1. Parties et périmètre
Le présent Accord de Traitement des Données (« DPA ») est une annexe des Conditions d'Utilisation de BootDesk et fait partie du contrat entre votre organisation (« Client », responsable du traitement) et GRUPO OITO OÜ, numéro de registre 17195338, Tartu mnt 67/1-13b, 10115 Tallinn, Estonie (« BootDesk », sous-traitant).
Il régit le traitement par BootDesk des données personnelles contenues dans les données de service du Client — conversations, contacts, pièces jointes, transcriptions, tickets et notes traités pour le compte du Client dans le cadre de la fourniture du service. En acceptant les Conditions d'Utilisation (ou en continuant d'utiliser le service après la date de version indiquée ci-dessus), le Client accepte ce DPA. Une copie à signer est disponible sur demande à suporte@bootdesk.eu.
2. Détails du traitement
Objet : support client omnicanal — unification des conversations issues des canaux de messagerie, e-mail, téléphonie et web en fils de tickets, avec des outils d'équipe, de l'automatisation et une assistance par IA.
Durée : pendant la durée du compte, plus les délais de suppression de la section 8.
Nature et finalités : collecte, stockage, transmission, transcription, indexation et affichage des communications du Client ; fourniture de fonctionnalités d'automatisation et d'IA sur ce contenu.
Catégories de personnes concernées : les utilisateurs finaux du Client (ses clients) et les membres de l'équipe du Client.
Catégories de données : données d'identification et de contact (noms, identifiants, numéros de téléphone, adresses e-mail), contenu des communications (messages, audio et leurs transcriptions, pièces jointes), métadonnées (horodatages, identifiants de canal) et données de compte des membres de l'équipe.
3. Obligations du sous-traitant
BootDesk traite les données personnelles uniquement sur instructions documentées du Client — y compris en ce qui concerne les transferts vers un pays tiers, sauf si le droit de l'Union ou d'un État membre l'exige (auquel cas BootDesk en informe le Client avant le traitement, sauf interdiction légale). Les Conditions d'Utilisation et la configuration du produit par le Client constituent ces instructions.
BootDesk veille à ce que les personnes autorisées à traiter les données soient soumises à des obligations de confidentialité ; met en œuvre les mesures techniques et organisationnelles de la section 7 ; assiste le Client, dans la mesure du possible, dans le respect des obligations de réponse aux personnes concernées et de sécurité ; communique les informations nécessaires pour démontrer la conformité ; et, à la demande du Client, se soumet à des audits conformément aux Conditions d'Utilisation.
4. Sous-traitants
BootDesk recourt à trois catégories de sous-traitants. Les sous-traitants de plateforme sont toujours actifs. Les sous-traitants de canaux et d'intégrations n'interviennent que lorsque le Client configure l'intégration correspondante — le Client, en tant que responsable, décide lesquels s'appliquent. Les fournisseurs d'inférence IA sont mobilisés lorsque les fonctions d'IA sont activées, dans le cadre de la politique de région de la section 5.
Sous-traitants de plateforme (toujours actifs) :
- Amazon Web Services — infrastructure cloud : calcul, base de données, services d'IA gérés et distribution d'e-mails. Régions UE uniquement. Son Accord de Traitement des Données (avec les clauses contractuelles types de l'UE) est incorporé aux conditions de services d'AWS ; certifications ISO 27001 et SOC 2 ; adhérent à l'EU-US Data Privacy Framework.
- Scaleway — stockage d'objets. Traitement entièrement au sein de l'UE (entité française). Certification ISO 27001 ; DPA publié.
- BunnyCDN — diffusion de contenu, edge de stockage et DNS. Uniquement des points de présence edge dans l'UE ; opérateur établi dans l'UE (Slovénie) ; DPA disponible.
- Cloudflare — infrastructure du site marketing et rendu de documents. DPA client en vigueur avec clauses contractuelles types de l'UE ; ISO 27001 et SOC 2 Type II ; adhérent à l'EU-US Data Privacy Framework.
- Stripe — traitement des paiements de la facturation ; les clients de l'UE contractent avec Stripe Payments Europe Ltd. DPA publié ; PCI DSS Niveau 1 ; transferts sous clauses contractuelles types et Data Privacy Framework.
- PostHog — analytique produit et suivi des erreurs, agrégés. Cloud UE (Francfort) ; DPA en libre-service ; SOC 2 Type II.
Sous-traitants de canaux et d'intégrations (actifs uniquement lorsque le Client active l'intégration) :
- Meta — canaux de messagerie WhatsApp, Messenger, Instagram et Threads, selon les conditions de plateforme professionnelle de Meta.
- Telegram — canal de messagerie. Telegram agit comme responsable indépendant des données de compte de ses utilisateurs ; le contenu des messages parvient au workspace du Client via l'intégration de bot.
- Threema — canal de messagerie. Fournisseur suisse, hébergement en Suisse.
- Slack — canal d'équipe et notifications. Slack s'engage à ne pas entraîner d'IA générative sur les données clients sans consentement explicite ; options régionales de résidence des données disponibles.
- Microsoft Teams — canal d'équipe et notifications. L'EU Data Boundary de Microsoft maintient les données clients de ces services au sein de l'UE/AELE.
- Discord — canal d'équipe et notifications, selon les propres conditions de Discord.
- Twilio, Vonage, Telnyx — canaux voix et SMS. Telnyx s'engage à ne pas entraîner de modèles d'IA sur le contenu client sans consentement écrit et est adhérente au Data Privacy Framework.
- Shopify — synchronisation boutique et commandes, selon le DPA de Shopify (transferts via règles d'entreprise contraignantes et clauses contractuelles types).
- GitHub, GitLab — connecteurs développeurs pour les assistants IA ; chacun régi par son accord de protection des données publié.
Ces fournisseurs traitent des données pour fournir le canal que le Client a connecté — par exemple, remettre une réponse WhatsApp à l'utilisateur final qui l'a écrite. Leurs propres conditions de confidentialité régissent leur traitement côté Client de l'intégration.
Fournisseurs d'inférence IA (actifs lorsque l'IA est activée) : Amazon Web Services (Bedrock), Baseten, Cerebras, Cloudflare (Workers AI), Fireworks AI, Google (Gemini), Groq, Nebius, OpenRouter, Scaleway et Z.ai. Plusieurs servent les requêtes depuis des datacenters de l'UE (par exemple Francfort ou Paris) ; d'autres opèrent depuis les États-Unis ou d'autres régions — la politique de région de la section 5 détermine lesquels sont utilisés. OpenRouter est un routeur : le fournisseur sous-jacent varie selon le modèle choisi. Ces fournisseurs sont engagés dans des conditions de rétention zéro ou d'interdiction d'entraînement lorsqu'elles existent, et les requêtes qui leur sont envoyées sont couvertes par le masquage automatisé décrit à la section 5.
5. Transferts et politique de région
Les données de service du Client sont stockées et traitées dans l'Union européenne — régions AWS de l'UE uniquement, avec stockage d'objets et analytique dans l'UE. La diffusion de contenu opère exclusivement depuis des points edge situés dans l'UE.
Deux catégories de traitement peuvent sortir de l'UE, toujours sous le contrôle du Client :
Canaux et intégrations traitent les données dans l'infrastructure propre au fournisseur, là où il opère — c'est inhérent à la fourniture du canal connecté. Lorsque le fournisseur recourt à des transferts hors EEE, ceux-ci s'effectuent selon des clauses contractuelles types, des règles d'entreprise contraignantes, l'EU-US Data Privacy Framework ou une garantie équivalente, selon ce qui s'applique au fournisseur concerné.
L'inférence IA suit la politique de région du Client. Chaque workspace choisit si les requêtes IA peuvent être servies par des modèles dans les régions US, UE, BR ou CN ; par défaut, la région n'est pas verrouillée. Avant que toute requête ne quitte la plateforme, une couche de masquage automatisée supprime ou pseudonymise les identifiants personnels qu'elle détecte. Cette couche réduit substantiellement les données personnelles dans les prompts mais n'est pas infaillible : si le Client exige la garantie qu'aucune donnée personnelle n'atteigne une région donnée, il doit adopter une politique de région restrictive ou désactiver les fonctions d'IA.
6. Changements de sous-traitants
BootDesk maintient la liste à jour des sous-traitants dans le présent document. Les nouveaux sous-traitants de plateforme sont annoncés à l'avance par e-mail ou notification produit, laissant au Client un délai raisonnable pour s'y opposer ; les fournisseurs de canaux et d'IA ne deviennent actifs que par la configuration propre du Client et ne requièrent donc pas d'annonce séparée.
7. Mesures de sécurité
Au minimum : chiffrement des données en transit (TLS) et au repos ; isolation logique des données de chaque workspace ; contrôle d'accès basé sur les rôles au sein de l'équipe du Client ; accès par le personnel de BootDesk uniquement sur demandes de support documentées, journalisées, avec privilège minimal ; secrets et identifiants dans des systèmes de gestion de secrets ; infrastructure as code avec modifications revues ; journalisation centralisée des accès aux systèmes de production.
Les violations de données personnelles sont notifiées au Client sans retard injustifié et au plus tard dans les 72 heures après que BootDesk en a pris connaissance, avec les informations raisonnablement disponibles — nature de la violation, catégories et nombre approximatif de personnes concernées et d'enregistrements, conséquences probables et mesures prises.
8. Restitution et suppression
Après résiliation, les données de service sont supprimées sous 30 jours et les copies de sauvegarde sous 90 jours, après quoi la suppression est irréversible. Jusqu'à la suppression, le Client peut exporter l'intégralité des données de service via API ou export de fichier à tout moment. BootDesk élimine toutes les copies conformément à cette section, sauf si le droit de l'Union ou d'un État membre exige leur conservation.
9. Responsabilité et droit applicable
La responsabilité au titre du présent DPA est soumise aux limitations des Conditions d'Utilisation. Le présent DPA est régi par le droit de la République d'Estonie, et les litiges relèvent de la juridiction convenue dans celles-ci.
Questions, copies à signer et demandes d'audit : suporte@bootdesk.eu — GRUPO OITO OÜ, Tartu mnt 67/1-13b, 10115 Tallinn, Estonie.
Le présent DPA est rédigé en anglais. En cas de divergence entre les versions linguistiques, la version anglaise prévaut.