Confidentialité
Ce que Cursus conserve, et ce qu’il en fait.
Cursus est un créateur de CV, donc presque tout ce qu’il conserve est quelque chose que vous avez tapé dans un CV. Cette page dit ce que c’est, où cela se trouve, qui d’autre le voit, et comment vous en débarrasser.
Dernière mise à jour le 23 août 2026
Qui en est responsable
Cursus exploite ce service et décide de ce qu’il advient des données qui s’y trouvent, ce qui en fait le responsable du traitement au sens du droit britannique de la protection des données. Pour toute question sur cette page, écrivez à privacy@getcursus.app.
Ce qui est conservé
- Votre compte. L’adresse e-mail avec laquelle vous vous êtes connecté. Si vous êtes passé par Google, GitHub ou LinkedIn, également le nom et la photo de profil qu’ils transmettent.
- Vos CV. Tout ce que vous y avez écrit. Noms, adresses, numéros de téléphone, employeurs, dates, et tout ce que vous mettez dans le texte libre.
- Les liens de partage. Un instantané du CV tel qu’il était au moment où vous avez créé le lien, ainsi que le nom et les mots de toute personne y ayant laissé un commentaire. L’adresse du lien elle-même, et son code s’il en a un, tous deux en clair, afin que la carte puisse vous les montrer à nouveau. Un lien compte aussi le nombre de fois qu’il a été ouvert, et la date de la dernière ouverture, afin que son propriétaire sache si quelqu’un l’a lu. Rien n’est conservé sur l’identité de cette personne.
- Les liens de connexion. L’adresse à laquelle un lien a été envoyé, et une copie hachée du lien. Le lien cesse de fonctionner au bout de quinze minutes, et l’enregistrement est effacé en quelques heures.
- Votre adresse IP, brièvement, afin de limiter le débit des demandes de connexion et des retours.
- Ce que vous nous dites qu’il manque. Si vous utilisez le lien Que manque-t-il ?, les mots que vous avez écrits, la page depuis laquelle vous les avez écrits, et votre compte si vous étiez connecté. Envoyé sans être connecté, cela n’est rattaché à personne. La page est la route et non l’adresse, si bien qu’un de vos CV se lit
/resume/[id]et jamais comme un lien que quiconque pourrait suivre. - Huit décomptes. Que vous avez créé un compte et par quel fournisseur, qu’un CV a été créé et s’il vient de l’assistant, d’un import ou d’une page vierge, qu’un PDF ou un fichier Word a été téléchargé, combien de vérifications ATS un CV a passées, qu’un lien de partage a été créé, que quelqu’un a commenté l’un d’eux, et que quelqu’un a dit ce qui manquait. Six d’entre eux portent aussi la langue dans laquelle vous lisez le site, et les quatre qui concernent un CV portent les conventions du pays que ce CV suit, afin que nous sachions si la version française de Cursus sert à quelque chose. Ni l’une ni les autres ne sont un mot de votre CV : ce sont un choix de langue et un choix de pays. Sept des huit peuvent porter votre numéro de compte et rien d’autre, y compris les retours lorsque vous étiez connecté pour les envoyer. Le commentaire est laissé par une personne qui n’a besoin d’aucun compte, il porte donc à la place l’identifiant éphémère attribué à sa visite sur ce lien, nouveau à chaque ouverture du lien et rattaché à personne, d’un côté comme de l’autre. Un retour envoyé sans être connecté porte un identifiant éphémère de la même façon, nouveau à chaque fois. Aucun des huit ne porte un seul mot de ce que quiconque a écrit.
- La forme d’un CV que vous avez importé. Lorsque vous apportez un PDF ou un fichier Word, nous notons comment il était construit afin d’améliorer la lecture : le type de fichier, sa taille, son nombre de pages, la langue dans laquelle vous lisiez le site et les usages de quel pays le CV suivait, chaque intitulé qu’il portait et le sens que nous lui avons donné, si vous avez désactivé cette rubrique, les règles de mise en page auxquelles la lecture a dû se rabattre, et le nombre de rubriques, d’entrées et de puces. Pas un mot du CV lui-même : aucun employeur, aucune date, aucune coordonnée, aucun profil, et jamais le fichier. Un intitulé qui porte votre nom ou votre adresse électronique est conservé sous la forme « (redacted) ». La note est écrite au moment de la lecture du fichier, ce qui nous apprend quelque chose même d’un import que vous décidez de ne pas garder ; celui que vous gardez est rattaché au CV qu’il a produit et disparaît avec lui. Celui que vous abandonnez n’est rattaché à rien.
- Quatre comptages, de personne. Pour savoir si les personnes qui arrivent vont un jour jusqu’à un CV terminé, nous comptons quatre choses sur notre propre serveur et nulle part ailleurs : que la page d’accueil a été ouverte par quelqu’un qui n’était pas connecté, que l’assistant a été lancé, et qu’un PDF ou un fichier Word a été téléchargé. Chacune ajoute un à un nombre tenu par jour et par langue. Il n’y a ni numéro de compte, ni identifiant éphémère, ni adresse, ni aucune page en dehors de la page d’accueil, si bien qu’il n’y a rien en eux qui puisse remonter jusqu’à vous, même en principe, et rien à nous demander de supprimer. Ils ne quittent jamais notre base de données.
Un CV peut porter plus qu’un CV n’en a besoin. Si vous y écrivez sur votre santé, votre religion, un syndicat ou quoi que ce soit d’autre que la loi traite comme particulier, cela est conservé comme le reste. C’est votre choix, et il vaut la peine d’être fait délibérément.
Où cela se trouve
Dans une base de données Postgres à Londres, et nulle part ailleurs de notre côté. Vos CV sont aussi conservés dans votre propre navigateur pour que l’éditeur fonctionne hors connexion ; effacer vos données de navigation supprime cette copie et laisse intacte celle qui est sur le serveur. Si vous commentez le CV partagé de quelqu’un d’autre, le nom que vous avez donné est également conservé dans votre navigateur, pour que vous n’ayez pas à le retaper.
Quatre choses quittent bel et bien le Royaume-Uni. L’adresse à laquelle un lien de connexion est envoyé va à Resend, qui achemine l’e-mail. Si vous vous connectez avec Google, GitHub ou LinkedIn, cela se passe sur leurs systèmes, sous leurs propres politiques de confidentialité et non sous celle-ci. Et les polices de caractères dans lesquelles ces pages sont composées sont servies par Google, si bien que votre navigateur leur communique votre adresse IP à chaque chargement de page. Ces trois-là s’exécutent là où s’exécute leur prestataire, ce que nous ne fixons pas et ne prétendrons pas fixer.
La quatrième, ce sont les décomptes, qui vont à PostHog, et celle-là nous la fixons bel et bien : la région Union européenne, servie depuis Francfort, écrite dans le code comme une adresse fixe plutôt que comme un réglage, de sorte qu’aucun déploiement ne peut la déplacer discrètement. Ils sont envoyés par nos propres serveurs, jamais par votre navigateur, si bien que PostHog n’apprend jamais votre adresse IP et ne voit jamais la page où vous vous trouvez. L’enregistrement de session n’est pas simplement désactivé : la partie de PostHog qui pourrait enregistrer un écran n’est pas du tout présente sur ce site, de sorte qu’aucun rejeu de vous en train d’écrire votre CV ne peut être réalisé.
Ce qui ne quitte jamais votre appareil
Lorsque vous importez un CV existant, le fichier PDF ou Word est lu dans votre navigateur. Le fichier lui-même n’est jamais téléversé. Seul le texte que vous conservez après l’écran de relecture est enregistré, et seulement une fois que vous l’enregistrez. Ce qui quitte votre appareil, c’est une note sur la forme du fichier plutôt que sur son contenu, décrite plus haut sous ce qui est conservé.
Qui d’autre le voit
- Google, GitHub ou LinkedIn, si vous en choisissez un, et uniquement pour confirmer qui vous êtes.
- Resend, qui envoie l’e-mail de connexion.
- Google, qui sert les polices de caractères dans lesquelles ces pages sont composées.
- Neon, qui exploite la base de données, et Vercel, qui héberge le site.
- PostHog, qui détient les huit décomptes ci-dessus, et rien de ce qui se trouve dans un CV.
Personne d’autre. Rien n’est vendu, rien n’est remis à des recruteurs, et rien ne sert à entraîner quoi que ce soit.
Ce qui nous y autorise
Conserver votre compte et vos CV est ce que vous nous avez demandé de faire, la base est donc le contrat entre vous et Cursus. Limiter le débit des connexions et empêcher que des comptes soient détournés relève de notre intérêt légitime à ce que le service ne soit pas dévoyé. Il en va de même pour le décompte des huit choses ci-dessus, qui est notre façon d’apprendre si quoi que ce soit ici fonctionne. Si vous préférez ne pas être compté, écrivez-nous et nous cesserons.
Combien de temps c’est conservé
- Votre compte et vos CV, jusqu’à ce que vous les supprimiez.
- Un CV que vous supprimez cesse d’apparaître partout à la fois, mais la ligne est marquée plutôt que retirée, afin que vos autres appareils apprennent qu’il a disparu. Supprimer votre compte l’efface définitivement.
- Un lien de connexion cesse de fonctionner au bout de quinze minutes, et son enregistrement est effacé en quelques heures. Supprimer votre compte oublie immédiatement ceux qui seraient encore en cours.
- Supprimer votre compte retire le compte, le profil, chaque CV, chaque lien de partage et chaque commentaire laissé sur l’un d’eux, immédiatement et définitivement.
- Ce que vous nous avez dit qu’il manquait, jusqu’à ce que nous y ayons donné suite. Supprimer votre compte ne le supprime pas, parce que cela porte sur le produit et non sur vous. Votre compte en est détaché, si bien qu’il ne reste que les mots, rattachés à personne. Demandez-le et nous le retirerons purement et simplement.
- La note sur un CV importé, exactement aussi longtemps que ce CV. Supprimer le CV supprime la note avec lui, et supprimer votre compte retire les deux. Rien n’a besoin de tourner pour cela : c’est la base de données qui l’impose. Une note laissée par un import que vous n’avez jamais transformé en CV n’est rattachée ni à un compte ni à un CV : rien en elle ne renvoie à vous, et il n’y a rien à nous demander de supprimer.
- Les huit décomptes, aussi longtemps que le projet PostHog les conserve. Ils portent un numéro de compte, ou un identifiant éphémère lorsqu’il n’y avait pas de compte, plutôt qu’un nom ou une adresse, si bien qu’une fois le compte supprimé ils ne désignent personne. Demandez-le et nous les effacerons également.
Ce que vous pouvez y faire
- Télécharger chaque CV que vous avez écrit, depuis Paramètres, sous Compte et données.
- Supprimer purement et simplement votre compte, au même endroit.
- Demander une copie de tout le reste, y compris votre profil, vos liens de partage et les commentaires que des personnes y ont laissés, ainsi que tout ce que vous avez envoyé via Que manque-t-il ?, en écrivant à privacy@getcursus.app. La loi accorde un mois ; cela ne prendra pas tout ce temps.
- Vous plaindre auprès de l’Information Commissioner à ico.org.uk si nous nous trompons. Nous préférerions que vous nous le disiez d’abord.
Cookies
Trois, et chacun fait un travail que vous avez demandé.
- Rester connecté. Un cookie, pour sept jours. Il ne peut pas être lu par des scripts, et il disparaît quand vous vous déconnectez.
- Se connecter avec GitHub ou LinkedIn. Un cookie pour dix minutes pendant que vous êtes parti sur leur site, afin que nous puissions constater que la personne qui revient est celle qui est partie.
- Ouvrir un lien de partage. Un cookie pour ce seul lien, pour sept jours, ne contenant rien d’autre que la session de ce lien. Chaque lien de partage que vous ouvrez en pose un, qu’il ait un code ou non.
Il n’y a pas de publicité, et aucun script tiers ne vous compte. Rien de ce que fait PostHog ne se passe dans votre navigateur : il n’y pose aucun cookie, et il ne peut pas voir ce que vous tapez.