1. Pourquoi ce document existe
Quand vous déposez l'enregistrement d'une réunion, Kotlio traite les paroles d'un tiers — votre client, ses collaborateurs — que vous seul avez décidé de collecter. Dans le vocabulaire du RGPD, cela fait de vous le responsable de traitement et de Kotlio son sous-traitant.
L'article 28.3 du RGPD n'autorise cette relation que si elle est encadrée par un contrat écrit portant huit engagements précis. Ce document les porte, et il fait partie intégrante des conditions générales d'utilisation : l'accepter fait partie de l'ouverture d'un compte, sans démarche supplémentaire.
Il est publié plutôt que fourni sur demande. Un accord de sous-traitance qu'il faut réclamer est un accord que la plupart des clients n'auront jamais lu, alors qu'il décrit précisément ce qu'un prestataire s'autorise à faire de leurs données.
2. Parties et qualités
| Responsable de traitement | Vous — l'entreprise titulaire de l'espace de travail. Vous décidez des finalités et des moyens : quelles réunions sont enregistrées, quelles données de clients sont saisies, combien de temps elles sont conservées. |
|---|---|
| Sous-traitant | Kotlio SAS, éditeur de Kotlio, dont le siège est situé 1 rue Exemple, 75001 Paris, immatriculée sous le SIRET 00000000000000. |
| Contact données | [email protected] |
Kotlio agit également comme responsable pour ses propres traitements — gestion de votre compte, facturation, sécurité. Ceux-là relèvent de la politique de confidentialité, pas du présent accord.
3. Objet du traitement
Kotlio traite pour votre compte les données décrites à l'annexe 1, aux seules fins d'exécuter le service : transcrire une réunion, en extraire des propositions de prestations, produire des devis et des factures, encaisser des acomptes et suivre des projets.
La durée du traitement est celle de votre abonnement, prolongée des délais de conservation indiqués à l'article 11.
4. Instructions documentées
Kotlio ne traite les données que sur votre instruction documentée. Vos instructions sont constituées du présent accord, des conditions générales, et des actions que vous effectuez dans l'application — déposer un enregistrement est une instruction de le transcrire, envoyer un devis est une instruction de le transmettre.
Kotlio vous informe s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
Vos données ne servent à rien d'autre. Elles ne sont ni revendues, ni exploitées à des fins publicitaires, ni utilisées pour entraîner un modèle d'intelligence artificielle — ni par Kotlio, ni par ses sous-traitants. Kotlio n'en tire aucune statistique nominative ni aucun profil commercial.
5. Confidentialité du personnel
Les personnes autorisées à traiter vos données chez Kotlio sont soumises à une obligation contractuelle de confidentialité. L'accès aux données de production est limité aux personnes qui en ont besoin pour l'exploitation et le support, et les interventions sur un espace client sont journalisées.
La console d'administration n'expose aucun contenu. Elle donne accès à l'identité de l'entreprise, à des volumes et des montants — nombre de devis, chiffre d'affaires, abonnement, crédits — et au journal d'audit. Elle ne lit jamais vos clients, vos réunions, vos transcriptions, les lignes de vos devis, vos documents ni vos messages : ces tables ne sont interrogées par aucun écran d'administration.
Ce n'est pas une impossibilité technique, et il serait malhonnête de le présenter ainsi. Un administrateur de la plateforme dispose d'un accès à la base de données : c'est ce qui permet de restaurer une sauvegarde ou de diagnostiquer un incident. Cet accès est encadré par une obligation contractuelle de confidentialité, limité aux personnes qui en ont besoin, et n'est exercé sur le contenu d'un espace client qu'à la demande de celui-ci ou pour rétablir le service. Le journal d'audit conserve la trace des actions sensibles.
6. Sécurité du traitement
Kotlio met en œuvre les mesures techniques et organisationnelles décrites à l'annexe 3, au regard de l'article 32 du RGPD.
Ces mesures peuvent évoluer, à condition de ne pas abaisser le niveau de protection. L'annexe est mise à jour en conséquence, et sa date de révision figure en tête de cette page.
7. Sous-traitants ultérieurs
Vous autorisez Kotlio à recourir aux sous-traitants ultérieurs listés à l'annexe 2. Cette autorisation est générale et spécifique au sens de l'article 28.2 : la liste est publiée, et toute modification vous est annoncée.
- Délai de prévenance : 30 jours avant qu'un nouveau sous-traitant ne commence à traiter vos données, par courriel à l'adresse de contact de votre espace et par mise à jour de cette page.
- Droit d'opposition. Si le changement vous pose une difficulté, vous pouvez résilier sans frais et sans préavis jusqu'à la date d'entrée en vigueur, avec remboursement au prorata de la période payée d'avance.
Kotlio impose à chaque sous-traitant ultérieur les mêmes obligations que celles du présent accord, et demeure pleinement responsable devant vous de leur exécution.
8. Assistance aux droits des personnes
Les personnes concernées — vos clients, les participants à une réunion — exercent leurs droits auprès de vous, puisque vous êtes le responsable de traitement. Kotlio ne répond pas à leur place.
Si une demande arrive directement chez Kotlio, elle vous est transmise sans y donner suite, et sans délai injustifié.
Kotlio vous aide à y répondre :
- Accès et portabilité : « Mon entreprise → Exporter vos données » produit un fichier structuré contenant clients, catalogue, réunions et transcriptions, devis, factures et projets. Format JSON, lisible par machine, relations conservées.
- Rectification : les fiches client et les devis non émis sont modifiables. Une facture déjà émise ne l'est pas — la loi l'interdit ; elle se corrige par un avoir.
- Effacement : la suppression d'un client ou d'une réunion est immédiate depuis l'application, et emporte l'enregistrement audio comme la transcription. Les documents comptables sont conservés jusqu'au terme de l'obligation légale, qui prime sur la demande d'effacement.
- Limitation et opposition : sur demande écrite à l'adresse indiquée en tête, Kotlio applique la mesure que vous décidez.
Cette assistance est comprise dans l'abonnement et n'est pas facturée.
9. Violations de données
Kotlio vous notifie toute violation de données à caractère personnel sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance.
Ce délai est volontairement plus court que les 72 heures dont vous disposez pour notifier la CNIL : vous devez avoir le temps d'instruire avant d'être vous-même en retard.
La notification comprend, dans la mesure du disponible :
- la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées ;
- les conséquences probables ;
- les mesures prises ou proposées pour y remédier et en atténuer les effets ;
- le point de contact chez Kotlio pour le suivi.
Si l'information n'est pas disponible d'un coup, elle vous est communiquée au fur et à mesure — attendre d'avoir tout compris avant de prévenir reviendrait à vous faire perdre le délai.
10. Analyse d'impact et consultation préalable
L'enregistrement systématique de réunions peut, selon votre usage, relever d'une analyse d'impact relative à la protection des données (article 35). C'est à vous de l'apprécier.
Kotlio vous fournit les informations nécessaires : description des traitements, catégories de données, durées, sous-traitants, mesures de sécurité — c'est l'objet des trois annexes ci-dessous, rédigées pour être reprises directement dans une analyse d'impact.
11. Sort des données en fin de contrat
À la résiliation, vous disposez de trente jours pour exporter vos données depuis l'application. Ce délai court à compter de la fin de la période payée.
Passé ce délai, les données sont supprimées des systèmes de production. Les sauvegardes chiffrées les contenant expirent selon leur propre cycle, dans un délai maximal de trente jours supplémentaires : une sauvegarde ne se modifie pas sélectivement, c'est ce qui la rend fiable.
Font exception les documents que la loi impose de conserver — factures et pièces comptables, dix ans au titre de l'article L.123-22 du code de commerce. Ils sont conservés à cette seule fin, sans autre exploitation.
12. Documentation et audit
Kotlio met à votre disposition les informations nécessaires pour démontrer le respect de l'article 28 : le présent accord et ses annexes, la politique de confidentialité, et sur demande écrite, les précisions utiles sur une mesure de sécurité particulière.
Vous pouvez faire réaliser un audit, par vous-même ou par un auditeur mandaté non concurrent de Kotlio, une fois par an, sur préavis de trente jours et pendant les heures ouvrées. L'auditeur est tenu à la confidentialité. Les frais sont à votre charge, sauf si l'audit révèle un manquement substantiel de Kotlio.
13. Transferts hors Union européenne
Les données sont stockées dans l'Union européenne — base de données et fichiers, en Irlande. Certains traitements impliquent néanmoins des prestataires établis aux États-Unis, identifiés à l'annexe 2.
Ces transferts reposent sur :
- les clauses contractuelles types de la Commission européenne (décision 2021/914), module « responsable vers sous-traitant » ;
- le cas échéant, la certification du prestataire au cadre de protection des données UE–États-Unis ;
- des mesures complémentaires : chiffrement en transit et au repos, minimisation des données transmises, absence de conservation durable chez le prestataire d'IA.
Ce que ces garanties ne couvrent pas : une demande d'autorité publique étrangère reste possible en droit local. Kotlio s'engage à vous en informer si la loi le permet, et à contester toute demande manifestement excessive. Le dire est plus utile que de laisser croire à une étanchéité qui n'existe pas.
Annexe 1 — Description du traitement
| Nature des opérations | Collecte, enregistrement, organisation, structuration, conservation, consultation, transcription automatisée, analyse automatisée, extraction, communication par transmission, effacement. |
|---|---|
| Finalités | Transcrire une réunion commerciale ; en extraire des propositions de prestations issues de votre catalogue ; produire devis, échéanciers et factures ; transmettre ces documents à vos clients ; encaisser des acomptes ; suivre l'avancement des projets. |
| Catégories de personnes | Vos collaborateurs disposant d'un accès ; vos clients, personnes physiques ou représentants de personnes morales ; les participants aux réunions que vous enregistrez. |
| Catégories de données | Identification : nom, prénom, fonction, entreprise. Contact : adresse électronique, téléphone, adresse postale. Vie professionnelle : besoins exprimés, échanges commerciaux, historique de projets. Économiques et financières : montants, échéanciers, statut de paiement. Aucune donnée de carte bancaire ne transite par Kotlio ni n'y est stockée : le paiement est traité par Stripe. Enregistrements et transcriptions : la voix est une donnée à caractère personnel, et une conversation libre peut contenir tout ce que ses participants choisissent d'y dire. Connexion : horodatages, journal des actions sensibles. |
| Données sensibles | Aucune n'est attendue. Le service n'est pas conçu pour traiter des données relevant de l'article 9 — santé, opinions, appartenance syndicale, orientation sexuelle — ni des données d'infractions. Il vous appartient de ne pas enregistrer de réunion susceptible d'en contenir : une transcription automatique ne sait pas s'arrêter avant une confidence. |
| Durée | Durée de l'abonnement, puis les délais de l'article 11. Les enregistrements audio sont supprimés automatiquement au bout de 30 jours, la transcription étant conservée. |
Annexe 2 — Sous-traitants ultérieurs
| Prestataire | Traitement confié | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage des enregistrements et documents | Union européenne — Irlande |
| Railway | Hébergement de l'application. Les données restent stockées dans l'Union européenne | États-Unis |
| OpenAI | Transcription des enregistrements et analyse de la transcription. Les contenus ne sont pas utilisés pour entraîner de modèle et sont conservés 30 jours au maximum, aux seules fins de détection d'abus | États-Unis |
| Resend | Acheminement des courriels — devis, relances, courriels d'authentification | États-Unis |
| Stripe | Paiement des abonnements et encaissement des acomptes de vos clients. Stripe est responsable de traitement indépendant pour les données de paiement | Irlande et États-Unis |
Google Analytics n'apparaît pas dans ce tableau : il ne concerne que le site public, jamais l'application, et n'est chargé qu'après consentement.
Annexe 3 — Mesures techniques et organisationnelles
Ces mesures sont celles réellement en place, pas une liste d'intentions. Ce qui n'est pas fait figure en fin d'annexe.
Cloisonnement entre clients
- Chaque table porte l'identifiant de l'entreprise propriétaire, et la sécurité au niveau des lignes est activée et forcée sur la totalité des tables : la règle s'applique même au propriétaire de la base.
- L'entreprise d'une requête est toujours déduite de la session, jamais acceptée depuis la requête. Un identifiant d'entreprise envoyé par un client est ignoré, pas honoré.
- Le cloisonnement est vérifié par une suite de tests automatisés rejouée à chaque modification du schéma, dont une partie est consacrée exclusivement à l'isolation entre entreprises.
Contrôle d'accès
- Aucun mot de passe. La connexion se fait par un code à six chiffres envoyé à l'adresse du compte, valable dix minutes et à usage unique. Il n'existe donc aucune empreinte de mot de passe à dérober, aucune réutilisation possible avec un autre service, et aucune liste d'identifiants volés ne peut être rejouée contre Kotlio.
- Rôles distincts par membre : propriétaire, commercial, chef de projet, comptable, et ainsi de suite. Les droits d'écriture sensibles sont réservés à des rôles nommés.
- Une entreprise suspendue perd immédiatement tout droit d'écriture, au niveau de la base et non de l'interface.
Chiffrement
- Chiffrement en transit sur toutes les communications, avec redirection permanente vers HTTPS et politique de sécurité stricte.
- Chiffrement au repos de la base de données et du stockage de fichiers.
- Aucun fichier n'est accessible par une adresse publique permanente : l'accès passe par une adresse signée à durée limitée.
Intégrité et traçabilité
- Journal d'audit en écriture seule : aucune permission n'autorise la modification ou la suppression d'une entrée.
- Numérotation des factures continue et sans trou, garantie par la base de données et non par l'application.
- Les montants sont calculés côté serveur et ne sont jamais acceptés depuis le navigateur.
- Les notifications de paiement sont authentifiées par signature cryptographique, comparée en temps constant, avec fenêtre temporelle bornée et détection des rejeux.
Limitation des risques d'abus
- Limitation de débit sur les accès publics par lien sécurisé.
- Les liens de consultation client sont des identifiants aléatoires non devinables, à durée de validité limitée.
- Les secrets ne sont jamais transmis au navigateur ; ils vivent en variables d'environnement côté serveur.
Sauvegarde et continuité
- Sauvegardes automatiques quotidiennes de la base, chiffrées, assurées par l'hébergeur.
Ce qui n'est pas en place
Le dire fait partie de l'information dont vous avez besoin pour votre propre analyse de risque.
- Kotlio n'est ni certifié ISO/IEC 27001, ni attesté SOC 2.
- Aucun test d'intrusion externe par un tiers indépendant n'a été réalisé à ce jour. Des audits de sécurité internes sont menés, et leurs conclusions corrigées, mais ce n'est pas la même garantie.
- Il n'y a pas de second facteur au-delà de l'accès à la boîte mail. La sécurité d'un compte Kotlio est donc celle de l'adresse qui lui est associée — ce qui était déjà vrai avec un mot de passe, puisque tout mot de passe se réinitialise par courriel, mais qui devient ici la seule barrière et mérite d'être dit.
- La restauration à un instant donné dépend de l'offre d'hébergement souscrite et n'est pas garantie ; seules les sauvegardes quotidiennes le sont.
- La procédure de restauration n'a pas été éprouvée par un exercice documenté.