Accord de traitement des données (DPA)
Annexe aux Conditions Générales de Skipcall
Dernière mise à jour : 12 septembre 2026
Le présent accord (ci-après l'« Accord ») a pour objet de définir les conditions dans lesquelles SKIPCALL, agissant en qualité de « sous-traitant » au sens de la réglementation européenne relative à la protection des données à caractère personnel, s'engage à réaliser, pour le compte du Client, agissant en qualité de responsable de traitement, des opérations de traitement de données à caractère personnel dans le cadre de l'exécution des services couverts par le Contrat tel que décrit dans les Conditions Générales de Service de SKIPCALL, dont le présent Accord constitue une annexe. Le traitement objet du présent Accord est décrit en Annexe 1.
Dans le cadre de leurs relations contractuelles, les Parties s'engagent à respecter la réglementation applicable en matière de protection des données à caractère personnel, et notamment le RGPD ou Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (applicable depuis le 25 mai 2018), ainsi que la loi française n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (ci-après collectivement désignés la « Réglementation Applicable »).
Les Parties adoptent les définitions énoncées dans la réglementation applicable, en particulier le RGPD, notamment « données à caractère personnel », « traitement », « responsable de traitement » et « sous-traitant ».
Article 1. Obligations Générales de SKIPCALL
SKIPCALL s'engage à :
- Traiter les Données Personnelles uniquement sur instruction du Client et ne pas utiliser les données personnelles à d'autres fins que la stricte exécution du Contrat.
- Traiter les données conformément aux instructions du Client. Le Client comprend qu'il peut configurer lui-même les paramètres de traitement (type de données, opérations de traitement, durée de conservation lorsque ce paramétrage est disponible, etc.). Si SKIPCALL estime qu'une instruction n'est pas conforme à la Réglementation Applicable, elle en informera le Client.
- Garantir la confidentialité des Données Personnelles traitées et s'assurer que les personnes autorisées sont soumises à des obligations de confidentialité.
- Appliquer les principes de protection des données dès la conception et par défaut dans ses outils et services.
- Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 et fournir une assistance permettant au Client de remplir ses obligations légales.
- Mettre en œuvre des mesures de sécurité tenant compte des risques tels que la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès aux données personnelles.
- Notifier le Client de toute violation de données personnelles dans un délai maximal de 72 heures après en avoir pris connaissance, notamment par e-mail au DPO du Client, en incluant :
- La description de la violation
- Le point de contact
- Les conséquences probables
- Les mesures prises ou proposées
Si l'ensemble des informations n'est pas immédiatement disponible, des détails complémentaires seront fournis dans les meilleurs délais.
- Fournir toutes les informations nécessaires pour démontrer la conformité et permettre la réalisation d'audits dans des conditions raisonnables. Le Client est limité à un audit par année contractuelle (sauf situations d'urgence). Si les audits génèrent une charge de travail, ils pourront être facturés sauf obligation prévue par l'article 28 du RGPD.
- Tenir un registre écrit des activités de traitement comprenant :
- Les coordonnées du Client
- Les sous-traitants
- Les catégories de traitement
- Les transferts internationaux
- Les mesures de sécurité
Article 2. Sous-traitants ultérieurs
2.1 Le Client autorise SKIPCALL à recourir aux sous-traitants ultérieurs figurant sur la liste publiée et tenue à jour à l'adresse skipcall.io/sous-traitants, que le Client déclare avoir consultée. Cette liste précise, pour chaque sous-traitant, son identité, la finalité pour laquelle il intervient, le pays de traitement et, le cas échéant, la garantie encadrant les transferts hors Union européenne.
2.2 SKIPCALL informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 15 jours avant sa mise en service, par email à l'adresse de contact renseignée par le Client et, le cas échéant, via l'abonnement aux notifications de mise à jour de la liste.
2.3 Le Client peut s'opposer à cet ajout ou remplacement pour des motifs légitimes tenant à la protection des données, dans un délai de 15 jours à compter de l'information. À défaut de solution acceptable pour les deux Parties, le Client peut résilier le Contrat sans pénalité pour la partie des Services concernée.
2.4 SKIPCALL impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données et de confidentialité équivalentes à celles du présent Accord, et demeure pleinement responsable envers le Client de l'exécution par ce sous-traitant de ses obligations.
Article 3. Droits des personnes concernées
3.1 Le Client demeure responsable de l'information des personnes concernées lors de la collecte des données, conformément aux articles 13 et 14 du RGPD.
3.2 SKIPCALL assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour lui permettre de donner suite aux demandes d'exercice des droits prévus aux articles 15 à 22 du RGPD : droit d'accès, droit de rectification, droit à l'effacement, droit à la limitation du traitement, droit à la portabilité des données et droit d'opposition.
3.3 À cette fin, SKIPCALL met à la disposition du Client, depuis l'interface des Services, les fonctions suivantes :
- Recherche et consultation : recherche par nom, numéro de téléphone ou adresse email permettant d'identifier l'ensemble des données rattachées à une personne : fiche contact, appels, enregistrements, SMS, tâches et notes associés.
- Rectification : modification directe des données d'identification et de coordonnées d'un contact depuis sa fiche.
- Effacement : suppression d'un contact, d'une sélection de contacts ou de la totalité de la base contacts.
- Accès et portabilité : export au format CSV des contacts et de leurs données de suivi depuis une séquence. L'administrateur du Client autorise ou restreint cette fonction pour les membres de son espace de travail.
- Consultation du contenu des communications : lecture de l'enregistrement audio, du résumé et de la transcription intégrale d'un appel depuis la fiche d'enregistrement correspondante, avec copie du résumé et de la transcription.
- Limitation du traitement : désactivation de l'enregistrement des appels à l'échelle de l'espace de travail par l'administrateur du Client.
- Gestion des utilisateurs : ajout, modification du rôle, désactivation, réactivation et retrait d'un utilisateur de l'espace de travail par l'administrateur du Client.
- Maîtrise des flux vers les outils tiers : connexion et déconnexion à tout moment du CRM du Client (Salesforce, HubSpot, Pipedrive, Attio).
3.4 Lorsqu'une demande ne peut être satisfaite par le Client depuis l'interface, SKIPCALL y donne suite sur instruction documentée du Client dans un délai de 7 jours ouvrés à compter de la réception de l'instruction.
3.5 Si une personne concernée adresse directement à SKIPCALL une demande d'exercice de ses droits, SKIPCALL s'abstient d'y répondre sur le fond et transmet la demande au Client dans un délai maximal de 7 jours ouvrés, en informant la personne concernée de cette transmission.
Article 4. Conservation et Suppression des Données Personnelles
SKIPCALL ne conservera pas les données au-delà des durées de conservation définies par le Client ou, à défaut, de celles figurant au point 1.6 de l'Annexe 1, sauf pour des besoins de conformité ou de preuve contractuelle.
Les données sont supprimées sur demande du Client dans un délai de 30 jours. À défaut d'instruction, elles sont supprimées automatiquement dans les 90 jours suivant la fin de l'abonnement. Les sauvegardes expirent automatiquement au terme de 30 jours, l'effacement s'y propageant à ce terme.
Sur instruction du Client ou à la fin du contrat, SKIPCALL restituera ou supprimera définitivement les données et fournira une confirmation de destruction.
Article 5. Délégué à la Protection des Données
Chaque Partie doit communiquer les coordonnées de son DPO et notifier tout changement.
Article 6. Transferts de Données
SKIPCALL hébergera et traitera les données personnelles au sein de l'UE ou dans des pays bénéficiant d'un niveau de protection adéquat reconnu par la Commission européenne et la CNIL.
Les transferts hors de l'UE n'auront lieu qu'avec des garanties appropriées telles que des certifications ou des Clauses Contractuelles Types.
Article 7. Données Sensibles
Les Services ne traitent pas de données sensibles au sens des articles 9 et 10 du RGPD.
Si nécessaire, le traitement sera encadré par un avenant précisant les garanties supplémentaires.
Article 8. Obligations du Client
Le Client s'engage à :
- Fournir les données nécessaires
- Documenter ses instructions
- Assurer la conformité réglementaire et réaliser des analyses d'impact si nécessaire, avec l'assistance de SKIPCALL prévue à l'article 10
- Superviser les traitements et les audits
- Tenir un registre des traitements
- Garantir la licéité des traitements de données
- Obtenir des obligations équivalentes s'il agit lui-même en qualité de sous-traitant
Article 9. Coopération en Cas de Non-Conformité
En cas de manquement à la conformité, les Parties collaboreront pour évaluer la gravité et déterminer si le traitement doit être suspendu ou le Contrat résilié.
Si SKIPCALL ne peut se conformer, elle en informera le Client. Après 30 jours de suspension, des droits de résiliation peuvent s'appliquer.
Le Client peut résilier en cas de manquement grave ou répété de SKIPCALL ou de non-respect de décisions réglementaires.
SKIPCALL peut résilier si les instructions du Client violent la législation applicable.
Article 10. Assistance de SKIPCALL au titre des articles 32 à 36 du RGPD
10.1 Sécurité du traitement (article 32). SKIPCALL met en œuvre et maintient les mesures techniques et organisationnelles décrites en Annexe 2. Elle informe le Client de toute modification substantielle de ces mesures. Ces mesures ne peuvent être dégradées pendant la durée du Contrat.
10.2 Notification des violations (article 33). SKIPCALL notifie au Client toute violation de données à caractère personnel dans un délai maximal de 72 heures à compter du moment où elle en a connaissance, par email à l'adresse de contact vie privée renseignée par le Client. La notification comporte les éléments déjà prévus à l'Article 1 : description de la violation, point de contact, conséquences probables, mesures prises ou proposées. Les informations non disponibles au moment de la notification initiale sont communiquées au fur et à mesure.
10.3 Communication aux personnes concernées (article 34). SKIPCALL fournit au Client, sur demande, les informations et le concours nécessaires pour lui permettre de communiquer la violation aux personnes concernées lorsque celle-ci est requise.
10.4 Analyse d'impact et consultation préalable (articles 35 et 36). SKIPCALL assiste le Client dans la réalisation de ses analyses d'impact relatives à la protection des données et, le cas échéant, dans la consultation préalable de l'autorité de contrôle. Cette assistance consiste à fournir, sur demande écrite : la description du traitement figurant en Annexe 1, les mesures techniques et organisationnelles figurant en Annexe 2, la liste à jour des sous-traitants ultérieurs et les informations relatives aux transferts hors Union européenne.
10.5 Modalités. Cette assistance est fournie gratuitement.
Annexe 1. Description du traitement
1.1 Objet du traitement
Le traitement a pour objet l'exécution des Services de téléphonie d'entreprise et de prospection téléphonique souscrits par le Client, tels que décrits aux Conditions Générales de Service.
1.2 Durée du traitement
Le traitement est réalisé pendant toute la durée du Contrat, augmentée des durées de conservation définies à l'Article 4 et au point 1.6 de la présente annexe.
1.3 Nature et finalité du traitement
Liste des opérations réalisées :
- création et gestion des comptes utilisateurs et des espaces de travail (workspaces et sous-équipes) du Client
- attribution, gestion et restitution des numéros de téléphone fixes et mobiles
- émission et réception d'appels téléphoniques depuis le navigateur et depuis l'application mobile iOS et Android
- composition automatisée des appels (power dialer et parallel dialer jusqu'à quatre lignes) et détection automatique des répondeurs, combinant une logique propre à SKIPCALL et la détection native de Twilio
- enregistrement des appels
- transcription automatique des appels, réalisée par Gladia (traitement en France / EEE)
- génération de résumés d'appels par intelligence artificielle, réalisée par Gladia (traitement en France / EEE)
- émission et réception de SMS, manuels et automatisés
- dépôt de messages vocaux préenregistrés sur les boîtes vocales des contacts
- hébergement d'une base de contacts (pré-CRM) et de l'historique des échanges, statuts et tâches associés
- enrichissement des coordonnées des contacts (numéros de téléphone et adresses email)
- synchronisation bidirectionnelle avec les CRM du Client (HubSpot, Pipedrive, Salesforce, Attio) et mise à disposition d'une API REST et de webhooks
- production de statistiques et de tableaux de bord d'activité (volumes, taux de décroché, activité par équipe)
- conservation, archivage et suppression des données selon le paramétrage retenu par le Client
- fourniture du support et de l'assistance technique
1.4 Catégories de données à caractère personnel
| Catégorie | Données concernées |
|---|---|
| Identification des contacts | nom, prénom, fonction, société d'appartenance |
| Coordonnées des contacts | numéros de téléphone fixes et mobiles, adresses email |
| Données enrichies | numéros de téléphone et adresses email obtenus via le service d'enrichissement |
| Contenu des communications | enregistrements audio des appels, transcriptions, résumés générés par IA, contenu des SMS émis et reçus, messages vocaux préenregistrés déposés |
| Données de trafic et de connexion | date, heure et durée des appels, sens de l'appel, numéro appelant et numéro appelé, statut de l'appel (décroché, répondeur, sans réponse), ligne et utilisateur à l'origine de l'appel |
| Données de suivi commercial | statut du contact, notes, tâches, motifs, historique des interactions |
| Données des utilisateurs du Client | nom, prénom, adresse email professionnelle, identifiants de connexion, rôle, appartenance à une équipe ou à un workspace, journaux de connexion |
| Données issues du CRM du Client | Données échangées avec le CRM du Client dans le périmètre des autorisations accordées par celui-ci lors de la connexion de son compte. En lecture : fiches contact et leurs propriétés, y compris personnalisées ; fiches entreprise et leurs propriétés ; objets personnalisés ; propriétaires des fiches ; listes de contacts. En écriture : mise à jour des fiches contact et des objets personnalisés, aux fins de report de l'activité téléphonique réalisée depuis les Services. Le périmètre exact des champs dépend de la configuration du CRM du Client, qui en conserve la maîtrise. |
Note : périmètre d'accès au CRM du Client
L'accès de SKIPCALL au CRM du Client est strictement limité aux autorisations que celui-ci accorde lors de la connexion de son compte. À titre d'illustration, l'intégration HubSpot requiert les autorisations suivantes :
| Type d'accès | Autorisation | Périmètre |
|---|---|---|
| Lecture | crm.objects.contacts.read · crm.schemas.contacts.read | Fiches contact et leurs propriétés, y compris personnalisées |
| Lecture | crm.objects.companies.read · crm.schemas.companies.read | Fiches entreprise et leurs propriétés |
| Lecture | crm.objects.custom.read · crm.schemas.custom.read | Objets personnalisés |
| Lecture | crm.objects.owners.read | Propriétaires des fiches (utilisateurs HubSpot) |
| Lecture | crm.lists.read | Listes de contacts |
| Écriture | crm.objects.contacts.write | Fiches contact |
| Écriture | crm.objects.custom.write | Objets personnalisés |
SKIPCALL n'accède ni aux transactions, ni aux tickets, ni aux emails du Client. Le Client peut révoquer cet accès à tout moment depuis son CRM. Les intégrations Pipedrive, Salesforce et Attio requièrent des autorisations de portée équivalente : lecture des fiches contact et entreprise et de leurs propriétés, écriture sur les fiches contact aux fins de report de l'activité téléphonique. La liste exacte des autorisations demandées est présentée au Client dans l'écran de connexion de chaque intégration, avant qu'il ne les accorde.
1.5 Catégories de personnes concernées
- Les utilisateurs du Client : collaborateurs du Client disposant d'une licence Skipcall.
- Les utilisateurs du CRM du Client : collaborateurs du Client identifiés comme propriétaires de fiches dans le CRM connecté, qu'ils disposent ou non d'une licence Skipcall.
- Les interlocuteurs du Client : prospects, clients, candidats et plus généralement toute personne appelée par le Client, appelant le Client, ou destinataire d'un SMS ou d'un message vocal émis via les Services.
- Les tiers mentionnés au cours d'une communication : personnes dont les données sont énoncées lors d'un appel ou dans un SMS et se trouvent de ce fait consignées dans un enregistrement, une transcription ou un résumé, sans être parties à la communication.
1.6 Durées de conservation
| Donnée | Durée |
|---|---|
| Enregistrements audio | 1 an. Paramétrage de la durée par le Client disponible à compter de la fin de l'année 2026. |
| Transcriptions et résumés IA | 1 an. Paramétrage de la durée par le Client disponible à compter de la fin de l'année 2026. |
| Contenu des SMS | Conservé jusqu'à suppression de la conversation par le Client. |
| Données de contact et historique | Conservées jusqu'à suppression du contact par le Client. |
| Métadonnées d'appel dans l'application (date, heure, durée, sens, statut, utilisateur) | durée de l'abonnement |
| Journaux d'infrastructure (Scaleway Cockpit) | 31 jours |
| Comptes utilisateurs | 90 jours après la fin de l'abonnement |
| Restitution puis suppression définitive après la fin du Contrat | 90 jours après la fin de l'abonnement |
1.7 Garanties relatives aux traitements d'intelligence artificielle
Les données du Client ne sont utilisées pour entraîner aucun modèle d'intelligence artificielle, y compris tiers ou mutualisé.
Les traitements d'intelligence artificielle s'appuient sur le seul contenu audio de l'appel concerné, à l'exclusion de toute base de connaissances ou source de données externe.
Les Services ne réalisent aucune analyse de sentiment, d'humeur ou d'émotion, et ne comportent aucun agent conversationnel autonome.
L'ensemble des traitements d'intelligence artificielle est désactivable : la désactivation de l'enregistrement des appels au niveau de l'espace de travail désactive la transcription et le résumé, et aucune donnée n'est alors transmise à Gladia.
Annexe 2. Mesures techniques et organisationnelles
| N° | Rubrique | Mesures |
|---|---|---|
| 1 | Chiffrement en transit | TLS 1.2 au minimum sur l'ensemble des flux. Certificats gérés via cert-manager. |
| 2 | Chiffrement au repos | AES-256. Secrets applicatifs chiffrés en AES-256-GCM via Scaleway Secret Manager. Clés d'API stockées sous forme d'empreintes cryptographiques. |
| 3 | Rotation des clés et des secrets | Rotation semestrielle des clés et identifiants. Aucun secret stocké dans le code ou la configuration. |
| 4 | Contrôle des accès physiques | Datacenters de l'hébergeur Scaleway (région Paris fr-par : PAR-1/PAR-2 ; sauvegardes répliquées Amsterdam nl-ams), certifiés ISO 27001. Contrôle d'accès physique, vidéosurveillance et gardiennage assurés par l'hébergeur au titre de sa certification. SKIPCALL n'exploite aucun matériel physique propre. |
| 5 | Contrôle des accès logiques | Authentification déléguée à WorkOS (AuthKit). MFA disponible, imposable au niveau d'une organisation sur demande. SSO / SAML / OIDC configurables sur demande. Politique de mots de passe et gestion de session (expiration, verrouillage) gérées par WorkOS. Accès administrateur à l'infrastructure uniquement via VPN privé. Rôles au niveau de l'organisation : Member, Manager, Admin, à permissions granulaires. Contrôle d'accès appliqué côté serveur. |
| 6 | Habilitations internes | Accès du personnel SKIPCALL aux données client limité au strict nécessaire (support, exploitation), selon le principe du moindre privilège. |
| 7 | Journalisation et traçabilité | Journalisation applicative et supervision des erreurs via Sentry et Cockpit. Événements journalisés : erreurs applicatives, événements d'infrastructure, accès administrateurs (VPN). Les opérations d'API mutatives sont journalisées. Journaux d'infrastructure centralisés (Scaleway Cockpit), rétention 31 jours. L'export client des journaux d'audit administratifs n'est pas disponible à ce jour et figure sur la feuille de route. |
| 8 | Cloisonnement des données entre clients | Architecture mutualisée avec isolation logique multi-tenant appliquée par l'application SKIPCALL : chaque requête est portée par l'identifiant d'organisation (organizationId) issu de WorkOS, qui restreint le périmètre de données accessible. Le cloisonnement est couvert par la revue de code et les tests applicatifs. Environnement dédié et isolé disponible sur demande, sous réserve de frais de mise en place et d'un plan spécifique. |
| 9 | Sécurité du développement | Environnements séparés (développement, préproduction, production). Revue de code systématique. Gestion des dépendances et des vulnérabilités via npm et Dependabot, avec monitoring et support mensuels. CI/CD et infrastructure as code via Terraform, déploiement GitOps (ArgoCD) sur Kubernetes (Scaleway Kapsule). Mises à jour régulières de l'OS et des runtimes sur Kubernetes managé. Correctifs de sécurité critiques appliqués dès divulgation. Avis de sécurité communiqués par le canal de support et d'escalade convenu. |
| 10 | Sauvegardes et restauration | Fréquence : toutes les 6 heures. Rétention : 30 jours. Chiffrement : AES-256. Réplication cross-région : Amsterdam (nl-ams). Procédure de restauration testée. |
| 11 | Disponibilité et continuité | PostgreSQL en haute disponibilité (bascule automatique en environ 10 secondes), Redis 7 en cluster TLS, orchestration Kubernetes. RTO : environ 10 minutes. RPO : environ 6 heures. Objectif interne de disponibilité : 99,9 %. |
| 12 | Tests d'intrusion et audits | Test d'intrusion indépendant réalisé en avril 2025 par RiskHunter. Rapport disponible sur demande sous accord de confidentialité. |
| 13 | Gestion des incidents de sécurité | Procédure de gestion d'incident documentée, supervision et alerting multi-canaux (Sentry). Notification des violations de données au Client dans un délai maximal de 72 heures (voir Article 10). |
| 14 | Personnel | Sensibilisation du personnel au RGPD. Procédure de départ (offboarding) avec révocation des accès à la sortie. |
| 15 | Certifications | Hébergeur Scaleway : ISO 27001. SKIPCALL ne détient pas de certification propre à ce jour. |