Documentation · 20
Rôles au sens du RGPD, hébergement et sous-traitants nommés, isolation vérifiable, accès, copilote et consentement, durées de conservation, droits des personnes, incidents, sauvegardes, audit, réversibilité, points en cours datés.
Vos données constituent votre actif. Cette page dit où elles vivent, qui y accède, ce que DriveArc garantit et ce qui reste en cours. Une règle la gouverne : chaque garantie renvoie à une pièce, accord de traitement, procédure écrite ou contrôle rejouable, et ce qui n'est pas achevé est nommé comme tel. Elle complète la page Sécurité et Le cadre contractuel.
Pour les données de vos prospects, de vos clients et de vos équipes, vous déterminez les finalités : vous êtes responsable de traitement. DriveArc traite ces données pour votre compte et sur vos instructions documentées : elle est sous-traitant au sens de l'article 28. L'accord de traitement annexé au contrat reprend une à une les obligations de l'article 28.3 : instructions documentées, confidentialité des personnes autorisées, mesures de sécurité de l'article 32, régime des sous-traitants ultérieurs, assistance à l'exercice des droits, assistance aux analyses d'impact, sort des données en fin de contrat, mise à disposition des informations d'audit. DriveArc tient son registre des activités de traitement, en qualité de responsable et de sous-traitant. Elle n'a pas désigné de délégué à la protection des données : la décision est motivée, datée et réexaminée à chaque signature d'une structure dont les intervenants sont suivis par ses outils. Un modèle pré-rempli d'analyse d'impact vous est fourni pour le suivi d'activité, l'assistance en appel et la répartition des rendez-vous, avec les éléments techniques nécessaires pour l'instancier.
Les automatisations et le copilote d'appel tournent sur des serveurs hébergés par netcup GmbH (Allemagne). Les interfaces web sont diffusées par un réseau de diffusion de contenu. L'authentification, les bases de données, la transcription des appels, les modèles de langage, l'agenda et la messagerie relèvent d'autres sous-traitants ultérieurs, nommés à l'annexe de l'accord de traitement avec leur rôle et leur pays d'établissement. Plusieurs sont établis aux États-Unis, y compris pour le stockage de données, et relèvent à ce titre de lois à portée extraterritoriale. DriveArc n'affirme pas que vos données ne quittent pas l'Union européenne : cette affirmation serait inexacte. Elle s'engage à ce que chaque transfert vers un pays tiers repose sur une décision d'adéquation ou sur les clauses contractuelles types de la Commission européenne, assorties d'une analyse d'impact des transferts ; l'établissement de ces fondements, fournisseur par fournisseur, figure aux points en cours, et leur état vous est communiqué sur demande. Tout changement de sous-traitant vous est notifié par écrit, avec un droit d'objection.
Le service est opéré sur une infrastructure mutualisée, comme l'accord de traitement le déclare : il ne s'agit pas d'une base par client. L'isolation est assurée par la base de données elle-même, par une sécurité au niveau des lignes et un rôle par client, non par l'application : l'identité du client est établie par la base, une identité prétendue est ignorée, et une omission de contexte ne rend aucune donnée plutôt que toutes. Cette isolation est vérifiée par une batterie de contrôles rejouables, dont chacun a été vu échouer avant d'être vu réussir. Ils peuvent être rejoués devant vous.
Chaque session est vérifiée cryptographiquement contre la clé publique du fournisseur d'identité ; une session non signée, ou signée autrement qu'attendu, est refusée avant toute autre opération. Des contrefaçons de jeton ont été présentées à la production et refusées. À la création ou au changement d'un mot de passe, celui-ci est comparé aux bases publiques d'identifiants compromis sans jamais quitter le navigateur. L'inscription aux postes de travail est fermée : seule une adresse préalablement autorisée peut ouvrir un compte. Aucun port d'administration n'est exposé sur Internet ; l'administration et les interfaces internes sont placées derrière un contrôle d'accès identitaire, appliqué accès par accès. Chaque point d'entrée automatisé est authentifié : un jeton absent ou faux est refusé, ce qui se constate en séance. La surface exposée est revue régulièrement, avec un plan de remédiation daté. Le site public sert une politique de sécurité de contenu stricte et un HSTS d'un an ; les courriels sortants du domaine sont authentifiés (SPF, DKIM, politique DMARC en application) et l'émission de certificats pour le domaine est restreinte (CAA) : deux faits que vous pouvez vérifier vous-même dans le DNS public.
La transcription d'un appel ne démarre jamais sans que l'utilisateur la déclenche et confirme le consentement recueilli. Le refus est sans conséquence : l'appel se déroule normalement, sans copilote. Un retrait en cours d'appel interrompt la captation et détruit ce qui a été capté. Aucun audio n'est écrit sur disque : le flux ne transite qu'en mémoire, le temps de la transcription, et disparaît à la fin de l'appel ; cette propriété est structurelle, non un réglage. Le copilote ne réalise ni ne conserve aucun enregistrement audio ou vidéo ; l'option d'enregistrement prévue au contrat est inactive et ne peut être activée que par avenant. La transcription est assurée par un fournisseur établi aux États-Unis, listé à l'accord de traitement, avec une opposition à l'entraînement posée dans le code. L'indicateur de tonalité est calculé sur le texte transcrit, jamais sur la voix. Une notice d'information destinée à vos interlocuteurs d'appel vous est remise ; en configuration salariée, l'information de vos équipes relève d'une notice dédiée.
| Donnée | Durée prévue à l'accord de traitement type |
| Transcriptions intégrales d'appel | 90 jours |
| Comptes rendus et verbatims | 12 mois après le dernier contact |
| Leads sans réponse | 13 mois |
| Données de vente et preuves d'encaissement | Durée de la relation, puis 5 ans |
| Déclaration de consentement à la transcription | 6 ans, réduite à des identifiants et des dates, sans contenu |
| Comptes et accès | 30 jours après le terme |
Vous pouvez raccourcir toute durée par instruction écrite ; DriveArc refuse toute conservation de transcription au-delà de six mois. La suppression à échéance suit une procédure écrite, exécutée manuellement ; son automatisation figure aux points en cours.
Toute demande d'exercice de droits reçue par DriveArc et portant sur vos données vous est transmise sous trois jours ouvrés ; sur votre instruction, l'extraction ou la suppression est exécutée sous dix jours ouvrés, dans un format structuré et lisible par machine. Pour les personnes dont DriveArc est elle-même responsable de traitement, la réponse intervient sous un mois. Ces demandes se font par écrit, à l'adresse de contact publiée dans la politique de confidentialité.
Aucune décision produisant un effet juridique ou significatif sur une personne n'est prise de manière entièrement automatisée. Sous un seuil de confiance, une extraction d'appel est soumise à validation humaine ; aucun envoi n'a lieu sur un canal requérant une décision humaine sans cette décision. DriveArc n'entraîne, n'affine ni n'évalue aucun modèle sur les données de votre système ; les conditions commerciales des fournisseurs de modèles retenus excluent l'entraînement sur les données transmises, et leur archivage daté figure aux points en cours. Le module Studio, optionnel, fait exception et fonctionne sous les conditions de son propre fournisseur, portées à votre connaissance avant activation ; seuls des éléments de marque lui sont soumis, jamais des données de vos clients. DriveArc ne traite vos données à aucune fin qui lui soit propre : ni développement, ni prospection, ni comparaison entre clients. L'indicateur de tonalité est calculé sur le texte, jamais sur la voix, ce qui exclut toute inférence des émotions au travail ; aucune notation de candidats ni de collaborateurs n'est vendue. Le marquage systématique des contenus générés par IA dans les comptes rendus figure aux points en cours.
En cas de violation de données, DriveArc vous notifie sans délai injustifié et au plus tard sous quarante-huit heures après en avoir pris connaissance, avec la nature de la violation, les catégories et volumes concernés, les conséquences probables et les mesures prises ; les éléments non disponibles suivent au fil de l'eau. Ce délai vous laisse, en qualité de responsable de traitement, notifier l'autorité de contrôle dans les soixante-douze heures qui vous incombent et, si le risque est élevé, informer les personnes concernées. Un registre des violations est tenu et communiqué sur demande. Une procédure de sauvegarde et de restauration est documentée, en complément des mécanismes de sauvegarde des fournisseurs ; un test de restauration daté est un préalable à toute signature et figure aux points en cours tant qu'il n'est pas consigné. L'accord de traitement vous ouvre un droit d'audit, y compris par inspection, une fois par an avec préavis, et sans limitation en cas de violation avérée ou de demande d'une autorité ; les accès aux systèmes de production sont encadrés pour ne jamais exposer les données des autres clients. Les secrets techniques vivent hors du code ; un contrôle bloquant en interdit toute introduction dans le code versionné, et aucun outil interne ne lit un secret : il refuse plutôt que d'imprimer.
À la fin du contrat, quelle qu'en soit la cause et y compris en cas de litige sur le paiement, vous sont restitués sous trente jours, sans frais : vos données dans un format ouvert et structuré, vos comptes et leurs identifiants, vos contenus, une description fonctionnelle de votre configuration, une assistance à la transition. Le socle DriveArc, commun à tous les clients, n'est pas restitué. Vos données sont ensuite supprimées sous trente jours, avec confirmation écrite datée, sous réserve des obligations légales, dont le fondement et la durée vous sont indiqués.
DriveArc tient un registre daté des points de conformité et de sécurité non achevés ; il vous est remis à la mise en service, à chaque revue et sur demande, et rien n'y est présenté comme acquis. Y figurent aujourd'hui : l'établissement et l'archivage des fondements de transfert pour chaque sous-traitant établi hors de l'Union, et des conditions de non-entraînement des fournisseurs de modèles ; l'automatisation de la purge à échéance, exécutée entre-temps manuellement ; la consignation d'un test de restauration daté ; le marquage systématique des contenus générés par IA ; une rotation des identifiants techniques, préparée et non encore exécutée ; des exercices à blanc des procédures d'incident et d'exercice des droits.
Aucun niveau de disponibilité chiffré : aucun dispositif ne permettrait aujourd'hui d'en constater le respect. Aucune affirmation « vos données ne quittent pas l'Union ». Aucune base par client. Aucun résultat commercial. Le service n'est pas destiné aux données de santé : aucune infrastructure certifiée pour leur hébergement n'est employée, et elles ne doivent pas y être saisies. Aucune certification n'est revendiquée : les garanties se prouvent par pièces. Pour le reste, vous pouvez constater vous-même : le DNS public ; le rejeu des contrôles d'isolation en séance ; un jeton faux refusé sur un point d'entrée ; le refus du copilote sans consentement ; l'export intégral de vos données à tout moment ; la remontée d'un indicateur jusqu'à ses événements ; le registre des points en cours et le compte rendu de la dernière revue. Les documents cités, accord de traitement, annexe des sous-traitants, procédures, sont communiqués sur demande : contact@drivearc.fr.