outil de CV conforme au RGPD

Qu’est-ce qui rend un outil de CV conforme au RGPD ?

CVumi team · 7 septembre 2026

Conforme au RGPD est un label que les outils s’attribuent eux-mêmes. Voici ce que le règlement exige vraiment, six questions pour vérifier, et pourquoi la copie la plus sûre de votre CV est celle qui n’a jamais quitté votre appareil.

Presque tous les créateurs de CV se disent conformes au RGPD. Très peu expliquent ce qu’ils entendent par là, et la formule ne repose sur aucune certification. Pas de label, pas d’audit, pas de registre. Une entreprise l’écrit sur sa page tarifs parce que personne ne l’en empêche.

Cela ne rend pas le règlement inutile. Il vous donne une liste précise de points à vérifier, et une fois que vous les connaissez, vous distinguez une vraie réponse d’une formule marketing en cinq minutes. Voici ce qui s’applique réellement dès qu’un outil traite votre CV.

Pourquoi un CV est un cas difficile

Le RGPD encadre les données à caractère personnel, et un CV frôle le pire des cas : nom, adresse personnelle, téléphone, adresse e-mail, parcours professionnel, formation, et souvent photo et date de naissance, le tout dans un fichier structuré.

Certains CV contiennent en plus ce que l’article 9 appelle des catégories particulières de données, mieux protégées. Une interruption expliquée par la maladie, du bénévolat pour une organisation religieuse, un mandat syndical, l’appartenance à un réseau de personnes handicapées. Rien de tout cela n’est rare sur un vrai CV, et tout cela relève le niveau d’exigence pour qui stocke le fichier.

Un créateur de CV ne traite donc pas des données anodines. Il traite un dossier, et les obligations suivent.

Ce que le règlement exige réellement

Cinq obligations comptent pour ce type d’outil.

Une base légale. L’entreprise a besoin d’un motif juridique précis pour traiter vos données. Pour un outil payant, c’est en général l’exécution du contrat pour le service lui-même, et le consentement pour tout le reste, par exemple la prospection. « Nous collectons des données pour améliorer nos services » n’est pas une base légale, c’est une phrase.

La minimisation. Collecter ce qui est nécessaire, pas ce qui pourrait servir plus tard. Un outil qui demande votre date de naissance alors qu’aucun modèle ne l’utilise a déjà échoué ici.

La limitation de conservation. Les données ne sont gardées que le temps nécessaire à la finalité. Un outil qui détient encore le CV écrit il y a quatre ans, sur un compte abandonné, ne respecte pas ce point.

Vos droits, réellement exerçables. Accès, rectification, effacement, portabilité et opposition, traités sous un mois et sans parcours du combattant. Un processus d’effacement qui impose d’écrire au support et d’attendre est techniquement conforme et concrètement hostile.

Des transferts encadrés. Si des données quittent l’UE ou l’EEE, il faut des garanties appropriées, généralement des clauses contractuelles types. C’est là que les outils d’IA se compliquent, car le fournisseur de modèle est souvent aux États-Unis.

Chart illustrating Qu’est-ce qui rend un outil de CV conforme au RGPD ?
Chart illustrating Qu’est-ce qui rend un outil de CV conforme au RGPD ?

La couche IA double la question

Ce point est propre aux outils de CV par IA, et il échappe souvent.

Quand un outil en ligne envoie votre CV à un modèle de langage, deux entreprises traitent désormais vos données : l’outil et le fournisseur du modèle. Chacune a sa politique, sa durée de conservation, sa juridiction et son historique de sécurité. Un outil parfaitement conforme, posé sur un fournisseur qui entraîne ses modèles sur les contenus soumis, a tout de même déplacé votre CV vers un endroit que vous n’avez pas évalué.

La question n’est donc jamais « cet outil est-il conforme au RGPD ». Elle est « quelles sont toutes les parties qui touchent mon fichier, et que fait chacune ».

Six questions pour obtenir une vraie réponse

Posez-les à tout outil. Les réponses doivent se trouver dans la politique de confidentialité en quelques minutes. Si elles n’y sont pas, c’est déjà une réponse.

La limite du droit à l’effacement

Beaucoup voient l’article 17, le droit à l’effacement, comme un bouton de remise à zéro. C’est un droit réel et utile, et il est plus faible qu’il n’y paraît.

Une demande d’effacement atteint les copies que l’entreprise contrôle. Les sauvegardes expirent à leur propre rythme. Les données déjà transmises à des sous-traitants suivent leurs calendriers. Le règlement énumère des cas où le droit ne s’applique pas du tout, notamment les obligations légales de conservation. Et l’effacement n’atteint aucune copie moissonnée, fuitée ou dérobée avant votre demande.

Effacer après coup, c’est réparer. Ce sera toujours plus faible que ne jamais envoyer le fichier.

Pourquoi le traitement local change la forme du problème

Il existe une catégorie d’outils à laquelle la question de conformité ne s’applique presque pas, parce qu’il n’y a aucun tiers à qui elle s’adresserait.

Si le logiciel tourne sur votre ordinateur et que vos documents restent dans un dossier que vous avez choisi, aucune entreprise ne traite vos données personnelles. Il n’y a pas d’autre responsable que vous, pas de politique de conservation à lire, pas de liste de sous-traitants, pas de mécanisme de transfert, et rien dont demander l’effacement. Le RGPD n’est pas tant respecté que contourné : il encadre ce que les organisations font de vos données, et aucune organisation ne les a reçues.

CVumi est construit ainsi. C’est une application de bureau pour Windows et macOS. Votre profil principal, vos documents générés et votre historique de candidatures vivent sur votre propre machine. Quand une étape d’IA se lance, la requête part de votre ordinateur vers le fournisseur que vous avez choisi, sous votre propre clé, donc les conditions d’API s’appliquent et aucune base CVumi ne s’interpose. Les seules données personnelles que l’éditeur reçoit sont l’adresse e-mail liée à votre achat, gérée par le prestataire de paiement.

C’est un paiement unique : 69 EUR pour une licence standard couvrant trois appareils, ou 34 EUR avec une adresse universitaire.

Créateur de CV en ligneApplication locale, votre clé
Entreprises traitant votre CVL’outil et son fournisseur de modèleAucune
Politiques de conservation à évaluerDeux, une par entrepriseAucune pour vos documents
Garanties de transfert nécessairesGénéralement ouiSeulement pour l’appel que vous déclenchez
Ce que l’effacement doit atteindreServeurs, sauvegardes, sous-traitantsVotre propre dossier
À qui vous devez faire confianceDeux entreprises et leur sécuritéVotre propre appareil

Le résumé honnête

La conformité au RGPD n’est pas un label, c’est une série de questions auxquelles on peut répondre. Un créateur de CV en ligne peut y répondre correctement, et les bons le font. Posez les six questions ci-dessus et vous verrez vite dans quelle catégorie se range un outil.

Mais le règlement existe parce que le fait même qu’une organisation détienne vos données personnelles comporte un risque. L’arrangement le moins risqué n’est pas la politique de confidentialité la mieux rédigée. C’est celui où aucune organisation ne détient le fichier.

Pour la mise en pratique, voyez comment garder vos documents de candidature entièrement privés, et pour la comparaison des outils, les meilleurs créateurs de CV par IA respectueux de la vie privée en 2026.

← All articles