1. Objet de cet accord
Cet accord définit comment AlefOS traite les données personnelles pour votre compte. Il complète les conditions de service et prévaut en matière de protection des données.
Le présent accord de traitement des données (« DPA ») fixe les conditions dans lesquelles AlefOS traite des données personnelles pour le compte du Client dans le cadre des services du produit AlefOS.
Il s’applique à tous les traitements réalisés par AlefOS en qualité de Sous-traitant lorsque le Client détermine les finalités et moyens essentiels dans le cadre de son activité professionnelle.
Il fait partie intégrante des conditions de service et de toute relation contractuelle entre :
MyBot Ltd
Numéro d’immatriculation israélien 516373891
Ashkelon, Israël
Email : support@alefos.ai
Contact protection des données : MyBot Ltd
(ci-après « AlefOS » ou le « Sous-traitant »)
et le client professionnel utilisant AlefOS dans son activité, notamment artisan, tenant professionnel, entreprise, opérateur ou entité contractante (ci-après le « Client » ou le « Responsable du traitement »).
Ce DPA couvre également les données personnelles traitées pour le Client lors de la conception, de l’adaptation, de l’exploitation et de l’assistance de son OS sous sa marque, selon le devis signé. Le périmètre de traitement convenu identifie les services, opérations, catégories de données et de personnes, la durée et les instructions concernés ; il n’intègre pas toute une roadmap produit.
2. Place dans l’ensemble contractuel
Le DPA prévaut sur les conditions de service en matière de données. En cas de conflit, le DPA s’applique.
Il complète les conditions de service et la politique de confidentialité applicables à AlefOS.
En cas de conflit avec les conditions de service, il prévaut pour toute question concernant le traitement des données personnelles effectué pour le compte du Client.
Le droit impératif et les règles de priorité des clauses de transfert applicables demeurent réservés. Un devis commercial ne prévaut pas sur le DPA pour les traitements du seul fait qu’il précise le prix ou la livraison.
3. Définitions principales
Définitions accessibles des termes du RGPD utilisés dans cet accord.
Aux fins du présent DPA :
a) « Données personnelles » : toute information concernant une personne physique identifiée ou identifiable ;
b) « Traitement » : toute opération ou ensemble d’opérations sur des données personnelles, automatisées ou non ;
c) « Responsable du traitement » : l’entité qui détermine les finalités et moyens du traitement ;
d) « Sous-traitant » : l’entité qui traite les données pour le compte du Responsable du traitement ;
e) « Personne concernée » : la personne physique à laquelle se rapportent les données ;
f) « Violation de données personnelles » : violation de sécurité entraînant accidentellement ou illicitement la destruction, perte, altération, divulgation non autorisée ou l’accès non autorisé à des données transmises, conservées ou traitées ;
g) « Droit applicable » : toute règle applicable à la protection des données, dont, lorsque pertinent, le règlement (UE) 2016/679, le droit israélien de la vie privée et toute autre règle impérative.
Client, Application client et Utilisateurs autorisés ont le sens donné dans les Conditions d’utilisation. Ces désignations contractuelles ne modifient pas les rôles légaux des parties pour une finalité de traitement donnée.
4. Répartition des rôles
Le Client détermine les finalités et moyens essentiels des traitements couverts par ce DPA. MyBot agit comme sous-traitant pour ces opérations, et non pour toutes ses activités. Si le Client est lui-même sous-traitant, il doit disposer de l’autorisation du responsable concerné pour engager MyBot et transmettre les instructions applicables.
Les finalités distinctes de MyBot relatives à sa relation commerciale, à l’administration des comptes, à la facturation et aux obligations de sécurité ou légales applicables sont décrites dans la Politique de confidentialité. L’accès support à un dossier pour fournir le service demandé par le Client reste un traitement pour son compte ; la gestion administrative de la relation support s’apprécie séparément. Le rôle de chaque partie ne supprime pas ses obligations légales propres.
5. Opérations sur les données
MyBot traite les Données client sur instructions documentées pour fournir le service commandé : recevoir les appels et messages autorisés, les transcrire ou les structurer, gérer les contacts, la mémoire professionnelle, les groupes, les calendriers et les opérations associées prévues au projet. Hébergement, journalisation technique nécessaire, maintenance et assistance sont limités à cette finalité et à ce périmètre.
MyBot ne réutilise pas ces données pour ses propres finalités commerciales non autorisées. Les finalités professionnelles du Client sont précisément celles pour lesquelles le service lui est fourni. Cette clause n’autorise ni l’entraînement de modèles IA généraux destinés à des tiers, ni la constitution d’un fichier de prospection commun, ni la prospection de MyBot à partir des contacts ou échanges du Client.
6. Durée
Le traitement dure pendant le service commandé et les opérations de restitution ou de suppression requises à sa fin. Les contenus temporaires, dossiers finaux, journaux et sauvegardes suivent leurs finalités et déclencheurs de conservation respectifs. Les obligations légales de conservation propres à MyBot doivent identifier les données et la finalité concernées ; elles ne prolongent pas indéfiniment toutes les Données client. L’article 18 et la page Conservation des données précisent cette distinction.
7. Données traitées
Identité, appels, messages, transcriptions, signaux et journaux : les données nécessaires au service selon votre usage.
Selon l’usage du Client, les catégories peuvent inclure :
a) identité : nom, prénom, téléphone, entreprise, rôle et identifiant de contact ;
b) communications : appels entrants et sortants, métadonnées, messages de boîte de réception et de groupes, horodatages, durée et sens des appels ;
c) contenu audio des appels lorsque l’enregistrement est activé ;
d) transcriptions issues de l’audio ;
e) relation et suivi : signaux opérationnels et PION, missions, états, historiques et profils Ghost ou Phantom ;
f) données techniques, d’accès et de sécurité : journaux, adresses IP, identifiants de session, environnement du navigateur ou appareil ;
g) toute autre donnée saisie, importée, générée ou transmise par le Client dans le service.
Selon le périmètre commandé, cela comprend aussi les fichiers, configurations de l’entreprise, habilitations, affectations, demandes d’utilisateurs externes et informations relationnelles déduites. Les déductions constituent des données personnelles lorsqu’elles concernent une personne identifiable et ne sont pas nécessairement exactes. Les métadonnées d’administration sont distinguées du contenu métier.
8. Personnes concernées
Vos clients, appelants, équipe et contacts Ghost : les personnes dont les données passent par votre usage d’AlefOS.
Il peut notamment s’agir :
a) des clients, prospects, contacts professionnels et interlocuteurs du Client ;
b) des appelants, destinataires, contacts entrants ou sortants ;
c) des collaborateurs, employés, représentants, agents ou prestataires du Client ;
d) des utilisateurs autorisés ;
e) des contacts Ghost, Phantom ou silencieux issus d’interactions téléphoniques pertinentes ;
f) de toute autre personne dont les données sont introduites dans le service par le Client.
Lorsque le service commandé les concerne, les personnes comprennent aussi les visiteurs et utilisateurs externes des interfaces à la marque du Client. Une fiche contact ne constitue pas, à elle seule, un compte utilisateur. Les anciens membres et personnes jamais inscrites conservent leurs droits applicables.
9. Instructions documentées
MyBot traite les données personnelles uniquement sur instructions documentées, notamment la description de traitement convenue, la configuration autorisée et les instructions écrites complémentaires. Cela vaut aussi pour les transferts, sauf obligation de traitement imposée par le droit de l’Union ou d’un État membre applicable ; MyBot en informe alors le Client avant traitement, sauf interdiction légale pour des motifs importants d’intérêt public.
Lorsque le RGPD s’applique, MyBot informe immédiatement le Client si, selon lui, une instruction enfreint les dispositions applicables de l’Union ou d’un État membre en matière de protection des données. L’instruction concernée peut être suspendue pour traiter ce point. Une configuration technique ne rend pas licite une instruction illicite.
10. Obligations du Responsable du traitement
Vous devez avoir le droit de transmettre ces données, informer les personnes lorsque nécessaire et traiter les demandes de vos contacts.
Le Client déclare, garantit et s’engage à :
a) disposer de tous droits, pouvoirs, permissions et bases juridiques nécessaires pour confier les données à AlefOS ;
b) informer les personnes conformément au Droit applicable ;
c) assurer la licéité de l’enregistrement, transcription, analyse et des communications relationnelles ;
d) répondre aux demandes des personnes lorsqu’il est Responsable du traitement ;
e) ne pas utiliser le service illégalement ou en violation de la réglementation ;
f) ne pas donner d’instructions manifestement contraires au Droit applicable.
Le Client tient à jour l’autorité de ses administrateurs et les instructions relatives aux audiences internes et externes. Ces obligations ne libèrent pas MyBot de ses obligations propres de sous-traitant ni de sa coopération aux demandes légitimes de droits.
11. Confidentialité de l’équipe
Toute personne chez AlefOS ayant accès aux données est liée par une obligation contractuelle ou légale de confidentialité.
AlefOS veille à ce que les personnes autorisées à traiter des données personnelles soient soumises à une obligation de confidentialité appropriée ou à une obligation légale adaptée.
12. Sécurité des données
MyBot met en œuvre des mesures techniques et organisationnelles appropriées au traitement convenu, compte tenu de sa nature, de sa portée, de son contexte, de ses finalités et de ses risques. Elles couvrent les besoins pertinents de gestion des accès, de confidentialité, d’intégrité, de disponibilité et d’évaluation des protections. Les accès autorisés sont limités aux besoins du service.
La description de sécurité applicable et l’éventuelle annexe du projet identifient les mesures du service commandé et leur périmètre. Elles ne promettent pas chaque évolution d’architecture, une certification ou l’absence totale de risque. Les changements doivent maintenir une protection appropriée et respecter les engagements convenus.
13. Sous-traitants ultérieurs
L’accord de traitement applicable consigne l’autorisation écrite spécifique ou générale du Client pour les sous-traitants ultérieurs. En cas d’autorisation générale, MyBot informe le Client à l’avance des ajouts ou remplacements envisagés et lui laisse une possibilité effective d’objection pour des raisons de protection des données avant le changement. L’accord du projet précise les modalités de préavis et d’objection ; une modification silencieuse de page web ne remplace pas ce droit.
MyBot impose aux sous-traitants ultérieurs les obligations équivalentes de protection des données applicables et reste responsable de leur exécution. La page Sous-traitants identifie les catégories de prestataires et l’inventaire du projet précise les entités, services, données, régions et garanties de transfert effectifs. Un service souscrit par le Client ou un assistant IA indépendant n’est pas automatiquement un sous-traitant de MyBot. Un modèle logiciel comme Whisper n’est pas lui-même une entité juridique.
14. Transferts internationaux
Stockage, traitement, sauvegardes et accès support à distance peuvent concerner des pays différents. La description du traitement identifie les lieux et garanties pertinents pour le projet ; une région de stockage ne détermine pas à elle seule le lieu de toutes les opérations.
Lorsque la loi l’exige, les transferts reposent sur une décision d’adéquation valide, des garanties contractuelles appropriées ou un autre mécanisme licite répondant à ses conditions. MyBot fournit sur demande les informations relatives au mécanisme applicable. Le nom d’un fournisseur, une autorisation du client ou une architecture cible ne prouve pas à lui seul la couverture légale d’un transfert.
15. Assistance aux obligations du Client
Compte tenu de la nature du traitement et des informations dont il dispose, MyBot assiste le Client pour les droits des personnes, la sécurité, les obligations liées aux violations, les analyses d’impact et les consultations préalables requises par la loi. L’assistance prend la forme de mesures techniques et organisationnelles appropriées.
Les éventuels frais convenus pour des prestations supplémentaires doivent être annoncés et ne peuvent rendre facultative l’assistance légalement requise ni empêcher le Client de remplir ses obligations impératives.
16. Demandes adressées directement à AlefOS
Les personnes peuvent contacter support@alefos.ai sans compte actif. Pour une demande concernant un traitement pour le Client, MyBot informe le Client concerné et l’assiste, avec une orientation claire évitant les renvois successifs. MyBot répond sur les instructions du Client ou selon l’exigence légale. Les demandes relatives aux traitements propres de MyBot sont traitées par MyBot en qualité de responsable concerné. Les vérifications d’identité sont limitées au nécessaire pour la demande.
17. Violation de données
MyBot informe le Client sans délai indu après avoir pris connaissance d’une violation de données personnelles traitées pour son compte. L’information n’est pas limitée aux violations que MyBot estime susceptibles d’exiger une action du Client.
Les informations disponibles portent sur la nature de la violation, les données et personnes concernées, les conséquences probables, les mesures prises ou proposées et un contact de suivi. Elles peuvent être communiquées progressivement au fil de l’enquête. Cette information du sous-traitant est distincte de l’obligation propre du Client de notifier une autorité dans le délai applicable.
18. Données à la fin du contrat
À la fin des prestations de traitement concernées, MyBot restitue ou supprime les données personnelles au choix du Client, puis supprime les copies existantes, sauf conservation exigée par la loi applicable. Rendre les données inaccessibles ne constitue pas, à lui seul, leur suppression.
La description de sortie convenue identifie les données restituées, les formats, les modalités de récupération, la suppression dans les systèmes actifs et les cycles de sauvegarde. Les sauvegardes en attente d’expiration restent protégées et exclues des usages courants ; en cas de restauration de secours, les instructions de suppression applicables doivent être réappliquées. Les contraintes techniques n’autorisent pas une conservation indéfinie. Toute conservation imposée par la loi est limitée aux données, à la finalité et à la période requises.
Les corps de messages temporaires et buffers d’ingestion sont distincts des transcriptions finales et de la mémoire professionnelle structurée. Leurs règles respectives figurent dans la page Conservation des données. Le retrait d’accès d’un membre, la déconnexion d’un fournisseur et la résiliation du service de l’entreprise ont des périmètres différents. L’export contractuel et les droits de changement de prestataire applicables suivent les Conditions et l’accord du projet sans réduire les droits individuels sur les données.
19. Droits d’audit
MyBot met à disposition les informations nécessaires pour démontrer le respect de ce DPA et permet les audits applicables, y compris les inspections menées par le Client ou son auditeur mandaté, et y contribue.
Des modalités raisonnables protègent la confidentialité, la sécurité et les données des autres clients et organisent le périmètre, le préavis et la fréquence. Des documents pertinents et preuves indépendantes peuvent soutenir le contrôle sans remplacer automatiquement un droit d’audit légal. La protection du secret des affaires ne doit pas vider ce droit de sa substance ; aucune certification n’est revendiquée sans être détenue et applicable.
20. Contacts sans compte
Une interaction professionnelle autorisée peut créer une fiche contact sans créer de compte utilisateur actif. Le Client détermine la finalité licite et l’information appropriée pour la personne, notamment en cas de collecte indirecte.
Une exception à l’information individuelle doit remplir les conditions légales applicables ; une page de confidentialité générale n’est pas une dispense automatique. Ce DPA ne commande pas une séquence de SMS relationnels et ne considère pas ces messages comme automatiquement non commerciaux. Les communications et le dispositif d’information doivent être précisés et licitement autorisés pour le service concerné. MyBot assiste le Client dans le cadre de ses obligations de sous-traitant.
21. Répartition de responsabilité
Chaque partie répond de ses manquements. Vos communications, bases juridiques et contenus relèvent de vous ; la sécurité de notre infrastructure relève de nous.
21.1 Chaque partie répond des manquements aux obligations qui lui incombent au titre du Droit applicable.
21.2 Le Client reste seul responsable des finalités, bases juridiques, contenus, communications, messages, appels et décisions qu’il initie ou exploite avec le service.
21.3 La responsabilité d’AlefOS au titre du DPA est soumise aux limitations des conditions de service, sauf interdiction par le Droit applicable impératif.
22. Droit applicable
Comme les conditions de service : droit israélien et tribunaux d’Israël, sauf règles locales impératives contraires.
Le DPA est régi par le droit prévu dans les conditions de service, sauf exigence contraire du droit impératif de la protection des données.
Tout litige relève de la juridiction prévue dans ces conditions, sous réserve de toute compétence impérative applicable.
23. Dispositions finales
L’invalidité d’une clause n’invalide pas les autres. Le DPA s’applique tant que nous traitons des données pour votre compte.
23.1 Si une disposition est invalide ou inapplicable, les autres restent en vigueur.
23.2 Le DPA prend effet à la date de prise d’effet de la relation contractuelle entre le Client et AlefOS.
23.3 Il reste applicable aussi longtemps qu’AlefOS traite des données personnelles pour le compte du Client.
La version applicable à un accord existant est préservée. Un brouillon ou une page web révisée ne modifie pas cet accord à lui seul. Les changements et leur date d’effet suivent les exigences contractuelles et légales applicables.