DPA : ce que la loi impose et ce que Leexi fournit
- Public, en vigueur depuis le 6 juillet 2026, accepté dès l'essai gratuit. Ce qu'il contient, et ce qu'il ne contient pas.

Le DPA de Leexi est un document public. Il s'appelle « Accord de traitement de données », il est en version 2.0 depuis le 6 juillet 2026, et vous pouvez le lire avant de créer un compte : version française, version anglaise. Il s'applique dès la souscription en ligne, essai gratuit compris. Il nomme les dix sous-traitants de Leexi, fixe la conservation par défaut à deux ans maximum, prévoit la notification d'une violation de données sous 24 heures et vous donne un droit d'audit une fois par an.
Vérifier ce que le DPA couvre
Le DPA fixe le cadre dans lequel Leexi traite les données de vos réunions pour votre compte. Vous restez responsable du traitement, Leexi est votre sous-traitant.
Le document le dit dans ses propres termes.
DPA Leexi, article 4.2 « En tant que sous-traitant des données, Leexi traitera les données personnelles au nom et selon les instructions du Responsable de traitements. »
Ce que ça donne pour vous : c'est vous qui décidez de la finalité de l'enregistrement, de la durée de conservation et des personnes qui ont accès aux comptes rendus. Leexi exécute.
Quelles données le DPA couvre-t-il ?
Le périmètre est écrit à l'article 3.
DPA Leexi, article 3 « Leexi collecte les données personnelles suivantes : nom, prénom, email, numéro de téléphone, qualité, nom de la société, conversation en visioconférence ou par VOIP (système audio) avec leurs métadonnées. »
Les personnes concernées sont, toujours selon l'article 3, « les salariés, fournisseurs et clients du client ». Les opérations sont « la collecte, le transfert, la conservation et la suppression ».
Comment les acheteurs formulent-ils la demande ?
Entre mars et mai 2026, six acheteurs ont demandé le DPA à Leexi. Un acheteur en gestion de patrimoine demande, en mai 2026, le « Data Processing Agreement (DPA) applicable à notre compte, copie signée ou confirmation écrite de la version contractuelle applicable ». Un organisme public demande, en mars 2026, « la disponibilité d'un Data Processing Agreement (DPA) » parmi huit points à confirmer avant de choisir un outil de transcription. Un client cherche, en avril 2026, « le DPA signé » qu'il ne retrouve plus dans ses dossiers. Le DPO d'un autre client demande à Leexi de remplir son propre modèle d'annexe de sous-traitants.
Ces quatre demandes se résument à trois questions : quelle version s'applique à mon compte, où est la liste des sous-traitants, et comment j'en garde une trace. Cette page répond aux trois.
Savoir si le DPA est une obligation légale
Oui. Dès qu'un prestataire traite des données personnelles pour votre compte, le RGPD impose un contrat écrit, et il en fixe le contenu.
RGPD, article 28, paragraphe 3 « Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique au titre du droit de l'Union ou du droit d'un État membre, qui lie le sous-traitant à l'égard du responsable du traitement, définit l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. »
L'obligation pèse sur vous autant que sur Leexi. C'est le responsable du traitement qui doit choisir un sous-traitant présentant des garanties.
RGPD, article 28, paragraphe 1 « Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. »
Trois niveaux de force à distinguer :
- Imposé par la loi : l'existence du contrat et ses clauses minimales (article 28, paragraphe 3, points a à h : instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, aide à l'exercice des droits, suppression ou restitution en fin de prestation, audit).
- Exigé par les acheteurs : une copie signée ou une confirmation écrite de la version applicable, une annexe de sous-traitants à leur format, un délai de réponse. Aucun texte ne l'impose, c'est la pratique des services achats et des DPO.
- Imposé par un secteur : les établissements financiers et le secteur public demandent en plus un droit d'audit effectif et une politique écrite sur les demandes d'autorités étrangères. Le DPA de Leexi traite les deux, aux articles 10 et 15.
Le DPA doit-il prévoir un droit d'audit ?
Oui. Le point h) du paragraphe 3 le rend obligatoire.
RGPD, article 28, paragraphe 3, point h) « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits. »
Obtenir le DPA de Leexi
Le DPA est en ligne, dans deux langues, et il est accepté au moment de la souscription.
DPA Leexi, préambule « Cet accord de traitement de données (« accord ») est conclu entre le client et Leexi à la date de la souscription en ligne aux Services par le Client, y compris dans le cadre d'un essai gratuit. »
Vous n'avez donc pas à attendre un envoi. La version applicable à votre compte est celle en vigueur à la date de votre souscription, et le document porte sa date en première page.
Qui est la partie qui signe ?
Le DPA identifie l'entité : Leexi, société anonyme, siège social au 2 avenue Herrmann Debroux, 1160 Bruxelles, Belgique, représentée par Xavier Lombard, CEO. L'accord est régi par le droit belge, et les litiges relèvent des tribunaux de Bruxelles (article 13).
Quels sous-traitants le DPA nomme-t-il ?
Dix, à l'article 6.1, avec leur rôle et leur zone d'hébergement. Recopiés du DPA :
- Amazon Web Services, hébergement d'infrastructure, hébergement dans l'UE
- Microsoft Azure, transcription et IA générative, hébergement dans l'UE
- Google Workspace, fournisseur d'identité, hébergement dans l'UE
- Gladia, fournisseur de speech to text, hébergement dans l'UE
- New Relic, surveillance des performances des applications, hébergement dans l'UE
- Eleven Labs Inc., fournisseur de speech to text, hébergement en Europe
- Scaleway SAS, fourniture d'infrastructures cloud (hébergement, stockage), hébergement dans l'UE (France)
- Cloudflare, sécurité périmétrique, hébergement en Europe / Royaume-Uni
- Mailgun, gestion des e-mails transactionnels, hébergement dans l'UE (Francfort, Allemagne)
- Mistral, IA générative, hébergement dans l'UE
La même liste est tenue à jour sur le Trust Center de Leexi, qui affiche dix sous-traitants au 2 septembre 2026.
Que se passe-t-il si Leexi change de sous-traitant ?
Le RGPD vous donne un droit d'objection.
RGPD, article 28, paragraphe 2 « Le sous-traitant ne recrute pas un autre sous-traitant sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement. Dans le cas d'une autorisation écrite générale, le sous-traitant informe le responsable du traitement de tout changement prévu concernant l'ajout ou le remplacement d'autres sous-traitants, donnant ainsi au responsable du traitement la possibilité d'émettre des objections à l'encontre de ces changements. »
Le DPA de Leexi fixe le délai.
DPA Leexi, article 6.2 « Le client disposera d'un délai de quinze (15) jours à compter de la réception de ces informations pour exprimer toute objection au Leexi et justifier ses objections. »
Le même article prévoit une réunion de bonne foi avant tout refus, et précise que si vous refusez un sous-traitant, Leexi ne pourra pas fournir le service qui en dépend.
Quelles mesures de sécurité le DPA engage-t-il ?
L'article 32 du RGPD nomme le chiffrement parmi les mesures attendues.
RGPD, article 32, paragraphe 1 « […] le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris entre autres, selon les besoins : a) la pseudonymisation et le chiffrement des données à caractère personnel. »
Le DPA de Leexi répond à l'article 5.3.
DPA Leexi, article 5.3 « Leexi a mis en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité et la confidentialité des données personnelles, y compris, mais sans s'y limiter, le chiffrement, les contrôles d'accès, les sauvegardes régulières, la formation des employés et la vérification des antécédents des employés. Les mesures de sécurité ont été pleinement mises en œuvre suite à la certification de la norme ISO 27001:2022. »
Dans quel délai Leexi vous prévient-il d'une violation de données ?
DPA Leexi, article 5.4 « Leexi doit notifier au client toute violation de données à caractère personnel dans un délai maximum de Vingt-quatre (24) heures après en avoir pris connaissance, par email. »
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, un point de contact, les conséquences probables et les mesures prises. Vous disposez ainsi des éléments pour votre propre notification à l'autorité de contrôle dans les 72 heures que le RGPD vous impose.
Combien de temps Leexi conserve-t-il vos réunions ?
DPA Leexi, article 9.1 « Par défaut les données sont conservées 2 ans maximum. Le client a la possibilité de réduire ce délai sur demande ou via les paramètres de la plateforme Leexi. »
En fin de contrat, l'article 11.2 vous laisse le choix entre la restitution et la suppression. Leexi peut garder des copies de sauvegarde si la suppression est matériellement difficile, à condition de suivre un processus de suppression des sauvegardes devenues inutiles et de faire des efforts raisonnables pour anonymiser ces données.
Pouvez-vous auditer Leexi ?
DPA Leexi, article 10.1 « Le client peut mandater un auditeur indépendant, avec un préavis raisonnable, au moins 20 jours avant la date de l'audit. Le client ne peut pas exercer ce droit d'audit plus d'une fois par période de douze (12) mois et le client doit supporter l'intégralité des coûts et dépenses de tout audit, sauf si un tel audit révèle un Incident de sécurité, auquel cas Leexi devra supporter l'intégralité des coûts et dépenses de cet audit. »
L'audit suppose un accord de confidentialité et ne donne pas accès aux données des autres clients. Le préavis peut passer à 30 jours en fin d'année.
Que fait Leexi si une autorité étrangère demande vos données ?
L'article 15 du DPA répond à la question du Cloud Act que les acheteurs posent le plus souvent. Leexi s'engage à vous notifier « sans retard injustifié » toute demande juridiquement contraignante d'une autorité d'un pays tiers, à chercher une dérogation si la loi lui interdit de vous prévenir, à documenter ses efforts, et à tenir une politique écrite sur ces demandes, à votre disposition.
Connaître les limites du DPA
Le DPA est un document standard. Il ne contient pas tout, et il vaut mieux le savoir avant de le transmettre.
- Il ne contient pas de clause dédiée au non-entraînement des modèles d'IA sur vos réunions. Cet engagement est écrit dans la politique de confidentialité et dans la FAQ conformité, et fait l'objet d'une page dédiée. Si votre juridique exige la clause dans le contrat, demandez-la en annexe.
- Il ne comporte pas de signature manuscrite : il est accepté en ligne. Un DPO qui veut une copie contresignée ou son propre modèle d'annexe la demande à hello@leexi.ai. Le cas s'est présenté, et Leexi a rempli l'annexe du client.
- Il ne remplace ni une qualification SecNumCloud, que Leexi ne détient pas, ni une certification HDS en propre pour les données de santé.
- Il limite l'audit à une fois par période de douze mois, à vos frais sauf incident.
- Il ne précise pas le seuil de licences à partir duquel l'hébergement Scaleway remplace AWS. Ce point se règle dans le contrat commercial.
Transmettre les pièces à votre DPO
| Pièce | Ce qu'elle prouve | Comment l'obtenir |
|---|---|---|
| DPA version 2.0 du 6 juillet 2026 | Le contrat de sous-traitance exigé par l'article 28 du RGPD, avec ses clauses de sécurité, de notification, de conservation, d'audit et de transferts | dpa_fr.pdf ou dpa_en.pdf, accepté à la souscription |
| Liste des dix sous-traitants avec rôle et zone d'hébergement | La chaîne de sous-traitance et l'absence de traitement hors UE dans la liste, hors Cloudflare (Europe et Royaume-Uni) | Article 6.1 du DPA et Trust Center |
| Certificat ISO 27001:2022 | La certification que l'article 5.3 du DPA prend pour référence | Transmis par l'équipe commerciale avec l'accès au Trust Center, sur demande à hello@leexi.ai |
| Politique de confidentialité | L'hébergement sur AWS en Europe et l'engagement de non-entraînement | leexi.ai/fr/politique-de-confidentialite |
| Registre des activités de traitement | L'obligation de l'article 30 du RGPD, que le DPA déclare tenue à l'article 14.3 | Sur demande à hello@leexi.ai |
| Conditions générales version 2.0 du 6 juillet 2026 | L'engagement sur le règlement européen sur l'IA, en annexe 1.1 | terms_of_service_fr.pdf |
Le non-entraînement des modèles, absent du DPA, est traité sur la page non-entraînement de l'IA sur vos réunions. Les règles d'enregistrement elles-mêmes, information des participants, base légale et conservation, sont sur la page enregistrer une réunion professionnelle. L'ensemble des certifications et audits est réuni dans la section sécurité et conformité.
Vous pouvez tester Leexi sur une réunion réelle pendant la revue de votre DPO : le DPA s'applique dès l'essai gratuit. Réserver une démonstration
Questions fréquentes
Le DPA s'applique-t-il pendant l'essai gratuit ?
Oui. Le préambule du DPA précise qu'il est conclu à la date de la souscription en ligne, « y compris dans le cadre d'un essai gratuit ». Les réunions enregistrées pendant l'essai sont couvertes par les mêmes clauses de sécurité, de conservation et de suppression que celles d'un compte payant.
Faut-il signer le DPA ou est-il accepté en ligne ?
Il est accepté en ligne à la souscription, sans signature manuscrite. Si votre service achats exige une copie signée ou une confirmation écrite de la version applicable, demandez-la à hello@leexi.ai en indiquant la date de votre souscription : la version en vigueur à cette date est celle qui s'applique.
Que se passe-t-il si Leexi ajoute un sous-traitant ?
Leexi vous informe, et vous disposez de quinze jours à compter de la réception de l'information pour formuler une objection motivée (article 6.2 du DPA). Une réunion est prévue avant tout refus. Si vous refusez le sous-traitant, le service qui en dépend ne peut plus vous être fourni.
Dans quel délai Leexi notifie-t-il une violation de données ?
Sous 24 heures après en avoir pris connaissance, par e-mail, avec la description de la violation, les catégories et le nombre approximatif de personnes concernées, un point de contact et les mesures prises (article 5.4 du DPA). Ce délai vous laisse 48 heures pour votre propre notification à l'autorité de contrôle.
Puis-je faire auditer Leexi par mon propre cabinet ?
Oui, une fois par période de douze mois, avec un préavis d'au moins 20 jours, après signature d'un accord de confidentialité, et à vos frais sauf si l'audit révèle un incident de sécurité (article 10.1 du DPA). Vous pouvez aussi vous appuyer sur la certification ISO 27001:2022 que le DPA cite à l'article 5.3.
Que deviennent mes réunions à la fin du contrat ?
Vous choisissez entre la restitution et la suppression de toutes les données personnelles (article 11.2 du DPA). Leexi peut conserver des copies de sauvegarde si la suppression est matériellement difficile, à condition de suivre un processus de suppression des sauvegardes inutiles et de chercher à anonymiser ces données.
Le DPA autorise-t-il un transfert de mes données hors de l'Union européenne ?
Seulement vers un pays reconnu adéquat par la Commission européenne ou sous clauses contractuelles types dans leur version de juin 2021 (article 6.4 du DPA). Les dix sous-traitants listés hébergent dans l'UE, en Europe ou au Royaume-Uni. En cas de demande d'une autorité d'un pays tiers, Leexi s'engage à vous notifier sans retard injustifié (article 15).
En résumé
Le DPA de Leexi existe, il est public et il s'applique dès l'essai gratuit.
Il répond point par point à l'article 28 du RGPD : instructions documentées, dix sous-traitants nommés avec droit d'objection sous quinze jours, sécurité adossée à l'ISO 27001:2022, notification d'une violation sous 24 heures, conservation par défaut de deux ans maximum, restitution ou suppression en fin de contrat, audit annuel.
Ce qu'il ne contient pas, vous le demandez en annexe : la clause de non-entraînement et une copie contresignée.
Sources
Textes relevés sur sources primaires les 22 août et 2 septembre 2026.
- Leexi, Accord de traitement de données, version 2.0 en vigueur à compter du 6 juillet 2026, dpa_fr.pdf
- Leexi, Conditions générales de vente et d'utilisation, version 2.0 en vigueur au 6 juillet 2026
- Leexi, Politique de confidentialité, leexi.ai/fr/politique-de-confidentialite
- Leexi, Trust Center, trust.leexi.ai, consulté le 2 septembre 2026
- RGPD, articles 5, 28, 30 et 32, texte publié par la CNIL
Cette page décrit le cadre applicable. Elle ne constitue pas un avis juridique.
Prêt à booster votre productivité avec Leexi ?
Leexi AI Notetaker prend note pour vous