1. Responsable du traitement et contact
Le responsable du traitement est Mets sp. z o.o. (en cours de constitution), ul. Prosta 1, 00-001 Varsovie, Pologne. Tant qu'un délégué à la protection des données n'a pas été désigné, les questions de protection des données sont traitées par une personne désignée, joignable à privacy@mets.ulewicz.space.
2. Rôles : responsable du traitement et sous-traitant
Pour les données de compte, de facturation et de sécurité, Mets est le responsable du traitement.
Lorsqu'une Organisation utilise Mets (offre Business ou Enterprise), l'Organisation est le responsable du traitement du contenu des réunions — enregistrements, transcriptions, résumés, chat et listes de participants — et Mets traite ces données pour son compte en tant que sous-traitant (art. 28 du RGPD).
3. Catégories de données et de personnes concernées
Nous traitons les données des titulaires de compte, des invités aux réunions, des participants, des participants inscrits aux webinaires et des personnes qui nous contactent. Catégories de données :
- données d'identification et de contact (nom d'affichage, e-mail) ;
- données d'authentification (hachage du mot de passe, identifiant du fournisseur d'identité) ;
- métadonnées des réunions (horaires, présence, heures de connexion) ;
- contenu des communications : audio et vidéo en temps réel (non conservés sauf si l'enregistrement est activé), chat, enregistrements, transcriptions, traductions, résumés, contenu du tableau blanc ;
- données techniques (adresse IP, navigateur, statistiques de qualité de connexion) ;
- données de facturation (coordonnées de l'entreprise, historique des paiements).
4. Bases juridiques (art. 6 du RGPD)
- art. 6, par. 1, point b — exécution d'un contrat : Comptes, réunions, webinaires, enregistrements, transcriptions et résumés ;
- art. 6, par. 1, point c — obligation légale : comptabilité et fiscalité, réponses aux demandes des autorités compétentes ;
- art. 6, par. 1, point f — intérêts légitimes : sécurité du service, prévention des abus, défense de droits en justice, communications liées au service ;
- art. 6, par. 1, point a — consentement : newsletter et enquêtes facultatives. Le consentement peut être retiré à tout moment.
5. Durées de conservation
Le contenu des réunions est conservé jusqu'à sa suppression par l'utilisateur ou selon la politique de conservation de l'Organisation (dans l'offre Business, une suppression automatique après 30, 90 ou 365 jours peut être configurée). Les données de compte sont supprimées dans les 30 jours suivant la suppression du Compte, et des sauvegardes dans les 35 jours. Les journaux de sécurité sont conservés jusqu'à 90 jours et les documents comptables pendant 5 ans à compter de la fin de l'exercice fiscal.
6. Sous-traitants
Nous faisons appel à un petit nombre de prestataires liés par des accords de traitement des données. Les flux média des réunions ne quittent jamais notre infrastructure dans l'UE.
| Prestataire | Finalité | Localisation | Garanties |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage de fichiers (enregistrements) | UE — eu-west-1 (Irlande) | DPA, CCT, chiffrement au repos |
| LiveKit (logiciel open source) | Serveur média SFU — transport de l'audio et de la vidéo | Serveurs propres de Mets dans l'UE | Auto-hébergé, aucune donnée partagée avec l'éditeur |
| Cloudflare, Inc. | Services DNS | Réseau mondial, siège aux États-Unis | DPA, CCT, cadre de protection des données UE-États-Unis |
| Anthropic PBC (optionnel) | Résumés et traductions avancés — uniquement lorsque l'Organisation les active | États-Unis | CCT, aucun entraînement de modèles sur les données des clients |
7. Transferts hors de l'EEE
Le traitement principal a lieu dans l'EEE. Des transferts vers des pays tiers n'interviennent que pour les prestataires énumérés ci-dessus, sur la base de clauses contractuelles types (art. 46, par. 2, point c du RGPD) ou d'une décision d'adéquation de la Commission européenne (art. 45 du RGPD), complétées par une analyse d'impact du transfert et des mesures techniques supplémentaires.
8. Fonctionnalités d'IA
La transcription vocale s'exécute sur nos serveurs dans l'UE à l'aide de modèles ouverts de reconnaissance vocale. Les résumés par défaut sont générés localement. Les résumés avancés utilisant un modèle de langage externe sont optionnels — une Organisation doit les activer délibérément. Les données des clients ne sont jamais utilisées pour entraîner des modèles, ni par nous ni par nos prestataires.
Nous ne prenons aucune décision concernant les utilisateurs fondée exclusivement sur un traitement automatisé, y compris le profilage, qui produirait des effets juridiques (art. 22 du RGPD).
9. Droits des personnes concernées (art. 15 à 22)
Toute personne concernée a le droit :
- d'accéder à ses données et d'en obtenir une copie (art. 15) ;
- à la rectification (art. 16) ;
- à l'effacement — le « droit à l'oubli » (art. 17) ;
- à la limitation du traitement (art. 18) ;
- à la portabilité des données dans un format structuré (art. 20) ;
- de s'opposer au traitement fondé sur les intérêts légitimes (art. 21) ;
- de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (art. 22).
10. Réclamations auprès d'une autorité de contrôle
Si vous estimez que nous traitons vos données de manière illicite, vous pouvez introduire une réclamation auprès du Président de l'Office de protection des données personnelles (UODO), ul. Stawki 2, 00-193 Varsovie, Pologne (uodo.gov.pl), ou auprès de l'autorité de contrôle de l'État membre de votre résidence habituelle ou de votre lieu de travail. Nous vous invitons à nous contacter d'abord — nous résolvons la plupart des problèmes rapidement.
11. Accord de traitement des données pour les entreprises (art. 28)
Nous proposons aux clients professionnels un accord de traitement des données (DPA) conforme à l'art. 28 du RGPD, comprenant la liste des sous-traitants ultérieurs, la description des mesures techniques et organisationnelles et une procédure de notification des violations. Dans l'offre Business, le DPA est conclu par voie électronique dans le tableau de bord de l'Organisation ; les clients Enterprise peuvent négocier des conditions individuelles. Nous annonçons les changements prévus de sous-traitants ultérieurs 30 jours à l'avance, avec un droit d'opposition.
12. Mesures de sécurité (art. 32)
- TLS 1.2+ pour tout le trafic réseau et DTLS-SRTP pour les flux média ;
- salles chiffrées de bout en bout (E2EE) dans lesquelles la clé n'atteint jamais le serveur ;
- chiffrement au repos (base de données et stockage de fichiers) ;
- Row Level Security — chaque ligne de la base de données n'est accessible qu'aux utilisateurs autorisés ;
- jetons d'accès aux salles de courte durée (jusqu'à 2 heures), mots de passe de salle et de compte hachés ;
- limitation du débit, journaux d'audit et accès du personnel au strict nécessaire ;
- sauvegardes régulières et tests de restauration.
13. Violations de données à caractère personnel
En cas de violation de données à caractère personnel, nous le notifions au Président de l'UODO dans les 72 heures suivant sa découverte (art. 33 du RGPD) et, lorsqu'elle est susceptible d'engendrer un risque élevé, nous en informons les personnes concernées dans les meilleurs délais (art. 34). Les Organisations pour lesquelles nous agissons en tant que sous-traitant sont averties dans les meilleurs délais afin de pouvoir remplir leurs propres obligations.
Vous pouvez télécharger ou imprimer ce document grâce à la fonction d'impression de votre navigateur.
Retour en haut