Accord de traitement des données

Dernière mise à jour : 26 mars 2026

Article 1 — Objet

Le présent Accord de Traitement des Données (« DPA ») est conclu entre le Client (« Responsable de traitement ») et MARWANIUM Advanced Technology, opérant sous la marque inCallio (« Sous-traitant »), conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD).

Ce DPA encadre le traitement de données personnelles effectué par inCallio pour le compte du Client dans le cadre de la fourniture du service d'agents vocaux IA.

Article 2 — Durée

Ce DPA est en vigueur pendant toute la durée du contrat de service entre le Client et inCallio. Il prend fin automatiquement à la résiliation du contrat principal. Les obligations de confidentialité et de suppression des données survivent à la résiliation.

Article 3 — Nature et finalité du traitement

inCallio traite les données personnelles pour les finalités suivantes :

  • Réception et traitement des appels téléphoniques entrants via un agent vocal IA.
  • Transcription vocale en temps réel pour la compréhension du langage naturel.
  • Création et gestion de réservations et rendez-vous.
  • Stockage des historiques de conversations et enregistrements.
  • Envoi de notifications au Client (Telegram, Discord, email).
  • Synchronisation avec les calendriers du Client (Google Calendar, Outlook).

Article 4 — Types de données traitées

  • Données d'identification des appelants : nom, numéro de téléphone.
  • Données de conversation : contenu vocal, transcriptions textuelles, résumés.
  • Données de réservation : date, heure, nombre de personnes, notes.
  • Métadonnées techniques : durée d'appel, horodatage, statut.

Catégories de personnes concernées : les clients et prospects de l'établissement du Client qui appellent le numéro de téléphone inCallio.

Article 5 — Sous-traitants ultérieurs

Le Client autorise inCallio à faire appel aux sous-traitants ultérieurs suivants :

  • Twilio (USA, SCCs) — téléphonie et routage d'appels.
  • OpenAI (USA, SCCs) — intelligence artificielle conversationnelle.
  • Supabase (UE) — hébergement de base de données.
  • Fournisseur d'orchestration vocale (USA, SCCs) — gestion des appels en temps réel.
  • Fournisseur de synthèse vocale (USA, SCCs) — génération de la voix de l'agent.
  • Fournisseur de transcription (USA, SCCs) — conversion voix-texte.
  • Resend (USA, SCCs) — emails transactionnels.
  • Stripe (USA, SCCs) — traitement des paiements.

Tout changement de sous-traitant ultérieur sera notifié au Client avec un préavis de 30 jours. Le Client peut s'opposer à ce changement dans un délai de 15 jours.

Article 6 — Obligations d'inCallio

En tant que sous-traitant, inCallio s'engage à :

  • Traiter les données uniquement sur instruction documentée du Client.
  • Garantir la confidentialité des données — tout le personnel est soumis à une obligation de confidentialité.
  • Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (article 32 RGPD).
  • Aider le Client à répondre aux demandes d'exercice des droits des personnes concernées.
  • Notifier le Client dans un délai de 72 heures en cas de violation de données.
  • Supprimer ou restituer les données à la fin du contrat, au choix du Client.
  • Mettre à disposition les informations nécessaires pour démontrer la conformité.

Article 7 — Mesures de sécurité

  • Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256).
  • Authentification sécurisée avec gestion des sessions.
  • Accès aux données sur le principe du moindre privilège.
  • Journalisation des accès et surveillance.
  • Sauvegardes régulières et plan de reprise d'activité.
  • Tests de sécurité réguliers.

Article 8 — Durées de conservation

  • Enregistrements d'appels : 6 mois.
  • Transcriptions : 12 mois.
  • Réservations : 24 mois.
  • Données de compte : durée du contrat + 3 ans.
  • Logs techniques : 3 mois.

Article 9 — Violation de données

En cas de violation de données personnelles, inCallio s'engage à :

  • Notifier le Client dans un délai maximum de 72 heures après en avoir pris connaissance.
  • Fournir toutes les informations nécessaires : nature de la violation, catégories et nombre de personnes concernées, conséquences probables, mesures prises.
  • Coopérer avec le Client pour la notification à l'autorité de contrôle (CNIL) et aux personnes concernées si nécessaire.

Article 10 — Transferts internationaux

Certains sous-traitants ultérieurs sont situés aux États-Unis. Ces transferts sont encadrés par des Clauses Contractuelles Types (SCCs) approuvées par la Commission européenne, conformément à l'article 46 du RGPD.

Article 11 — Contact

Pour toute question relative à ce DPA :

  • Email : privacy@incallio.ai
  • MARWANIUM Advanced Technology — Paris, France
  • SIREN : 984 624 213
ConfidentialitéCGURGPDAccueil