Politique de confidentialité
Sommaire
- 1. Responsable de traitement
- 2. Délégué à la protection des données
- 3. Données collectées
- 4. Finalités et bases légales
- 5. Prospection commerciale B2B
- 6. Décisions automatisées et profilage
- 7. Durées de conservation
- 8. Sous-traitants et transferts
- 9. Vos droits
- 10. Sécurité des données
- 11. Transparence IA (EU AI Act)
- 12. Cookies et traceurs
- 13. Données des mineurs
- 14. Modifications de cette politique
La présente politique de confidentialité a pour objectif de vous informer de manière claire, complète et transparente sur la façon dont Softcallia collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre site web www.softcallia.com(le « Site ») et notre application app.softcallia.com (l'« Application »), ensemble le « Service ». Elle décrit aussi l'usage que nous faisons des coordonnées professionnelles des entreprises que nous contactons pour leur présenter Softcallia : voir la section 5.
Cette politique est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés), à la loi n° 2004-575 du 21 juin 2004 (LCEN) et au Règlement (UE) 2024/1689 (EU AI Act).
1. Identité et coordonnées du responsable de traitement
Le responsable de traitement est l'entité qui détermine les finalités et les moyens du traitement de vos données personnelles :
| Dénomination | Softcallia — Côme Bruchet, entrepreneur individuel |
| Adresse | 24 rue David, 51100 Reims, France |
| SIRET | 102 453 487 00013 |
| Responsable du traitement | Côme Bruchet |
| Email de contact | contact@softcallia.com |
| Téléphone | +33 9 39 24 23 46 |
2. Délégué à la protection des données (DPO)
Softcallia compte moins de 250 salariés et ne réalise pas de traitements à grande échelle de catégories particulières de données au sens de l'article 37 du RGPD. La désignation d'un DPO n'est donc pas obligatoire. Néanmoins, nous avons désigné un référent interne à la protection des données personnelles.
Pour toute question relative à la protection de vos données personnelles :
- Email : dpo@softcallia.com
- Adresse postale : Softcallia — Côme Bruchet — 24 rue David, 51100 Reims
3. Données personnelles collectées
Nous collectons uniquement les données adéquates, pertinentes et limitées a ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (principe de minimisation, article 5.1.c du RGPD). Voici le détail par catégorie :
3.1. Données d'identification et de compte
| Donnée | Finalité | Base légale |
|---|---|---|
| Nom, prénom | Création et gestion du compte utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Adresse email | Authentification, communications, notifications | Exécution du contrat (art. 6.1.b RGPD) |
| Numéro de téléphone | Configuration du renvoi d'appel, alertes urgentes par SMS | Exécution du contrat (art. 6.1.b RGPD) |
| Nom de l'entreprise, SIRET, adresse professionnelle | Facturation, personnalisation de l'agent IA, conformité fiscale | Exécution du contrat (art. 6.1.b) + obligation légale (art. 6.1.c RGPD) |
| Mot de passe (hashé bcrypt avec salage individuel) | Authentification sécurisée | Exécution du contrat (art. 6.1.b RGPD) |
| Rôle (administrateur, agent, lecteur) | Gestion des droits d'accès au sein de l'équipe | Exécution du contrat (art. 6.1.b RGPD) |
3.2. Données d'appels téléphoniques
| Donnée | Finalité | Base légale |
|---|---|---|
| Numéro de l'appelant | Identification du client, rappel, historique des appels | Intérêt légitime (art. 6.1.f RGPD) — suivi de la relation client |
| Flux audio de l'appel (traité en temps réel, non enregistré par défaut) | Transcription par IA au fil de l'appel. Sans l'option d'enregistrement, aucun audio n'est conservé : seule la transcription textuelle est stockée. | Intérêt légitime (art. 6.1.f RGPD) — l'appelant est informé en début d'appel conformément à l'art. L.34-1 du CPCE |
| Enregistrement audio de l'appel (option désactivée par défaut, activée par Softcallia sur demande de l'entreprise cliente) | Permettre à l'entreprise de réécouter une demande pour vérifier ce qui a été dit. L'agent vocal annonce l'enregistrement dès le début de l'appel ; si l'appelant s'y oppose, l'enregistrement est arrêté et supprimé. | Intérêt légitime de l'entreprise cliente, responsable de traitement (art. 6.1.f RGPD), avec information préalable et droit d'opposition |
| Transcription textuelle de l'appel | Consultation, recherche, résumé IA, détection d'urgence | Exécution du contrat (art. 6.1.b RGPD) |
| Résumé généré par IA | Faciliter la prise de décision rapide par l'utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Durée de l'appel | Statistiques d'utilisation, suivi de consommation | Exécution du contrat (art. 6.1.b RGPD) |
| Niveau d'urgence (classifié par IA) | Tri automatique des appels, déclenchement d'alertes prioritaires | Exécution du contrat (art. 6.1.b RGPD) |
| Statut de l'appel (nouveau, en cours, traité, archivé) | Gestion du flux de travail | Exécution du contrat (art. 6.1.b RGPD) |
| Type de problème détecte par l'IA | Catégorisation, statistiques | Exécution du contrat (art. 6.1.b RGPD) |
3.3. Données de rendez-vous
| Donnée | Finalité | Base légale |
|---|---|---|
| Nom et coordonnées du client | Prise de rendez-vous automatique | Exécution du contrat (art. 6.1.b RGPD) |
| Date, heure, motif du rendez-vous | Gestion de l'agenda | Exécution du contrat (art. 6.1.b RGPD) |
3.4. Données de paiement
| Donnée | Finalité | Base légale |
|---|---|---|
| Identifiant client Stripe | Gestion des abonnements et factures | Exécution du contrat (art. 6.1.b RGPD) |
| Identifiant abonnement Stripe | Suivi de l'état de l'abonnement | Exécution du contrat (art. 6.1.b RGPD) |
| Historique des factures et paiements | Comptabilité, obligations fiscales | Obligation légale (art. 6.1.c RGPD) — art. L.123-22 du Code de commerce |
Important :Softcallia ne collecte et ne stocke jamais vos données bancaires (numéro de carte, date d'expiration, cryptogramme). Tous les paiements sont traités directement par Stripe Inc., certifié PCI DSS Niveau 1. Seuls des identifiants techniques Stripe (sans donnée bancaire) sont conservés dans notre système.
3.5. Données de navigation et données techniques
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse IP | Sécurité, prévention des abus, rate limiting, journalisation technique | Obligation légale (art. 6.1.c RGPD — art. 6-II LCEN) + intérêt légitime (art. 6.1.f RGPD) |
| User-agent (type de navigateur, OS) | Compatibilité technique, résolution de bugs | Intérêt légitime (art. 6.1.f RGPD) |
| Pages visitées, dates et heures de visite | Analyse d'audience du site vitrine (uniquement si cookie consenti) | Consentement (art. 6.1.a RGPD) |
| Logs d'erreurs applicatives | Détection et correction des dysfonctionnements (via Sentry) | Intérêt légitime (art. 6.1.f RGPD) |
| Cookies et traceurs | Voir notre Politique de cookies | Consentement ou exemption (selon catégorie) |
3.6. Données collectées auprès des appelants (tiers)
Lorsqu'un tiers (client de l'Utilisateur) appelle le numéro configure dans le Service, certaines données le concernant sont collectées : numéro de téléphone, contenu vocal de l'appel, transcription et résumé. L'appelant est informé en début d'appel que la conversation est traitée par un assistant automatisé. Si l'entreprise appelée a demandé l'option d'enregistrement audio, l'agent vocal annonce aussi que l'appel est enregistré et que l'appelant peut s'y opposer ; en cas d'opposition, l'enregistrement est arrêté et supprimé. Pour les données de ses propres clients, l'Utilisateur est responsable de traitement et Softcallia sous-traitant. L'Utilisateur s'engage à respecter ses obligations d'information en vertu des articles 13 et 14 du RGPD.
3.7. Données Google Agenda (option)
Si l'Utilisateur connecte son agenda Google (option, dans Réglages puis Intégrations), Softcallia accède, avec l'autorisation Google « Afficher et modifier les événements de tous vos agendas » (calendar.events), aux événements de ses agendas : horaires de début et de fin, statut, disponibilité (occupé ou libre), réponse aux invitations, et titre des événements.
- Lecture: avant de proposer un créneau à un appelant, Softcallia vérifie que l'Utilisateur n'est pas déjà occupé. L'agent vocal ne reçoit que des plages horaires occupées, jamais le titre ni le contenu des événements. Les titres ne sont affichés qu'à l'Utilisateur, dans son propre planning Softcallia.
- Écriture: Softcallia crée, modifie et supprime dans son agenda les rendez-vous pris par l'intermédiaire du Service.
- Conservation: aucune copie des événements Google n'est constituée. Ils sont lus au moment où ils sont nécessaires ; seuls l'identifiant des rendez-vous créés par Softcallia et le jeton d'autorisation (chiffré) sont enregistrés.
- Ce que Softcallia ne fait jamais: vendre ces données, les utiliser à des fins publicitaires, les utiliser pour entraîner des modèles d'intelligence artificielle, ou les faire lire par une personne, sauf accord explicite de l'Utilisateur, nécessité de sécurité ou obligation légale.
- Révocation: l'Utilisateur peut déconnecter son agenda à tout moment dans Réglages puis Intégrations, ou depuis myaccount.google.com/permissions ; le jeton est alors supprimé.
L'utilisation et le transfert à toute autre application des informations reçues des API Google par Softcallia respectent la Google API Services User Data Policy, y compris les exigences d'utilisation limitée (Limited Use).
4. Finalités et bases légales des traitements
Vos données sont traitées pour les finalités suivantes :
| Finalité | Base légale (art. 6 RGPD) | Intérêt légitime poursuivi (le cas échéant) |
|---|---|---|
| Fourniture et fonctionnement du service Softcallia | Exécution du contrat (art. 6.1.b) | — |
| Gestion de votre compte utilisateur | Exécution du contrat (art. 6.1.b) | — |
| Traitement, transcription et résumé des appels téléphoniques par IA | Exécution du contrat (art. 6.1.b) | — |
| Traitement en temps réel du flux audio aux fins de transcription (sans enregistrement) | Intérêt légitime (art. 6.1.f) | Garantir la qualité du service de transcription ; l'appelant est informé |
| Enregistrement audio des appels, en option, sur demande de l'entreprise cliente | Intérêt légitime de l'entreprise cliente (art. 6.1.f) | Réécouter une demande pour vérifier ce qui a été dit ; l'appelant est informé dès le début de l'appel et peut s'y opposer |
| Détection automatique des urgences par IA | Exécution du contrat (art. 6.1.b) + intérêt légitime (art. 6.1.f) | Permettre une réaction rapide en cas de situation urgente |
| Gestion des rendez-vous automatiques | Exécution du contrat (art. 6.1.b) | — |
| Facturation, gestion des abonnements | Exécution du contrat (art. 6.1.b) + obligation légale (art. 6.1.c) | — |
| Envoi de notifications transactionnelles (alertes, rappels) | Exécution du contrat (art. 6.1.b) | — |
| Communications commerciales fondées sur le consentement : lettre d'information, emails envoyés après une demande faite sur notre site, et tout message commercial adressé à un particulier | Consentement (art. 6.1.a) | — |
| Prospection commerciale B2B : emails et appels à des entreprises, sur les coordonnées professionnelles qu'elles publient (section 5) | Intérêt légitime (art. 6.1.f) | Présenter Softcallia aux entreprises dont le métier est concerné par le service. Opposition possible à tout moment, sans justification |
| Support client | Exécution du contrat (art. 6.1.b) | — |
| Amélioration du service et statistiques agrégées/anonymisées | Intérêt légitime (art. 6.1.f) | Améliorer les fonctionnalités et la pertinence de l'IA |
| Sécurité, prévention de la fraude, rate limiting | Intérêt légitime (art. 6.1.f) + obligation légale (art. 6.1.c) | Protéger le Service et ses utilisateurs contre les accès non autorisés |
| Conservation des logs de connexion | Obligation légale (art. 6.1.c) — art. 6-II LCEN | — |
| Analyse d'audience du site vitrine | Consentement (art. 6.1.a) | — |
5. Prospection commerciale B2B
Softcallia contacte par email et par téléphone des entreprises qui ne sont pas encore clientes, pour leur présenter son service. Cette section s'adresse aux professionnels ainsi contactés. Le responsable de ce traitement est Softcallia, Côme Bruchet, entrepreneur individuel, 24 rue David, 51100 Reims, France, identifié à la section 1.
5.1. Personnes et données concernées
Nous contactons des entreprises du bâtiment et des services à qui Softcallia peut être utile : plombiers, couvreurs, électriciens, chauffagistes, climaticiens, paysagistes et métiers proches, en France et aux États-Unis, notamment en Californie. Les données utilisées concernent l'entreprise et les personnes qui la représentent :
- nom commercial, raison sociale, métier, activité et taille de l'entreprise ;
- nom et fonction du dirigeant, lorsqu'ils sont publiés ;
- email et téléphone professionnels, site internet ;
- adresse de l'entreprise ;
- informations publiques : numéro SIREN ou SIRET, numéro de licence d'entrepreneur, qualification RGE, avis et notes publiés en ligne ;
- une note de priorité que nous calculons à partir de ces informations, pour choisir quelles entreprises contacter en premier ;
- le suivi de nos échanges : dates de contact, réponses, notes, et le cas échéant votre opposition.
5.2. Origine des données
Ces données ne vous sont pas demandées : elles proviennent d'informations que les entreprises publient elles-mêmes ou qui figurent dans des registres publics.
- le site internet de l'entreprise ;
- ses fiches publiques d'annuaires et de cartographie, comme Google Business Profile, qui alimente Google Maps ;
- en France, la base Sirene de l'INSEE et l'annuaire des professionnels RGE publié par l'ADEME ;
- aux États-Unis, les registres de licences d'entrepreneurs tenus par chaque État, comme celui du Contractors State License Board (CSLB) en Californie ;
- des annuaires professionnels.
Sur simple demande, nous vous indiquons la source précise de vos coordonnées.
5.3. Finalité et base légale
Nous utilisons ces données pour vous présenter Softcallia, un secrétariat assisté par l'intelligence artificielle pour les entreprises de votre métier : réponse aux appels jour et nuit, tri des urgences, prise de rendez-vous, planning et facturation. Elles servent aussi au suivi de nos échanges.
Ce traitement repose sur notre intérêt légitime (art. 6.1.f RGPD) : faire connaître notre service aux entreprises dont le métier est concerné. En France, la CNIL admet la prospection par email auprès de professionnels sans consentement préalable, à condition que le message soit en rapport avec la profession de la personne contactée et qu'elle puisse s'y opposer simplement, à chaque message (art. L.34-5 du CPCE). La prospection par téléphone auprès de professionnels repose sur la même base et ouvre le même droit d'opposition.
5.4. Durée de conservation
Nous conservons ces données 3 ansà compter de leur collecte ou, si vous nous avez répondu, de notre dernier échange, comme le recommande la CNIL. Elles sont ensuite supprimées. Si vous vous opposez à la prospection, la règle décrite en 5.6 s'applique.
5.5. Destinataires et transferts
Vos données ne sont ni vendues, ni louées, ni cédées à des tiers. Seul Softcallia y a accès, avec quatre sous-traitants :
- Google, qui fournit notre messagerie professionnelle Google Workspace ;
- Supabase, qui héberge notre base de prospects ;
- Vercel, qui héberge l'interface d'administration par laquelle nous consultons cette base ;
- Anthropic, dont l'assistant d'intelligence artificielle Claude nous sert à rechercher des informations dans les sources publiques listées en 5.2 et à préparer nos messages.
Ces sociétés sont établies aux États-Unis : les transferts de données vers les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne et les mesures décrites à la section 8.
5.6. Votre droit d'opposition
Vous pouvez vous opposer à tout moment, gratuitement et sans avoir à vous justifier, à ce que Softcallia vous contacte à des fins de prospection.
Il suffit de répondre « stop » ou « non » à l'un de nos emails, de nous le dire lors d'un appel, ou d'écrire à contact@softcallia.com ou à dpo@softcallia.com. Votre demande est appliquée dès sa réception : nous cessons de vous contacter et votre fiche est marquée comme opposée dans notre base de prospects.
Pour que votre opposition reste respectée, cette fiche est conservée avec la date de votre demande tant que Softcallia fait de la prospection, et n'est plus jamais utilisée pour vous contacter. Si vous demandez aussi l'effacement de vos données, nous effaçons le reste de votre fiche et ne gardons, dans une liste d'opposition, que le nom de l'entreprise, l'email ou le numéro de téléphone concerné et la date de votre demande.
5.7. Vos autres droits
Vous disposez aussi des droits d'accès, de rectification, d'effacement et de limitation, et du droit d'introduire une réclamation auprès de la CNIL, dans les conditions décrites à la section 9.
6. Décisions automatisées et profilage
Conformément à l'article 22 du RGPD, nous vous informons que le Service utilise des traitements automatisés faisant appel à l'intelligence artificielle. Ces traitements constituent du profilageau sens de l'article 4(4) du RGPD car ils analysent automatiquement le contenu des appels pour en déduire des informations (urgence, type de problème, résumé).
6.1. Traitements automatisés mis en oeuvre
| Traitement | Description | Impact potentiel |
|---|---|---|
| Classification d'urgence | L'IA analyse le contenu de l'appel et attribue un niveau d'urgence (basse, moyenne, haute, critique) | Détermine l'ordre de priorité dans lequel les appels sont présentés à l'Utilisateur et déclenche ou non des alertes immédiates |
| Catégorisation du type de problème | L'IA identifie la nature de la demande de l'appelant | Aide à l'organisation du travail de l'Utilisateur |
| Génération de résumés | L'IA produit un résumé synthétique de chaque appel | Facilite la consultation rapide sans réécouter l'appel entier |
| Proposition de rendez-vous | L'IA propose des créneaux disponibles à l'appelant | Peut créer un rendez-vous dans l'agenda de l'Utilisateur |
6.2. Garanties
- Aucune de ces décisions automatisées ne produit d'effet juridique ni d'effet significatif similairesur les personnes concernées au sens de l'article 22.1 du RGPD. Il s'agit d'outils d'aide à la décision : c'est toujours l'Utilisateur humain qui décide de l'action finale (rappeler, ignorer, confirmer un rendez-vous, etc.).
- Les transcriptions et résumés sont des interprétations automatiques susceptibles d'erreurs. Sauf si l'entreprise a activé l'option d'enregistrement audio, l'appel n'est pas enregistré et ne peut être réécouté pour vérifier une transcription : celle-ci peut être contestée et corrigée par une intervention humaine (voir ci-dessous).
- Vous avez le droit de contester une classification, d'exprimer votre point de vue et d'obtenir une intervention humaine en contactant dpo@softcallia.com.
7. Durées de conservation des données
Nous conservons vos données uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, conformément au principe de limitation de la conservation (article 5.1.e du RGPD) :
| Catégorie de données | Durée de conservation | Justification |
|---|---|---|
| Flux audio des appels (sans l'option d'enregistrement) | Aucune conservation | Par défaut, les appels ne sont pas enregistrés. Le flux audio est traité en temps réel aux seules fins de transcription, puis écarté. Minimisation des données (art. 5.1.c RGPD) |
| Enregistrements audio des appels (option activée sur demande de l'entreprise) | 90 jours, puis suppression automatique | Réécoute d'une demande par l'entreprise. Suppression immédiate si l'entreprise supprime l'appel, si l'appelant s'y oppose ou à la suppression du compte |
| Transcriptions d'appels (texte, résumé, classification) | 365 jours (configurable par l'entreprise, min. 30 jours) | Historique client — paramétrage utilisateur + minimisation |
| Données de profil (compte utilisateur) | Durée du contrat + 30 jours | Exécution du contrat (art. 6.1.b RGPD) |
| Données de facturation (factures, preuves de paiement) | 10 ans | Obligation légale (art. L.123-22 du Code de commerce, art. 289 du CGI) |
| Messages internes (dashboard) | Durée du contrat | Collaboration — exécution du contrat |
| Rendez-vous | Durée du contrat + 90 jours | Suivi client — exécution du contrat |
| Logs d'audit RGPD | 3 ans | Responsabilité (art. 5.2 RGPD — accountability) |
| Preuve du consentement aux cookies | 13 mois (stockage local de votre navigateur) | Preuve de consentement (art. 7.1 RGPD). Votre choix est enregistré dans le stockage local de votre navigateur, et non sur nos serveurs : nous n'en conservons aucune copie. |
| Cookies analytiques | 13 mois | Recommandation CNIL (délibération 2020-091) |
| Logs de connexion (adresse IP, horodatage) | 12 mois | Art. 6-II de la LCEN + décret n° 2011-219 |
| Données de prospects (formulaire de contact) | 3 ans après le dernier contact | Recommandation CNIL |
| Données de prospection B2B (entreprises que nous contactons) | 3 ans à compter de leur collecte ou, si l'entreprise nous a répondu, de notre dernier échange, puis suppression | Recommandation CNIL. Voir la section 5 |
| Fiche de prospect après opposition, marquée comme opposée. Après une demande d'effacement, il n'en reste qu'une ligne de la liste d'opposition : nom de l'entreprise, email ou numéro de téléphone concerné, date de la demande | Tant que Softcallia fait de la prospection | Garantir qu'une entreprise qui s'est opposée n'est plus contactée (art. 21.3 RGPD) |
| Logs d'erreurs (Sentry) | 90 jours | Intérêt légitime (correction de bugs) |
A l'expiration de ces délais, les données sont supprimées de manière définitive ou anonymisées de manière irréversible à des fins statistiques.
8. Sous-traitants et transferts internationaux de données
Pour fournir le Service, nous faisons appel à des sous-traitants techniques (articles 28 et suivants du RGPD). Ces sous-traitants agissent uniquement sur nos instructions documentées et sont contractuellement tenus de protéger vos données conformément au RGPD. Des contrats de sous-traitance (DPA — Data Processing Agreements) ont été conclus avec chacun d'eux.
8.1. Liste des sous-traitants
| Sous-traitant | Pays / Region | Données concernées | Garanties de transfert |
|---|---|---|---|
| Supabase Inc. | USA (infrastructure AWS EU) | Base de données (comptes, appels, transcriptions, RDV, base de prospects B2B), fichiers téléversés (photos, documents), enregistrements audio de l'option (stockage chiffré dans l'UE, région Paris) | SCCs (Commission européenne, décision 2021/914) + DPA. Chiffrement AES-256 au repos. Row Level Security (RLS). |
| Stripe Inc. | USA (entité irlandaise pour l'UE) | Données de paiement (carte traitée par Stripe, seul l'ID client est stocké chez nous) | EU-US Data Privacy Framework (DPF). PCI DSS Niveau 1. SCCs. |
| Twilio Inc. | USA | Téléphonie (numéro appelant, acheminement du flux audio en temps réel), SMS. Si l'option d'enregistrement est active, Twilio produit le fichier audio et ne le conserve que le temps de son transfert (quelques secondes), puis le supprime. | SCCs + DPA. SOC 2 Type II, ISO 27001. |
| OpenAI Inc. | USA | Audio (transcription), texte (analyse, résumé, classification) | DPA spécifique. Aucune donnée n'est utilisée pour entraîner les modèles (politique API zero-retention). SCCs. |
| Google LLC (Google Workspace) | USA | Messagerie professionnelle de Softcallia : emails échangés avec nos clients et nos prospects, dont les emails de prospection B2B | SCCs + DPA. |
| Anthropic PBC | USA | Prospection B2B : recherche d'informations publiques sur les entreprises que nous contactons et préparation de nos messages, avec l'assistant d'intelligence artificielle Claude | SCCs + DPA. |
| Vercel Inc. | USA (CDN global, fonctions Edge EU) | Hébergement de l'application et de notre interface d'administration, par laquelle nous consultons la base de prospects B2B (requêtes HTTP, headers, IP) | SCCs + DPA. SOC 2 Type II. |
| Upstash Inc. | UE (Francfort, Allemagne) | Cache applicatif ephemere (rate limiting, sessions) | RGPD natif. Données traitées et stockées exclusivement dans l'UE. |
| Brevo (Sendinblue) | France | Emails transactionnels (alertes, confirmations, relances) | RGPD natif. ISO 27001. Données hébergées en UE. |
| n8n GmbH | Allemagne | Workflows d'automatisation (orchestration des appels, notifications) | RGPD natif. Self-hosted sur VPS en UE. |
| Functional Software Inc. (Sentry) | USA | Logs d'erreurs techniques (stack traces, IP anonymisées, user-agent) | SCCs + DPA. SOC 2 Type II. Données minimisees (pas de données métier). |
| Cal.com Inc. | USA | Réservation de démonstration sur notre site (nom, email, créneau choisi). Concerne nos prospects, pas les données de vos clients. | SCCs + DPA. Chargé uniquement après une action explicite de votre part. |
8.2. Transferts hors de l'Espace économique européen (EEE)
Certains de nos sous-traitants sont situes aux États-Unis. Les transferts de données vers les États-Unis sont encadres par les mécanismes suivants, conformément au chapitre V du RGPD :
- Clauses Contractuelles Types (SCCs)approuvees par la Commission européenne (décision d'execution 2021/914 du 4 juin 2021), intégrées aux DPA de chaque sous-traitant ;
- EU-US Data Privacy Framework(décision d'adéquation du 10 juillet 2023) pour les sous-traitants certifiés (Stripe) ;
- Mesures supplementaires : chiffrement en transit (TLS 1.3) et au repos (AES-256), minimisation des données transférées, evaluation reguliere des risques.
Nous ne vendons jamais vos données à des tiers.Vos données ne sont partagées qu'avec les sous-traitants listés ci-dessus, dans la stricte mesure nécessaire à la fourniture du Service.
9. Vos droits
Conformément àux articles 15 a 22 du RGPD et aux articles 48 a 56 de la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
| Droit | Contenu | Fondement |
|---|---|---|
| Droit d'accès | Obtenir la confirmation que des données vous concernant sont traitées, y accéder et en obtenir une copie. | Art. 15 RGPD |
| Droit de rectification | Demander la correction de données inexactes ou incomplètes. | Art. 16 RGPD |
| Droit à l'effacement | Demander la suppression de vos données lorsqu'elles ne sont plus nécessaires, que vous retirez votre consentement, ou que le traitement est illicite. | Art. 17 RGPD |
| Droit à la limitation du traitement | Demander la limitation du traitement dans certains cas (ex. : contestation de l'exactitude, opposition en cours d'examen). | Art. 18 RGPD |
| Droit à la portabilité | Recevoir vos données dans un format structure, couramment utilise et lisible par machine (JSON, CSV). Vous pouvez exercer ce droit depuis l'onglet RGPD de votre tableau de bord. | Art. 20 RGPD |
| Droit d'opposition | Vous opposer à un traitement fondé sur l'intérêt légitime (art. 6.1.f), y compris au profilage lié à ce traitement. Nous cesserons le traitement sauf motif légitime et impérieux. Un appelant peut s'opposer à l'enregistrement audio de son appel dès que l'agent vocal l'annonce : l'enregistrement est arrêté et supprimé. Il peut aussi exercer ce droit auprès de l'entreprise qu'il a appelée, responsable de ce traitement. Pour la prospection commerciale, l'opposition est toujours suivie d'effet, sans exception (art. 21.3 RGPD) : voir la section 5.6. | Art. 21 RGPD |
| Droit relatif aux décisions automatisées | Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques. La classification par l'IA est un outil d'aide ; l'Utilisateur décide. | Art. 22 RGPD |
| Droit de retirer le consentement | Pour les traitements fondés sur le consentement (cookies analytiques, communications commerciales envoyées avec votre accord), vous pouvez retirer votre consentement à tout moment sans affecter la licéité du traitement antérieur. | Art. 7.3 RGPD |
| Directives post-mortem | Définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès. | Art. 85 loi Informatique et Libertés |
9.1. Comment exercer vos droits
- Par email : dpo@softcallia.com en precisant votre identité (nom, prénom, email du compte) et le droit que vous souhaitez exercer.
- Via votre tableau de bord :l'onglet « RGPD » de la page Parametres vous permet d'exporter vos données (portabilite) et de demander la suppression de votre compte (effacement).
- Par courrier :Softcallia — Côme Bruchet — 24 rue David, 51100 Reims.
Nous répondrons à votre demande dans un délai maximum de 30 joursa compter de la reception. Ce délai peut être prolonge de deux mois supplementaires en cas de complexite ou de nombre eleve de demandes, auquel cas vous en serez informé dans le délai initial d'un mois (art. 12.3 RGPD).
9.2. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorite de contrôle compétente en France :
- Site web : www.cnil.fr
- Adresse : CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : +33 1 53 73 22 22
10. Sécurité des données
Conformément à l'article 32 du RGPD, nous mettons en oeuvre les mesures techniques et organisationnelles appropriees pour assurer un niveau de sécurité adapte au risque :
10.1. Mesures techniques
- Chiffrement en transit : TLS 1.3 pour toutes les communications entre votre navigateur, nos serveurs et nos sous-traitants.
- Chiffrement au repos : AES-256 pour la base de données (Supabase/AWS) et les fichiers téléversés.
- Isolation des données : Row Level Security (RLS) sur Supabase garantit qu'aucune entreprise ne peut accéder aux données d'une autre (isolation multi-tenant au niveau base de données).
- Contrôle d'accès : contrôle d'accès base sur les roles (RBAC) avec trois niveaux (administrateur, agent, lecteur).
- Enregistrements audio (option) : écoute réservée au dirigeant et aux administrateurs de l'entreprise cliente, depuis son application. Chaque écoute est journalisée ; aucune n'est servie par une adresse publique ni mise en cache.
- Rate limiting : protection contre les attaques par force brute via Upstash Redis (fenetre glissante).
- Mots de passe : haches avec bcrypt (facteur de coût 10), salage individuel. Aucun mot de passe n'est stocké en clair.
- Authentification : tokens JWT avec rotation automatique et rafraîchissement sécurisé.
- En-têtes de sécurité HTTP : Content-Security-Policy (CSP), HTTP Strict Transport Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy.
- Validation des webhooks : signature HMAC pour Stripe, clé secrète pour n8n.
10.2. Mesures organisationnelles
- Principe du moindre privilège : chaque composant du système n'a accès qu'aux données strictement nécessaires à sa fonction.
- Journalisation : les accès et opérations sensibles sont tracés dans un journal d'audit (RGPD audit log).
- Monitoring : surveillance des erreurs et anomalies via Sentry, avec alertes automatiques.
- Notification de violation : en cas de violation de données, la CNIL est notifiée dans les 72 heures et les personnes concernées sont informées dans les meilleurs délais conformément aux articles 33 et 34 du RGPD.
11. Transparence sur l'utilisation de l'intelligence artificielle
Conformément àu Règlement (UE) 2024/1689 du 13 juin 2024 relatif a l'intelligence artificielle (EU AI Act) et aux recommandations de la CNIL sur l'utilisation de l'IA dans le traitement de données personnelles :
11.1. Systemes d'IA utilises
- Fournisseur : OpenAI Inc. (modèles GPT et Whisper via API)
- Fonctions :transcription vocale (speech-to-text), génération de résumés, classification d'urgence, categorisation des problèmes, réponse vocale conversationnelle aux appelants
- Classification de risque (EU AI Act) :risque limite — le système interagit directement avec des personnes physiques (appelants) et généré du contenu synthétique (voix)
11.2. Obligations de transparence
- L'appelant est informé en début d'appelqu'il interagit avec un assistant automatisé utilisant l'intelligence artificielle (obligation de transparence, art. 50 EU AI Act).
- L'IA est un outil d'aide à la décision, pas un système décisionnaire autonome. C'est toujours l'Utilisateur humain qui décide de l'action a entreprendre.
- Aucune donnée transmise via l'API OpenAI n'est utilisée pour entraîner ou améliorer les modèles d'IA d'OpenAI(conformément à la politique de données API d'OpenAI — zero data retention pour les clients API).
- Les transcriptions et résumés sont des interprétations automatiquessusceptibles d'erreurs, d'omissions ou d'inexactitudes. Ils ne constituent pas une reproduction fidele garantie.
12. Cookies et traceurs
Le Site et l'Application utilisent des cookies et technologies similaires. Pour des informations détaillées sur les cookies utilises, leurs finalités, durées de conservation et les modalites de gestion de vos preferences, veuillez consulter notre Politique de cookies dédiée.
13. Données des mineurs
Le Service est destine aux professionnels (B2B). Il n'est pas concu pour être utilisé par des personnes âgées de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de mineurs. Si nous constatons que des données de mineurs ont été collectées par inadvertance, nous les supprimerons dans les meilleurs délais.
14. Modifications de cette politique
Nous pouvons modifier cette politique à tout moment pour refléter des évolutions réglementaires, jurisprudentielles ou techniques. Toute modification substantielle sera notifiée :
- par email à l'adresse associée à votre compte ;
- par une notification dans l'Application ;
- par la mise a jour de la date figurant en haut de cette page.
Pour les modifications affectant un traitement fondé sur le consentement, votre consentement sera à nouveau sollicité.
Contact — Protection des données
Pour toute question relative à la protection de vos données personnelles :
- Email du référent données : dpo@softcallia.com
- Adresse : Softcallia — Côme Bruchet — 24 rue David, 51100 Reims
- CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Une question ?
contact@softcallia.comSIRET 102 453 487 00013