Voxteam

Comment Voxteam protège vos données : RGPD, hébergement, traçabilité

Ce qu'un DPO, un responsable conformité ou une Direction doit savoir avant de signer. Sans jargon juridique : collecte, hébergement, conservation, droits.

Données collectées

Voxteam traite 3 grandes catégories de données

Identité organisation et utilisateurs

Entreprise, SIRET, adresse, représentant légal, agents avec email et rôle. Base légale : exécution du contrat (art. 6.1.b RGPD).

Données métier des contacts

Numéros, noms, notes, statuts, historique d'appels, classification B2B / B2C. Base légale : intérêt légitime B2B (art. 6.1.f), consentement B2C France (art. 6.1.a).

Données techniques d'audit

Journal d'appels, journal d'audit conformité (3 ans), logs d'actions admin. Base légale : obligation légale (art. 6.1.c).

Hébergement

Hébergement en Europe, infrastructure cloisonnée

  • Serveurs hébergés en France et plus largement dans l'Union européenne.
  • Aucun transfert hors UE sans encadrement contractuel (Clauses Contractuelles Types validées par la Commission européenne).
  • Sous-traitants techniques (Stripe, opérateurs SIP) signataires de leur propre DPA. Liste tenue à jour dans le DPA Voxteam.
  • Sauvegardes chiffrées, restauration testée trimestriellement.

Accès

Cloisonnement multi-tenant et permissions par rôle

Cloisonnement entre organisations clientes appliqué au niveau base de données. Un agent d'une organisation ne peut jamais voir les données d'une autre, même par requête détournée.

Rôle Voit Peut modifier
Direction Toutes les données du tenant Configuration complète, agents, contacts, campagnes
Gestion Contacts, campagnes, journal d'appels Contacts, notes, rappels
Technicien Contacts qu'il appelle, ses propres notes Notes et statuts contacts

Garde-fous intégrés : impossible de retirer le dernier compte Direction, impossible de se désactiver soi-même.

Côté Voxteam (éditeur) : accès en lecture sur les données clients réservé aux personnes habilitées (équipe support technique, équipe juridique). Aucun accès commercial. Toute intervention sur des données client est tracée.

Conservation

Combien de temps les données sont-elles conservées

Donnée Durée par défaut Base légale
Compte tenant (entreprise) Durée du contrat + 3 ans Obligation légale (comptable)
Compte agent Durée du contrat ou désactivation Exécution du contrat
Journal d'appels 3 ans glissants Obligation légale (audit DGCCRF)
Journal d'audit conformité 3 ans glissants append-only Obligation légale
Messages vocaux 90 jours par défaut, configurable Intérêt légitime
Notes et rappels Durée du contrat Exécution du contrat
Données de facturation Stripe 10 ans Obligation légale (comptable)

Au-delà des durées, les données sont automatiquement purgées par crons quotidiens. La purge est tracée dans le journal d'audit.

Droits RGPD

Vos droits et comment les exercer

RGPD — droits du client final (vos contacts). Voxteam ne traite pas directement avec les contacts finaux : votre organisation est responsable de traitement, Voxteam est sous-traitant. Concrètement :

  • Droit d'accès — retrouver toutes les données d'un contact depuis la fiche.
  • Droit de rectification — modifiable depuis la fiche contact.
  • Droit à l'effacement — suppression d'un contact en 1 clic, tracée pour preuve.
  • Droit d'opposition — drapeau « opposition au démarchage » sur la fiche.
  • Droit à la portabilité — export CSV des contacts depuis l'espace client.

RGPD — droits du tenant (votre organisation). Vous pouvez exporter toutes vos données ou demander leur suppression à la résiliation. Conservation transitoire de 3 ans pour les obligations légales d'audit.

Documents légaux

8 documents signés à l'inscription

Tous signés avec horodatage IP et user-agent. Chaque acceptation enregistre la version exacte. Une nouvelle version impose une nouvelle acceptation.

  • CGV — Conditions Générales de Vente (relation commerciale).
  • CGU — Conditions Générales d'Utilisation (règles d'usage).
  • DPA — Data Processing Agreement (sous-traitance RGPD).
  • AUP — Acceptable Use Policy (usages interdits).
  • Politique de confidentialité — collecte et finalités.
  • RGPD — engagements de protection des données.
  • SLA — Service Level Agreement (disponibilité).
  • PCA-PRA — Plan de Continuité / Reprise d'Activité (résilience).

Tous accessibles depuis l'espace client à tout moment.

Demandes officielles

En cas de demande RGPD ou DGCCRF

Procédures et délais selon l'origine de la demande.

Demande client final

Vous pouvez répondre directement depuis l'espace client. Voxteam n'intervient que si vous demandez de l'aide via un ticket support.

Demande DGCCRF ou CNIL

Voxteam vous fournit les exports nécessaires en moins de 48 h sur ticket support. Le journal d'audit est conçu pour répondre rapidement aux questions types.

Incident de sécurité côté Voxteam

Information sous 72 h maximum (obligation RGPD), avec détail de l'incident, périmètre des données concernées et actions correctives.

Sous-traitants

Chaîne de traitement transparente

Liste à jour des sous-traitants techniques signataires de leur propre DPA.

Sous-traitant Rôle Pays
Stripe Paiement et abonnement UE (Irlande)
Opérateur SIP principal Téléphonie sortante / entrante France
Opérateur SIP secondaire Redondance téléphonique France
Hébergeur infrastructure Serveurs applicatifs et DB France

Toute modification de cette liste est communiquée par email à la Direction du tenant 30 jours avant prise d'effet, avec droit d'objection.

FAQ

Questions fréquentes RGPD

Voxteam est-il certifié ISO 27001 ou HDS ?
Pas encore. La certification ISO 27001 est planifiée pour V2. Les pratiques équivalentes (cloisonnement, journalisation, contrôle d'accès) sont déjà en place mais sans certification tierce à ce stade.
Pouvons-nous récupérer toutes nos données en cas de résiliation ?
Oui. Export complet des contacts, journal d'appels, journal d'audit, configurations. Le délai d'export est de 7 jours ouvrés maximum.
Voxteam accède-t-il à nos données pour de l'IA ou du machine learning ?
Non. Aucun usage de vos données pour entraîner des modèles, faire du benchmarking croisé ou produire des statistiques agrégées sans votre accord explicite.
Quel est le délai d'effacement d'un contact supprimé ?
Effacement immédiat de la fiche visible, purge physique sous 30 jours (par cron). La trace de suppression reste dans le journal d'audit 3 ans pour preuve.
Sommes-nous informés en cas de violation de données ?
Oui, sous 72 h maximum (obligation RGPD), avec détail de l'incident, périmètre concerné et actions correctives.
Quel sous-traitant traite les paiements ?
Stripe (basé en Irlande, sous-traitant signataire de son DPA). Voxteam ne stocke jamais les numéros de carte bancaire, uniquement un identifiant Stripe.
Pouvons-nous demander un audit de votre infrastructure ?
Oui, sur demande Direction et avec accord préalable. Audit pratique limité aux périmètres pertinents, sous accord de confidentialité.
Le DPA est-il personnalisable ?
Le DPA standard couvre 95 % des cas. Pour des besoins spécifiques (clauses additionnelles, exigences sectorielles), contactez-nous avant signature.

Direction & DPO

Donnez à votre Direction et à votre DPO les éléments pour décider

Cette page est l'outil de réassurance institutionnel. Si vous avez besoin d'éléments complémentaires (DPA personnalisé, audit, certifications à venir), contactez-nous.

Loading…
Loading the web debug toolbar…
Attempt #