Juridique

Accord de traitement des données (DPA)

Dernière mise à jour : 26 septembre 2026

Pour les entreprises et les professionnels : comment SwiftBOL traite, pour votre compte, les données des personnes présentes dans vos enregistrements (article 28 du règlement général sur la protection des données).

Ceci est une traduction de l'original espagnol. En cas de divergence, la version espagnole prévaut.

1. Parties et champ d'application

Cet accord s'applique automatiquement, sans qu'il soit nécessaire de le signer, lorsque vous utilisez SwiftBOL à des fins professionnelles (par exemple, pour enregistrer des réunions avec des collègues ou des clients, des interviews ou des cours que vous donnez) et que, pour les données personnelles d'autres personnes contenues dans vos enregistrements, vous agissez en tant que responsable du traitement. Il fait partie des Conditions générales et, en matière de protection des données, prévaut sur elles.

Responsable du traitement : vous, ou l'entreprise ou l'organisation pour le compte de laquelle vous utilisez SwiftBOL (« le Client »). Sous-traitant : SwiftBOL, NIF en cours de publication, domicilié à Espagne (adresse postale disponible sur demande à support@swiftbol.com) (« SwiftBOL »).

Si vous avez besoin d'un exemplaire signé pour votre registre des traitements ou un audit, demandez-le à support@swiftbol.com : nous vous l'enverrons avec le même contenu.

2. Objet, durée, nature et finalité

Objet : le traitement des données personnelles que le Client importe, enregistre ou fait enregistrer dans SwiftBOL (y compris l'assistant de réunion) et des données que SwiftBOL génère à partir de celles-ci, dans le seul but de fournir le service : transcrire, identifier qui parle lorsque c'est demandé, résumer, traduire, créer des quiz, des fiches et des documents, répondre aux questions sur les enregistrements, conserver, partager et envoyer là où le Client le décide.

Durée : tant que le Client conserve son compte. Opérations : collecte, enregistrement, conservation, transcription et analyse automatisée, consultation, communication à qui le Client décide (équipe, liens publics, intégrations) et effacement.

3. Données et personnes concernées

Types de données : la voix et les propos des personnes présentes dans les enregistrements ; les transcriptions, résumés et autres contenus générés ; les noms mentionnés ou attribués par le Client aux intervenants ; pour l'assistant de réunion, le lien, le titre et l'heure de la réunion et les noms sous lesquels les participants apparaissent ; et, si le Client envoie une session à son CRM, l'e-mail du contact qu'il saisit.

Personnes concernées : salariés, collaborateurs, clients, étudiants, personnes interviewées et toute autre personne participant aux conversations que le Client enregistre, ainsi que les membres de son équipe SwiftBOL.

SwiftBOL n'a pas besoin de catégories particulières de données (santé, convictions, etc.) pour fournir le service. Si les enregistrements du Client en contiennent, le Client garantit disposer d'une base juridique pour les traiter et pour les faire traiter pour son compte.

4. Obligations du Client

Informer les personnes qu'il enregistre et disposer d'une base juridique pour le faire (y compris le consentement lorsqu'il est requis), comme l'exigent la section 2 des Conditions générales et la loi applicable ; l'avis que l'assistant de réunion publie dans le chat ne remplace pas cette obligation.

Donner à SwiftBOL des instructions licites : la configuration et l'utilisation du service par le Client constituent ses instructions documentées.

5. Obligations de SwiftBOL

Traiter les données uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts internationaux, sauf obligation légale ; si nous estimons qu'une instruction enfreint la réglementation en matière de protection des données, nous le signalerons. Ne pas utiliser les données à nos propres fins ni pour entraîner des modèles d'IA, ne pas les vendre et ne pas les communiquer à des tiers, sauf aux sous-traitants ultérieurs de la section 7 ou lorsque le Client le décide.

Veiller à ce que les personnes autorisées à traiter les données se soient engagées à respecter la confidentialité.

Appliquer les mesures de sécurité de la section 6 et aider le Client, compte tenu de la nature du traitement, à respecter ses obligations en matière de sécurité, de notification des violations de données personnelles, d'analyses d'impact et de consultation préalable (articles 32 à 36 du RGPD).

Aider le Client à répondre aux demandes des personnes concernées (accès, rectification, effacement, opposition, limitation et portabilité). Le Client peut traiter la plupart d'entre elles directement dans le tableau de bord (modifier, exporter ou supprimer des sessions) ; si quelqu'un s'adresse directement à SwiftBOL, nous transmettrons la demande sans délai.

Informer le Client dans les meilleurs délais et, si possible, dans les 48 heures après en avoir pris connaissance, de toute violation de sécurité affectant ses données, avec les informations disponibles pour qu'il puisse la documenter et, le cas échéant, la notifier à l'autorité de contrôle et aux personnes concernées.

Mettre à disposition les informations nécessaires pour démontrer le respect du présent accord et permettre des audits raisonnables, y compris des inspections, par le Client ou un auditeur qu'il désigne, avec un préavis de 30 jours, au maximum une fois par an sauf indice fondé de manquement, à ses frais et sans compromettre la sécurité ou la confidentialité des autres clients.

6. Mesures de sécurité

Données hébergées dans l'Union européenne (Francfort, Allemagne) ; chiffrement en transit (HTTPS avec HSTS) et au repos ; clés d'accès aux services connectés (agenda, CRM) chiffrées avec notre propre clé ; accès aux données de chaque compte limité à son titulaire au moyen de politiques de sécurité de la base de données ; secrets et identifiants uniquement sur le serveur ; limites anti-abus ; en-têtes de sécurité et politique de sécurité du contenu ; journaux d'erreurs sans e-mail ni nom ; sauvegardes chiffrées renouvelées dans un délai maximum de 30 jours ; et accès interne limité au strict nécessaire pour le support.

SwiftBOL réexamine périodiquement ces mesures et peut les améliorer, sans jamais abaisser le niveau de protection.

7. Sous-traitants ultérieurs

Le Client accorde à SwiftBOL une autorisation générale pour recourir aux sous-traitants ultérieurs suivants, liés par des contrats leur imposant des obligations de protection des données équivalentes à celles du présent accord : Supabase (base de données, authentification et stockage ; Francfort, Allemagne) ; Vercel (hébergement de l'application ; Francfort, Allemagne) ; Groq (transcription ; États-Unis) ; Deepgram (transcription lorsque l'identification des intervenants est demandée, fichiers volumineux ou secours ; États-Unis) ; OpenAI (résumés, chat, traductions, quiz, fiches et documents ; États-Unis) ; Recall.ai (assistant de réunion ; région de Francfort, Allemagne, qui supprime sa copie de l'enregistrement dès que nous l'avons traitée et au plus tard sous 48 heures) ; Resend (envoi d'e-mails, comme l'avis indiquant qu'un résumé est prêt ; États-Unis) ; et Upstash (compteurs anti-abus avec des identifiants pseudonymisés).

Les services que le Client connecte lui-même (Slack, Zapier, Make, HubSpot, Salesforce, Google Agenda) ne sont pas des sous-traitants ultérieurs de SwiftBOL : le Client décide de leur envoyer des données et ils les traitent dans le cadre de leur relation avec le Client.

SwiftBOL informera le Client au moins 15 jours à l'avance, par e-mail ou dans le tableau de bord, de tout nouveau sous-traitant ultérieur ou de tout remplacement. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données ; si aucune solution n'est trouvée, il peut clôturer son compte et, s'il a payé d'avance, nous lui rembourserons la part proportionnelle de la période non utilisée.

8. Transferts internationaux

Lorsqu'un sous-traitant ultérieur traite des données hors de l'Espace économique européen, le transfert repose sur le Data Privacy Framework UE–États-Unis lorsque le fournisseur est certifié ou, à défaut, sur les clauses contractuelles types de la Commission européenne, avec les éventuelles mesures supplémentaires requises. Les fournisseurs d'IA n'utilisent pas les données pour entraîner leurs modèles et ne les conservent que temporairement (en général jusqu'à 30 jours) pour surveiller les abus.

9. Fin du traitement : restitution et suppression

Le Client peut exporter ses sessions à tout moment (PDF, Word, TXT, sous-titres) et les supprimer. Lorsque le compte est supprimé, SwiftBOL efface immédiatement les sessions, audios, transcriptions et autres contenus, qui disparaissent des sauvegardes dans un délai maximum de 30 jours, sauf si une loi impose de conserver certaines données, auquel cas elles seront bloquées.

10. Responsabilité, droit applicable et modifications

La responsabilité de chaque partie est régie par l'article 82 du RGPD et les Conditions générales. Le présent accord est régi par le droit espagnol et le RGPD ; l'autorité de contrôle est l'Agence espagnole de protection des données (aepd.es).

Si nous modifions le présent accord, nous en informerons le Client comme prévu à la section 12 des Conditions générales ; les modifications ne réduiront jamais la protection des données du Client.

Des questions sur ce document ? Écrivez à support@swiftbol.com.