Version beta-2026-09-23 — voir aussi Conditions Générales d'Utilisation, Politique de confidentialité.

Accord de Traitement des Données (DPA) — MonCatalogue (version bêta)

*Accord de Traitement des Données applicable à la phase d'évaluation gratuite du service MonCatalogue. Version bêta du 22 septembre 2026.*

Préambule

Le présent Accord de Traitement des Données (« DPA ») est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) entre :

Le DPA encadre le traitement par Fremia, pour le compte du Responsable, des données à caractère personnel dans le cadre du service MonCatalogue (le « Service »). Les termes employés s'entendent au sens du RGPD. Le DPA fait partie intégrante du contrat formé avec les Conditions Générales d'Utilisation (« CGU ») ; en cas de contradiction sur le traitement des données personnelles, le DPA prévaut.

Le Service étant mis à disposition à titre gratuit pendant sa phase d'évaluation, aucune Condition Générale de Vente n'est applicable et aucun traitement lié à la facturation ou au paiement n'est opéré.

Article 1 — Rôles, objet et durée

1.1 Le Responsable détermine les finalités et les moyens du traitement. Fremia traite les données uniquement pour fournir, sécuriser, contrôler et maintenir le Service, et uniquement sur instructions documentées du Responsable, dont les CGU et le présent DPA constituent les instructions initiales.

1.2 L'objet, la nature et les finalités du traitement, les types de données et les catégories de personnes concernées sont décrits en Annexe 1.

1.3 Le traitement débute à la création du Compte et se poursuit pendant la durée de la participation du Responsable à la phase d'évaluation, jusqu'à la suppression du Compte et l'exécution des obligations de restitution ou de suppression de l'article 8.

1.4 Le Responsable garantit disposer d'une base légale et des autorisations nécessaires au traitement des données qu'il introduit dans le Service, et qu'aucun obstacle légal ou contractuel n'empêche de confier ce traitement à Fremia.

Article 2 — Instructions

2.1 Fremia traite les données à caractère personnel sur la seule base des instructions documentées du Responsable, y compris en matière de transfert hors UE/EEE, sauf obligation légale à laquelle Fremia est soumise (auquel cas Fremia en informe le Responsable avant traitement, sauf interdiction légale).

2.2 Si Fremia estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable, elle en informe le Responsable et peut suspendre l'exécution de l'instruction concernée jusqu'à confirmation ou modification.

Article 3 — Sous-traitance ultérieure

3.1 Le Responsable autorise Fremia à recourir à des sous-traitants ultérieurs pour l'exécution du Service. La liste des sous-traitants ultérieurs figure en Annexe 2.

3.2 Fremia impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, notamment des garanties suffisantes de mesures techniques et organisationnelles appropriées. Fremia demeure responsable envers le Responsable de l'exécution par ces sous-traitants de leurs obligations.

3.3 Fremia informe le Responsable de tout projet d'ajout ou de remplacement de sous-traitant ultérieur avec un préavis raisonnable. Le Responsable peut s'y opposer dans un délai de dix (10) jours pour des motifs raisonnables et documentés liés à la protection des données ; les parties recherchent alors de bonne foi une solution. À défaut, le Responsable peut mettre fin à sa participation, en tout ou partie.

Article 4 — Obligations de Fremia (sous-traitant)

Fremia s'engage à :

a) ne traiter les données que pour fournir et maintenir le Service, conformément au DPA et aux instructions du Responsable ;

b) veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et sensibilisées à la protection des données ;

c) mettre en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD (Annexe 3) ;

d) assister le Responsable, compte tenu de la nature du traitement et des informations disponibles, dans le respect de ses obligations de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable (articles 32 à 36 du RGPD) ;

e) aider le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (chapitre III du RGPD) ;

f) mettre à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permettre la réalisation d'audits dans les conditions de l'article 6.

Article 5 — Violation de données

5.1 Fremia met en œuvre et maintient des mesures appropriées (article 32 RGPD) pour protéger les données contre toute destruction, perte, altération, divulgation ou accès non autorisés.

5.2 Conformément à l'article 33.2 du RGPD, Fremia notifie au Responsable toute violation de données la concernant sans retard injustifié après en avoir pris connaissance, dans un délai permettant au Responsable de respecter, le cas échéant, son propre délai de notification de soixante-douze (72) heures à l'autorité de contrôle. La notification comporte les informations dont Fremia dispose à cette date, complétées au fur et à mesure de leur disponibilité. Fremia apporte au Responsable l'assistance raisonnable pour ses propres obligations de notification.

5.3 Fremia informe le Responsable, sauf interdiction légale, de toute demande d'une autorité ou d'un tiers relative aux données traitées pour son compte.

Article 6 — Audit

Le Responsable peut, au plus une fois par an et moyennant un préavis raisonnable, faire réaliser un audit du respect du DPA par un auditeur qualifié et tenu à la confidentialité, sans perturbation excessive de l'activité de Fremia. Fremia peut satisfaire à cette obligation par la fourniture de documentation, certifications ou rapports existants. Les frais de l'audit sont à la charge du Responsable.

Article 7 — Obligations du Responsable

Le Responsable garantit la licéité des traitements qu'il demande et des données qu'il introduit dans le Service (notamment données des Utilisateurs, des Destinataires de Screeners et de visionnage), assure l'information des personnes concernées et le recueil des bases légales nécessaires, et notifie sans délai à Fremia toute irrégularité constatée.

Le Responsable est notamment seul responsable de l'information des Destinataires de Screeners quant à la collecte de leurs données de visionnage et à l'apposition d'un filigrane nominatif.

Article 8 — Fin du traitement

8.1 Au terme de la participation ou sur demande du Responsable, Fremia procède, au choix du Responsable, à la restitution ou à la suppression des données à caractère personnel, ainsi que des copies existantes, sauf obligation légale de conservation.

8.2 Les données présentes dans les sauvegardes techniques sont conservées de manière sécurisée et purgées selon leur cycle, sans traitement ultérieur.

8.3 Le DPA demeure applicable tant que Fremia conserve des données pour le compte du Responsable. La suppression du Compte met fin au DPA une fois les obligations du présent article exécutées.

8.4 En cas d'arrêt définitif du Service par Fremia, celle-ci en informe le Responsable avec le préavis prévu à l'article 3.4 des CGU afin de lui permettre d'exporter ses données avant suppression.

Article 9 — Transferts hors UE/EEE

Le Service est conçu pour héberger et traiter les données au sein de l'UE/EEE. L'ensemble des sous-traitants ultérieurs listés en Annexe 2 est établi dans l'Union européenne. Aucun transfert vers un pays tiers n'est opéré dans le cadre de la phase d'évaluation.

Tout transfert futur vers un pays tiers serait encadré par un mécanisme reconnu par le RGPD (décision d'adéquation ou clauses contractuelles types) et précisé en Annexe 2, le Responsable en étant informé dans les conditions de l'article 3.3.

Article 10 — Registre des activités de traitement

Fremia tient et met à la disposition du Responsable, sur demande, le registre des catégories d'activités de traitement effectuées pour son compte, conformément à l'article 30.2 du RGPD.

Article 11 — Dispositions particulières à la fonction d'analyse de contrats

11.1 Description. La fonction d'analyse de contrats permet au Responsable d'importer un document contractuel afin d'en obtenir une extraction assistée de données structurées (type de mandat, territoires, modes d'exploitation, dates, parties). Le document est transmis pour ce seul traitement à Mistral AI, sous-traitant ultérieur établi en France, aux fins de lecture optique puis d'extraction, le résultat étant restitué au Responsable dans le Service.

11.2 Données concernées. Les documents contractuels de l'industrie audiovisuelle comportent fréquemment des données à caractère personnel : noms et coordonnées des signataires, représentants et agents ; mentions de personnes physiques (auteurs, réalisateurs, interprètes) ; adresses ; et, le cas échéant, coordonnées bancaires et signatures. Ces données relèvent du présent DPA, le Responsable en demeurant responsable de traitement.

11.3 Conservation par Fremia. Fremia ne conserve pas le document importé dans ses propres systèmes au-delà du traitement : le fichier temporaire est lu en mémoire puis supprimé dès l'analyse achevée. Lorsque le document transite par l'espace de fichiers du prestataire d'analyse aux fins de lecture optique, Fremia en commande la suppression immédiate à l'issue du traitement. Sont en revanche conservées dans le Service, pour la durée prévue à l'article 8 : les données extraites du document, une fois reprises et validées par le Responsable, ainsi que les métadonnées d'usage de la fonction (date, identifiant d'Utilisateur, volume).

11.4 Absence de conservation chez le sous-traitant ultérieur. Le compte de Fremia auprès du prestataire d'analyse bénéficie, depuis le 21 septembre 2026, du régime dit de « rétention zéro » (Zero Data Retention). Sous ce régime, le prestataire ne conserve ni ne journalise les entrées et les sorties des appels concernés au-delà de la durée nécessaire à la production du résultat.

Ce régime couvre l'intégralité des appels mis en œuvre par le Service pour la fonction d'analyse de contrats, à savoir la complétion de texte et la lecture optique de documents. Fremia n'utilise pour cette fonction aucune interface dite « avec état » (agents, conversations, traitements par lots, bibliothèques), ni aucun modèle expérimental, que ce régime ne couvrirait pas.

Fremia informe le Responsable de toute modification substantielle de ce régime, dans les conditions de l'article 3.3.

11.5 Absence d'entraînement. Les documents transmis au prestataire d'analyse ne sont pas utilisés pour l'entraînement ou l'amélioration de modèles d'intelligence artificielle. Cette exclusion résulte du paramétrage du compte de Fremia auprès du prestataire, désactivé depuis l'ouverture de ce compte, et des conditions contractuelles applicables. Fremia s'interdit d'activer toute fonctionnalité expérimentale du prestataire qui emporterait une utilisation des données à des fins d'entraînement nonobstant ce paramétrage.

11.6 Documents couverts par un engagement de confidentialité. Le Responsable garantit être en droit de transmettre au Service et au prestataire d'analyse les documents qu'il importe, y compris au regard des engagements de confidentialité qu'il a souscrits envers des tiers. Fremia n'exerce aucun contrôle sur ce point.

11.7 Catégories particulières de données. Le Responsable s'abstient d'importer des documents contenant des données relevant de l'article 9 du RGPD. Si un tel document venait à être importé, le Responsable en informe Fremia sans délai afin qu'il soit procédé à sa suppression.

11.8 Absence de décision automatisée. L'extraction est un outil d'aide à la saisie. Elle ne produit aucune décision automatisée au sens de l'article 22 du RGPD : les données extraites ne sont enregistrées qu'après reprise et validation par un Utilisateur du Responsable.

11.9 Règlement (UE) 2024/1689 sur l'intelligence artificielle. La fonction constitue un usage de système d'IA à finalité d'extraction documentaire, qui ne relève d'aucune des catégories à haut risque de l'annexe III dudit règlement. Fremia agit en qualité de déployeur et informe les Utilisateurs du caractère assisté de l'extraction et de la nécessité de la vérifier (article 10 des CGU).

Annexe 1 — Description du traitement

RubriqueDétail
ObjetFourniture du service MonCatalogue (gestion de catalogue, envoi de screeners, vitrine, gestion des droits, analyse de contrats, surveillance des diffusions) pour le compte du Responsable, à titre gratuit et en phase d'évaluation.
DuréeDurée de la participation à la phase d'évaluation, jusqu'à suppression du Compte et exécution de l'article 8.
Nature et finalitésHébergement, mise à disposition, sécurisation et exploitation du Service ; génération, diffusion et suivi des screeners ; publication de la vitrine ; support.
Types de donnéesDonnées d'identification et de contact (Utilisateurs, Destinataires) ; données de connexion et techniques (adresses IP, logs, jetons) ; données de visionnage (ouverture, progression, complétion, filigrane nominatif) ; métadonnées d'assets ; journal d'audit. Toute donnée personnelle éventuellement contenue dans les Contenus et documents déposés par le Responsable, y compris dans les contrats soumis à l'analyse assistée.
Catégories de personnesUtilisateurs du Compte (collaborateurs du Responsable) ; Destinataires de screeners ; Visiteurs de la vitrine et utilisateurs de l'API publique ; personnes mentionnées dans les Contenus et documents déposés.
Traitement spécifique : analyse de contratsTransmission ponctuelle d'un document contractuel à Mistral AI (France) aux fins d'extraction assistée de données structurées. Données potentiellement concernées : identité et coordonnées des signataires, représentants, agents et personnes physiques mentionnées au contrat ; le cas échéant coordonnées bancaires et signatures. Régime détaillé à l'article 11.
Données sensiblesLe Service ne requiert aucune catégorie particulière de données au sens de l'article 9 du RGPD et n'est pas conçu pour en traiter. Le Responsable s'abstient d'en introduire, notamment dans les documents soumis à l'analyse (article 11.7).

Annexe 2 — Sous-traitants ultérieurs

Sous-traitantRôleLocalisationEncadrement transfert
OVHcloud (OVH SAS)Hébergement du serveur de production (backend, base de données)France (UE)— (UE, pas de transfert)
BunnyWay d.o.o. (bunny.net)Diffusion vidéo (CDN) et stockage des fichiersUE (PoPs UE configurables)DPA bunny.net ; routage UE
Mistral AIFonction « analyse de contrats » : extraction assistée à partir du document transmis (article 11)France (UE)— (UE, pas de transfert)
ScalewayEnvoi des e-mails transactionnels et notifications du ServiceFrance (UE)— (UE, pas de transfert)

Movie of the Night (fonction « surveillance des diffusions ») n'est volontairement pas listé ci-dessus : ce prestataire ne reçoit aucune donnée personnelle des personnes concernées — il traite des identifiants de titres et renvoie des données de disponibilité, la comparaison avec les mandats s'effectuant au sein de MonCatalogue. Il relève à ce titre de la clause générale de recours à des prestataires techniques, et non de l'article 28 du RGPD.

Stripe ne figure plus dans la présente annexe, aucune opération de paiement ou de facturation n'étant réalisée pendant la phase d'évaluation.

Annexe 3 — Mesures techniques et organisationnelles (article 32 RGPD)

Acceptation

Conformément à l'article 28.9 du RGPD, qui admet que le contrat de sous-traitance soit établi par écrit « y compris sous forme électronique », le présent DPA est accepté par voie électronique lors de la création du Compte, en même temps que les CGU.

L'identité du Responsable et celle de son représentant résultent des informations renseignées au Compte. Fremia horodate et conserve, pour chaque acceptation, la date, la version du document acceptée et les éléments techniques de connexion, et en délivre copie au Responsable sur simple demande.

Une question sur ce document ? Écrivez-nous à support@fremia.fr.