Avenant relatif au Traitement des Données
Modalités selon lesquelles Gizmo Labs Inc. (OpenWhispr) traite des données à caractère personnel pour le compte de ses clients. Le contenu du Client n'est jamais utilisé pour entraîner des modèles d'IA (Article 3).
En vigueur le 17 juillet 2026 · Version 1.1, mise à jour le 13 août 2026
La présente traduction est fournie uniquement à titre indicatif. En cas de divergence avec la version anglaise, la version anglaise prévaut.
À propos du présent Avenant
Le présent Avenant relatif au Traitement des Données ("DPA") fait partie des Conditions d'utilisation d'OpenWhispr et y est incorporé par référence ou, lorsqu'il en existe un, du contrat-cadre de services ou contrat d'entreprise conclu entre le client qui y a souscrit (le "Client", "Responsable du traitement") et Gizmo Labs Inc. (le "Contrat"). Il s'applique chaque fois que Gizmo Labs Inc., société constituée dans le Delaware, dont le siège social est situé au 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Sous-traitant"), traite des Données à Caractère Personnel pour le compte du Client dans le cadre de la fourniture des services OpenWhispr (les "Services"). Aucune signature n'est requise pour que le présent DPA prenne effet ; des blocs de signature sont prévus pour les clients dont la procédure d'achat exige un exemplaire signé. En cas de conflit entre le présent DPA et le Contrat concernant la protection des données, le présent DPA prévaut ; en cas de conflit entre le présent DPA et les SCC (ou le UK Addendum) concernant un Transfert Restreint, les SCC (ou le UK Addendum) prévalent dans la mesure du conflit. Les notifications au titre du présent DPA sont adressées aux contacts de compte des parties et, pour OpenWhispr, à support@openwhispr.com.
1. Définitions
Les termes commençant par une majuscule qui ne sont pas définis aux présentes ont le sens que leur attribue la Législation sur la Protection des Données. "Législation sur la Protection des Données" désigne l'ensemble des lois applicables au traitement des Données à Caractère Personnel au titre du Contrat, notamment le RGPD de l'UE (règlement (UE) 2016/679), le RGPD du Royaume-Uni et le Data Protection Act 2018, la LPD suisse, ainsi que les lois des États américains applicables en matière de vie privée (notamment le CCPA/CPRA). "SCC" désigne les clauses contractuelles types figurant dans la décision d'exécution (UE) 2021/914 de la Commission. "UK Addendum" désigne l'International Data Transfer Addendum to the EU SCCs de l'ICO. "Transfert Restreint" désigne un transfert de Données à Caractère Personnel vers un pays tiers ne bénéficiant pas d'une décision d'adéquation. "Sous-traitant ultérieur" désigne un tiers auquel OpenWhispr fait appel pour traiter des Données à Caractère Personnel pour le compte du Responsable du traitement.
2. Champ d'application et rôles
OpenWhispr traite les Données à Caractère Personnel uniquement en qualité de sous-traitant pour le compte du Client. L'objet, la durée, la nature et la finalité du traitement, les types de Données à Caractère Personnel et les catégories de personnes concernées sont précisés à l'Annexe 1. Par souci de clarté : lorsque les utilisateurs finaux exécutent OpenWhispr en mode local uniquement ou avec leurs propres clés API de modèles ("bring your own key"), les contenus audio et de transcription/inférence sont envoyés directement depuis l'appareil de l'utilisateur au fournisseur choisi par celui-ci ou traités sur l'appareil ; ces flux de contenu sont dirigés par l'utilisateur et les fournisseurs tiers concernés agissent selon ses instructions, et non en qualité de Sous-traitants ultérieurs d'OpenWhispr. Les données de compte, la synchronisation dans le cloud (si activée), les données d'utilisation et de facturation restent traitées par OpenWhispr et ses Sous-traitants ultérieurs conformément au présent DPA dans tous les modes. OpenWhispr peut également traiter des données agrégées et dépersonnalisées de sorte qu'elles ne constituent plus des Données à Caractère Personnel (par exemple, des indicateurs de performance des Services) afin d'exploiter, de sécuriser et d'améliorer les Services, et ne tentera pas de les réidentifier.
3. Aucun entraînement de l'IA sur les Données du Client
OpenWhispr n'utilisera pas les Données à Caractère Personnel du Client — notamment les enregistrements vocaux, transcriptions, notes, prompts et conversations avec des agents d'IA — pour entraîner, réentraîner ou améliorer un modèle d'intelligence artificielle ou d'apprentissage automatique, qu'il appartienne à OpenWhispr ou à un tiers, et n'autorisera pas ses Sous-traitants ultérieurs à le faire. Les fournisseurs de modèles énumérés à l'Annexe 3 traitent ces contenus uniquement pour fournir les Services, l'entraînement étant désactivé ou refusé pour les comptes d'OpenWhispr. Cette restriction survivra à la résiliation du Contrat.
4. Obligations du Sous-traitant
OpenWhispr :
- ne traitera les Données à Caractère Personnel que sur instruction documentée du Client (le Contrat, le présent DPA et la configuration des Services par le Client constituent de telles instructions), y compris pour les transferts, sauf si le droit auquel OpenWhispr est soumis l'exige ; dans ce cas, OpenWhispr informe le Client de cette obligation juridique avant le traitement, sauf interdiction légale ;
- veillera à ce que les personnes autorisées à traiter les Données à Caractère Personnel soient soumises à une obligation de confidentialité ;
- mettra en œuvre les mesures techniques et organisationnelles de sécurité prévues à l'Annexe 2 et les réexaminera périodiquement ;
- aidera le Client, compte tenu de la nature du traitement, concernant les demandes des personnes concernées, la sécurité, la notification des violations, les analyses d'impact relatives à la protection des données et la consultation préalable (Articles 6 à 9) ;
- au choix du Client, supprimera ou restituera toutes les Données à Caractère Personnel à la fin des Services et supprimera les copies existantes dans un délai de 30 jours, sauf si le droit auquel OpenWhispr est soumis en exige la conservation ;
- mettra à disposition les informations raisonnablement nécessaires pour démontrer le respect des obligations et permettra la réalisation d'audits et y contribuera conformément à l'Article 10 ; et
- informera immédiatement le Client si, selon OpenWhispr, une instruction constitue une violation de la Législation sur la Protection des Données.
5. Sous-traitance ultérieure
Le Client accorde à OpenWhispr une autorisation écrite générale de faire appel à des Sous-traitants ultérieurs. La liste actuelle figure à l'Annexe 3 et est publiée sur le centre de confiance d'OpenWhispr à l'adresse trust.openwhispr.com (rubrique Subprocessors). OpenWhispr impose à chaque Sous-traitant ultérieur des obligations en matière de protection des données équivalentes à celles du présent DPA (y compris les obligations relatives aux transferts) et demeure responsable de leur exécution. OpenWhispr informe le Client par écrit au moins 30 jours à l'avance de tout ajout ou remplacement envisagé (par courriel au titulaire du compte du Client et par mise à jour de la liste publiée), délai pendant lequel le Client peut émettre une objection pour des motifs raisonnables et documentés liés à la protection des données. Si les parties ne peuvent résoudre une objection, le Client peut résilier les Services concernés et obtenir le remboursement au prorata des frais prépayés pour ces Services.
6. Sécurité
OpenWhispr maintient les mesures de l'Annexe 2, adaptées au risque compte tenu de l'état des connaissances et de la nature des Données à Caractère Personnel. Les données audio vocales traitées par le circuit de transcription dans le cloud le sont en temps réel et ne sont pas conservées par OpenWhispr après la transcription.
7. Violation de données à caractère personnel
OpenWhispr notifie au Client, dans les meilleurs délais et en tout état de cause dans un délai de 72 heures après en avoir pris connaissance, toute violation de Données à Caractère Personnel affectant les Données à Caractère Personnel du Client, fournit les informations dont le Client a raisonnablement besoin pour satisfaire à ses propres obligations de notification et coopère aux mesures correctives.
8. Demandes des personnes concernées
Compte tenu de la nature du traitement, OpenWhispr aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité et opposition). Les utilisateurs finaux peuvent eux-mêmes exporter et supprimer leurs données dans le produit ; les demandes reçues directement par OpenWhispr qui identifient l'organisation du Client sont transmises au Client dans les meilleurs délais.
9. Analyses d'impact et consultation préalable
OpenWhispr fournit une assistance raisonnable pour les analyses d'impact relatives à la protection des données et la consultation préalable des autorités de contrôle, dans la mesure où OpenWhispr dispose des informations requises.
10. Audit
Sur demande, OpenWhispr met à disposition, via son centre de confiance et sous réserve de confidentialité, sa documentation de conformité en vigueur (SOC 2 Type 2 : audit achevé et période d'observation écoulée, rapport final disponible sous NDA après sa délivrance ; attestations RGPD et HIPAA délivrées via sa plateforme de conformité, 2026 ; programme de sécurité de l'information aligné sur ISO 27001). Lorsque la Législation sur la Protection des Données confère au Client un droit d'audit impératif qui ne peut être satisfait par ces rapports, OpenWhispr autorise un audit par le Client ou un auditeur indépendant au plus une fois par période de 12 mois, ainsi qu'après une violation confirmée de Données à Caractère Personnel affectant les Données à Caractère Personnel du Client, dans chaque cas avec un préavis d'au moins 30 jours, sous réserve de confidentialité et des politiques de sécurité d'OpenWhispr. Le Client supporte ses propres frais d'audit. Pour les Transferts Restreints, le présent Article s'applique sans préjudice des droits d'audit prévus par les SCC.
11. Obligations et garanties du Client
Le Client garantit que ses instructions et la fourniture de Données à Caractère Personnel à OpenWhispr respectent la Législation sur la Protection des Données, notamment qu'il dispose d'une base juridique, fournit les informations requises aux personnes concernées et — lorsque les utilisateurs finaux peuvent dicter ou traiter des catégories particulières de données à caractère personnel (par exemple, des informations de santé) — veille à ce qu'une base juridique appropriée et tous les accords requis soient en place (voir l'Article 14 concernant HIPAA).
12. Transferts internationaux
Le présent Article régit les transferts de Données à Caractère Personnel provenant de l'EEE, du Royaume-Uni ou de Suisse vers un pays situé hors de ces zones, y compris tout Transfert Restreint. OpenWhispr et ses Sous-traitants ultérieurs traitent les Données à Caractère Personnel principalement aux États-Unis (lieux par Sous-traitant ultérieur : Annexe 3). Pour chaque transfert, les parties s'appuient sur le premier mécanisme applicable ci-dessous :
- Adéquation. Lorsque la destination bénéficie d'une décision d'adéquation, le transfert est effectué sur ce fondement.
- Clauses Contractuelles Types. Pour tout Transfert Restreint depuis l'EEE, les parties concluent les SCC, Module Deux (Responsable du traitement → Sous-traitant), le Client étant l'exportateur de données et OpenWhispr l'importateur de données ; elles sont incorporées au présent DPA par référence et complétées comme suit : Clause 7 (adhésion) non incluse ; Clause 9, Option 2 (autorisation générale, préavis de 30 jours) ; organisme de règlement extrajudiciaire facultatif de la Clause 11 non inclus ; autorité de contrôle compétente au titre de la Clause 13/Annexe I.C : Irish Data Protection Commission ; droit applicable au titre de la Clause 17 : droit irlandais ; juridiction au titre de la Clause 18 : tribunaux irlandais ; les Annexes 1 à 3 du présent DPA renseignent les Annexes I à III des SCC. Les transferts ultérieurs vers des Sous-traitants ultérieurs sont régis par les Clauses 8.8 et 9(b) des SCC du Module Deux (répercussion des mêmes obligations).
- Transferts britanniques et suisses. Pour les Données à Caractère Personnel du Royaume-Uni, les parties concluent le UK Addendum to the EU SCCs, complété avec les informations des Annexes ; pour les Données à Caractère Personnel suisses, les SCC s'appliquent telles que modifiées par la LPD suisse.
Si OpenWhispr venait à s'autocertifier au titre de l'EU–US Data Privacy Framework, les transferts pourraient également s'appuyer sur cette certification.
Lorsqu'une analyse d'impact du transfert conclut que des mesures supplémentaires sont nécessaires, les parties les mettent en œuvre et OpenWhispr assiste le Client dans son analyse. OpenWhispr accepte les obligations prévues par les SCC, notamment celle d'informer le Client de toute incapacité à s'y conformer.
13. Demandes d'accès des autorités publiques
Si OpenWhispr reçoit d'une autorité publique une demande juridiquement contraignante portant sur les Données à Caractère Personnel du Client, il devra, dans la mesure permise par la loi : en informer rapidement le Client ; examiner la légalité de la demande et la contester lorsqu'il existe des motifs raisonnables ; et ne divulguer que la quantité minimale de données légalement requise. OpenWhispr conserve un registre de ces demandes afin que le Client puisse les examiner.
14. HIPAA
Le présent DPA ne constitue pas un Business Associate Agreement. Lorsque le Client est une Covered Entity ou un Business Associate au sens de HIPAA, les utilisateurs finaux ne doivent pas traiter de renseignements médicaux protégés (protected health information, PHI) via les Services cloud sauf si les parties ont conclu un Business Associate Agreement distinct — OpenWhispr propose un BAA aux Clients à partir de la formule Business, sur demande à support@openwhispr.com. Lorsqu'il est signé, ce BAA régit les PHI à la place du présent DPA dans la mesure de tout conflit.
15. Lois des États américains sur la vie privée
Dans la mesure où le CCPA/CPRA ou une autre loi d'un État américain sur la vie privée s'applique, OpenWhispr agit en qualité de "service provider"/"processor" : il ne vend ni ne partage les Données à Caractère Personnel, ne les conserve, ne les utilise ni ne les divulgue autrement que pour fournir les Services ou dans les limites autorisées par la loi, et certifie comprendre et respecter ces restrictions.
16. Responsabilité et durée
La responsabilité en matière de protection des données est celle prévue par le Contrat, sous réserve des plafonds qui y figurent. Le présent DPA reste en vigueur aussi longtemps qu'OpenWhispr traite des Données à Caractère Personnel pour le compte du Client.
Signatures (facultatives — pour les clients exigeant un exemplaire signé)
| Nom et fonction | Signature | Date | |
|---|---|---|---|
| Pour le Client (Responsable du traitement) | ___________________ | ___________________ | ________ |
| Pour Gizmo Labs Inc. (Sous-traitant) | Gabriel Stein, CEO | ___________________ | ________ |
Annexe 1 — Détails du traitement
A. Parties (Annexe I.A des SCC). Exportateur de données : le Client (responsable du traitement) — nom, adresse et personne de contact tels qu'indiqués dans le Contrat ou le Bon de commande. Importateur de données : Gizmo Labs Inc. (sous-traitant), 221 W 9th Street, Wilmington, Delaware 19801, USA, contact : support@openwhispr.com ; activités : fourniture des Services décrits ci-dessous.
B. Description du traitement (Annexe I.B des SCC).
| Champ | Détail |
|---|---|
| Objet | Fourniture des services de dictée vocale et de prise de notes assistée par IA d'OpenWhispr (applications de bureau et API) |
| Durée | Durée du Contrat, augmentée de la période de suppression/restitution postérieure à la résiliation prévue à l'Article 4(e) |
| Nature et finalité | Transcription parole-texte en temps réel ; génération, mise en forme et raisonnement textuels assistés par IA ; stockage, recherche et partage de notes ; gestion des comptes ; facturation ; courriels transactionnels |
| Catégories de Données à Caractère Personnel | Données de compte et d'identité (nom, adresse électronique, identifiants d'authentification) ; audio vocal (traité en temps réel dans le circuit cloud, non conservé par OpenWhispr) ; texte transcrit et notes (susceptibles de contenir toute donnée à caractère personnel dictée par l'utilisateur final) ; historique des conversations avec les fonctions d'IA ; métadonnées d'utilisation et d'appareil ; données de facturation (traitées par le Sous-traitant ultérieur chargé des paiements) |
| Catégories particulières de données | Possibles de manière incidente : le contenu dicté est un texte libre dirigé par l'utilisateur et peut contenir des données de santé ou d'autres catégories particulières. Garanties : chiffrement en transit et au repos, aucune conservation de l'audio, modes local uniquement et BYOK, BAA requis pour les PHI (Article 14) |
| Catégories de personnes concernées | Utilisateurs finaux du Client (salariés, prestataires) ; personnes mentionnées dans le contenu dicté ou les notes |
| Fréquence | En continu, pendant la durée des Services |
Annexe 2 — Mesures techniques et organisationnelles
Résumé du programme de sécurité d'OpenWhispr (informations actuelles : centre de confiance d'OpenWhispr — trust.openwhispr.com, rubrique Security Controls) :
- Chiffrement des Données à Caractère Personnel en transit (TLS 1.2+) et au repos.
- Audio vocal cloud traité en temps réel et non conservé par OpenWhispr après transcription (les Sous-traitants ultérieurs de transcription/inférence traitent temporairement l'audio conformément à leurs contrats) ; les modes local uniquement et bring-your-own-key contournent entièrement le cloud d'OpenWhispr.
- Contrôle d'accès selon le principe du moindre privilège, avec MFA et journalisation/surveillance dans les systèmes de production ; surveillance des sessions et connexions avec examen mensuel.
- Gestion des vulnérabilités et correctifs ; pratiques de développement sécurisé.
- Résilience et sauvegarde avec objectifs de reprise documentés (RTO ≤ 4h / RPO ≤ 1h pour le magasin de données principal) et test annuel du plan de continuité.
- Obligations de confidentialité du personnel et formation à la sécurité.
- Gouvernance des Sous-traitants ultérieurs : répercussion contractuelle (Article 5), liste publique et BAA conclus avec les principaux Sous-traitants ultérieurs stockant les contenus (base de données ; transcription/LLM cloud), la couverture des autres Sous-traitants ultérieurs du parcours HIPAA étant en cours.
- Examen indépendant : audit SOC 2 Type 2 achevé et période d'observation écoulée ; rapport final disponible sous NDA après sa délivrance. Attestations de conformité : RGPD et HIPAA (2026, via la plateforme de conformité d'OpenWhispr). Programme de sécurité de l'information aligné sur ISO 27001:2022, les 93 contrôles de l'Annexe A étant mis en œuvre (audit de certification non encore réalisé).
Annexe 3 — Sous-traitants ultérieurs
Sous-traitants ultérieurs autorisés au 2026-07-17 (liste en ligne : centre de confiance d'OpenWhispr, trust.openwhispr.com, rubrique Subprocessors). Les dénominations sociales et lieux de traitement ont été vérifiés le 2026-07-17 au regard des conditions/DPA de chaque fournisseur. "US (primary)" signifie que les conditions du fournisseur désignent les États-Unis comme lieu principal de traitement tout en autorisant ses propres sous-traitants ultérieurs à traiter dans d'autres pays. "Répercussion de la Clause 9(b)" désigne le contrat imposant les mêmes obligations au Sous-traitant ultérieur conformément aux Clauses 8.8 et 9(b) des SCC du Module Deux lorsqu'un Transfert Restreint s'applique.
| Sous-traitant ultérieur | Service | Catégories de données | Pays | Garantie du transfert ultérieur |
|---|---|---|---|---|
| Neon, LLC (an affiliate of Databricks, Inc.) | Base de données principale et magasin d'authentification | Données de compte, notes, texte transcrit, historique des conversations | US (région AWS US, fixée lors de la création du projet) | Répercussion de la Clause 9(b) |
| Vercel Inc. | Hébergement et diffusion de l'application | Toutes les données en transit via les Services | US (principal) | Répercussion de la Clause 9(b) |
| OpenAI OpCo, LLC | Parole-texte cloud, modèles de langage, embeddings (entraînement refusé) | Audio vocal (temporaire), prompts, texte | US (principal) | Répercussion de la Clause 9(b) |
| Parasail, Inc. | Inférence IA cloud (raisonnement par défaut ; inférence sans conservation des données) | Prompts, texte (en transit) | US (principal) | Répercussion de la Clause 9(b) |
| Groq, Inc. | Inférence IA cloud et reprise de transcription | Audio vocal (temporaire), prompts, texte (en transit) | US (principal) | Répercussion de la Clause 9(b) |
| Embedchain, Inc. d/b/a Mem0 | Mémoire IA pour les fonctions d'agent | Contenu des conversations associé à l'ID utilisateur | US | Répercussion de la Clause 9(b) |
| Exa Labs, Inc. | Recherche web pour les fonctions d'agent | Texte de la requête de recherche | US (AWS) | Répercussion de la Clause 9(b) |
| Stripe, LLC | Traitement des paiements | Données de facturation et de paiement | US (principal) | Répercussion de la Clause 9(b) |
| Plus Five Five, Inc. (d/b/a Resend) | Courriels transactionnels | Adresse électronique, contenu du message (y compris les titres des notes partagées) | US (AWS us-east-1) | Répercussion de la Clause 9(b) |
| Slack Technologies, LLC (Salesforce) | Opérations internes et communications d'assistance | Données liées à l'assistance (politique : aucune PHI) | US (résidence par défaut) | Répercussion de la Clause 9(b) |
La présente annexe énumère les Sous-traitants ultérieurs qui traitent les Données à Caractère Personnel du Client dans le cadre des Services du produit. Google (connexion OAuth et intégration Calendar facultative) n'est pas un Sous-traitant ultérieur : Google fournit la connexion en qualité de responsable du traitement indépendant et les données de calendrier sont mises en cache uniquement sur l'appareil de l'utilisateur. La liste de transparence plus large des fournisseurs d'OpenWhispr (notamment les fournisseurs du site marketing et opérationnels tels que RB2B, lemlist et GitHub, pour lesquels Gizmo Labs agit en qualité de responsable du traitement ou qui ne reçoivent pas de Données à Caractère Personnel du Client) est publiée sur le centre de confiance d'OpenWhispr.