Politique de confidentialité de KANATA
v1.1 | Date d'entrée en vigueur : 27 août 2026 | Third Scope Asia PTE. LTD.
La présente version française est une traduction de l'original japonais. En cas de divergence entre les deux, la version japonaise prévaut.
1. Introduction
Third Scope Asia PTE. LTD. (« nous », « notre » ou « la Société ») s'engage à protéger vos informations personnelles. La présente Politique de confidentialité (la « Politique ») explique comment les informations personnelles sont collectées, utilisées, communiquées à des tiers, protégées et conservées dans le cadre de l'utilisation de « KANATA », le service que nous fournissons (le « Service »). Les questions juridiques et de protection de la vie privée relatives à la présente Politique sont traitées par notre société mère, Third Scope Co., Ltd. (société de droit japonais).
La présente Politique a été établie en prenant pour loi de référence principale la loi japonaise sur la protection des informations personnelles (個人情報保護法) (l'« APPI »). Le Service est accessible aux utilisateurs du monde entier, et la présente Politique tient également compte des lois relatives à la protection des informations personnelles et des données des juridictions dans lesquelles résident les utilisateurs, notamment l'Espace économique européen, le Royaume-Uni et les États-Unis, et s'y conforme.
La présente Politique fait partie intégrante des Conditions générales d'utilisation de KANATA (les « Conditions générales d'utilisation »). Les termes non définis dans la présente Politique ont le sens qui leur est donné dans les Conditions générales d'utilisation.
Le Service comprend une fonctionnalité « AI Recording », qui admet un robot d'enregistrement dans les réunions en ligne et procède à l'enregistrement, à la transcription et à la génération de comptes rendus. Cette fonctionnalité peut impliquer le traitement de données à caractère personnel de participants à des réunions qui ne sont pas utilisateurs du Service. Si tel est votre cas, veuillez vous reporter aux Chapitres 17 et 18.
2. Responsable de la gestion de la protection des informations personnelles et point de contact
Nous avons désigné un Responsable de la gestion de la protection des informations personnelles conformément à l'APPI. Toute demande de renseignements, réclamation ou requête concernant le traitement des informations personnelles peut être adressée aux coordonnées suivantes.
| Élément | Détails |
|---|---|
| Responsable de la gestion de la protection des informations personnelles | Toshiki Aburatani |
| Adresse électronique | ga@third-scope.com |
| Adresse postale | Third Scope Co., Ltd., Aoyama SI Building 3F, 1-1-11 Shibuya, Shibuya-ku, Tokyo 150-0002, Japan |
| Entité venderesse et contractante (siège social) | Third Scope Asia PTE. LTD. One&Co, 20 Anson Road, #11-01 Twenty Anson, Singapore 079912 |
3. Établissements et représentants dans chaque juridiction
| Catégorie | Contact |
|---|---|
| Représentant dans l'Espace économique européen (article 27 du RGPD) | DataRep. Pour l'adresse correspondant à votre pays de résidence, veuillez vous reporter à l'Annexe figurant à la fin de la présente Politique. |
| Représentant au Royaume-Uni (article 27 du RGPD britannique) | DataRep, 107-111 Fleet Street, London, EC4A 2AB, United Kingdom |
| Représentant en Suisse | DataRep, Leutschenbachstrasse 95, ZURICH, 8050, Switzerland |
| Point de contact pour les clients de l'Espace économique européen et du Royaume-Uni | info.eu@third-scope.com |
| Société du groupe au Royaume-Uni | ThirdScope Europe Co., Ltd. https://eu.third-scope.com/contact/ |
| Japon | Third Scope Co., Ltd. (même adresse postale qu'au Chapitre 2) |
| Délégué à la protection des données (DPO) (article 37 du RGPD) | Toshiki Aburatani (油谷 敏樹) ga@third-scope.com La même personne que le Responsable de la gestion de la protection des informations personnelles mentionné au Chapitre 2 |
Lorsque vous vous adressez à DataRep par voie postale, l'envoi doit être libellé au nom de « DataRep ». Les envois libellés à notre nom peuvent être refusés par DataRep.
4. Informations personnelles que nous collectons
Dans le cadre de la fourniture du Service, nous sommes susceptibles de collecter les catégories d'informations personnelles suivantes. À l'intention des utilisateurs résidant aux États-Unis, les catégories correspondantes au regard du droit des États américains sont également indiquées.
| Catégorie | Exemples | Catégorie au regard du droit des États américains | Finalité d'utilisation |
|---|---|---|---|
| Informations de compte | Nom, adresse électronique, raison sociale, fonction, numéro de téléphone, mot de passe (haché) | Identifiants, informations professionnelles | Fourniture du Service, authentification, assistance |
| Informations d'utilisation | Historique de connexion, utilisation des fonctionnalités, historique de création de contenu | Informations relatives à l'activité sur Internet | Fourniture et amélioration du Service |
| Informations techniques | Adresse IP, type de navigateur, système d'exploitation, identifiant d'appareil, fuseau horaire, paramètres linguistiques | Identifiants, activité sur Internet, géolocalisation (approximative) | Fourniture du Service, sécurité |
| Informations de paiement | Informations de facturation, adresse de facturation, numéro d'identification fiscale (numéro de TVA/GST, etc.), historique des transactions, statut de votre contrat. Les numéros de carte bancaire ne nous sont pas communiqués et ne sont pas stockés sur nos serveurs. Les paiements sont traités par Link, le Vendeur (Chapitre 19) | Informations commerciales | Gestion de la facturation, suivi du statut de votre contrat |
| Données de contenu | Textes, vidéos, images, documents et éléments analogues téléversés par les utilisateurs | Informations relatives à l'activité sur Internet | Fourniture du Service (génération de contenu par IA) |
| Données d'enregistrement audio et vidéo des réunions | Audio et vidéo des réunions en ligne, noms et noms affichés des participants, intitulés, dates, heures et URL des réunions, fichiers d'enregistrement audio et vidéo téléversés manuellement | Informations audio, informations visuelles, identifiants | Fourniture d'AI Recording (Chapitre 17) |
| Transcriptions et comptes rendus | Transcriptions des propos tenus lors des réunions, attribution des propos aux locuteurs, comptes rendus et résumés générés | Informations audio, informations relatives à l'activité sur Internet, déductions | Fourniture d'AI Recording, accumulation dans la Bibliothèque, consultation depuis le chat IA |
| Communications | Contenu des demandes d'assistance, réponses aux enquêtes | Identifiants | Assistance à la clientèle, amélioration |
| Données de cookies | Cookies de session, cookies d'analyse, technologies similaires | Informations relatives à l'activité sur Internet | Fourniture du Service, analyse |
| Déductions | Profils de préférences déduits des habitudes d'utilisation | Déductions | Amélioration du Service |
5. Bases juridiques du traitement
5.1 Tous les utilisateurs
En vertu de l'APPI, nous précisons les finalités d'utilisation des informations personnelles (article 17) et ne traitons pas d'informations personnelles au-delà de ce qui est nécessaire à la réalisation de ces finalités. Le consentement est recueilli au moment de l'inscription au Service. Pour les demandes de cessation d'utilisation ou de cessation de communication, veuillez vous reporter au Chapitre 13.
5.2 Espace économique européen et Royaume-Uni
Pour les utilisateurs résidant dans l'EEE et au Royaume-Uni, nous traitons les données à caractère personnel sur les bases juridiques suivantes.
| Finalité du traitement | Base juridique |
|---|---|
| Fourniture du Service et gestion des comptes | Exécution d'un contrat |
| Facturation et traitement des paiements | Exécution d'un contrat |
| Sécurité et prévention de la fraude | Intérêts légitimes |
| Amélioration et analyse du Service | Intérêts légitimes |
| Respect des obligations légales et réglementaires | Obligation légale |
| Communications marketing | Consentement |
| Génération de contenu par IA | Exécution d'un contrat / Consentement |
| Enregistrement et transcription des réunions par AI Recording (à l'égard de l'Utilisateur) | Exécution d'un contrat |
| Traitement des données à caractère personnel des participants aux réunions (autres que l'Utilisateur) dans AI Recording | Nous traitons ces données en qualité de sous-traitant, sur instruction de l'Utilisateur (le client entreprise), qui est le responsable du traitement. Il incombe à l'Utilisateur de s'assurer d'une base juridique en sa qualité de responsable du traitement (Chapitres 17 et 18). |
Pour les traitements fondés sur les intérêts légitimes, nous procédons à un test de mise en balance afin de confirmer que vos droits et libertés ne prévalent pas sur ces intérêts.
5.3 États-Unis
En vertu des lois des États américains relatives à la vie privée, nous agissons en qualité d'« entreprise » (business) ou de « responsable du traitement » (controller) lorsque nous traitons vos informations personnelles dans le cadre du Service. Lorsque nous traitons des informations personnelles pour le compte d'utilisateurs entreprises, nous agissons en qualité de « prestataire de services » (service provider) ou de « sous-traitant » (processor).
6. Finalités d'utilisation des informations personnelles
Nous utilisons les informations personnelles aux fins suivantes.
- Fournir, exploiter et maintenir le Service (y compris la création de comptes, la vérification d'identité et l'assistance à la clientèle)
- Facturer et traiter les paiements (y compris déterminer les montants de taxes applicables)
- Améliorer le Service, développer de nouvelles fonctionnalités et en accroître la qualité (y compris l'analyse des habitudes d'utilisation)
- Assurer la sécurité et prévenir et détecter les utilisations abusives
- Respecter les lois, règlements et exigences réglementaires applicables
- Envoyer des avis et des mises à jour concernant le Service
- Enregistrer les réunions en ligne, générer des transcriptions et des comptes rendus, et accumuler les comptes rendus générés dans la Bibliothèque en les rendant consultables depuis d'autres Apps
Nous n'utilisons pas d'informations personnelles au-delà de ce qui est nécessaire à la réalisation des finalités exposées ci-dessus (principe de minimisation des données).
7. Consentement et retrait du consentement
Nous recueillons votre consentement en obtenant votre acceptation de la présente Politique au moment de l'inscription au Service. Pour les questions exigeant un consentement distinct au titre de l'APPI (telles que la communication à des tiers et le traitement des informations personnelles nécessitant une attention particulière), nous recueillons le consentement de manière individualisée.
Vous pouvez retirer votre consentement à tout moment via le point de contact (Chapitre 2) ou depuis la page « Paramètres de confidentialité » au sein du Service. Veuillez noter que le retrait de votre consentement peut nous mettre dans l'impossibilité de fournir tout ou partie du Service.
8. Communication à des tiers et sous-traitance
Nous ne pouvons communiquer des informations personnelles à des tiers que dans les cas suivants.
- Prestataires de services (parties sous-traitantes) : hébergement en nuage, bases de données, infrastructure d'authentification, analyse, acheminement des courriers électroniques et fournisseurs de services d'IA. Au regard de l'APPI, il s'agit d'une sous-traitance du traitement et non d'une « communication à un tiers »
- Le Vendeur (Link / Stripe) : les informations relatives aux paiements. Link n'est pas l'une de nos parties sous-traitantes, mais un responsable du traitement indépendant. La communication d'informations de notre part à Link est qualifiée, au regard de l'APPI, de communication à un tiers et non de sous-traitance. Pour plus de détails, veuillez vous reporter au Chapitre 19
- Lorsque la loi l'exige : lorsque la loi l'exige, ou en réponse à une demande d'une juridiction, d'une autorité de régulation ou d'une autorité répressive
- Succession d'entreprise : dans le cadre d'une fusion, d'une acquisition ou d'une cession d'activité
- Lorsque vous y avez consenti : lorsque votre consentement préalable a été obtenu
La liste des parties sous-traitantes (sous-traitants ultérieurs) auxquelles nous recourons est publiée dans la liste des sous-traitants ultérieurs figurant sur notre site web, avec, pour chaque entité, sa dénomination, son pays d'implantation, la finalité du traitement, les données traitées et les garanties mises en place. Lorsque nous ajoutons ou modifions un sous-traitant ultérieur, nous publions le changement sur notre site web au moins 30 jours avant sa date d'effet.
Nous avons conclu avec nos parties sous-traitantes des contrats leur imposant de mettre en œuvre des mesures de contrôle de sécurité appropriées conformément aux lois applicables.
9. Vente et partage des informations personnelles
Nous ne vendons pas vos informations personnelles. Nous ne communiquons pas non plus d'informations personnelles à des tiers à des fins de publicité comportementale intercontextuelle.
Nous ne traitons pas d'informations personnelles sensibles sans votre consentement au-delà des finalités nécessaires à la fourniture du Service. Si cette politique venait à changer à l'avenir, nous mettrions à jour la présente Politique et fournirions les mécanismes de refus (opt-out) requis.
10. Transferts transfrontaliers de données
Le Service étant fourni à l'échelle mondiale, les informations personnelles peuvent être transférées hors du Japon. Les principales destinations de transfert et les garanties correspondantes sont les suivantes.
| Nature du traitement | Pays d'implantation | Principales entités | Garanties |
|---|---|---|---|
| Stockage et diffusion des contenus | États-Unis (la région Japon est utilisée) | Amazon Web Services, Inc. | Clauses contractuelles types, SOC 2 Type II, ISO 27001, chiffrement AES-256 au repos |
| Base de données | Singapour | Supabase, Inc. | Clauses contractuelles types, chiffrement, contrôles d'accès |
| Authentification des utilisateurs | États-Unis | Clerk, Inc. | Clauses contractuelles types, chiffrement AES-256 |
| Paiements et ventes (le Vendeur) | États-Unis / Irlande | Stripe (Link) Acquéreur des paiements : Stripe Payments Company ou Stripe Technology Europe, Limited | PCI DSS niveau 1, clauses contractuelles types, tokenisation (les numéros de carte ne sont pas stockés sur nos serveurs). Link est un responsable du traitement indépendant et traite les informations conformément à sa propre politique de confidentialité (Chapitre 19) |
| Traitement par IA générative | États-Unis | OpenAI, LLC / Anthropic PBC / Google LLC | Clauses contractuelles types (2021/914), accords de traitement des données conclus avec chaque fournisseur, données d'entrée et de sortie supprimées sous 30 jours, non utilisées pour l'entraînement des modèles |
| Enregistrement et transcription des réunions | États-Unis | Hyperdoc Inc. (Recall.ai) | Clauses contractuelles types de l'UE et addendum du Royaume-Uni, accord de traitement des données, SOC 2, ISO 27001, exploitation avec une durée de conservation définie |
| Transcription audio | États-Unis | OpenAI, LLC (API Whisper et analogues) | Clauses contractuelles types, accord de traitement des données, données audio supprimées après traitement |
| Journaux de sécurité | Singapour | Amazon Web Services, Inc. | Stockage au sein de la région, chiffrement des journaux, accès restreint |
- Japon : lorsque des données à caractère personnel sont communiquées à un tiers situé dans un pays étranger au titre de l'APPI, nous recueillons votre consentement préalable, ou nous vérifions que le destinataire a mis en place un système conforme aux normes prescrites par les règles de la Commission de protection des informations personnelles, ou que le destinataire est situé dans un pays reconnu comme assurant un niveau de protection équivalent
- EEE et Royaume-Uni : nous mettons en œuvre les clauses contractuelles types (CCT 2021/914) et l'addendum international de transfert de données du Royaume-Uni (UK Addendum), et nous réalisons des analyses d'impact des transferts
- Autres juridictions : nous concluons des accords de traitement des données ou d'autres instruments juridiquement contraignants afin d'assurer un niveau de protection approprié
11. Sécurité des données
Conformément aux mesures de contrôle de sécurité exigées par l'APPI (mesures organisationnelles, humaines, physiques et techniques), nous mettons en œuvre des mesures de sécurité comprenant notamment les suivantes.
- Chiffrement des données en transit (TLS 1.2 ou version supérieure) et au repos (AES-256)
- Contrôles d'accès, gestion des accès fondée sur les rôles et authentification multifacteur
- Isolation des environnements clients
- Analyses de vulnérabilité, évaluations de sécurité et audits réguliers
- Sensibilisation et formation du personnel à la protection des informations personnelles
Aucune méthode de transmission sur Internet ni aucune méthode de stockage électronique n'est totalement sûre, et une sécurité absolue ne peut être garantie.
12. Durées de conservation des données
Nous conservons les informations personnelles pendant la durée nécessaire à la réalisation des finalités de la collecte, ou pendant la durée exigée par la loi. Les principales durées de conservation sont les suivantes.
| Données | Durée de conservation | Fondement |
|---|---|---|
| Informations de compte, données de contenu, informations d'utilisation | Pendant l'existence du compte et pendant 30 jours après la résiliation du contrat | Article 9 des Conditions générales d'utilisation |
| Données d'enregistrement, données audio, transcriptions, comptes rendus | Pendant l'existence du compte et pendant 30 jours après la résiliation du contrat | Article 9 des Conditions générales d'utilisation |
| Justificatifs de transactions, factures | Durée légale de conservation (Japon : 7 ans / Singapour : 5 ans) | Législation fiscale et comptable |
| Journaux de sécurité, journaux d'authentification | 1 an | Intérêts légitimes (détection de la fraude) |
| Demandes d'assistance | 3 ans après leur résolution | Intérêts légitimes |
| Données d'analyse du site web | 14 mois | Paramètre de durée de conservation de Google Analytics |
| Paramètres de communications marketing | Jusqu'au retrait du consentement | Consentement |
Après la résiliation du contrat, nous supprimons ou anonymisons les données des utilisateurs à l'expiration des durées exposées ci-dessus (sauf lorsque la loi impose leur conservation).
13. Vos droits
Vous pouvez exercer les droits suivants à l'égard de vos informations personnelles. La possibilité d'exercer chacun de ces droits dépend de la loi applicable en fonction de votre lieu de résidence.
| Droit | Description | Tous les utilisateurs | EEE / R.-U. | États-Unis |
|---|---|---|---|---|
| Divulgation / accès | Demande de divulgation des informations personnelles que nous détenons | ✓ | ✓ | ✓ |
| Rectification | Demande de rectification d'informations personnelles inexactes | ✓ | ✓ | ✓ * |
| Cessation d'utilisation / effacement | Demande de cessation d'utilisation ou d'effacement des informations personnelles | ✓ | ✓ | ✓ |
| Cessation de la communication à des tiers | Demande de cessation de la communication de données à caractère personnel à des tiers | ✓ | — | — |
| Notification de la finalité d'utilisation | Demande de notification de la finalité d'utilisation des informations personnelles | ✓ | — | — |
| Portabilité des données | Réception des données dans un format portable et lisible par machine | ✓ ** | ✓ | ✓ |
| Limitation du traitement | Demande de limitation du traitement sous certaines conditions | — | ✓ | — |
| Opposition au traitement | Opposition au traitement fondé sur les intérêts légitimes | — | ✓ | — |
| Refus de la vente / du partage | Refus de la vente ou du partage des informations personnelles (nous ne procédons actuellement ni à leur vente ni à leur partage) | — | — | ✓ |
| Refus de la publicité ciblée | Refus de la publicité ciblée (nous ne pratiquons pas de publicité ciblée) | — | — | ✓ |
| Refus du profilage | Refus des décisions automatisées produisant des effets juridiques ou des effets similaires significatifs | — | ✓ | ✓ |
| Non-discrimination | Le droit de ne pas faire l'objet de discrimination pour avoir exercé vos droits | — | — | ✓ |
| Réclamation auprès d'une autorité de contrôle | Introduction d'une réclamation auprès d'une autorité de protection des données | ✓ | ✓ | ✓ *** |
* Non disponible dans tous les États américains. ** Au titre de l'APPI, la divulgation peut être effectuée par enregistrement électromagnétique. *** Les réclamations sont introduites auprès du procureur général de l'État.
13.1 Comment exercer vos droits
- Adresse électronique : ga@third-scope.com
- Formulaire web : depuis la page « Paramètres de confidentialité » au sein du Service
Nous traiterons votre demande après avoir vérifié votre identité. Le délai nécessaire à une réponse est de 30 jours au maximum.
Lorsque vous êtes un salarié ou une autre personne liée à un client entreprise, nous traitons les données à caractère personnel en qualité de sous-traitant et nous pouvons donc vous inviter à vous adresser d'abord à cette entreprise (le responsable du traitement). Si vous formulez une demande en qualité de participant à une réunion, veuillez vous reporter au Chapitre 18.
En vertu des lois relatives à la protection des informations personnelles de chaque pays, nous pouvons facturer des frais pour les demandes de divulgation. Le montant de ces éventuels frais vous sera notifié au moment de la demande. Les utilisateurs situés aux États-Unis peuvent également formuler des demandes par l'intermédiaire d'un mandataire habilité.
13.2 Autorités de contrôle
Si vous n'êtes pas satisfait de notre réponse, vous pouvez introduire une réclamation auprès des autorités de contrôle suivantes.
- Japon : Commission de protection des informations personnelles (Personal Information Protection Commission, PPC) — https://www.ppc.go.jp
- EEE : l'autorité de contrôle de la protection des données de votre État membre de résidence — https://edpb.europa.eu/about-edpb/about-edpb/members_en
- Royaume-Uni : Information Commissioner's Office (ICO) — https://ico.org.uk
- États-Unis : le bureau du procureur général de votre État de résidence
14. Mécanismes universels de refus (opt-out)
Nous reconnaissons et honorons les signaux des mécanismes universels de refus fondés sur le navigateur, y compris le Global Privacy Control (GPC). Lorsque vous accédez au Service depuis un navigateur ou un appareil transmettant un tel signal, nous le traitons comme une demande de refus valable, conformément à la loi applicable.
15. Cookies et technologies de suivi
Le Service utilise des cookies et des technologies similaires. Pour plus de détails, veuillez vous reporter à notre Politique en matière de cookies (https://kanata-ai.com/ja/cookie-policy/). Pour les utilisateurs situés dans l'EEE et au Royaume-Uni, nous recueillons le consentement au moyen d'une bannière de consentement aux cookies avant de déposer des cookies non essentiels.
16. Dispositions particulières relatives à l'IA générative
KANATA recourt à la technologie d'IA générative pour créer du contenu. Les dispositions suivantes s'appliquent.
- Les textes saisis et les contenus téléversés par les utilisateurs peuvent être transmis à des fournisseurs tiers de services d'IA aux fins de la génération de contenu. Les fournisseurs de services d'IA auxquels nous recourons actuellement sont OpenAI, LLC, Anthropic PBC et Google LLC.
- Nous n'utilisons pas les Données d'entrée ni les Productions des utilisateurs aux fins de l'entraînement de modèles d'IA. Nous avons également obtenu contractuellement des fournisseurs de services d'IA énumérés ci-dessus que les données transmises par API ne soient pas utilisées pour l'entraînement des modèles.
- Les données d'entrée et de sortie transmises aux fournisseurs de services d'IA sont supprimées par ces fournisseurs sous 30 jours.
- Nous limitons les données que nous transmettons à ce qui est nécessaire au traitement (minimisation des données) et nous mettons en œuvre des mesures contre l'injection d'invites (prompt injection) ainsi qu'un filtrage des productions.
- Les contenus générés peuvent comporter des affirmations non conformes à la réalité, des omissions ou d'autres erreurs. Nous ne garantissons ni l'exactitude, ni l'exhaustivité, ni l'adéquation à un usage particulier des Productions (article 12, paragraphes 5 et 6 des Conditions générales d'utilisation).
- Conformément à l'article 50 du règlement de l'Union européenne sur l'intelligence artificielle (le règlement sur l'IA, « AI Act »), nous indiquons sur les écrans du Service que l'utilisateur interagit avec un système d'IA et que la production a été générée par une IA.
Pour les utilisateurs situés dans l'EEE et au Royaume-Uni, la base juridique de ce traitement est l'exécution d'un contrat ou le consentement. Au titre de l'APPI, ce traitement relève des finalités d'utilisation exposées au Chapitre 6.
17. Dispositions particulières relatives à AI Recording
AI Recording est une fonctionnalité qui admet un robot d'enregistrement dans les réunions en ligne telles que Zoom ou Google Meet et qui procède à l'enregistrement, à la transcription et à la génération de comptes rendus. Des fichiers d'enregistrement audio et vidéo déjà en votre possession peuvent également être importés. Cette fonctionnalité impliquant un éventail de données à caractère personnel plus large que l'utilisation ordinaire du Service, des dispositions distinctes sont exposées dans le présent Chapitre.
17.1 Données que nous collectons
- Audio et vidéo des réunions
- Noms ou noms affichés des participants aux réunions
- Intitulés, dates et heures, listes de participants et URL des réunions
- Transcriptions des propos tenus et attribution des propos aux locuteurs
- Comptes rendus et résumés générés
- Fichiers d'enregistrement audio et vidéo téléversés manuellement et leur contenu
17.2 Notre rôle
Lorsque vous êtes une personne morale ou une autre organisation, nous traitons les données d'enregistrement des réunions ainsi que les transcriptions et comptes rendus qui en sont issus en qualité de sous-traitant (partie à laquelle le traitement est confié au sens de l'APPI), sur vos instructions en votre qualité de responsable du traitement. Il vous incombe, en votre qualité de responsable du traitement, d'informer les participants aux réunions et de recueillir tout consentement requis par la loi applicable. Les détails sont exposés dans les Conditions d'utilisation d'AI Recording et dans l'Accord de traitement des données (DPA).
17.3 Circuits de traitement
| Traitement | Pays d'implantation | Entité | Modalités de traitement |
|---|---|---|---|
| Stockage des données d'enregistrement et des données audio | Japon (région de Tokyo) | Amazon Web Services, Inc. | Chiffrement AES-256 au repos, isolation des environnements clients |
| Transcription audio | États-Unis | OpenAI, LLC | Transférées temporairement aux fins de la transcription et supprimées après traitement |
| Génération de comptes rendus et de résumés | États-Unis | OpenAI, LLC / Anthropic PBC / Google LLC | Les données d'entrée et de sortie sont supprimées par chaque fournisseur sous 30 jours. Non utilisées pour l'entraînement des modèles |
| Entrée du robot d'enregistrement dans les réunions, enregistrement et génération de transcriptions avec identification des locuteurs | États-Unis | Hyperdoc Inc. (Recall.ai) | Notre sous-traitant ultérieur. Un accord de traitement des données a été conclu. Clauses contractuelles types de l'UE et addendum du Royaume-Uni. Exploitation avec une durée de conservation définie, de sorte que les données d'enregistrement ne soient pas conservées indéfiniment |
17.4 Conservation et suppression
Les données d'enregistrement, les données audio, les transcriptions et les comptes rendus sont conservés pendant l'existence du compte et pendant 30 jours après la résiliation du contrat, puis sont supprimés. Vous pouvez supprimer à tout moment l'enregistrement d'une réunion donnée depuis les écrans du Service.
17.5 Étendue du partage des comptes rendus
Les comptes rendus générés sont accumulés dans la Bibliothèque du Projet concerné, peuvent être consultés par les Membres de ce même Projet et sont susceptibles d'être consultés depuis le chat IA. Même les Membres n'ayant pas assisté à la réunion peuvent être en mesure d'accéder à son contenu s'ils sont Membres de ce Projet. Cette étendue de partage est gérée par vous (le responsable du traitement) au moyen des paramètres du Projet.
17.6 Exactitude
Les transcriptions et les comptes rendus peuvent comporter des erreurs d'audition, des conversions erronées de termes techniques, des attributions de propos erronées et des omissions de contenu. Nous n'en garantissons pas l'exactitude.
18. Données à caractère personnel des participants aux réunions et d'autres personnes n'ayant aucune relation contractuelle directe avec nous
Des personnes n'ayant aucune relation contractuelle directe avec nous peuvent participer à des réunions organisées par des clients utilisant AI Recording ou auxquelles ceux-ci prennent part. Dans de tels cas, nous traitons l'audio et la vidéo de la réunion, les noms ou noms affichés, ainsi que le contenu des propos tenus.
18.1 Circuit d'obtention et base juridique
Nous n'obtenons pas ces données à caractère personnel directement auprès de la personne concernée, mais par l'intermédiaire de notre client. Nous les traitons en qualité de sous-traitant, le responsable du traitement étant notre client (le client entreprise) qui a organisé et enregistré la réunion. L'information relative à l'enregistrement et le recueil de tout consentement requis par la loi applicable sont effectués sous la responsabilité du responsable du traitement.
18.2 Indication de l'existence d'un enregistrement
Le robot d'enregistrement rejoint la réunion sous un nom affiché dans la liste des participants, afin que ceux-ci puissent constater qu'un enregistrement est en cours. Selon les spécifications de la plateforme de réunion, une notification peut s'afficher lorsqu'il rejoint la réunion.
18.3 Demandes émanant des personnes concernées
Lorsqu'une personne ayant été enregistrée en tant que participant à une réunion souhaite exercer des droits de divulgation, d'effacement ou d'autres droits à l'égard de ses propres données, l'une ou l'autre des méthodes suivantes peut être utilisée.
- S'adresser à l'organisation ayant organisé la réunion (notre client). Étant sous-traitant, nous répondrons en principe par l'intermédiaire du responsable du traitement.
- S'adresser directement à notre point de contact (Chapitre 2). Dans ce cas, nous transmettrons sans délai la demande à notre client, qui est le responsable du traitement, et y répondrons conformément aux instructions de ce dernier.
Lorsque nous recevons une demande, nous vérifions l'identité de la personne concernée et y répondons dans le délai prescrit par la loi applicable.
18.4 Opposition à l'enregistrement
Lorsqu'une opposition à l'enregistrement est formulée au cours d'une réunion, la décision d'arrêter l'enregistrement de cette réunion ou de supprimer le contenu déjà enregistré appartient à notre client qui organise la réunion. Nous mettons à disposition les moyens d'arrêter et de supprimer les enregistrements afin que le client puisse donner effet à cette décision.
19. Services de paiement (Link)
19.1 Le Vendeur
Les paiements relatifs au plan BUSINESS et aux Crédits supplémentaires utilisent Managed Payments, service fourni par Stripe. Dans ce cadre, Stripe (qui vous est présenté sous le nom « Link ») est le Vendeur (merchant of record). L'encaissement de la contrepartie, l'émission des reçus et des factures, les remboursements ainsi que la collecte et le reversement de la taxe à la consommation et des taxes analogues sont, en principe, assurés par Link.
Le Service lui-même est fourni par nous.
19.2 La relation entre nous et Link
Link n'est pas une partie sous-traitante (sous-traitant) qui traiterait des données à caractère personnel sur nos instructions. Link vend en son propre nom, déclare ses propres taxes et entretient une relation directe avec vous (un compte Link). Nous considérons donc Link comme un responsable du traitement indépendant.
Le traitement des informations que vous fournissez à Link dans le cadre d'un paiement est régi par la politique de confidentialité établie par Link. Nous n'assumons aucune responsabilité en qualité de responsable du traitement à l'égard de ces informations.
19.3 Informations que nous recevons
Dans le cadre des paiements, nous recevons de Link les informations suivantes et les utilisons pour gérer la facturation et suivre le statut de votre contrat.
- Nom, adresse électronique
- Adresse de facturation, numéro d'identification fiscale (numéro de TVA/GST, etc.)
- Historique des transactions et statut de votre contrat (actif, paiement en cours de nouvelle tentative, résilié)
Les numéros de carte bancaire ne nous sont pas communiqués et ne sont jamais stockés sur nos serveurs.
19.4 Comptes Link
Lors d'un paiement, vous pouvez soit créer un compte Link, soit effectuer votre achat en tant qu'invité sans en créer. Si vous disposez d'un compte Link, vous pouvez consulter l'historique de vos commandes, résilier votre contrat et modifier votre moyen de paiement ainsi que votre adresse de facturation sur link.com.
Les reçus, les factures, les avis de remboursement et les avis relatifs au renouvellement de votre contrat vous sont envoyés directement par Link.
19.5 Demandes de suppression de données adressées à Link
Lorsque vous demandez à Link de supprimer vos informations, Link procédera comme suit.
- Résiliation du contrat (abonnement) souscrit via Managed Payments
- Suppression des données relatives aux paiements (y compris les données stockées au sein de notre compte Stripe)
- Notification à notre attention
Il en résultera que votre contrat portant sur le Service prendra également fin et que tous les Sièges (Seats) que vous avez acquis cesseront d'exister. Il n'est pas possible de supprimer uniquement les informations relatives aux paiements tout en continuant à utiliser le Service. Nous ne sommes pas en mesure d'interrompre une telle demande.
19.6 Transferts transfrontaliers
Les informations relatives aux paiements sont transférées hors du Japon par l'intermédiaire de Link et des sociétés affiliées de Stripe. Les paiements sont acquis par Stripe Payments Company ou Stripe Technology Europe, Limited.
20. Protection de la vie privée des enfants
Le Service est destiné principalement à un usage professionnel et ne s'adresse pas aux enfants.
- Moins de 13 ans : nous ne collectons pas sciemment d'informations personnelles auprès d'enfants de moins de 13 ans. Si nous découvrons que de telles informations ont été collectées, nous les supprimerons sans délai conformément à la loi applicable.
- Moins de 16 ans : nous ne vendons ni ne partageons les informations personnelles de mineurs de moins de 16 ans, conformément à la loi applicable.
21. Analyses d'impact relatives à la protection des données
Nous réalisons des analyses d'impact relatives à la protection des données pour les activités de traitement susceptibles de présenter un risque élevé pour les droits et libertés des personnes physiques. Celles-ci comprennent les fonctionnalités de traitement de contenu fondées sur l'IA générative ainsi que l'enregistrement et la transcription des réunions par AI Recording. Les résultats de ces analyses sont communiqués sur demande de l'autorité de contrôle compétente.
22. Réaction aux violations de données à caractère personnel
En cas de violation de données à caractère personnel, nous évaluerons sans délai l'ampleur et l'incidence de la violation, la notifierons à l'autorité de contrôle dans les délais prescrits par la loi applicable et en informerons les personnes concernées sans retard. Les principaux délais sont les suivants.
| Juridiction | Notification à l'autorité de contrôle | Information des personnes concernées |
|---|---|---|
| Japon (APPI) | Rapport préliminaire : sans délai après avoir eu connaissance de l'incident (généralement dans un délai de 3 à 5 jours) Rapport final : dans un délai de 30 jours en principe ; dans un délai de 60 jours lorsque l'incident résulte d'un accès non autorisé ou d'un fait analogue | Sans délai, en fonction des circonstances de l'incident |
| EEE / R.-U. (RGPD / RGPD britannique) | Dans les 72 heures après en avoir pris connaissance | Dans les meilleurs délais lorsqu'il existe un risque élevé pour les droits et libertés des personnes physiques |
| États-Unis (droit des États) | Conformément aux délais prescrits par le droit de chaque État | Conformément aux délais prescrits par le droit de chaque État |
Nos procédures internes de réaction sont conçues pour respecter le plus court des délais ci-dessus (72 heures).
23. Incitations financières
Nous ne proposons aucun programme d'incitation financière en lien avec la collecte, la conservation, la vente ou le partage d'informations personnelles.
24. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique de temps à autre. La Politique mise à jour sera publiée sur notre site web. En cas de modification substantielle, nous vous en informerons par courrier électronique ou par notification au sein de l'application. Lorsqu'une modification substantielle nécessite une nouvelle base juridique à l'égard des utilisateurs, nous recueillerons votre consentement avant l'entrée en vigueur de la modification.
25. Réclamations et demandes de renseignements
Si vous avez des questions, des réclamations ou des préoccupations concernant la présente Politique, veuillez contacter notre point de contact (Chapitre 2). Si vous n'êtes pas satisfait de notre réponse, vous pouvez introduire une réclamation auprès de l'autorité de contrôle compétente (Section 13.2).
26. Droit applicable
La présente Politique est régie par le droit japonais. Les litiges nés de la présente Politique ou en relation avec celle-ci sont réglés conformément à l'article 29 des Conditions générales d'utilisation. La présente clause de droit applicable ne limite aucun des droits dont vous disposez au titre des lois impératives de protection des données applicables dans votre lieu de résidence.
Annexe Liste des adresses de contact du représentant à la protection des données (DataRep)
Nous avons désigné DataRep comme notre représentant à la protection des données au titre de l'article 27 du RGPD et de l'article 27 du RGPD britannique. Les clients résidant dans l'Espace économique européen, au Royaume-Uni ou en Suisse peuvent nous contacter par écrit à l'adresse ci-dessous correspondant à leur pays de résidence.
Lors d'un envoi postal, le courrier doit être libellé au nom de « DataRep ». Les envois adressés aux adresses ci-dessous et libellés à notre nom (Third Scope Asia PTE. LTD.) peuvent être refusés par DataRep. Veuillez indiquer clairement dans le corps de votre lettre que la correspondance concerne notre société et « KANATA ».
| Pays | Adresse |
|---|---|
| Islande | DataRep, Laugavegur 13, 101 Reykjavik, Iceland |
| Irlande | DataRep, The Cube, Monahan Road, Cork, T12 H1XY, Republic of Ireland |
| Italie | DataRep, Viale Giorgio Ribotta 11, Piano 1, Rome, Lazio, 00144, Italy |
| Estonie | DataRep, 2nd Floor, Tornimae 5, Tallinn, 10145, Estonia |
| Autriche | DataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Pays-Bas | DataRep, Cuserstraat 93, Floor 2 and 3, Amsterdam, 1081 CN, Netherlands |
| Chypre | DataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Cyprus |
| Grèce | DataRep, Ippodamias Sq. 8, 4th floor, Piraeus, Attica, Greece |
| Croatie | DataRep, Ground & 9th Floor, Hoto Tower, Savska cesta 32, Zagreb, 10000, Croatia |
| Suisse | DataRep, Leutschenbachstrasse 95, ZURICH, 8050, Switzerland |
| Suède | DataRep, S:t Johannesgatan 2, 4th floor, Malmo, SE - 211 46, Sweden |
| Espagne | DataRep, Calle de Manzanares 4, Madrid, 28005, Spain |
| Slovaquie | DataRep, Apollo Business Centre II, Block E / 9th floor, 4D Prievozska, Bratislava, 821 09, Slovakia |
| Slovénie | DataRep, Trg. Republike 3, Floor 3, Ljubljana, 1000, Slovenia |
| République tchèque | DataRep, Platan Office, 28. Října 205/45, Floor 3&4, Ostrava, 70200, Czech Republic |
| Danemark | DataRep, Lautruphøj 1-3, Ballerup, 2750, Denmark |
| Allemagne | DataRep, 3rd and 4th floor, Altmarkt 10 B/D, Dresden, 01067, Germany |
| Norvège | DataRep, C.J. Hambros Plass 2c, Oslo, 0164, Norway |
| Hongrie | DataRep, President Centre, Kálmán Imre utca 1, Budapest, 1054, Hungary |
| Finlande | DataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finland |
| France | DataRep, 72 rue de Lessard, Rouen, 76100, France |
| Bulgarie | DataRep, 132 Mimi Balkanska Str., Sofia, 1540, Bulgaria |
| Belgique | DataRep, Rue des Colonies 11, Brussels, 1000 |
| Pologne | DataRep, Budynek Fronton ul Kamienna 21, Krakow, 31-403, Poland |
| Portugal | DataRep, Torre de Monsanto, Rua Afonso Praça 30, 7th floor, Algès, Lisbon, 1495-061, Portugal |
| Malte | DataRep, Tower Business Centre, 2nd floor, Tower Street, Swatar, BKR4013, Malta |
| Lettonie | DataRep, 4th & 5th floors, 14 Terbatas Street, Riga, LV-1011, Latvia |
| Lituanie | DataRep, 44A Gedimino Avenue, 01110 Vilnius, Lithuania |
| Liechtenstein | DataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Luxembourg | DataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxembourg |
| Roumanie | DataRep, 15 Piaţa Charles de Gaulle, nr. 1-T, Bucureşti, Sectorul 1, 011857, Romania |
| Royaume-Uni | DataRep, 107-111 Fleet Street, London, EC4A 2AB, United Kingdom |
Adoptée : 7 mai 2026 / Révisée : 27 août 2026 (v1.1)
Third Scope Asia PTE. LTD.
One&Co, 20 Anson Road, #11-01 Twenty Anson, Singapore 079912