Recevez votre lien de démonstration gratuitement en cliquant ici

Recevez votre lien de démonstration gratuitement en cliquant ici

Logo

Accord de Traitement des Données - DPA - Data Processing Agreement

Dernière mise à jour

Le présent Accord de Traitement des Données (DPA) a pour objectif de formaliser nos engagements stricts de conformité au RGPD, de garantir la transparence sur les mesures techniques et organisationnelles de sécurité encadrant notre infrastructure cloud, et de délimiter contractuellement les responsabilités respectives de chaque partie dans le cadre de l'utilisation des solutions SaaS Magnetis.

Conforme à l'Article 28 du Règlement Général sur la Protection des Données (RGPD - UE 2016/679)

1. Désignation des parties et rôles contractuels

  • Responsable de traitement : Le Client (société souscrivant aux services SaaS).

  • Sous-traitant : FINESIME SARL (exerçant sous le nom commercial MAGNETIS), SARL au capital de 15 000 €, RCS Nanterre B 529 713 869, Siège social : 47 rue de Bitche, 92400 Courbevoie.

  • Qualifications légales :

    • MAGNETIS agit en qualité de Sous-Traitant pour l'exécution des prestations de Call-Tracking, d'analyse par IA et de déploiement des scripts web.

    • MAGNETIS agit en qualité de Responsable de Traitement uniquement pour la gestion administrative de ses comptes clients, la maintenance/support de l'interface et la gestion de ses propres lignes télécoms.

2. Périmètre des services et description des traitements

A. Service principal : call-tracking entrant

  • Description : Collecte, mesure et analyse des appels téléphoniques entrants via l'attribution de numéros virtuels dédiés et redirection vers les lignes réelles du Client.

  • Données traitées : Numéro de l'appelant, numéro appelé, horodatage, durée d'appel, statut de joignabilité (décroché/manqué), données de géolocalisation dérivées.

  • Options de Minimisation & Anonymisation RGPD (3 Niveaux) :

    • Niveaux 1 et 2 (Anonymes) : Conservation du préfixe pour les statistiques et regroupements géographiques ; masquage irréversible des 4 derniers chiffres du numéro appelant.

    • Niveau 3 (Complet) : Affichage intégral des numéros d'appelants, activable par le Client sous sa responsabilité (ex: gestion des appels manqués).

B. Module complémentaire : Module web (affichage conditionnel)

  • Description : Script/tag JavaScript déployé sur le site internet du Client pour afficher de manière dynamique et conditionnelle des numéros de téléphone virtuels en fonction du levier d'acquisition.

  • Condition d'activation : Uniquement sur activation explicite par le Client depuis son interface d'administration.

  • Données traitées : parcours du visiteur dont les URLs, referer, cookies de suivi. 

  • Niveaux de collecte paramétrables : Le Client définit librement la profondeur de collecte de données (ex : parcours de l'internaute, pages vues, source de campagne, niveau de pseudonymisation de la session/IP).

C. Module complémentaire : Enregistrement et analyse sémantique des conversations par IA

  • Description : Enregistrement audio des flux vocaux, transcription Text-to-Speech, résumé automatique d'appels, catégorisation sémantique, scoring et analyse de sentiment.

  • Condition stricte d'activation : Uniquement sur activation manuelle et préalable par le Client depuis l'interface. En l'absence d'activation par le Client, aucune conversation téléphonique n'est enregistrée ni traitée.

  • Infrastructure IA et modèles : Traitement exécuté via l'infrastructure sécurisée Google Cloud Platform (Vertex AI) s'appuyant sur les modèles de langage gemini-3.5-flash, gemini-2.5-pro et gemini-2.5-flash-live-001.

  • Garantie stricte de non-entraînement : Les données vocales, transcriptions et métadonnées transmises aux modèles IA sont traitées exclusivement pour fournir le service au Client. Elles ne sont en aucun cas utilisées par Google ou par Magnetis pour l'entraînement, l'amélioration ou le développement de modèles d'IA généralistes.

D. Module complémentaire : Email-tracking

  • Description du service : Réception, traitement et analyse des flux emails entrants associés aux campagnes et canaux de contact du Client.

  • Fonctionnalités opérées :

    • Parsing automatisé des contenus et métadonnées de l'email.

    • Identification et réconciliation des sources d'attribution d'acquisition.

    • Gestion, routage et qualification des leads intégrés à l'interface.

  • Données traitées : Adresses email expéditeur/destinataire, noms, prénoms, et toute donnée personnelle contenue dans l'objet ou le corps du message (parsing).

  • Condition d'activation : Service activé et paramétré exclusivement à la demande du Client.

3. Durées de conservation et politique de purge

  • Règles de rétention par défaut et spécifiques : Conformément à notre politique de minimisation et de gestion du cycle de vie des données, les durées de conservation sont strictement encadrées :

    • Données d'appels téléphoniques : Conservation maximale de 36 mois par défaut.

    • Fichiers CSV (exports d'appels manqués et synthèses) : Purge automatique après 7 jours.

    • Enregistrements audio et Logs API : Purge automatique après 25 jours (valeur par défaut, modulable selon les instructions strictes du Client).

    • Module Événements Visiteur (données de navigation et parcours web) : Purge automatique après 30 jours (valeur par défaut).

  • Politique de sauvegarde et purge automatisée :

Toute donnée atteignant son échéance de conservation fait l'objet d'une suppression physique ou d'une anonymisation irréversible sur l'ensemble de nos bases de données applicatives (Production AWS).

  • Les sauvegardes applicatives chiffrées sont exécutées quotidiennement avec une rétention de 3 jours.

  • Lors d'une demande de suppression ou en fin de contrat, la purge complète et l'anonymisation irréversible des données sur l'ensemble des environnements sont effectives sous 8 jours maximum (délai correspondant à l'érosion du cycle de sauvegarde).

  • Sort des données en fin de contrat : Restitution de l'ensemble des données au format CSV ou Excel, suivie de la destruction/anonymisation irréversible des bases.

4. Mesures techniques et organisationnelles de sécurité (PAS)

  • Architecture cloud & stack technique :

    • Infrastructure hébergée en mode Serverless (AWS Lambda) et serveurs EC2 sur AWS Région Paris (eu-west-3), sous framework Laravel 13 / Inertia VueJS 3.5 / PHP 8.4 / MySQL 8.4.

    • Cloisonnement strict et étanche des environnements (Local de développement, Staging de pré-production et Production).

    • Le déploiement Serverless (AWS Lambda) est opéré de manière sécurisée et automatisée via l'orchestrateur Laravel Vapor.

  • Chiffrement des données :

    • Au repos : Chiffrement systématique des bases de données applicatives en AES-256 (AES-256-CBC).

    • En transit : Protocoles HTTPS TLS 1.2 / TLS 1.3 (SHA-256 / RSA) avec certificats renouvelés via AWS Certificate Manager et Let's Encrypt.

  • Contrôle d'accès et authentification :

    • Authentification forte Multi-Facteurs (MFA / 2FA) obligatoire pour tous les accès administrateurs.

    • Accès aux serveurs et bases de données restreint aux seuls personnels habilités via clés SSH nominatives à travers un bastion d'accès et un tunnel VPN dédié (IP fixe).

    • Protection native contre les attaques par force brute (blacklistage automatique après 10 échecs de connexion) et politique de mot de passe exigeant au minimum 14 caractères complexes.

    • Gestion granulaire des rôles applicatifs: Utilisateur, Manager, Administrateur, Propriétaire.

  • Sécurité périmétrique et sécurité applicative (Security by Design) :

    • Pare-feu applicatif AWS WAF (Web Application Firewall) déployé en amont : règles anti-injection SQL, règles dédiées PHP/Laravel, réputation d'IP malveillantes AWS, et bouclier anti-DDoS applicatif.

    • Alignement strict sur le référentiel OWASP Top 10.

    • Audits et analyses continus : SAST, DAST, surveillance des menaces Cloud et monitoring de non-exposition des secrets.

5. Gestion des sous-traitants ultérieurs (sub-processors)

MAGNETIS fait appel aux sous-traitants ultérieurs dûment audités ci-dessous pour assurer l'hébergement, le traitement applicatif, l'IA et l'acheminement télécom. Conformément à l'article 18.5 des CGV, MAGNETIS informera le Client de toute modification de cette liste, le Client disposant d'un droit d'opposition.

Nom du Sous-Traitant

Rôle & Localisation des Traitements

Périmètre de Transit / Stockage

Garanties, Certifications & Transferts

Amazon Web Services (AWS)

Hébergement principal SaaS (Bases de données, Lambdas, S3, WAF)



Lieu : Paris, France (eu-west-3)

Données applicatives, logs, numéros de téléphone et enregistrements audio

Certifications ISO 27001, SOC 1/2/3, PCI-DSS, HDS. DPA signé conforme RGPD. Chiffrement AES-256.

Google Cloud Platform (GCP)

Services d'IA et transcription vocale (Vertex AI, Speech-to-Text)



Lieu : UE (Paris / Francfort)

Traitement et transcription des flux audio d'appels clients (si option activée)

Certifications ISO 27001, SOC 1/2/3. DPA conforme RGPD. Clause stricte de non-entraînement des modèles généralistes.

Twilio

Opérateur Télécom (Transit SIP, numéros virtuels)



Lieu : UE (Francfort/Dublin) & USA (métadonnées techniques de routage et flux SIP, sans hébergement persistant des données en clair hors UE)

Transit des flux vocaux et métadonnées d'appels

ISO 27001, SOC 2. Encadrement Data Privacy Framework (DPF UE-USA) & Clauses Contractuelles Types (CCT).

Voxbone / Bandwidth

Opérateur Télécom (Transit SIP), numéros virtuels



Lieu : Bruxelles, Belgique (UE)

Transit des flux vocaux et numéros d'appelants

Certifications ISO 27001, SOC 2. DPA conforme RGPD. Conforme régulations ARCEP/BIPT.

Alcacom

Opérateur Télécom (Transit SIP), numéros virtuels



Lieu : Courbevoie, France (UE)

Transit des flux vocaux et numéros d'appelants

Conforme régulations ARCEP/BIPT/CNMC/Bundesnetzagentur/AGCOM/ANACOM/ComReg

OVH Telecom

Opérateur Télécom & Hébergement complémentaire (SIP, SMS, SFTP)



Lieu : Roubaix, France

Transit des flux voix/SMS et stockage temporaire SFTP

Certifications ISO 27001, SOC 1/2, HDS. DPA conforme RGPD. Hébergeur souverain français.

6. Notification de violation de données personnelles

  • Engagements de délais : En cas d'incident de sécurité avéré compromettant l'intégrité, la confidentialité ou la disponibilité des données du Client, MAGNETIS s'engage à notifier le Client par email et téléphone dans un délai maximum de 48 heures après la détection (respectant l'exigence légale de 72h max).

  • Contenu du rapport d'incident : Transmission d'un rapport technique détaillé signé par le Responsable de la Sécurité, précisant : la nature de la violation, les catégories et le nombre estimé de personnes impactées, les conséquences probables et les mesures correctives appliquées.

7. Assistance au client et droits des personnes

  • Prise en charge des demandes d'exercice de droits : MAGNETIS transmet au Client toute demande d'accès, de rectification, de suppression ou de limitation émanant d'un utilisateur final/appelant et ne formule aucune réponse directe sans l'accord préalable du Client.

  • Outillage d'autonomie : L'interface SaaS met à disposition du Client les fonctionnalités d'exportation (portabilité CSV/Excel) et d'effacement direct des données pour lui permettre de répondre aux exigences RGPD.

  • Délégué à la protection des données (DPO) MAGNETIS :

    • DPO désigné : Alexandre JACQ (Désignation CNIL n° DPO-1943 du 20/04/2018).

    • Contact : delegueprotectiondonnees@magnetis.fr / 01 85 08 31 99.

  • Traçabilité : Conformément à l'Art. 30.2 du RGPD, MAGNETIS tient et maintient à jour un registre de ses activités de traitement effectuées en qualité de sous-traitant, tenu à disposition des autorités de contrôle.

8. Audits et réversibilité

  • Droit d'audit : Le Client (ou un auditeur externe indépendant soumis à un engagement de confidentialité) a le droit de mener un audit annuel (documentaire ou sur site/environnement) pour vérifier la conformité aux engagements RGPD et au PAS. L'audit est soumis à un préavis écrit de 30 jours ouvrés et à une définition préalable du périmètre.

  • Réversibilité fin de contrat : À la clôture du compte, MAGNETIS donne accès via l’interface à un fichier d'extraction complet au format CSV/Excel de l'ensemble des données actives, puis procède à la destruction et/ou à l'anonymisation irréversible des données sous 8 jours.