Aller au contenu principal
&Sageio

ACCORD DE TRAITEMENT DES DONNÉES

L'accord de traitement des données, en lecture claire.

v1.2.1 · En vigueur à compter de la date de publication

Rédigé pour que votre DPO puisse l'approuver en une seule lecture. Chaque clause, sous-traitant et garde-fou documenté en détail. Le PDF signé contient le même contenu.

PÉRIMÈTRE & RÔLES

Qui fait quoi, avec les données de qui.

Dans le cadre de ce DPA, le Client est le responsable du traitement et Sageio agit en tant que sous-traitant pour le compte du Client. Sageio ne traite les données personnelles que pour fournir les services contractés — traduction, transcription et résumé de réunions en temps réel — et uniquement selon les instructions documentées du Client. Ce DPA fait partie intégrante du contrat d'abonnement entre Sageio et le Client ; en cas de conflit, le DPA prévaut pour les questions de traitement des données personnelles. Il s'applique à toutes les activités de traitement réalisées dans le cadre de la plateforme Sageio.

DONNÉES TRAITÉES

Ce que nous traitons, et pourquoi nous le pouvons.

Catégorie de donnéesFinalité du traitementBase légale (GDPR Art. 6)Conservation
Audio de réunionTranscription parole-texte et traduction pendant la réunion.Art. 6(1)(b) — exécution du contrat.Diffusé pour la transcription en direct et traité uniquement en mémoire ; jamais écrit sur un stockage. Non utilisé pour l'entraînement de modèles.
Transcriptions & traductions de réunionStockage et consultation par les membres de l'espace de travail du Client.Art. 6(1)(b) — exécution du contrat.Conservés jusqu'à leur suppression par le Client ou la suppression du compte.
Résumés & actions à menerRésultats de réunion générés par IA, dérivés de la transcription.Art. 6(1)(b) — exécution du contrat.Suit la durée de conservation de la transcription.
Identifiants de compte (nom, e-mail, rôle)Authentification, accès à l'espace de travail et journalisation d'audit.Art. 6(1)(b) — exécution du contrat.Durée du compte plus 30 jours après sa clôture.
Métadonnées d'espace de travail & d'usageExploitation du service, rapprochement de facturation et prévention des abus.Art. 6(1)(b) et Art. 6(1)(f) — intérêt légitime à l'intégrité du service.12 mois à compter de leur génération.
Journaux d'auditSurveillance de la sécurité et revue des accès du Client.Art. 6(1)(f) — intérêt légitime à la sécurité.12 mois à compter de leur génération.
Identifiants de facturationGestion de l'abonnement. Les données de carte de paiement sont traitées par LemonSqueezy en tant que Merchant of Record et ne sont pas stockées par Sageio.Art. 6(1)(b) — exécution du contrat.Durée du compte plus 7 ans pour les documents fiscaux.

SOUS-TRAITANTS

La chaîne complète de responsabilité.

Sous-traitantFinalitéLieu de traitement
Amazon Web ServicesHébergement cloud, stockage d'objets, gestion des clés de chiffrement.Région choisie par le Client (par défaut : Singapour, Asie-Pacifique). UE et États-Unis sur les offres Enterprise.
NeonBase de données PostgreSQL gérée pour les données applicatives.Région alignée sur la région AWS principale du Client.
VercelHébergement du site marketing et de l'application web destinée aux clients.Réseau edge mondial. Origine : région sélectionnée par le client.
ClerkAuthentification, authentification unique et gestion des identités.États-Unis.
DeepgramTranscription parole-texte de l'audio de réunion.États-Unis.
OpenAITranscription voix-texte en temps réel de l'audio des réunions (moteur par défaut des nouveaux espaces de travail) et transcription des fichiers audio importés.États-Unis.
DeepLTraduction des segments provisoires de transcription et traduction finale pour certaines langues cibles.Allemagne (UE).
Google (Gemini API)Affinage de la traduction des segments finalisés ; résumés et actions générés par IA.États-Unis. Données non utilisées pour entraîner les modèles Google selon les conditions de l'API Gemini payante.
ResendEnvoi d'e-mails transactionnels (notifications de compte et de service ; e-mails de synthèse de réunion envoyés à la demande de l'utilisateur).États-Unis.

Lemon Squeezy (société du groupe Stripe) n'est pas un sous-traitant ultérieur : en tant que Merchant of Record, il détermine lui-même les finalités du paiement, de la fiscalité et de la facturation, et agit comme responsable de traitement indépendant selon sa propre politique de confidentialité.

Plausible (analyse web sans cookie) n'opère que sur notre site marketing et ne traite aucune donnée personnelle de la plateforme au titre de ce DPA ; il est divulgué dans la Politique de confidentialité.

Comment nous évaluons les sous-traitants →

PROCESSOR COMMITMENTS

Article 28, written into the contract.

These commitments form part of the DPA. The English text is the authoritative version; localized translations will follow the signed-off text.

Sub-processor changes
Sageio maintains the current sub-processor list at sageio.net/subprocessors. Sageio will give Customer at least 30 days' notice (by email or in-app notice) before adding or replacing a sub-processor. Customer may object on reasonable data-protection grounds within the notice period; if the parties cannot resolve the objection, Customer may terminate the affected services and receive a pro-rata refund of prepaid fees for the unused period. Sageio imposes data-protection obligations equivalent to this DPA on each sub-processor and remains liable for their performance.
Personal-data breach notification
Sageio will notify Customer without undue delay, and in any event within 24 hours of confirming a personal-data breach affecting Customer personal data, and will provide the information reasonably required for Customer's obligations under Articles 33–34 GDPR, with updates as the investigation proceeds.
Deletion and return
Upon termination or expiry of the services, Sageio will, at Customer's choice, delete or return all Customer personal data within 30 days, and delete remaining copies, except where applicable law requires retention. Personal data in encrypted backups is purged on the standard 30-day backup rotation cycle.
Assistance and audits
Taking into account the nature of the processing, Sageio will assist Customer with appropriate technical and organizational measures in responding to data-subject requests, and with Customer's obligations under Articles 32–36 GDPR, including data-protection impact assessments and prior consultations. Sageio will make available information reasonably necessary to demonstrate compliance with Article 28 — including summaries of penetration tests and, when available, audit reports — and will allow audits, including inspections, by Customer or its mandated auditor, no more than once per twelve months, on 30 days' notice, at Customer's expense and subject to confidentiality.
Confidentiality and instructions
Sageio ensures that persons authorized to process personal data are committed to confidentiality. Sageio will inform Customer without undue delay if, in its opinion, an instruction infringes applicable data-protection law.
Customer warranties
Customer warrants that it has established a lawful basis for the processing it instructs under this DPA, including any notices to and consents from meeting participants required by applicable law and — where meeting content incidentally contains special categories of personal data — a condition under Article 9(2) GDPR. Sageio does not use meeting content to identify any person by voice and creates no biometric templates.
Term, governing law, and liability
This DPA takes effect with, and lasts for the duration of, the Subscription Agreement; it is governed by the same law, and the limitations of liability in the Terms of Service apply to it, except where mandatory data-protection law provides otherwise.

MESURES DE SÉCURITÉ

L'ingénierie rencontre l'engagement.

Sageio met en œuvre des mesures techniques et organisationnelles adaptées au risque du traitement, notamment le chiffrement en transit (TLS 1.3) et au repos (AES-256-GCM), le contrôle d'accès basé sur les rôles, la journalisation d'audit, des tests d'intrusion réguliers et un processus documenté de réponse aux incidents. L'accès à la production exige une justification métier explicite, est limité dans le temps et est journalisé. Le catalogue complet des mesures, y compris l'état actuel du programme de conformité, est publié sur la page Sécurité et mis à jour à mesure que le programme évolue.

Lire la page Sécurité →

TRANSFERTS INTERNATIONAUX

Des données transfrontalières, transférées légalement.

Lorsque des données personnelles sont transférées en dehors de l'Espace économique européen, du Royaume-Uni ou d'autres juridictions soumises à des restrictions équivalentes, Sageio s'appuie sur les Clauses contractuelles types de la Commission européenne (Module Deux : responsable du traitement vers sous-traitant) et, le cas échéant, sur l'addendum britannique relatif au transfert international de données. Pour les transferts vers des juridictions couvertes par une décision d'adéquation, Sageio s'appuie sur cette décision. Les sous-traitants sont liés par des obligations équivalentes via une répercussion contractuelle. Des analyses d'impact des transferts sont menées pour chaque sous-traitant traitant des données personnelles en dehors de la juridiction de l'exportateur de données.

The SCCs (Module Two: Controller-to-Processor) and the UK International Data Transfer Addendum are incorporated into this DPA by reference. Annex I (parties; description of processing) is constituted by the parties' details and the "Data processed" table above, which may incidentally include special categories of data contained in meeting content; Annex II (technical and organizational measures) by the "Security measures" section; Annex III (authorized sub-processors) by the "Sub-processors" table. In case of conflict, the SCCs prevail.

DROITS DES PERSONNES CONCERNÉES

Les droits de vos utilisateurs, nos obligations.

  1. Droit d'accès — confirmation et copie des données personnelles traitées.
  2. Droit de rectification — correction des données inexactes ou incomplètes.
  3. Droit à l'effacement — suppression dans les 30 jours suivant une demande valide, sous réserve des obligations légales de conservation.
  4. Droit à la limitation — restriction du traitement dans des circonstances définies.
  5. Droit à la portabilité des données — export dans un format structuré et lisible par machine.
  6. Droit d'opposition — y compris au traitement fondé sur l'intérêt légitime.
  7. Droit d'introduire une réclamation auprès de l'autorité de contrôle compétente.

CONTACT

De vraies personnes, des boîtes nommées.

Sageio est exploité par 好客網路股份有限公司 (numéro d'enregistrement d'entreprise 29041135), une société enregistrée à Taïwan. Adresse enregistrée : No. 205, Hulin Street, Xinyi District, Taipei City, Taiwan (臺北市信義區虎林街205號). Contact confidentialité : privacy@sageio.net.

Historique des versions

  • v1.2.114 juin 2026Confirmation du niveau payant Gemini terminée (mention provisoire supprimée) ; l'engagement sous-traitants renvoie désormais à la page /subprocessors en ligne ; ajout de la traduction en chinois traditionnel des engagements du sous-traitant et de l'incorporation des CCT.
  • v1.2June 13, 2026Correction de la table des sous-traitants ultérieurs : ajout d'OpenAI (transcription voix-texte en temps réel, moteur par défaut des nouveaux espaces de travail) ; objet de DeepL étendu à la traduction finale pour certaines langues ; objet de Resend incluant les e-mails de synthèse de réunion ; base des conditions Gemini corrigée vers l'API payante (confirmation en cours). Suppression des mentions de durée de conservation configurable pour refléter le comportement actuel du système.
  • v1.113 juin 2026Engagements du sous-traitant (Art 28) ajoutés ; table des sous-traitants ultérieurs étendue (DeepL, Resend) ; mentions de conservation corrigées selon le comportement réel du système ; intégration des SCC et du UK Addendum avec correspondance des annexes.
  • v1.0En vigueur à compter de la publicationPublication initiale.