Politique de confidentialité

Politique de confidentialité

Cette politique explique comment les données personnelles sont traitées dans le cadre du site et du service Clozing. Elle distingue les traitements propres à NOZZL SAS et ceux réalisés pour les organisations clientes.

En bref (résumé non contractuel)

Ce résumé facilite la lecture ; le texte intégral des articles qui suivent prévaut.

  • NOZZL SAS est responsable des données de sa relation commerciale (contacts, devis, facturation, sécurité). Pour les entraînements, votre entreprise est responsable du traitement et NOZZL SAS agit pour son compte.
  • Les paroles sont transcrites en texte ; aucun fichier audio d’appel n’est conservé par l’application. Transcriptions : 180 jours par défaut ; comptes rendus : 365 jours.
  • Des prestataires d’IA traitent des données aux États-Unis, avec des garanties de transfert décrites dans la liste des sous-traitants.
  • Les traceurs de mesure d’audience, d’attribution à un partenaire et de publicité ne sont utilisés qu’avec votre accord, donné dans le bandeau de cookies et modifiable à tout moment avec le lien « Gérer mes cookies ».
  • Vos droits (accès, rectification, effacement, opposition...) : privacy@clozing.ai. Réclamation possible auprès de la CNIL.

Article 1 — Responsable du traitement et interlocuteurs

NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, France, est responsable des traitements nécessaires à la gestion de sa relation commerciale, de ses contacts, de sa facturation et de ses obligations propres. Pour toute question relative aux données personnelles ou pour exercer vos droits, le référent chargé de ces demandes est joignable à privacy@clozing.ai.

Pour les entraînements organisés par votre entreprise, celle-ci détermine les objectifs, les personnes concernées, les accès et les durées dans les limites du Service. Elle est responsable du traitement ; l’Éditeur agit pour son compte en qualité de sous-traitant selon le DPA. Votre administrateur ou votre employeur peut vous communiquer les coordonnées de son référent en protection des données.

La présente politique ne se substitue pas à l’information que votre entreprise doit vous fournir sur l’utilisation du dispositif dans votre contexte professionnel. Une même donnée peut relever de finalités distinctes : par exemple, une adresse professionnelle sert à ouvrir un accès pour le Client et à répondre directement à une demande adressée à l’Éditeur.

Article 2 — Personnes concernées et sources des données

2.1Utilisateurs commerciaux : données communiquées lors de l’inscription ou de l’invitation, données de connexion et d’usage, paroles transcrites pendant les simulations, résultats et échanges avec le coach. Les données proviennent de vous, de votre Organisation et de votre utilisation du Service.

2.2Propriétaires, administrateurs et managers : identité professionnelle, fonction, rôle, équipe, invitations, actions d’administration et interactions avec les membres. Le Service enregistre les actions nécessaires au fonctionnement, à la sécurité et à la traçabilité des décisions d’administration.

2.3Contacts professionnels, prospects et visiteurs : renseignements fournis dans le formulaire de contact, demandes de démonstration ou de devis, échanges avec l’Éditeur et informations techniques nécessaires à la consultation du site. Les formulaires peuvent demander le nom, la société, l’adresse professionnelle, un téléphone facultatif, l’effectif commercial et le message. Avec votre accord seulement, s’y ajoutent les informations de mesure d’audience et de publicité décrites à l’article 4 et à l’article 14.

2.4Interlocuteurs de facturation et personnes qui contactent l’assistance : coordonnées professionnelles, références contractuelles, factures, messages et pièces utiles au traitement de leur demande. Le site ne comporte pas de formulaire de candidature ; une candidature adressée spontanément par e-mail est traitée pour répondre à son auteur, puis supprimée au plus tard deux ans après le dernier contact.

2.5Partenaires apporteurs d’affaires : identité, coordonnées, données de facturation et informations du programme décrites à l’article 4, fournies par le partenaire lors de sa candidature ou de son invitation et produites par le suivi de ses attributions et commissions.

Article 3 — Catégories de données et minimisation

3.1Les données de compte comprennent notamment le nom, l’adresse e-mail, l’appartenance à une Organisation, les rôles, les équipes et les informations nécessaires à l’authentification. Les données d’usage comprennent les sessions d’entraînement, leurs dates, leur durée, les minutes consommées (messages au coach IA compris) et les événements techniques utiles.

3.2Les données pédagogiques comprennent les scénarios, documents fournis, grilles, transcriptions, comptes rendus, notes, commentaires, échanges avec le coach et résultats associés. Les documents et textes peuvent contenir des données personnelles si le Client ou l’Utilisateur en introduit.

3.3Les informations de sécurité et de preuve comprennent les événements de connexion ou d’administration, les traces d’acceptation des documents et les éléments nécessaires au traitement d’un incident. Le paiement actuel repose sur devis et facture ; le site ne recueille pas de carte bancaire au titre de l’essai.

3.4Les informations signalées comme nécessaires servent à répondre à la demande ou à fournir la fonction sollicitée. Si elles manquent, cette fonction peut ne pas être disponible. Ne communiquez pas de données sensibles, secrets d’accès ou informations sur de vrais clients lorsque des exemples fictifs suffisent.

Article 4 — Tableau des traitements propres à l’Éditeur

Le tableau suivant présente, pour chaque traitement, sa finalité, sa base légale, les données concernées et sa durée. Lorsque la personne contracte elle-même avec l’Éditeur, les mesures précontractuelles ou le contrat fondent les opérations nécessaires à sa demande. Lorsqu’elle représente une personne morale cliente, la gestion de cette relation professionnelle repose sur l’intérêt légitime de l’Éditeur, sauf obligation légale particulière.

Article 5 — Tableau des traitements réalisés pour le Client

Pour les opérations du tableau ci-dessous, le Client est responsable du traitement et choisit sa base légale avant de déployer le Service (elle n’est donc pas mentionnée ligne par ligne). Selon son contexte, il peut notamment examiner son intérêt légitime à former ses équipes, en vérifiant la nécessité, la proportionnalité et les droits des salariés. L’acceptation des CGU par un salarié ne suffit pas à fonder tous les traitements organisés par son employeur.

Article 6 — Audio, IA et absence de décision automatisée RH

6.1Le flux vocal est transmis au fournisseur d’IA nécessaire à la conversation et à la transcription. Aucun fichier audio d’appel n’est conservé dans l’application. Pour la fonction de répondeur, l’audio est traité temporairement en mémoire pour la transcription, puis supprimé de cette mémoire.

6.2Les notes portent sur le contenu textuel de l’échange. Le Service ne reconnaît pas les émotions, ne procède pas à une identification biométrique par la voix et n’utilise pas les caractéristiques acoustiques pour noter les personnes. Il ne prend pas de décision de recrutement, rémunération, sanction ou licenciement.

6.3L’Éditeur n’entraîne aucun modèle d’intelligence artificielle avec les Données du Client et ne donne aux fournisseurs d’IA aucune instruction de les réutiliser pour une finalité indépendante de la fonction demandée ; il n’atteste pas, à leur place, de l’usage qu’ils en font au-delà de leurs engagements contractuels. Ces fournisseurs sont utilisés au travers de leurs interfaces destinées aux professionnels et reçoivent les seules données nécessaires à l’exécution des fonctions demandées, dans le cadre du DPA. L’absence de fichier audio dans l’application ne vaut pas garantie d’absence de tout traitement ou de toute rétention technique chez ces fournisseurs.

6.4La notice IA décrit les informations affichées, les erreurs possibles et les mesures de contrôle humain. Une erreur dans une transcription ou un compte rendu peut être signalée à votre responsable et à l’assistance.

Article 7 — Destinataires et habilitations

7.1Les données sont accessibles aux Utilisateurs habilités de l’Organisation selon leur rôle, leurs équipes et les paramètres de confidentialité. Les Propriétaires et administrateurs gèrent les accès ; les managers consultent les résultats dans le périmètre autorisé. Le mode de retour privé limite certains accès individuels sans supprimer nécessairement les statistiques collectives. Lorsque le Client active le classement entre commerciaux, les notes sont visibles des membres de l’Organisation dans la forme choisie par le Client.

7.2Chez l’Éditeur, seules les personnes ayant besoin des données pour leur mission peuvent y accéder, notamment pour l’assistance, la sécurité, la facturation ou le traitement d’une demande. Pour une intervention d’assistance, un administrateur de l’Éditeur peut ouvrir une session au nom d’un membre actif, limitée à trente minutes, signalée par un bandeau permanent et tracée dans le journal d’audit. Les prestataires techniques reçoivent les données nécessaires à leur prestation selon la liste des sous-traitants.

7.3Les autorités ou conseils habilités peuvent recevoir les informations requises par une obligation légale, une procédure ou la défense d’un droit. L’Éditeur ne vend pas les données personnelles. Il n’utilise de traceurs publicitaires qu’avec votre accord et dans les conditions de l’article 14 ; Meta reçoit alors les données décrites à l’article 4.

7.4Lorsqu’une organisation crée son espace avec un code partenaire, le partenaire apporteur d’affaires concerné reçoit, après la première facture payée de cette organisation, son nom et la base hors taxes de ses trois premières factures payées, à seule fin de contrôle de sa commission. Il est tenu à la confidentialité et ne reçoit aucune donnée sur les utilisateurs de l’organisation. Les conditions du programme partenaires décrivent ce programme.

Article 8 — Hébergement et transferts internationaux

8.1L’application est hébergée en France. La base de données est hébergée dans l’Union européenne et ses sauvegardes chiffrées sont stockées sous juridiction de stockage européenne.

8.2Des traitements sont réalisés hors de l’Union européenne : les fournisseurs de modèles d’intelligence artificielle traitent des données principalement aux États-Unis, la localisation n’étant pas garantie pour tous, et le prestataire d’envoi d’e-mails peut le faire selon la région d’envoi configurée. Certains prestataires qui stockent les données dans l’Union européenne sont établis aux États-Unis : leurs accès à distance éventuels sont des transferts encadrés comme indiqué à l’article 8.3. L’utilisation d’un hébergement européen n’exclut donc pas les transferts internationaux.

8.3Les transferts vers les États-Unis sont encadrés par le Data Privacy Framework lorsqu’ils entrent dans le champ d’une décision d’adéquation et de la certification applicable au destinataire, ainsi que par les clauses contractuelles types selon les engagements contractuels pertinents. En dehors du champ d’une décision d’adéquation, les clauses et, lorsque nécessaire, les mesures complémentaires encadrent le transfert.

8.4Les catégories de destinataires, les catégories de données et les localisations figurent dans la liste des sous-traitants, annexée au DPA. L’identité de chaque prestataire est communiquée aux clients dans leur espace. Vous pouvez l’obtenir, ainsi que des informations sur les garanties et une copie de celles qui sont communicables, en écrivant à privacy@clozing.ai (toute personne concernée et tout prospect en phase de contractualisation), avec occultation des éléments confidentiels qui ne sont pas nécessaires à votre information.

8.5Lorsque vous acceptez la publicité, les données transmises à Meta Platforms Ireland Limited peuvent être transférées à Meta Platforms, Inc., aux États-Unis. Ce transfert est encadré par le Data Privacy Framework, auquel Meta Platforms, Inc. a adhéré, et par les clauses contractuelles types prévues par les conditions de Meta. Meta n’est pas un sous-traitant de l’Éditeur pour ce traitement : il n’apparaît donc pas dans la liste des sous-traitants (voir l’article 14).

Article 9 — Conservation, statistiques et sauvegardes

9.1Les durées des articles 4 et 5 correspondent à des finalités distinctes. Une donnée effacée de l’espace d’entraînement peut rester présente dans une facture ou une preuve contractuelle légalement conservée, sans être réutilisée pour l’entraînement. Un litige ou une obligation légale peut justifier un archivage restreint au-delà de la durée courante.

9.2La purge des comptes rendus peut conserver des statistiques agrégées sans identifiant direct de personne ou de séance. L’effacement d’un membre retire notamment ses transcriptions et comptes rendus individuels ; certaines métadonnées de séances et de consommation restent nécessaires à la gestion de l’Organisation. Une petite équipe peut rendre certains résultats reconnaissables par recoupement : ces statistiques ne sont pas présentées comme anonymes dans toutes les circonstances.

9.3Les copies chiffrées de la base de données sont conservées 30 jours sur le stockage distant, avec des copies locales conservées sept jours ; le prestataire d’hébergement de la base conserve en outre, selon son offre, un historique de restauration de durée limitée. Une suppression de la base active ne retire donc pas instantanément la donnée de chaque sauvegarde. Ces copies servent à la restauration et ne sont pas utilisées comme un espace de consultation courant.

9.4Les copies de sauvegarde des fichiers (documents, archives d’export, certificats) sont conservées au plus trente jours après la suppression ou le remplacement du fichier d’origine, puis supprimées. En cas de restauration d’une sauvegarde, l’Éditeur réapplique les effacements déjà demandés avant de remettre les données à disposition, selon l’article 17 du DPA.

Article 10 — Sécurité

10.1Les mesures comprennent les communications chiffrées en transit, le chiffrement des sauvegardes de base de données, le cloisonnement des Organisations, les permissions par rôle, les contrôles de session, la double authentification, les journaux d’audit, la limitation de débit et les purges périodiques.

10.2Certaines fonctions de gouvernance, notamment le SSO, l’obligation organisationnelle de double authentification et les réglages de conservation, sont accessibles à partir de Business. En SSO, le Client gère les exigences de sécurité de son fournisseur d’identité. L’annexe 2 du DPA détaille les mesures et leur périmètre.

10.3Aucun système ne peut garantir un risque nul. Vous contribuez à la protection des données en sécurisant vos accès et en évitant de transmettre des informations inutiles. Pour signaler une vulnérabilité ou un incident : security@clozing.ai.

Article 11 — Vos droits

11.1Selon les conditions prévues par la réglementation, vous disposez de droits d’accès, de rectification, d’effacement et de limitation du traitement. Vous pouvez vous opposer à un traitement fondé sur l’intérêt légitime pour des raisons tenant à votre situation particulière et, sans justification, à la prospection directe.

11.2La portabilité s’applique aux données que vous avez fournies lorsque le traitement automatisé est fondé sur votre consentement ou sur un contrat conclu avec vous. Elle ne s’étend pas automatiquement à l’ensemble des données de l’entreprise ou aux analyses de tiers.

11.3Lorsqu’un traitement repose sur le consentement, vous pouvez le retirer sans remettre en cause la licéité des opérations antérieures. Pour les cookies, le lien « Gérer mes cookies » permet de retirer votre accord aussi simplement que vous l’avez donné. Vous pouvez également définir des directives sur le sort de vos données après votre décès dans les conditions du droit français.

11.4Ces droits peuvent être limités par les droits d’autrui, la nécessité de défendre un droit ou une obligation légale de conservation. Un refus ou une limitation fait l’objet d’une explication ; il ne résulte pas simplement de la nature professionnelle du Service.

Article 12 — Comment exercer vos droits

12.1Écrivez à privacy@clozing.ai ou par courrier à NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, France, en précisant votre demande, l’adresse associée au compte et, le cas échéant, votre Organisation. Ne transmettez pas spontanément de pièce d’identité ou de mot de passe.

12.2Pour les données traitées au nom de votre entreprise, vous pouvez contacter en priorité son référent. Si l’Éditeur reçoit directement la demande, il la transmet au Client concerné et l’assiste selon le DPA. Les fonctions d’export et d’effacement du compte complètent ces canaux sans les remplacer.

12.3Pour les demandes relevant de sa responsabilité, l’Éditeur répond dans un délai d’un mois à compter de leur réception. Une prolongation de deux mois peut être nécessaire en raison de la complexité ou du nombre de demandes ; vous en êtes informé dans le premier mois avec le motif.

12.4Une vérification proportionnée peut être demandée en cas de doute raisonnable sur l’identité du demandeur. L’exercice des droits est gratuit, sous réserve des exceptions légales concernant les demandes manifestement infondées ou excessives.

Article 13 — Réclamation auprès de la CNIL

Vous pouvez adresser une réclamation à la Commission nationale de l’informatique et des libertés (CNIL), notamment au moyen de son service de plaintes en ligne sur www.cnil.fr, ou par courrier à CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou à l’autorité de contrôle compétente dans votre État de résidence, de travail ou du lieu de la violation alléguée.

Vous pouvez contacter l’Éditeur au préalable pour obtenir une explication ou rechercher une solution, mais cette démarche n’est pas une condition à votre droit de saisir l’autorité de contrôle.

Article 14 — Cookies, mesure d’audience et publicité

14.1Le site utilise des cookies nécessaires à l’authentification, à la sécurité, à la langue et à la mémorisation de vos choix ; ils ne demandent pas d’accord. La mesure d’audience des campagnes, l’attribution à un partenaire et la publicité ne fonctionnent qu’avec votre accord, donné finalité par finalité dans le bandeau de cookies, conservé 6 mois (ou jusqu’à une nouvelle version du bandeau) et modifiable à tout moment avec le lien « Gérer mes cookies ». Refuser n’a aucune conséquence sur l’accès au site ou au Service. La politique cookies détaille chaque cookie, sa finalité et sa durée.

14.2Les outils de Meta (pixel et API de conversions) ne sont utilisés que lorsque la mesure publicitaire est activée sur le site. Dans ce cas seulement, le bandeau propose la finalité « Publicité (Meta) ». Si cette finalité n’apparaît ni dans le bandeau ni dans « Gérer mes cookies », aucune donnée n’est transmise à Meta.

14.3Pour ces outils, l’Éditeur et Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irlande) sont responsables conjoints de la collecte des données sur le site et de leur transmission à Meta, selon l’Addendum relatif au responsable du traitement joint aux Conditions relatives aux outils Meta Business (texte intégral : www.facebook.com/legal/controller_addendum). L’Éditeur fournit l’information et recueille votre accord ; Meta Platforms Ireland Limited est responsable des demandes de droits relatives aux données qu’elle détient. Vous pouvez exercer vos droits auprès de l’Éditeur ou de Meta ; une demande adressée à l’Éditeur est transmise à Meta lorsqu’elle relève de ses traitements. Les traitements réalisés ensuite par Meta, notamment pour la diffusion et le ciblage des publicités, relèvent de sa seule responsabilité et sont décrits dans sa politique de confidentialité (www.facebook.com/privacy/policy).

14.4Les cookies éventuels d’un fournisseur d’identité choisi par le Client lors d’une connexion SSO relèvent aussi des informations fournies par ce prestataire.

Article 15 — Évolution et historique de la politique

Une évolution substantielle est portée à la connaissance des personnes concernées par un moyen adapté à la relation, notamment dans le Service ou par message. Lorsqu’un consentement est légalement nécessaire à une nouvelle finalité, il est recueilli séparément avant sa mise en œuvre. La mise à jour de cette politique ne suffit pas à autoriser un nouveau traitement incompatible.

Les informations relatives à une version antérieure peuvent être demandées à privacy@clozing.ai. Le DPA, les sous-traitants et la notice IA précisent les traitements effectués pour le Client.

Haut de page

Sources et repères

Politique de confidentialité | Clozing