Article 1 — Objet et architecture des traitements
La présente politique décrit la manière dont SoftLine traite les données à caractère personnel dans le cadre de son service d'assistant téléphonique IA. SoftLine intervient sous deux qualités distinctes, qu'il convient de bien distinguer :
- En tant que responsable de traitement : pour les données de ses propres clients professionnels et des visiteurs du Site (gestion de la relation commerciale, facturation, support, prospection).
- En tant que sous-traitant (article 28 du RGPD) : pour les données des Appelants traitées par l'Agent pour le compte et sur instruction de chaque Client professionnel, lequel est le responsable de traitement de ces données. Ces traitements sont encadrés par un Contrat de sous-traitance (DPA) distinct.
La présente politique porte principalement sur les traitements dont SoftLine est responsable. Pour les traitements réalisés pour le compte des Clients, il convient de se reporter au DPA et à la politique de confidentialité de chaque Client.
Référence : Règlement (UE) 2016/679, articles 4 (7) et 4 (8), 28 ; loi n° 78-17 du 6 janvier 1978 modifiée.
Article 2 — Identité et coordonnées du responsable de traitement
Responsable de traitement : Robin BORDIN, entreprise individuelle (micro-entreprise) exerçant sous le nom commercial « SoftLine », SIRET 10831683700013.
Adresse : Rue de Réau, 77240 Vert-Saint-Denis, France — contact@softline-ia.fr
Contact pour toute question relative aux données : contact@softline-ia.fr
Article 3 — Données collectées
3.1 Données des Clients professionnels (SoftLine responsable)
Nom et prénom du représentant, raison sociale, adresse e-mail, numéro de téléphone, SIRET, adresse, données de facturation et de paiement (traitées par Stripe).
3.2 Données des Appelants (SoftLine sous-traitant pour le compte du Client)
Données fournies oralement ou techniquement lors d'un appel : nom et prénom communiqués, numéro de l'appelant, motif de l'appel, adresse ou coordonnées éventuellement fournies, créneau de rendez-vous souhaité.
3.3 Métadonnées techniques
Durée de l'appel, horodatage, identifiants techniques de session (notamment identifiant Twilio), informations de connexion.
3.4 Transcriptions
Aucun enregistrement audio n'est conservé. Le Service repose sur une transcription textuelle des échanges, nécessaire à la restitution structurée au Client. Cette transcription peut contenir des données personnelles communiquées par l'Appelant.
3.5 Données du Site
Données de navigation strictement nécessaires au fonctionnement du Site (voir la Politique cookies).
Référence : Règlement (UE) 2016/679, articles 4, 13 et 14.
Article 4 — Finalités et bases légales
Les traitements dont SoftLine est responsable reposent sur les bases légales suivantes :
- Fourniture et gestion du Service, gestion du compte Client : exécution du contrat (art. 6.1.b).
- Facturation et obligations comptables : obligation légale (art. 6.1.c).
- Support et amélioration du Service : intérêt légitime (art. 6.1.f), dans le respect des droits des personnes.
- Prospection commerciale auprès de professionnels : intérêt légitime, avec droit d'opposition à tout moment.
S'agissant des données des Appelants, la base légale et l'information des personnes relèvent du Client responsable de traitement ; SoftLine agit sur ses seules instructions documentées.
Référence : Règlement (UE) 2016/679, article 6.
Article 5 — Information des Appelants et transparence IA
Dès le début de chaque appel, l'Agent informe l'Appelant qu'il s'adresse à un assistant automatisé reposant sur l'intelligence artificielle, conformément à l'article 50 du Règlement IA. L'Appelant est informé que ses propos font l'objet d'une transcription et peut demander à être mis en relation avec une personne physique lorsque cette option est activée par le Client.
Mention type fournie au Client : « Bonjour, vous êtes en relation avec l'assistant automatisé de [nom du Client]. Cet échange est transcrit pour le traitement de votre demande. »
L'information complète des Appelants relevant du responsable de traitement, il appartient au Client de relayer les mentions d'information requises par les articles 13 et 14 du RGPD.
Référence : Règlement (UE) 2024/1689, article 50 ; Règlement (UE) 2016/679, articles 13 et 14.
Article 6 — Destinataires et sous-traitants
Les données sont accessibles aux seules personnes habilitées de SoftLine et aux sous-traitants techniques strictement nécessaires au fonctionnement du Service :
| Sous-traitant | Rôle | Localisation / encadrement |
|---|---|---|
| Retell AI | Agent vocal IA (traitement de la voix et transcription) | États-Unis — clauses contractuelles types (CCT) |
| Twilio | Téléphonie / SIP — fourniture des numéros français et acheminement des appels | Union européenne (Irlande) — numéros français, traitement des appels sur l'infrastructure UE ; CCT et DPF pour les traitements résiduels aux États-Unis |
| Stripe | Paiements | Union européenne (Irlande) / États-Unis — CCT et DPF |
| Agenda / messagerie (Calendar, Gmail) | Union européenne / États-Unis — CCT et DPF | |
| Netlify | Hébergement de la landing page | États-Unis — CCT et DPF ; diffusion via un réseau de distribution incluant des points de présence européens |
| n8n (auto-hébergé) | Automatisation des workflows | VPS — France |
La liste exhaustive et à jour des sous-traitants ultérieurs figure dans le DPA. Les transferts éventuels vers des sous-traitants établis hors de l'Union européenne sont encadrés soit par la certification au Data Privacy Framework UE–États-Unis, soit par la signature des clauses contractuelles types de la Commission européenne. Le Client est informé par e-mail de tout ajout ou remplacement de sous-traitant ultérieur, et dispose d'un délai de trente (30) jours pour s'y opposer.
Référence : Règlement (UE) 2016/679, article 28.
Article 7 — Transferts hors Union européenne
Certains sous-traitants étant établis hors de l'Union européenne (notamment aux États-Unis), des transferts de données hors UE peuvent intervenir. Ces transferts sont encadrés par les garanties appropriées prévues par le RGPD : Clauses Contractuelles Types (CCT) de la Commission européenne et, le cas échéant, adhésion au cadre de protection des données UE–États-Unis (Data Privacy Framework).
Référence : Règlement (UE) 2016/679, articles 44 à 49.
Article 8 — Durées de conservation
| Catégorie de données | Durée de conservation | Point de départ |
|---|---|---|
| Transcriptions d'appels | 90 jours, sauf instruction contraire du Client | Date de l'appel |
| Enregistrements audio | Non conservés au-delà du traitement nécessaire à la transcription | Date de l'appel |
| Métadonnées et journaux techniques | 12 mois maximum | Date de l'événement |
| Données du compte Client | Durée du contrat, puis 5 ans (prescription commerciale) | Fin de la relation contractuelle |
| Documents de facturation | 10 ans (obligation comptable) | Clôture de l'exercice comptable |
| Données de prospection | 3 ans | Dernier contact du prospect |
Référence : Article L123-22 du Code de commerce (10 ans) ; recommandations CNIL relatives aux durées de conservation.
Article 9 — Sécurité
SoftLine met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données : chiffrement des communications (HTTPS/TLS), contrôle et limitation des accès, recours à des hébergeurs et prestataires offrant des garanties de sécurité, journalisation, minimisation des données collectées et absence d'enregistrement audio.
Référence : Règlement (UE) 2016/679, article 32.
Article 10 — Droits des personnes concernées
Toute personne concernée dispose des droits suivants : accès, rectification, effacement, limitation du traitement, opposition, portabilité, et retrait du consentement lorsque le traitement repose sur celui-ci.
Lorsque la demande porte sur des données traitées par SoftLine pour le compte d'un Client (Appelants), elle est transmise au Client responsable de traitement ou traitée sur ses instructions.
Référence : Règlement (UE) 2016/679, articles 15 à 22.
Article 11 — Exercice des droits
Les droits s'exercent par e-mail à contact@softline-ia.fr. SoftLine répond dans un délai d'un (1) mois, prolongeable de deux (2) mois en cas de complexité. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Article 12 — Réclamation auprès de la CNIL
Toute personne peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07, ou via www.cnil.fr.
Article 13 — Délégué à la protection des données (DPO)
La désignation d'un délégué à la protection des données n'est pas obligatoire au regard de l'article 37 du RGPD dans la configuration actuelle : aucun DPO n'est désigné. Le point de contact pour toute question relative aux données personnelles est contact@softline-ia.fr.
Référence : Règlement (UE) 2016/679, article 37.
Article 14 — Modification de la politique
La présente politique peut être mise à jour. Toute modification substantielle est notifiée aux Clients par e-mail au moins quinze (15) jours avant son entrée en vigueur. La version applicable est celle publiée sur le Site à la date de consultation.