Politique de confidentialité
Conformément aux articles 13 et 14 du règlement général sur la protection des données (RGPD)
1. Responsable du traitement
Gökhan Sagir
Erdbergstraße 121/9
1030 Vienne, Autriche
E-mail: datenschutz@scryp.at
2. Nos principes concernant le traitement de vos données
scryp repose sur le chiffrement côté client. Cela signifie que vos transcriptions, fichiers audio et noms de fichiers sont chiffrés dans votre navigateur et stockés sur nos serveurs exclusivement sous forme chiffrée. Sans votre clé personnelle, ces données sont illisibles pour quiconque, y compris pour nous.
Aucun entraînement d’IA avec vos données
Vos fichiers audio et transcriptions ne sont jamais utilisés pour entraîner nos propres modèles de langage ni ceux de tiers. Il s’agit d’un élément de notre architecture de sécurité, et non d’une simple déclaration d’intention : vos contenus stockés n’existent que sous forme chiffrée.
Aucun accès de notre personnel à vos contenus
Les fichiers audio et transcriptions stockés ne sont accessibles ni à notre personnel ni à des tiers. Comme nous ne détenons pas votre clé personnelle de déchiffrement, nous ne pouvons pas fournir de copies lisibles de vos contenus stockés, même en réponse à une injonction officielle.
Traitement exclusivement en Allemagne et en Autriche
Le traitement de la parole, c’est-à-dire la transcription de vos fichiers audio, est effectué exclusivement dans notre propre centre de données à Vienne. Vos fichiers chiffrés sont stockés chez Hetzner Online GmbH à Nuremberg (certifié ISO 27001). Vos contenus chiffrés (audio, transcriptions et noms de fichiers) ne quittent à aucun moment l’Allemagne et l’Autriche.
Ce qui reste visible pour nous (métadonnées) : adresse e-mail, taille et type du fichier, durée de l’enregistrement audio, date et heure de création, état du traitement et formule d’abonnement. Vos contenus proprement dits (audio, transcriptions et noms de fichiers) sont stockés sur nos serveurs uniquement sous forme chiffrée.
3. Données que nous traitons
3.1 Inscription et compte
Lors de l’inscription, nous stockons votre adresse e-mail (pour la connexion et les communications), un hachage du mot de passe (Argon2id ; le mot de passe en clair n’est pas stocké) ainsi que la clé principale de chiffrement (Master Encryption Key, MEK) chiffrée, avec son vecteur d’initialisation (IV) et son sel KDF.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD). La fourniture de ces données est nécessaire à l’exécution du contrat ; sans elles, aucun compte ne peut être créé.
3.2 Téléversements audio et vidéo
Les fichiers téléversés sont chiffrés dans votre navigateur avant d’atteindre nos serveurs. Sur nos serveurs, vos fichiers sont stockés exclusivement sous forme chiffrée et ne sont accessibles qu’avec votre clé personnelle. Une fois la transcription terminée, le fichier original est supprimé et remplacé par une version de lecture chiffrée (MP3).
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD)
3.2a Téléversements à partir d’une URL
Lorsque vous utilisez la fonction de téléversement par URL, le fichier audio ou vidéo est téléchargé directement depuis la source indiquée vers notre serveur de traitement. Dans ce cas, le contenu audio n’est pas chiffré côté client. Le contenu téléchargé est traité exclusivement dans la mémoire vive (RAM) et supprimé immédiatement après la transcription. La transcription obtenue et le fichier de lecture sont stockés, comme à l’accoutumée, avec un chiffrement côté client. Aucun cookie, jeton ou identifiant d’accès de la plateforme source n’est stocké ni transmis.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD)
3.3 Transcriptions
Les transcriptions sont protégées par votre clé de fichier personnelle immédiatement après leur création et stockées sur nos supports exclusivement sous forme chiffrée. Nous ne pouvons pas consulter ces contenus. Vos transcriptions ne servent pas à entraîner des modèles de langage, que ce soit par nous ou par des tiers. Notre architecture de chiffrement le garantit : la clé de vos contenus n’existe que dans votre navigateur.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD)
3.3a Fonctionnalités d’IA (formule Ultra)
Dans la formule Ultra, vous pouvez utiliser des fonctionnalités d’IA sur une transcription terminée, par exemple un résumé généré par IA. À cette fin, la transcription est temporairement déchiffrée et analysée dans la mémoire vive de nos propres serveurs à Vienne. Le résultat est immédiatement chiffré avec votre clé de fichier, puis stocké sous cette forme. Les contenus non chiffrés ne sont à aucun moment écrits sur un support de stockage, ni transmis à des tiers, ni utilisés pour l’entraînement de modèles d’IA.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD)
3.4 Communications par e-mail
Nous utilisons Mailjet (Mailjet GmbH, certifié ISO 27001, serveurs situés en France) pour envoyer des e-mails. Seuls votre adresse e-mail, les métadonnées techniques nécessaires à l’acheminement et, pour les notifications d’état, la date de votre tâche sont traités ; jamais de contenus ni de noms de fichiers. Toutes les données restent au sein de l’UE. Nous envoyons des e-mails transactionnels (vérification, réinitialisation du mot de passe, notifications d’état concernant vos tâches, telles que « Transcription terminée », fenêtres de maintenance planifiées) ainsi que des notifications relatives au produit (mises à jour du service, modifications tarifaires et nouvelles fonctionnalités).
Vous pouvez vous désabonner à tout moment des notifications relatives au produit au moyen du lien de désabonnement figurant dans l’e-mail concerné. Les e-mails transactionnels sont nécessaires au fonctionnement du service et ne peuvent pas faire l’objet d’un désabonnement. Les factures et confirmations de paiement sont envoyées directement par Stripe.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD) pour les e-mails transactionnels ; intérêt légitime (art. 6, par. 1, point f) du RGPD) pour les notifications relatives au produit
3.5 Données de paiement
Les paiements sont traités par Stripe (Stripe Payments Europe, Ltd., Dublin, Irlande). Nous stockons uniquement votre identifiant client Stripe, la formule choisie et l’état de l’abonnement. Les numéros de carte et coordonnées bancaires sont traités exclusivement par Stripe et ne nous sont pas accessibles. Stripe est certifié PCI-DSS.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD) et obligation légale de conservation (art. 6, par. 1, point c) du RGPD en liaison avec le § 132 de la BAO autrichienne)
3.6 Assistance clientèle
Nous utilisons Microsoft 365 (Microsoft Ireland Operations Ltd., Irlande) pour recevoir et traiter les demandes d’assistance. Lorsque des données sont transférées vers les États-Unis, ce transfert repose sur le cadre de protection des données UE-États-Unis (DPF). Nous traitons votre adresse e-mail et le contenu de votre demande.
Base juridique : intérêt légitime à répondre aux demandes des clients (art. 6, par. 1, point f) du RGPD)
4. Partage de transcriptions
scryp vous permet de partager des transcriptions individuelles au moyen d’un lien protégé par mot de passe. La clé du fichier (FEK) est chiffrée à l’aide d’une clé dérivée du mot de passe de partage (PBKDF2), puis stockée sur nos serveurs avec un sel cryptographique. Ni le mot de passe ni la clé de fichier non chiffrée ne sont transmis à nos serveurs. Les destinataires déchiffrent la transcription exclusivement dans leur propre navigateur.
Base juridique : exécution d’un contrat (art. 6, par. 1, point b) du RGPD)
5. Stockage local dans le navigateur (localStorage)
scryp n’utilise aucun cookie. Nous utilisons à la place le localStorage de votre navigateur exclusivement pour les données techniquement nécessaires : le jeton d’authentification (JWT) de votre session active, la clé de chiffrement (MEK) permettant le déchiffrement côté client de vos contenus et les informations relatives à votre formule afin de gérer les limites de téléversement.
Ces données sont strictement nécessaires à l’utilisation du service. Nous n’utilisons aucune technologie de suivi, d’analyse ou de publicité : ni Google Analytics ni aucun autre outil d’analyse. Lors de la déconnexion ou de la suppression du compte, toutes les données de localStorage sont supprimées.
6. Hébergement et localisation des données
Notre infrastructure est exploitée exclusivement en Allemagne et en Autriche. L’application web, le système serveur et le stockage chiffré des données (stockage d’objets S3) fonctionnent dans les centres de données de Hetzner Online GmbH à Nuremberg, en Allemagne (certifiés ISO 27001) ; tous les contenus qui y sont stockés sont chiffrés. La transcription, le traitement de la parole et les fonctionnalités d’IA de la formule Ultra sont effectués exclusivement dans notre propre centre de données à Vienne, où les contenus chiffrés sont temporairement déchiffrés dans la mémoire vive, traités, puis immédiatement supprimés de manière sécurisée. Aucun contenu non chiffré n’est jamais stocké de façon permanente.
7. Durées de conservation
Données du compte (e-mail, hachage du mot de passe, MEK chiffrée)
Jusqu’à la suppression de votre compte ; après résiliation sans suppression du compte, celui-ci est conservé jusqu’à 90 jours en vue d’une réactivation
Contenus chiffrés (lecture audio et transcriptions)
Jusqu’à leur suppression par vos soins ou pendant 90 jours au maximum après la fin d’un abonnement ; les fichiers audio originaux sont supprimés automatiquement après le traitement
Données de facturation (stockées chez Stripe)
7 ans (durée légale de conservation prévue par le § 132 de la BAO autrichienne) ; Stripe peut appliquer ses propres durées de conservation
8. Vos droits
En vertu du RGPD, vous disposez des droits suivants :
Accès (art. 15 du RGPD)
Vous pouvez demander la confirmation que nous traitons ou non des données à caractère personnel vous concernant et obtenir l’accès à ces données.
Rectification (art. 16 du RGPD)
Vous pouvez demander la rectification de données inexactes ou que des données incomplètes soient complétées.
Effacement (art. 17 du RGPD)
Vous pouvez demander l’effacement de vos données à caractère personnel, sous réserve qu’aucune obligation légale de conservation ne s’y oppose.
Limitation du traitement (art. 18 du RGPD)
Vous pouvez demander la limitation du traitement, par exemple si vous contestez l’exactitude des données.
Portabilité des données (art. 20 du RGPD)
Vous pouvez demander à recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
Opposition (art. 21 du RGPD)
Vous pouvez vous opposer à un traitement fondé sur un intérêt légitime (art. 6, par. 1, point f)).
Retrait du consentement (art. 7, par. 3, du RGPD)
Lorsque le traitement repose sur le consentement, vous pouvez retirer celui-ci à tout moment avec effet pour l’avenir.
Pour exercer vos droits, veuillez nous contacter à l’adresse suivante : datenschutz@scryp.at
Nous traiterons votre demande dans les meilleurs délais et au plus tard dans un délai d’un mois à compter de sa réception (art. 12, par. 3, du RGPD).
Remarque concernant l’architecture de chiffrement : Les transcriptions, fichiers audio et noms de fichiers étant chiffrés côté client et nous-mêmes n’ayant pas accès au texte en clair, nous ne pouvons fournir aucun renseignement sur le contenu de ces données. Vous pouvez à tout moment déchiffrer, exporter (PDF, DOCX, TXT, SRT, VTT) et supprimer vous-même vos contenus dans le navigateur. Nous pouvons bien entendu vous renseigner sur toutes les données à caractère personnel non chiffrées (adresse e-mail, métadonnées et données d’abonnement).
9. Réinitialisation du mot de passe et perte de données
Votre clé de chiffrement (MEK) étant dérivée de votre mot de passe, la réinitialisation de celui-ci rend impossible le déchiffrement de la MEK existante. Toutes les données chiffrées (transcriptions, fichiers audio et noms de fichiers) sont automatiquement et irrévocablement supprimées lors de la réinitialisation du mot de passe, et une nouvelle MEK est générée. Vos contenus ne peuvent être déchiffrés qu’avec votre MEK personnelle ; sans elle, il est impossible d’accéder aux données existantes.
10. Suppression du compte
Lorsque vous supprimez votre compte, toutes les données à caractère personnel et tous les contenus chiffrés (fichiers audio, transcriptions et noms de fichiers) sont définitivement supprimés. Sont exceptées les données de facturation que nous sommes tenus de conserver en vertu d’obligations légales (§ 132 de la BAO autrichienne : 7 ans), ainsi que les données de paiement stockées par Stripe, qui sont soumises à la politique de confidentialité de Stripe.
Si vous résiliez uniquement votre abonnement sans supprimer votre compte, votre tableau de bord et vos contenus existants restent disponibles pendant 90 jours au maximum afin que vous puissiez réactiver votre abonnement ou exporter vous-même vos données. Passé ce délai, les données de produit stockées sont automatiquement supprimées.
11. Mesures techniques et organisationnelles
Nous mettons en œuvre des mesures techniques et organisationnelles complètes conformément à l’art. 32 du RGPD afin de protéger vos données à caractère personnel : chiffrement AES-256-GCM côté client, échange de clés RSA-4096, PBKDF2-SHA256 (600 000 itérations) pour la dérivation du mot de passe, hachage des mots de passe avec Argon2id, TLS 1.2/1.3, accès sécurisé aux serveurs par SSH suivant le principe du moindre privilège, zones de réseau isolées, protection de la connexion, cluster à haute disponibilité de 3 nœuds avec réplication synchrone, protection contre les attaques DDoS, déploiements sans interruption, sauvegardes quotidiennes chiffrées avec récupération à un instant donné et minimisation des données (aucun stockage d’adresse IP, aucun suivi, suppression automatique des fichiers originaux et des clés après traitement).
Notre infrastructure d’hébergement (Hetzner Online GmbH, Nuremberg) est certifiée ISO/IEC 27001:2022 et dispose d’une attestation BSI C5 de type 2.
Malgré toutes les précautions prises, aucune transmission de données sur internet ne peut être garantie comme totalement sûre. Nous contrôlons et améliorons en permanence nos mesures de sécurité.
12. Droit d’introduire une réclamation
Sans préjudice de toute autre voie de recours, vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle (art. 77 du RGPD). L’autorité compétente pour l’Autriche est :
Autorité autrichienne de protection des données
Barichgasse 40-42, 1030 Vienne
Téléphone: +43 1 52 152-0
www.dsb.gv.at
Nous vous invitons à nous contacter d’abord à l’adresse datenschutz@scryp.at afin que nous puissions traiter votre demande.
13. Sous-traitants
Les prestataires suivants traitent des données à caractère personnel pour notre compte :
Site web, API et stockage chiffré des données (cluster K3s, stockage d’objets S3) · Allemagne (UE)
Politique de confidentialité du prestataireVérification de l’adresse e-mail, réinitialisation du mot de passe et notifications système · France (UE)
Politique de confidentialité du prestataireTraitement des paiements, gestion des abonnements et facturation · Irlande (UE)*
Politique de confidentialité du prestataireRéception et traitement des demandes d’assistance via Microsoft 365 · Irlande (UE)*
Politique de confidentialité du prestataire* La partie contractante est, dans chaque cas, l’entité européenne concernée (Irlande). Lorsque des données sont transférées vers les États-Unis dans le cadre de la prestation du service, ce transfert repose sur le cadre de protection des données UE-États-Unis (DPF) et sur les clauses contractuelles types de l’UE (CCT).
Des accords de traitement des données conformes à l’art. 28 du RGPD ont été conclus avec tous les sous-traitants.
Si vous utilisez scryp dans le cadre d’une activité professionnelle, commerciale ou administrative et que vous téléversez des enregistrements dans lesquels d’autres personnes s’expriment, vous êtes responsable du traitement et nous sommes votre sous-traitant. Notre Accord de traitement des données (DPA) conformément à l’art. 28 du RGPD fait partie intégrante du contrat d’utilisation ; sur demande, nous mettons à disposition une version signée.
14. Modifications de la présente Politique de confidentialité
Nous pouvons adapter la présente Politique de confidentialité lorsque cela s’avère nécessaire, par exemple en cas de modification de nos services ou de la situation juridique. La version en vigueur est toujours disponible sur cette page. En cas de modifications substantielles affectant vos droits, nous vous en informerons par e-mail à l’adresse enregistrée dans votre compte.
Dernière mise à jour : 22 septembre 2026