Accord de traitement des données (DPA)

Annexe aux Conditions Générales de Skipcall

Dernière mise à jour : 12 septembre 2026

Le présent accord (ci-après l'« Accord ») a pour objet de définir les conditions dans lesquelles SKIPCALL, agissant en qualité de « sous-traitant » au sens de la réglementation européenne relative à la protection des données à caractère personnel, s'engage à réaliser, pour le compte du Client, agissant en qualité de responsable de traitement, des opérations de traitement de données à caractère personnel dans le cadre de l'exécution des services couverts par le Contrat tel que décrit dans les Conditions Générales de Service de SKIPCALL, dont le présent Accord constitue une annexe. Le traitement objet du présent Accord est décrit en Annexe 1.

Dans le cadre de leurs relations contractuelles, les Parties s'engagent à respecter la réglementation applicable en matière de protection des données à caractère personnel, et notamment le RGPD ou Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (applicable depuis le 25 mai 2018), ainsi que la loi française n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (ci-après collectivement désignés la « Réglementation Applicable »).

Les Parties adoptent les définitions énoncées dans la réglementation applicable, en particulier le RGPD, notamment « données à caractère personnel », « traitement », « responsable de traitement » et « sous-traitant ».

Article 1. Obligations Générales de SKIPCALL

SKIPCALL s'engage à :

  • Traiter les Données Personnelles uniquement sur instruction du Client et ne pas utiliser les données personnelles à d'autres fins que la stricte exécution du Contrat.
  • Traiter les données conformément aux instructions du Client. Le Client comprend qu'il peut configurer lui-même les paramètres de traitement (type de données, opérations de traitement, durée de conservation lorsque ce paramétrage est disponible, etc.). Si SKIPCALL estime qu'une instruction n'est pas conforme à la Réglementation Applicable, elle en informera le Client.
  • Garantir la confidentialité des Données Personnelles traitées et s'assurer que les personnes autorisées sont soumises à des obligations de confidentialité.
  • Appliquer les principes de protection des données dès la conception et par défaut dans ses outils et services.
  • Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 et fournir une assistance permettant au Client de remplir ses obligations légales.
  • Mettre en œuvre des mesures de sécurité tenant compte des risques tels que la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès aux données personnelles.
  • Notifier le Client de toute violation de données personnelles dans un délai maximal de 72 heures après en avoir pris connaissance, notamment par e-mail au DPO du Client, en incluant :
    • La description de la violation
    • Le point de contact
    • Les conséquences probables
    • Les mesures prises ou proposées

    Si l'ensemble des informations n'est pas immédiatement disponible, des détails complémentaires seront fournis dans les meilleurs délais.

  • Fournir toutes les informations nécessaires pour démontrer la conformité et permettre la réalisation d'audits dans des conditions raisonnables. Le Client est limité à un audit par année contractuelle (sauf situations d'urgence). Si les audits génèrent une charge de travail, ils pourront être facturés sauf obligation prévue par l'article 28 du RGPD.
  • Tenir un registre écrit des activités de traitement comprenant :
    • Les coordonnées du Client
    • Les sous-traitants
    • Les catégories de traitement
    • Les transferts internationaux
    • Les mesures de sécurité

Article 2. Sous-traitants ultérieurs

2.1 Le Client autorise SKIPCALL à recourir aux sous-traitants ultérieurs figurant sur la liste publiée et tenue à jour à l'adresse skipcall.io/sous-traitants, que le Client déclare avoir consultée. Cette liste précise, pour chaque sous-traitant, son identité, la finalité pour laquelle il intervient, le pays de traitement et, le cas échéant, la garantie encadrant les transferts hors Union européenne.

2.2 SKIPCALL informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 15 jours avant sa mise en service, par email à l'adresse de contact renseignée par le Client et, le cas échéant, via l'abonnement aux notifications de mise à jour de la liste.

2.3 Le Client peut s'opposer à cet ajout ou remplacement pour des motifs légitimes tenant à la protection des données, dans un délai de 15 jours à compter de l'information. À défaut de solution acceptable pour les deux Parties, le Client peut résilier le Contrat sans pénalité pour la partie des Services concernée.

2.4 SKIPCALL impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données et de confidentialité équivalentes à celles du présent Accord, et demeure pleinement responsable envers le Client de l'exécution par ce sous-traitant de ses obligations.

Article 3. Droits des personnes concernées

3.1 Le Client demeure responsable de l'information des personnes concernées lors de la collecte des données, conformément aux articles 13 et 14 du RGPD.

3.2 SKIPCALL assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour lui permettre de donner suite aux demandes d'exercice des droits prévus aux articles 15 à 22 du RGPD : droit d'accès, droit de rectification, droit à l'effacement, droit à la limitation du traitement, droit à la portabilité des données et droit d'opposition.

3.3 À cette fin, SKIPCALL met à la disposition du Client, depuis l'interface des Services, les fonctions suivantes :

  • Recherche et consultation : recherche par nom, numéro de téléphone ou adresse email permettant d'identifier l'ensemble des données rattachées à une personne : fiche contact, appels, enregistrements, SMS, tâches et notes associés.
  • Rectification : modification directe des données d'identification et de coordonnées d'un contact depuis sa fiche.
  • Effacement : suppression d'un contact, d'une sélection de contacts ou de la totalité de la base contacts.
  • Accès et portabilité : export au format CSV des contacts et de leurs données de suivi depuis une séquence. L'administrateur du Client autorise ou restreint cette fonction pour les membres de son espace de travail.
  • Consultation du contenu des communications : lecture de l'enregistrement audio, du résumé et de la transcription intégrale d'un appel depuis la fiche d'enregistrement correspondante, avec copie du résumé et de la transcription.
  • Limitation du traitement : désactivation de l'enregistrement des appels à l'échelle de l'espace de travail par l'administrateur du Client.
  • Gestion des utilisateurs : ajout, modification du rôle, désactivation, réactivation et retrait d'un utilisateur de l'espace de travail par l'administrateur du Client.
  • Maîtrise des flux vers les outils tiers : connexion et déconnexion à tout moment du CRM du Client (Salesforce, HubSpot, Pipedrive, Attio).

3.4 Lorsqu'une demande ne peut être satisfaite par le Client depuis l'interface, SKIPCALL y donne suite sur instruction documentée du Client dans un délai de 7 jours ouvrés à compter de la réception de l'instruction.

3.5 Si une personne concernée adresse directement à SKIPCALL une demande d'exercice de ses droits, SKIPCALL s'abstient d'y répondre sur le fond et transmet la demande au Client dans un délai maximal de 7 jours ouvrés, en informant la personne concernée de cette transmission.

Article 4. Conservation et Suppression des Données Personnelles

SKIPCALL ne conservera pas les données au-delà des durées de conservation définies par le Client ou, à défaut, de celles figurant au point 1.6 de l'Annexe 1, sauf pour des besoins de conformité ou de preuve contractuelle.

Les données sont supprimées sur demande du Client dans un délai de 30 jours. À défaut d'instruction, elles sont supprimées automatiquement dans les 90 jours suivant la fin de l'abonnement. Les sauvegardes expirent automatiquement au terme de 30 jours, l'effacement s'y propageant à ce terme.

Sur instruction du Client ou à la fin du contrat, SKIPCALL restituera ou supprimera définitivement les données et fournira une confirmation de destruction.

Article 5. Délégué à la Protection des Données

Chaque Partie doit communiquer les coordonnées de son DPO et notifier tout changement.

Article 6. Transferts de Données

SKIPCALL hébergera et traitera les données personnelles au sein de l'UE ou dans des pays bénéficiant d'un niveau de protection adéquat reconnu par la Commission européenne et la CNIL.

Les transferts hors de l'UE n'auront lieu qu'avec des garanties appropriées telles que des certifications ou des Clauses Contractuelles Types.

Article 7. Données Sensibles

Les Services ne traitent pas de données sensibles au sens des articles 9 et 10 du RGPD.

Si nécessaire, le traitement sera encadré par un avenant précisant les garanties supplémentaires.

Article 8. Obligations du Client

Le Client s'engage à :

  • Fournir les données nécessaires
  • Documenter ses instructions
  • Assurer la conformité réglementaire et réaliser des analyses d'impact si nécessaire, avec l'assistance de SKIPCALL prévue à l'article 10
  • Superviser les traitements et les audits
  • Tenir un registre des traitements
  • Garantir la licéité des traitements de données
  • Obtenir des obligations équivalentes s'il agit lui-même en qualité de sous-traitant

Article 9. Coopération en Cas de Non-Conformité

En cas de manquement à la conformité, les Parties collaboreront pour évaluer la gravité et déterminer si le traitement doit être suspendu ou le Contrat résilié.

Si SKIPCALL ne peut se conformer, elle en informera le Client. Après 30 jours de suspension, des droits de résiliation peuvent s'appliquer.

Le Client peut résilier en cas de manquement grave ou répété de SKIPCALL ou de non-respect de décisions réglementaires.

SKIPCALL peut résilier si les instructions du Client violent la législation applicable.

Article 10. Assistance de SKIPCALL au titre des articles 32 à 36 du RGPD

10.1 Sécurité du traitement (article 32). SKIPCALL met en œuvre et maintient les mesures techniques et organisationnelles décrites en Annexe 2. Elle informe le Client de toute modification substantielle de ces mesures. Ces mesures ne peuvent être dégradées pendant la durée du Contrat.

10.2 Notification des violations (article 33). SKIPCALL notifie au Client toute violation de données à caractère personnel dans un délai maximal de 72 heures à compter du moment où elle en a connaissance, par email à l'adresse de contact vie privée renseignée par le Client. La notification comporte les éléments déjà prévus à l'Article 1 : description de la violation, point de contact, conséquences probables, mesures prises ou proposées. Les informations non disponibles au moment de la notification initiale sont communiquées au fur et à mesure.

10.3 Communication aux personnes concernées (article 34). SKIPCALL fournit au Client, sur demande, les informations et le concours nécessaires pour lui permettre de communiquer la violation aux personnes concernées lorsque celle-ci est requise.

10.4 Analyse d'impact et consultation préalable (articles 35 et 36). SKIPCALL assiste le Client dans la réalisation de ses analyses d'impact relatives à la protection des données et, le cas échéant, dans la consultation préalable de l'autorité de contrôle. Cette assistance consiste à fournir, sur demande écrite : la description du traitement figurant en Annexe 1, les mesures techniques et organisationnelles figurant en Annexe 2, la liste à jour des sous-traitants ultérieurs et les informations relatives aux transferts hors Union européenne.

10.5 Modalités. Cette assistance est fournie gratuitement.

Annexe 1. Description du traitement

1.1 Objet du traitement

Le traitement a pour objet l'exécution des Services de téléphonie d'entreprise et de prospection téléphonique souscrits par le Client, tels que décrits aux Conditions Générales de Service.

1.2 Durée du traitement

Le traitement est réalisé pendant toute la durée du Contrat, augmentée des durées de conservation définies à l'Article 4 et au point 1.6 de la présente annexe.

1.3 Nature et finalité du traitement

Liste des opérations réalisées :

  • création et gestion des comptes utilisateurs et des espaces de travail (workspaces et sous-équipes) du Client
  • attribution, gestion et restitution des numéros de téléphone fixes et mobiles
  • émission et réception d'appels téléphoniques depuis le navigateur et depuis l'application mobile iOS et Android
  • composition automatisée des appels (power dialer et parallel dialer jusqu'à quatre lignes) et détection automatique des répondeurs, combinant une logique propre à SKIPCALL et la détection native de Twilio
  • enregistrement des appels
  • transcription automatique des appels, réalisée par Gladia (traitement en France / EEE)
  • génération de résumés d'appels par intelligence artificielle, réalisée par Gladia (traitement en France / EEE)
  • émission et réception de SMS, manuels et automatisés
  • dépôt de messages vocaux préenregistrés sur les boîtes vocales des contacts
  • hébergement d'une base de contacts (pré-CRM) et de l'historique des échanges, statuts et tâches associés
  • enrichissement des coordonnées des contacts (numéros de téléphone et adresses email)
  • synchronisation bidirectionnelle avec les CRM du Client (HubSpot, Pipedrive, Salesforce, Attio) et mise à disposition d'une API REST et de webhooks
  • production de statistiques et de tableaux de bord d'activité (volumes, taux de décroché, activité par équipe)
  • conservation, archivage et suppression des données selon le paramétrage retenu par le Client
  • fourniture du support et de l'assistance technique

1.4 Catégories de données à caractère personnel

Catégorie Données concernées
Identification des contactsnom, prénom, fonction, société d'appartenance
Coordonnées des contactsnuméros de téléphone fixes et mobiles, adresses email
Données enrichiesnuméros de téléphone et adresses email obtenus via le service d'enrichissement
Contenu des communicationsenregistrements audio des appels, transcriptions, résumés générés par IA, contenu des SMS émis et reçus, messages vocaux préenregistrés déposés
Données de trafic et de connexiondate, heure et durée des appels, sens de l'appel, numéro appelant et numéro appelé, statut de l'appel (décroché, répondeur, sans réponse), ligne et utilisateur à l'origine de l'appel
Données de suivi commercialstatut du contact, notes, tâches, motifs, historique des interactions
Données des utilisateurs du Clientnom, prénom, adresse email professionnelle, identifiants de connexion, rôle, appartenance à une équipe ou à un workspace, journaux de connexion
Données issues du CRM du ClientDonnées échangées avec le CRM du Client dans le périmètre des autorisations accordées par celui-ci lors de la connexion de son compte. En lecture : fiches contact et leurs propriétés, y compris personnalisées ; fiches entreprise et leurs propriétés ; objets personnalisés ; propriétaires des fiches ; listes de contacts. En écriture : mise à jour des fiches contact et des objets personnalisés, aux fins de report de l'activité téléphonique réalisée depuis les Services. Le périmètre exact des champs dépend de la configuration du CRM du Client, qui en conserve la maîtrise.

Note : périmètre d'accès au CRM du Client

L'accès de SKIPCALL au CRM du Client est strictement limité aux autorisations que celui-ci accorde lors de la connexion de son compte. À titre d'illustration, l'intégration HubSpot requiert les autorisations suivantes :

Type d'accès Autorisation Périmètre
Lecture crm.objects.contacts.read · crm.schemas.contacts.read Fiches contact et leurs propriétés, y compris personnalisées
Lecture crm.objects.companies.read · crm.schemas.companies.read Fiches entreprise et leurs propriétés
Lecture crm.objects.custom.read · crm.schemas.custom.read Objets personnalisés
Lecture crm.objects.owners.read Propriétaires des fiches (utilisateurs HubSpot)
Lecture crm.lists.read Listes de contacts
Écriture crm.objects.contacts.write Fiches contact
Écriture crm.objects.custom.write Objets personnalisés

SKIPCALL n'accède ni aux transactions, ni aux tickets, ni aux emails du Client. Le Client peut révoquer cet accès à tout moment depuis son CRM. Les intégrations Pipedrive, Salesforce et Attio requièrent des autorisations de portée équivalente : lecture des fiches contact et entreprise et de leurs propriétés, écriture sur les fiches contact aux fins de report de l'activité téléphonique. La liste exacte des autorisations demandées est présentée au Client dans l'écran de connexion de chaque intégration, avant qu'il ne les accorde.

1.5 Catégories de personnes concernées

  • Les utilisateurs du Client : collaborateurs du Client disposant d'une licence Skipcall.
  • Les utilisateurs du CRM du Client : collaborateurs du Client identifiés comme propriétaires de fiches dans le CRM connecté, qu'ils disposent ou non d'une licence Skipcall.
  • Les interlocuteurs du Client : prospects, clients, candidats et plus généralement toute personne appelée par le Client, appelant le Client, ou destinataire d'un SMS ou d'un message vocal émis via les Services.
  • Les tiers mentionnés au cours d'une communication : personnes dont les données sont énoncées lors d'un appel ou dans un SMS et se trouvent de ce fait consignées dans un enregistrement, une transcription ou un résumé, sans être parties à la communication.

1.6 Durées de conservation

Donnée Durée
Enregistrements audio1 an. Paramétrage de la durée par le Client disponible à compter de la fin de l'année 2026.
Transcriptions et résumés IA1 an. Paramétrage de la durée par le Client disponible à compter de la fin de l'année 2026.
Contenu des SMSConservé jusqu'à suppression de la conversation par le Client.
Données de contact et historiqueConservées jusqu'à suppression du contact par le Client.
Métadonnées d'appel dans l'application (date, heure, durée, sens, statut, utilisateur)durée de l'abonnement
Journaux d'infrastructure (Scaleway Cockpit)31 jours
Comptes utilisateurs90 jours après la fin de l'abonnement
Restitution puis suppression définitive après la fin du Contrat90 jours après la fin de l'abonnement

1.7 Garanties relatives aux traitements d'intelligence artificielle

Les données du Client ne sont utilisées pour entraîner aucun modèle d'intelligence artificielle, y compris tiers ou mutualisé.

Les traitements d'intelligence artificielle s'appuient sur le seul contenu audio de l'appel concerné, à l'exclusion de toute base de connaissances ou source de données externe.

Les Services ne réalisent aucune analyse de sentiment, d'humeur ou d'émotion, et ne comportent aucun agent conversationnel autonome.

L'ensemble des traitements d'intelligence artificielle est désactivable : la désactivation de l'enregistrement des appels au niveau de l'espace de travail désactive la transcription et le résumé, et aucune donnée n'est alors transmise à Gladia.

Annexe 2. Mesures techniques et organisationnelles

N° Rubrique Mesures
1Chiffrement en transitTLS 1.2 au minimum sur l'ensemble des flux. Certificats gérés via cert-manager.
2Chiffrement au reposAES-256. Secrets applicatifs chiffrés en AES-256-GCM via Scaleway Secret Manager. Clés d'API stockées sous forme d'empreintes cryptographiques.
3Rotation des clés et des secretsRotation semestrielle des clés et identifiants. Aucun secret stocké dans le code ou la configuration.
4Contrôle des accès physiquesDatacenters de l'hébergeur Scaleway (région Paris fr-par : PAR-1/PAR-2 ; sauvegardes répliquées Amsterdam nl-ams), certifiés ISO 27001. Contrôle d'accès physique, vidéosurveillance et gardiennage assurés par l'hébergeur au titre de sa certification. SKIPCALL n'exploite aucun matériel physique propre.
5Contrôle des accès logiquesAuthentification déléguée à WorkOS (AuthKit). MFA disponible, imposable au niveau d'une organisation sur demande. SSO / SAML / OIDC configurables sur demande. Politique de mots de passe et gestion de session (expiration, verrouillage) gérées par WorkOS. Accès administrateur à l'infrastructure uniquement via VPN privé. Rôles au niveau de l'organisation : Member, Manager, Admin, à permissions granulaires. Contrôle d'accès appliqué côté serveur.
6Habilitations internesAccès du personnel SKIPCALL aux données client limité au strict nécessaire (support, exploitation), selon le principe du moindre privilège.
7Journalisation et traçabilitéJournalisation applicative et supervision des erreurs via Sentry et Cockpit. Événements journalisés : erreurs applicatives, événements d'infrastructure, accès administrateurs (VPN). Les opérations d'API mutatives sont journalisées. Journaux d'infrastructure centralisés (Scaleway Cockpit), rétention 31 jours. L'export client des journaux d'audit administratifs n'est pas disponible à ce jour et figure sur la feuille de route.
8Cloisonnement des données entre clientsArchitecture mutualisée avec isolation logique multi-tenant appliquée par l'application SKIPCALL : chaque requête est portée par l'identifiant d'organisation (organizationId) issu de WorkOS, qui restreint le périmètre de données accessible. Le cloisonnement est couvert par la revue de code et les tests applicatifs. Environnement dédié et isolé disponible sur demande, sous réserve de frais de mise en place et d'un plan spécifique.
9Sécurité du développementEnvironnements séparés (développement, préproduction, production). Revue de code systématique. Gestion des dépendances et des vulnérabilités via npm et Dependabot, avec monitoring et support mensuels. CI/CD et infrastructure as code via Terraform, déploiement GitOps (ArgoCD) sur Kubernetes (Scaleway Kapsule). Mises à jour régulières de l'OS et des runtimes sur Kubernetes managé. Correctifs de sécurité critiques appliqués dès divulgation. Avis de sécurité communiqués par le canal de support et d'escalade convenu.
10Sauvegardes et restaurationFréquence : toutes les 6 heures. Rétention : 30 jours. Chiffrement : AES-256. Réplication cross-région : Amsterdam (nl-ams). Procédure de restauration testée.
11Disponibilité et continuitéPostgreSQL en haute disponibilité (bascule automatique en environ 10 secondes), Redis 7 en cluster TLS, orchestration Kubernetes. RTO : environ 10 minutes. RPO : environ 6 heures. Objectif interne de disponibilité : 99,9 %.
12Tests d'intrusion et auditsTest d'intrusion indépendant réalisé en avril 2025 par RiskHunter. Rapport disponible sur demande sous accord de confidentialité.
13Gestion des incidents de sécuritéProcédure de gestion d'incident documentée, supervision et alerting multi-canaux (Sentry). Notification des violations de données au Client dans un délai maximal de 72 heures (voir Article 10).
14PersonnelSensibilisation du personnel au RGPD. Procédure de départ (offboarding) avec révocation des accès à la sortie.
15CertificationsHébergeur Scaleway : ISO 27001. SKIPCALL ne détient pas de certification propre à ce jour.