Politique de confidentialité de Servus KI

Ceci est une traduction de courtoisie. La version juridiquement contraignante de ce document est la version allemande.

1. Responsable, champ d'application et version

1.1 Responsable

HerzensApp GmbH, Raiffeisenstraße 54, 8010 Graz, Autriche. Courriel : [email protected].

1.2 Champ d'application

La présente politique s'applique à l'assistant téléphonique IA « Servus KI », aux interfaces web et applicatives associées, au numéro de test et aux fonctions fournies via des interfaces, comme les connexions aux agendas et aux CRM. Elle décrit quelles données personnelles sont traitées, à quelles fins, sur quelle base juridique, à qui elles sont transmises et pendant combien de temps elles sont conservées.

1.3 Version

09/07/2025.

1.4 Délégué à la protection des données

Aucun délégué à la protection des données n'a été désigné, faute d'obligation légale. Pour toute question, l'adresse indiquée au point 1.1 est à votre disposition.

2. Rôles et responsabilités

2.1 Principe

En règle générale, Servus KI agit comme responsable de traitement au sens de l'art. 4, point 7 du RGPD pour la fourniture et l'exploitation du service. Les clients, tels que les cabinets médicaux, sont responsables de traitement à l'égard de leurs appelants. Il n'y a pas de responsabilité conjointe.

2.2 Ligne de test et de démonstration

Pour des scénarios de test ou de démonstration pour le compte d'un client, Servus KI peut agir comme sous-traitant au sens de l'art. 28 du RGPD. Un contrat de sous-traitance s'applique alors.

2.3 Consentements et obligations d'information des clients

La licéité de l'enregistrement des appels, le recueil et la documentation des consentements éventuellement nécessaires ainsi que les obligations d'information envers les appelants relèvent de la responsabilité propre du client.

2.4 Numéro de démonstration

Lors d'un appel au numéro de test, le traitement et l'enregistrement sont présumés et effectués exclusivement à des fins de démonstration. La base juridique est le consentement, présumé par la composition active du numéro.

3. Finalités du traitement et bases juridiques

3.1 Exploitation de l'assistant et gestion des appels

Servus KI traite des données pour être joignable, prendre les appels efficacement, reconnaître la demande, transférer le cas échéant et établir des résumés d'appel lorsqu'ils sont activés. La base juridique est l'art. 6, par. 1, point f ou point b du RGPD.

3.2 Transcription et traitement par l'IA

Servus KI utilise la reconnaissance vocale et des modèles de langage pour transcrire les appels, comprendre les contenus et générer des réponses. La base juridique est l'art. 6, par. 1, point f ou point b du RGPD.

3.3 Enregistrement des appels

Un enregistrement n'a lieu que si cette fonction est activée par le client. La base juridique est l'art. 6, par. 1, point a du RGPD.

3.4 SMS transactionnels

En cas de besoin, Servus KI envoie des SMS transactionnels, par exemple des confirmations de rendez-vous. La base juridique est l'art. 6, par. 1, point b ou point f du RGPD.

3.5 Facturation et paiement

Des données clients sont traitées pour l'exécution du contrat et le paiement. La base juridique est l'art. 6, par. 1, point b du RGPD. Pour les obligations fiscales et commerciales, l'art. 6, par. 1, point c du RGPD s'applique.

4. Catégories de données personnelles

4.1 Données téléphoniques et métadonnées

Sont traités les numéros de téléphone, les horaires et durées de connexion, les données de signalisation, les identifiants techniques, les saisies DTMF ainsi que les journaux d'erreurs et d'accès.

4.2 Données de contenu

Selon la configuration, les contenus audio ne sont traités que si l'enregistrement est activé. Indépendamment de cela, des transcriptions, des indications volontaires et des résumés d'appel peuvent être produits.

4.3 Catégories particulières au sens de l'art. 9 du RGPD

Les catégories particulières de données personnelles ne sont pas collectées de façon délibérée. Si de telles informations apparaissent au cours d'un appel, elles ne sont utilisées que pour traiter celui-ci. Aucun profilage n'a lieu.

4.4 Données de base et communication

Pour l'exécution du contrat sont traités le nom, l'adresse électronique et, le cas échéant, les données de facturation et de livraison.

4.5 Intégrations

Servus KI peut, en option, être connecté à des systèmes du client comme des agendas, des CRM ou des helpdesks.

5. Origine des données

5.1 Directement de l'appelant

Les données proviennent de l'appelant lui-même, par exemple de la conversation, de saisies DTMF ou d'une réponse par courriel ou SMS.

5.2 Du client

Les données peuvent être fournies par le client, par exemple des créneaux de rendez-vous, des identifiants CRM ou des bases de connaissances.

5.3 Journaux techniques

S'y ajoutent des journaux techniques de connexion et d'erreur produits par l'exploitation de l'infrastructure.

6. Destinataires et prestataires

6.1 Hébergement et calcul

Servus KI utilise un hébergement dans l'Union européenne chez Hetzner Online GmbH en Allemagne.

6.2 Médias en temps réel et diffusion

Servus KI utilise LiveKit en Allemagne et limite l'exploitation à l'Union européenne par ancrage de région.

6.3 Téléphonie

Servus KI utilise Twilio pour la connexion téléphonique (SIP trunking).

6.4 SMS

Les SMS transactionnels sont envoyés via Infobip avec un routage dans l'UE.

6.5 Reconnaissance et synthèse vocales

Deepgram, avec un point d'accès dans l'UE, est utilisé pour la reconnaissance vocale. ElevenLabs peut être utilisé en option pour la synthèse vocale.

6.6 Modèles de langage

Servus KI utilise Microsoft Azure OpenAI dans l'EU Data Boundary et avec résidence des données dans l'UE.

6.7 Paiement

Les paiements se font par facture ou via Stripe.

7. Transferts hors UE et option UE uniquement

7.1 Fonctionnement UE uniquement

Par défaut, Servus KI utilise des régions de l'UE pour tous les composants principaux.

7.2 Exception : ElevenLabs

Si ElevenLabs est utilisé en option pour la synthèse vocale, un traitement hors EEE peut avoir lieu. Les clients peuvent choisir l'option UE uniquement en désactivant ElevenLabs.

7.3 Instruments juridiques

Lorsque des transferts vers des pays tiers sont nécessaires dans des cas particuliers, des clauses contractuelles types et, le cas échéant, le Data Privacy Framework sont utilisés.

8. Conservation et effacement

  • Données de facturation et de paiement : sept ans
  • Données de connexion (CDR, Twilio, journaux) : douze mois
  • Transcriptions et résumés d'appel : quatre-vingt-dix jours
  • Enregistrements audio en production : trente jours, uniquement si l'enregistrement est activé
  • Enregistrements de démonstration : quatorze jours
  • Journaux SMS : quatre-vingt-dix jours
  • Journaux serveur, d'erreurs et d'accès : cent quatre-vingts jours

9. Sécurité technique et organisationnelle

9.1 Mesures techniques

Servus KI utilise un chiffrement du transport de bout en bout (TLS, SRTP). Les données au repos sont chiffrées. Les accès sont fondés sur les rôles avec authentification multifacteur.

9.2 Mesures organisationnelles

Servus KI applique un concept de rôles et de droits selon le principe du besoin d'en connaître, avec des processus définis d'arrivée, de départ et de réponse aux incidents.

9.3 Séparation des clients

Les données sont isolées logiquement par client via des bases ou des schémas séparés.

10. Droits des personnes concernées

10.1 Droits

Les personnes concernées disposent d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité, d'opposition et de retrait du consentement.

10.2 Exercice

Les demandes peuvent être adressées à [email protected].

10.3 Délais

Servus KI traite les demandes en règle générale dans un délai d'un mois.

11. Site web et cookies

11.1 Hébergement

Les contenus web sont hébergés dans l'UE.

11.2 Analyse et suivi

Google Analytics avec Consent Mode v2 et le pixel Meta ne sont activés qu'après consentement via une bannière cookies.

11.3 Analyse d'usage avec Microsoft Clarity

Après consentement aux cookies d'analyse, Microsoft Clarity est utilisé, un service de Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande. Sans ce consentement, Clarity n'est pas chargé.

Clarity enregistre la visite de ce site afin de comprendre comment les pages sont utilisées et de les améliorer. Sont collectées des interactions comme les mouvements de souris, les clics et le défilement, les pages consultées, la source de référence, une localisation approximative fondée sur l'adresse IP tronquée ainsi que des informations sur l'appareil, le système d'exploitation et le navigateur. Des enregistrements de session et des cartes de chaleur en sont tirés.

Les saisies dans les champs de formulaire sont masquées par défaut et ne sont pas transmises en clair. Le numéro de téléphone saisi sur ce site pour un rappel n'est donc pas enregistré par Clarity ; il n'est traité que pour le rappel lui-même (voir le point 12).

La base juridique est le consentement au sens de l'art. 6, par. 1, point a du RGPD. Le consentement peut être retiré à tout moment via les paramètres des cookies ; le retrait prend effet à la page suivante et n'affecte pas la licéité du traitement effectué jusque-là. Microsoft peut également traiter des données aux États-Unis ; Microsoft est certifiée au titre du EU-US Data Privacy Framework. Vous trouverez davantage d'informations dans la politique de confidentialité de Microsoft à l'adresse https://privacy.microsoft.com/fr-fr/privacystatement.

11.4 Formulaires de contact

Les formulaires de contact collectent le nom, l'adresse électronique, le numéro de téléphone et le message afin de traiter les demandes.

12. Numéro de test (démonstration)

12.1 Finalité

Le numéro de test sert à démontrer le fonctionnement de Servus KI.

12.2 Base juridique

En appelant activement le numéro de démonstration, le consentement au traitement est présumé.

12.3 Effacement

Les enregistrements du numéro de démonstration sont effacés au bout de quatorze jours.

13. Aucune décision individuelle automatisée, aucun profilage

Servus KI ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques. Aucun profilage n'a lieu.

14. Contact et autorité de contrôle

14.1 Contact

[email protected].

14.2 Autorité de contrôle

Autorité autrichienne de protection des données, Barichgasse 40–42, 1030 Vienne. Site : https://www.dsb.gv.at.