Cette traduction est fournie uniquement pour votre commodité. En cas de contradiction, la version anglaise prévaut, sauf disposition impérative contraire.
Cet Accord de traitement des données s'applique automatiquement lorsque vous utilisez CustomerEagle pour traiter des données personnelles pour le compte de vos propres clients, et fait partie de votre contrat avec nous. Si votre organisation a besoin de conditions de traitement des données sur mesure, contactez-nous à l'adresse [email protected].
Cet Accord de traitement des données ("Accord") fait partie du contrat entre le client qui utilise CustomerEagle ("Client") et CustomerEagle pour la fourniture du service CustomerEagle ("Service"). Il régit le traitement des données à caractère personnel que CustomerEagle effectue pour le compte du Client au titre de l'article 28 du Règlement général sur la protection des données (RGPD) et du RGPD britannique.
En cas de contradiction entre cet Accord et le reste du contrat sur le sujet du traitement des données à caractère personnel, cet Accord prévaut.
Parties et rôles
Pour les données à caractère personnel que CustomerEagle traite afin de fournir le Service, le Client agit en tant que responsable du traitement et CustomerEagle en tant que sous-traitant. Lorsque le Client est lui-même sous-traitant pour le compte d'un autre responsable (par exemple, son propre client), CustomerEagle agit en tant que sous-traitant ultérieur et le présent Accord s'applique en conséquence.
CustomerEagle est exploité par RSG Digital (KvK 42085647). Les questions relatives à cet Accord peuvent être adressées via notre page de contact ou à [email protected].
Objet et durée
L'objet du traitement est la fourniture du Service : assistance client assistée par IA via un widget de chat, un centre d'aide, des canaux d'e-mail et de messagerie, une boîte de réception d'agent avec copilote IA et des intégrations connectées. Le traitement se poursuit pendant la durée du contrat et uniquement aussi longtemps que nécessaire pour fournir le Service, plus toute période limitée requise pour restituer ou supprimer les données à caractère personnel comme décrit à la section Restitution et suppression ci-dessous, ou lorsque la conservation est requise par la loi.
Nature et finalité du traitement
CustomerEagle traite les données à caractère personnel uniquement pour fournir et prendre en charge le Service selon les instructions documentées du Client. Cela comprend :
- La réception et le stockage des conversations entre les visiteurs ou les clients finaux du Client et le Client, via le widget, le centre d'aide et les canaux d'e-mail et de messagerie.
- La génération de réponses et de brouillons assistés par IA fondés sur la base de connaissances du Client, ainsi que le classement et le routage des messages.
- La réalisation de recherches de commandes et de comptes lorsque le Client connecte une intégration de commerce (par exemple Shopify ou WooCommerce). Avant la divulgation des données de commande, le visiteur doit fournir l'adresse e-mail et le numéro de commande correspondant à la commande (un contrôle de correspondance d'e-mail) ; le Client peut en outre activer un code à usage unique envoyé à cette adresse e-mail, et sur les vitrines Shopify, la session vérifiée d'un client connecté peut être utilisée.
- L'hébergement de la base de connaissances et du contenu du centre d'aide du Client utilisés pour répondre aux questions.
- L'envoi de communications transactionnelles (telles que des réponses par e-mail) pour le compte du Client.
- La fourniture d'analyses, de rapports, de sécurité et d'assistance en lien avec le Service.
Catégories de personnes concernées
- Visiteurs et clients finaux du Client qui le contactent via CustomerEagle.
- Utilisateurs autorisés de l'espace de travail du Client (propriétaires, administrateurs et agents).
- Toute autre personne dont les données à caractère personnel figurent dans les conversations, le contenu de la base de connaissances ou les enregistrements connectés que le Client choisit de traiter via le Service.
Catégories de données à caractère personnel
- Données de contact et d'identité des visiteurs et clients — nom, adresse e-mail, numéro de téléphone et identifiants similaires qu'ils fournissent.
- Contenu des conversations — contenu des chats, e-mails et messageries, tickets d'assistance, pièces jointes et leurs métadonnées.
- Métadonnées de commandes et de comptes récupérées auprès des intégrations connectées — numéros de commande, statut, détails de préparation et d'expédition, et identifiants client Shopify (ou autre commerce).
- Données des utilisateurs de l'espace de travail — noms de compte, adresses e-mail et données d'authentification des agents et administrateurs du Client.
- Données techniques — adresse IP, informations sur l'appareil et le navigateur et identifiants de session traités pour exploiter et sécuriser le Service.
Le Client ne doit pas utiliser le Service pour traiter des catégories particulières de données à caractère personnel (article 9 du RGPD) sauf accord écrit exprès, et reste responsable du contenu qu'il ou ses clients finaux soumettent.
Traitement selon des instructions documentées
CustomerEagle traite les données à caractère personnel uniquement selon les instructions documentées du Client, y compris en ce qui concerne les transferts internationaux, sauf obligation contraire du droit de l'Union ou d'un État membre auquel il est soumis ; dans ce cas, CustomerEagle informe le Client de cette obligation légale avant le traitement, sauf si la loi l'interdit. Le contrat, les options de configuration du Service choisies par le Client et le présent Accord constituent les instructions documentées complètes et définitives du Client. CustomerEagle informe le Client si, à son avis, une instruction enfreint la législation relative à la protection des données.
Confidentialité
CustomerEagle veille à ce que les personnes autorisées à traiter les données à caractère personnel se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée. L'accès aux données à caractère personnel est limité au personnel qui en a besoin pour fournir le Service.
Mesures de sécurité
Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, CustomerEagle met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement en transit — TLS pour les données transmises entre les clients, le Service et les intégrations.
- Chiffrement au repos — chiffrement AES-256-GCM pour les identifiants stockés et les données à caractère personnel sensibles.
- Isolation des locataires — une architecture multi-locataire avec cloisonnement par locataire et sécurité au niveau des lignes (row-level security) de PostgreSQL comme couche de défense en profondeur pour maintenir séparées les données de chaque Client.
- Contrôle d'accès — contrôle d'accès basé sur les rôles (RBAC) pour le personnel et authentification multifacteur (MFA) obligatoire pour les comptes du personnel de la plateforme.
- Journalisation d'audit — journalisation des événements pertinents pour la sécurité et administratifs afin de soutenir la surveillance et les investigations.
- Résilience et récupération — sauvegardes chiffrées et mesures pour rétablir la disponibilité et l'accès aux données à caractère personnel après un incident.
- Vérification — processus visant à évaluer et à améliorer l'efficacité de ces mesures.
CustomerEagle peut mettre à jour ses mesures de sécurité au fil du temps à condition que le niveau de protection ne soit pas sensiblement réduit.
Sous-traitants ultérieurs
Le Client accorde une autorisation générale à CustomerEagle pour faire appel à des sous-traitants ultérieurs afin de fournir le Service. CustomerEagle impose à chaque sous-traitant ultérieur des obligations de protection des données qui ne sont, en substance, pas moins protectrices que celles du présent Accord, et demeure responsable de l'exécution de ces obligations par ses sous-traitants ultérieurs.
Sous-traitants ultérieurs du Service — prestataires que CustomerEagle mobilise pour traiter les données à caractère personnel du Client pour le compte du Client.
| Sous-traitant ultérieur | Finalité | Lieu de traitement |
|---|---|---|
| Railway | Hébergement de l'application et de la base de données | UE / États-Unis |
| Cloudflare | Diffusion de contenu, stockage d'objets et domaines personnalisés | Edge mondial (UE / États-Unis) |
| Resend | Distribution d'e-mails transactionnels | UE / États-Unis |
| OpenAI | Réponses et brouillons générés par IA (fonctionnalités activées) | États-Unis |
| DeepSeek | Fournisseur d'IA alternatif (fonctionnalités activées) | États-Unis |
| GlitchTip / surveillance compatible Sentry | Surveillance des erreurs et des performances lorsqu'elle est configurée | UE / États-Unis |
Intégrations pilotées par le Client — services que le Client connecte et contrôle de manière autonome. Il ne s'agit pas de sous-traitants ultérieurs mobilisés par CustomerEagle ; le contrat propre du Client avec chaque prestataire régit ce traitement.
| Service | Finalité | Lieu de traitement |
|---|---|---|
| Shopify | Recherches de données de commerce lorsque le Client connecte Shopify | UE / États-Unis |
D'autres intégrations que le Client connecte — par exemple des boutiques WooCommerce ou des canaux Meta tels que WhatsApp, Messenger et Instagram — sont de même pilotées par le Client et régies par le contrat propre du Client avec chaque prestataire.
Prestataires de CustomerEagle agissant en tant que responsable — prestataires que CustomerEagle utilise pour sa propre administration des comptes, sa facturation et son analyse fondée sur le consentement, pour lesquels CustomerEagle agit en tant que responsable indépendant (comme décrit dans la Politique de confidentialité) et non en tant que sous-traitant du Client.
| Prestataire | Finalité | Lieu de traitement |
|---|---|---|
| Stripe | Facturation et traitement des paiements de la relation client | UE / États-Unis |
| PostHog EU Cloud | Analyse produit et site web fondée sur le consentement | UE |
| Google Analytics 4 (Google Ireland Limited) | Mesure du site public fondée sur le consentement | UE / États-Unis |
CustomerEagle informe le Client, moyennant un préavis d'au moins 30 jours, de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur, en donnant au Client la possibilité de s'y opposer pour des motifs raisonnables de protection des données. Si le Client s'oppose raisonnablement et que les parties ne peuvent résoudre la question, le Client peut résilier la partie concernée du Service.
Transferts internationaux
Lorsque le traitement implique un transfert de données à caractère personnel en dehors de l'Espace économique européen ou du Royaume-Uni vers un pays sans décision d'adéquation, CustomerEagle s'appuie sur un mécanisme de transfert approprié — principalement les clauses contractuelles types (CCT) de la Commission européenne et l'addendum britannique sur le transfert international de données — ainsi que sur toute mesure supplémentaire nécessaire pour protéger les données.
Assistance au Client
Compte tenu de la nature du traitement et des informations à sa disposition, CustomerEagle aide le Client, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées pour :
- Répondre aux demandes des personnes concernées — le Service fournit des outils d'export et de suppression en libre-service, et CustomerEagle aide au traitement des demandes d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition au traitement des données à caractère personnel (articles 12 à 23 du RGPD).
- Sécurité, notification des violations et analyses d'impact — aider le Client à assurer le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris les analyses d'impact relatives à la protection des données et la consultation préalable.
Notification des violations de données à caractère personnel
CustomerEagle notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant les données à caractère personnel du Client, en fournissant une notification initiale, dans la mesure du possible, dans les 24 heures suivant cette prise de connaissance. Les informations qui ne sont pas disponibles au moment de la notification initiale peuvent être fournies de manière échelonnée sans autre retard injustifié. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, ses conséquences probables ainsi que les mesures prises ou proposées pour y remédier, et indique un point de contact auprès duquel obtenir de plus amples informations ([email protected]). CustomerEagle apporte une coopération raisonnable pour aider le Client à respecter ses propres obligations de notification, y compris des mises à jour continues à mesure que l'enquête progresse.
Droits d'audit
CustomerEagle met à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate, et y contribue. Afin de protéger la sécurité et la confidentialité des autres clients, les audits sont réalisés moyennant un préavis raisonnable, au plus une fois par an (sauf exigence d'une autorité de contrôle ou à la suite d'une violation), pendant les heures ouvrables et sous réserve de confidentialité. CustomerEagle peut répondre aux demandes d'audit en fournissant les certifications, rapports ou documentations pertinents lorsqu'ils sont disponibles.
Restitution et suppression
À la fin du Service, et au choix du Client, CustomerEagle supprime ou restitue les données à caractère personnel qu'il traite pour le compte du Client et supprime les copies existantes, sauf si le droit de l'Union ou d'un État membre exige leur conservation. Les données à caractère personnel sont retirées sans délai des systèmes actifs après la résiliation ; les copies résiduelles dans les sauvegardes chiffrées sont supprimées lors du cycle de sauvegarde habituel, généralement dans un délai de 90 jours. Le Client peut également exporter les données avant la résiliation à l'aide des outils d'export du Service.
Responsabilité et modifications
La responsabilité de chaque partie au titre du présent Accord est soumise aux limitations et exclusions de responsabilité énoncées dans le contrat. CustomerEagle peut mettre à jour le présent Accord lorsque cela est nécessaire pour refléter des évolutions de la loi, des sous-traitants ultérieurs ou du Service, et informera des modifications importantes comme décrit dans le contrat.
Contact
Équipe protection des données / confidentialité E-mail : [email protected] CustomerEagle · RSG Digital · KvK 42085647