ATTESTAI
Trust Infrastructure
📋 Security WhitepaperSecurity Whitepaper

Ressources · Sécurité & ConformitéResources · Security & Compliance

Sécurité, Architecture & Conformité réglementaire Security, Architecture & Regulatory Compliance

Comment AttestAI protège les données RH, assure la conformité RGPD et EU AI Act, et délivre une infrastructure de confiance aux entreprises européennes. How AttestAI protects HR data, ensures GDPR and EU AI Act compliance, and delivers a trust infrastructure for European enterprises.

Version 2.2 · Juin 2026Version 2.2 · June 2026 🏛 RGPD · EU AI Act · SOC 2 (en cours)GDPR · EU AI Act · SOC 2 (in progress) ☁ AWS Paris (eu-west-3)
01
01

Contexte & enjeux : la fraude documentaire en 2026Context & stakes: document fraud in 2026

Le marché du recrutement traverse une crise de confiance inédite sur les antécédents. Notre analyse de plus de 40 000 vérifications réalisées en Europe en 2025–2026 révèle que 31,4 % des candidats présentent au moins une incohérence significative entre leur CV et leurs données professionnelles vérifiables. The recruitment market faces an unprecedented credential trust crisis. Our analysis of over 40,000 verifications performed across Europe in 2025–2026 reveals that 31.4% of candidates show at least one significant inconsistency between their CV and their verifiable professional data.

Les formes les plus courantes : inflation de titre, extension artificielle des durées de mission, diplômes issus de programmes inexistants, et désormais — des CV entièrement générés ou réécrits par des LLM pour passer les filtres ATS avec des scores parfaits. The most common forms include title inflation, artificial extension of assignment durations, fake degrees from non-existent programs, and — now — CVs entirely generated or rewritten by LLMs to pass ATS filters with perfect scores.

31,4 %
de CV avec ≥ 1 incohérenceof CVs with ≥ 1 inconsistency
67 %
des recruteurs déjà trompésof recruiters already deceived
€38k
coût moyen d'un mauvais recrutementaverage cost of a bad hire
91 %
veulent une vérification fiablewant reliable verification

« La confiance dans les références professionnelles ne peut plus reposer sur la bonne foi. Elle doit s'appuyer sur une infrastructure de vérification automatisée, auditée et conforme. »"Trust in professional credentials can no longer rely on good faith. It must be built on a verification infrastructure that is automated, audited, and regulatorily compliant."

L'enjeu dépasse le coût d'un recrutement raté : en cas de fraude sur des postes réglementés (audit, médical, ingénierie certifiée), l'entreprise s'expose à une responsabilité civile et pénale. Les CHRO, DRH et DSI ont un devoir de vigilance qui impose des processus de vérification traçables et auditables. The impact goes beyond the cost of a failed hire: in case of fraud on regulated positions (audit, medical, certified engineering), the company exposes itself to civil and criminal liability. CHROs, HR Directors and CIOs have a duty of care that requires traceable and auditable verification processes.

02
02

Vérifier la cohérence, pas seulement le dossierVerifying consistency, not just the file

Les outils de background check classiques vérifient si les documents fournis par le candidat sont cohérents entre eux. AttestAI pose une question d'un autre ordre : cette personne tient-elle ensemble dans le réel ? Un dossier déclaratif parfaitement cohérent peut être entièrement faux — c'est l'angle mort que nous comblons en partant de sources publiques externes. Classic background check tools verify whether the documents supplied by the candidate are consistent with each other. AttestAI asks a different question: does this person hold together in the real world? A perfectly consistent declarative file can be entirely false — the blind spot we close by starting from external public sources.

AxeAxis Background check classiqueClassic background check AttestAI
Matière premièreRaw material Documents fournis par le candidatDocuments supplied by the candidate Sources publiques croisées et corroboréesCross-checked, corroborated public sources
Architecture IAAI architecture LLM unique en assistance d'extractionSingle LLM for extraction Moteur propriétaire multi-LLM (incluant Anthropic Claude)Proprietary multi-LLM engine (including Anthropic Claude)
Question poséeQuestion asked Ces documents sont-ils cohérents entre eux ?Are these documents consistent with each other? Cette personne existe-t-elle et tient-elle dans le réel ?Does this person exist and hold together in reality?
Faille structurelleStructural flaw Un faux dossier cohérent passeA consistent fake file passes Preuve externe multi-sources, plus dure à manipulerExternal multi-source proof, harder to manipulate
Classification AI ActAI Act classification Souvent sous-classé « risque limité » (Art. 50)Often under-classified as "limited risk" (Art. 50) Haut risque assumé (Annexe III §4)High-risk assumed (Annex III §4)
03
03

Architecture technique & infrastructureTechnical Architecture & Infrastructure

AttestAI s'exécute sur une architecture cloud-native entièrement déployée sur AWS Paris (région eu-west-3), garantissant que tout traitement de données personnelles reste sur sol européen, conformément au Chapitre V du RGPD. AttestAI runs on a cloud-native architecture entirely deployed on AWS Paris (eu-west-3 region), ensuring that all personal-data processing stays on European soil in compliance with Chapter V of the GDPR.

⚙️

Pipeline FastAPIFastAPI Pipeline

Orchestrateur Python asynchrone. Extraction PDF via pdfplumber + PyMuPDF. Scoring multi-dimensionnel par moteur propriétaire multi-LLM (incluant Anthropic Claude, claude-sonnet-4), dont les sorties sont recoupées par une couche d'analyse maison. Async Python orchestrator. PDF extraction via pdfplumber + PyMuPDF. Multi-dimensional scoring by a proprietary multi-LLM engine (including Anthropic Claude, claude-sonnet-4), whose outputs are cross-checked by an in-house analysis layer.

☁️

AWS Paris (eu-west-3)

Hébergement Europe uniquement. Chiffrement AES-256 au repos sur S3. TLS 1.3 en transit. VPC privé, Security Groups restrictifs. Europe-only hosting. AES-256 at-rest encryption on S3. TLS 1.3 in transit. Private VPC, restrictive Security Groups.

🔄

Traitement éphémèreEphemeral Processing

Aucun fichier CV conservé après traitement. Suppression automatique garantie sous 48h. Logs de traitement anonymisés sous 90 jours. No CV file retained after processing. Automatic deletion guaranteed within 48h. Processing logs anonymised within 90 days.

📡

API REST sécuriséeSecure REST API

Auth Bearer Token + HMAC-SHA256 sur les payloads. Rate-limiting par IP. IP whitelisting disponible. Log d'audit immuable par requête. Bearer Token auth + HMAC-SHA256 on payloads. Per-IP rate limiting. IP whitelisting available. Immutable audit log per request.

🗄️

Base de donnéesDatabase

PostgreSQL chiffré (AWS RDS). Accès restreint par rôle IAM. Sauvegarde automatique quotidienne. Restauration PITR à 35 jours. Encrypted PostgreSQL (AWS RDS). IAM-role-restricted access. Daily automatic backup. 35-day point-in-time recovery.

🛡️

Supervision & SOCMonitoring & SOC

CloudWatch Logs centralisés. Alertes temps réel sur anomalies. Détection d'intrusion AWS GuardDuty. SLA contractuel 99,9 %. Centralised CloudWatch Logs. Real-time alerts on anomalies. AWS GuardDuty intrusion detection. 99.9% contractual SLA.

04
04

Indice de conformité en temps réelCompliance index in real time

Notre conformité n'est pas une déclaration : elle est mesurée, documentée et auditable selon les critères RGPD et AI Act. Our compliance is not a statement: it is measured, documented and auditable against GDPR and AI Act criteria.

84%

Indice globalGlobal index

RGPD & AI Act combinésGDPR & AI Act combined

86%

Conformité RGPDGDPR compliance

DPO, base légale, ROPA, rétentionDPO, legal basis, ROPA, retention

82%

Conformité AI ActAI Act compliance

Haut risque · supervision · logsHigh-risk · oversight · logs

RGPDGDPR ✔ EU AI Act SOC 2 (en cours)SOC 2 (in progress) ✔ AWS Paris (eu-west-3) Supervision humaineHuman oversight
05
05

EU AI Act : haut risque assuméEU AI Act: high-risk, assumed

Les systèmes d'IA appliqués à la sélection de candidats relèvent de l'Annexe III §4 de l'AI Act (emploi). AttestAI assume cette classification haut risque et applique les obligations correspondantes — plutôt que de se réfugier dans le régime « risque limité » (Art. 50) réservé aux outils purement déclaratifs. Le système ne prend aucune décision automatisée au sens de l'Art. 22 RGPD. AI systems applied to candidate selection fall under Annex III §4 of the AI Act (employment). AttestAI assumes this high-risk classification and applies the corresponding obligations — rather than hiding behind the "limited risk" regime (Art. 50) reserved for purely declarative tools. The system makes no automated decision within the meaning of Art. 22 GDPR.

Système de gestion des risquesRisk management systemregistre des risques IA tenu et revu périodiquement.AI risk register maintained and periodically reviewed.
Supervision humaineHuman oversightvalidation humaine obligatoire avant tout usage (Art. 14).mandatory human validation before any use (Art. 14).
JournalisationLogginglogs immuables de toutes les actions (Art. 12).immutable logs of all actions (Art. 12).
TransparenceTransparencyinformation de la personne et droit de contestation (Art. 13).data subject information and right to contest (Art. 13).
Exactitude & robustesseAccuracy & robustnesscalibration multi-LLM, golden-sets, détection d'homonymie (Art. 15).multi-LLM calibration, golden-sets, homonym detection (Art. 15).
AIPD / DPIA & TIAanalyse d'impact tenue ; analyse des transferts pour tout flux hors UE (CCT).impact assessment maintained; transfer assessment for any non-EU flow (SCC).
06
06

Rôle de l'humain & limites connuesHuman role & known limits

👤

Rôle de l'humainHuman role

Toute analyse produite par l'IA est soumise à la revue obligatoire d'un opérateur RH qualifié avant tout usage. Aucun score ni rapport ne peut être utilisé sans validation humaine explicite (Art. 22 RGPD). Any AI-produced analysis is subject to mandatory review by a qualified HR operator before any use. No score or report can be used without explicit human validation (Art. 22 GDPR).

⚠️

Limites & erreurs connuesKnown limits & errors

Homonymie (atténuée par l'exigence d'un ancrage), empreinte publique faible (score THIN_FOOTPRINT, non négatif), faux positifs. C'est précisément pourquoi la validation humaine est obligatoire. Homonymy (mitigated by an anchor requirement), weak public footprint (THIN_FOOTPRINT score, not negative), false positives. This is precisely why human validation is mandatory.

Références légales :Legal references: Règlement (UE) 2024/1689 (AI Act), Annexe III, Art. 12-15, 50 · Règlement (UE) 2016/679 (RGPD), Art. 5, 6, 9, 22, 28, 30, 32, 35 · Recommandations CNIL IA (2024-2025) · CCT Décision (UE) 2021/914. Pour toute question : Regulation (EU) 2024/1689 (AI Act), Annex III, Art. 12-15, 50 · Regulation (EU) 2016/679 (GDPR), Art. 5, 6, 9, 22, 28, 30, 32, 35 · CNIL AI guidance (2024-2025) · SCC Decision (EU) 2021/914. For any question: dpo@attestai.ai