Mentions légales
Addenda de traitement des données
Les conditions responsable-sous-traitant pour les clients dont leurs propres obligations en matière de vie privée les exigent, y compris les conditions « service provider » de la CCPA.
Dernière mise à jour : 31 juillet 2026.
Version préliminaire — non en vigueur. Ringfully n’est pas encore constituée en société, de sorte que la partie contractante, l’adresse et le droit applicable indiqués ci-dessous portent la mention [TBD]. Le présent document est publié à des fins de consultation et ne lie personne.
Le présent addenda s’applique automatiquement dans le cadre des conditions ; rien n’est à signer. Les clauses 5, 6 et 9 nomment les endroits où Ringfully est actuellement plus faible qu’un fournisseur mature — aucune certification, traitement manuel des demandes, aucun rapport d’audit — parce qu’il vaut mieux l’apprendre pendant l’approvisionnement que pendant un audit.
1Rôles
Vous êtes le responsable du traitement des renseignements personnels que vous versez dans Ringfully et de ceux que le service produit au sujet de vos appels. [TBD] est votre sous-traitant et agit selon vos instructions documentées.
Au sens du California Consumer Privacy Act, nous sommes un « service provider ». Nous ne vendons ni ne communiquons de renseignements personnels, nous ne les conservons à aucune fin autre que la prestation du service, et nous ne les combinons avec les renseignements de personne d’autre.
Le présent addenda fait partie des conditions d’utilisation et s’applique automatiquement. Vous n’avez rien à signer séparément, bien que nous contresignions une copie si votre processus l’exige.
2Objet, durée et catégories
- Objet et durée
- La fourniture d’un service téléphonique infonuagique, pour la durée de votre abonnement, plus la fenêtre de trente jours qui suit sa fin.
- Nature et finalité
- Établir, acheminer, enregistrer et mesurer les appels téléphoniques et les messages texte, et en tenir le registre pour vous.
- Catégories de personnes concernées
- Vos employés et sous-traitants qui utilisent le service, et les membres du public qui vous appellent ou que vous appelez.
- Catégories de renseignements personnels
- Noms, adresses courriel professionnelles, numéros de téléphone, métadonnées d’appel, enregistrements d’appels, audio et transcriptions des messages vocaux, contenu des messages texte, fiches de contact, historique de disponibilité et registres de session, y compris les adresses IP. Exposés en entier dans la politique de confidentialité.
- Catégories particulières
- Aucune prévue. Un appelant peut néanmoins dire quelque chose de sensible durant un appel enregistré, ce qui est une raison de réfléchir avant d’enregistrer plutôt qu’une catégorie que nous traitons à dessein.
3Nos obligations
Nous nous engageons à :
- traiter les renseignements personnels uniquement selon vos instructions, et vous prévenir si nous estimons qu’une instruction contrevient à la loi ;
- soumettre chaque personne y ayant accès à une obligation de confidentialité ;
- appliquer les mesures de sécurité de la clause 5 ;
- ne recourir à des sous-traitants ultérieurs que selon la clause 4 ;
- vous aider à répondre à une demande d’une personne concernée, selon la clause 6 ;
- vous signaler sans retard injustifié toute atteinte aux renseignements personnels, selon la clause 7 ; et
- supprimer ou restituer les données à la fin, selon la clause 8.
4Sous-traitants ultérieurs et transfert international
Vous donnez une autorisation générale pour les sous-traitants énumérés à la page des sous-traitants. Nous mettrons cette page à jour et vous préviendrons avant qu’un nouveau ne commence à traiter vos données, et vous pourrez vous y opposer.
Tout est traité aux États-Unis — nos serveurs et notre base de données dans AWS US East (Virginie du Nord), et l’audio des appels chez Twilio sans région fixée. Il n’existe aucune option d’hébergement canadienne ni européenne.
Si vous êtes une entreprise québécoise, la Loi 25 vous oblige à évaluer cette communication avant de l’effectuer. Le présent addenda, la page des sous-traitants et la page sur la sécurité constituent la matière de cette évaluation, et nous répondrons par écrit à des questions précises.
5Mesures de sécurité
Mots de passe hachés avec bcrypt ; chiffrement en transit ; isolation des données par organisation appliquée sur un identifiant lu dans le jeton de session vérifié, avec une suite de tests qui tente un accès entre organisations et vérifie qu’il échoue ; jetons d’accès de courte durée avec jetons de rafraîchissement rotatifs et détection de réutilisation ; verrouillage de compte ; limitation de débit dans l’application et en périphérie ; pare-feu de sortie à refus par défaut sur les requêtes sortantes des flux d’appel ; secrets dans un coffre géré. La page sur la sécurité décrit chacune de ces mesures.
Énoncé tout aussi franchement, parce qu’un addenda qui les omettrait serait trompeur :
- Nous ne détenons aucun rapport soc 2, aucun certificat ISO 27001 et aucune attestation hipaa ou pci, et les utilisateurs ne peuvent pas activer l’authentification multifacteur. Le multifacteur est obligatoire sur notre propre console d’exploitation seulement.
- Il n’existe aucun journal d’accès exportable. Les actions sont attribuables dans nos propres journaux, mais il n’y a aucun rapport que vous puissiez extraire pour un audit.
6Demandes des personnes concernées
Si une personne concernée s’adresse directement à nous, nous ne répondrons pas sur le fond ; nous vous transmettrons la demande, vous dirons que nous l’avons fait, et vous aiderons à y répondre.
Cette aide est manuelle. Il n’y a ni exportation ni suppression en libre-service ; nous assemblons une copie ou effectuons une suppression à la main sur demande, dans les trente jours. Si vos obligations vous imposent de répondre plus vite que cela de façon courante, dites-le-nous avant d’acheter.
7Notification des atteintes
Nous vous préviendrons sans retard injustifié après avoir pris connaissance d’une atteinte aux renseignements personnels touchant vos données, avec ce que nous savons à ce moment-là : ce qui s’est produit, quelles catégories et approximativement combien d’enregistrements, les conséquences probables, et ce que nous faisons. Nous vous tiendrons au courant à mesure plutôt que d’attendre un portrait complet. Nous tenons un registre des incidents, qu’ils atteignent ou non un seuil de notification.
8Suppression et restitution
À la résiliation, sur demande faite dans les trente jours, nous fournirons une copie de vos données dans un format couramment utilisé puis les supprimerons, y compris des sauvegardes selon leur cycle ordinaire. Passé ce délai, nous pouvons les supprimer sans autre préavis. Nous confirmerons la suppression par écrit si vous le demandez.
9Audit
Nous mettrons à disposition les renseignements nécessaires pour démontrer que nous respectons le présent addenda, et nous répondrons à un questionnaire de sécurité. Nous n’offrons pas pour l’instant d’audit sur place, et il n’existe aucun rapport indépendant pour y suppléer. Lorsque cela ne suffit pas à votre processus, dites-le tôt — la réponse pourrait être que Ringfully n’atteint pas encore votre seuil, et il vaut mieux l’établir avant un contrat qu’après.
10Nous joindre
[TBD], à l’attention de [TBD]. Pour une copie contresignée, envoyez la vôtre et nous vous la retournerons.