Sécurité, confidentialité et conformité de Leexi
- Où vos réunions sont hébergées, qui les traite, et les pièces à transmettre à votre DPO. Vérifié au 16/09/2026.

Les données de vos réunions sont hébergées en France, dans la région Paris d'AWS. Elles sont chiffrées en transit et au repos, traitées par un modèle de langage exécuté via Microsoft Azure dans l'Union européenne, et ne servent jamais à entraîner des modèles d'IA. Le DPA est public, les dix sous-traitants sont nommés, la certification ISO 27001:2022 est détenue. Cette page rassemble les preuves, dans l'ordre où un DPO les demande.
Contacter notre équipe sécurité · Voir nos documents
Les engagements de Leexi en matière de sécurité
🇪🇺 Localisation des données. Enregistrements, transcriptions et comptes rendus hébergés en France, région Paris d'AWS, avec une option Scaleway. En savoir plus
🔐 Sécurité. Chiffrement en transit et au repos, contrôles d'accès, sauvegardes, mesures adossées à la certification ISO 27001:2022 (article 10 du DPA). En savoir plus
🇪🇺 RGPD. Un DPA public, en version 3.0 depuis le 2 octobre 2026, applicable dès l'essai gratuit. Conservation par défaut de deux ans maximum, notification d'une violation sous 24 heures. En savoir plus
🤖 IA et données. Vos réunions ne servent pas à entraîner des modèles. L'engagement est écrit dans le DPA (article 7) et dans la politique de confidentialité, et une attestation vous est fournie sur demande. En savoir plus
📋 Sous-traitants. Dix sous-traitants, nommés à l'annexe 2 du DPA avec leur rôle et leur zone d'hébergement, tenus à jour sur le Trust Center. Voir la liste
Où sont hébergées les données Leexi ?
Vos enregistrements, transcriptions et comptes rendus sont hébergés en France, dans la région Paris, sur l'infrastructure AWS. Le traitement par le modèle de langage se fait via Microsoft Azure OpenAI Service, dans les frontières de l'Union européenne (article 7.2 du DPA). Au-delà d'un certain volume de licences, un hébergement chez Scaleway, acteur français, est proposé en option ; le seuil se règle dans le contrat commercial.
| Donnée | Localisation | Fournisseur |
|---|---|---|
| Enregistrements | France (région Paris) | Amazon Web Services |
| Transcriptions | France (région Paris) | Amazon Web Services |
| Comptes rendus | France (région Paris) | Amazon Web Services |
| Données de compte (nom, email, société) | Union européenne | Amazon Web Services |
La sauvegarde et la reprise d'activité sont assurées par AWS en Irlande (annexe 2 du DPA).
Dernière vérification : 16/09/2026.
La liste complète des fournisseurs d'infrastructure, avec leur zone d'hébergement, figure à l'annexe 2 du DPA et sur le Trust Center.
Leexi et le RGPD
Dès qu'un prestataire traite des données personnelles pour votre compte, l'article 28 du RGPD impose un contrat écrit et en fixe le contenu. Ce contrat, c'est le DPA de Leexi : il est public, en version 3.0 depuis le 2 octobre 2026, et il s'applique dès la souscription en ligne, essai gratuit compris.
Responsabilités
Vous restez responsable du traitement, Leexi est votre sous-traitant. Le DPA le dit dans ses propres termes.
DPA Leexi, article 2.4 « Leexi agit en qualité de Sous-traitant et ne traite les Données Personnelles que pour le compte et selon les instructions documentées du Client, conformément au présent Accord. »
C'est vous qui décidez de la finalité de l'enregistrement, de la durée de conservation et des personnes qui ont accès aux comptes rendus. Leexi exécute.
Données personnelles traitées
Le périmètre est écrit à l'annexe 1 du DPA.
DPA Leexi, annexe 1 « (i) données d'identification et de contact des utilisateurs et participants : nom, prénom, adresse email, numéro de téléphone, fonction, nom de la société ; (ii) contenu des conversations enregistrées par vidéoconférence ou système audio (VOIP), avec leurs métadonnées […] »
Les personnes concernées sont, selon la même annexe, les salariés, mandataires, fournisseurs et clients du client, ainsi que toute autre personne participant aux réunions ou appels enregistrés. Les opérations couvertes vont de la collecte à la suppression, en passant par la transcription, l'analyse et la conservation.
Instructions du client
Le RGPD interdit au sous-traitant d'agir hors instruction : il « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement » (article 28, paragraphe 3, point a). Un traitement de vos réunions pour une finalité que vous n'avez pas déterminée, l'entraînement d'un modèle par exemple, serait un traitement sans instruction.
Droits des personnes
Le droit à l'effacement (article 17 du RGPD) s'exerce auprès de vous, responsable du traitement. Leexi vous assiste dans la réponse (article 12 du DPA). L'information des participants reste votre obligation : l'assistant Leexi est visible dans la réunion pour vous y aider.
Suppression des données
Un enregistrement ou un compte rendu se supprime depuis la bibliothèque. À la fin du contrat, vous choisissez entre la restitution et la suppression de toutes les données (article 17 du DPA). Leexi purge ensuite les sauvegardes devenues inutiles, avec des efforts raisonnables d'anonymisation.
Durées de conservation
DPA Leexi, article 14.1 « les enregistrements audio et vidéo retraités sont conservés pendant une durée configurable entre deux (2) ans à compter de la date de chaque conversation et un minimum configurable d’un (1) jour »
Pour repère, la CNIL retient six mois pour les enregistrements d'appels sur le lieu de travail et un an pour les documents d'analyse. Le RGPD impose une durée limitée au strict nécessaire (article 5, paragraphe 1, point e).
Télécharger le DPA en français · Télécharger le DPA en anglais
Le détail article par article est sur la page DPA : ce que la loi impose et ce que Leexi fournit. Les règles d'enregistrement elles-mêmes, information des participants, base légale et conservation, sont sur la page enregistrer une réunion professionnelle.
Comment Leexi utilise l'intelligence artificielle
Une réunion traverse cinq étapes. Pour chacune, le fournisseur est nommé dans le DPA avec sa zone d'hébergement.
1. Capture audio. L'assistant rejoint la réunion et reste visible par les participants, en visioconférence, par téléphone ou en présentiel avec l'application mobile. Données concernées : le flux audio de la conversation et ses métadonnées (annexe 1 du DPA).
2. Transcription. L'audio est converti en texte par les fournisseurs de speech-to-text nommés au DPA : Gladia (hébergement dans l'UE), Eleven Labs (hébergement en Europe) et Microsoft Azure (hébergement dans l'UE). Finalité : produire la transcription que vous demandez.
3. Modèle IA. Le modèle de langage est fourni par OpenAI et exécuté exclusivement via Microsoft Azure OpenAI Service, dans les frontières de l'Union européenne, sans recours à l'API publique d'OpenAI (article 7.2 du DPA). Mistral est également nommé au DPA pour l'IA générative (hébergement dans l'UE). Finalité : rédiger le compte rendu, le résumé, et répondre aux questions posées à Ask Leexi sur vos propres réunions. Aucune de ces opérations n'entraîne les modèles.
4. Résumé et analyse. Le compte rendu arrive dans votre bibliothèque : décisions, actions, échéances. Vous décidez de sa diffusion, vers votre équipe ou votre CRM.
5. Stockage. Les données sont conservées sur AWS, région Paris, chiffrées au repos, deux ans maximum par défaut, un délai que vous pouvez réduire dans les paramètres.
Chaque sous-traitant de cette chaîne est lié par des obligations au moins aussi protectrices que celles du DPA (article 8.3), transposition de l'article 28, paragraphe 4 du RGPD.
Les données de nos clients servent-elles à entraîner les modèles ?
Non. L'engagement est écrit dans la politique de confidentialité, section « Sécurité et formation des modèles IA » :
Leexi, politique de confidentialité « Nous n'utilisons pas ces données pour entraîner ou améliorer des modèles IA/ML généralisés ou non personnalisés. Tout traitement IA appliqué est strictement limité aux fonctionnalités que vous demandez. »
La règle vaut pour tous les comptes, par défaut. Une attestation de non-entraînement, au format attendu par votre DPO, est transmise sur demande à hello@leexi.ai.
Le périmètre exact de l'engagement, les modèles qui lisent vos réunions et ce que le RGPD impose sont détaillés sur la page non-entraînement de l'IA sur vos réunions.
Nos sous-traitants
Dix sous-traitants, nommés à l'annexe 2 du DPA avec leur rôle et leur zone d'hébergement. Recopiés du DPA :
| Sous-traitant | Rôle | Hébergement |
|---|---|---|
| Amazon Web Services | Hébergement d'infrastructure | UE |
| Microsoft Azure | Transcription et IA générative | UE |
| Google Workspace | Fournisseur d'identité | UE |
| Gladia | Speech-to-text | UE |
| Eleven Labs | Speech-to-text | Europe |
| Mistral | IA générative | UE |
| Scaleway | Infrastructure cloud (hébergement, stockage) | UE (France) |
| Cloudflare | Sécurité périmétrique | Europe / Royaume-Uni |
| Mailgun | E-mails transactionnels | UE (Francfort, Allemagne) |
| New Relic | Surveillance des performances des applications | UE |
Liste relevée sur le DPA version 3.0 du 2 octobre 2026.
Si Leexi ajoute ou remplace un sous-traitant, vous en êtes informé et vous disposez de quinze jours pour formuler une objection motivée (article 8.2 du DPA).
Liste complète des sous-traitants
Comment Leexi protège vos données
Les mesures techniques et organisationnelles sont engagées à l'article 10.1 et à l'annexe 3 du DPA : chiffrement, contrôles d'accès, sauvegardes régulières, formation des employés et vérification de leurs antécédents. Elles ont été pleinement mises en œuvre avec la certification ISO 27001:2022.
Chiffrement
Vos données sont chiffrées en transit et au repos.
Contrôle des accès
Les contrôles d'accès font partie des mesures engagées par l'article 10.1 du DPA. Côté usage, c'est vous qui décidez quelles personnes de votre organisation ont accès aux comptes rendus. Côté Leexi, les employés sont formés et leurs antécédents vérifiés (article 10.1).
Isolation des données
Vos réunions restent dans votre compte. Ask Leexi lit vos réunions pour répondre à vos questions, dans la limite de votre compte. Un audit mené par un client ne donne pas accès aux données des autres clients (article 13.5 du DPA).
Sauvegardes
Les sauvegardes régulières font partie des mesures de l'article 10.1. En fin de contrat, les sauvegardes devenues inutiles suivent un processus de suppression, avec des efforts raisonnables d'anonymisation (article 17.2).
Surveillance
La surveillance des performances des applications est assurée par New Relic, hébergement dans l'UE (annexe 2 du DPA).
Gestion des incidents
DPA Leexi, article 11.1 « Leexi notifie au Client toute Violation de Données dans un délai maximum de vingt-quatre (24) heures après en avoir pris connaissance, par email adressé au contact désigné par le Client. »
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, un point de contact, les conséquences probables et les mesures prises. Vous disposez ainsi des éléments pour votre propre notification à l'autorité de contrôle dans les 72 heures que le RGPD vous impose.
Tests de sécurité
Leexi passe régulièrement des audits, y compris menés par ses propres clients. Le droit d'audit est contractuel : vous pouvez mandater un auditeur indépendant, une fois par période de douze mois, avec un préavis d'au moins 20 jours et un accord de confidentialité (article 13.4 du DPA).
L'ensemble des contrôles de sécurité est documenté par domaine sur le Trust Center.
Certifications et audits
ISO 27001:2022. Détenue. Le DPA prend cette certification pour référence (article 10.2). Le certificat est transmis sur demande, avec l'accès au Trust Center.
ISO 42001. En cours. La norme structure le système de management de l'IA.
SOC 2 Type 2. En cours (Trust Center, relevé le 16/09/2026).
NIS2. Mise en conformité en finalisation. C'est NIS2, et non l'ISO 27001, qui porte l'obligation légale de sécurité pour les entités « essentielles » et « importantes » ; l'ISO 27001 est un moyen d'y répondre.
EU AI Act. Leexi s'aligne sur le règlement européen sur l'IA, notamment sur la transparence : l'assistant est visible dans la réunion et les participants sont informés. L'engagement figure en annexe 1.1 des conditions générales version 2.0.
Audits clients. Le droit d'audit annuel est écrit à l'article 13.4 du DPA.
À connaître avant de transmettre le dossier : Leexi ne détient ni la qualification SecNumCloud ni une certification HDS en propre à ce jour. Pour des données sensibles du secteur public ou des données de santé, ce point se cadre au cas par cas avant tout engagement.
Documents de conformité
- DPA, version 3.0 du 2 octobre 2026 : version française, version anglaise. Accepté à la souscription, essai gratuit compris.
- Politique de confidentialité : leexi.ai/fr/politique-de-confidentialite. Contient l'engagement de non-entraînement.
- Conditions générales, version 2.0 du 6 juillet 2026 : terms_of_service_fr.pdf. Engagement sur le règlement européen sur l'IA en annexe 1.1.
- Liste des sous-traitants : annexe 2 du DPA et Trust Center, tenue à jour.
- Certificat ISO 27001:2022 : transmis sur demande à hello@leexi.ai, avec l'accès au Trust Center.
- Attestation de non-entraînement : sur demande à hello@leexi.ai, au périmètre attendu par votre DPO (transcriptions, journaux, embeddings).
- Registre des activités de traitement : l'obligation de l'article 30 du RGPD, que le DPA déclare tenue à l'article 20.3. Sur demande.
Questions fréquentes
Où sont stockées mes réunions ?
En France. Vos enregistrements, transcriptions et comptes rendus sont hébergés dans la région Paris, sur l'infrastructure AWS. Au-delà d'un certain volume de licences, un hébergement chez Scaleway, acteur français, est proposé en option.
Leexi utilise-t-il mes données pour entraîner ses modèles ?
Non. La politique de confidentialité exclut l'entraînement et l'amélioration de modèles généralisés ou non personnalisés, et limite tout traitement IA aux fonctionnalités que vous demandez. La règle vaut pour tous les comptes, par défaut, et une attestation vous est fournie sur demande pour votre dossier.
Quels sous-traitants ont accès aux données ?
Les dix sous-traitants nommés à l'annexe 2 du DPA, chacun avec son rôle et sa zone d'hébergement, tous dans l'UE, en Europe ou au Royaume-Uni. Tout ajout vous est notifié, et vous disposez de quinze jours pour vous y opposer (article 8.2).
Puis-je demander la suppression de mes données ?
Oui. Un enregistrement ou un compte rendu se supprime depuis la bibliothèque. En fin de contrat, vous choisissez entre la restitution et la suppression de toutes les données (article 17 du DPA), et les sauvegardes inutiles sont purgées. Le droit à l'effacement s'exerce auprès de vous, responsable du traitement, et Leexi vous assiste dans la réponse.
Leexi est-il conforme au RGPD ?
Leexi remplit les obligations que l'article 28 du RGPD impose à un sous-traitant, et chacune se vérifie sur pièce : un DPA public avec instructions documentées, dix sous-traitants nommés avec droit d'objection, des mesures de sécurité adossées à l'ISO 27001:2022, la notification d'une violation sous 24 heures, une conservation limitée à deux ans maximum, la restitution ou la suppression en fin de contrat, et un droit d'audit annuel.
Les données quittent-elles l'Union européenne ?
Non pour le stockage et le traitement, qui restent dans l'Union européenne : en France pour l'hébergement principal, en Irlande pour la sauvegarde, en France et en Suède pour le traitement Azure (annexe 2 du DPA). Un transfert hors UE n'est possible que vers un pays reconnu adéquat par la Commission européenne ou sous clauses contractuelles types (article 9.2 du DPA). AWS reste une société de droit américain, exposée en théorie au Cloud Act : pour une exigence de souveraineté stricte, l'option Scaleway répond au besoin, et l'article 15 du DPA engage Leexi à vous notifier toute demande d'une autorité d'un pays tiers.
Combien de temps les enregistrements sont-ils conservés ?
Deux ans maximum par défaut. Vous pouvez réduire ce délai sur demande ou dans les paramètres de la plateforme (article 14.1 du DPA). Pour repère, la CNIL retient six mois pour les enregistrements d'appels sur le lieu de travail.
Une question sur la sécurité ou la conformité ?
Écrivez à hello@leexi.ai. C'est le canal pour obtenir une copie contresignée du DPA, l'attestation de non-entraînement, le certificat ISO 27001:2022 ou le registre des activités de traitement.
Le DPA s'applique dès l'essai gratuit : vous pouvez tester Leexi sur une réunion réelle pendant la revue de votre DPO.
Sources
Textes relevés sur sources primaires les 2 et 16 septembre 2026, DPA version 3.0 relu le 7 octobre 2026.
- Leexi, Accord de traitement de données, version 3.0 en vigueur à compter du 2 octobre 2026, dpa_fr.pdf
- Leexi, Politique de confidentialité, section « Sécurité et formation des modèles IA », leexi.ai/fr/politique-de-confidentialite
- Leexi, Conditions générales de vente et d'utilisation, version 2.0 en vigueur au 6 juillet 2026
- Leexi, Trust Center, trust.leexi.ai, consulté le 16 septembre 2026
- RGPD, articles 5, 17, 28, 30 et 32, texte publié par la CNIL
- Règlement européen sur l'intelligence artificielle, article 50
Cette page décrit le cadre applicable. Elle ne constitue pas un avis juridique.
Articles recommandés

DPA : ce que la loi impose et ce que Leexi fournit
Le DPA de Leexi est public, en vigueur depuis le 6 juillet 2026. Ce qu'il contient, ce que le RGPD impose, les 10 sous-traitants, l'audit, et les pièces à transmettre à votre DPO.
09/22/2026
Lire la suite
Non-entraînement de l'IA : ce que la loi impose et ce que Leexi fournit
Leexi n'entraîne aucun modèle d'IA sur vos réunions. Où l'engagement est écrit, quels modèles lisent vos données, ce que le RGPD impose, et les pièces à transmettre à votre DPO.
09/07/2026
Lire la suite
Chez Leexi, nous sommes engagés dans un développement responsable et éthique de l’IA pour nos clients.
L'UE AI Act : une réglementation historique sur l’intelligence artificielle dans l'Union Européenne. Cet article explore les raisons de la mise en place de cette loi, son contenu et les mesures prises pour garantir son application.
09/22/2026
Lire la suitePrêt à booster votre productivité avec Leexi ?
Leexi AI Notetaker prend note pour vous