Accord de traitement des données (DPA)
Rôles des parties
Pour les données des personnes qui écrivent aux agents du client, le client agit en qualité de responsable de traitement et NOVAXIS SARL U en qualité de sous-traitant, au sens de l’article 28 du Règlement général sur la protection des données. Convosia ne traite ces données que sur instruction documentée du client.
Objet et durée
Le traitement a pour objet la réception, le stockage et le traitement automatisé des conversations, aux seules fins de fournir le service. Il dure le temps du contrat, augmenté des durées de conservation indiquées dans la politique de confidentialité.
Sous-traitants ultérieurs
Le client autorise le recours aux sous-traitants suivants : OpenAI (États-Unis) pour la génération des réponses ; Resend (États-Unis) pour l’acheminement des courriels transactionnels ; Meta Platforms Ireland Limited pour l’acheminement des messages WhatsApp ; Hostinger International Ltd pour l’hébergement ; Firecrawl (États-Unis) pour la lecture des pages publiques du site du client ; Stripe pour l’encaissement. Et, sur activation par le client : Slack, Google Drive et Airtable. La liste tenue à jour, avec la zone de chacun et la nature exacte du traitement, est publiée sur la page Sécurité du site. Toute adjonction est notifiée au client trente jours à l’avance, avec faculté d’objection motivée.
Sécurité
Chiffrement des échanges en transit. Chiffrement applicatif des secrets et jetons d’accès en base — jetons de canal, secrets de webhook, secret du double facteur, clés des connecteurs. Chiffrement au repos du support de stockage assuré par l’hébergeur. Isolation stricte entre espaces clients, appliquée au niveau de l’accès aux données et vérifiée par des tests dédiés. Contrôle des accès nominatif, double facteur disponible, journalisation des accès et des gestes sensibles. Vérification systématique des adresses fournies par le client avant tout appel sortant. Les personnels ayant accès aux données sont soumis à une obligation de confidentialité.
Violations de données
En cas de violation de données à caractère personnel, Convosia notifie le client sans délai injustifié et au plus tard sous soixante-douze heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories concernées et les mesures prises.
Assistance et audit
Convosia assiste le client dans le traitement des demandes d’exercice de droits et dans la réalisation d’analyses d’impact. Le client peut demander, une fois par an, la documentation attestant du respect des présentes obligations.
Transferts internationaux
Les données sont hébergées au Royaume-Uni, pays couvert par une décision d’adéquation de la Commission européenne au sens de l’article 45 du RGPD : le transfert vers l’hébergeur ne requiert aucune garantie supplémentaire. Les transferts vers un sous-traitant établi dans un pays tiers non couvert par une telle décision — plusieurs le sont, et ils sont nommés au point 03 — sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures supplémentaires.
Restitution et suppression
À la fin du contrat, le client dispose de trente jours pour exporter ses données depuis son espace. Passé ce délai, les données sont supprimées de nos systèmes actifs, et des sauvegardes dans un délai maximum de quatre-vingt-dix jours.