NotesixBack to Notesix  ↗

Customer data

Data Processing Addendum

The data-protection terms that apply when Notesix processes personal data for a Customer.

Last updated: August 21, 2026

EnglishFrançais

English

1. Parties and scope

This Data Processing Addendum (“DPA”) forms part of the Notesix Terms of Service or another agreement between the Customer and Nsix Digital Sàrl (“Notesix”). It applies when Notesix processes Customer Personal Data to provide the Service.

The Customer is the controller or processor that lawfully appoints Notesix. Notesix is the processor or subprocessor. Terms such as personal data, processing, controller, processor and data subject have the meanings given by the Swiss Federal Act on Data Protection (“FADP”) and, where applicable, the EU or UK GDPR.

2. Customer instructions and responsibilities

Notesix processes Customer Personal Data only on the Customer’s documented instructions, including the Terms, workspace configuration, integrations and support requests, unless applicable law requires otherwise. Notesix will inform the Customer before legally required processing unless prohibited.

The Customer determines whether, why and how meetings and connected records are processed. The Customer must have a valid legal basis, give required notices, obtain required consents and permissions, respect recording and employment laws, configure appropriate access, and avoid submitting unlawful or unnecessary data.

If Notesix reasonably believes an instruction violates applicable data-protection law, it may suspend that instruction and notify the Customer.

3. Processing details

  • Subject and purpose: browser-based meeting capture, transcription, structured notes, workflow automation, selected integrations, support, security and service administration.
  • Duration: the Customer’s subscription plus the deletion and backup periods described below.
  • Data subjects: Customer users, meeting participants, contacts in connected systems, support contacts and other persons whose data the Customer submits.
  • Data: identity and account details, meeting audio and transcripts, generated notes and actions, meeting metadata, selected CRM or integration records, identifiers, configuration, support communications, audit and technical data.
  • Special data: Notesix does not require sensitive data. If the Customer chooses to submit it, the Customer is responsible for an appropriate legal basis and safeguards.
  • Operations: collection, transmission, organisation, storage, analysis, generation, retrieval, consultation, synchronisation, restriction and deletion.

4. Confidentiality and personnel

Notesix limits access to authorised personnel who need it to operate, secure or support the Service. Those persons are bound by confidentiality obligations and receive appropriate privacy and security instructions. Notesix remains responsible for their compliance with this DPA.

5. Security measures

Notesix maintains risk-appropriate technical and organisational measures, including encrypted transport, authenticated sessions, role-based access and workspace isolation, least-privilege administration, encrypted integration credentials, signed webhook verification, audit and security logging, backup controls, vendor review, incident response and processes for deletion and recovery.

Measures evolve with risk and technology. Notesix may replace a measure with an equivalent or stronger safeguard without materially reducing overall security. The Customer is responsible for its endpoints, credentials, user permissions, connected tools and secure configuration.

6. Subprocessors

The Customer gives general written authorisation for the subprocessors listed on the Subprocessor page. Notesix contractually requires them to protect personal data to a substantially equivalent standard and remains responsible for their processing as required by law.

Notesix will announce a new subprocessor at least 30 days before it begins materially processing Customer Personal Data. The Customer may object during that period on reasonable data-protection grounds. The parties will seek a practical solution; if none exists, the Customer may terminate the affected Service before the change takes effect.

7. International transfers

Notesix may process data in Switzerland, the EEA and other locations used by authorised providers. Transfers rely on an adequacy decision where available, including recognised Switzerland–EEA transfers. Otherwise Notesix uses an applicable transfer mechanism, such as the European Commission Standard Contractual Clauses with the Swiss or UK adaptations when required, plus supplementary safeguards where appropriate.

For restricted EEA transfers where Notesix is a processor, the controller-to-processor modules of the EU Standard Contractual Clauses are incorporated by reference. The Customer is the data exporter, Notesix is the data importer, the details in this DPA complete the annexes, optional docking applies, and the competent authority and governing law are determined by the exporter’s establishment or otherwise Ireland.

8. Assistance and data-subject requests

Taking into account the processing and information available, Notesix assists the Customer with data-subject requests, security obligations, breach notifications, impact assessments and prior consultations. If Notesix receives a request relating to Customer-controlled data, it will direct the requester to the Customer unless legally required to respond, and will reasonably assist the Customer.

Ordinary assistance through Service features is included. Notesix may charge reasonable costs for exceptional, repetitive or bespoke assistance after giving notice, unless the assistance is required because Notesix breached this DPA.

9. Security incidents

Notesix will notify the Customer without undue delay after confirming a breach of security leading to accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to Customer Personal Data. Notice will include available information reasonably needed for the Customer’s obligations, and Notesix will investigate, mitigate and provide updates. Notification is not an admission of fault.

10. Review and audit

Notesix will provide information reasonably necessary to demonstrate compliance. No more than once annually, unless required by a regulator or following a substantiated incident, the Customer may request relevant independent reports or conduct an audit through a qualified independent auditor. Audits require reasonable notice, must protect other customers and security, avoid disruption, and are at the Customer’s cost unless a material Notesix breach is found.

11. Return and deletion

During the subscription, Customer features may be used to export available data. After account closure, active Customer Content is deleted or anonymised within 30 days unless law requires retention. Residual encrypted backups expire within 90 days. Technical, security and audit logs may be kept for up to 12 months, and billing or legal records for the statutory period. Data isolated in backups is not restored except for disaster recovery and remains protected until deletion.

12. Liability, precedence and termination

The liability limitations in the Terms or main agreement apply to this DPA to the extent permitted by mandatory law. If documents conflict on personal-data processing, this DPA prevails, followed by applicable transfer clauses, then the main agreement. This DPA lasts while Notesix processes Customer Personal Data.

13. Contact

Privacy and DPA questions: Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Switzerland · contact@nsixdigital.com.

Français

1. Parties et champ d’application

Le présent avenant relatif au traitement des données (« DPA ») fait partie des Conditions d’utilisation Notesix ou de tout autre contrat entre le Client et Nsix Digital Sàrl (« Notesix »). Il s’applique lorsque Notesix traite des données personnelles du Client pour fournir le Service.

Le Client est le responsable du traitement ou le sous-traitant qui mandate légalement Notesix. Notesix agit comme sous-traitant ou sous-traitant ultérieur. Les termes relatifs à la protection des données ont le sens de la LPD suisse et, s’ils s’appliquent, du RGPD de l’UE ou du Royaume-Uni.

2. Instructions et responsabilités du Client

Notesix ne traite les données du Client que selon ses instructions documentées, notamment les Conditions, la configuration de l’espace, les intégrations et les demandes de support, sauf obligation légale contraire. Notesix informe le Client avant un traitement imposé par la loi, sauf interdiction.

Le Client décide si, pourquoi et comment les réunions et données connectées sont traitées. Il doit disposer d’une base légale, fournir les informations et recueillir les consentements ou autorisations nécessaires, respecter les règles d’enregistrement et de droit du travail, gérer les accès et éviter les données illégales ou inutiles.

Si une instruction paraît contraire au droit applicable, Notesix peut la suspendre et en informer le Client.

3. Détails du traitement

  • Objet et finalité : capture de réunion dans le navigateur, transcription, notes structurées, automatisation de workflows, intégrations choisies, support, sécurité et administration.
  • Durée : abonnement du Client, puis délais de suppression et de sauvegarde ci-dessous.
  • Personnes : utilisateurs du Client, participants, contacts des systèmes connectés, contacts support et autres personnes dont le Client transmet les données.
  • Données : identité et compte, audio et transcription, notes et actions générées, métadonnées de réunion, données CRM sélectionnées, identifiants, configuration, support, audit et technique.
  • Données sensibles : Notesix n’en a pas besoin. Si le Client choisit d’en transmettre, il doit disposer de la base légale et des garanties adaptées.
  • Opérations : collecte, transmission, organisation, stockage, analyse, génération, consultation, synchronisation, limitation et suppression.

4. Confidentialité et personnel

Notesix limite l’accès au personnel autorisé qui en a besoin pour exploiter, sécuriser ou assister le Service. Ces personnes sont soumises à confidentialité et formées aux exigences pertinentes. Notesix reste responsable de leur respect du présent DPA.

5. Mesures de sécurité

Notesix maintient des mesures proportionnées aux risques : chiffrement des communications, sessions authentifiées, accès par rôles et séparation des espaces, administration à privilège minimal, identifiants d’intégration chiffrés, vérification des webhooks signés, journaux d’audit et de sécurité, sauvegardes, contrôle des prestataires, réponse aux incidents, suppression et reprise.

Ces mesures évoluent avec les risques et la technique. Une mesure peut être remplacée par une protection équivalente ou supérieure sans réduire sensiblement la sécurité globale. Le Client protège ses terminaux, identifiants, permissions, outils connectés et sa configuration.

6. Sous-traitants ultérieurs

Le Client donne une autorisation générale écrite pour les prestataires figurant sur la page Sous-traitants. Notesix leur impose contractuellement un niveau de protection substantiellement équivalent et reste responsable dans les limites prévues par la loi.

Notesix annoncera tout nouveau sous-traitant au moins 30 jours avant qu’il ne traite matériellement les données du Client. Le Client peut s’y opposer pendant ce délai pour un motif raisonnable de protection des données. À défaut de solution, il peut résilier le Service concerné avant le changement.

7. Transferts internationaux

Les données peuvent être traitées en Suisse, dans l’EEE et dans d’autres pays utilisés par les prestataires autorisés. Les transferts reposent sur une décision d’adéquation lorsqu’elle existe. Sinon, Notesix utilise un mécanisme applicable, tel que les clauses contractuelles types de la Commission européenne, adaptées à la Suisse ou au Royaume-Uni si nécessaire, et des garanties complémentaires appropriées.

Pour un transfert restreint depuis l’EEE où Notesix agit comme sous-traitant, les modules responsable-vers-sous-traitant des clauses types sont incorporés par référence. Le Client est exportateur, Notesix importateur, le présent DPA complète les annexes, la clause d’adhésion optionnelle s’applique, et l’autorité et le droit compétents sont ceux de l’établissement de l’exportateur ou, à défaut, l’Irlande.

8. Assistance et demandes des personnes

Compte tenu du traitement et des informations disponibles, Notesix aide le Client pour les demandes d’exercice de droits, la sécurité, les notifications de violation, les analyses d’impact et consultations préalables. Une demande portant sur des données contrôlées par le Client lui sera transmise, sauf obligation légale de répondre.

L’assistance ordinaire fournie par le Service est incluse. Une assistance exceptionnelle, répétitive ou sur mesure peut être facturée après information, sauf si elle résulte d’une violation du présent DPA par Notesix.

9. Incidents de sécurité

Notesix informe le Client sans retard injustifié après confirmation d’une violation entraînant destruction, perte, altération, divulgation ou accès non autorisé aux données du Client. Notesix fournit les informations disponibles utiles aux obligations du Client, enquête, atténue l’incident et transmet des mises à jour. La notification ne reconnaît aucune faute.

10. Contrôle et audit

Notesix fournit les informations raisonnablement nécessaires pour démontrer sa conformité. Au maximum une fois par an, sauf exigence d’une autorité ou incident étayé, le Client peut demander les rapports indépendants pertinents ou faire réaliser un audit par un auditeur indépendant qualifié. L’audit nécessite un préavis raisonnable, protège les autres clients et la sécurité, évite toute perturbation et reste à la charge du Client, sauf manquement matériel de Notesix.

11. Restitution et suppression

Pendant l’abonnement, le Client peut utiliser les fonctions disponibles pour exporter ses données. Après fermeture du compte, le Contenu actif est supprimé ou anonymisé sous 30 jours, sauf obligation légale. Les sauvegardes chiffrées résiduelles expirent sous 90 jours. Les journaux techniques, de sécurité et d’audit peuvent être conservés 12 mois, et les dossiers comptables ou juridiques pendant la durée légale. Les sauvegardes ne sont restaurées que pour la reprise après sinistre et restent protégées jusqu’à suppression.

12. Responsabilité, priorité et durée

Les limitations de responsabilité des Conditions ou du contrat principal s’appliquent au présent DPA, sous réserve du droit impératif. En cas de conflit relatif aux données personnelles, le DPA prévaut, puis les clauses de transfert applicables, puis le contrat principal. Le DPA reste en vigueur tant que Notesix traite les données du Client.

13. Contact

Questions relatives au DPA et à la vie privée : Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Suisse · contact@nsixdigital.com.

© 2026 Nsix Digital Sàrl · Notesix

contact@nsixdigital.com

Legal noticeTermsPrivacyDPASubprocessorsAcceptable use