Accord de traitement des données
Dernière mise à jour : 21 septembre 2026
Cet accord fait partie des conditions d'utilisation de Labelmate. Il s'applique dès qu'un label utilise Labelmate, et encadre les traitements que nous effectuons pour son compte, au sens de l'article 28 du RGPD.
1. Les parties
Le label qui utilise Labelmate est le responsable du traitement. L'éditeur de Labelmate, Tom Nsengiyumva (entreprise individuelle, BE 1022.549.155), est le sous-traitant.
2. Ce que nous faisons pour le label
| Traitement | Données | Durée |
|---|---|---|
| Synchroniser les ordinateurs du label par le relais | Copies scellées de la base du label, que nous ne pouvons pas lire ; identifiants et clés publiques des ordinateurs ; adresses IP | Tant que le label utilise Labelmate, puis un mois au plus |
| Faire lire un document par l'IA, si le label l'active | Texte du document, IBAN, numéros de carte et de sécurité sociale masqués | Le temps de la lecture, puis selon les conditions d'Anthropic |
| Aider le label, à sa demande | Ce que le label choisit de nous montrer | Le temps de la demande |
Personnes concernées : les artistes et ayants droit du label, ses contacts et correspondants, les membres de son équipe. Données : identité et coordonnées, termes des contrats, montants et relevés, contenu des e-mails et des documents. Labelmate n'a pas besoin de données sensibles au sens de l'article 9 du RGPD, et le label ne doit pas lui en confier volontairement.
3. Nos engagements
- Ne traiter les données que sur les instructions du label (ce que fait l'app quand il l'utilise), et le prévenir si une instruction nous semble contraire au RGPD.
- Veiller à ce que toute personne autorisée à traiter les données soit tenue à la confidentialité.
- Appliquer les mesures de sécurité décrites à l'annexe 2.
- Aider le label à répondre aux demandes d'exercice des droits, à réaliser une analyse d'impact si elle est nécessaire, et à respecter ses obligations de sécurité.
- Mettre à sa disposition les informations nécessaires pour démontrer le respect de cet accord, et permettre des audits dans les conditions de la section 7.
4. Sous-traitants ultérieurs
Le label nous autorise à recourir aux sous-traitants listés à l'annexe 1. Nous le prévenons au moins trente jours avant d'en ajouter ou d'en remplacer un ; s'il s'y oppose pour un motif raisonnable lié à la protection des données, il peut mettre fin au Service. Nous imposons à chaque sous-traitant des obligations de protection au moins équivalentes à celles de cet accord.
5. Transferts hors de l'EEE
Anthropic traite les textes aux États-Unis. Ce transfert s'appuie sur un mécanisme reconnu par le RGPD : une décision d'adéquation ou les clauses contractuelles types de la Commission européenne.
6. Violation de données
Si nous constatons une violation de données personnelles concernant le label, nous le prévenons sans retard injustifié, et au plus tard 48 heures après en avoir pris connaissance, avec ce que nous savons de sa nature, de ses conséquences probables et des mesures prises.
7. Audits
Le label peut nous demander, une fois par an et en nous prévenant trente jours à l'avance, les informations nécessaires pour vérifier le respect de cet accord, ou faire réaliser à ses frais un audit par un auditeur tenu à la confidentialité. Ces limites ne s'appliquent pas après une violation de données.
8. Fin du traitement
Les données du label restent sur ses ordinateurs : il n'a rien à récupérer chez nous. Quand il cesse d'utiliser Labelmate, nous supprimons ses copies scellées du relais au plus tard un mois après sa demande, et le lui confirmons par écrit s'il le souhaite.
9. Durée et responsabilité
Cet accord dure autant que l'utilisation de Labelmate par le label. La responsabilité de chaque partie suit les conditions d'utilisation et l'article 82 du RGPD.
10. Labels hors de l'Union européenne
Cet accord s'applique à chaque label, où qu'il soit établi, et nous y tenons nos engagements de la même façon.
Pour un label établi aux États-Unis, nous agissons aussi comme son prestataire de services (« service provider ») au sens de la loi californienne sur la vie privée des consommateurs (CCPA) et des lois comparables d'autres États : nous traitons les informations personnelles uniquement pour lui fournir Labelmate, nous ne les vendons ni ne les partageons, nous ne les gardons, n'utilisons ni ne communiquons pour aucune autre fin ni en dehors de notre relation directe avec lui, et nous ne les combinons pas avec des informations venant d'ailleurs, sauf dans la mesure où ces lois le permettent.
Si la loi d'un autre pays demande des engagements particuliers, écrivez-nous : nous les ajoutons.
Annexe 1 : sous-traitants ultérieurs
| Sous-traitant | Rôle | Lieu |
|---|---|---|
| Supabase, Inc. | Hébergement du relais : copies scellées, identifiants d'ordinateurs, adresses IP | Union européenne (Irlande) |
| Anthropic, PBC | Lecture des documents par l'IA, si le label l'active : texte masqué | États-Unis |
Annexe 2 : mesures de sécurité
- La base du label est chiffrée sur chaque ordinateur (SQLCipher) ; sa clé est gardée dans le trousseau sécurisé du système.
- Les copies envoyées au relais sont scellées sur l'ordinateur, avec des clés qui ne le quittent jamais ; nous ne pouvons pas les lire.
- Chaque requête au relais est signée par la clé de l'ordinateur, datée et à usage unique : une requête ancienne, rejouée ou mal signée est refusée.
- La liste des ordinateurs du label est une chaîne signée ; retirer un ordinateur change les clés du label.
- Les échanges passent par des connexions chiffrées (TLS).
- Avant toute lecture par l'IA, les IBAN, numéros de carte et numéros de sécurité sociale sont masqués.
- Les journaux de l'app ne contiennent aucun contenu : des identifiants, des nombres et des durées, jamais un objet, un nom, un montant ou un texte.
- Les sauvegardes sont chiffrées, avec une clé nouvelle pour chaque fichier.
- Seul l'éditeur a accès à la base du relais.