Accord de traitement des données (DPA)
Le présent Accord de traitement des données (ci-après « DPA ») est conclu entre le Client ayant souscrit au service Spox (ci-après « le Responsable de traitement ») et BeyondSky OÜ, société de droit estonien (OÜ), dont le siège est situé Narva mnt 5, 10117 Tallinn, Estonie, immatriculée au registre du commerce d'Estonie (Äriregister) sous le numéro 16894028 (ci-après « Spox » ou « le Sous-traitant »), conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD). Le présent DPA est annexé aux Conditions générales de vente et en fait partie intégrante. En cas de contradiction entre les CGV et le présent DPA sur les sujets relatifs à la protection des données, le DPA prévaut.
1. Objet et durée
Le présent DPA définit les conditions dans lesquelles Spox, agissant en qualité de sous-traitant, est autorisé à traiter des données à caractère personnel pour le compte du Client, qui agit en qualité de responsable de traitement à l'égard de ses propres interlocuteurs (clients, prospects, partenaires).
Le DPA prend effet à la date de souscription du Client aux Conditions générales de vente et demeure en vigueur pendant toute la durée de l'abonnement. Il prend fin de plein droit à la résiliation ou à l'expiration du contrat principal.
2. Nature et finalité du traitement
Dans le cadre de la fourniture du service, Spox effectue pour le compte du Client les opérations de traitement suivantes :
- Réception et traitement automatisé des appels entrants sur le(s) numéro(s) de téléphone configuré(s) par le Client, via un agent vocal fondé sur l'intelligence artificielle ;
- Transcription textuelle du contenu des conversations téléphoniques et génération d'un résumé automatique à l'issue de chaque appel ;
- Envoi de campagnes de SMS sortants vers les numéros de téléphone destinataires paramétrés par le Client.
3. Catégories de personnes concernées et de données traitées
Les personnes concernées par le traitement sont les interlocuteurs du Client, c'est-à-dire toute personne physique entrant en contact avec le service téléphonique ou SMS du Client.
Les catégories de données à caractère personnel traitées sont les suivantes :
- Données d'identification et de contact : numéro de téléphone de l'appelant ou du destinataire du SMS ;
- Contenu des échanges : transcription textuelle intégrale de la conversation téléphonique, résumé automatique de l'appel, contenu des messages SMS.
4. Obligations de Spox en qualité de sous-traitant
Spox s'engage à respecter les obligations suivantes conformément à l'article 28 du RGPD :
- Traitement sur instruction documentée : Spox traite les données uniquement sur instruction documentée du Responsable de traitement, telle qu'elle résulte des présentes CGV et du paramétrage effectué par le Client dans son tableau de bord, sauf obligation légale contraire.
- Confidentialité : Spox veille à ce que les personnes autorisées à traiter les données aient pris l'engagement de confidentialité ou soient soumises à une obligation légale de confidentialité. Spox ne communique pas les données à des tiers non autorisés.
- Sécurité : Spox met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment le chiffrement des données en transit (TLS) et au repos, le contrôle des accès, la journalisation des opérations et la surveillance des systèmes.
- Sous-traitants ultérieurs : Spox informe le Responsable de traitement de tout recours à un sous-traitant ultérieur. La liste des sous-traitants ultérieurs autorisés figure dans la Politique de confidentialité de Spox. Le Responsable de traitement dispose d'un délai de trente (30) jours à compter de cette notification pour s'y opposer par écrit ; à défaut d'opposition dans ce délai, le recours au nouveau sous-traitant est réputé accepté.
- Assistance au Responsable de traitement : Spox prête assistance au Responsable de traitement, dans la mesure du possible et compte tenu de la nature du traitement, pour s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition).
- Notification de violation de données : en cas de violation de données à caractère personnel au sens de l'article 4, paragraphe 12, du RGPD, Spox en notifie le Responsable de traitement dans un délai de quarante-huit (48) heures à compter du moment où Spox en a pris connaissance, par e-mail à l'adresse enregistrée dans le compte Client. Cette notification inclut, dans la mesure du possible, les informations prévues à l'article 33, paragraphe 3, du RGPD.
- Suppression en fin de contrat : à l'expiration ou à la résiliation du contrat, Spox supprime toutes les données à caractère personnel traitées pour le compte du Responsable de traitement, ainsi que les copies existantes, sauf si la conservation de certaines données est requise par la législation applicable. Sur demande écrite du Responsable de traitement, Spox peut lui restituer les données avant suppression, dans un format structuré et couramment utilisé.
5. Audits et vérifications
Spox met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA. Sur demande écrite raisonnable du Responsable de traitement, et sous réserve d'un préavis d'au moins trente (30) jours ouvrés, Spox autorise la réalisation d'audits ou d'inspections relatifs au traitement des données confiées. Ces audits sont menés par le Responsable de traitement ou par un tiers auditeur mandaté par lui, sous réserve d'une obligation de confidentialité de ce tiers, et ne doivent pas perturber l'activité normale de Spox. Les frais d'audit sont à la charge du Responsable de traitement.
6. Transferts de données hors de l'Union européenne
Les données hébergées par Spox sont stockées sur des serveurs situés dans l'Union européenne (Hetzner Online GmbH, Allemagne). Aucun transfert hors UE n'est effectué pour la prestation d'hébergement.
Certains sous-traitants ultérieurs impliqués dans le traitement par intelligence artificielle de la voix et des SMS (Twilio, Anthropic, xAI, ElevenLabs) ont leur siège aux États-Unis. Ces transferts sont encadrés par les garanties appropriées visées aux articles 46 et 47 du RGPD, à savoir les clauses contractuelles types adoptées par la Commission européenne ou l'adhésion du sous-traitant au cadre transatlantique EU-U.S. Data Privacy Framework, selon le cas. Le Responsable de traitement peut obtenir les détails de ces garanties sur demande adressée à [email protected].