BROUILLON — à faire relire et valider par un avocat avant toute publication.

Politique de confidentialité de Bernard Review

Version [À COMPLÉTER : numéro de version] — dernière mise à jour le [À COMPLÉTER : date].

Cette politique explique quelles données personnelles le service en ligne Bernard Review traite, pourquoi, combien de temps, avec qui, et comment exercer vos droits. Elle s'adresse :

Le player de bureau utilisé seul, en local ou sur le réseau du studio, n'envoie aucune donnée à AArts Lab : cette politique ne concerne que les fonctions en ligne.

1. Qui traite vos données

AArts Lab [À COMPLÉTER : forme sociale, siège, RCS], qui édite le service Bernard Review sous ses marques Bernard Engine et Bernard Review, contact@bernardengine.com. Délégué à la protection des données : [À COMPLÉTER : nom du DPO s'il en est désigné un, ou « pas de DPO désigné »] ; pour toute question sur vos données, écrire à contact@bernardengine.com.

AArts Lab intervient avec deux casquettes différentes :

RôlePour quelles donnéesQui décide
Responsable de traitementcomptes des membres, facturation, sécurité du service, prévention des abus (essai unique, tarif écoles et associations), relation commerciale et supportAArts Lab
Sous-traitant (article 28 du RGPD)données des séances en ligne : noms et adresses e-mail des invités, codes e-mail des invités, journal d'accès des séances, filigrane, chat, voix et vidéo relayésle studio qui organise la séance, responsable de traitement ; AArts Lab agit sur ses instructions, selon l'accord de traitement des données

Pourquoi cette répartition. C'est le studio qui décide d'ouvrir une séance, de qui il invite, de ce qu'il montre, de demander ou non un code e-mail et de ce qu'affiche le filigrane ; c'est lui qui consulte et exporte le journal d'accès. AArts Lab fournit l'outil. En revanche, AArts Lab décide seul de la façon dont il gère ses clients, les facture et protège son service.

Invités : pour toute question sur une séance (pourquoi vous avez été invité, ce que le studio fait de votre nom), adressez-vous d'abord au studio qui vous a invité. Si vous écrivez à AArts Lab, nous transmettons votre demande au studio.

Note pour l'avocat : le journal d'accès et les journaux techniques servent à la fois au studio (savoir qui a vu quoi : sous-traitance) et à AArts Lab (sécurité et détection des abus du service : responsabilité propre). Nous avons décrit les deux finalités ; à valider, ainsi que l'éventuelle qualification de responsables conjoints (article 26 du RGPD) pour cette partie.

2. Données traitées par AArts Lab comme responsable de traitement

DonnéesD'où elles viennentPourquoiBase légaleDurée de conservation
Adresse e-mail des membres, rôle, poste de pilote, statut (invité ou actif), adresse de la personne qui a invité, dates de création et de dernière connexionle membre ou l'administrateur du studio, dans la consolecréer et gérer le studio, permettre la connexion, appliquer l'offreexécution du contrat avec le studio (article 6.1.b) ; pour les membres qui ne sont pas eux-mêmes le client : intérêt légitime à fournir le service souscrit par leur employeur (article 6.1.f)tant que la personne est membre ; supprimée quand elle est retirée du studio ou qu'elle le quitte depuis la console (« Quitter ce studio »), avec, si elle le demande, l'effacement de ce qu'elle a laissé dans le studio (personnes invitées, clés d'API créées, séances ouvertes, pass utilisés). À la clôture du studio par son propriétaire : effacement automatique à la fin de la période payée (voir « Clôture d'un studio » ci-dessous)
Nom du studiole propriétaire, à la créationidentifier le studio (console, e-mails d'invitation)exécution du contratdurée du contrat ; remplacé par « (studio clos) » à l'effacement d'un studio clôturé
Codes de connexion à la console : adresse e-mail et empreinte du codegénérés par le service, envoyés à l'adresse du membrevérifier l'adresse à la connexionexécution du contratcode valable 10 minutes, à usage unique, conservé sous forme d'empreinte (HMAC) ; l'adresse et l'état du code sont supprimés 24 heures après l'expiration du code (purge automatique toutes les heures)
Identité SSO : adresse e-mail et nom transmis par le fournisseur d'identité du studioGoogle Workspace, Microsoft Entra ID ou autre fournisseur OpenID Connect choisi par le studioconnecter les membres par le SSO du studioexécution du contratnon conservées en base : elles sont placées dans un jeton de connexion valable 8 heures. L'adresse est inscrite au journal des événements (ligne suivante). L'identifiant interne du fournisseur (subject) n'est ni lu ni conservé
Journal des événements : connexions SSO, création d'un studio, envoi et vérification de codes, changements de règles de séance, création et révocation de clés d'API, usage des clés d'automatisation ; avec l'adresse e-mail de la personne concernée, son adresse IP et l'heurele servicesécurité, preuve, détection des abus, et consultation par le studiointérêt légitime à sécuriser le service (article 6.1.f)90 jours, puis suppression automatique (purge toutes les heures), y compris après le départ d'un membre ; supprimé aussitôt à l'effacement d'un studio clôturé [À VALIDER PAR L'AVOCAT : durée d'un an éventuellement exigée pour les données de connexion, voir la note 2]
Données de facturation : identifiant client Stripe, offre, période, nombre de postes, état de l'abonnement, factures (numéro, montants, TVA, liens), pass achetés et leur usage (adresse du pilote qui l'a utilisé)le service et Stripefacturer, appliquer l'offre, tenir la comptabilitéexécution du contrat ; obligation légale (article 6.1.c) pour les facturesfactures : 10 ans (article L. 123-22 du Code de commerce), telles que reçues de Stripe, y compris après l'effacement d'un studio clôturé (avec l'identifiant client Stripe qui les relie). Usage d'un pass : l'adresse du pilote est effacée 12 mois après l'usage. Autres données : durée du contrat ; pass et abonnement effacés ou vidés de toute donnée personnelle à l'effacement du studio [À DÉCIDER : archivage de preuve de 5 ans, article L. 110-4 du Code de commerce]
Nom, adresse de facturation, numéro de TVA, moyen de paiementsaisis par le client sur la page de paiement de Stripepaiementexécution du contrat ; obligation légaleconservés par Stripe, pas par AArts Lab. AArts Lab ne voit jamais les numéros de carte ou de compte
Essai gratuit : empreinte salée (HMAC-SHA-256) de l'adresse e-mail (sans étiquette +…) ou du domaine SSO de chaque essai accordé, jamais l'adresse en clair ; elle permet seulement de vérifier si une adresse ou un domaine donné a déjà eu un essaile servicen'accorder qu'un essai par boîte e-mail et par domaineintérêt légitime à prévenir les abus3 ans après l'essai, puis suppression automatique ; gardée à l'effacement d'un studio clôturé (sans elle, un ancien propriétaire aurait un nouvel essai)
Demande de tarif écoles et associations : établissement, nature, pays, site, message, adresse du demandeur, décision et notele demandeur, dans la consolevérifier l'éligibilitémesures précontractuelles et exécution du contratadresse du demandeur, message, site et pays supprimés 30 jours après la décision ; la décision (établissement, nature, état, dates, note) est gardée tant que le studio utilise le service (abonnement en cours, ou pass achetés et encore valables), puis 3 ans à compter de la fin de l'abonnement, du dernier achat de pass ou de l'expiration du dernier pass (la plus tardive), puis supprimée automatiquement (justificatif de la remise)
Messages envoyés à AArts Lab (support, devis)vousvous répondre, suivre la relation commercialeintérêt légitime ; mesures précontractuelles[À DÉCIDER : proposition, 3 ans après le dernier échange]
Journaux techniques du serveur web : adresse IP, date, adresse demandée (les jetons, mots de passe et clés y sont masqués), en-têtes de la requête hors authentification et cookiesle servicesécurité et diagnosticintérêt légitime14 jours au plus, puis suppression automatique ; de même pour les autres journaux techniques du serveur (relais, serveur vidéo, tâches système)
Acceptation des conditions générales et déclaration d'agir à titre professionnel : version des CGV, date, adresse du propriétaire qui les a acceptéesle propriétaire, à la création du studio et à chaque nouvelle versionprouver l'acceptation du contrat et le caractère professionnel du clientexécution du contrat ; intérêt légitime à prouver le contrat (article 6.1.f)durée du contrat ; à l'effacement d'un studio clôturé, l'adresse est effacée, la version et la date restent [À VALIDER PAR L'AVOCAT : garder l'adresse 5 ans pour la preuve (article L. 110-4 du Code de commerce) ?]

Clôture d'un studio. Le propriétaire clôture le studio depuis la console, après confirmation (il tape le nom du studio). L'abonnement en cours est résilié à l'échéance chez Stripe, sans remboursement au prorata : l'accès reste ouvert jusqu'à la fin de la période payée ; un essai, un studio sans abonnement ou avec des pass seulement, perd son accès tout de suite. Les pass non utilisés sont perdus à la clôture, sans remboursement ; la console en indique le nombre avant la confirmation. Le propriétaire peut annuler la clôture tant que les données ne sont pas effacées. Pendant 30 jours après la fin de l'accès, le propriétaire peut encore se connecter à la console, en lecture seule, pour exporter les données du studio (« Exporter les données du studio » : une archive ZIP préparée par le serveur, avec les membres, les séances, le journal d'accès, le journal des événements, les factures (avec leurs liens), les pass et les clés d'API (sans secret)) ; les autres membres ne se connectent plus. À la fin de ces 30 jours, les données personnelles du studio sont effacées automatiquement : membres, invitations, clés d'API, séances, journal d'accès et journal des événements du studio, état des codes, pass, réglages, justificatifs des demandes de tarif, adresse de l'acceptation des CGV, nom du studio. Sont conservés : les factures telles que reçues de Stripe et l'identifiant client Stripe qui les relie (10 ans, obligation comptable), l'empreinte salée des essais accordés (3 ans), la version et la date des CGV acceptées, sans adresse.

Nous n'utilisons vos données ni pour de la publicité, ni pour du profilage, et nous ne les vendons pas. [À DÉCIDER : envoi ou non d'informations commerciales aux clients professionnels, avec lien de désinscription.]

3. Données des séances en ligne, traitées pour le compte du studio

DonnéesD'où elles viennentPourquoiDurée de conservation
Nom affiché de l'invité ; adresse e-mail de l'invité (facultative)le pilote qui crée l'invitation, ou l'invité qui saisit son nom sur la page de la séanceidentifier l'invité dans la séance et dans le journal ; envoyer le code e-maill'invitation n'est pas conservée en base : le nom et l'adresse sont dans le lien d'invitation, valable 12 heures au plus. Le nom est ensuite inscrit au journal d'accès, l'adresse au journal des événements quand un code est envoyé ou vérifié (90 jours)
Code à usage unique de l'invitégénéré par le service, envoyé à l'adresse de l'invitévérifier que l'invité est bien le destinataire de l'invitationvalable 10 minutes, 5 essais ; conservé sous forme d'empreinte, sans l'adresse e-mail ; état supprimé 24 heures après l'expiration du code
Journal d'accès de la séance : nom affiché, rôle, adresse IP, heures d'arrivée et de départ, volume de données relayé, motif de fin de connexionle servicepermettre au studio de savoir qui a assisté à la séance ; sécurité90 jours, puis suppression automatique ; supprimé aussitôt à l'effacement du studio clôturé [À VALIDER PAR L'AVOCAT : durée d'un an éventuellement exigée pour les données de connexion, voir la note 2]
Adresse IP de l'invité, renvoyée à son propre écranle serviceafficher le filigrane nominatifnon conservée à cette fin (voir le journal d'accès)
Filigrane nominatif : nom, adresse e-mail, adresse IP, heure, nom de la séance, texte libre, selon les réglages du pilotele pilotedissuader la fuite du contenu et en identifier l'origineaffiché en direct sur l'écran de chaque invité, non conservé. Le réglage du filigrane (champs choisis, pas les valeurs) est inscrit au journal des événements (90 jours)
Vidéo, voix, chat (messages, réactions, notes vocales), annotations, pointeurle pilote et les invitésfaire la revuenon enregistrés par AArts Lab : ils transitent par le relais et le serveur vidéo en mémoire, le temps de la transmission. Aucun service d'enregistrement n'est installé. Le player du pilote et le navigateur des invités peuvent en garder une copie locale, sous la responsabilité du studio
Nom de la séance, identité du pilote qui l'a ouverte (adresse e-mail ou clé d'API), empreinte du mot de passe, dates d'ouverture et de fermeture, limites de l'offrele pilotefaire fonctionner et facturer la séance12 mois après la fin de la séance, le nom, l'identité du pilote et l'empreinte du mot de passe sont effacés automatiquement (la ligne reste, anonyme : dates et limites) ; supprimées à l'effacement du studio clôturé ; l'identité du pilote est effacée plus tôt s'il quitte le studio et demande l'effacement

Une séance que personne n'a fermée est fermée automatiquement au bout de 24 heures ; une séance ouverte avec un pass, au bout de 4 heures.

Les fichiers médias du studio ne sont pas envoyés à AArts Lab dans la version actuelle du service : ils restent sur les machines du studio.

4. Ce que nous ne collectons pas

5. Destinataires et sous-traitants

Ont accès aux données, chacun pour ce qui le concerne :

Sous-traitantRôleLieu
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagnehébergement des serveurs, de la base de données et des sauvegardesAllemagne (UE)
Stripe [À VÉRIFIER : entité contractante, en principe Stripe Payments Europe, Limited, Irlande]paiement, factures, calcul de la TVA (Stripe Tax), portail de facturationUE ; transferts possibles vers les États-Unis (section 6)
[À COMPLÉTER : prestataire d'envoi des e-mails, nom et adresse]envoi des codes de connexion, des codes des invités et des invitations des membres[À COMPLÉTER : lieu]

Ne sont pas des sous-traitants : le serveur vidéo LiveKit et le serveur TURN, logiciels libres installés sur les serveurs d'AArts Lab chez Hetzner ; les polices de caractères, servies par nos serveurs. L'autorité de certification Let's Encrypt, qui délivre les certificats TLS, ne reçoit aucune donnée des utilisateurs.

6. Transferts hors de l'Union européenne

Aucun transfert hors de l'Union européenne n'est prévu pour l'hébergement : le service et ses sauvegardes sont en Allemagne.

Stripe peut transférer certaines données de paiement vers les États-Unis ; ces transferts sont encadrés par [À VÉRIFIER : l'adhésion de Stripe au cadre de protection des données UE–États-Unis (Data Privacy Framework) et les clauses contractuelles types de la Commission européenne]. Stripe traite aussi certaines données comme responsable de traitement pour ses propres obligations (lutte contre la fraude et le blanchiment) : voir sa politique de confidentialité.

[À COMPLÉTER : transferts éventuels du prestataire d'envoi des e-mails.]

Si le studio utilise le SSO de Google ou de Microsoft, les transferts liés à l'authentification relèvent de la relation entre le studio et ce fournisseur.

7. Sécurité

Les échanges sont chiffrés (TLS 1.2 ou 1.3 ; la vidéo et la voix par le chiffrement propre à WebRTC). Les mots de passe de séance, les jetons et les codes sont conservés sous forme d'empreinte, jamais en clair. La connexion se fait par code à usage unique ou par le SSO du studio (OpenID Connect avec PKCE). Les journaux masquent les jetons, les mots de passe et les clés. La base est sauvegardée chaque nuit ; les sauvegardes sont gardées 14 jours. Le détail est à l'annexe 3 de l'accord de traitement des données.

Une donnée supprimée de la base (y compris à l'effacement d'un studio clôturé) peut subsister dans les sauvegardes jusqu'à 14 jours [À VÉRIFIER : plus la durée de rétention des sauvegardes de disque de l'hébergeur, si elles sont activées].

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 21 du RGPD), et du droit de définir des directives sur le sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

Nous répondons dans un délai d'un mois, qui peut être prolongé de deux mois pour une demande complexe (article 12 du RGPD). Nous pouvons demander une preuve d'identité en cas de doute raisonnable.

Le droit d'opposition ne s'applique pas aux données que la loi nous oblige à garder (factures), ni, dans certaines limites, aux journaux nécessaires à la sécurité du service.

9. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr, ou à l'autorité de protection des données de votre pays de résidence dans l'Union européenne.

10. Cookies et stockage local

Le service ne dépose aucun cookie. La console et la page des invités utilisent le stockage du navigateur pour les éléments suivants, tous nécessaires au fonctionnement ou à une préférence que vous avez choisie ; ils ne demandent donc pas de consentement (article 82 de la loi Informatique et Libertés) :

ÉlémentOùTypeContenuDurée
bernard.console.tokenconsolestockage de session (sessionStorage)jeton de connexion de la consoleeffacé à la fermeture de l'onglet ; jeton valable 8 heures
bernard.console.pkceconsolestockage de sessionvaleurs temporaires de la connexion SSOeffacé à la fermeture de l'onglet
bernard.langconsolestockage local (localStorage)langue choisie (français ou anglais)jusqu'à ce que vous vidiez les données du site
bernard.modeconsole et page des invitésstockage localmode d'affichage (clair, sombre ou système)idem
bernard.console.periodconsolestockage localaffichage des prix au mois ou à l'annéeidem

Le lien d'invitation porte le jeton de l'invité après le signe # : cette partie de l'adresse n'est pas envoyée au serveur web et n'est pas conservée par la page.

La page de paiement et le portail de facturation sont servis par Stripe, sur son propre domaine, avec ses propres cookies : voir la politique de cookies de Stripe.

11. Modifications

Nous pouvons modifier cette politique. Les clients sont prévenus par e-mail de toute modification importante ; la date de mise à jour figure en haut de la page.


Notes pour l'avocat (écarts entre le code et ce texte) :

  1. Durées appliquées par le code depuis le 2026-09-27 (purge toutes les heures, durées réglables, docs/ops.md section 11) : journal d'accès et journal des événements 90 jours (RELAY_AUDIT_RETENTION_DAYS) ; codes de connexion des membres et état des codes des invités 24 heures après l'expiration (RELAY_SIGNIN_CODE_RETENTION_HOURS, 13 heures au moins) ; lignes de séance anonymisées 12 mois après la fin (RELAY_SESSION_RETENTION_DAYS) ; empreintes des essais 3 ans (RELAY_TRIAL_RETENTION_DAYS) ; justificatifs des demandes de tarif 30 jours après la décision (RELAY_EDUCATION_RETENTION_DAYS) ; décision sur la demande de tarif, durée d'usage du service (abonnement, pass) plus 3 ans (RELAY_EDUCATION_DECISION_RETENTION_DAYS, décision du propriétaire du 2026-09-27) ; studio clôturé effacé 30 jours après la fin de la période payée, délai pendant lequel le propriétaire exporte ses données en lecture seule (RELAY_CLOSURE_GRACE_DAYS, 30 jours, décision du 2026-09-27) ; journaux techniques du serveur 14 jours (note 3). Reste à décider : l'archivage de preuve (5 ans).
  2. Obligation de conservation des données de connexion ([À VALIDER PAR L'AVOCAT]) : le code garde le journal d'accès et le journal des événements 90 jours, comme avant ; à vérifier si AArts Lab est tenu, au titre de l'article 6 II de la LCEN et du décret n° 2021-1362, de conserver un an certaines données d'identification des personnes qui publient un contenu (messages du chat). Le chat n'est pas stocké mais seulement relayé ; notre lecture est que le service n'héberge pas ce contenu, à confirmer.
  3. Journaux du serveur web et journaux techniques : plafonnés à 14 jours (décision du propriétaire du 2026-09-27) : le journal du système (journald) supprime ce qui a plus de 14 jours, tous les conteneurs y écrivent, aucun n'écrit de fichier à lui (docs/deploy-preprod.md section 6). La recommandation de la CNIL sur la journalisation (2021) évoque 6 mois à 1 an pour les journaux de sécurité ; le journal d'accès et le journal des événements, en base, restent à 90 jours (note 2). À valider : 14 jours suffisent-ils à la sécurité du service ?