Protection des données
Le RGPD et votre label : qui fait quoi
Les noms, les adresses, les IBAN et les contrats de vos artistes sont des données personnelles. Voici ce que le règlement européen vous demande, ce que Labelmate fait pour vous, et ce qui reste entre vos mains.
Cette page vous informe ; elle ne constitue pas un conseil juridique.

Le règlement
Le RGPD, en bref
Le RGPD, ou règlement général sur la protection des données, est le règlement (UE) 2016/679. Adopté le 27 avril 2016, il s'applique depuis le 25 mai 2018. C'est un règlement, pas une directive : il est directement applicable dans chaque pays de l'Union, en France comme en Belgique, où Labelmate est édité.
Il protège les personnes physiques, c'est-à-dire les êtres humains, à l'égard du traitement de leurs données personnelles. Une donnée personnelle, c'est « toute information se rapportant à une personne physique identifiée ou identifiable » (article 4) : un nom, une adresse, un numéro de compte, un e-mail. Et un traitement, c'est presque tout ce qu'on peut en faire : les collecter, les enregistrer, les ranger, les consulter, les transmettre ou les effacer.
En France, c'est la CNIL qui veille à son application. Le texte complet se lit sur EUR-Lex, le site officiel du droit de l'Union, et sur le site de la CNIL.
Pourquoi vous
Un label traite des données personnelles tous les jours
Payer un artiste, c'est manier ses données : son nom, son adresse, son IBAN, son contrat, ses relevés, les e-mails échangés avec lui ou avec son manager. Dès qu'un label garde ces informations, dans un tableur, une boîte mail ou un classeur, il les traite au sens du RGPD.
Vos artistes ne sont pas les seuls concernés. Artistes invités, producteurs, managers, avocats, interlocuteurs chez le distributeur : toute personne nommée dans un contrat ou dans un e-mail l'est aussi.
Le RGPD ne vous interdit pas de le faire. Il vous demande de traiter ces données pour des raisons précises, de n'en garder que ce qui sert et pas plus longtemps que nécessaire, de les protéger, et de pouvoir répondre aux personnes qui vous interrogent.
- Identité et coordonnées de vos artistes et de leurs contacts
- Coordonnées bancaires, pour les payer
- Contrats, avances, montants et relevés
- E-mails et documents échangés

« responsable du traitement », la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement […]
Les rôles
Qui est responsable de quoi
Le RGPD distingue celui qui décide, le responsable du traitement, de celui qui agit pour son compte, le sous-traitant. Avec Labelmate, les rôles se répartissent ainsi.
Votre label décide
Pour les données de vos artistes et de vos contacts, votre label est le responsable du traitement : c'est lui qui décide pourquoi il les traite, ce qu'il en garde et combien de temps. Nos conditions le disent ainsi, et il doit avoir le droit de traiter ces données.
Labelmate agit pour vous
Là où les données du label passent par nos services, Labelmate agit pour son compte, comme sous-traitant (article 28). Un accord de traitement des données fixe ce que nous faisons et dans quelles limites ; il fait partie de nos conditions et s'applique dès que le label utilise Labelmate.
Deux sous-traitants ultérieurs
Nous faisons nous-mêmes appel à deux prestataires. Supabase héberge notre relais, le service qui synchronise les ordinateurs d'un label, dans l'Union européenne (Irlande) ; Anthropic lit les documents aux États-Unis, si le label active l'IA. Nous prévenons le label au moins trente jours avant d'en ajouter ou d'en remplacer un ; s'il s'y oppose pour un motif raisonnable, il peut mettre fin au service.
Pour nos propres besoins
Quand vous demandez l'accès anticipé ou que vous nous écrivez, Labelmate est responsable du traitement de ces données-là. Notre politique de confidentialité dit lesquelles, pourquoi, et combien de temps nous les gardons.
Ce que fait Labelmate
Les données de votre label restent sur vos ordinateurs
Labelmate est une app de bureau pour Mac et Windows, pas un site. Les e-mails qu'il lit, les contrats, factures et rapports qu'il classe, les relevés qu'il prépare : tout est enregistré dans une base chiffrée, sur les ordinateurs du label. Sa clé est gardée dans le trousseau sécurisé du système, l'espace protégé où Mac et Windows rangent les secrets. Nous n'avons accès à rien de tout cela.
La boîte mail est lue en lecture seule : Labelmate n'y déplace et n'y supprime rien, et son mot de passe ne nous est jamais envoyé.
Quand plusieurs ordinateurs du label travaillent ensemble, chaque modification est scellée avant de partir : chiffrée sur l'ordinateur, avec des clés qui ne le quittent jamais. Notre relais, en Irlande, ne transporte que ces copies scellées, que nous ne pouvons pas lire. Pour fonctionner, il voit tout de même ceci :
- Les identifiants techniques de l'espace du label et de ses ordinateurs, et leurs clés publiques, faites pour être montrées
- La taille et la date des copies scellées
- L'adresse IP des requêtes

L'IA
L'IA ne lit rien tant que vous ne l'activez pas
La lecture des documents par l'IA est facultative, et reste éteinte tant que le label ne l'active pas. Une fois activée, l'app envoie le texte d'un document, un contrat ou une facture, à Claude, le modèle d'IA d'Anthropic, qui propose les valeurs à reprendre : un taux, une avance, un montant.
Avant l'envoi, les IBAN, les numéros de carte et les numéros de sécurité sociale sont masqués. Ni le fichier ni la boîte mail ne partent, mais le texte peut contenir des noms et des montants. L'app appelle Anthropic directement, avec la clé d'accès de Labelmate : le texte ne passe pas par nos serveurs.
Anthropic traite ce texte aux États-Unis, comme notre sous-traitant, et ses conditions commerciales excluent l'utilisation de ces données pour entraîner ses modèles. Ce transfert hors de l'Espace économique européen repose sur un mécanisme reconnu par le RGPD : une décision d'adéquation de la Commission européenne, qui constate un niveau de protection adéquat, ou ses clauses contractuelles types, des contrats modèles qu'elle a adoptés.
- Désactivable à tout moment, dans les réglages
- Chaque valeur cite le passage d'où elle vient
- Rien n'est enregistré sans l'accord d'une personne du label
- Un plafond mensuel limite ce qu'elle lit

Exemple
Le parcours d'un contrat reçu par e-mail
Un contrat arrive dans la boîte du label. Voici où il se trouve à chaque étape, et qui peut le lire.
| Étape | Où il se trouve | Qui peut le lire |
|---|---|---|
| Il arrive par e-mail | Dans la boîte du label, chez votre fournisseur de messagerie | Ceux qui avaient déjà accès à la boîte ; Labelmate le lit sans rien y changer |
| Labelmate le classe | Dans la base chiffrée, sur l'ordinateur du label | Le label, sur ses ordinateurs |
| L'IA le lit, si vous l'avez activée | Son texte part chez Anthropic, IBAN et numéros sensibles masqués | Anthropic, le temps de la lecture, puis selon ses conditions |
| Un collègue l'ouvre sur son ordinateur | Il voyage en copie scellée, par notre relais en Irlande | Les ordinateurs du label ; le relais ne peut pas l'ouvrir |
| Le label fait une sauvegarde | Un fichier chiffré, dans vos Documents | Le label : la sauvegarde reste chez vous |
Un exemple : si l'IA reste éteinte, l'étape 3 n'a pas lieu.
Ce qui reste entre vos mains
Sur quelle base traiter les données de vos artistes ?
C'est au label de le déterminer. L'article 6 du RGPD prévoit six bases légales, les raisons qui rendent un traitement licite : le consentement n'en est qu'une, à côté par exemple de l'exécution d'un contrat ou du respect d'une obligation légale. Labelmate ne choisit pas pour vous ; un conseil peut vous y aider.
Faut-il informer vos artistes ?
Le RGPD demande au responsable du traitement d'informer les personnes dont il traite les données : qui il est, pourquoi et sur quelle base il les traite, à qui il les transmet (articles 13 et 14). Nos pages décrivent précisément ce que Labelmate et ses sous-traitants en font, si vous devez l'expliquer.
Un artiste demande à voir ses données. Qui lui répond ?
Le label : ces données sont sur ses ordinateurs, et nous n'y avons pas accès. Le RGPD prévoit une réponse dans un délai d'un mois, qui peut être prolongé de deux mois selon la complexité et le nombre de demandes (article 12). Dans l'accord de traitement, nous nous engageons à vous aider à répondre.
Faut-il tenir un registre ?
L'article 30 demande à chaque responsable du traitement de tenir un registre de ses activités de traitement, avec des exceptions que ce même article précise. Si vous en tenez un, notre accord de traitement des données décrit ce que Labelmate traite pour vous, où, et pendant combien de temps.
Et la sécurité de vos ordinateurs ?
Labelmate chiffre la base du label sur chaque ordinateur, mais les ordinateurs restent les vôtres : qui s'en sert, leur mot de passe, leurs mises à jour. Gardez aussi vos sauvegardes en lieu sûr : si le label perd tous ses ordinateurs et les moyens de restaurer ses sauvegardes, personne, pas même nous, ne peut récupérer ses données.
Nos engagements
Ce que Labelmate s'engage à faire
L'accord de traitement des données met nos engagements par écrit. En voici l'essentiel.
Vous aider, et vous laisser vérifier
Nous aidons le label à répondre aux demandes de ses artistes et de ses contacts, à mener une analyse d'impact (l'étude des risques d'un traitement pour les personnes) si elle est nécessaire, et à respecter ses obligations de sécurité. Une fois par an, il peut vérifier que nous tenons ces engagements.
Garder peu, et pas longtemps
Les copies scellées restent sur le relais tant que le label utilise Labelmate, puis sont supprimées au plus tard un mois après sa demande. Ses données, elles, restent sur ses ordinateurs : il n'a rien à récupérer chez nous.
Vous prévenir vite
Si nous constatons une violation de données personnelles concernant le label, comme une perte, une fuite ou un accès non autorisé, nous le prévenons sans retard injustifié, et au plus tard 48 heures après en avoir pris connaissance. Le RGPD lui demande ensuite de notifier l'autorité de contrôle compétente (en France, la CNIL) dans les meilleurs délais et, si possible, sous 72 heures, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes (article 33).
Dire ce qui manque
Notre page Sécurité dit aussi ce que nous n'avons pas encore : aucun test d'intrusion par une société extérieure, aucune certification SOC 2 ou ISO 27001. Vous jugez le reste en connaissance de cause.
Sources
- Règlement (UE) 2016/679, le RGPD, sur EUR-Lex
- CNIL : le règlement général sur la protection des données
- Politique de confidentialité, sections 2 à 4 : ce qui reste chez le label, le relais, l'IA
- Accord de traitement des données : engagements, sous-traitants, violations, audits
- Sécurité, section 8 : ce que nous n'avons pas encore
- Conditions d'utilisation, sections 3 et 4 : vos clés, les données du label
À lire aussi
Toutes les ressources
La loiL'article L. 212-15, expliqué
Ce que la loi demande aux labels : rendre compte du calcul chaque semestre, de façon explicite et transparente, et fournir les justificatifs à l'expert-comptable de l'artiste.
Lire
La loiLes relevés aux États-Unis
Ce que prévoient les contrats, et le droit d'audit californien.
Lire
MéthodeAvances et récupération
Comment une avance et des coûts se récupèrent sur les redevances d'un artiste, relevé après relevé, avec un exemple chiffré.
Lire
Vos prochains relevés, sans tableur.
Accès anticipé gratuit pour 10 labels indépendants.
Photos Daniel Trylski, RDNE Stock project, Cup of Couple, Khwanchai Phanthong sur Pexels.