Article 1 — Périmètre de la liste
1.1Le registre technique et contractuel de référence porte la version 2026-10-11. Les informations ci-dessous présentent les catégories de prestataires, leur fonction, les catégories de données et les régions de traitement déclarées. Le registre est versionné : toute modification de la liste change sa version.
1.2Chaque prestataire reçoit les seules données nécessaires aux fonctions qu’il assure. Un fournisseur vocal traite le flux utile à la conversation et à la transcription ; un fournisseur de messagerie traite les informations nécessaires à l’envoi des messages. Aucun de ces rôles n’implique automatiquement un accès à toutes les données de l’Organisation.
1.3Les relations de sous-traitance sont régies par le DPA. Les traitements que l’Éditeur réalise pour ses propres finalités sont présentés dans la politique de confidentialité.
Article 2 — Catégories de prestataires
2.1Chaque ligne indique la catégorie, la fonction, les données, la localisation, la garantie de transfert et le statut. Les localisations se rapportent au périmètre déclaré ; elles ne doivent pas être interprétées comme une garantie d’hébergement exclusivement européen du Service dans son ensemble.
| Catégorie de prestataires | Fonction | Données traitées | Localisation et garantie | Statut |
|---|---|---|---|---|
| Hébergement du site et de l’application | Hébergement du site, de l’application et des fichiers nécessaires au service (documents, archives d’export, certificats). | comptes et habilitations, utilisation et consommation du service, documents fournis par le client, archives d’export, journaux techniques et d’audit | France. Hébergement dans l’Union européenne par un prestataire établi dans l’Union européenne. | En service, selon les fonctions utilisées |
| Hébergement de la base de données | Hébergement de la base de données du service. | comptes et habilitations, transcriptions textuelles, comptes rendus et résultats pédagogiques, utilisation et consommation du service, journaux techniques et d’audit | Union européenne (stockage). Data Privacy Framework pour les transferts couverts et clauses contractuelles types, selon les conditions de l’article 11 du DPA, y compris pour les accès à distance depuis un pays tiers. | En service, selon les fonctions utilisées |
| Sauvegardes chiffrées | Stockage hors du serveur des sauvegardes : copies chiffrées de la base de données, qui contiennent les catégories de données présentes dans la base, et copies des fichiers de l’application. | comptes et habilitations, transcriptions textuelles, comptes rendus et résultats pédagogiques, utilisation et consommation du service, journaux techniques et d’audit, documents fournis par le client, archives d’export | Union européenne (stockage). Data Privacy Framework pour les transferts couverts et clauses contractuelles types, selon les conditions de l’article 11 du DPA, y compris pour les accès à distance depuis un pays tiers. | En service, selon les fonctions utilisées |
| Fournisseurs de modèles d’intelligence artificielle | Traitement des conversations d’entraînement (voix et transcription) et production des contenus d’IA du service, dont les comptes rendus ; reçoivent aussi les extraits de documents que l’organisation rend visibles du client simulé. | flux audio de conversation et de transcription, transcriptions textuelles, documents fournis par le client | États-Unis principalement ; la localisation n’est pas garantie pour tous les fournisseurs. Data Privacy Framework pour les transferts couverts et clauses contractuelles types, selon les conditions de l’article 11 du DPA, y compris pour les accès à distance depuis un pays tiers. | En service, selon les fonctions utilisées |
| Envoi d’e-mails | Acheminement des e-mails de service, notamment vérification de compte, invitations et notifications. | adresses e-mail et messages de service | Union européenne ou États-Unis selon la région d’envoi configurée chez le prestataire. Data Privacy Framework pour les transferts couverts et clauses contractuelles types, selon les conditions de l’article 11 du DPA, y compris pour les accès à distance depuis un pays tiers. | En service, selon les fonctions utilisées |
| Paiement en ligne | Gestion des abonnements et paiements lorsque le paiement en ligne est activé. Ce traitement n’est pas ouvert dans l’offre actuelle sur devis et facture. | identité de facturation et données de paiement | Union européenne. Data Privacy Framework pour les transferts couverts et clauses contractuelles types, selon les conditions de l’article 11 du DPA, y compris pour les accès à distance depuis un pays tiers. | Conditionnel à l’ouverture du paiement en ligne ; non utilisé pour les paiements actuels |
2.2La liste nominative fait partie de l’annexe 3 du DPA et porte la même version que le présent registre.
Article 3 — Hébergement et sauvegardes
3.1Le serveur applicatif est situé en France et la base de données dans l’Union européenne. Les sauvegardes chiffrées de la base sont stockées sous juridiction de stockage européenne. Une sauvegarde contient les catégories de données de la base qu’elle protège, en plus des fichiers ou exports hébergés selon la fonction de stockage.
3.2Les sauvegardes de la base sont conservées trente jours sur le stockage distant, les copies de fichiers trente jours après leur suppression ou leur remplacement, et les copies locales sept jours. Les durées et modalités de suppression sont précisées dans le DPA et la politique de confidentialité. Le fait qu’un support soit sauvegardé ne l’autorise pas à être exploité pour une autre finalité.
Article 4 — Fournisseurs d’intelligence artificielle
4.1Les fonctions d’IA du Service (conversation d’entraînement, transcription, comptes rendus, coach) s’appuient sur des fournisseurs spécialisés de modèles d’intelligence artificielle. Ils traitent des données hors de l’Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par le Data Privacy Framework ou par des clauses contractuelles types, dans les conditions de l’article 11 du DPA. Il n’est donc pas exact de présenter les appels et analyses comme exclusivement traités en Europe.
4.2Le Service ne conserve aucun enregistrement audio. Le flux audio n’est transmis au fournisseur que pendant l’appel (et, pour un message laissé sur un répondeur simulé, juste après son enregistrement), pour permettre le dialogue et la transcription. Des transcriptions et documents peuvent être transmis pour la génération ou l’analyse pédagogique. La notice IA explique le fonctionnement de ces opérations.
4.3Les fournisseurs traitent ces données selon leurs engagements contractuels et peuvent en conserver une partie pour une durée limitée, notamment pour la sécurité et la prévention des abus. L’Éditeur ne leur donne aucune instruction d’utiliser ces données pour une finalité qui leur serait propre ; les conditions effectives de conservation et d’usage sont celles des contrats de chaque fournisseur, communicables au Client dans les conditions de l’article 5.3. L’Éditeur limite les données transmises au strict nécessaire. La liste détaillée des fournisseurs est fournie au Client dans son espace et sur demande à privacy@clozing.ai.
Article 5 — Garanties des transferts internationaux
5.1Les transferts vers les États-Unis sont encadrés par le Data Privacy Framework dans le champ de la décision d’adéquation et de la certification applicable, ainsi que par les clauses contractuelles types selon les conditions contractuelles pertinentes. Une simple référence à ces mécanismes ne dispense pas de vérifier leur champ d’application.
5.2Pour un transfert non couvert par une décision d’adéquation, les clauses contractuelles types et, lorsque nécessaire, des mesures complémentaires apportent le cadre requis. Si une garantie cesse d’être applicable, l’Éditeur adopte un autre mécanisme valable ou suspend le transfert concerné.
5.3Les Clients peuvent demander les informations utiles sur ces garanties à privacy@clozing.ai. Les documents communiqués peuvent occulter les secrets ou données de tiers qui ne sont pas nécessaires à la vérification.
5.4Lorsqu’un prestataire établi hors de l’Union européenne héberge des données dans l’Union européenne, les accès à distance éventuels depuis un pays tiers sont encadrés par les clauses contractuelles types ou le Data Privacy Framework.
Article 6 — Prestataires conditionnels et choix du Client
6.1Le prestataire de paiement en ligne figure au registre avec un statut conditionnel à l’ouverture du paiement en ligne. Le Service est actuellement souscrit sur devis et facture. Cette mention ne signifie pas qu’un paiement par carte est ouvert ou qu’une carte est demandée à l’essai.
6.2Le fournisseur d’identité configuré par le Client pour son SSO relève de son propre choix et de sa relation avec ce prestataire. Ses traitements doivent être pris en compte par le Client dans son information aux utilisateurs. Il ne devient pas, du seul fait de cette configuration, un sous-traitant ultérieur choisi par l’Éditeur.
Article 7 — Changements, information et objection
7.1L’ajout ou le remplacement d’un prestataire, ou une modification significative de localisation ou de garanties, donne lieu à une mise à jour du registre et à l’information préalable du Client selon l’article 10 du DPA. Le préavis est de 30 jours ; le Client dispose de 15 jours après l’information pour présenter une objection motivée par la protection des données.
7.2Les parties examinent les garanties ou solutions alternatives possibles. À défaut de solution, le Client peut mettre fin à la partie affectée du Service sans pénalité et obtenir le remboursement des redevances prépayées correspondantes. Le DPA précise le traitement d’une objection non résolue.
7.3Adresse pour une objection ou une question sur un prestataire : privacy@clozing.ai. Le Client précise son Organisation, le changement concerné et le motif afin de permettre un examen utile.
Article 8 — Versions et historique
Registre en vigueur : version 2026-10-11. Cette édition présente publiquement les prestataires par catégories (la liste nominative est communiquée aux clients) et corrige la garantie des prestataires établis aux États-Unis qui stockent des données dans l’Union européenne : leurs accès à distance éventuels sont encadrés comme des transferts ; elle n’ajoute ni ne retire aucun prestataire. Les changements ultérieurs sont communiqués conformément au DPA. Une version applicable à une période antérieure peut être demandée à privacy@clozing.ai.
| Date de la version | Nature du changement | Version enregistrée dans le Service |
|---|---|---|
| 10 octobre 2026 | Présentation détaillée des prestataires, distinction des statuts, précision des transferts, des catégories de données des sauvegardes et des fournisseurs d’intelligence artificielle, et des durées de sauvegarde. | 2026-10-10 |
| 11 octobre 2026 | Présentation publique par catégories, liste nominative réservée aux clients et fournie sur demande ; garanties de transfert pour les accès à distance des prestataires établis aux États-Unis qui stockent dans l’Union européenne. | 2026-10-11 |