Cadre légal

RGPD et données candidats : ce que votre logiciel doit permettre

Durées de conservation, base légale, droits des candidats, sous-traitance et transferts hors UE. Les fonctions à exiger d'un éditeur.

6 min de lecture1268 mots Mis à jour le 21/09/2026

Un logiciel de recrutement est un traitement de données personnelles au sens du RGPD, et vous en êtes le responsable — pas l'éditeur. Cette répartition est mal comprise et c'est elle qui fait la différence en cas de contrôle : l'éditeur est sous-traitant, vous êtes responsable de traitement. Ce chapitre liste ce que votre outil doit savoir faire pour que cette responsabilité soit tenable.

La base légale, avant tout le reste

Pour traiter une candidature, vous n'avez pas besoin du consentement du candidat. La base légale est l'exécution de mesures précontractuelles à la demande de la personne : quelqu'un postule, vous traitez sa candidature. C'est direct et solide.

Le consentement devient nécessaire dans un seul cas : conserver un profil dans un vivier au-delà du recrutement pour lequel il a postulé. C'est un traitement distinct, avec une finalité distincte, et il exige une démarche explicite du candidat.

Conséquence concrète sur l'outil : il doit distinguer techniquement ces deux stocks. Une candidature en cours et un profil en vivier ne suivent pas les mêmes règles ni les mêmes durées. Un ATS qui met tout dans la même base sans distinction vous place en infraction dès la première année.

Les durées de conservation

La CNIL retient une durée de deux ans après le dernier contact pour les candidatures non retenues. C'est une recommandation, pas un texte : vous pouvez retenir une durée différente si vous savez la justifier, mais deux ans est la référence en cas de contrôle.

Ce que l'outil doit permettre :

  • Une purge automatique, pas un rappel. Si la suppression dépend de quelqu'un qui pense à lancer une tâche, elle n'aura pas lieu.
  • Une purge différenciée selon le statut : candidature refusée, candidature retirée, profil en vivier avec consentement, candidat recruté dont le dossier bascule vers le SIRH.
  • Une anonymisation plutôt qu'une suppression pour les données statistiques. Vous avez un intérêt légitime à conserver des compteurs — nombre de candidatures par offre, délais — mais sans données identifiantes.
  • Une trace de la purge, pour prouver qu'elle a eu lieu.

Demandez une démonstration de ces quatre points. C'est le test de conformité le plus discriminant du marché, et beaucoup d'outils de milieu de gamme le passent mal.

Les droits des candidats

Un candidat peut demander l'accès à ses données, leur rectification, leur effacement, et s'opposer au traitement. Vous avez un mois pour répondre.

En pratique, la difficulté n'est pas juridique, elle est opérationnelle : retrouver toutes les traces d'une personne. Un candidat qui a postulé trois fois sur cinq ans, dont une via un job board et une par mail transféré, existe potentiellement en plusieurs exemplaires dans votre base.

Ce que l'outil doit permettre :

  • une recherche transversale sur une personne, qui remonte toutes ses candidatures et tous ses doublons ;
  • un export de ses données dans un format lisible, à lui transmettre ;
  • une suppression qui emporte les pièces jointes, y compris dans les sauvegardes, ce que beaucoup d'éditeurs traitent mal ;
  • la conservation d'une liste d'opposition : si quelqu'un demande l'effacement, il faut pouvoir empêcher qu'un import ultérieur le réintègre.

Les données sensibles et la discrimination

Certaines données ne doivent tout simplement pas entrer dans l'outil : origine, opinions politiques, convictions religieuses, santé, orientation sexuelle, appartenance syndicale. Le problème vient rarement d'un champ prévu pour ça — il vient des CV eux-mêmes, des commentaires libres et des pièces jointes.

Deux conséquences pratiques :

  • Les champs libres sont le point de fuite. Limitez-les, ou formez à leur usage.
  • Les fonctions de scoring automatique méritent une vigilance particulière. Un algorithme entraîné sur vos recrutements passés reproduit vos biais passés. Si vous l'utilisez, gardez une décision humaine documentée, conservez les critères de calcul, et sachez les expliquer. Le candidat a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.

L'hébergement et les sous-traitants

Trois questions à poser à l'éditeur, et à faire figurer au contrat :

  1. Où sont hébergées les données ? Dans l'Union européenne, c'est simple. Hors UE, il faut un mécanisme de transfert valide et vous devez pouvoir l'expliquer.
  2. Quels sous-traitants ultérieurs interviennent ? Hébergeur, service de mail transactionnel, outil de parsing, service d'analyse. Chacun accède à des données candidats. La liste doit être communiquée et sa mise à jour notifiée.
  3. Un accord de sous-traitance existe-t-il ? C'est une obligation, pas une option. Un éditeur qui n'a pas de DPA prêt à signer n'est pas un fournisseur sérieux sur ce marché.

Ajoutez une question que personne ne pose : les données servent-elles à entraîner des modèles ? Plusieurs éditeurs ont ajouté des fonctions d'intelligence artificielle sans clarifier ce point. Exigez une réponse écrite.

Ce que ça change dans le choix de l'outil

La conformité n'est pas une case à cocher en fin de grille, c'est un critère de sélection à part entière, pour une raison simple : une non-conformité structurelle de l'outil devient votre non-conformité. Vous ne pourrez pas la corriger après coup sans changer d'outil.

Si vous envisagez un développement sur mesure, la charge bascule entièrement de votre côté : vous maîtrisez l'hébergement et les durées, mais personne ne les implémente à votre place. Prévoyez explicitement la purge automatique et l'export au cahier des charges, sinon ils ne seront pas développés.

Questions fréquentes

Faut-il le consentement du candidat pour traiter sa candidature ?

Non. La base légale est l'exécution de mesures précontractuelles prises à sa demande. Le consentement n'est requis que pour conserver son profil dans un vivier au-delà du recrutement concerné, ce qui constitue une finalité distincte.

Combien de temps conserver une candidature non retenue ?

Deux ans après le dernier contact est la durée de référence retenue par la CNIL. Vous pouvez justifier une durée différente, mais il faut pouvoir la justifier. Au-delà, suppression ou anonymisation.

Un candidat peut-il lire les commentaires internes le concernant ?

Oui. Les appréciations qui le concernent sont des données personnelles et entrent dans le champ du droit d'accès. C'est la raison pour laquelle les commentaires doivent rester factuels et rattachés aux compétences requises par le poste.

Que faire des CV reçus par mail hors de l'outil ?

Ils constituent un traitement au même titre que les autres et suivent les mêmes règles de durée. C'est précisément le genre de stock parallèle qui rend impossible de répondre correctement à une demande d'effacement. Faites-les entrer dans l'outil, ou fermez le canal.

L'éditeur est-il responsable en cas de fuite de données ?

Il est sous-traitant et engage sa responsabilité à ce titre, mais vous restez responsable de traitement vis-à-vis des candidats et de l'autorité de contrôle. C'est vous qui notifiez, vous qui informez les personnes concernées, et vous qui devez démontrer que le choix du sous-traitant offrait des garanties suffisantes. D'où l'intérêt d'avoir posé les trois questions d'hébergement avant de signer.

À lire ensuite