Skip to content

Compliance — Règlement IA & RGPD

Champ d'application

Périmètre : obligations du Déployeur (vous, en tant que client), obligations du Fournisseur (Omogen), et mise en œuvre au niveau produit du règlement IA de l'UE et du RGPD pour l'agent vocal d'entretien IA de pré-qualification (Mio) et le scanner de CV par IA (CV Screener).

Public visé : responsables conformité et juridique (Parties 1 et 2, document complet), et recruteurs / utilisateurs finaux (Partie 3, guide pratique).

Classification : usage interne et client — confidentiel.

Version du document1.0
Date2 juillet 2026
Préparé pourOmogen — Conformité & Juridique
Systèmes couvertsMio (agent vocal d'entretien IA de pré-qualification), Scanner de CV IA
Classification (règlement IA de l'UE)Système d'IA à haut risque — Annexe III, section 4, point a) (emploi/gestion des travailleurs)
Prochaine révision2 juillet 2027

Comment utiliser cette page

Cette page décrit, en trois parties, les obligations de conformité applicables au déploiement des systèmes d'IA d'Omogen (Mio et CV Screener) dans le recrutement, ainsi que la manière dont ces obligations sont mises en œuvre dans le produit.

  • La Partie 1 s'adresse principalement à vos équipes conformité et juridique, et décrit les obligations que vous assumez en tant que Déployeur d'un système d'IA à haut risque au titre du règlement IA de l'UE, ainsi que les obligations RGPD connexes en tant que Responsable du traitement.
  • La Partie 2 s'adresse à la fonction conformité et juridique interne d'Omogen, et décrit les obligations d'Omogen en tant que Fournisseur d'un système d'IA à haut risque, ainsi que les obligations RGPD connexes en tant que Sous-traitant.
  • La Partie 3 traduit les Parties 1 et 2 en fonctionnalités produit concrètes et en bonnes pratiques quotidiennes, à l'intention des recruteurs et autres utilisateurs finaux de la plateforme, ainsi que des responsables conformité devant vérifier que le comportement du produit correspond aux obligations légales.

À noter

Cette page est un document de référence en matière de conformité. Elle ne constitue pas un avis juridique. Vous devez consulter un conseil juridique indépendant pour confirmer la manière dont ces obligations s'appliquent à votre organisation et à votre juridiction spécifiques.

Référence rapide : qui est responsable de quoi

DomaineClient (Déployeur / Responsable du traitement)Omogen (Fournisseur / Sous-traitant)
Rôle juridique, règlement IADéployeur d'un système d'IA à haut risque (art. 26-27)Fournisseur d'un système d'IA à haut risque (art. 8-21, 43, 47-49, 72-73)
Rôle juridique, RGPDResponsable du traitementSous-traitant (+ responsable du traitement indépendant pour sa propre facturation/analytique)
Information des candidatsInforme les candidats de l'utilisation de l'IA, et du fait que les entretiens téléphoniques via Mio sont enregistrésFournit le script de consentement, les supports de transparence
Décision finale d'embaucheToujours le client, jamais OmogenFournit uniquement un outil d'aide à la décision
Conformité du système (marquage CE, gestion des risques, documentation technique)N/AResponsabilité totale
Hébergement et sécurité des donnéesN/AResponsabilité totale
AIPD RGPD (art. 35)Responsabilité du Client — s'applique probablement à la plupart des déploiementsFournit les informations au niveau du système pour appuyer l'AIPD du Client
AIDF (art. 27) — conditionnelle, voir §1.2.7Responsabilité du Client, uniquement si le Client est un organisme de droit public / prestataire de service publicFournit les données factuelles au niveau du système sur demande ; ne complète pas l'AIDF

Partie 1 — Vos obligations en tant que Déployeur du système d'IA

Cette partie s'adresse à vos responsables conformité et juridique. Elle expose, article par article, ce que le règlement IA de l'UE et le RGPD exigent d'une organisation qui déploie Mio ou CV Screener d'Omogen dans son processus de recrutement.

1.1 Qualification juridique

Au titre du règlement (UE) 2024/1689 (le « règlement IA »), toute organisation qui utilise Mio ou CV Screener sous sa propre autorité, dans le cadre d'une activité professionnelle, est un Déployeur au sens de l'article 3, point 4).

Étant donné que Mio et CV Screener sont utilisés pour prendre ou appuyer des décisions ayant une incidence importante sur l'issue d'un processus de recrutement — y compris la présélection, le filtrage et l'évaluation des candidats — les systèmes relèvent de l'Annexe III, section 4, point a) du règlement IA (« systèmes d'IA destinés à être utilisés pour le recrutement ou la sélection de personnes physiques, notamment pour diffuser des annonces d'emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats »). Cela signifie que le système d'IA est classé à haut risque, et que les Clients qui l'utilisent acquièrent l'ensemble complet des obligations du Déployeur énoncées aux articles 26 et 27.

Base juridique : règlement IA, articles 3, point 4), 6, paragraphe 2, et Annexe III, §4, point a).

Parallèlement, aux fins du RGPD, vous êtes le Responsable du traitement pour l'ensemble du traitement des données personnelles des candidats effectué via le Service, car vous déterminez les finalités du traitement (qui recruter) et les moyens essentiels (quels candidats contacter, quels critères appliquer). Omogen est le Sous-traitant, agissant uniquement sur vos instructions documentées.

Base juridique : RGPD, articles 4, points 7) et 8), 24, 28.

1.2 Obligations fondamentales du Déployeur au titre du règlement IA

L'article 26 du règlement IA énonce une liste fermée d'obligations pour les déployeurs de systèmes d'IA à haut risque. Chacune est traitée ci-dessous avec sa traduction pratique pour le recrutement.

1.2.1 Utiliser le système conformément à la notice d'utilisation

Exigence : vous devez exploiter Mio et CV Screener strictement conformément à la Notice d'utilisation (NU) fournie par Omogen, y compris la finalité prévue, les conditions d'exploitation et les indications de configuration.

En pratique : les critères du poste doivent être définis de manière honnête et spécifique ; le système ne doit pas être configuré pour poser des questions interdites ; le système ne doit pas être utilisé pour des catégories d'emploi ou des finalités en dehors de son usage prévu documenté.

Base juridique : règlement IA, article 26, paragraphe 1.

1.2.2 Confier la surveillance humaine à des personnes physiques compétentes, formées et habilitées

Obligation critique

Vous devez désigner des personnes spécifiques disposant de la compétence, de la formation et de l'autorité nécessaires pour exercer la surveillance humaine, et veiller à ce qu'elles l'exercent en pratique, et non pas seulement sur le papier.

Exigence : la surveillance humaine doit être significative. Le relecteur doit disposer de l'autorité pour infirmer la recommandation de l'IA et de la formation nécessaire pour le faire en connaissance de cause.

En pratique : vous devez terminer le Pack de formation client / « Playbook » d'Omogen avant que tout utilisateur (par exemple, un recruteur) ne se voie accorder l'accès à la révision des résultats des candidats. L'identité du relecteur est enregistrée pour chaque décision (voir Partie 3.2).

Base juridique : règlement IA, article 26, paragraphe 2, et article 14.

1.2.3 Veiller à ce que les données d'entrée soient pertinentes et suffisamment représentatives

Exigence : lorsque vous exercez un contrôle sur les données d'entrée (par exemple, en définissant les critères du poste, en téléversant des CV, en sélectionnant des viviers de candidats), vous devez veiller à ce que les données soient pertinentes au regard de la finalité prévue du système.

En pratique : les critères du poste doivent refléter des exigences réelles et liées à l'emploi. Les critères ne doivent pas être définis de manière à fonctionner comme un indicateur indirect (proxy) d'une caractéristique protégée (par exemple, « doit résider à moins de 2 km du bureau » comme moyen indirect d'exclure des candidats en situation de handicap ou de certaines origines).

Base juridique : règlement IA, article 26, paragraphe 4.

1.2.4 Surveiller le fonctionnement du système et informer le fournisseur des risques

Exigence : vous devez surveiller le fonctionnement du système sur la base de la notice d'utilisation et, lorsque vous avez des raisons de considérer qu'une utilisation conforme à la notice peut conduire le système d'IA à présenter un risque, en informer sans délai Omogen et le distributeur concerné, et suspendre l'utilisation.

En pratique : si un recruteur observe un schéma constant de mauvaise transcription pour un groupe d'accents donné, un comportement de notation inattendu, une fuite de données avérée, ou toute sortie paraissant discriminatoire, ceci doit être signalé à Omogen (support@omogen.ai ou en contactant votre CSM) et l'utilisation de la fonctionnalité concernée doit être suspendue dans l'attente d'une investigation.

Base juridique : règlement IA, article 26, paragraphe 5.

1.2.5 Conserver les logs générés automatiquement

Exigence : lorsque les logs sont sous votre contrôle, ils doivent être conservés pendant une durée appropriée à la finalité prévue du système, d'au moins six mois, sauf disposition contraire du droit applicable.

En pratique : les enregistrements de révision humaine (relecteur, date, décision, motivation) doivent être conservés par vos soins pendant cinq (5) ans. L'outil d'IA étant utilisé pour le recrutement, vous êtes exposé à d'éventuelles réclamations pour discrimination. En droit du travail français, le délai de prescription en matière de discrimination est de cinq ans et ne commence à courir qu'à compter de la découverte de la discrimination, ce qui implique que vous devez conserver ces éléments de preuve pour défendre vos décisions d'embauche.

Base juridique : règlement IA, article 26, paragraphe 6 ; Code du travail français, articles L1471-1 et L1134-5.

1.2.6 Informer les travailleurs et leurs représentants

Exigence : avant de mettre en service un système d'IA à haut risque sur le lieu de travail, en tant qu'employeur déployeur vous devez informer les travailleurs/candidats concernés et, le cas échéant, les représentants du personnel, qu'ils seront soumis à l'utilisation du système d'IA à haut risque.

En pratique : les candidats doivent être informés, avant ou au début de l'interaction, qu'un système d'IA (Mio et/ou CV Screener) est utilisé, et être orientés vers votre politique de confidentialité. Un modèle d'avis de transparence est fourni par Omogen par défaut.

Base juridique : règlement IA, article 26, paragraphe 7.

1.2.7 Réaliser une analyse d'impact relative aux droits fondamentaux (AIDF) — le cas échéant

Champ d'application — à lire avant d'agir

Contrairement aux autres obligations de cette partie, l'AIDF de l'article 27 ne s'applique pas à tous les clients. Il convient de vérifier attentivement si elle s'applique à votre organisation avant de le présumer — la plupart des employeurs du secteur privé utilisant Mio ou CV Screener pour recruter leur propre personnel n'en relèveront pas, bien que l'AIPD RGPD ci-dessous s'appliquera.

Qui est concerné : au titre de l'article 27, paragraphe 1, une AIDF n'est strictement obligatoire que pour :

  • les organismes de droit public ou les entités privées fournissant des services publics (par exemple, administrations publiques, hôpitaux publics, services d'utilité publique) ;
  • les déployeurs de certains systèmes à haut risque spécifiques dans les secteurs bancaire/assurance (notation de crédit et tarification du risque).

Remarque : les outils de recrutement relèvent de l'Annexe III, §4, point a), ce qui signifie qu'une société de recrutement privée en est exemptée, sauf si elle agit en vertu du droit public ou fournit explicitement un service public délégué.

L'exigence : lorsque vous déterminez que vous êtes concerné, vous devez réaliser une AIDF évaluant vos processus spécifiques, les catégories de candidats concernés, les risques de préjudice, les mesures de surveillance humaine et les mesures d'atténuation post-commercialisation. L'évaluation, ainsi que la décision de savoir si l'article 27 s'applique à votre organisation, relève de votre propre appréciation juridique, idéalement avec votre propre conseil.

Rôle d'Omogen : conformément à l'article 27, paragraphe 5, le Bureau de l'IA de l'UE fournit le modèle officiel et standardisé d'AIDF ; Omogen ne fournit pas de modèle propriétaire. Sur demande, Omogen vous fournira les indicateurs techniques au niveau du système (taux de précision, limites connues, points d'ancrage de la surveillance) nécessaires pour compléter le questionnaire officiel de l'UE. Omogen ne complète pas l'AIDF pour votre compte.

Base juridique : règlement IA, article 27, paragraphes 1 et 5.

1.2.8 Coopérer avec les autorités compétentes

Exigence : vous devez coopérer pleinement avec les autorités de surveillance nationales concernant toute action réglementaire prise en lien avec le système d'IA à haut risque. Cela comprend la fourniture des informations et de la documentation opérationnelles demandées, dans la langue raisonnablement demandée.

Base juridique : règlement IA, article 26, paragraphe 9.

1.2.9 S'enregistrer dans la base de données de l'UE (organismes publics uniquement)

Exigence : lorsque vous êtes une autorité publique, un organisme public, ou une entité privée agissant pour leur compte, vous devez enregistrer votre déploiement spécifique du système à haut risque dans la base de données officielle de l'UE visée à l'article 71, avant sa mise en service.

Remarque : ceci est distinct de l'obligation propre d'Omogen d'enregistrer le logiciel sous-jacent. Les agences de recrutement classiques du secteur privé sont exemptées de cette exigence.

Base juridique : règlement IA, article 26, paragraphe 8, et article 49.

1.3 Obligations RGPD connexes en tant que Responsable du traitement

Indépendamment du règlement IA, vous assumez l'entière responsabilité de Responsable du traitement au titre du RGPD pour le traitement des données personnelles des candidats effectué via le Service.

ObligationExigenceArticle RGPD
Base légaleIdentifier et documenter une base légale du traitement (généralement l'intérêt légitime pour la présélection, ou le consentement pour l'enregistrement vocal et les étapes facultatives)Art. 6
Catégories particulières de donnéesNe doit pas chercher à traiter des données sensibles (santé, religion, origine ethnique, etc.) ; doit coopérer avec le protocole de détection/suppression d'Omogen en cas de captation involontaireArt. 9
TransparenceFournir aux candidats un avis de confidentialité couvrant l'utilisation de l'IA, les finalités, la conservation et les droitsArt. 13
Décision automatiséeVeiller à ce qu'aucune décision produisant des effets juridiques ou affectant de manière significative une personne ne soit fondée exclusivement sur un traitement automatisé, sans intervention humaine significativeArt. 22
Droits des personnes concernéesRépondre aux demandes d'accès, de rectification, d'effacement, d'opposition et d'explication des candidats dans les délais légauxArt. 15–22
AIPDRéaliser ou contribuer à une analyse d'impact relative à la protection des données préalablement au déploiement (le filtrage automatisé + la présélection à grande échelle crée une forte présomption légale de cette exigence)Art. 35
Registre des traitementsTenir, ou contribuer aux informations sur les flux de données pour, un registre des activités de traitementArt. 30
Notification de violationNotifier l'autorité de contrôle des violations qualifiantes dans les 72 heures suivant leur découverte (Omogen vous informera sans délai afin de permettre cela)Art. 33

1.4 Conséquences du non-respect

WARNING

Les sanctions du règlement IA et du RGPD s'appliquent cumulativement et indépendamment. Un seul incident (par exemple, un rejet discriminatoire non révisé) peut entraîner une exposition au titre des deux cadres, ainsi qu'au titre du droit du travail français.

InfractionAmende réglementaireAutres expositions
Violation des obligations du Déployeur (par exemple, absence totale de surveillance humaine) — règlement IAJusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenuResponsabilité civile, résiliation définitive du contrat, et atteinte profonde à la réputation
Violation du RGPD (par exemple, traitement illicite de données vocales biométriques, absence d'AIPD)Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenuMise en demeure formelle de la CNIL, audits publics obligatoires, ou interdiction immédiate de traitement
Discrimination à l'embauche (Code du travail français)Jusqu'à 45 000 € d'amende pour les personnes physiques, plus une peine d'emprisonnement possibleDommages et intérêts civils, ordonnances de réintégration obligatoire du candidat, et inscription sur liste noire de l'entreprise
Enregistrement vocal illicite (Code pénal français, art. 226-1)Jusqu'à 45 000 € d'amende et jusqu'à 1 an d'emprisonnementPoursuites pénales directes des personnes ou dirigeants internes responsables

Partie 2 — Les obligations d'Omogen en tant que Fournisseur

Cette partie s'adresse à la fonction conformité et juridique interne d'Omogen. Elle expose les propres obligations d'Omogen en tant que Fournisseur d'un système d'IA à haut risque, et en tant que Sous-traitant des données personnelles des candidats.

2.1 Qualification juridique

Omogen SAS est le Fournisseur, au sens de l'article 3, point 3), du règlement IA, de Mio et CV Screener : elle développe ces systèmes d'IA à haut risque et les met sur le marché sous son propre nom. En tant que Fournisseur, Omogen assume l'ensemble d'obligations le plus étendu au titre du règlement, énoncé aux articles 8 à 21 (exigences substantielles et obligations générales du fournisseur), à l'article 43 (évaluation de la conformité), aux articles 47 à 49 (déclaration UE de conformité, marquage CE et enregistrement dans la base de données de l'UE), et aux articles 72 à 73 (surveillance après commercialisation et signalement des incidents graves).

Aux fins du RGPD, Omogen agit en tant que Sous-traitant pour les données personnelles traitées pour le compte des Clients dans le cadre de la fourniture du Service, et en tant que Responsable du traitement indépendant pour sa propre gestion de comptes, sa facturation et son analytique d'amélioration produit.

2.2 Obligations fondamentales du Fournisseur au titre du règlement IA

2.2.1 Système de gestion des risques

Exigence : établir, mettre en œuvre, documenter et maintenir un système de gestion des risques en tant que processus continu et itératif tout au long du cycle de vie du système d'IA, identifiant les risques connus et prévisibles pour la santé, la sécurité et les droits fondamentaux.

Mise en œuvre chez Omogen : risques identifiés, évalués selon une matrice probabilité/impact, plans d'atténuation documentés, propriétaire et échéancier. Registre des risques surveillé en continu — et révisé trimestriellement.

Base juridique : règlement IA, article 9.

2.2.2 Données et gouvernance des données

Exigence : les ensembles de données d'entraînement, de validation et de test doivent faire l'objet d'une gouvernance des données appropriée, être pertinents, suffisamment représentatifs, et, dans la mesure du possible, exempts d'erreurs ; examiner les biais susceptibles d'affecter la santé, la sécurité ou les droits fondamentaux.

Mise en œuvre chez Omogen : politique de gouvernance des données couvrant les contrôles de qualité des données, des tests de biais mensuels selon les dimensions accent/nom/format, l'interdiction des catégories particulières de données avec détection automatique et protocole de suppression sous 48 heures, et une traçabilité documentée des données pour les ensembles de données d'entraînement.

Base juridique : règlement IA, article 10.

2.2.3 Documentation technique

Exigence : établir la documentation technique avant la mise sur le marché du système et lors de modifications internes/du système significatives, démontrant la conformité et fournissant aux autorités les informations nécessaires pour évaluer la conformité.

Mise en œuvre chez Omogen : dossier de documentation technique tenu conformément à l'Annexe IV, couvrant la description du système, le processus de développement, les résultats de la gestion des risques, les indicateurs de performance, et la conception de la surveillance humaine.

Base juridique : règlement IA, article 11 et Annexe IV.

2.2.4 Conservation de la documentation

Exigence : conserver la documentation technique visée à l'article 11, la documentation relative au système de management de la qualité visée à l'article 17, et toute décision prise par les organismes notifiés (le cas échéant), à la disposition des autorités nationales compétentes pendant une période de 10 ans après la mise sur le marché ou la mise en service du système d'IA.

Mise en œuvre chez Omogen : documentation technique, dossiers du SMQ et documents d'évaluation de la conformité conservés pendant 10 ans à compter de la mise sur le marché, dans un référentiel contrôlé et à traçabilité de versions, accessible sur demande écrite d'une autorité compétente.

Base juridique : règlement IA, article 18.

2.2.5 Enregistrement des logs générés automatiquement

Exigence : concevoir le système de manière à permettre l'enregistrement automatique d'événements (« logs ») tout au long de son cycle de vie, de manière appropriée à sa finalité prévue (art. 12). Les fournisseurs doivent en outre conserver les logs générés automatiquement par leur propre système d'IA à haut risque, dans la mesure où ces logs sont sous leur contrôle, pendant une durée appropriée à la finalité prévue, d'au moins 6 mois, sauf disposition contraire du droit de l'Union ou national applicable, en particulier le droit de l'Union en matière de protection des données (art. 19).

Mise en œuvre chez Omogen : logs système conservés pendant un minimum de 6 mois (logs techniques/opérationnels) et jusqu'à 10 ans (tests de biais et dossiers de conformité). Les enregistrements de dérogation humaine sont conservés 3 ans par le Client (voir Partie 1.2.5).

Base juridique : règlement IA, articles 12 et 19.

2.2.6 Transparence et fourniture d'informations aux déployeurs

Exigence : concevoir le système de manière à garantir un fonctionnement suffisamment transparent, et l'accompagner d'une notice d'utilisation contenant des informations concises, complètes, correctes et claires.

Mise en œuvre chez Omogen : Notice d'utilisation (NU) / « Playbook » transmis aux utilisateurs et couvrant l'identification, la finalité prévue, les spécifications techniques, le déploiement, les conditions d'exploitation, les exigences de surveillance humaine, les limites connues, l'usage abusif raisonnablement prévisible et le signalement des incidents.

Base juridique : règlement IA, article 13.

2.2.7 Surveillance humaine dès la conception

Exigence : concevoir le système, y compris au moyen d'outils d'interface homme-machine appropriés, de sorte qu'il puisse être effectivement surveillé par des personnes physiques pendant sa période d'utilisation, en vue de prévenir ou de réduire au minimum les risques.

Mise en œuvre chez Omogen : blocage du flux de travail empêchant la notification de rejet tant que la révision humaine n'est pas enregistrée ; mécanisme de dérogation avec saisie obligatoire du motif ; piste d'audit « Révisé par [Nom] » ; surveillance du taux de dérogation pour détecter le non-respect par le déployeur.

Base juridique : règlement IA, article 14.

2.2.8 Exactitude, robustesse et cybersécurité

Exigence : atteindre un niveau approprié d'exactitude, de robustesse et de cybersécurité, et présenter des performances constantes à ces égards tout au long du cycle de vie.

Mise en œuvre chez Omogen : références de performance documentées, tests d'intrusion réguliers ; chiffrement AES-256 au repos, TLS 1.3 en transit ; basculement multi-fournisseur de LLM pour la résilience.

Base juridique : règlement IA, article 15.

2.2.9 Système de management de la qualité

Exigence : mettre en place un système de management de la qualité proportionné à la taille de l'organisation, garantissant la conformité, couvrant la stratégie, le contrôle de la conception, les procédures d'examen et d'essai, et la surveillance après commercialisation.

Mise en œuvre chez Omogen : SMQ documentant la structure organisationnelle, le contrôle des documents, la gestion du changement, les procédures d'audit interne, la revue de direction, et l'amélioration continue.

Base juridique : règlement IA, article 17.

2.2.10 Évaluation de la conformité, marquage CE, enregistrement dans la base de données de l'UE

Exigence : mener la procédure d'évaluation de la conformité applicable (contrôle interne, conformément à l'Annexe VI, pour cette catégorie), apposer le marquage CE, et enregistrer le système dans la base de données de l'UE avant sa mise sur le marché.

Base juridique : règlement IA, article 16, points e) à h), article 43, paragraphe 1, point a)/Annexe VI, articles 48 et 49.

2.2.11 Surveillance après commercialisation et signalement des incidents graves

Exigence : mettre en place un système de surveillance après commercialisation proportionné au système d'IA, et notifier les incidents graves à l'autorité de surveillance du marché — dans un délai de 15 jours en général, ou de 2 jours en cas d'infraction généralisée ou d'incident grave tel que défini à l'article 3, point 49) b).

Mise en œuvre chez Omogen : tests de biais mensuels, validation trimestrielle de l'exactitude, surveillance continue de la disponibilité/des erreurs, et procédure documentée de classification et de notification des incidents avec des délais définis.

Base juridique : règlement IA, articles 72 et 73.

2.2.12 Mesures correctives et obligation d'information

Exigence : lorsqu'Omogen a des raisons de considérer que le système n'est plus conforme, elle doit immédiatement prendre des mesures correctives pour le mettre en conformité, le retirer ou le rappeler selon le cas, et en informer les Clients et les autorités nationales compétentes.

Base juridique : règlement IA, article 20.

2.2.13 Coopération avec les autorités compétentes

Exigence : sur demande motivée d'une autorité compétente, lui fournir toutes les informations et la documentation nécessaires pour démontrer la conformité, dans une langue aisément compréhensible, et, sur demande, donner accès aux journaux générés automatiquement, dans la mesure où ils sont sous le contrôle d'Omogen.

Mise en œuvre chez Omogen : point de contact unique (DPO/Conformité — gillian@omogen.ai) désigné pour les demandes des régulateurs ; procédure interne documentée pour rassembler et fournir les documents demandés dans le délai demandé.

Base juridique : règlement IA, article 21.

2.3 Obligations RGPD connexes d'Omogen en tant que Sous-traitant

ObligationExigenceArticle RGPD
Traitement uniquement sur instructionsTraiter les données personnelles des candidats uniquement sur instructions documentées du Client, y compris en ce qui concerne les transferts de données hors EEEArt. 28, § 3, a)
ConfidentialitéVeiller à ce que l'ensemble du personnel d'Omogen autorisé à accéder aux données des candidats ou à les traiter soit lié par des obligations de confidentialité contractuelles ou statutaires strictesArt. 28, § 3, b)
Mesures de sécuritéMettre en œuvre des mesures techniques et organisationnelles robustes pour protéger les données des candidats, y compris le chiffrement AES-256 au repos, TLS 1.3 en transit, et un contrôle d'accès strict fondé sur les rôlesArt. 32
Sous-traitance ultérieureObtenir l'autorisation écrite préalable (générale ou spécifique) du Client avant de recourir à des sous-traitants ultérieurs, et répercuter par contrat des obligations de protection des données équivalentesArt. 28, § 2 et § 4
Assistance pour les droits des personnes concernéesFournir les points d'ancrage techniques et opérationnels nécessaires pour aider le Client à répondre aux demandes d'accès, d'effacement, de rectification et d'explication des candidatsArt. 28, § 3, e)
Notification de violationNotifier le Client sans délai indu (objectif contractuel : dans les 24 heures) après avoir eu connaissance de toute violation de données personnelles concernant les candidatsArt. 33, § 2
Assistance pour l'AIPD et la consultationFournir l'architecture du système, les informations sur les flux de données, et la documentation de sécurité nécessaires pour que le Client puisse réaliser son AIPD RGPD obligatoireArt. 28, § 3, f)
Transferts internationauxGarantir des mécanismes de transfert appropriés (tels que les clauses contractuelles types) et réaliser des analyses d'impact relatives aux transferts (AIT) pour tout sous-traitant ultérieur hors EEEArt. 44–49
Sort des données en fin de contratAu choix du Client, restituer ou supprimer de manière sécurisée l'ensemble des données personnelles des candidats à la fin de la prestation de service, en certifiant l'effacement conformément à la norme NIST SP 800-88Art. 28, § 3, g)
Facilitation de la transparence sur l'IAFournir des éléments d'interface utilisateur (par exemple, des notifications ou avertissements intégrés) garantissant que les candidats sont clairement informés qu'ils interagissent avec un système d'IA, satisfaisant les besoins de conformité conjointsRGPD art. 13 & règlement IA art. 50, § 1

2.4 Le mécanisme de surveillance du taux de revue

INFO

Il s'agit d'un contrôle propre au modèle de conformité d'Omogen, allant au-delà du texte littéral du règlement IA, conçu pour donner à Omogen une visibilité sur la question de savoir si les Clients exercent réellement la surveillance humaine requise par l'article 26, paragraphe 2.

L'article 26 imposant l'obligation d'exercer une surveillance humaine au Déployeur, Omogen — en tant que Fournisseur — n'a aucun contrôle direct sur la question de savoir si les relecteurs d'un Client s'engagent réellement dans le flux de révision, ou se contentent de cliquer sur « accepter » pour chaque recommandation de l'IA (« tamponnage automatique »). Pour gérer ce risque résiduel, Omogen surveille, par Client, le pourcentage de rapports d'entretiens revus par un relecteur humain et les recommandations de l'IA qui sont infirmées (le « taux de dérogation »).

Taux de dérogationInterprétationAction d'Omogen
5 % – 30 %Fourchette saine — indique une révision humaine réelle et substantielleSurveillance de routine
Inférieur à 5 %, de manière soutenue sur 2 moisRisque possible de tamponnage automatique / décision automatiséeAlerte automatisée au Client ; suivi documenté
Supérieur à 30 %, de manière soutenue sur 2 moisDéfaut d'étalonnage possible du système pour l'usage de ce ClientAlerte automatisée ; investigation de la cause racine avec le Client
Aucune amélioration après alerte + période de remédiationRisque continu de non-conformité à l'art. 26, § 2 pour les deux partiesExercice des droits de suspension conformément à l'art. 4.6 du DPA (délai de remédiation de 14 jours)

Partie 3 — En pratique : fonctionnalités produit & bonnes pratiques

Cette partie traduit les obligations légales énoncées dans les Parties 1 et 2 en fonctionnalités concrètes intégrées à Mio et CV Screener, ainsi qu'en pratiques quotidiennes attendues des recruteurs utilisant la plateforme. Elle est rédigée pour être directement utilisable par les recruteurs, tout en donnant aux responsables conformité un moyen de vérifier que le comportement du produit correspond aux obligations légales.

3.1 Correspondance obligations → fonctionnalités

Le tableau ci-dessous présente, pour chaque obligation légale majeure, la fonctionnalité produit spécifique qui la met en œuvre. Il s'agit de la référence principale pour les responsables conformité auditant la plateforme au regard des Parties 1 et 2.

Obligation légaleSourceFonctionnalité produit
Pratique interdite : pas d'inférence d'émotion/de comportementRèglement IA, art. 5, § 1, f) — pratique interdite, pas seulement à haut risqueMio évalue uniquement le contenu factuel des réponses ; aucune analyse du ton, de l'émotion, des micro-expressions ou des signaux comportementaux. Divulgué sur le rapport : « Pas de reconnaissance émotionnelle »
Surveillance humaine (révision à 100 % des rejets)Règlement IA, art. 14, 26, § 2Blocage du flux de travail : les résultats « Non recommandé » sont verrouillés jusqu'à révision ; ne peuvent pas être envoyés au candidat sans révision. Le rapport d'entretien est marqué comme « à revoir » dans Omogen et pas de déplacement automatique dans l'ATS à une étape de rejet de la candidature
Surveillance humaine (échantillonnage des résultats acceptés)Bonne pratique interne / art. 26, § 2File d'échantillonnage aléatoire de 10 % générée automatiquement chaque mois
Piste d'audit des décisions humainesRèglement IA, art. 12, 26, § 6Indicateur « Révisé par [Nom] » + journal de décision horodaté (onglet conformité : relecteur, date/heure de consultation), conservé 3 ans
Surveillance du taux de dérogationArt. 26, § 2 (contrôle Omogen — voir §2.4)Tableau de bord du taux de dérogation ; alertes automatisées à <5 % / >30 %
Consentement à l'enregistrement vocalCode pénal, art. 226-1, RGPD art. 7Script de consentement vocal obligatoire au début de chaque appel Mio ; conservé 10 ans ; statut affiché dans l'onglet conformité (« Consentement obtenu »)
Transparence envers les candidats (utilisation de l'IA divulguée)Règlement IA, art. 26, § 7, RGPD art. 13Divulgation en cours d'appel + avis par e-mail/portail avant l'entretien ; la bannière du rapport confirme qu'aucune décision automatisée n'a été prise
Aucun critère d'évaluation caché ou non divulguéRèglement IA, art. 26, § 4, art. 13L'onglet conformité divulgue le nombre exact de critères et confirme que tous ont été configurés et validés par le recruteur (« Aucun critère caché ou implicite »)
Protection des catégories particulières de donnéesRGPD art. 9Détection automatique NLP → alerte DPO (24h) → suppression (48h) → journal d'audit
Minimisation des données et pseudonymisationRGPD art. 5, § 1, c), art. 32Les identifiants des candidats sont remplacés par des pseudonymes avant tout appel API LLM
Limitation de la conservationRGPD art. 5, § 1, e)Suppression automatisée : 30 jours (voix), 6 mois (transcriptions/données), 3 ans (journaux de révision) ; base de conservation affichée dans l'onglet conformité
Droit du candidat à une révision exclusivement humaineRGPD art. 22Système vocal de marquage d'opt-out disponible pour les candidats pendant l'entretien, déclenchant automatiquement un e-mail au recruteur demandant une révision humaine
Droit du candidat à une explicationRGPD art. 22, règlement IA art. 86Explicabilité « Scores & Verbatims » par critère : extrait exact de transcription justifiant chaque score, avec lecture « Écouter dans la transcription » ; flux de demande d'explication générant un résumé lisible par l'humain sous 10 jours
Signalement de la faible confiance de transcriptionRèglement IA, art. 14 (surveillance effective)Les rapports en dessous de 80 % de confiance STT sont automatiquement signalés pour révision humaine prioritaire
Surveillance de la performance technique (exactitude et robustesse)Règlement IA, art. 15Fiche technique par appel (qualité audio — agent/candidat, latence moyenne) alimentant le signal de confiance et la validation mensuelle de l'exactitude au niveau du système
Transparence sur les sous-traitants ultérieursRGPD art. 28, § 2Liste en direct des sous-traitants ultérieurs sur le Trust Center ; notification de changement sous 30 jours

3.2 Bonnes pratiques pour les recruteurs

Conseil au recruteur

Cette section est rédigée à votre intention en tant que recruteur. Elle explique, en termes simples, ce que vous êtes tenu de faire lors de l'utilisation de Mio et CV Screener, et pourquoi cela importe à la fois pour les candidats et pour protéger juridiquement Omogen et votre organisation.

3.2.1 Avant de lancer une campagne

  • Définir les critères du poste de manière claire et spécifique. Des critères vagues (« bon communicant ») produisent des évaluations d'IA vagues et moins fiables. Des critères spécifiques (« minimum 3 ans d'expérience en vente B2B ») produisent de meilleurs résultats et sont plus faciles à justifier en cas de contestation.
  • Ne jamais définir un critère susceptible de fonctionner comme un indicateur indirect (proxy) d'une caractéristique protégée — par exemple, des restrictions géographiques strictes (en particulier au regard du droit français du recrutement, sauf exceptions légales), des seuils d'année de diplôme utilisés comme proxy de l'âge, ou un filtrage fondé sur le nom.
  • S'assurer que les candidats sont informés, avant l'appel Mio ou la soumission du CV, que l'IA sera utilisée dans le cadre du processus.
  • Vérifier la trame d'entretien générée par l'IA et la peaufiner si besoin. Ne jamais lancer une campagne sur des candidats avant d'avoir soi-même testé un appel.

3.2.2 Révision des résultats « Non recommandé » — obligatoire, à chaque fois

Étape obligatoire

Vous devez réviser 100 % des candidats marqués « Non recommandé » avant toute communication de rejet. Ceci n'est pas facultatif et est appliqué par la plateforme — l'action de rejet est bloquée tant que votre révision n'est pas enregistrée.

  1. Ouvrir le rapport complet du candidat : lire l'intégralité de la transcription, pas seulement le score de synthèse.
  2. Vérifier le signal de faible confiance. Si la confiance de transcription était inférieure à 80 %, traiter la recommandation de l'IA avec une prudence accrue ; une mauvaise qualité audio ou l'accent du candidat peut avoir causé des erreurs de transcription, et non une réelle inadéquation avec le poste.
  3. Se demander : ce candidat ne satisfait-il réellement pas aux critères, sur la base de ce qu'il a dit, et non de la manière dont il l'a dit ?
  4. Prendre votre décision : accepter la recommandation de l'IA, ou la déroger. En cas de dérogation, sélectionner un motif et ajouter une brève note.

3.2.3 Échantillonnage mensuel des résultats « Recommandé »

Ce qu'il faut faire : chaque mois, réviser l'échantillon aléatoire de 10 % des candidats « Recommandé » présenté dans votre file.

Pourquoi c'est important : cela permet de détecter l'erreur inverse (les candidats surévalués par l'IA) et démontre aux régulateurs et à Omogen que la surveillance est réelle, et non limitée aux rejets.

3.2.4 Traitement des demandes des candidats

Le candidat demande…Que faireDélai
Un entretien exclusivement humain plutôt que MioHonorer la demande sans pénaliser la candidatureImmédiat
Une explication du motif de non-recommandation sur la base de l'évaluation par l'IATransmettre au support Omogen ; Omogen aidera à générer une explication conforme10 jours ouvrés
L'accès à ses donnéesTransmettre au processus de droits des personnes concernées via Omogen30 jours
La suppression de ses donnéesTransmettre la demande ; ne pas tenter de traiter la suppression manuellement en dehors du processus30 jours

3.2.5 Que faire si quelque chose semble anormal

En cas de doute, notifiez

Si vous remarquez un schéma préoccupant, ou un comportement inattendu du système — signalez-le immédiatement et suspendez l'utilisation de la fonctionnalité concernée. N'essayez pas de contourner le problème ou d'ajuster les critères de manière informelle pour compenser.

SituationContactDélai de réponse
Erreur technique ou bugsupport@omogen.ai< 24 heures
Schéma de biais ou de discrimination suspectégillian@omogen.ai (DPO)< 48h accusé de réception, investigation < 10 jours
Violation de données / incident de sécurité suspectégillian@omogen.ai< 24 heures
Réclamation de candidat, quelle qu'elle soitsupport@omogen.ai< 5 jours ouvrés accusé de réception

3.2.6 Formation et certification

Exigence : aucun utilisateur ne peut accéder aux résultats des candidats de Mio ou CV Screener avant d'avoir terminé le Pack de formation client / Playbook d'Omogen.

3.3 Liste de contrôle pour les responsables conformité et juridique

Cette liste de contrôle appuie l'audit interne périodique du déploiement au regard des Parties 1 et 2 de cette page.

3.3.1 Avant déploiement

  • AIPD réalisée ou à laquelle il a été contribué pour ce déploiement (RGPD art. 35 — s'applique à la plupart des Clients, voir §1.3)
  • Confirmation de l'applicabilité de l'AIDF de l'article 27 à votre organisation (organisme de droit public / prestataire de service public uniquement, ou cas d'usage relevant de l'Annexe III §5, b)/c) — voir §1.2.7) ; le cas échéant, réalisée et validée
  • DPA conclu avec Omogen, y compris les obligations de surveillance humaine de l'article 4
  • Avis de confidentialité aux candidats mis à jour pour faire référence à l'utilisation de l'IA
  • Tous les relecteurs pressentis ont suivi la Formation Client et obtenu la certification
  • Critères du poste révisés pour le risque de discrimination indirecte (proxy)

3.3.2 En continu (mensuel)

  • Confirmer que 100 % des résultats « Non recommandé » ont été révisés dans le délai approprié
  • Confirmer que la file d'échantillonnage à 10 % a été traitée
  • Examiner votre propre taux de dérogation — se situe-t-il dans la fourchette saine de 5-30 % ? Si non, en rechercher la cause
  • Examiner toute escalade ou réclamation de candidat soulevée au cours de la période
  • Confirmer qu'aucun signalement non résolu de données de catégories particulières ne reste ouvert au-delà de 48 heures

3.3.3 En continu (trimestriel / annuel)

  • Audit interne d'un échantillon d'enregistrements de révision humaine pour la qualité et la cohérence
  • Confirmer le respect des calendriers de conservation (vérification ponctuelle des journaux de suppression automatique)
  • Examiner tout rapport de surveillance après commercialisation ou de test de biais partagé par Omogen au cours de la période
  • Actualiser l'AIPD, et l'AIDF le cas échéant, si le périmètre, le volume ou la population de candidats du déploiement a évolué de manière significative
  • Confirmer que la liste des sous-traitants ultérieurs (Trust Center) n'a pas changé sans notification appropriée

Dernière mise à jour : 2026-07-15

Documentation Omogen