Tous les articles
Conformité·12 novembre 2025·6 min
RGPD et données candidats : ce que la CNIL contrôle vraiment en 2026
Durée de conservation, base légale, transferts hors UE : la CNIL a publié de nouvelles lignes directrices. Synthèse opérationnelle.
Le périmètre élargi de la CNIL
Depuis fin 2025, la CNIL a publié un référentiel actualisé sur le traitement des données candidats. Trois axes concentrent les contrôles : durée de conservation, base légale, transferts internationaux.
Les obligations concrètes
- •Durée maximale : 2 ans après dernier contact, sauf consentement explicite pour la CV-thèque.
- •Base légale claire : intérêt légitime documenté ou consentement actif. Pas les deux à la fois.
- •Information renforcée : politique de confidentialité spécifique candidats, accessible avant tout dépôt de CV.
- •Droits effectifs : suppression, accès, portabilité — répondre sous 30 jours, traçabilité obligatoire.
- •Transferts hors UE : Clauses Contractuelles Types + analyse d'impact si destination US ou Asie.
Le risque IA
Une IA hébergée hors UE qui traite des CV européens est un transfert international. Souvent oublié, toujours sanctionné.
D'où l'importance de l'hébergement souverain. harmoniq ai traite l'intégralité des données sur infrastructure européenne, certifiée HDS pour les profils sensibles.
La check-list pré-contrôle
- •Politique candidat publique et datée.
- •Registre des traitements à jour.
- •Procédure d'exercice des droits documentée.
- •Contrats sous-traitants conformes art. 28.
- •Logs de purge automatique.
Sans ces cinq points, un contrôle CNIL se solde par une mise en demeure. Avec, par une lettre de clôture.
Envie d'en discuter dans votre contexte ? Diagnostic offert, 30 min, sans engagement.
Engager la conversation