Date d'entrée en vigueur : 9 juillet 2026 Dernière mise à jour : 23 juillet 2026
La présente politique décrit comment MUSY TECHNOLOGIES traite les données personnelles dans le cadre du service Musy, accessible notamment sur musy.gallery.
MUSY TECHNOLOGIES, Société par Actions Simplifiée Unipersonnelle (SASU), immatriculée au RCS de Bastia sous le numéro 107 620 643, au capital de 500 €
SIRET : 107 620 643 00018
RCS : 107 620 643 R.C.S. Bastia
Siège social : 5035 U Corsu, 20270 Matra, France
Email de contact données personnelles : compliance@musy.gallery
Ci-après « Musy », « nous » ou « le Responsable du traitement ».
Pour certains espaces d'organisation, d'éducation, de laboratoire ou d'entreprise, l'organisation cliente peut également agir comme responsable du traitement pour les données qu'elle décide de déposer, gérer ou faire traiter dans Musy. Les conditions particulières ou un accord de traitement des données (« DPA ») peuvent préciser cette répartition.
Données de compte et d'identité
Contenus et activités
Données liées aux agents et à l'intelligence artificielle
Données de connexion aux services tiers
Selon les fonctionnalités activées, Musy peut traiter des identifiants, tokens OAuth, scopes, métadonnées de profil ou paramètres de connexion liés à des services tels que Google, GitHub, Spotify, YouTube, Google Drive, Google Classroom, Slack, Discord, PostHog, Stripe ou d'autres outils compatibles.
Données de paiement et facturation
Les paiements en ligne sont traités par Stripe ou le prestataire indiqué lors de la commande. Musy ne stocke pas les numéros complets de carte bancaire. Nous conservons les identifiants client, abonnement, facture, statut de paiement et informations nécessaires à la gestion comptable et contractuelle.
Communications
Nous traitons les messages envoyés par email, formulaire, support, signalement, demande RGPD, réclamation ou canal de contact.
Musy ne demande pas volontairement de données sensibles au sens du RGPD. Toutefois, les contenus, collections, messages ou prompts déposés par les utilisateurs peuvent révéler indirectement des informations sensibles. Nous invitons les utilisateurs à ne pas déposer de telles données sauf nécessité, base légale et permissions appropriées.
| Finalité | Base légale principale | Données concernées |
|---|---|---|
| Créer et gérer le compte | Exécution du contrat | Compte, session, authentification |
| Fournir les fonctionnalités Musy | Exécution du contrat | Contenus, collections, messages, organisations |
| Gérer les organisations, rôles et permissions | Exécution du contrat / intérêt légitime | Membres, rôles, invitations, journaux |
| Fournir les fonctionnalités IA, agents, RAG, synthèse ou optimisation | Exécution du contrat / consentement ou intérêt légitime selon le réglage | Prompts, contenus accessibles, paramètres, résultats |
| Traiter les paiements et factures | Exécution du contrat / obligation légale | Données Stripe, factures, abonnement |
| Sécuriser le service et lutter contre les abus | Intérêt légitime / obligation légale | IP, logs, signalements, contenus litigieux |
| Modérer les contenus et répondre aux signalements | Intérêt légitime / obligation légale | Contenus signalés, décisions, recours |
| Envoyer des emails transactionnels | Exécution du contrat / intérêt légitime | Email, notifications nécessaires |
| Envoyer des communications marketing | Consentement ou intérêt légitime B2B selon le cas | Email, préférences |
| Mesurer l'audience et améliorer le produit | Consentement | Événements analytics PostHog |
| Répondre aux demandes RGPD et autorités | Obligation légale | Données nécessaires à la demande |
Musy ne vend pas les données personnelles des utilisateurs.
Les données peuvent être accessibles aux catégories de destinataires suivantes, dans la limite de leurs besoins :
| Service | Rôle | Localisation indicative |
|---|---|---|
| Hetzner Online GmbH | Hébergement, serveurs, base de données, cache, stockage | Union européenne |
| Stripe | Paiement, abonnement, facturation | États-Unis / UE avec garanties applicables |
| Resend | Emails transactionnels | États-Unis avec garanties applicables |
| PostHog | Analytics produit soumis au consentement | Selon configuration du service |
| Authentification, YouTube, Google Drive, Google Classroom ou autres intégrations activées | UE / États-Unis avec garanties applicables | |
| GitHub | Authentification ou intégration développeur activée | États-Unis avec garanties applicables |
| Spotify | Recherche, import ou connexion musicale activée | UE / États-Unis selon service |
| Wikimedia / sources ouvertes | Recherche documentaire ou enrichissement de métadonnées | Selon service |
| Fournisseurs IA configurés (ex. Anthropic, OpenAI-compatible, Mistral, Google ou fournisseur BYOK) | Génération, synthèse, embeddings, agents, transcription ou TTS selon la fonctionnalité activée | Selon fournisseur configuré |
Les fournisseurs tiers ne reçoivent que les données nécessaires à la fonctionnalité activée. Lorsqu'un utilisateur connecte un service tiers ou fournit sa propre clé API, le traitement par ce fournisseur est également régi par ses propres conditions et politiques.
L'infrastructure principale de Musy est située dans l'Union européenne lorsque cela est possible.
Certains services nécessaires ou optionnels (paiement, email, authentification, analytics, fournisseurs IA, services connectés par l'utilisateur) peuvent impliquer des transferts hors Union européenne. Ces transferts sont encadrés par les mécanismes prévus par le RGPD, notamment décisions d'adéquation, clauses contractuelles types, mesures complémentaires ou configuration choisie par l'utilisateur dans le cas d'un fournisseur BYOK.
| Catégorie | Durée indicative |
|---|---|
| Données de compte actif | Durée d'utilisation du service |
| Données de compte après suppression | 30 jours de purge technique, sauf obligation ou exception |
| Contenus privés supprimés | Suppression ou anonymisation après délais techniques de sauvegarde |
| Contenus publics, partagés ou forkés | Selon réglages, partages, forks, obligations et engagements beta applicables |
| Messages et conversations | Durée d'utilisation du service, puis purge selon suppression du compte ou de l'espace |
| Prompts, réponses IA et journaux d'agents | Durée nécessaire à la fonctionnalité, à l'audit, à la sécurité et aux réglages de l'utilisateur |
| Clés API BYOK et tokens OAuth | Jusqu'à révocation, déconnexion, suppression du compte ou expiration |
| Logs de sécurité et anti-abus | 12 mois maximum, sauf incident ou obligation légale |
| Données analytics | 13 mois maximum pour les cookies ; conservation agrégée ou pseudonymisée selon configuration |
| Données de facturation | 10 ans pour les obligations comptables |
| Signalements et décisions de modération | Durée nécessaire à la conformité, aux recours, à la sécurité et aux obligations légales |
Certaines sauvegardes peuvent subsister temporairement avant purge définitive. Les obligations légales, litiges, sécurité ou demandes d'autorité peuvent justifier une conservation plus longue des données strictement nécessaires.
Conformément au RGPD et à la loi Informatique et Libertés, vous pouvez exercer les droits suivants :
Vous pouvez exercer vos droits depuis les fonctionnalités disponibles dans le compte ou par email à compliance@musy.gallery.
Musy répond dans un délai d'un mois à compter de la réception de la demande complète. Ce délai peut être prolongé de deux mois en cas de complexité ou de nombre important de demandes, conformément au RGPD.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
Les cookies strictement nécessaires permettent notamment l'authentification, la sécurité, la langue, le thème et certaines préférences d'interface.
Les analytics PostHog ne sont activés qu'après votre consentement via le bandeau cookies ou le mécanisme de préférence disponible. Vous pouvez refuser les analytics sans perdre l'accès au service.
Le détail des cookies utilisés figure dans la Politique de cookies.
Musy met en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles, notamment :
Aucune méthode de transmission ou de stockage n'étant totalement sûre, Musy ne peut garantir une sécurité absolue. En cas de violation de données présentant un risque pour les droits et libertés des personnes, Musy notifiera la CNIL dans les délais légaux et informera les personnes concernées lorsque la réglementation l'exige.
Le Service grand public est réservé aux personnes âgées d'au moins 16 ans.
Les fonctionnalités éducatives ou classroom peuvent impliquer des élèves, enseignants, assistants, observateurs ou administrateurs d'établissement selon les rôles configurés. Lorsqu'une organisation utilise Musy dans un contexte éducatif, elle doit s'assurer qu'elle dispose des autorisations, informations et bases légales nécessaires pour inviter ou gérer les personnes concernées.
Musy ne cherche pas à collecter sciemment des données de mineurs en dehors des cadres autorisés. Toute demande relative à un mineur peut être adressée à compliance@musy.gallery.
Musy peut proposer des recommandations, classements, optimisations, synthèses, réponses, transcriptions ou suggestions produites par des systèmes algorithmiques ou d'intelligence artificielle.
Sauf indication contraire explicite, ces fonctionnalités assistent l'utilisateur et ne produisent pas de décision juridique ou contractuelle entièrement automatisée ayant des effets significatifs sur lui. Les décisions importantes, notamment modération, suspension ou gestion d'organisation, peuvent s'appuyer sur des outils mais doivent rester soumises à des contrôles humains lorsque la réglementation l'exige.
L'utilisateur peut demander des informations sur les traitements qui le concernent via compliance@musy.gallery.
Musy n'a pas désigné de Délégué à la Protection des Données (DPO) à ce stade. La nécessité d'une désignation est réévaluée en fonction de l'évolution des traitements, notamment en cas de suivi régulier et systématique à grande échelle ou de traitement à grande échelle de données sensibles.
Pour toute question relative aux données personnelles, le point de contact est :
Adresse postale : MUSY TECHNOLOGIES, 5035 U Corsu, 20270 Matra, France.
Musy peut modifier la présente politique pour tenir compte de l'évolution du Service, de ses sous-traitants, de ses fonctionnalités ou de la réglementation.
En cas de modification substantielle, les utilisateurs seront informés par email, notification dans l'application ou tout autre moyen approprié.