Pour les cabinets de recrutement, agences d'intérim et ESN

Limitez l'impact réglementaire, concurrentiel et réputationnel de vos fuites de données candidats

DataBait injecte des candidats fictifs indétectables dans vos fichiers (CVthèque, base candidats, viviers, bases partagées avec vos ATS, vos jobboards, vos multidiffuseurs et vos prestataires de sourcing), avec une adresse email et un numéro de mobile réels surveillés 24/7. Ces candidats ne correspondant à aucune personne réelle, toute réception d'un email ou d'un SMS révèle un usage non légitime de vos données et produit une preuve recevable en justice, en moins de 72 h.

Le coût d'une fuite de données

Votre CVthèque est votre actif le plus stratégique — et le plus convoité. Un consultant qui part avec le vivier, un jobboard ou un multidiffuseur qui réexploite vos candidats hors périmètre, une cyberattaque : le secteur de l'emploi vient de connaître la plus grande fuite de données jamais recensée en France, celle de France Travail. Une fuite, ici, c'est un capital candidats détourné, une exposition RGPD sur des données parfois sensibles, et un avantage offert à vos concurrents.

72h Délai RGPD de notification d'une violation à la CNIL Article 33, après prise de connaissance
43M Personnes potentiellement concernées par la fuite France Travail Plus grande fuite de données de demandeurs d'emploi en France — mars 2024
3ans Peine encourue pour abus de confiance Et 375 000 € d'amende (art. 314-1 du Code pénal)

Sources : CNIL 2024 (France Travail) · RGPD art. 33 · Code pénal art. 314-1

Sécurité des données

L'angle mort de vos EDR et DLP

DataBait détecte le vol effectif de votre base candidats par son usage, une fois qu'elle a quitté votre SI.

Vos EDR et DLP surveillent les accès et le périmètre de votre SI ; une fois les données sorties vers vos ATS, vos jobboards, vos multidiffuseurs ou vos prestataires de sourcing, ils sont aveugles à ce qu'on en fait. Le métier repose sur le partage permanent de la donnée candidat — diffusion multicanale des offres, viviers partagés, sourcing externalisé — et chaque canal est une sortie légitime de vos données, donc autant de surfaces de détournement hors de portée de vos outils périmétriques. DataBait prend le relais sur l'usage : les candidats fictifs qu'il injecte ne correspondant à aucune personne réelle, tout contact qu'ils reçoivent trahit, par construction, un usage non légitime de vos données. En complément de votre dispositif existant, et sans faux positif structurel.

Juridique

Une preuve recevable en justice, en moins de 72 h

DataBait vous fournit une preuve recevable en justice du vol de votre base candidats : un constat de commissaire de justice, établi en moins de 72 h, scellé par un horodatage qualifié eIDAS.

Chaque étape de la procédure est scellée par un horodatage qualifié eIDAS, émis par un QTSP inscrit sur la Liste de confiance européenne : signature du contrat, liste des candidats fictifs injectés, code source des emails et SMS reçus, jusqu'au constat de commissaire de justice qui les consolide. Conforme à la norme AFNOR NF Z67-147, ce constat est recevable devant les tribunaux français.

Pour un cabinet, une agence ou une ESN, ce constat rend exploitables les actions que vous seul pouvez mener. En interne, il arme l'action pour concurrence déloyale et débauchage : un consultant qui emporte la CVthèque pour un concurrent s'expose à l'abus de confiance (article 314-1 du Code pénal : 3 ans d'emprisonnement et 375 000 € d'amende), et votre CVthèque, en tant que base de données constituée par un investissement substantiel, est protégée par le droit du producteur de base de données (article L.341-1 du Code de la propriété intellectuelle). En externe, il fonde le recours civil (article 1240 du Code civil) contre un ATS, un jobboard ou un prestataire de sourcing sorti du périmètre de son DPA. Sans constat, ces voies restent théoriques.

Compliance

Votre diligence prouvée, votre base sous contrôle

DataBait sert votre conformité RGPD : l'alerte, scellée par un horodatage qualifié eIDAS, prouve votre date de prise de connaissance, point de départ certain de votre notification à la CNIL.

Le RGPD vous impose de notifier une violation à la CNIL sous 72 h (article 33) et, en cas de risque élevé pour les personnes, de la leur communiquer (article 34). Les CV que vous traitez peuvent contenir des données sensibles au sens de l'article 9 du RGPD (santé, appartenance syndicale, origine), et le référentiel CNIL relatif au recrutement encadre strictement ce que vous pouvez collecter et conserver. Au-delà du délai, la fuite elle-même est documentée : en cas de contrôle CNIL, vous démontrez ce que vous avez su, quand, et ce que vous en avez fait.

Le RGPD (article 28) vous oblige à choisir et à suivre vos sous-traitants avec diligence : ATS, jobboards, multidiffuseurs, prestataires de sourcing. DataBait matérialise cette diligence en surveillance continue : l'injection de candidats fictifs dédiés dans chaque base confiée à un prestataire transforme votre obligation de contrôle en signal permanent, sans audit complémentaire. Et parce qu'il n'accède à aucun CV réel, il n'introduit lui-même aucun nouveau risque sur vos candidats.

Cas d'usage

Fuite interne ou externe

DataBait détecte et prouve les fuites et l'usage abusif de votre base candidats, quel qu'en soit l'acteur.

Consultant déloyal

Un chargé de recrutement ou un consultant sur le départ emporte la CVthèque ou le vivier, pour l'exploiter dans un cabinet concurrent, monter sa propre structure ou le revendre. Un candidat fictif est contacté : vous êtes alerté, et le constat arme votre action pour concurrence déloyale, débauchage et abus de confiance.

ATS, jobboard ou prestataire défaillant

Un éditeur d'ATS, un jobboard, un multidiffuseur ou un prestataire de sourcing laisse fuiter ou réexploite votre base candidats, hors DPA. Le contact d'un candidat fictif révèle le détournement, preuve recevable en justice à l'appui, et désigne le tiers si vos bases sont segmentées.

Fuite externe / dark web

Une cyberattaque frappe votre SI ou celui d'un prestataire — le secteur de l'emploi a connu avec France Travail la plus grande fuite jamais recensée en France, via des comptes de conseillers compromis. Vos candidats fictifs apparaissent sur le dark web : la fuite est révélée avant la CNIL, vos candidats ou la presse.

How it works

Cinq étapes vers la preuve

DataBait transforme chaque tentative d'usage de votre base candidats en preuve.

  1. Inject

    DataBait injecte des candidats fictifs indétectables dans vos fichiers (CVthèque, base candidats, viviers, bases partagées avec vos ATS, vos jobboards, vos multidiffuseurs et vos prestataires de sourcing), générés à partir de bases statistiques publiques (INSEE, IRIS, BDNB), sans LLM ni hallucination, dotés d'une adresse email et d'un numéro de mobile réels. DataBait n'accède à aucun de vos candidats réels.

  2. Monitor

    Adresse email et numéro de mobile surveillés en continu ; ces candidats ne correspondant à aucune personne réelle, tout contact reçu est non légitime par construction, sans faux positif structurel.

  3. Dark web scanning

    Recherche continue de vos candidats fictifs sur les forums, marketplaces et dumps, même en l'absence de tout contact : vous savez qu'une base a fuité avant la CNIL, vos candidats ou la presse.

  4. Alert

    Chaque signal génère une preuve scellée par un horodatage qualifié eIDAS et déclenche une alerte qualifiée par type (phishing, fuite, usage interne abusif, non-conformité d'un prestataire), enrichie par OSINT et livrée avec ses métadonnées forensiques, pour permettre à votre référent sécurité de prioriser (email ou intégration SIEM).

  5. Prove

    Constat de commissaire de justice conforme à la norme AFNOR NF Z67-147 et horodatage qualifié eIDAS, recevable en justice en moins de 72 h, directement exploitable pour votre notification RGPD et vos recours.

Instant
Time to alert
48 h
Proof collecting window
Within 72 h
Constat recevable en justice

Intégration

Zéro installation, zéro faux positif

DataBait est un SaaS entièrement géré : il s'utilise sans agent ni modification de votre infrastructure, et vous n'avez aucune charge opérationnelle ; chaque alerte est un signal réel, sans faux positif à trier.

Les alertes vous parviennent par le canal de votre choix : email (canal principal, précisément adressable par destinataire et par mission) ou intégration SIEM. Aucun agent à installer, pas de migration de schéma : les candidats fictifs sont injectés via les mêmes voies d'import que vos nouveaux candidats.

Protection du cabinet

Déploiement direct sur votre CVthèque

DataBait injecte les candidats fictifs dans votre CVthèque, vos viviers et votre ATS interne. Vous outillez votre propre conformité RGPD sans modifier votre SI, et sans que DataBait n'accède à aucun CV réel.

Oversight des tiers

Extension à vos jobboards et prestataires

DataBait injecte des candidats fictifs dédiés à chaque base que vous partagez avec vos jobboards, vos multidiffuseurs, vos éditeurs d'ATS et vos prestataires de sourcing. Segmentées par destinataire, ces bases permettent d'identifier le tiers à l'origine d'un détournement ; vous matérialisez votre diligence de suivi des sous-traitants (RGPD art. 28) en signal continu, sans audit annuel.

Sovereignty

Français par conviction, souverain par conception

DataBait est une société de droit français, détenue à 100% par des actionnaires français et opérée en France sur une infrastructure souveraine ; aucune de vos données ne transite ni n'est stockée sur nos serveurs.

L'infrastructure est hébergée en France sur une plateforme qualifiée SecNumCloud (ANSSI) et infogérée par une société française certifiée ISO 27001, hors de portée des juridictions extraterritoriales. Et parce que DataBait n'accède à aucun CV ni aucune candidature réelle, et se limite au canal de contact de candidats fictifs, il n'introduit aucun nouveau risque sur les données de vos candidats.

Souveraineté, point par point

  • Capital 100% français
  • Hébergement qualifié SecNumCloud (ANSSI)
  • Infogérance certifiée ISO 27001
  • Horodatage qualifié eIDAS par un QTSP inscrit sur la Liste de confiance européenne
  • Aucune de vos données stockée chez nous
  • Aucun CV consulté, aucune candidature réelle traitée

Trust

Des standards opposables, pas des promesses

Pas de promesses : sur chaque alerte, vous recevez un dossier de preuve déjà constitué selon des standards opposables.

Evidence dossier

Constituted per AFNOR NF Z67-147 · eIDAS timestamping · SecNumCloud-qualified hosting

  1. AFNOR NF Z67-147

    Constat de commissaire de justice, signé sous 72 h après l'alerte.

  2. eIDAS · art. 41

    Horodatage qualifié, présomption légale de validité dans toute l'Union européenne.

  3. Chain of custody

    Documented, admissible before French and European courts.

  4. Hébergement SecNumCloud · ISO 27001

    Données hébergées en France, infrastructure qualifiée ANSSI.

Référencé

MARTECH PLAYBOOK 2026 · Havas Business Science

DataBait est référencé dans ce catalogue cyber martech.

CVthèque, RGPD et concurrence déloyale

What scope is covered?

Toutes les bases contenant des données candidats : CVthèque, base candidats, viviers, listes de sourcing, bases partagées avec vos ATS, vos jobboards, vos multidiffuseurs et vos prestataires de sourcing. DataBait détecte trois familles de signaux :

  • Fuites externes : cyberattaque, compromission d'un prestataire.
  • Usages abusifs : revente de CV, débauchage, prestataire hors périmètre.
  • Dark web exposure: data surfacing in public leaks, forums, or marketplaces.
DataBait a-t-il accès à mes CV et à mes candidatures ?

Non. DataBait n'accède à aucun CV, aucune candidature, aucune donnée de vos candidats réels. Il injecte des candidats fictifs, générés à partir de bases statistiques publiques, et n'en surveille que le canal de contact (email, SMS). Vos données réelles ne quittent pas votre système d'information, et DataBait n'introduit aucun tiers dans le traitement de vos candidats. DataBait a été conçu pour préserver la confidentialité de votre base par construction.

Comment DataBait s'articule avec le RGPD ?

L'alerte, scellée par un horodatage qualifié eIDAS, prouve votre date de prise de connaissance, point de départ certain de votre notification à la CNIL sous 72 h (article 33 du RGPD) et, en cas de risque élevé, de votre communication aux personnes concernées (article 34). Les CV que vous traitez peuvent contenir des données sensibles (article 9 du RGPD), et le référentiel CNIL recrutement encadre leur collecte. Au-delà du délai, la fuite est documentée : en cas de contrôle CNIL, vous démontrez ce que vous avez su, quand, et ce que vous en avez fait. DataBait matérialise aussi votre diligence dans le suivi de vos sous-traitants (article 28 du RGPD).

Pouvez-vous identifier quel prestataire est à l'origine d'une fuite ?

Oui, si vous segmentez vos bases par destinataire : DataBait injecte des candidats fictifs dédiés dans chaque base que vous confiez, et un contact reçu sur les candidats d'une base donnée désigne le tiers concerné. Sur une base unique partagée avec plusieurs prestataires, un contact prouve le détournement mais n'en désigne pas l'auteur ; l'attribution suppose alors votre propre enquête.

Quel impact sur mon SI et mon ATS ?

Aucun. DataBait fonctionne en SaaS entièrement géré, sans modification d'infrastructure, avec zéro charge opérationnelle côté cabinet ou agence. Pas d'agent à installer, pas de migration de schéma, pas de connecteur à maintenir. Le déploiement ne traverse aucun environnement de production critique : les candidats fictifs sont injectés via les mêmes voies d'import que vos nouveaux candidats.

Sovereignty and compliance?

Données hébergées en France, hébergement SecNumCloud (qualification ANSSI), ISO 27001. Preuve produite selon le droit français (commissaire de justice, AFNOR NF Z67-147) et reconnue dans toute l'Union européenne (horodatage qualifié eIDAS). Aucun transfert hors UE. Et parce que DataBait n'accède à aucun CV réel, sa mise en œuvre n'ajoute aucun risque sur les données de vos candidats.

What if no alert is raised over the contract period?

Une base sous DataBait qui n'a jamais déclenché d'alerte démontre, par construction, l'absence d'usage abusif détectable. Pour vous et votre DPO, c'est un indicateur mesurable de la maturité de votre dispositif et de celui de vos prestataires. C'est aussi une pièce que vous pouvez verser à l'appui de votre diligence.

Pour quels périmètres DataBait apporte-t-il le plus de valeur ?

Trois périmètres sortent du lot, selon trois axes d'exposition distincts :

  • Chasse de têtes et profils rares. Les données ont une très haute valeur ; un vivier détourné est un avantage concurrentiel direct pour un rival.
  • Intérim et volumétrie. Bases candidats massives et forte rotation des équipes de recrutement, donc risque de départ avec la base.
  • Structures partageant leur base avec des jobboards, multidiffuseurs et prestataires de sourcing. La surface de partage avec des tiers y est la plus large, et l'injection de candidats fictifs segmentés y apporte la preuve la plus rapide.

Prise de contact

Discutons de l'exposition de votre CVthèque

Réservez 30 minutes avec notre équipe : nous examinons votre CVthèque et vos bases partagées avec vos jobboards, vos multidiffuseurs et vos prestataires de sourcing, et nous identifions les périmètres où l'injection de candidats fictifs apporte la preuve la plus rapide, sans jamais accéder à vos CV.

Reply within 24 business hours

Request a demo or ask a question

Pick your channel. We reply within 24 business hours.