Conditions générales d’utilisation

Dernière mise à jour : 8 octobre 2026


Préambule

Le service Arcane CRM (le « Service ») est édité par Arcane Powered, société par actions simplifiée unipersonnelle au capital de 1 000 €, dont le siège social est situé 142 rue de Rivoli, 75001 Paris, immatriculée au RCS de Paris sous le numéro 109 293 266 (l'« Éditeur »). Contact : contact@arcane-powered.com. Support : support@arcane-powered.com.

Le Service est accessible à l'adresse https://app.arcane-crm.com. Les mentions légales complètes figurent sur la page https://arcane-crm.com/fr/mentions-legales/.


Article 1 — Objet, acceptation et documents applicables

1.1. Les présentes Conditions Générales d'Utilisation (« CGU ») fixent les règles d'accès et d'utilisation du Service par les Utilisateurs.

1.2. Les conditions commerciales (Plans, prix, paiement, impayés, durée, responsabilité contractuelle) figurent dans les conditions de vente applicables, communiquées au Client avant tout paiement (les « Conditions de vente »). Le traitement des données personnelles pour le compte du Client est régi par l'accord de traitement des données (« DPA »), disponible sur demande à contact@arcane-powered.com.

1.3. Chaque Utilisateur accepte les CGU lors de sa première connexion (version et date d'acceptation conservées). Le Client s'engage à les faire respecter par ses Utilisateurs et répond de leurs actions dans le Service.

1.4. Le Service est réservé aux professionnels. L'Utilisateur doit être majeur et agir dans un cadre professionnel.


Article 2 — Définitions

  • Client : personne morale ou physique agissant à des fins professionnelles qui souscrit un abonnement au Service pour une Organisation.
  • Utilisateur : personne physique autorisée par le Client à accéder au Service.
  • Plan : formule d'abonnement au Service (Free, Starter, Growth, Scale ou offre sur devis), dont le contenu et les limites sont décrits sur la page Tarifs (https://arcane-crm.com/fr/pricing/).
  • Essai : période d'essai gratuite du Plan Growth.
  • Siège : accès nominatif au Service attribué à un Utilisateur.
  • Heures d'enregistrement : durée d'enregistrement de réunions incluse chaque mois dans le Plan, mutualisée au niveau de l'Organisation.
  • Données du Client : données, contenus et fichiers importés, synchronisés, créés ou générés par le Client ou ses Utilisateurs dans le Service, y compris les Résultats IA.
  • Workflow : automatisation configurée dans le Service.
  • Organisation : espace du Client dans le Service. Un même Utilisateur peut appartenir à plusieurs Organisations ; ses accès, connexions et données sont distincts dans chacune.
  • Propriétaire du compte : Utilisateur unique titulaire de l'Organisation (article 4).
  • Administrateur de l'organisation, Membre, Lecteur : rôles décrits à l'article 4.
  • Agent IA : fonctionnalité d'intelligence artificielle du Service (article 8).
  • Action à impact : action de l'Agent IA ou de l'Utilisateur qui produit un effet hors de la simple consultation : envoi d'un e-mail, création, modification ou archivage d'une fiche, envoi en signature, invitation ou retrait du Bot d'enregistrement, activation ou désactivation d'un Workflow, masquage de suggestions. Le déplacement d'une opportunité d'une étape du pipeline à une autre par l'Agent IA fait exception à l'exigence de confirmation (article 8.2 bis).
  • Bot d'enregistrement : participant automatisé qui rejoint une visioconférence pour l'enregistrer et permettre sa transcription et son analyse (article 9).
  • Contenu privé : e-mails synchronisés depuis la boîte d'un Utilisateur et réunions enregistrées pour son compte (média, transcription, analyse), tant qu'il ne les a pas partagés avec l'Organisation.
  • Intégration : connexion du Service à un service tiers (Google, Microsoft, Stripe, Atlassian Jira, prestataire de signature électronique du Client…), par OAuth ou au moyen d'une clé d'API du Client (article 12.3).
  • Participant : toute personne présente à une réunion enregistrée, Utilisateur ou non.
  • Politique de visibilité : réglage de l'Organisation qui détermine qui peut voir les Contenus privés (article 5).
  • Région de traitement : région (Union européenne ou États-Unis) applicable à l'Organisation pour le Bot d'enregistrement des réunions, déterminée par le pays déclaré à l'inscription (Union européenne pour tout pays européen au sens géographique : tout pays du continent européen, UE, EEE, Suisse, Royaume-Uni, etc. ; États-Unis sinon) et modifiable par l'administrateur de l'organisation (article 9.7).
  • Résultat IA : tout contenu produit par l'IA (texte, brouillon d'e-mail, résumé, transcription, chapitres, tâche proposée, champ proposé, Workflow proposé…).

Article 3 — Accès au Service et compte Utilisateur

3.1. L'Utilisateur accède au Service avec une adresse e-mail vérifiée, par lien de connexion envoyé par e-mail, ou via « Continuer avec Google » ou « Continuer avec Microsoft ».

3.2. L'Utilisateur fournit des informations exactes et les tient à jour.

3.3. Un Siège est nominatif et ne peut pas être partagé entre plusieurs personnes.

3.4. L'Utilisateur garde ses moyens de connexion confidentiels et signale sans délai toute utilisation non autorisée au propriétaire du compte et à l'Éditeur (contact@arcane-powered.com).

3.5. Une invitation à rejoindre une Organisation est envoyée par e-mail par le propriétaire du compte ou un administrateur de l'organisation. Elle est personnelle, valable 7 jours et révocable.


Article 4 — Organisation, rôles et responsabilités internes

4.1. Propriétaire du compte. Chaque Organisation a un seul propriétaire du compte. Il dispose de tous les droits, et il est le seul à pouvoir : gérer le Plan, les Sièges, les moyens de paiement et les factures ; activer le dépassement d'Heures d'enregistrement et en fixer le plafond (article 9.6) ; exporter l'intégralité de l'Organisation ; supprimer l'Organisation ; transférer la propriété. Il reçoit les notifications contractuelles.

4.2. Transfert de propriété. Le propriétaire du compte peut transférer son rôle à un administrateur de l'organisation existant, qui confirme par e-mail ; l'ancien propriétaire du compte devient administrateur de l'organisation. Le propriétaire du compte ne peut quitter l'Organisation sans transfert préalable. Si le propriétaire du compte est injoignable (par exemple après son départ de l'entreprise), le Client peut demander un transfert au support, sur justificatifs (adresse e-mail du domaine de l'entreprise, facture…).

4.3. Administrateur de l'organisation. L'administrateur de l'organisation dispose de tous les droits sauf ceux réservés au propriétaire du compte (il peut consulter la facturation sans la modifier). Il gère notamment les Utilisateurs et leurs rôles (sauf le propriétaire du compte), les Intégrations de l'Organisation, les objets, champs et étapes du pipeline, les règles d'enregistrement, la Région de traitement, la Politique de visibilité, la durée de conservation des enregistrements et les clés d'API. Il ne peut pas activer le dépassement d'Heures d'enregistrement ni en modifier le plafond, réservés au propriétaire du compte (article 9.6).

4.4. Membre. Le Membre utilise le Service selon le périmètre attribué : « toutes les fiches » ou « ses fiches » (fiches dont il est le propriétaire). Il peut connecter sa propre messagerie et son agenda, enregistrer ses réunions et créer des brouillons de Workflows. L'option « Automatiseur » lui permet d'activer ses propres Workflows. La visibilité des montants financiers peut être limitée par l'administrateur de l'organisation.

4.5. Lecteur. Le Lecteur n'a accès qu'aux rapports et aux tableaux de bord de l'Organisation qui lui sont ouverts. Il n'accède pas aux fiches, e-mails, réunions, enregistrements ni aux autres données du Service en dehors de ces rapports et tableaux de bord. Il ne peut rien modifier, ne dispose ni d'enregistrement de réunions ni de connexion e-mail ou agenda, n'utilise pas l'Agent IA ni les fonctions d'IA et ne peut pas créer ou publier de Workflow.

4.6. Le Client est responsable de l'attribution des rôles et de la révocation des accès, notamment lors du départ d'un collaborateur (article 18).

4.7. Les Données du Client appartiennent au Client (l'Organisation), et non à l'Utilisateur individuel, sous réserve des règles de confidentialité des Contenus privés de l'article 5.


Article 5 — Confidentialité des e-mails et des réunions, et visibilité par les administrateurs de l'organisation

5.1. Privés par défaut. Les e-mails synchronisés depuis la boîte d'un Utilisateur et les réunions enregistrées pour son compte (vidéo, transcription, résumé, analyse) sont privés par défaut : seul cet Utilisateur y a accès. Ni les autres Membres, ni les administrateurs de l'organisation, ni le propriétaire du compte, ni l'Agent IA utilisé par un autre Utilisateur ne peuvent les consulter.

5.2. Partage volontaire. L'Utilisateur peut partager un e-mail, un fil ou une réunion avec l'Organisation. Lorsqu'une réunion réunit plusieurs Utilisateurs d'une même Organisation, un seul enregistrement est réalisé et il est accessible à chacun de ces Utilisateurs.

5.3. Politique de visibilité modifiable par l'administrateur de l'organisation. L'administrateur de l'organisation peut modifier la Politique de visibilité de l'Organisation, jusqu'à rendre visibles par les administrateurs de l'organisation l'ensemble des e-mails et réunions des Utilisateurs. Cette faculté est encadrée par les garanties de transparence suivantes, que l'Éditeur met en œuvre et que le Client ne peut pas désactiver :

  • un indicateur visible en permanence par chaque Utilisateur, depuis sa boîte de réception et ses réunions, affiche la Politique de visibilité en vigueur ;
  • chaque Utilisateur est notifié de tout changement de la Politique de visibilité ;
  • chaque changement est journalisé (auteur, date, ancienne et nouvelle valeur).

5.4. Obligations du Client. En activant une Politique de visibilité élargie, le Client, en tant qu'employeur et responsable de traitement, reste seul responsable : d'informer préalablement ses salariés et collaborateurs et, le cas échéant, de consulter les instances représentatives du personnel ; de disposer d'une base légale et d'une finalité légitime ; de respecter la proportionnalité, le secret des correspondances et le droit au respect de la vie privée, notamment pour les messages identifiés comme personnels.

5.5. Les Utilisateurs sont informés, par les présentes CGU et dans le Service, que la Politique de visibilité peut être élargie par l'administrateur de l'organisation dans les conditions ci-dessus. Il leur est recommandé de ne pas connecter au Service une boîte e-mail contenant des correspondances personnelles.


Article 6 — Usages interdits

6.1. L'Utilisateur utilise le Service de façon loyale, conforme à la loi et aux CGU.

6.2. Il est notamment interdit :

  • d'envoyer des communications non sollicitées en violation de la loi (spam) ou des envois en masse sans base légale ;
  • d'usurper l'identité d'une personne ou de tromper les destinataires sur l'expéditeur, l'objet d'un message ou le fait qu'il a été généré par une IA lorsque la loi impose de le signaler ;
  • de collecter des données personnelles de façon illicite (aspiration de sites, achat de fichiers non conformes…) ;
  • de stocker ou diffuser des contenus illicites, diffamatoires, haineux, discriminatoires, contrefaisants ou portant atteinte à la vie privée ;
  • d'enregistrer une personne à son insu, de masquer, contourner ou neutraliser l'annonce du Bot d'enregistrement, ou d'enregistrer une réunion malgré le refus exprimé d'un Participant (article 9) ;
  • d'utiliser le Service pour du hameçonnage, une fraude ou la diffusion de logiciels malveillants ;
  • de tenter d'accéder sans autorisation au Service, à une autre Organisation, aux Contenus privés d'un autre Utilisateur (hors Politique de visibilité régulièrement activée) ou aux systèmes de l'Éditeur ;
  • de tester la vulnérabilité du Service sans accord écrit préalable ;
  • de surcharger le Service, de contourner ses limites techniques, quotas ou limites de débit, ou de partager un Siège ;
  • de manipuler l'Agent IA pour lui faire produire des contenus interdits ou contourner ses garde-fous ;
  • d'utiliser le Service pour prendre des décisions produisant des effets juridiques ou significatifs sur des personnes sur le seul fondement d'un traitement automatisé, en violation de l'article 22 du RGPD ;
  • d'utiliser l'IA du Service pour autre chose que les fonctions du CRM (usage détourné : revente, usage comme API d'IA générique, scripts massifs sans lien avec le CRM — article 8.7) ;
  • d'utiliser les fonctionnalités d'IA pour des pratiques interdites ou des usages « à haut risque » au sens du Règlement (UE) 2024/1689 sur l'IA (par exemple l'évaluation de personnes à des fins de recrutement, de gestion des travailleurs ou d'accès au crédit), sauf accord écrit préalable de l'Éditeur ;
  • d'enregistrer ou de traiter des catégories particulières de données (santé, opinions politiques, convictions religieuses, etc., article 9 du RGPD) ou des données relatives aux infractions sans base légale appropriée ;
  • d'utiliser le Service, l'API ou leurs résultats pour développer un produit concurrent ou revendre l'accès au Service.

6.3. Signalement. Toute personne peut signaler un contenu illicite à contact@arcane-powered.com. L'Éditeur peut retirer ou rendre inaccessible un contenu manifestement illicite qui lui est signalé.


Article 7 — E-mails envoyés depuis le Service et prospection

7.1. L'Utilisateur peut envoyer des e-mails depuis sa boîte connectée (Gmail ou Outlook). L'Agent IA peut rédiger des brouillons et des réponses.

7.2. Confirmation humaine. L'Agent IA n'envoie jamais un e-mail sans validation explicite de l'Utilisateur, qui voit le contenu et les destinataires avant l'envoi, sur tous les Plans. Sur le Plan Free, l'Agent IA rédige seulement : l'Utilisateur envoie lui-même. Un Workflow activé par un Utilisateur habilité peut envoyer des e-mails automatiquement, selon sa configuration (article 11) ; il ne s'agit pas d'un envoi décidé par l'Agent IA.

7.3. Responsabilité. Tout e-mail envoyé depuis le Service, que son texte ait été rédigé par l'Utilisateur, par l'Agent IA ou par un Workflow, est envoyé au nom de l'Utilisateur et du Client, qui en sont seuls responsables : contenu, exactitude, destinataires, base légale du contact, respect des engagements pris.

7.4. Prospection. Le Client est seul responsable de la conformité de sa prospection au RGPD, à la directive 2002/58/CE et à sa transposition (en France, article L.34-5 du Code des postes et des communications électroniques), ainsi qu'aux règles des pays des destinataires : information des personnes, droit d'opposition et moyen simple de se désinscrire, tenue d'une liste d'opposition, consentement préalable lorsque la loi l'exige.

7.5. Délivrabilité. Pour protéger les boîtes connectées et la réputation des domaines, l'Éditeur peut limiter le nombre d'e-mails envoyés par période. L'Éditeur ne contrôle pas a priori les e-mails envoyés ; il peut suspendre la fonction d'envoi en cas d'abus, de plaintes ou de signalements (article 17).


Article 8 — Intelligence artificielle

8.1. Fonctions. Dans les limites des droits de l'Utilisateur et de l'Organisation courante, l'IA du Service peut notamment : lire le contexte (fiches, e-mails et réunions auxquels l'Utilisateur a accès) ; rédiger des brouillons d'e-mails ; proposer et, après confirmation, créer des tâches ou mettre à jour des fiches ; déplacer seul une opportunité d'une étape du pipeline à une autre (article 8.2 bis) ; préparer des briefs de réunion ; transcrire, résumer et analyser les réunions enregistrées ; aider à construire des Workflows.

8.2. Confirmation des Actions à impact. L'Agent IA ne réalise aucune Action à impact sans confirmation explicite de l'Utilisateur. Il ne supprime jamais définitivement des données. Les actions d'écriture réalisées via l'Agent IA sont journalisées au nom de l'Utilisateur qui les a confirmées. Les propositions issues de l'analyse d'une réunion (tâches, contacts) ne sont inscrites dans le CRM qu'après validation par l'Utilisateur ; le changement d'étape d'une opportunité suit l'article 8.2 bis.

8.2 bis. Déplacement autonome des opportunités. Par exception à l'article 8.2, l'Agent IA peut déplacer seul une opportunité (deal) d'une étape du pipeline à une autre, sans confirmation préalable, lorsque les éléments du CRM (e-mails, réunions, tâches) le justifient. Ce déplacement est encadré :

  • Traçabilité : chaque déplacement est journalisé (auteur « Agent IA », Utilisateur ou règle pour le compte duquel il agit, date et heure, étape d'origine et d'arrivée, éléments ayant motivé la décision) et signalé dans l'historique de l'opportunité et aux Utilisateurs concernés ;
  • Annulation : tout Utilisateur disposant du droit de modifier l'opportunité peut annuler le déplacement, ce qui rétablit l'étape précédente ; l'annulation est elle-même journalisée ;
  • Limites : l'Agent IA ne supprime, n'archive ni ne marque comme gagnée ou perdue une opportunité sans confirmation, et agit dans les limites des droits de l'Utilisateur concerné.

8.3. Contenus de tiers. L'Agent IA traite le contenu des e-mails, documents et transcriptions comme des données et n'exécute pas les instructions qu'ils contiennent. L'Utilisateur reste vigilant face aux tentatives de manipulation par des contenus de tiers.

8.4. Nature des Résultats IA. Les Résultats IA sont générés automatiquement. Ils peuvent être inexacts, incomplets, obsolètes ou inadaptés. L'Utilisateur les vérifie avant de les utiliser, de les envoyer ou de prendre une décision sur leur base, en particulier les résumés et transcriptions de réunions, les e-mails, les montants, les dates et les engagements. L'Éditeur ne garantit ni leur exactitude ni leur adéquation à un besoin particulier.

8.5. Transparence. Le Service indique à l'Utilisateur lorsqu'il interagit avec l'IA et lorsqu'un contenu a été généré par l'IA. Le Client apprécie s'il doit signaler aux destinataires qu'un contenu a été généré ou assisté par IA.

8.6. Fournisseur d'IA et absence d'entraînement. Les fonctions d'IA (Agent IA, chat, résumés, tâches, rédaction) reposent sur des modèles fournis par OpenAI, via des comptes de l'Éditeur et l'API d'OpenAI appelée sans stockage des réponses (store: false). Seules les données nécessaires à la tâche demandée sont transmises (minimisation). Les Données du Client ne sont pas utilisées pour entraîner des modèles d'IA, ni par l'Éditeur ni par son fournisseur d'IA (OpenAI n'utilise pas les données de son API pour l'entraînement, sauf adhésion explicite). Les modèles d'OpenAI sont exploités aux États-Unis : le transfert est encadré par les clauses contractuelles types de la Commission européenne prévues par le DPA conclu avec OpenAI. OpenAI peut conserver les données transmises jusqu'à 30 jours dans ses journaux de surveillance des abus, avant leur suppression. Ces garanties sont décrites dans la Politique de confidentialité (https://arcane-crm.com/fr/confidentialite/) et dans le DPA.

8.7. Quota IA (Free) et IA illimitée (Plans payants).

  • Plan Free : l'IA est soumise à un quota mensuel, renouvelé chaque mois. Sa consommation est affichée dans le Service sous forme de pourcentage ; aucun nombre fixe d'actions ni aucun montant n'est communiqué. Lorsque le quota est atteint, les fonctions d'IA sont suspendues jusqu'au renouvellement, sans blocage du reste du CRM. L'Agent IA rédige ; l'Utilisateur envoie lui-même (aucun envoi automatique).
  • Plans payants : l'IA est « illimitée* » (*Usage normal d'une équipe, sans seuil.) : elle n'est soumise à aucune limite d'usage, ni chiffrée ni souple, n'est ni décomptée en jetons ou crédits, ni facturée à l'usage ; les pics ponctuels d'un usage normal ne sont jamais limités. *La seule réserve vise l'usage détourné, c'est-à-dire l'utilisation de l'IA pour autre chose que les fonctions du CRM (par exemple revente, usage comme API d'IA générique, scripts massifs sans lien avec le CRM). L'Éditeur surveille l'usage à cette seule fin et, en cas d'usage détourné, applique la procédure suivante : alerte, échange avec le Client, puis limitation proportionnée.
  • Aucune consommation d'IA n'est facturée en supplément, sur aucun Plan.

Article 9 — Enregistrement, transcription et analyse des réunions

9.1. Fonctionnement. Le Bot d'enregistrement rejoint les visioconférences (Google Meet, Microsoft Teams et Zoom) pour les enregistrer. L'enregistrement est ensuite transcrit et analysé par IA (résumé, chapitres, décisions, questions ouvertes, tâches proposées, participants rapprochés des contacts). Le Bot est opéré par un prestataire de l'Éditeur, Recall.ai.

9.2. Programmation. Selon les règles définies par l'administrateur de l'organisation pour l'Organisation :

  • par défaut, les réunions de l'agenda connecté comptant au moins un participant extérieur à l'Organisation sont enregistrées automatiquement ;
  • les réunions internes ne sont enregistrées que si l'Utilisateur concerné l'a activé ;
  • l'Utilisateur peut, pour chaque réunion, forcer ou empêcher l'enregistrement, et inviter le Bot dans une réunion ponctuelle ;
  • l'administrateur de l'organisation peut modifier ces règles pour l'Organisation.

Lorsque plusieurs Utilisateurs d'une même Organisation participent à la réunion, un seul Bot la rejoint.

9.3. Annonce non désactivable. Le Bot rejoint la réunion comme un participant visible, sous un nom explicite indiquant qu'il enregistre. Il publie dans la conversation de la réunion un message indiquant que la réunion est enregistrée. Cette annonce est obligatoire et ne peut être désactivée ni par le Client ni par l'Utilisateur.

9.4. Responsabilité du Client : information et consentement des Participants. L'annonce du Bot ne dispense pas le Client de ses obligations. Le Client, responsable de traitement, et l'Utilisateur pour le compte duquel la réunion est enregistrée doivent, avant tout enregistrement :

  • informer tous les Participants, y compris les personnes extérieures, que la réunion va être enregistrée, transcrite et analysée par IA, de la finalité et de la durée de conservation ;
  • déterminer la base légale appropriée et recueillir le consentement des Participants lorsque la loi l'exige, y compris selon le droit du pays où se trouvent les Participants ;
  • respecter le refus d'un Participant, en n'enregistrant pas ou en retirant le Bot ;
  • respecter les règles internes des organisations des Participants.

L'enregistrement d'une personne à son insu peut constituer une infraction pénale (notamment article 226-1 du Code pénal). Le Client et l'Utilisateur sont seuls responsables du respect de ces obligations ; le Client garantit l'Éditeur contre toute réclamation à ce titre.

9.5. Arrêt. Tout Participant peut demander l'arrêt de l'enregistrement ; l'Utilisateur retire alors le Bot. En cas de retrait en cours de réunion, la partie déjà enregistrée est traitée, sauf suppression par l'Utilisateur.

9.6. Quotas et dépassement. L'enregistrement consomme les Heures d'enregistrement de l'Organisation prévues par son Plan ; les heures non consommées ne sont pas reportées et le Service affiche les heures restantes. Le propriétaire du compte et les administrateurs de l'organisation sont alertés à 80 % puis à 100 % du quota.

  • Plan Free : aucun dépassement. Lorsque le quota mensuel est épuisé, aucun nouveau Bot n'est programmé et les Bots déjà programmés sont annulés avec notification à l'Utilisateur, jusqu'au renouvellement du quota ou à une montée en gamme.
  • Plans payants : seul le propriétaire du compte peut activer, à la demande, un dépassement payant d'Heures d'enregistrement, au tarif prévu par les Conditions de vente (1 $ HT/h, facturé à la minute, converti en euros au paiement), en fixant un plafond exprimé en dollars américains (USD) pour l'Organisation. Lorsque le plafond est atteint, l'enregistrement s'arrête net, y compris pour une réunion en cours, jusqu'au renouvellement du quota, au relèvement du plafond ou à une montée en gamme. Sans dépassement activé, la règle du Plan Free s'applique.

9.7. Région de traitement. Il n'existe pas de région par défaut fixe : la Région de traitement est déduite du pays déclaré par l'Organisation à l'inscription, en retenant la région la plus proche : Union européenne pour un pays européen, entendu au sens géographique : tout pays du continent européen (UE, EEE, Suisse, Royaume-Uni, etc.), y compris la Turquie et les pays du Caucase, mais à l'exclusion de la Russie ; États-Unis sinon. Le Bot d'enregistrement (Recall.ai) et la transcription suivent cette région : en Union européenne, transcription par Mistral AI (modèle Voxtral Mini Transcribe 2 (voxtral-mini-2602)) ; aux États-Unis, transcription par xAI. Le propriétaire du compte ou un administrateur de l'organisation peut changer la Région de traitement ; le changement est journalisé et s'applique aux enregistrements suivants. Pour une Organisation en région UE, l'enregistrement et la transcription restent dans l'Union. En revanche, l'analyse IA des transcriptions et les autres fonctions d'IA (résumés, tâches, rédaction) sont réalisées par OpenAI, aux États-Unis, quelle que soit la Région de traitement (voir article 8.6 et DPA).

9.8. Conservation.

  • Enregistrements (vidéo et audio) et transcriptions : conservés 30 jours par défaut, réglable par l'Organisation jusqu'à 6 mois au maximum ; si le Plan prévoit un maximum inférieur, ce maximum s'applique. Le propriétaire du compte ou un administrateur de l'organisation règle cette durée (par exemple 15 jours). À l'expiration, l'enregistrement et sa transcription sont supprimés automatiquement.
  • Résumés, tâches et analyses : conservés tant que la réunion existe dans le Service, sauf suppression.
  • Suppression à la demande : l'Utilisateur propriétaire de la réunion peut supprimer à tout moment la vidéo ou la réunion entière ; la suppression est immédiate dans le Service.
  • Sauvegardes : les données supprimées peuvent subsister jusqu'à 30 jours dans les sauvegardes techniques, sans être accessibles ni utilisées, puis sont effacées.
  • Le média est supprimé chez le prestataire d'enregistrement après sa copie dans le stockage du Service.

9.9. Données sensibles. L'Utilisateur évite d'enregistrer des réunions comportant des catégories particulières de données (article 9 du RGPD) sans base légale appropriée.


Article 10 — Demandes de signature électronique

10.1. Sur les Plans Growth et Scale (et pendant l'Essai Growth), l'Utilisateur peut envoyer un document PDF en signature électronique via le compte du Client auprès d'un prestataire de signature électronique choisi par le Client (Youtrust ou DocuSign). Le Client utilise son propre compte et son propre contrat avec ce prestataire et configure lui-même la connexion ; l'Éditeur fournit uniquement le connecteur. Youtrust se connecte au moyen de la clé d'API Youtrust du Client, renseignée en libre-service par le propriétaire du compte ou un administrateur de l'organisation, selon les règles de l'article 12.3 : la clé reste celle du Client, est stockée chiffrée, n'est utilisée que pour les envois en signature demandés par le Client et peut être révoquée à tout moment. Le Client reste responsable de son compte et de son contrat Youtrust. Ce prestataire est un service tiers choisi par le Client, et non un sous-traitant de l'Éditeur : les documents et les informations des signataires lui sont transmis sur instruction du Client. La signature électronique n'est pas disponible sur les Plans Free et Starter. Ces services restent régis par les conditions conclues entre le Client et leur fournisseur.

10.2. L'Utilisateur vérifie le document, les signataires, l'ordre de signature et le niveau de signature avant tout envoi, qui requiert sa confirmation. Le document envoyé devient visible par l'équipe.

10.2 bis. L'Agent IA peut préparer l'e-mail transmettant le document à un relecteur extérieur (par exemple l'avocat du Client) ; cet e-mail part de la boîte de l'Utilisateur après sa validation, et la réponse est traitée comme tout e-mail synchronisé (article 5 et article 12).

10.3. L'Éditeur n'est pas partie aux documents signés et ne garantit pas leur validité juridique. Le PDF signé et le dossier de preuve fourni par le prestataire sont rattachés à la fiche.


Article 11 — Workflows (automatisations)

11.1. Les Utilisateurs habilités créent des Workflows, y compris avec l'aide de l'Agent IA. Seuls le propriétaire du compte, les administrateurs de l'organisation et les Membres disposant de l'option « Automatiseur » (pour leurs propres Workflows) peuvent les activer.

11.2. Un Workflow peut agir de façon répétée et à grande échelle (envoi d'e-mails, modification de données, appels à des services externes). L'Utilisateur le vérifie et le teste avant de l'activer. Les actions d'un Workflow actif sont réputées effectuées par le Client.

11.3. Le nombre de Workflows actifs est limité par le Plan ; au-delà, l'activation est refusée (Plan Free) ou soumise à confirmation d'un coût supplémentaire (Plans payants), selon les Conditions de vente.

11.4. Les appels HTTP sortants d'un Workflow sont limités pour des raisons de sécurité (HTTPS uniquement, adresses internes bloquées, délais et tailles maximaux). Lorsqu'une Intégration requiert une nouvelle autorisation, les Workflows qui en dépendent sont mis en pause et l'administrateur de l'organisation est notifié.


Article 12 — Intégrations tierces

12.1. Messagerie et agenda. Chaque Utilisateur peut connecter sa propre boîte et son agenda Google (Gmail, Google Agenda) ou Microsoft (Outlook, calendrier Microsoft 365) par OAuth. Les autorisations demandées permettent de lire et synchroniser les e-mails, d'envoyer des e-mails, de lire et de modifier l'agenda (création, modification et suppression d'événements depuis le Service), ainsi que de consulter les disponibilités et la liste des agendas pour proposer des créneaux ; le détail des autorisations Google figure à la section 9 de la Politique de confidentialité. Périmètre : par défaut, seuls les nouveaux e-mails échangés avec des contacts déjà présents dans le CRM sont traités. L'Utilisateur peut activer, et révoquer à tout moment, deux réglages distincts : l'analyse de l'historique complet de sa boîte et les suggestions de contacts à partir des nouveaux e-mails ; la révocation arrête immédiatement le traitement, supprime les suggestions non acceptées et purge sous 30 jours les e-mails de l'historique hors contacts du CRM, les contacts existants et suggestions acceptées étant conservés ; ces réglages ne dispensent pas le Client d'informer les correspondants concernés (article 19.3). Une connexion est rattachée à l'Utilisateur dans une Organisation donnée : la même boîte connectée dans deux Organisations y donne deux synchronisations indépendantes.

12.2. Intégrations de l'Organisation. Le propriétaire du compte ou un administrateur de l'organisation peut connecter des services pour l'Organisation (notamment Stripe en lecture seule, Atlassian Jira, ou le prestataire de signature électronique du Client, article 10). Toutes les intégrations gérées par l'Éditeur sont disponibles sur tous les Plans (à l'exception de la signature électronique, réservée aux Plans Growth et Scale, article 10).

12.3. Connexion des Intégrations : OAuth ou clé d'API du Client. L'OAuth est privilégié lorsque le fournisseur le propose. À défaut, le propriétaire du compte ou un administrateur de l'organisation peut connecter lui-même, en libre-service, une Intégration au moyen d'une clé d'API ou d'un autre secret d'authentification que le Client détient auprès du fournisseur concerné, dans la limite des Intégrations disponibles pour son Plan (article 12.2 et page Tarifs) ; c'est notamment le cas de Youtrust (article 10.1) et du connecteur générique « En-tête HTTP » des Workflows. Pour ces clés :

  • elles sont fournies par le Client et restent les siennes ;
  • l'Éditeur les stocke chiffrées (AES-256-GCM, comme les autres secrets d'intégration) et ne les utilise que pour la fonctionnalité connectée, sur instruction du Client ;
  • le Client peut les révoquer à tout moment en les supprimant dans le Service ou auprès du fournisseur ;
  • le Client est responsable de son compte et de son contrat avec le fournisseur, des clés qu'il fournit et des services qu'il appelle ; l'Éditeur est responsable de la conservation sécurisée de ces clés.

Cette faculté ne s'applique pas aux clés de fournisseurs de modèles d'IA : sur les Plans de l'application mutualisée, les fonctions d'IA passent toujours par les comptes de l'Éditeur (article 8.6) ; l'utilisation par le Client de sa propre clé pour le modèle de l'Agent IA est réservée aux instances dédiées, sur devis.

12.4. L'Utilisateur ne connecte que des comptes qu'il est autorisé à utiliser, conformément aux règles de son organisation, et autorise le Service à accéder aux données de ces comptes dans la limite des autorisations accordées, pour fournir les fonctionnalités demandées.

12.5. Révocation. L'Utilisateur peut révoquer une Intégration à tout moment depuis le Service ou depuis les paramètres du service tiers ; la synchronisation s'arrête alors. En cas de révocation de l'accès Google (Gmail, Google Agenda), le traitement s'arrête immédiatement, les suggestions de contacts non acceptées sont supprimées et les e-mails qui ne sont pas rattachés à un contact du CRM sont purgés sous 30 jours ; les données déjà intégrées au CRM (contacts existants, suggestions acceptées, e-mails rattachés à un contact) restent des Données du Client, soumises aux règles de conservation et de suppression des présentes CGU (notamment article 18).

12.6. Données Google. L'utilisation et le transfert vers toute autre application des informations reçues des API Google respectent la Google API Services User Data Policy, including the Limited Use requirements (y compris les exigences d'usage limité). Ces données ne servent qu'à fournir et améliorer les fonctionnalités d'Arcane CRM visibles par l'Utilisateur ; elles ne sont jamais utilisées pour entraîner des modèles d'IA généralistes, ne sont ni vendues ni utilisées pour de la publicité. Le détail figure à la section 9 de la Politique de confidentialité (https://arcane-crm.com/fr/confidentialite/).

12.7. Les services tiers sont régis par leurs propres conditions. L'Éditeur n'est pas responsable de leur disponibilité, de leurs changements ni du retrait de leurs API.


Article 13 — API publique, webhooks et accès par des applications tierces

13.1. Plans payants uniquement. L'API publique d'Arcane CRM et les webhooks sont disponibles sur les Plans Starter, Growth et Scale. Ils ne sont pas disponibles sur le Plan Free.

13.2. Clés d'API. Les clés sont créées par le propriétaire du compte ou un administrateur de l'organisation, pour une Organisation, avec des droits réglables (lecture ou écriture, par objet, webhooks, Workflows). Une clé n'est affichée qu'une seule fois ; elle peut être renouvelée, avoir une date d'expiration et être révoquée immédiatement. Les créations, renouvellements, révocations et appels en écriture sont journalisés.

13.3. Limites de débit. Par défaut : Starter 120, Growth 300, Scale 600 requêtes par minute. Au-delà, le Service répond par un refus temporaire ; le Client peut contacter le support pour une limite adaptée.

13.4. Webhooks. Les webhooks sont signés avec un secret émis par l'Éditeur. Le Client vérifie leur signature et sécurise le point de réception.

13.5. Responsabilité du Client. Le Client garde ses clés confidentielles, accorde les droits minimaux nécessaires et répond de l'usage de l'API par ses développeurs et prestataires, ainsi que des données qu'il obtient et transfère par ce biais. Les données transmises par l'API ou les webhooks à un système du Client ou d'un tiers choisi par le Client quittent le périmètre de responsabilité de l'Éditeur.

13.6. Serveur MCP et assistants tiers. Le Client peut connecter des assistants ou agents tiers (par exemple des assistants d'IA compatibles MCP) au Service, au moyen d'une autorisation OAuth. Ces assistants agissent avec les droits de l'Utilisateur qui les autorise, et les données qu'ils obtiennent sont traitées par leur fournisseur sous la responsabilité du Client.


Article 14 — Sécurité

14.1. L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger le Service et les Données du Client, décrites dans le DPA, notamment : cloisonnement des Organisations ; chiffrement des communications (TLS) ; chiffrement applicatif des jetons OAuth et des secrets d'intégration (AES-256-GCM) ; chiffrement des données au repos, y compris les sauvegardes, par l'hébergeur Railway (AES-256) ; journalisation des accès du personnel (article 14.3).

14.2. Le lieu de traitement des Données du Client dépend de la Région de traitement de l'Organisation : en région UE, l'enregistrement et la transcription des réunions restent dans l'Union européenne (Recall.ai UE, Mistral AI) ; en région États-Unis, ils sont réalisés aux États-Unis (Recall.ai US, xAI). Dans tous les cas, les fonctions d'IA sont réalisées par OpenAI, aux États-Unis (article 8.6). Ces traitements hors de l'Union sont décrits dans le DPA et la liste des sous-traitants.

14.3. Accès du personnel de l'Éditeur. Le personnel de l'Éditeur n'accède aux Données d'une Organisation que si c'est nécessaire (support demandé, sécurité, obligation légale). Tout accès est journalisé et visible par le propriétaire du compte.

14.4. L'Utilisateur contribue à la sécurité (moyens de connexion robustes, verrouillage de ses appareils, révocation des accès et clés inutiles) et signale sans délai toute faille ou tout incident à contact@arcane-powered.com.

14.5. En cas de violation de données personnelles, l'Éditeur informe le Client selon les modalités du DPA.


Article 15 — Contenus et propriété intellectuelle

15.1. Le Client reste propriétaire des Données du Client. L'Utilisateur garantit disposer des droits nécessaires sur les contenus qu'il importe ou enregistre. L'import de données (notamment par fichier CSV, disponible sur tous les Plans) se fait sous la responsabilité du Client, qui garantit la licéité de leur collecte et de leur traitement.

15.2. Le Service, son code, ses interfaces, sa documentation et ses marques appartiennent à l'Éditeur ou à ses concédants. L'Éditeur concède au Client un droit d'utilisation non exclusif et non transférable, pour la durée de l'abonnement, pour ses besoins internes et dans la limite des Sièges souscrits.


Article 16 — Disponibilité, évolution et limites du Service

16.1. L'Éditeur s'efforce d'assurer la disponibilité du Service, sans garantie chiffrée, dans les conditions prévues par les Conditions de vente.

16.2. Le Service évolue. Certaines fonctionnalités peuvent être proposées en version bêta, fournies « en l'état », modifiables ou retirables.

16.3. Limites et données hors limites. Lorsqu'une limite du Plan est atteinte ou réduite, les règles des Conditions de vente s'appliquent. En particulier, à la fin de l'Essai Growth, les données et éléments qui dépassent les limites du Plan Free sont gelés en lecture seule pendant 30 jours, puis archivés : ils ne sont plus accessibles dans le Service, mais restent restaurables en cas de souscription d'un Plan payant. Les archives sont conservées 90 jours, puis supprimées définitivement, sous réserve de la rotation des sauvegardes (30 jours), après un préavis par e-mail (7 jours avant la suppression).

16.4. Suppression d'un champ. La suppression d'un champ personnalisé par le propriétaire du compte ou un administrateur de l'organisation efface immédiatement et définitivement ses valeurs dans toutes les fiches, après une confirmation renforcée. Elle est refusée si un Workflow publié utilise ce champ. Il n'existe pas de corbeille ; les sauvegardes techniques de 30 jours ne constituent pas un engagement de restauration.


Article 17 — Suspension

17.1. L'Éditeur peut suspendre l'accès d'un Utilisateur, une fonctionnalité (par exemple l'envoi d'e-mails, le Bot d'enregistrement, l'API ou une clé d'API) ou une Organisation, en cas de :

  • manquement aux CGU, notamment aux usages interdits (article 6) ou aux règles d'enregistrement (article 9) ;
  • plaintes répétées de destinataires d'e-mails ou de Participants ;
  • risque pour la sécurité ou l'intégrité du Service, d'autres Organisations ou de tiers (par exemple clé d'API compromise) ;
  • usage détourné de l'IA (article 8.7), après la procédure d'alerte et d'échange décrite à l'article 8.7, ou contournement des limites techniques ;
  • défaut de paiement, selon le calendrier prévu par les Conditions de vente (lecture seule au 14e jour, suspension au 30e jour de retard) ;
  • demande d'une autorité.

17.2. Sauf urgence, l'Éditeur prévient le propriétaire du compte et lui laisse un délai raisonnable pour remédier à la situation. La suspension est proportionnée et levée dès que sa cause a disparu.

17.3. Pendant une suspension de l'Organisation, aucun nouveau Bot n'est programmé et les Bots déjà programmés sont annulés ; les Workflows et synchronisations sont arrêtés.


Article 18 — Départ d'un Utilisateur et suppression

18.1. Retrait d'un Utilisateur. Le propriétaire du compte ou un administrateur de l'organisation peut retirer l'accès d'un Utilisateur. Lors du retrait :

  • l'administrateur de l'organisation désigne un repreneur, à qui sont transférés les fiches dont l'Utilisateur était propriétaire, ses Workflows (désactivés puis réassignés), ses tableaux partagés et ses réunions partagées ;
  • les sessions, clés et jetons d'accès de l'Utilisateur (y compris API et MCP) sont révoqués immédiatement ;
  • ses connexions Google ou Microsoft sont révoquées auprès du fournisseur et ses synchronisations arrêtées ;
  • ses e-mails et réunions privés, non partagés avec l'Organisation, sont supprimés 30 jours après son départ, sous réserve des sauvegardes (30 jours supplémentaires au plus) ;
  • l'opération est journalisée.

18.2. Suppression de l'Organisation. Seul le propriétaire du compte peut supprimer l'Organisation, après une étape de confirmation explicite. L'Organisation passe en attente de suppression pendant 30 jours, période pendant laquelle la suppression peut être annulée ; les synchronisations, Workflows et Bots sont arrêtés et les Intégrations révoquées. À l'issue, les données sont supprimées définitivement, sous réserve des sauvegardes (30 jours) et des obligations légales de conservation de l'Éditeur.

18.3. Avant toute suppression, le propriétaire du compte est invité à exporter les données.


Article 19 — Données personnelles

19.1. Les traitements réalisés par l'Éditeur pour son propre compte (comptes Utilisateurs, support, facturation, sécurité) sont décrits dans la Politique de confidentialité (https://arcane-crm.com/fr/confidentialite/).

19.2. Les traitements réalisés pour le compte du Client (contacts CRM, e-mails, agendas, enregistrements et transcriptions de réunions, Résultats IA) sont régis par l'accord de sous-traitance (DPA), disponible sur demande à contact@arcane-powered.com. La liste des sous-traitants ultérieurs et des services tiers (« Third parties ») est disponible à https://arcane-crm.com/fr/third-parties/.

19.3. Le Client, responsable de traitement, informe les personnes concernées (salariés, contacts, prospects, Participants) des traitements qu'il réalise via le Service et gère leurs demandes d'exercice de droits. Le Service fournit des outils de recherche, d'export et de suppression des données d'une personne ; l'Éditeur assiste le Client selon le DPA.

19.4. Les cookies et traceurs sont décrits dans la Politique de confidentialité (https://arcane-crm.com/fr/confidentialite/). En l'état, aucun traceur soumis à consentement n'est utilisé.


Article 20 — Modification des CGU

20.1. L'Éditeur peut modifier les CGU. Les modifications substantielles sont notifiées dans un délai raisonnable avant leur entrée en vigueur, par e-mail ou dans le Service. Les modifications imposées par la loi ou la sécurité peuvent s'appliquer sans délai.

20.2. L'utilisation du Service après l'entrée en vigueur vaut acceptation. Le Client qui refuse peut résilier dans les conditions prévues par les Conditions de vente.


Article 21 — Droit applicable et litiges

21.1. Les CGU sont soumises au droit français.

21.2. Les litiges sont traités selon les stipulations des Conditions de vente relatives au règlement des litiges.

21.3. Langue. Les CGU sont rédigées en français. Une version anglaise (https://arcane-crm.com/terms-of-service/) est fournie à titre informatif uniquement ; en cas de divergence, la version française prévaut.


Article 22 — Contact