Politique de confidentialité
Les données traitées par Olympe AI, leurs finalités, leurs prestataires, les durées vérifiées et les moyens d’exercer vos droits.
- Responsable
- OLYMPE AI
- Hébergement annoncé
- France · OVHcloud
- Contact
- privacy@olympe-ai.fr
Les points essentiels sont résumés en haut de page. Le texte détaillé ci-dessous reste la référence pour comprendre chaque règle.
Responsable du traitement et contact
Pour les traitements liés au site, à la relation commerciale et à la gestion des comptes, le responsable est OLYMPE AI, 2 route de Cresnes, 60119 Hénonville, France. Les questions et demandes liées aux données personnelles peuvent être envoyées à privacy@olympe-ai.fr.
Rôles selon le traitement
OLYMPE AI agit comme responsable de traitement pour ses propres besoins administratifs, commerciaux et de sécurité. Pour les contenus vidéo importés par un client professionnel, OLYMPE AI agit en principe comme sous-traitant sur les instructions documentées du client, qui reste responsable du traitement des personnes filmées. Les obligations propres d’OLYMPE AI ne disparaissent pas du fait de cette répartition.
Contact vie privée et DPO
Adressez vos demandes à privacy@olympe-ai.fr ou à dpo@olympe-ai.fr. Vous pouvez également écrire au siège social. dpo@olympe-ai.fr est une boîte de contact ; aucun DPO n’est formellement désigné à ce jour.
Données concernées
Selon l’usage, OLYMPE AI peut traiter des données d’identité et de contact, des informations d’entreprise et de facturation, des données de connexion et de sécurité, des demandes de support, des préférences, ainsi que les rushs, voix, visages, captures d’écran, fichiers audio et actifs de marque importés dans un projet.
Finalités et bases légales
Chaque finalité repose sur une base identifiée et ne doit pas être réutilisée de manière incompatible.
- Exécution du contrat ou mesures précontractuelles : compte, demande de démonstration, projets, rendu, support contractuel et facturation.
- Obligation légale : comptabilité, facturation, réponses légalement obligatoires aux autorités et conservation imposée.
- Intérêt légitime documenté : sécurité, prévention de la fraude, défense de droits et amélioration non intrusive, après mise en balance avec les droits des personnes.
- Consentement distinct : traceurs non essentiels et tout programme facultatif d’utilisation secondaire de données lorsqu’il constitue la base appropriée.
Données obligatoires, facultatives et conséquences
Les champs marqués comme obligatoires sont nécessaires pour créer un compte, répondre à une demande ou exécuter un montage. Sans eux, OLYMPE AI ne peut pas fournir l’action demandée. Les champs sans marque, les données marketing et la participation à un programme d’amélioration sont facultatifs et leur absence ne bloque pas le service principal.
Vidéos, voix, personnes filmées et données sensibles
Une image ou une voix permettant d’identifier une personne constitue une donnée personnelle. Elle ne devient biométrique au sens de l’article 9 du RGPD que lorsqu’un traitement technique spécifique vise à identifier de manière unique cette personne. Le suivi de sujet, le recadrage et la transcription n’ont pas vocation à produire ni conserver un gabarit biométrique. Toute identification biométrique ou inférence de données sensibles est interdite par défaut et exigerait une fonction, une analyse et une base légale distinctes.
Collecte indirecte et information des personnes filmées
Lorsqu’un client importe l’image, la voix ou les propos d’un tiers, OLYMPE AI ne les reçoit pas directement de cette personne. Le client doit fournir l’information requise, justifier sa base légale et organiser l’exercice des droits. La DPA précise l’assistance d’OLYMPE AI, notamment pour localiser, exporter ou supprimer un projet concerné, sans écarter les obligations d’information directement applicables à OLYMPE AI.
Destinataires, sous-traitants et DPA
L’accès est limité aux personnes habilitées et prestataires qui en ont besoin pour fournir, sécuriser ou assister le service. Une DPA conforme à l’article 28 doit être acceptée avant tout traitement de rushs pour le compte d’un client. Elle décrit les instructions, la confidentialité, la sécurité, l’assistance aux droits et incidents, les audits, les transferts, les sous-traitants ultérieurs et la restitution ou suppression en fin de contrat. La liste à jour doit indiquer pour chacun le service, le pays, les données concernées et les éventuels transferts.
- OVHcloud : hébergement du site, du studio et des projets vidéo en France.
- Sweego (MINDBAZ) : envoi des e-mails transactionnels ; adresse destinataire, contenu du message et données de livraison.
- Stripe : paiement, données de facturation et prévention de la fraude.
- Google et Microsoft : connexion facultative au compte, identifiant du fournisseur, nom et adresse e-mail selon les autorisations accordées.
- Umami : logiciel de mesure d’audience auto-hébergé ; aucun prestataire Umami Cloud n’est utilisé.
- Google Analytics : mesure d’audience externe facultative, avec accord distinct ; pages vues, identifiants de cookies et données techniques de connexion. Les paramètres de publicité sont désactivés dans la balise.
Localisation et transferts
Le site, le studio et les projets vidéo sont hébergés en France chez OVHcloud, à Gravelines (GRA9 et GRA11). Stripe intervient pour le paiement et Sweego (MINDBAZ) pour l’envoi des e-mails transactionnels du studio. Google et Microsoft interviennent uniquement lorsque vous choisissez leur connexion : ils ne reçoivent pas vos rushs pour les monter. Ces prestataires peuvent traiter des données de compte ou de paiement hors de France. La localisation de la vidéo ne signifie donc pas que tous les traitements du service ont lieu en France. Les garanties applicables aux éventuels transferts hors Espace économique européen sont à demander au contact vie privée.
Durées de conservation
La conservation dépend de la catégorie et du stockage utilisé. Les délais ci-dessous distinguent les réglages techniques vérifiés et les obligations de conservation. La suppression d’un projet et la suppression de toutes ses copies sont deux opérations distinctes.
- Prospects : trois ans à compter de la collecte ou du dernier contact actif du prospect ; les demandes nécessaires à une relation contractuelle suivent leur finalité propre.
- Compte et relation contractuelle : pendant le contrat ; les éléments nécessaires à la preuve peuvent être archivés jusqu’à cinq ans selon la prescription applicable.
- Fichiers de traitement vidéo sur le stockage objet des organisations : expiration configurée à 30 jours après la création de l’objet. Ce délai ne s’applique pas indistinctement à tous les projets, fichiers locaux et sauvegardes.
- Fichiers musicaux temporaires en zone de dépôt : expiration configurée à 1 jour.
- Anciennes versions des objets, autres sauvegardes vidéo, journaux de sécurité et demandes de support : aucun délai unique de suppression complète n’est garanti dans la présente version. Demandez les conditions propres à votre périmètre avant tout dépôt nécessitant une durée contractuelle précise.
- Contenu des e-mails transactionnels et données détaillées des événements de livraison dans l’application : purge configurée après 7 jours. Ce délai ne couvre pas tous les en-têtes, journaux, échanges de support ou copies chez le prestataire d’envoi.
- Factures et pièces comptables : dix ans conformément au code de commerce.
- Choix de mesure d’audience dans le navigateur : 180 jours. Statistiques Umami : 13 mois avec purge quotidienne ; sauvegardes Umami : 14 jours.
Entraînement des modèles
OLYMPE AI ne réutilise pas vos vidéos, pistes audio, images ou rendus pour entraîner, améliorer ou évaluer des modèles d’intelligence artificielle. Leur traitement est limité à la fourniture du service demandé et aux instructions du client. Toute évolution de cette finalité nécessiterait une information préalable et une base légale distincte ; elle ne peut pas être déduite de votre utilisation du service.
Sécurité et violations
Le programme de sécurité doit couvrir, selon le risque, la limitation et la revue des accès, le chiffrement des flux, la séparation des environnements, la journalisation, les sauvegardes, la restauration et la gestion des incidents. Toute mesure annoncée doit être vérifiée en production et faire l’objet de preuves datées. Une violation doit être documentée ; OLYMPE AI notifie la CNIL dans les 72 heures lorsque le risque l’exige, informe les personnes en cas de risque élevé et alerte sans délai le client lorsqu’elle agit comme sous-traitant.
Décisions automatisées
Les suggestions de montage n’ont pas pour objet de prendre une décision produisant un effet juridique ou affectant de manière similaire une personne. OLYMPE AI ne met pas en œuvre, dans le périmètre décrit ici, de décision exclusivement automatisée relevant de l’article 22 du RGPD. Toute évolution en ce sens ferait l’objet d’une information et d’une analyse préalables.
Vos droits
Selon le traitement et sa base légale, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition et la portabilité, ainsi que retirer un consentement pour l’avenir. L’opposition à la prospection directe peut être exercée à tout moment. Une preuve d’identité n’est demandée que si elle est nécessaire pour éviter une divulgation à un tiers.
Exercer vos droits et saisir la CNIL
Écrivez à privacy@olympe-ai.fr en précisant votre demande et le compte, fichier ou projet concerné. La demande est gratuite par principe. OLYMPE AI répond sous un mois ; ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, avec information motivée dans le premier mois. Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation directement auprès de la CNIL.
Évolution de la politique
Cette politique est mise à jour lorsque les traitements, sous-traitants, fonctions ou textes applicables évoluent. Une modification importante est portée à l’attention des utilisateurs par un moyen adapté avant son entrée en vigueur lorsque cela est nécessaire.
Textes officiels de référence
Ces liens renvoient vers les versions officielles utilisées pour contrôler ce document. Ils sont proposés pour rendre le raisonnement vérifiable, sans remplacer l’analyse du contexte réel.
Texte européen de référence sur les principes de traitement, les bases légales, l’information, les droits, la sécurité et les relations avec les sous-traitants.
Service Public EntreprendreObligations des entreprises en matière de RGPDGuide officiel couvrant l’information des personnes, les bases légales, le registre, la sécurité, les sous-traitants et les transferts hors de l’Union européenne.
CNILDéfinition d’une donnée personnellePrécise qu’une personne peut être identifiée directement ou indirectement et que sa voix, son image ou son adresse IP peuvent constituer des données personnelles.
CNILIA : définir une base légaleAide à déterminer la base légale pertinente lorsqu’un traitement de données personnelles intervient dans le développement ou le déploiement d’un système d’IA.
CNILIA : vérifier la licéité des données réutiliséesDécrit les contrôles attendus avant de réutiliser des données, notamment leur provenance, les droits associés et l’absence d’illicéité manifeste.
CNILRGPD — droits de la personne concernéePrésente les droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité à organiser dans la politique de confidentialité.
CNILInformation des personnes et transparenceDétaille les informations à fournir au moment de la collecte, notamment finalités, bases, destinataires, durées, droits, transferts et décisions automatisées.
CNILDurées de conservation des donnéesRappelle qu’une durée ou un critère déterminable doit être défini, appliqué et documenté pour chaque finalité.
Indiquez la page et la clause concernées pour préciser votre question.
Préparer ma question