Politique de protection de données personnelles
Dernière mise à jour : septembre 2026 · Éditeur : IAMI
1. Objet
La présente politique décrit les traitements de données à caractère personnel pour lesquels IAMI agit en qualité de responsable du traitement, conformément aux articles 13 et 14 du Règlement général sur la protection des données (ci-après dénommé le « RGPD »)
Si vous êtes un utilisateur de la plateforme IAMI SOLUTIONS (ci-après dénommée la « Plateforme ») notamment un candidat, consultant ou salarié d'une société qui a souscrit à ces services (ci-après dénommé le « Client »), nous vous invitons à consulter le document « Engagement de sous-traitance », accessible directement depuis la Plateforme.
2. Identité du responsable du traitement
| Responsable du traitement | IAMI, société par actions simplifiée |
|---|---|
| Siège | 1 rue des Liserons – 75013 Paris |
| Responsable légal | Théo Cadène |
| Contact | contact@iamisolutions.com |
| Délégué à la protection des données | dpo@aureact.com |
3. Finalités, bases légales et durées de conservation
Finalité du traitement : relation avec les clients
| Base légale | Le traitement est nécessaire pour l'exécution d'un contrat. |
|---|---|
| Données | Identité, fonction, coordonnées professionnelles, société, historique des échanges. |
| Durée | Durée du contrat, puis 5 (cinq) ans à la fin de la relation commerciale. |
Finalité du traitement : gestion de la prospection commerciale
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement afin de faire connaître les services d'IAMI à des professionnels dont la fonction est en rapport avec l'offre. |
|---|---|
| Données | Identité, fonction, coordonnées professionnelles, société, SIRET, secteur, historique des sollicitations. |
| Durée | 3 (trois) ans après le dernier contact venant de la personne. Passé ce délai, seules subsistent les données nécessaires à la gestion de la liste d'opposition. |
Finalité du traitement : gestion des demandes de contact et de démonstration pour le site Internet
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement |
|---|---|
| Données | Identité, fonction, coordonnées professionnelles, société, contenu de la demande. |
| Durée | 3 (trois) ans après le dernier échange, si aucun contrat n'est conclu. |
Finalité du traitement : support et assistance
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement pour répondre aux demandes d'assistance, en assurer le suivi et la traçabilité. |
|---|---|
| Données | Identifiant de compte, identité et coordonnées du demandeur, société, contenu des échanges, pièces jointes techniques. |
| Durée | 5 (cinq) ans après clôture de la demande. |
Finalité du traitement : gestion de la sécurité des systèmes et gestion des incidents
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement pour assurer la sécurité et la disponibilité de l'infrastructure, détecter les accès non autorisés et les usages abusifs, analyser les incidents. |
|---|---|
| Données | Adresse IP, horodatage, identifiant technique de compte, événements d'authentification, caractéristiques du terminal, événements de sécurité. |
| Durée | 6 (six) mois pour les journaux de connexion. En cas d'incident avéré, les journaux concernés sont conservés jusqu'à sa clôture, puis 1 (un) an. |
Finalité du traitement : comptabilité, facturation, recouvrement
| Base légale | Le traitement est nécessaire pour respecter une obligation légale à laquelle le responsable du traitement est soumis : article L. 123-22 du Code du commerce. |
|---|---|
| Données | Identité et coordonnées du contact facturation, société, données de facturation, coordonnées bancaires, historique des règlements. |
| Durée | 10 (dix) ans après la clôture de l'exercice. |
Finalité du traitement : demandes d'exercice des droits RGPD et réclamations
| Base légale | Le traitement est nécessaire pour respecter une obligation légale à laquelle le responsable du traitement est soumis : articles 12 à 22 du RGPD. |
|---|---|
| Données | Identité et coordonnées du demandeur, contenu de la demande, réponse apportée, le cas échéant justificatif d'identité. |
| Durée | 5 (cinq) ans après la réponse. Un justificatif d'identité est supprimé dès la vérification faite. |
Finalité du traitement : recrutement des collaborateurs d'IAMI
| Base légale | Le traitement est fondé sur les mesures précontractuelles pour le processus en cours. Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement pour la conservation des CV en cas d'issue négative. |
|---|---|
| Données | Identité, coordonnées, CV, parcours, compétences, comptes rendus d'entretien. |
| Durée | Durée du processus. Candidature non retenue : conservation de 2 (deux) ans maximum après le dernier contact, sauf opposition de sa part. |
Finalité du traitement : gestion des litiges
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement pour constater, exercer ou défendre un droit en justice. |
|---|---|
| Données | Données nécessaires à l'établissement des faits litigieux. |
| Durée | Durée de la procédure, augmentée des délais de recours et d'exécution. |
Finalité du traitement : développement et amélioration des modèles d'intelligence artificielle
| Base légale | Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement afin de développer, corriger et améliorer les modèles de mise en correspondance et d'assistance qui constituent le service, et réduire leurs biais. |
|---|---|
| Données | Données pseudonymisées avant constitution du corpus. Sont écartés les identifiants directs, les documents joints et les données relevant de l'article 9 du RGPD. |
| Durée | Pour le corpus d'entraînement. Les modèles issus de ce corpus sont conservés pour la durée de leur exploitation. |
4. Destinataires
Ont accès aux données, dans la limite de leurs missions (liste non-exhaustive) :
- Les collaborateurs habilités d'IAMI, sous contrôle d'accès par rôles ;
- Les sous-traitants d'IAMI ;
- L'expert-comptable, les avocats et le délégué à la protection des données ;
- Les autorités administratives et judiciaires, dans les cas prévus par la loi.
Les données ne sont ni cédées, ni louées, ni mises à disposition de tiers à des fins commerciales.
5. Développement des modèles d'intelligence artificielle (IA)
Lorsque des données à caractère personnel issues de l'environnement d'un Client utilisant la Plateforme sont réutilisées par IAMI afin de constituer une base de données d'apprentissage et d'entraîner son propre système d'intelligence artificielle (ci-après l'« IA »), IAMI détermine les finalités et les moyens de ce traitement et agit, à ce titre, en qualité de responsable du traitement.
Dans ce cadre, IAMI développe et met à disposition, sous sa propre marque, un système d'IA destiné à améliorer les fonctionnalités de recrutement professionnel proposées au sein de la Plateforme, notamment le rapprochement (« matching ») entre les profils des candidats et les besoins ou offres de recrutement.
Au sens de la réglementation européenne applicable en matière d'intelligence artificielle, IAMI agit également en qualité de fournisseur du système d'IA qu'elle développe et met en service sous son propre nom ou sa propre marque.
Les données utilisées pour constituer la base d'apprentissage n'ont pas nécessairement été collectées directement auprès des personnes concernées par IAMI. Elles peuvent avoir été initialement collectées et enregistrées dans la Plateforme par un Client d'IAMI ou par un autre responsable du traitement, notamment dans le cadre d'un processus de recrutement.
IAMI réutilise certaines de ces données pour une finalité distincte de celle ayant initialement justifié leur collecte : la constitution d'une base de données d'apprentissage permettant le développement, l'entraînement, l'amélioration et l'évaluation de son système d'IA destiné au recrutement professionnel.
Dans le cadre de cette réutilisation, IAMI agit pour ses propres finalités et non pour le seul compte du Client à l'origine de la collecte des données.
Lorsque les données n'ont pas été collectées directement auprès de la personne concernée, la présente politique a notamment pour objet de lui fournir les informations requises par l'article 14 du RGPD concernant leur réutilisation par IAMI.
Les Clients utilisant la Plateforme sont également invités à informer les personnes concernées, dans leurs propres mentions d'information, de la transmission et de la réutilisation éventuelle de leurs données par IAMI pour les finalités décrites ci-dessus.
Le traitement réalisé par IAMI aux fins de développement, d'entraînement et d'amélioration de son système d'IA repose sur l'intérêt légitime poursuivi par IAMI, conformément à l'article 6, paragraphe 1, f) du RGPD.
IAMI a procédé à une pondération de l'intérêt légitime visant à vérifier que cet intérêt est légitime, que le traitement envisagé est nécessaire à sa poursuite et que les intérêts ou les libertés et droits fondamentaux des personnes concernées ne prévalent pas sur cet intérêt.
Dans la mesure où les données sont réutilisées pour une finalité différente de celle pour laquelle elles ont initialement été collectées, IAMI a également procédé à une analyse de compatibilité conformément à l'article 6, paragraphe 4, du RGPD.
Cette analyse prend notamment en considération :
- L'existence d'un lien entre les finalités pour lesquelles les données ont initialement été collectées et la finalité de leur réutilisation ;
- Le contexte dans lequel les données ont été collectées, notamment la relation entre les personnes concernées et le responsable du traitement initial ;
- Le type et la nature des données à caractère personnel concernées ;
- Les conséquences potentielles de cette réutilisation pour les personnes concernées ;
- L'existence de garanties appropriées destinées à limiter les risques pour les personnes concernées, notamment la limitation des données utilisées, la sécurisation des données et, lorsque cela est pertinent, leur pseudonymisation.
IAMI veille également à ce que les données utilisées soient adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités poursuivies.
Les personnes concernées peuvent s'opposer à ce traitement, conformément à l'article 21 du RGPD, pour des raisons tenant à leur situation particulière. IAMI cessera alors de traiter les données concernées, sauf à démontrer l'existence de motifs légitimes et impérieux justifiant la poursuite du traitement qui prévalent sur les intérêts, les droits et les libertés de la personne concernée, ou lorsque le traitement est nécessaire à la constatation, à l'exercice ou à la défense de droits en justice.
Compte tenu de la nature du traitement, de l'utilisation d'un système d'intelligence artificielle et des risques susceptibles d'en résulter pour les droits et libertés des personnes concernées, IAMI a réalisé une analyse d'impact relative à la protection des données (AIPD), conformément à l'article 35 du RGPD.
Cette analyse permet notamment d'évaluer les risques liés à la constitution et à l'utilisation de la base d'apprentissage et de déterminer les mesures techniques et organisationnelles appropriées permettant de réduire ces risques.
6. Sécurité
IAMI met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques présentés par les traitements de données à caractère personnel.
Ces mesures comprennent notamment l'hébergement des données au sein de l'Union européenne, le chiffrement des communications et des sauvegardes, la gestion et le contrôle des accès selon les rôles et habilitations, la journalisation des accès sensibles, la séparation des environnements, la revue du code, la gestion des vulnérabilités ainsi qu'une procédure de gestion des incidents de sécurité.
En cas de violation de données à caractère personnel concernant un traitement pour lequel IAMI agit en qualité de responsable du traitement, IAMI évalue les risques susceptibles d'en résulter pour les droits et libertés des personnes concernées. Lorsque la violation est susceptible d'engendrer un risque, IAMI la notifie à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 (soixante-douze) heures après en avoir pris connaissance, conformément à l'article 33 du RGPD.
Lorsque cette violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, IAMI les en informe dans les conditions prévues à l'article 34 du RGPD.
Lorsqu'une violation concerne des données traitées par IAMI pour le compte d'un Client en qualité de sous-traitant, IAMI informe le Client concerné dans les meilleurs délais après en avoir pris connaissance et lui communique les informations nécessaires afin de lui permettre de satisfaire, le cas échéant, à ses propres obligations au titre des articles 33 et 34 du RGPD.
7. Vos droits
| Droit | Portée |
|---|---|
| Droit d'accès | Savoir si des données vous concernant sont traitées, en obtenir copie et connaître les informations sur le traitement. |
| Droit de rectification | Faire corriger des données inexactes ou compléter des données incomplètes. |
| Droit à l'effacement | Obtenir la suppression de vos données, notamment si elles ne sont plus nécessaires ou si vous retirez votre consentement. |
| Droit à la limitation du traitement | Faire suspendre un traitement dont vous contestez l'exactitude ou la licéité. |
| Droit d'opposition | Vous opposer, pour des raisons tenant à votre situation, à un traitement fondé sur l'intérêt légitime. En matière de prospection, l'opposition n'a pas à être motivée. |
| Droit à la portabilité | Récupérer, dans un format structuré et lisible par machine, les données que vous avez fournies et qui sont traitées sur la base du consentement ou du contrat. |
| Retrait du consentement | Retirer un consentement à tout moment, sans effet sur la licéité du traitement antérieur. |
| Directives postmortem | Définir le sort de vos données après votre décès. |
8. Comment exercer les droits ?
En écrivant au délégué à la protection des données (DPO) à l'adresse électronique suivante : dpo@aureact.com.
L'exercice des droits est gratuit. En cas de doute, un élément complémentaire proportionné peut être demandé pour vérifier votre identité.
Vous pouvez saisir la CNIL : www.cnil.fr/fr/plaintes, ou 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07. Vous pouvez également saisir l'autorité de contrôle de votre résidence habituelle ou de votre lieu de travail, ainsi que la juridiction compétente.
9. Cookies
Le site et la Plateforme n'utilisent que des traceurs strictement nécessaires au fonctionnement du service demandé. Ces traceurs sont exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés modifiée. Les seuls traceurs utilisés par le Site sont nécessaires au bon fonctionnement de celui-ci.
10. Évolution de la politique
Cette politique peut être modifiée. En cas de modification substantielle, les personnes concernées sont informées par tout moyen approprié.