Accord de traitement des données
Dernière mise à jour : 16 septembre 2026
Projet — à faire valider par un avocat avant publication. Les passages marqués « à compléter » ou « à renseigner » ne sont pas encore renseignés : aucune valeur n’y est inventée.
Lorsque vous tenez des séances dans Loge, vous êtes responsable du traitement des données de vos participants et ASphere est votre sous-traitant. Cet accord fait partie des CGV ; sa version complète, avec ses annexes, est téléchargeable depuis les paramètres de votre organisation.
Rôles
Le Client (organisme de formation, entreprise, association, professionnel) est responsable du traitement des données de ses participants : il décide d'ouvrir une salle, d'activer la salle d'attente, l'assistant IA, l'enregistrement, la transcription et de produire les documents d'émargement. ASPHERE, SAS, SIREN 907 876 957, est sous-traitant pour ces traitements. Pour les comptes, la facturation et le site, ASphere est responsable du traitement (politique de confidentialité).
Instructions
ASphere ne traite les données des participants que sur instruction documentée du Client, donnée par la configuration du service et par cet accord. Elle informe le Client si une instruction lui paraît contraire au RGPD. Elle n'utilise jamais ces données pour son propre compte ni pour entraîner un modèle d'intelligence artificielle.
Obligations du Client
- disposer d'une base légale pour chaque traitement qu'il déclenche et informer ses participants (identité, finalités, assistant IA, enregistrement, destinataires, durées, droits) ; l'information technique affichée par Loge avant l'entrée ne remplace pas la sienne ;
- lorsque des participants peuvent avoir moins de quinze ans, activer le paramètre « mineurs possibles » (qui impose l'attestation d'âge ou d'accord parental et désactive l'assistant IA par défaut) et recueillir lui-même le consentement conjoint du mineur et d'un titulaire de l'autorité parentale avant toute séance avec assistant IA ou enregistrement — la case cochée à l'entrée n'est qu'une attestation, ASphere ne vérifie pas l'âge ;
- ne pas faire traiter délibérément de données sensibles, ni utiliser le service pour noter, classer ou surveiller des personnes par des moyens automatisés ;
- gérer les accès de ses membres et répondre des actions de ses hôtes.
Confidentialité et sécurité
Les personnes autorisées à traiter les données sont tenues à la confidentialité ; les accès techniques sont limités, journalisés et révocables. Mesures en place : chiffrement en transit (HTTPS, WebRTC chiffré), jetons de salle de quinze minutes émis par l'API seule avec des droits minimaux, isolation des organisations, mots de passe hachés, journal de sécurité, hébergement en France des serveurs applicatifs et média, stockage avec URLs signées et versioning, sauvegardes quotidiennes testées, suppression automatisée, secrets hors dépôt.
Sous-traitants ultérieurs et transferts
Le Client autorise le recours aux sous-traitants ultérieurs listés dans la politique de confidentialité (Scaleway en France ; OpenAI aux États-Unis pour l'assistant IA et la transcription ; Vercel pour le site). Tout ajout ou remplacement est notifié au moins trente jours avant ; le Client peut s'y opposer en résiliant sans pénalité. Les transferts vers les États-Unis sont encadrés par les clauses contractuelles types et, lorsque le prestataire y est certifié, par le cadre de protection des données UE–États-Unis. Le Client peut désactiver l'assistant IA et la transcription : aucun audio ne quitte alors l'Union européenne.
Assistance au Client
- droits des personnes : transmission sans délai des demandes reçues, outils d'export, de suppression et de pseudonymisation par séance ;
- violation de données : notification au Client dans les 48 heures après connaissance, avec les éléments disponibles, puis complément ;
- analyse d'impact : mise à disposition de l'analyse d'ASphere et des informations utiles à celle du Client ;
- audit : informations nécessaires pour démontrer le respect de l'accord ; audit possible une fois par an, avec préavis de trente jours, aux frais du Client, sans accès aux données des autres clients.
Durées et fin du contrat
Pendant le contrat : enregistrements et transcriptions 90 jours par défaut (1 à 36 mois), documents d'émargement 36 mois (120 en cas de cofinancement FSE), journal technique des connexions 13 mois. À la fermeture de l'organisation, le Client exporte ses données puis ASphere les supprime dans les trois mois, sauf obligation légale de conservation (facturation, journal des jetons un an, compteurs de minutes dix ans sous forme agrégée) ; les sauvegardes sont écrasées par rotation dans les trente jours suivants.
Texte complet et contact
La version complète de l'accord, avec la description des traitements, la liste des sous-traitants ultérieurs et les mesures de sécurité en annexes, est téléchargeable depuis les paramètres de votre organisation (offre Organisme) et remise sur demande. Délégué à la protection des données : à désigner.