Accord de traitement des données (DPA)

Dernière mise à jour : 9 octobre 2026


1. Objet, parties et durée

1.1 Parties. Le présent accord est conclu entre le client, personne morale qui souscrit au service Arcane CRM (le « Client », responsable du traitement), et Arcane Powered, SASU au capital de 1 000 €, 142 rue de Rivoli, 75001 Paris, RCS Paris 109 293 266 (« Arcane », sous-traitant).

1.2 Objet. Il fixe les conditions dans lesquelles Arcane traite, pour le compte du Client, les données personnelles contenues dans le CRM du Client, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »).

1.3 Articulation avec les CGU. Cet accord fait partie des Conditions générales d'utilisation (articles 1.2 et 19.2) et des Conditions générales de vente et d'abonnement (« CGV », articles 1.3, 4.1 et 23.1). Il est accepté avec elles lors de l'inscription. En cas de contradiction sur la protection des données, le présent accord prévaut.

1.4 Durée. Il s'applique tant qu'Arcane traite des données pour le Client, puis jusqu'à leur suppression selon l'article 3.7.

1.5 Hors champ. Les traitements dont Arcane est lui-même responsable (compte utilisateur, facturation, sécurité du service, support) relèvent de la politique de confidentialité, pas de cet accord.

2. Description du traitement (annexe 1)

Élément Contenu
Nature Hébergement, synchronisation, stockage, recherche, analyse par IA, enregistrement et transcription de réunions, envoi d'e-mails sur action de l'utilisateur, export et suppression
Finalité Fournir au Client le service Arcane CRM : gestion des contacts, entreprises et opportunités, messagerie Gmail et Outlook, agenda, réunions, documents et signature, automatisations, agent IA
Personnes concernées Utilisateurs du Client ; contacts, prospects, clients et partenaires du Client ; correspondants des boîtes e-mail connectées ; participants aux réunions enregistrées ; signataires de documents
Catégories de données Identité et coordonnées professionnelles ; e-mails, pièces jointes et métadonnées ; événements d'agenda ; vidéo, audio et transcriptions de réunions ; documents et preuves de signature ; données commerciales et, si le Client connecte Stripe, données de facturation de ses clients ; tout champ ajouté par le Client
Données sensibles Non prévues. Le Client s'engage à ne pas en saisir sans base légale
Durée Durée de l'abonnement, puis suppression selon l'article 3.7 et les durées de l'article 3.8
Localisation Base de données, fichiers et sauvegardes dans l'Union européenne (Railway) ; voir l'annexe 2 pour les prestataires hors UE

3. Obligations d'Arcane

3.1 Instructions. Arcane ne traite les données que sur instruction documentée du Client. Ces instructions sont le présent accord, les CGU et les réglages que le Client choisit dans Arcane CRM (connexion des boîtes e-mail, visibilité, politique d'enregistrement, région, durées de conservation). Si une instruction lui paraît contraire au RGPD, Arcane en informe immédiatement le Client. Si le droit de l'Union ou d'un État membre impose un traitement, Arcane en informe le Client avant de le réaliser, sauf si ce droit l'interdit.

3.2 Confidentialité. Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité, contractuelle ou légale. Les accès du personnel aux données d'une organisation sont limités au support et à la maintenance, journalisés et visibles par le propriétaire du compte.

3.3 Sécurité. Arcane met en œuvre les mesures de l'article 32 du RGPD décrites à l'annexe 3.

3.4 Sous-traitants ultérieurs. Arcane ne recourt à un autre sous-traitant que dans les conditions de l'article 4.

3.5 Droits des personnes. Arcane aide le Client, par des fonctions de l'application (consultation, modification, export, suppression, oubli d'adresses e-mail) et sur demande, à répondre aux demandes d'exercice de droits. Le Client y répond lui-même, instantanément, depuis l'application lorsqu'il a accès aux données concernées. À défaut, et pour toute demande reçue directement par Arcane, Arcane la traite ou la transmet au Client sous 5 jours ouvrés.

3.6 Assistance. Arcane aide le Client à respecter ses obligations de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable (articles 32 à 36 du RGPD), compte tenu des informations dont il dispose.

3.7 Fin du contrat. Le propriétaire du compte peut exporter ses données. Arcane les supprime ensuite 30 jours après la demande de suppression d'une organisation, ou au 120e jour d'impayé. Les données supprimées peuvent subsister jusqu'à 30 jours dans les sauvegardes techniques, inaccessibles et inutilisées, puis sont effacées. Arcane ne conserve aucune copie, sauf obligation légale.

3.8 Conservation pendant le contrat.

  • Enregistrements de réunions (vidéo, audio, transcription) : 30 jours par défaut, extensibles par le Client jusqu'à 6 mois (ou le maximum de son offre), puis suppression automatique. Les médias sont supprimés chez le prestataire d'enregistrement après copie.
  • Révocation de l'accès à une boîte e-mail : arrêt immédiat du traitement, suppression immédiate des suggestions non acceptées, purge sous 30 jours des e-mails d'historique sans lien avec un contact du CRM.
  • Départ d'un membre : suppression de ses e-mails et réunions privés 30 jours après son départ.
  • Fin de l'Essai : les données dépassant les limites du Plan Free passent en lecture seule 30 jours, sont ensuite archivées 90 jours, puis supprimées après un préavis par e-mail (CGV, article 7.6).

3.9 Intelligence artificielle. Seul le contenu nécessaire à la fonction demandée est transmis aux modèles. Les données du Client ne servent pas à entraîner de modèles. Aucun e-mail n'est envoyé sans validation d'un utilisateur.

3.10 Audits. Arcane met à disposition du Client les informations nécessaires pour démontrer le respect de cet accord. Le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu à la confidentialité, au plus une fois par an, avec un préavis de 30 jours et à ses frais, sauf violation avérée.

4. Sous-traitants ultérieurs (annexe 2)

4.1 Autorisation générale. Le Client autorise Arcane à recourir aux sous-traitants listés ci-dessous et sur arcane-crm.com/fr/third-parties. Arcane leur impose par contrat des obligations de protection au moins équivalentes à celles du présent accord, et reste responsable de leurs manquements envers le Client.

4.2 Changements. Arcane informe le Client de tout ajout ou remplacement au moins 30 jours avant. Le Client peut s'y opposer pendant ce délai pour un motif lié à la protection des données. Arcane peut alors proposer une alternative, par exemple ne pas confier les données du Client à ce sous-traitant ou désactiver la fonction concernée. À défaut d'accord, le Client peut résilier le service concerné sans frais, avec remboursement au prorata de la période payée non utilisée.

Sous-traitant Fonction Localisation des données Garantie hors UE
Railway Corporation Hébergement de l'application, base de données, fichiers, sauvegardes UE (société américaine) CCT (DPA Railway), DPF déclaré
Cloudflare, Inc. Proxy, DNS, CDN, protection, e-mails de service Réseau mondial CCT et DPF (DPA Cloudflare)
OpenAI Ireland Ltd / OpenAI OpCo, LLC Fonctions IA : agent, chat, rédaction, résumés, tâches États-Unis CCT (DPA OpenAI) ; pas d'entraînement ; journaux d'abus 30 jours max.
Mistral AI Transcription des réunions, organisations de la région UE UE (Paris) Sans objet
xAI (SpaceXAI LLC) Transcription des réunions, organisations de la région US États-Unis CCT (DPA xAI), zéro rétention
Recall.ai (Hyperdoc Inc.) Robot d'enregistrement des réunions UE ou États-Unis selon la région de l'organisation CCT UE et UK (DPA Recall.ai)
Crisp IM SAS Chat de support France Sans objet
TypeSafe AI, Inc. Vérification et classement des pièces jointes (Verdict) États-Unis Pas d'entraînement. Verdict n'est activé qu'après la signature de CCT avec TypeSafe

4.3 Services connectés par le Client. Google (Gmail, Agenda), Microsoft (Outlook), Youtrust, DocuSign, le compte Stripe du Client, Jira et les services appelés par ses automatisations ne sont pas des sous-traitants d'Arcane. Le Client les connecte avec ses propres comptes, et ses contrats avec eux s'appliquent.

4.4 Stripe. Stripe, utilisé pour le paiement de l'abonnement Arcane CRM, n'est pas un sous-traitant au titre de cet accord : il ne traite que les données de facturation du Client, dont Arcane est responsable (article 1.5).

4.5 Supervision technique. SigNoz, Inc., qui reçoit les traces, journaux et métriques techniques du service, n'est pas un sous-traitant au titre de cet accord : aucun contenu du CRM (e-mails, fiches, transcriptions, prompts et réponses d'IA) ne lui est transmis, et les adresses e-mail sont masquées avant envoi. Ces données techniques relèvent de la sécurité et de l'exploitation du service, dont Arcane est responsable (article 1.5).

5. Transferts, violations, responsabilité

5.1 Transferts hors UE. Les données stockées restent dans l'Union européenne. Les fonctions d'IA sont réalisées aux États-Unis quelle que soit la région de l'organisation ; l'enregistrement et la transcription des réunions le sont aussi pour les organisations de la région US. Chaque transfert repose sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le Data Privacy Framework (annexe 2). Un administrateur du Client peut changer la région d'enregistrement et de transcription ; le changement est journalisé.

5.2 Violations de données. Arcane notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises ou proposées. Arcane aide le Client à notifier la CNIL et, si nécessaire, les personnes concernées.

5.3 Obligations du Client. Le Client dispose d'une base légale pour les données qu'il confie à Arcane, informe les personnes concernées, recueille le consentement des participants avant d'enregistrer une réunion quand la loi l'exige, et utilise les réglages de visibilité et de conservation conformément au RGPD.

5.4 Responsabilité. La responsabilité de chaque partie est régie par l'article 19 des CGV, y compris son plafond (article 19.3).

5.5 Droit applicable. Cet accord est soumis au droit français. Les litiges sont traités selon l'article 27 des CGV : recherche d'une solution amiable, puis tribunal compétent.

5.6 Contact. Questions sur cet accord : [email protected], ou Arcane Powered, 142 rue de Rivoli, 75001 Paris. Interlocuteur protection des données : Rayane Abdi, président.

5.7 Langue. Cet accord est rédigé en français. La version anglaise est fournie à titre informatif ; en cas de divergence, la version française prévaut, comme pour les CGV (article 26.4).

Annexe 3 : mesures de sécurité

  • Chiffrement des échanges (TLS).
  • Chiffrement au repos des données et des sauvegardes (AES-256, Railway).
  • Chiffrement applicatif des jetons OAuth et des secrets d'intégration (AES-256-GCM).
  • Séparation des organisations.
  • Droits d'accès limités ; e-mails et réunions privés par défaut, élargissement de la visibilité journalisé et signalé aux membres.
  • Journal d'audit ; accès du support journalisés et visibles par le propriétaire du compte.
  • Sauvegardes conservées 30 jours au plus.