Accord relatif au traitement des données à caractère personnel
Conclu au titre de l'article 28 du RGPD, entre vous — responsable de traitement — et ScribeMeet, sous-traitant. Version du 2026-08-05.
Le présent accord (« DPA ») fait partie intégrante des conditions d'utilisation et est accepté à l'inscription. En cas de contradiction portant sur les données à caractère personnel, il prévaut sur les conditions.
Les parties
Le Client, responsable de traitement : toute personne physique ou morale qui souscrit au service et accepte le présent accord.
ScribeMeet, sous-traitant : ABDOU KANE DIAGNE, 6 rue Etienne Dolet, 59800 Lille, SIRET 99144006600017. Contact données personnelles : diagnekane@gmail.com.
1. Objet et instructions
ScribeMeet produit, pour le compte du Client, des comptes rendus écrits à partir de la transcription de ses réunions en ligne. Il ne traite les données que sur instruction documentée du Client : l'acceptation des conditions et du présent accord, et le paramétrage du service, constituent ces instructions.
Aucune réunion n'est traitée sans une action explicite du Client : le service ne rejoint jamais une réunion de lui-même.
ScribeMeet ne traite les données pour aucune finalité propre, ne les vend pas, ne les utilise pas à des fins publicitaires, et ne les utilise pas — pas plus qu'il n'autorise ses sous-traitants à le faire — pour entraîner un modèle d'intelligence artificielle.
2. Ce qui est traité
| Finalité | Produire des comptes rendus structurés, en français et en anglais, aux formats Word et PDF. |
| Nature | Lecture des sous-titres produits par la plateforme de visioconférence, mise à l'abri temporaire du texte, rédaction par un modèle de langage, production des documents, suppression. |
| Données | Paroles transcrites ; noms des participants tels qu'ils apparaissent ; titre et horaire des réunions lus dans l'agenda ; nom et adresse email du Client ; empreinte de son mot de passe ; pour un abonné, ses données d'abonnement : identifiants du prestataire de paiement, statut de l'abonnement et échéance. Aucune donnée bancaire — ni numéro de carte, ni date d'expiration, ni cryptogramme — n'est reçue ni conservée : la saisie a lieu chez le prestataire de paiement. |
| Personnes concernées | Le Client et les participants à ses réunions. |
| Durée | Durée d'existence du compte. |
ScribeMeet ne procède pas lui-même à la reconnaissance vocale : il lit les sous-titres produits par la plateforme de visioconférence du Client (Google Meet, Microsoft Teams). Cette plateforme relève du contrat propre du Client, non des sous-traitants listés ci-dessous.
3. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants suivants (autorisation générale, article 28.2 du RGPD). ScribeMeet leur impose par contrat des obligations équivalentes à celles du présent accord.
| Sous-traitant | Rôle | Lieu | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement du serveur, de la base et des comptes rendus | France (UE) | DPA OVHcloud du 23/01/2023 |
| Anthropic, PBC | Rédaction du compte rendu à partir du texte transcrit | États-Unis | DPA du 24/02/2025, clauses contractuelles types (modules 2 et 3) |
| Acheminement des emails | États-Unis / UE | Accord de sous-traitance en cours de formalisation |
Tout ajout ou remplacement est annoncé par email, au moins trente jours avant son entrée en vigueur. Le Client peut s'y opposer pour un motif tenant à la protection des données et, à défaut d'accord, résilier sans frais en obtenant la suppression de ses données.
4. Transferts hors de l'Union européenne
L'hébergement, la base et les comptes rendus sont en France. La rédaction suppose l'envoi du texte transcrit à Anthropic, établie aux États-Unis, sous couvert des clauses contractuelles types.
Le son et l'image ne quittent jamais l'infrastructure hébergée en France : ils ne sont ni transmis, ni conservés.
5. Durées de conservation
- Son et image — jamais conservés. Le robot est configuré pour ne produire aucun fichier.
- Texte transcrit — chiffré en base, purgé 24 heures après la production du compte rendu. Il est conservé au-delà dans un seul cas : tant qu'aucun compte rendu n'a pu être produit, la rédaction étant reprise automatiquement jusqu'à ce qu'elle aboutisse. L'effacer plus tôt reviendrait à perdre la réunion.
- Comptes rendus — jamais écrits sur disque. Produits en mémoire, expédiés par email ou mis à disposition au téléchargement, puis effacés. Passé 24 heures sans retrait, ils disparaissent ; un redémarrage du service les emporte avant.
- Sauvegardes — une sauvegarde quotidienne est conservée sept jours glissants. Une donnée supprimée peut donc y subsister au plus sept jours, sans être accessible ni exploitée, avant de disparaître définitivement.
6. Sécurité
- Chiffrement en base — jetons d'agenda et texte transcrit chiffrés ; jetons de session et de réinitialisation stockés sous forme d'empreinte seulement ; mots de passe hachés.
- Comptes rendus — stockés en clair sur le serveur, dans un dossier propre à chaque Client, accessibles au seul processus applicatif.
- Cloisonnement — toute requête portant sur une ressource est filtrée sur l'identifiant du Client.
- Accès — administration réservée à l'éditeur, par clé SSH ; la clé de déploiement automatisé en est distincte et sans privilèges d'administration.
- Transit — HTTPS de bout en bout.
7. Assistance, violations, audits
ScribeMeet aide le Client à répondre aux demandes d'exercice des droits, et à respecter ses obligations au titre des articles 32 à 36 du RGPD. Le Client dispose de moyens autonomes : il récupère lui-même son compte rendu — par email ou par téléchargement —, peut l'effacer avant même son expiration, et supprimer lui-même son compte et tout ce qui s'y rattache depuis son profil, sans intervention du Sous-traitant. S'agissant des comptes rendus, il n'y a de toute façon rien à réclamer : ils ne sont pas conservés.
Toute violation de données lui est notifiée au plus tard sous 48 heures après en avoir pris connaissance.
Le Client peut demander un audit une fois par an, avec un préavis de trente jours et à ses frais, dans des conditions préservant la sécurité des autres clients. L'audit s'exerce sur pièces. L'infrastructure physique étant celle d'un hébergeur tiers et mutualisée, les certifications publiées par OVH tiennent lieu de justification pour cette couche.
8. Ce qui vous incombe
Informer les participants vous revient. Le robot rejoint la réunion sous un nom explicite et sa présence est visible de tous — mais cette visibilité ne vaut pas information au sens des articles 13 et 14 du RGPD. Vous devez disposer d'une base légale, informer les personnes concernées, et recueillir leur consentement lorsqu'il est requis.
Vous vous engagez également à ne pas traiter de données sensibles (article 9) ni relatives à des infractions sans base légale appropriée, et à ne donner que des instructions licites.
9. Fin du traitement, droit applicable
Au terme de la prestation, ScribeMeet supprime les données ou les restitue, au choix du Client, sous la forme dans laquelle le service les met à disposition — comptes rendus Word et PDF — puis supprime les copies existantes, sous réserve des sauvegardes mentionnées à l'article 5 et de toute obligation légale de conservation.
Le présent accord prend effet à son acceptation et demeure en vigueur pendant toute la durée d'utilisation du service. Il est soumis au droit français.