République française — GeoEmploi GeoEmploi Se connecter
← Tous les documents légaux

Politique de confidentialité — GeoEmploi

Version 1.0 — projet · Dernière mise à jour : 2026-09-07

Statut : projet, à valider par le service juridique avant mise en ligne. Le présent document
décrit les traitements de données personnelles réellement mis en œuvre par le code du Service.
Les durées de conservation et certaines informations juridiques ne sont pas définies dans le
dépôt : elles sont proposées puis encadrées [À CONFIRMER PAR FLORINE : …].


1. Responsable de traitement

Le responsable de traitement est le Ministère du Job et Bonheur, éditeur du Service (voir les
mentions légales). [À CONFIRMER PAR FLORINE : entité juridique exacte et coordonnées du DPO.]

Chaque employeur est responsable de traitement distinct pour les candidatures qu'il reçoit
et exploite à ses propres fins de recrutement.

2. Finalités et bases légales

Finalité Base légale (RGPD)
Création et gestion des comptes, authentification Exécution de mesures précontractuelles / du contrat d'utilisation (art. 6.1.b)
Gestion du profil du demandeur d'emploi et transmission à l'employeur lors d'une candidature Exécution du contrat (art. 6.1.b)
Gestion du profil et des offres de l'employeur Exécution du contrat (art. 6.1.b)
Suivi des candidatures Exécution du contrat (art. 6.1.b)
Affichage de la carte centrée sur la position de l'utilisateur Consentement (art. 6.1.a) — révocable à tout moment
Journal des décisions de consentement (preuve) Obligation légale de démontrer le consentement (art. 7.1) / intérêt légitime
Modération, signalements, sécurité du Service, limitation de débit Intérêt légitime de l'éditeur (art. 6.1.f) — et mission d'intérêt public s'agissant d'un service public
Statistiques nationales agrégées (métriques par département, export Lambert-93) Mission d'intérêt public / intérêt légitime, sur données agrégées

[À CONFIRMER PAR FLORINE : s'agissant d'un service public, la base légale de plusieurs traitements pourrait être « mission d'intérêt public » (art. 6.1.e) plutôt que « contrat » — arbitrage à valider, avec l'acte réglementaire correspondant le cas échéant.]

3. Données collectées — inventaire exhaustif, table par table

Établi à partir des modèles de données du Service (backend/app/db/models/).

Table users

id, role (job_seeker / employer / admin), email, password_hash (condensé bcrypt — le
mot de passe en clair n'est jamais stocké), status (active / suspended), created_at,
updated_at, deleted_at.

Table applicants (profil demandeur d'emploi)

user_id, first_name, last_name, bio (présentation, texte libre), experience (texte
libre), available (booléen), available_from (date).

Tables applicant_experiences et applicant_educations (CV structuré)

Expériences : title, employer (nom de l'employeur cité), start_date, end_date,
description. Formations : degree, institution, start_date, end_date.

Table employers (profil employeur)

user_id, company_name, description, siret (14 chiffres — non vérifié auprès d'un registre),
phone, address (adresse du siège, texte), latitude, longitude (coordonnées du siège),
verification_status, verified_at. Aucune donnée d'abonnement ou de tarification : la
publication d'offres est gratuite, sans exception ni palier payant.

Table job_offers (offres)

employer_id, title, description, commune (la commune du poste, saisie par l'employeur --
il n'existe aucun champ d'adresse dans cette table, ni ailleurs dans le Service), postcode,
latitude, longitude, geocoding_precision, geocoding_source, geocoding_score,
geocoding_date, geocoding_status, start_date, status, created_at, expire_at.
La commune et les coordonnées d'une offre publiée sont diffusées publiquement (carte, flux de
la carte). Les coordonnées ne sont jamais géocodées à la rue : latitude/longitude sont
toujours celles du centroïde de la commune (geocoding_precision = "commune"), y compris lorsqu'un
administrateur corrige une offre à la main (cahier des charges initial, point 3.2).

Table applications (candidatures)

user_id, offer_id, status (submitted / seen / shortlisted / rejected / accepted),
application_date. Une candidature révèle qu'une personne identifiée est en recherche d'emploi
et est communiquée à l'employeur destinataire avec les données de profil du demandeur.

Table consents (journal de consentement)

user_id, consent_type (« geolocation », « cgu »), granted (booléen), created_at. Registre
en ajout seul
: chaque accord et chaque retrait est une nouvelle ligne ; rien n'est modifié ni
supprimé.

Tables job_offer_reports et application_reports (signalements)

reported_by (auteur du signalement), cause, details (justification en texte libre),
status, report_date.

Données de session (Redis, non persistées en base)

Identifiant de session opaque → {user_id, role}, avec une durée de vie de 7 jours. Le
navigateur ne reçoit qu'un cookie contenant l'identifiant de session signé (HMAC-SHA256).

Position géographique du visiteur

Non collectée. Lorsque la géolocalisation est autorisée, la position est utilisée uniquement
par le navigateur pour centrer la carte, à une précision de niveau communal ; elle n'est ni
transmise à nos serveurs, ni enregistrée
. Aucune colonne de position d'un demandeur n'existe.

4. Ce que le Service ne collecte PAS

  • Aucune position GPS en temps réel stockée ou transmise à nos serveurs.
  • Aucune donnée de santé.
  • Aucune opinion politique, philosophique, religieuse, ni appartenance syndicale.
  • Aucune donnée biométrique ni génétique.
  • Aucune donnée relative à l'orientation sexuelle ou à la vie sexuelle.
  • Aucune date de naissance, aucun genre, aucune nationalité, aucun numéro de sécurité
    sociale
    .
  • Aucune donnée bancaire ni de paiement (aucun système de paiement).
  • Aucun CV en pièce jointe ni photographie (aucune fonction de téléversement de fichier).
  • Aucun cookie tiers, aucun outil de mesure d'audience, aucun traceur publicitaire.
  • Aucune journalisation applicative des adresses IP (seuls des journaux d'accès techniques du
    serveur web existent, à visée d'exploitation).

5. Durées de conservation

Aucune durée n'est aujourd'hui définie ni appliquée par le code. Valeurs proposées,
à valider et à implémenter :

Donnée Durée proposée
Compte et profil (utilisateur actif) Tant que le compte est actif
Compte supprimé / inactif Suppression ou anonymisation ; conservation en base intermédiaire jusqu'à 3 ans au titre de la prescription, puis effacement [À CONFIRMER PAR FLORINE]
Offres d'emploi 30 jours après expiration, puis archivage ; effacement [À CONFIRMER PAR FLORINE]
Candidatures [À CONFIRMER PAR FLORINE : durée — donnée sensible sur la situation socio-professionnelle ; par ex. 1 an après la clôture de l'offre]
Journal de consentement (consents) Conservé comme preuve ; durée à borner [À CONFIRMER PAR FLORINE : par ex. 3 ans après le dernier événement]
Signalements [À CONFIRMER PAR FLORINE : par ex. 1 an après traitement]
Sessions (Redis) 7 jours (appliqué)

6. Destinataires

  • Le Ministère (administration du Service) : accès des administrateurs habilités aux comptes,
    offres, candidatures et signalements, pour la modération et le support.
  • Les employeurs : reçoivent les données de profil des demandeurs qui candidatent à leurs
    offres.
  • Le public : la commune et les coordonnées de son centroïde, pour chaque offre publiée, sont
    accessibles à tous.
  • Aucun sous-traitant d'hébergement cloud : le Service est auto-hébergé (doctrine « zéro
    cloud »).
  • Services publics de l'État appelés côté serveur : Géoplateforme IGN (tuiles cartographiques),
    API Adresse (géocodage des communes d'offres, malgré son nom -- ce service public ne reçoit
    jamais qu'un nom de commune, jamais une adresse précise). Ces appels partent de nos serveurs, jamais du
    navigateur, et ne transmettent pas l'identité des utilisateurs.
  • unpkg.com (CDN, États-Unis) : le navigateur du visiteur y charge la bibliothèque Leaflet à
    l'ouverture de la carte, exposant son adresse IP à ce prestataire. [À CONFIRMER PAR FLORINE : base et information ; recommandation d'auto-hébergement de Leaflet.]

7. Transferts hors Union européenne

Aucun transfert de données personnelles hors UE n'est organisé par l'éditeur, sous la réserve
relative au chargement de Leaflet depuis unpkg.com mentionnée ci-dessus.

8. Droits des personnes

Toute personne dispose des droits d'accès, de rectification, d'effacement, de
limitation, d'opposition et de portabilité, ainsi que du droit de définir des
directives relatives au sort de ses données après son décès.

  • Effacement en autonomie : la suppression du compte est possible depuis le profil. [EXISTANT]
    [À CONFIRMER PAR FLORINE : périmètre exact de l'effacement (tablesapplicants/employers, candidatures transmises, journal de consentement).]
  • Portabilité en autonomie : un export complet des données personnelles (profil, candidatures
    ou offres publiées selon le rôle, historique des décisions de consentement -- qui tient lieu
    d'historique de localisation, aucune position brute n'étant conservée côté serveur --)
    est téléchargeable depuis le profil, au format JSON ou CSV, en un clic. L'export ne contient
    jamais l'identité d'un autre utilisateur (seul le nom de l'entreprise éditrice d'une offre y
    figure, à titre d'information publique sur l'offre elle-même). [EXISTANT]
  • Exercice des autres droits : par message à l'adresse de contact / au DPO indiquée aux
    mentions légales. [À CONFIRMER PAR FLORINE : adresse dédiée et délai de réponse (1 mois).]
  • Réclamation : toute personne peut introduire une réclamation auprès de la CNIL
    (www.cnil.fr).

9. Sécurité

  • Mots de passe conservés sous forme de condensé bcrypt.
  • Sessions côté serveur dans Redis ; le navigateur ne reçoit qu'un identifiant de session
    signé (HMAC-SHA256), HttpOnly, SameSite=Lax, et Secure en production (HTTPS). Pas de
    jeton JWT.
  • Protection CSRF sur les requêtes de modification (jeton à double soumission).
  • Limitation de débit sur la connexion et les points d'accès sensibles.
  • Aucun hébergement cloud tiers.

10. Cookies et stockage local

Voir la charte cookies et traceurs (document distinct).

11. Modification de la présente politique

La présente politique peut être modifiée pour tenir compte des évolutions du Service ou de la
réglementation. La version applicable est celle mise à disposition sur le Service.

Autres documents

  • Conditions Générales d'Utilisation
  • Mentions légales
  • Charte cookies et traceurs
  • Déclaration d'accessibilité
  • Fiche de traitement (article 30 RGPD)

Documents légaux

  • Conditions Générales d'Utilisation
  • Mentions légales
  • Politique de confidentialité
  • Charte cookies et traceurs
  • Déclaration d'accessibilité
  • Fiche de traitement (article 30 RGPD)

GeoEmploi — Ministère du Job et Bonheur