BROUILLON — à faire relire et valider par un avocat avant toute publication.
Politique de confidentialité de Bernard Review
Version [À COMPLÉTER : numéro de version] — dernière mise à jour le [À COMPLÉTER : date].
Cette politique explique quelles données personnelles le service en ligne Bernard Review traite, pourquoi, combien de temps, avec qui, et comment exercer vos droits. Elle s'adresse :
- aux membres des studios clients (propriétaires, administrateurs, pilotes, personnes chargées de la facturation) ;
- aux invités des séances en ligne, qui n'ont pas de compte ;
- aux contacts qui écrivent à AArts Lab (demande de devis Entreprise, support).
Le player de bureau utilisé seul, en local ou sur le réseau du studio, n'envoie aucune donnée à AArts Lab : cette politique ne concerne que les fonctions en ligne.
1. Qui traite vos données
AArts Lab [À COMPLÉTER : forme sociale, siège, RCS], qui édite le service Bernard Review sous ses marques Bernard Engine et Bernard Review, contact@bernardengine.com. Délégué à la protection des données : [À COMPLÉTER : nom du DPO s'il en est désigné un, ou « pas de DPO désigné »] ; pour toute question sur vos données, écrire à contact@bernardengine.com.
AArts Lab intervient avec deux casquettes différentes :
| Rôle | Pour quelles données | Qui décide |
|---|---|---|
| Responsable de traitement | comptes des membres, facturation, sécurité du service, prévention des abus (essai unique, tarif écoles et associations), relation commerciale et support | AArts Lab |
| Sous-traitant (article 28 du RGPD) | données des séances en ligne : noms et adresses e-mail des invités, codes e-mail des invités, journal d'accès des séances, filigrane, chat, voix et vidéo relayés | le studio qui organise la séance, responsable de traitement ; AArts Lab agit sur ses instructions, selon l'accord de traitement des données |
Pourquoi cette répartition. C'est le studio qui décide d'ouvrir une séance, de qui il invite, de ce qu'il montre, de demander ou non un code e-mail et de ce qu'affiche le filigrane ; c'est lui qui consulte et exporte le journal d'accès. AArts Lab fournit l'outil. En revanche, AArts Lab décide seul de la façon dont il gère ses clients, les facture et protège son service.
Invités : pour toute question sur une séance (pourquoi vous avez été invité, ce que le studio fait de votre nom), adressez-vous d'abord au studio qui vous a invité. Si vous écrivez à AArts Lab, nous transmettons votre demande au studio.
Note pour l'avocat : le journal d'accès et les journaux techniques servent à la fois au studio (savoir qui a vu quoi : sous-traitance) et à AArts Lab (sécurité et détection des abus du service : responsabilité propre). Nous avons décrit les deux finalités ; à valider, ainsi que l'éventuelle qualification de responsables conjoints (article 26 du RGPD) pour cette partie.
2. Données traitées par AArts Lab comme responsable de traitement
| Données | D'où elles viennent | Pourquoi | Base légale | Durée de conservation |
|---|---|---|---|---|
| Adresse e-mail des membres, rôle, poste de pilote, statut (invité ou actif), adresse de la personne qui a invité, dates de création et de dernière connexion | le membre ou l'administrateur du studio, dans la console | créer et gérer le studio, permettre la connexion, appliquer l'offre | exécution du contrat avec le studio (article 6.1.b) ; pour les membres qui ne sont pas eux-mêmes le client : intérêt légitime à fournir le service souscrit par leur employeur (article 6.1.f) | tant que la personne est membre ; supprimée quand elle est retirée du studio ou qu'elle le quitte depuis la console (« Quitter ce studio »), avec, si elle le demande, l'effacement de ce qu'elle a laissé dans le studio (personnes invitées, clés d'API créées, séances ouvertes, pass utilisés). À la clôture du studio par son propriétaire : effacement automatique à la fin de la période payée (voir « Clôture d'un studio » ci-dessous) |
| Nom du studio | le propriétaire, à la création | identifier le studio (console, e-mails d'invitation) | exécution du contrat | durée du contrat ; remplacé par « (studio clos) » à l'effacement d'un studio clôturé |
| Codes de connexion à la console : adresse e-mail et empreinte du code | générés par le service, envoyés à l'adresse du membre | vérifier l'adresse à la connexion | exécution du contrat | code valable 10 minutes, à usage unique, conservé sous forme d'empreinte (HMAC) ; l'adresse et l'état du code sont supprimés 24 heures après l'expiration du code (purge automatique toutes les heures) |
| Identité SSO : adresse e-mail et nom transmis par le fournisseur d'identité du studio | Google Workspace, Microsoft Entra ID ou autre fournisseur OpenID Connect choisi par le studio | connecter les membres par le SSO du studio | exécution du contrat | non conservées en base : elles sont placées dans un jeton de connexion valable 8 heures. L'adresse est inscrite au journal des événements (ligne suivante). L'identifiant interne du fournisseur (subject) n'est ni lu ni conservé |
| Journal des événements : connexions SSO, création d'un studio, envoi et vérification de codes, changements de règles de séance, création et révocation de clés d'API, usage des clés d'automatisation ; avec l'adresse e-mail de la personne concernée, son adresse IP et l'heure | le service | sécurité, preuve, détection des abus, et consultation par le studio | intérêt légitime à sécuriser le service (article 6.1.f) | 90 jours, puis suppression automatique (purge toutes les heures), y compris après le départ d'un membre ; supprimé aussitôt à l'effacement d'un studio clôturé [À VALIDER PAR L'AVOCAT : durée d'un an éventuellement exigée pour les données de connexion, voir la note 2] |
| Données de facturation : identifiant client Stripe, offre, période, nombre de postes, état de l'abonnement, factures (numéro, montants, TVA, liens), pass achetés et leur usage (adresse du pilote qui l'a utilisé) | le service et Stripe | facturer, appliquer l'offre, tenir la comptabilité | exécution du contrat ; obligation légale (article 6.1.c) pour les factures | factures : 10 ans (article L. 123-22 du Code de commerce), telles que reçues de Stripe, y compris après l'effacement d'un studio clôturé (avec l'identifiant client Stripe qui les relie). Usage d'un pass : l'adresse du pilote est effacée 12 mois après l'usage. Autres données : durée du contrat ; pass et abonnement effacés ou vidés de toute donnée personnelle à l'effacement du studio [À DÉCIDER : archivage de preuve de 5 ans, article L. 110-4 du Code de commerce] |
| Nom, adresse de facturation, numéro de TVA, moyen de paiement | saisis par le client sur la page de paiement de Stripe | paiement | exécution du contrat ; obligation légale | conservés par Stripe, pas par AArts Lab. AArts Lab ne voit jamais les numéros de carte ou de compte |
Essai gratuit : empreinte salée (HMAC-SHA-256) de l'adresse e-mail (sans étiquette +…) ou du domaine SSO de chaque essai accordé, jamais l'adresse en clair ; elle permet seulement de vérifier si une adresse ou un domaine donné a déjà eu un essai | le service | n'accorder qu'un essai par boîte e-mail et par domaine | intérêt légitime à prévenir les abus | 3 ans après l'essai, puis suppression automatique ; gardée à l'effacement d'un studio clôturé (sans elle, un ancien propriétaire aurait un nouvel essai) |
| Demande de tarif écoles et associations : établissement, nature, pays, site, message, adresse du demandeur, décision et note | le demandeur, dans la console | vérifier l'éligibilité | mesures précontractuelles et exécution du contrat | adresse du demandeur, message, site et pays supprimés 30 jours après la décision ; la décision (établissement, nature, état, dates, note) est gardée tant que le studio utilise le service (abonnement en cours, ou pass achetés et encore valables), puis 3 ans à compter de la fin de l'abonnement, du dernier achat de pass ou de l'expiration du dernier pass (la plus tardive), puis supprimée automatiquement (justificatif de la remise) |
| Messages envoyés à AArts Lab (support, devis) | vous | vous répondre, suivre la relation commerciale | intérêt légitime ; mesures précontractuelles | [À DÉCIDER : proposition, 3 ans après le dernier échange] |
| Journaux techniques du serveur web : adresse IP, date, adresse demandée (les jetons, mots de passe et clés y sont masqués), en-têtes de la requête hors authentification et cookies | le service | sécurité et diagnostic | intérêt légitime | 14 jours au plus, puis suppression automatique ; de même pour les autres journaux techniques du serveur (relais, serveur vidéo, tâches système) |
| Acceptation des conditions générales et déclaration d'agir à titre professionnel : version des CGV, date, adresse du propriétaire qui les a acceptées | le propriétaire, à la création du studio et à chaque nouvelle version | prouver l'acceptation du contrat et le caractère professionnel du client | exécution du contrat ; intérêt légitime à prouver le contrat (article 6.1.f) | durée du contrat ; à l'effacement d'un studio clôturé, l'adresse est effacée, la version et la date restent [À VALIDER PAR L'AVOCAT : garder l'adresse 5 ans pour la preuve (article L. 110-4 du Code de commerce) ?] |
|---|
Clôture d'un studio. Le propriétaire clôture le studio depuis la console, après confirmation (il tape le nom du studio). L'abonnement en cours est résilié à l'échéance chez Stripe, sans remboursement au prorata : l'accès reste ouvert jusqu'à la fin de la période payée ; un essai, un studio sans abonnement ou avec des pass seulement, perd son accès tout de suite. Les pass non utilisés sont perdus à la clôture, sans remboursement ; la console en indique le nombre avant la confirmation. Le propriétaire peut annuler la clôture tant que les données ne sont pas effacées. Pendant 30 jours après la fin de l'accès, le propriétaire peut encore se connecter à la console, en lecture seule, pour exporter les données du studio (« Exporter les données du studio » : une archive ZIP préparée par le serveur, avec les membres, les séances, le journal d'accès, le journal des événements, les factures (avec leurs liens), les pass et les clés d'API (sans secret)) ; les autres membres ne se connectent plus. À la fin de ces 30 jours, les données personnelles du studio sont effacées automatiquement : membres, invitations, clés d'API, séances, journal d'accès et journal des événements du studio, état des codes, pass, réglages, justificatifs des demandes de tarif, adresse de l'acceptation des CGV, nom du studio. Sont conservés : les factures telles que reçues de Stripe et l'identifiant client Stripe qui les relie (10 ans, obligation comptable), l'empreinte salée des essais accordés (3 ans), la version et la date des CGV acceptées, sans adresse.
Nous n'utilisons vos données ni pour de la publicité, ni pour du profilage, et nous ne les vendons pas. [À DÉCIDER : envoi ou non d'informations commerciales aux clients professionnels, avec lien de désinscription.]
3. Données des séances en ligne, traitées pour le compte du studio
| Données | D'où elles viennent | Pourquoi | Durée de conservation |
|---|---|---|---|
| Nom affiché de l'invité ; adresse e-mail de l'invité (facultative) | le pilote qui crée l'invitation, ou l'invité qui saisit son nom sur la page de la séance | identifier l'invité dans la séance et dans le journal ; envoyer le code e-mail | l'invitation n'est pas conservée en base : le nom et l'adresse sont dans le lien d'invitation, valable 12 heures au plus. Le nom est ensuite inscrit au journal d'accès, l'adresse au journal des événements quand un code est envoyé ou vérifié (90 jours) |
| Code à usage unique de l'invité | généré par le service, envoyé à l'adresse de l'invité | vérifier que l'invité est bien le destinataire de l'invitation | valable 10 minutes, 5 essais ; conservé sous forme d'empreinte, sans l'adresse e-mail ; état supprimé 24 heures après l'expiration du code |
| Journal d'accès de la séance : nom affiché, rôle, adresse IP, heures d'arrivée et de départ, volume de données relayé, motif de fin de connexion | le service | permettre au studio de savoir qui a assisté à la séance ; sécurité | 90 jours, puis suppression automatique ; supprimé aussitôt à l'effacement du studio clôturé [À VALIDER PAR L'AVOCAT : durée d'un an éventuellement exigée pour les données de connexion, voir la note 2] |
| Adresse IP de l'invité, renvoyée à son propre écran | le service | afficher le filigrane nominatif | non conservée à cette fin (voir le journal d'accès) |
| Filigrane nominatif : nom, adresse e-mail, adresse IP, heure, nom de la séance, texte libre, selon les réglages du pilote | le pilote | dissuader la fuite du contenu et en identifier l'origine | affiché en direct sur l'écran de chaque invité, non conservé. Le réglage du filigrane (champs choisis, pas les valeurs) est inscrit au journal des événements (90 jours) |
| Vidéo, voix, chat (messages, réactions, notes vocales), annotations, pointeur | le pilote et les invités | faire la revue | non enregistrés par AArts Lab : ils transitent par le relais et le serveur vidéo en mémoire, le temps de la transmission. Aucun service d'enregistrement n'est installé. Le player du pilote et le navigateur des invités peuvent en garder une copie locale, sous la responsabilité du studio |
| Nom de la séance, identité du pilote qui l'a ouverte (adresse e-mail ou clé d'API), empreinte du mot de passe, dates d'ouverture et de fermeture, limites de l'offre | le pilote | faire fonctionner et facturer la séance | 12 mois après la fin de la séance, le nom, l'identité du pilote et l'empreinte du mot de passe sont effacés automatiquement (la ligne reste, anonyme : dates et limites) ; supprimées à l'effacement du studio clôturé ; l'identité du pilote est effacée plus tôt s'il quitte le studio et demande l'effacement |
Une séance que personne n'a fermée est fermée automatiquement au bout de 24 heures ; une séance ouverte avec un pass, au bout de 4 heures.
Les fichiers médias du studio ne sont pas envoyés à AArts Lab dans la version actuelle du service : ils restent sur les machines du studio.
4. Ce que nous ne collectons pas
- aucun enregistrement de la vidéo, de la voix, du chat ou des annotations ;
- aucun numéro de carte ou de compte bancaire ;
- aucun cookie de mesure d'audience, de publicité ou de réseau social ;
- aucune donnée sensible au sens de l'article 9 du RGPD n'est demandée.
5. Destinataires et sous-traitants
Ont accès aux données, chacun pour ce qui le concerne :
- le personnel habilité d'AArts Lab ;
- le studio : ses propriétaires et administrateurs voient les membres, le journal d'accès et le journal des événements de leur studio ; les personnes « facturation » voient l'offre, les factures et les pass ;
- les sous-traitants d'AArts Lab :
| Sous-traitant | Rôle | Lieu |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne | hébergement des serveurs, de la base de données et des sauvegardes | Allemagne (UE) |
| Stripe [À VÉRIFIER : entité contractante, en principe Stripe Payments Europe, Limited, Irlande] | paiement, factures, calcul de la TVA (Stripe Tax), portail de facturation | UE ; transferts possibles vers les États-Unis (section 6) |
| [À COMPLÉTER : prestataire d'envoi des e-mails, nom et adresse] | envoi des codes de connexion, des codes des invités et des invitations des membres | [À COMPLÉTER : lieu] |
- les fournisseurs d'identité du studio (Google, Microsoft ou autre), seulement si le studio a choisi le SSO : ils authentifient les membres et transmettent leur adresse e-mail et leur nom à AArts Lab. Le studio les a choisis et a son propre contrat avec eux.
- les autorités, sur demande fondée sur la loi.
Ne sont pas des sous-traitants : le serveur vidéo LiveKit et le serveur TURN, logiciels libres installés sur les serveurs d'AArts Lab chez Hetzner ; les polices de caractères, servies par nos serveurs. L'autorité de certification Let's Encrypt, qui délivre les certificats TLS, ne reçoit aucune donnée des utilisateurs.
6. Transferts hors de l'Union européenne
Aucun transfert hors de l'Union européenne n'est prévu pour l'hébergement : le service et ses sauvegardes sont en Allemagne.
Stripe peut transférer certaines données de paiement vers les États-Unis ; ces transferts sont encadrés par [À VÉRIFIER : l'adhésion de Stripe au cadre de protection des données UE–États-Unis (Data Privacy Framework) et les clauses contractuelles types de la Commission européenne]. Stripe traite aussi certaines données comme responsable de traitement pour ses propres obligations (lutte contre la fraude et le blanchiment) : voir sa politique de confidentialité.
[À COMPLÉTER : transferts éventuels du prestataire d'envoi des e-mails.]
Si le studio utilise le SSO de Google ou de Microsoft, les transferts liés à l'authentification relèvent de la relation entre le studio et ce fournisseur.
7. Sécurité
Les échanges sont chiffrés (TLS 1.2 ou 1.3 ; la vidéo et la voix par le chiffrement propre à WebRTC). Les mots de passe de séance, les jetons et les codes sont conservés sous forme d'empreinte, jamais en clair. La connexion se fait par code à usage unique ou par le SSO du studio (OpenID Connect avec PKCE). Les journaux masquent les jetons, les mots de passe et les clés. La base est sauvegardée chaque nuit ; les sauvegardes sont gardées 14 jours. Le détail est à l'annexe 3 de l'accord de traitement des données.
Une donnée supprimée de la base (y compris à l'effacement d'un studio clôturé) peut subsister dans les sauvegardes jusqu'à 14 jours [À VÉRIFIER : plus la durée de rétention des sauvegardes de disque de l'hébergeur, si elles sont activées].
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 21 du RGPD), et du droit de définir des directives sur le sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
- Propriétaire d'un studio : vous exportez à tout moment les données du studio depuis la console (« Exporter les données du studio » : une archive ZIP préparée par le serveur, avec les membres, les séances, le journal d'accès, le journal des événements, les factures (avec leurs liens), les pass et les clés d'API (sans secret)), y compris pendant les 30 jours qui suivent la fin de l'accès d'un studio clôturé (droit à la portabilité, article 20 du RGPD).
- Membres d'un studio : vous pouvez quitter un studio depuis la console (« Quitter ce studio ») et demander en même temps l'effacement de ce que vous y avez laissé ; le propriétaire peut clôturer le studio. Vous pouvez aussi écrire à contact@bernardengine.com depuis l'adresse de votre compte, ou demander à l'administrateur de votre studio (il peut modifier votre rôle ou vous retirer du studio). Le journal des événements garde votre adresse jusqu'à sa purge de 90 jours, pour la sécurité du service.
- Invités : adressez-vous au studio qui vous a invité, qui est responsable de ces données. Vous pouvez aussi écrire à contact@bernardengine.com ; nous transmettons votre demande au studio et l'aidons à y répondre.
Nous répondons dans un délai d'un mois, qui peut être prolongé de deux mois pour une demande complexe (article 12 du RGPD). Nous pouvons demander une preuve d'identité en cas de doute raisonnable.
Le droit d'opposition ne s'applique pas aux données que la loi nous oblige à garder (factures), ni, dans certaines limites, aux journaux nécessaires à la sécurité du service.
9. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr, ou à l'autorité de protection des données de votre pays de résidence dans l'Union européenne.
10. Cookies et stockage local
Le service ne dépose aucun cookie. La console et la page des invités utilisent le stockage du navigateur pour les éléments suivants, tous nécessaires au fonctionnement ou à une préférence que vous avez choisie ; ils ne demandent donc pas de consentement (article 82 de la loi Informatique et Libertés) :
| Élément | Où | Type | Contenu | Durée |
|---|---|---|---|---|
bernard.console.token | console | stockage de session (sessionStorage) | jeton de connexion de la console | effacé à la fermeture de l'onglet ; jeton valable 8 heures |
bernard.console.pkce | console | stockage de session | valeurs temporaires de la connexion SSO | effacé à la fermeture de l'onglet |
bernard.lang | console | stockage local (localStorage) | langue choisie (français ou anglais) | jusqu'à ce que vous vidiez les données du site |
bernard.mode | console et page des invités | stockage local | mode d'affichage (clair, sombre ou système) | idem |
bernard.console.period | console | stockage local | affichage des prix au mois ou à l'année | idem |
Le lien d'invitation porte le jeton de l'invité après le signe # : cette partie de l'adresse n'est pas envoyée au serveur web et n'est pas conservée par la page.
La page de paiement et le portail de facturation sont servis par Stripe, sur son propre domaine, avec ses propres cookies : voir la politique de cookies de Stripe.
11. Modifications
Nous pouvons modifier cette politique. Les clients sont prévenus par e-mail de toute modification importante ; la date de mise à jour figure en haut de la page.
Notes pour l'avocat (écarts entre le code et ce texte) :
- Durées appliquées par le code depuis le 2026-09-27 (purge toutes les heures, durées réglables,
docs/ops.mdsection 11) : journal d'accès et journal des événements 90 jours (RELAY_AUDIT_RETENTION_DAYS) ; codes de connexion des membres et état des codes des invités 24 heures après l'expiration (RELAY_SIGNIN_CODE_RETENTION_HOURS, 13 heures au moins) ; lignes de séance anonymisées 12 mois après la fin (RELAY_SESSION_RETENTION_DAYS) ; empreintes des essais 3 ans (RELAY_TRIAL_RETENTION_DAYS) ; justificatifs des demandes de tarif 30 jours après la décision (RELAY_EDUCATION_RETENTION_DAYS) ; décision sur la demande de tarif, durée d'usage du service (abonnement, pass) plus 3 ans (RELAY_EDUCATION_DECISION_RETENTION_DAYS, décision du propriétaire du 2026-09-27) ; studio clôturé effacé 30 jours après la fin de la période payée, délai pendant lequel le propriétaire exporte ses données en lecture seule (RELAY_CLOSURE_GRACE_DAYS, 30 jours, décision du 2026-09-27) ; journaux techniques du serveur 14 jours (note 3). Reste à décider : l'archivage de preuve (5 ans).- Obligation de conservation des données de connexion ([À VALIDER PAR L'AVOCAT]) : le code garde le journal d'accès et le journal des événements 90 jours, comme avant ; à vérifier si AArts Lab est tenu, au titre de l'article 6 II de la LCEN et du décret n° 2021-1362, de conserver un an certaines données d'identification des personnes qui publient un contenu (messages du chat). Le chat n'est pas stocké mais seulement relayé ; notre lecture est que le service n'héberge pas ce contenu, à confirmer.
- Journaux du serveur web et journaux techniques : plafonnés à 14 jours (décision du propriétaire du 2026-09-27) : le journal du système (journald) supprime ce qui a plus de 14 jours, tous les conteneurs y écrivent, aucun n'écrit de fichier à lui (
docs/deploy-preprod.mdsection 6). La recommandation de la CNIL sur la journalisation (2021) évoque 6 mois à 1 an pour les journaux de sécurité ; le journal d'accès et le journal des événements, en base, restent à 90 jours (note 2). À valider : 14 jours suffisent-ils à la sécurité du service ?