Accord de traitement des données
Data Processing Agreement (DPA) — Version 1.3
Dernière mise à jour : 30 septembre 2026
Sous-traitant (Processeur) : Reverdin Studio, Corso Vittorio Emanuele II 154, 00186 Roma (Italie) — Partita IVA IT17458801002
Responsable du traitement : L'organisation cliente (ci-après "le Client") utilisant le service Scribe
1. Objet
Le présent Accord de traitement des données (DPA) définit les conditions dans lesquelles Reverdin Studio (ci-après "Scribe") traite des données à caractère personnel pour le compte du Client, dans le cadre de la fourniture du service de transcription et de compte-rendu de réunions professionnelles (service Scribe, disponible sur scribeapp.eu).
Le présent DPA complète les Conditions générales d'utilisation (CGU) et s'y incorpore par référence. En cas de contradiction, le DPA prévaut pour tout ce qui concerne le traitement des données personnelles.
2. Nature et finalité du traitement
Scribe traite les données personnelles des utilisateurs et participants aux réunions aux seules fins suivantes :
- Transcription automatique du contenu audio des réunions enregistrées
- Génération de résumés, points clés et actions via intelligence artificielle
- Synchronisation des événements de calendrier (Google Calendar, Microsoft Outlook)
- Annonce écrite de l'enregistrement, postée par le bot dans le chat de chaque réunion Teams ou Nextcloud Talk qu'il rejoint (nom de l'utilisateur ayant ajouté Scribe, modalités d'opposition, liens vers la politique de confidentialité et la page d'information des participants) ; annonce uniquement écrite, le bot n'émettant aucun son
- Export des comptes rendus vers OneDrive/SharePoint à l'initiative d'un utilisateur et, lorsque le Client l'a demandé, dépôt automatique de chaque compte rendu terminé des utilisateurs désignés, au format Word (.docx), dans un dossier du site SharePoint du Client (titre, date, durée, participants, résumé, actions, questions clés, chapitres ; ni l'audio ni la transcription intégrale)
- Authentification et gestion des comptes utilisateurs
- Fourniture, maintenance et amélioration du service Scribe
Aucun traitement à des fins commerciales, publicitaires ou d'entraînement de modèles d'intelligence artificielle ne sera effectué sur les données du Client.
3. Catégories de données traitées
- Données d'identité : nom, adresse email des membres de l'organisation
- Données de calendrier : titres, dates, participants et URL des réunions
- Données audio : enregistrements des réunions (temporaires — supprimés dès la fin du traitement, après 14 jours si le traitement n'aboutit pas)
- Données de transcription : texte intégral de la transcription, identité des locuteurs (diarisation)
- Tokens d'authentification : jetons OAuth Google/Microsoft
- Fichiers techniques de diagnostic du bot : à chaque réunion Teams enregistrée, noms des participants affichés par Teams et chronologie de leurs prises de parole ; code HTML de la page de réunion si aucun indicateur de parole n'est détecté au bout de 5 minutes ; capture d'écran, code HTML et texte de la page en cas d'incident de connexion ou de capture (14 jours)
- Données techniques : adresses IP, journaux applicatifs (rotation par taille, au plus 5 fichiers de 10 Mo par service)
4. Durée du traitement
Scribe traite les données pour la durée du contrat de service. À l'expiration du contrat ou sur demande du Client :
- Transcriptions et résumés : supprimés automatiquement 12 mois après leur création, et immédiatement lors de la suppression d'un rapport, du compte ou de l'organisation par le Client
- Données audio : supprimées dès la fin du traitement, et après 14 jours si le traitement n'aboutit pas ; fichiers techniques de diagnostic du bot : supprimés automatiquement après 14 jours
- Données de compte : supprimées immédiatement lors de la suppression du compte, à l'exception du journal d'audit de l'organisation (actions et nom de leur auteur), conservé pour preuve jusqu'à la suppression de l'organisation
- Logs techniques : pas de durée fixe ; rotation par taille (au plus 5 fichiers de 10 Mo par service), les entrées les plus anciennes étant effacées au fur et à mesure
- Comptes rendus exportés ou déposés sur le SharePoint/OneDrive du Client : hébergés dans l'environnement Microsoft 365 du Client et soumis à ses propres règles de conservation ; ni la purge automatique de Scribe ni la suppression d'un rapport dans Scribe ne les effacent
5. Obligations de Scribe (Processeur)
Scribe s'engage à :
- Traiter les données personnelles uniquement sur instruction documentée du Client
- Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (chiffrement en transit, contrôle d'accès, séparation des données par organisation)
- Notifier le Client sans délai indu (au plus tard dans les 72h) en cas de violation de données personnelles
- Assister le Client dans l'exercice des droits des personnes concernées (accès, rectification, suppression, portabilité)
- Supprimer ou restituer toutes les données à la fin du contrat, au choix du Client
- Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent DPA
6. Obligations du Client (Responsable du traitement)
Le Client s'engage à :
- Informer les participants à chaque réunion enregistrée de la présence d'un bot de transcription, conformément à l'article 13 du RGPD et à l'article 226-1 du Code pénal ; l'annonce écrite postée par le bot dans le chat de la réunion y contribue mais ne suffit pas à elle seule, notamment si le chat est indisponible
- Obtenir le consentement explicite des participants avant l'activation de l'enregistrement
- Ne pas utiliser le service pour traiter des catégories particulières de données (art. 9 RGPD : données de santé, opinions politiques, etc.) sans analyse d'impact (AIPD) préalable
- Informer Scribe de tout changement affectant la licéité du traitement
7. Sous-traitants ultérieurs
Le Client autorise Scribe à faire appel aux sous-traitants ultérieurs suivants. Scribe s'engage à imposer à ces sous-traitants des obligations équivalentes au présent DPA.
Liste des sous-traitants ultérieurs à jour au 30 septembre 2026.
| Sous-traitant | Pays | Finalité | Garanties |
|---|---|---|---|
| Hetzner Online GmbH | Allemagne (UE) | Hébergement, base de données, stockage audio, envoi d'emails (Mailu auto-hébergé sur cette infrastructure) | Droit UE applicable |
| Gladia SAS | France (UE) | Transcription et diarisation audio (chaîne principale) | Droit UE applicable |
| Groq, Inc. | États-Unis | Transcription audio Whisper (fallback en cas d'échec Gladia) | Transfert hors UE |
| Faster-Whisper (local) | Allemagne (UE) — Hetzner | Transcription audio de dernier recours (traitement local, aucun envoi externe) | Pas de sous-traitant tiers — traitement 100% local |
| Google LLC | États-Unis | Authentification OAuth, API Calendar, et modèle Gemini (appel direct depuis notre passerelle LiteLLM) pour résumés, attribution des locuteurs, briefs pré-réunion — transcription textuelle uniquement, jamais l'audio | Transfert hors UE |
| OpenRouter | États-Unis | Secours uniquement, si l'API Google est indisponible : routage des requêtes d'IA depuis notre passerelle LiteLLM auto-hébergée vers le modèle Google Gemini (modèle principal et modèle de secours) : reçoit les transcriptions textuelles pour résumés, attribution des locuteurs, briefs pré-réunion — jamais l'audio | Transfert hors UE |
| Microsoft Corporation | États-Unis | Authentification OAuth, API Microsoft Graph (calendrier Outlook, export et dépôt des comptes rendus sur le SharePoint/OneDrive du Client, dans l'environnement Microsoft 365 du Client) | Transfert hors UE |
| Stripe Payments Europe, Ltd. | Irlande (UE) | Traitement des paiements et gestion des abonnements ; les données de carte bancaire sont saisies directement chez Stripe et ne transitent pas par Scribe | Droit UE applicable |
Changement de sous-traitant ultérieur. Scribe informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur, ainsi que de tout changement de sa finalité ou de son pays de traitement, au moins 30 jours avant sa prise d'effet, par email adressé aux propriétaires et administrateurs de l'organisation du Client dans Scribe. L'avis précise le sous-traitant concerné, la finalité, le pays de traitement et la date de prise d'effet ; il est tracé dans le journal d'audit de l'organisation.
Pendant ce délai, le Client peut s'opposer au changement, pour des motifs raisonnables liés à la protection des données, par email à support@scribeapp.eu. Les parties recherchent alors une solution de bonne foi ; à défaut, le Client peut résilier son abonnement avant la prise d'effet du changement, sans pénalité. Sans opposition dans ce délai, le changement est réputé accepté.
8. Transferts hors Union européenne
Les données hébergées sont stockées exclusivement en Allemagne (Hetzner). Les données transmises aux sous-traitants établis aux États-Unis (Groq, OpenRouter, Google, Microsoft) sont transférées hors de l'Union européenne (voir le tableau de la section 7).
9. Sécurité des données
Scribe met en œuvre les mesures de sécurité suivantes :
- Chiffrement des données en transit (TLS 1.2 ou 1.3)
- Authentification par token pour tous les accès API internes
- Journalisation des accès et alertes en cas d'activité anormale
- Isolation des données par organisation (multi-tenancy strict)
- Suppression automatique des fichiers audio dès la fin du traitement (après 14 jours au plus si le traitement n'aboutit pas)
- Mises à jour de sécurité appliquées dans les 72h suivant la disponibilité
10. Audit et contrôle
Le Client peut, une fois par an et avec un préavis de 30 jours, demander à Scribe de fournir des informations démontrant la conformité du traitement avec le présent DPA. Cette vérification peut prendre la forme d'un questionnaire écrit ou d'un audit documentaire. Tout audit sur site nécessite un accord préalable sur les modalités et les coûts.
11. Violation de données
En cas de violation de données personnelles au sens de l'article 4(12) du RGPD, Scribe notifiera le Client par email dans les 72 heures suivant la prise de connaissance de l'incident. La notification inclura : nature de la violation, catégories et nombre approximatif de personnes concernées, mesures prises et recommandées.
12. Droit applicable et juridiction
Le présent DPA est soumis au droit français et au Règlement (UE) 2016/679 (RGPD). En cas de litige, les parties rechercheront une solution amiable. À défaut d'accord dans les 30 jours, les tribunaux compétents seront ceux de Paris.
Contact DPA : support@scribeapp.eu
Signatures
Pour le Processeur (Scribe / Reverdin Studio)
Marc Reverdin — Directeur
Date : _____________
Pour le Responsable du traitement (Client)
Nom : _____________
Qualité : _____________
Date : _____________
Historique des versions
- Version 1.3 — 30 septembre 2026 : liste des sous-traitants ultérieurs datée ; préavis de 30 jours par email aux administrateurs de l'organisation avant tout changement de sous-traitant, avec droit d'opposition ; garanties du transfert vers Microsoft et version TLS corrigées.
- Version 1.2 — 30 septembre 2026 : annonce écrite d'enregistrement dans le chat de la réunion ; export et dépôt automatique des comptes rendus Word sur le SharePoint du Client ; rôles de Gladia (transcription principale), Groq (secours) et Google (Gemini en appel direct, Calendar) précisés ; OpenRouter en secours uniquement.
- Version 1.1 — 30 septembre 2026 : sous-traitants et transferts hors UE complétés (OpenRouter, Google, Microsoft), fichiers de diagnostic du bot, durées de conservation et mesures de sécurité alignées sur le fonctionnement réel.