English version
1. Data controller
For the processing carried out for its own purposes and described in this policy, the data controller is:
- MEIJE (Studio Meije)
- SIREN: 985 281 633
- SIRET (registered office): 985 281 633 00026
- Registered office: 97 rue de Clignancourt, 75018 Paris, France
- Main activity code (APE/NAF): 58.29C
- Public company record: Annuaire des Entreprises
2. Scope and respective roles
This policy covers visitors to our website, users of our apps (including Immersive Suite), previews and companion services, people contacting support, and professional contacts at prospects, clients, suppliers and partners. It includes representatives and signatories involved in enquiries, demonstrations, negotiations, agreements, delivery and invoicing.
MEIJE determines the purposes and means of processing for its own business relationships and service administration. Where we process personal data solely on a client's documented instructions, the client is the controller and MEIJE acts as a processor. The client's privacy notice and the applicable data processing agreement govern that processing; this page does not replace them. Product-specific notices explain any additional processing for the relevant app or deployment.
3. Personal data we may process
- Account, identity, and workspace data you provide, such as name, email address, company, role, login identifiers, and preferences.
- Project and content data you create, upload, import, sync, or export, such as scenes, assets, annotations, training content, layouts, configuration files, prompts, and other workflow materials.
- Device permission data and feature inputs required for enabled experiences, such as camera, microphone, motion sensors, files, photos, notifications, or location where relevant.
- Collaboration, communication, and support data, including messages, invitations, issue reports, and correspondence when you contact us.
- Technical and diagnostic data, such as device type, operating system, app version, crash logs, performance metrics, and security logs.
- Administrative or commercial data needed to manage pilots, subscriptions, invoicing, procurement, or enterprise onboarding.
For business relationships, this may include professional contact details, role, organisation, correspondence, signatures and information needed to verify signing authority. We collect this information from you, your organisation or its authorised representatives, and, where relevant, public professional or company records.
The data and device permissions used depend on the app and the features you enable. A device permission does not by itself mean that the data is transmitted to MEIJE. Required information is identified in the relevant form, service or request; without it, we may be unable to answer, provide the requested feature or manage the relationship. Optional information remains optional.
4. Purposes and legal bases
- Business enquiries, negotiations and professional relationships: our legitimate interest in responding to requests and managing relationships with organisations and their representatives. Where you contract with us personally, processing necessary to take steps at your request or perform that contract relies on Article 6(1)(b) GDPR.
- App features, accounts, content storage, synchronisation and support: performance of a contract with you where applicable; for users acting on behalf of an organisation, our legitimate interest in administering and delivering the agreed service, subject to the controller/processor distinction above.
- Security, access management, fraud prevention and service diagnostics: our legitimate interest in protecting users, systems and service reliability, balanced against your rights.
- Optional features, analytics or device access requiring consent: your consent where legally required. Technical permission settings and GDPR consent serve different purposes; one does not automatically replace the other.
- Invoicing, accounting and regulatory requirements: our legal obligations. Records necessary to establish, exercise or defend legal claims are kept on the basis of our legitimate interest in protecting our rights.
5. Your choices
You may object to processing based on legitimate interests for reasons relating to your situation, and at any time to the use of your data for direct marketing. Where processing relies on consent, you may withdraw it without affecting the lawfulness of earlier processing. Contact our DPO using section 13. Disabling an optional permission may limit the associated feature.
6. Sharing of data
We may share personal data with trusted processors and service providers only as needed to operate our products and support workflows, such as hosting, infrastructure, storage, analytics, crash reporting, authentication, customer support, communications, and approved AI or automation providers where relevant to enabled features. In enterprise environments, authorized customer administrators may also access workspace data. We may disclose data where legally required. We do not sell personal data.
Access within MEIJE is limited to people who need the information for their duties. Professional advisers and authorities may receive information where necessary for advice, compliance or the defence of rights. This policy does not authorise the disclosure of a client's confidential information to an AI service or another third party contrary to our agreements with that client.
7. International transfers
If personal data is transferred outside the EEA, we use appropriate safeguards such as Standard Contractual Clauses and apply security measures proportionate to the transfer risks.
You may contact our DPO for information about the safeguards applicable to a transfer and how to obtain a copy, subject to the protection of third-party confidential information.
8. Retention
Retention depends on the purpose and our role. Active use and restricted legal archiving are separate. The following rules apply to data we control:
- Business contacts and negotiations: for the duration of the active enquiry or relationship; afterwards, only information needed for ongoing follow-up, legal obligations or claims is retained. Relevance is assessed from the status of the enquiry, the last substantive exchange and any objection.
- Account and workspace data: while active, then only as needed to complete requested export, handover, closure and deletion operations. Technical deletion and backup cycles applicable to the service determine when remaining copies are purged.
- Project and uploaded content: according to the service lifecycle, deletion instructions and applicable agreement. When acting as a processor, we follow the client's documented retention and return/deletion instructions.
- Diagnostics and security logs: generally up to 12 months unless specific records are needed longer to investigate an incident or comply with a legal requirement.
- Support requests and operational correspondence: generally up to 24 months; records forming part of a contract or dispute follow the corresponding retention rule.
- Finance, contract and dispute records: for the applicable statutory retention or limitation period, extended where necessary for an ongoing proceeding. Access to archived records is restricted to the relevant purpose.
Contact our DPO for the retention period or deletion cycle applicable to a particular service or record.
9. Your rights
Subject to the conditions in applicable law, you may request access, rectification, deletion, restriction or portability of your data, object to processing, and withdraw consent where applicable. Send requests to the DPO in section 13. We normally respond within one month; if the legal conditions for an extension are met, we will explain the reason and revised deadline within that month. We may request only information necessary to confirm your identity if there is reasonable doubt.
Where we act as a processor, contact the relevant client/controller; we assist it with requests under our agreement. You may complain to your competent supervisory authority, including the CNIL in France.
10. Children
Our Immersive Suite apps are not intended for children below the age required by local law to independently consent to data processing, unless a lawful institutional or parental framework applies. If you believe a child has provided personal data inappropriately, contact us so we can review and delete it where appropriate.
11. Security
We use technical and organizational measures designed to protect personal data against unauthorized access, loss, alteration, or disclosure. No system is completely risk-free, but privacy and security are considered throughout product design and operations.
12. Policy updates
We may update this policy to reflect product, legal, or operational changes. The current version is always available on this page with an updated revision date.
13. Contact
Data Protection Officer: Tina Debove, tina@studiomeije.com.
You can also write to MEIJE, for the attention of the DPO, 97 rue de Clignancourt, 75018 Paris, France. Please identify the service or relationship concerned without sending unnecessary identity documents or confidential content.
Version française
1. Responsable du traitement
Pour les traitements réalisés pour ses propres finalités et décrits dans cette politique, le responsable du traitement est :
- MEIJE (Studio Meije)
- SIREN : 985 281 633
- SIRET (siège social) : 985 281 633 00026
- Siège social : 97 rue de Clignancourt, 75018 Paris, France
- Code APE/NAF : 58.29C
- Fiche officielle : Annuaire des Entreprises
2. Périmètre et rôles respectifs
Cette politique couvre les visiteurs de notre site, les utilisateurs de nos apps (dont Immersive Suite), previews et services compagnons, les personnes contactant le support et les interlocuteurs professionnels de nos prospects, clients, fournisseurs et partenaires. Elle inclut les représentants et signataires intervenant dans les demandes, démonstrations, négociations, contrats, prestations et factures.
MEIJE détermine les finalités et les moyens des traitements liés à ses propres relations commerciales et à l'administration de ses services. Lorsque nous traitons des données uniquement sur les instructions documentées d'un client, celui-ci est responsable du traitement et MEIJE agit comme sous-traitant. La notice du client et l'accord de traitement des données applicable encadrent ces traitements ; cette page ne les remplace pas. Des notices propres aux produits précisent les traitements supplémentaires de l'app ou du déploiement concerné.
3. Données personnelles susceptibles d’être traitées
- Données de compte, d’identité et d’espace de travail que vous fournissez, comme le nom, l’adresse e-mail, l’entreprise, le rôle, les identifiants de connexion et les préférences.
- Données de projet et de contenu que vous créez, téléversez, importez, synchronisez ou exportez, comme des scènes, assets, annotations, contenus de formation, layouts, fichiers de configuration, prompts et autres matériaux de workflow.
- Données liées aux permissions de l’appareil et aux entrées nécessaires aux expériences activées, comme la caméra, le microphone, les capteurs de mouvement, les fichiers, les photos, les notifications ou la localisation lorsque c’est pertinent.
- Données de collaboration, de communication et de support, y compris les messages, invitations, signalements et échanges lorsque vous nous contactez.
- Données techniques et de diagnostic, comme le type d’appareil, le système d’exploitation, la version de l’app, les crash logs, les métriques de performance et les journaux de sécurité.
- Données administratives ou commerciales nécessaires à la gestion des pilotes, abonnements, facturation, achats ou onboardings entreprise.
Pour les relations commerciales, ces données peuvent inclure les coordonnées professionnelles, la fonction, l'organisme, les échanges, les signatures et les informations nécessaires pour vérifier le pouvoir de signature. Nous les recueillons auprès de vous, de votre organisme ou de ses représentants habilités et, le cas échéant, de sources professionnelles ou de registres d'entreprises publics.
Les données et permissions utilisées dépendent de l'app et des fonctionnalités activées. Une permission de l'appareil ne signifie pas à elle seule que les données sont transmises à MEIJE. Les informations nécessaires sont identifiées dans le formulaire, le service ou la demande concernés ; sans elles, nous pouvons être dans l'impossibilité de répondre, de fournir la fonctionnalité ou de gérer la relation. Les autres informations sont facultatives.
4. Finalités et bases légales
- Demandes commerciales, négociations et relations professionnelles : notre intérêt légitime à répondre aux demandes et à gérer les relations avec les organismes et leurs représentants. Si vous contractez personnellement avec nous, les traitements nécessaires aux mesures précontractuelles prises à votre demande ou à l'exécution du contrat reposent sur l'article 6(1)(b) du RGPD.
- Fonctionnalités des apps, comptes, stockage de contenus, synchronisation et support : l'exécution d'un contrat avec vous lorsque cela s'applique ; pour les utilisateurs agissant au nom d'un organisme, notre intérêt légitime à administrer et fournir le service convenu, sous réserve de la distinction responsable du traitement/sous-traitant ci-dessus.
- Sécurité, gestion des accès, prévention de la fraude et diagnostic : notre intérêt légitime à protéger les utilisateurs, les systèmes et la fiabilité des services, mis en balance avec vos droits.
- Fonctionnalités optionnelles, mesure d'audience ou accès à l'appareil nécessitant un consentement : votre consentement lorsque la loi l'exige. Les permissions techniques et le consentement RGPD ont des fonctions différentes ; l'un ne remplace pas automatiquement l'autre.
- Facturation, comptabilité et exigences réglementaires : nos obligations légales. Les pièces nécessaires à la constatation, à l'exercice ou à la défense de droits sont conservées sur le fondement de notre intérêt légitime à protéger nos droits.
5. Vos choix
Vous pouvez vous opposer aux traitements fondés sur l'intérêt légitime pour des raisons tenant à votre situation, et à tout moment à l'utilisation de vos données pour la prospection. Lorsque le traitement repose sur votre consentement, vous pouvez le retirer sans affecter la licéité des traitements antérieurs. Contactez notre DPO aux coordonnées de la section 13. Désactiver une permission facultative peut limiter la fonctionnalité associée.
6. Partage des données
Nous pouvons partager des données personnelles avec des sous-traitants et prestataires de confiance uniquement lorsque cela est nécessaire à l’exploitation de nos produits et de nos workflows de support, par exemple pour l’hébergement, l’infrastructure, le stockage, l’analytics, le crash reporting, l’authentification, le support client, les communications et des fournisseurs d’IA ou d’automatisation approuvés lorsque cela concerne des fonctionnalités activées. Dans les environnements entreprise, des administrateurs client autorisés peuvent aussi accéder aux données d’espace de travail. Nous pouvons également divulguer des données lorsque la loi l’impose. Nous ne vendons pas de données personnelles.
Au sein de MEIJE, l'accès est limité aux personnes qui en ont besoin pour leurs missions. Les conseils professionnels et autorités peuvent recevoir les informations nécessaires au conseil, à la conformité ou à la défense des droits. Cette politique n'autorise pas la transmission d'informations confidentielles d'un client à un service d'IA ou à un tiers en contradiction avec nos accords avec ce client.
7. Transferts internationaux
En cas de transfert de données personnelles hors de l’EEE, nous mettons en place des garanties appropriées, comme les Clauses Contractuelles Types, ainsi que des mesures de sécurité adaptées aux risques du transfert.
Vous pouvez contacter notre DPO pour connaître les garanties applicables à un transfert et les modalités d'obtention d'une copie, sous réserve de la protection des informations confidentielles de tiers.
8. Durées de conservation
La conservation dépend de la finalité et de notre rôle. L'utilisation courante est distincte de l'archivage juridique à accès restreint. Les règles suivantes concernent les données dont nous sommes responsables :
- Contacts commerciaux et négociations : pendant la demande ou la relation active ; ensuite, seules les informations nécessaires au suivi en cours, aux obligations légales ou à la défense des droits sont conservées. Leur pertinence s'apprécie selon l'état de la demande, le dernier échange substantiel et toute opposition.
- Données de compte et d'espace de travail : pendant leur activité, puis uniquement pour terminer les opérations demandées d'export, de transfert, de fermeture et de suppression. Les cycles techniques de suppression et de sauvegarde du service déterminent la purge des copies restantes.
- Contenus projet et fichiers téléversés : selon le cycle de vie du service, les instructions de suppression et l'accord applicable. Lorsque nous agissons comme sous-traitant, nous suivons les instructions documentées du client concernant la conservation, la restitution et la suppression.
- Journaux de diagnostic et de sécurité : en général jusqu'à 12 mois, sauf si certains éléments sont nécessaires plus longtemps pour examiner un incident ou respecter une obligation légale.
- Demandes de support et correspondances opérationnelles : en général jusqu'à 24 mois ; les éléments constitutifs d'un contrat ou d'un litige suivent la règle correspondante.
- Pièces financières, contractuelles et de contentieux : pendant le délai légal de conservation ou de prescription applicable, prolongé si nécessaire pour une procédure en cours. L'accès aux archives est limité à la finalité concernée.
Contactez notre DPO pour connaître la durée ou le cycle de suppression applicable à un service ou à un document particulier.
9. Vos droits
Sous les conditions prévues par la loi, vous pouvez demander l'accès, la rectification, l'effacement, la limitation ou la portabilité de vos données, vous opposer à leur traitement et retirer votre consentement lorsqu'il s'applique. Adressez votre demande au DPO indiqué en section 13. Nous répondons normalement sous un mois ; si les conditions légales d'une prolongation sont réunies, nous en expliquons le motif et le nouveau délai dans ce premier mois. En cas de doute raisonnable sur votre identité, nous pouvons demander uniquement les informations nécessaires à sa confirmation.
Lorsque nous agissons comme sous-traitant, contactez le client responsable du traitement ; nous l'assistons selon notre accord. Vous pouvez saisir votre autorité de contrôle compétente, notamment la CNIL en France.
10. Mineurs
Nos apps Immersive Suite ne sont pas destinées aux enfants n’ayant pas l’âge requis par la loi locale pour consentir seuls au traitement des données, sauf lorsqu’un cadre institutionnel ou parental licite s’applique. Si vous pensez qu’un mineur nous a transmis des données personnelles de manière inappropriée, contactez-nous afin que nous puissions vérifier et supprimer ces données si nécessaire.
11. Sécurité
Nous mettons en place des mesures techniques et organisationnelles destinées à protéger les données personnelles contre l’accès non autorisé, la perte, l’altération ou la divulgation. Aucun système n’est totalement dépourvu de risque, mais la confidentialité et la sécurité sont prises en compte tout au long de la conception et de l’exploitation des produits.
12. Mises à jour de la politique
Nous pouvons mettre à jour cette politique pour refléter des évolutions produit, juridiques ou opérationnelles. La version en vigueur reste disponible sur cette page avec une date de révision actualisée.
13. Contact
Déléguée à la protection des données (DPO) : Tina Debove, tina@studiomeije.com.
Vous pouvez également écrire à MEIJE, à l'attention du DPO, 97 rue de Clignancourt, 75018 Paris, France. Précisez le service ou la relation concernés, sans transmettre de pièce d'identité ni de contenu confidentiel inutile.