL applicables au recrutement. Vous pouvez le ramener à un an, et le choisir par type de candidature.

  • Durée paramétrable par type de candidature — un an ou deux ans — avec deux ans en réglage par défaut, décomptés à partir de la date de candidature.
  • Consentement tracé à la candidature, et un consentement renouvelé de façon expresse fait repartir le décompte à sa date.
  • Suppression en lot des profils arrivés à échéance, depuis votre interface de gestion.
  • La purge reste votre décision rien n’est effacé automatiquement à l’échéance : en tant que responsable de traitement, c’est vous qui déclenchez la suppression des profils arrivés à terme.

Droits des candidats

Répondre à une demande RGPD prend deux minutes.

Un candidat vous écrit pour accéder à ses données ou demander leur effacement ? Tout se traite depuis sa fiche, sans passer par notre support.

  • Droit d’accès

    Générez depuis sa fiche un export des données détenues sur un candidat, et transmettez-le à l’appui de votre réponse.

  • Droit de rectification

    Corrigez ou complétez une information erronée depuis la fiche ; la modification est horodatée au journal d’activité.

  • Droit à l’effacement

    Supprimez le profil et ses pièces jointes. Les sauvegardes qui les contiennent sont purgées dans leur cycle de rotation.

  • Droit à la portabilité

    Exportez les données du candidat dans un format structuré, réutilisable par un autre outil que Layan.

  • Droit d’opposition

    Retirez le candidat de vos viviers et de vos campagnes, et conservez la trace de son refus d’être recontacté.

  • Droit à la limitation

    Gelez un dossier le temps d’instruire une réclamation, sans le supprimer ni perdre son historique.

Sécurité applicative

Qui accède à quoi, et qui l’a consulté.

Dans un logiciel de recrutement, le risque vient rarement de l’extérieur. Il vient d’un compte resté actif après un départ, ou d’un accès qui n’aurait pas dû être ouvert. Layan est conçu pour rendre les deux visibles.

  • Habilitations par organisation cloisonnement strict entre clients contrôlé à chaque requête, et revue annuelle des comptes et des habilitations.
  • Journal d’activité horodaté des accès aux données et des actions sensibles — qui a accédé à quoi, et quand. Journaux techniques et de connexion conservés douze mois.
  • Authentification unique (SSO) via OAuth2 / OpenID Connect — Google Workspace, Microsoft 365 et Entra ID, ainsi que SAML 2.0. Votre annuaire applique votre propre politique de facteurs multiples.
  • Révocation immédiate des accès au départ d’un collaborateur, avec inventaire des comptes et des accès à clôturer.
  • Revues de code obligatoires analyse statique, analyse des dépendances et scans périodiques de vulnérabilités. Des tests d’intrusion peuvent être menés dans le cadre de votre droit d’audit.

Vos questions

Ce que nous demandent le plus vos DSI.

Qui est responsable de traitement, vous ou nous ?

Vous. En tant qu’employeur, vous décidez des finalités et des moyens du traitement de vos candidatures : vous êtes donc responsable de traitement. Layan intervient comme sous-traitant et n’agit que sur vos instructions documentées, formalisées dans notre accord de traitement des données.

Fournissez-vous un accord de traitement des données signé ?

Oui. Un accord conforme à l’article 28 du RGPD est signé avec chaque client. Il détaille les finalités, les catégories de données, les durées de conservation, la liste de nos sous-traitants ultérieurs et nos obligations de sécurité.

Nous pouvons également répondre à votre propre modèle si votre direction juridique l’exige.

Que se passe-t-il si nous arrêtons Layan ?

Vous récupérez l’intégralité de vos données dans un format structuré et réutilisable : fiches candidats, CV et pièces jointes, offres. La restitution dans ces formats est gratuite.

Une fois l’export validé de votre côté, les données sont définitivement supprimées. Les sauvegardes qui les contiennent sont purgées dans leur cycle de rotation ; elles restent d’ici là isolées, chiffrées et inaccessibles à tout usage autre qu’une restauration après incident. Une attestation de suppression vous est délivrée sur demande écrite.

Utilisez-vous nos données pour entraîner une intelligence artificielle ?

Non. Vos candidatures ne servent pas à entraîner de modèle commercial, ni le nôtre ni celui d’un tiers.

L’analyse de CV et la génération de contenu s’appuient sur un service d’analyse tiers, encadré par notre accord de sous-traitance, qui ne conserve pas les candidatures et ne les réutilise pas pour entraîner ses modèles. Les prestataires concernés, leur finalité et leur localisation sont énumérés dans l’accord de traitement des données remis à nos clients.

Comment gérez-vous une violation de données ?

Nous disposons d’une procédure d’incident documentée. En cas de violation avérée touchant vos données, nous vous notifions sans délai injustifié, et au plus tard sous 72 heures à compter de sa constatation.

Vous recevez les éléments nécessaires à votre propre notification à la CNIL : nature de la violation, catégories de données concernées, conséquences probables et mesures prises.

Peut-on activer l’authentification unique et notre politique de double facteur ?

Oui. L’authentification unique se met en place via OAuth2 / OpenID Connect — Google Workspace, Microsoft 365, Entra ID — ou en SAML 2.0, avec l’accompagnement de notre équipe technique.

Les facteurs multiples sont alors appliqués par votre propre annuaire, selon la politique que vous y définissez : c’est lui qui en reste maître, et non Layan.

Pouvez-vous répondre à notre questionnaire sécurité ?

Oui. Nous traitons régulièrement des questionnaires de direction des systèmes d’information et des annexes sécurité de marchés publics. Envoyez-nous votre document à support@layan.eu.

Notre plan d’assurance sécurité, notre politique de protection des données et notre accord de traitement peuvent vous être communiqués sur demande.

Une question sur vos données ?

Notre délégué à la protection des données répond directement aux demandes des clients comme des candidats, à support@layan.eu. Vous disposez également du droit d’introduire une réclamation auprès de la CNIL (nouvel onglet).