Accord de sous-traitance
Dernière mise à jour le 6 septembre 2026
Cet accord de sous-traitance fixe la manière dont ICT Basis traite des données à caractère personnel pour le compte des organisations qui utilisent Prezentix. Il fait partie du contrat par lequel vous souscrivez un abonnement Prezentix et s’applique aussi longtemps que nous traitons des données pour vous.
La répartition des rôles est celle de l’article 28 RGPD : vous êtes le responsable du traitement — c’est votre accueil, ce sont vos visiteurs et votre politique — et nous sommes le sous-traitant. Ce que nous faisons des données de vos visiteurs, nous le faisons uniquement sur vos instructions.
Votre service juridique souhaite un exemplaire signé, ou préfère-t-il présenter son propre modèle ? Écrivez à [email protected] — vous recevrez une version signée ou une réponse sur ce modèle.
1. Parties et champ d’application
Le présent accord s’applique entre deux parties :
- Le sous-traitant : ICT Basis, Ooievaarlaan 7, BE-9800 Deinze, numéro d’entreprise et de TVA BE 0830.568.042, éditeur de Prezentix. Contact pour tout ce qui figure dans ce document : [email protected].
- Le responsable du traitement : l’organisation qui souscrit un abonnement Prezentix, avec les coordonnées telles qu’elles figurent dans le portail client et sur les factures.
Il prend effet dès que nous commençons à traiter pour vous — au début de votre période d’essai ou de votre abonnement — et court aussi longtemps que c’est le cas. Aucune signature n’est nécessaire pour cela ; nous en fournissons une sur demande.
Si le présent accord et nos conditions générales se contredisent sur le traitement des données à caractère personnel, ce qui figure ici prévaut. Si vous nous présentez votre propre modèle, celui-ci ne s’applique qu’après signature par les deux parties.
2. Ce que nous traitons, et pour quoi
L’objet du traitement est la fourniture de Prezentix : les visiteurs s’enregistrent sur une borne ou à l’avance au moyen d’une invitation, le collaborateur concerné est averti, la visite est clôturée, et il vous en reste un aperçu et un reporting.
La nature du traitement est donc : collecter, organiser, conserver, consulter, transmettre aux destinataires que vous désignez, anonymiser et supprimer. Les catégories de personnes concernées et de données figurent intégralement à l’Annexe 1.
La durée suit celle de votre abonnement, complétée par les délais du §13. Pendant cette durée, votre propre politique de conservation détermine combien de temps un enregistrement subsiste ; à défaut de choix, ce sont 90 jours.
Prezentix est destiné aux données à caractère personnel ordinaires. Ce n’est pas un environnement pour les catégories particulières (article 9 RGPD, telles que les données de santé) ni pour les données relatives aux condamnations pénales (article 10). Si vous les inscrivez malgré tout dans un champ libre ou dans vos propres textes d’écran, c’est votre choix et votre responsabilité.
3. Nous ne traitons que sur vos instructions
Nous traitons vos données à caractère personnel uniquement sur vos instructions documentées (article 28.3.a RGPD). Constituent une instruction :
- le présent accord et le contrat auquel il se rattache ;
- la configuration que vous réalisez vous-même dans le portail client — quels champs figurent à l’écran, quel texte lit un visiteur, qui est averti, quels rapports partent vers qui, et quels délais de conservation s’appliquent ;
- les clés d’API que vous créez vous-même dans le portail client, avec les droits d’accès que vous choisissez pour chacune : ce qu’une clé peut lire ou créer constitue votre instruction ;
- une demande expresse de votre administrateur à notre support, par exemple pour corriger ou supprimer un enregistrement.
En dehors de ces instructions, nous n’utilisons jamais les données de vos visiteurs à nos propres fins. Nous ne les vendons pas, ne les utilisons pas à des fins publicitaires et n’entraînons aucun modèle avec elles — pas même sous forme anonymisée. Nous ne réunissons jamais les enregistrements de différents clients dans une même liste ou un même fichier.
Ce que nous conservons en revanche, ce sont des nombres : combien d’enregistrements, de pré-enregistrements et de minutes d’appel il y a eu par environnement client. Nous les utilisons pour facturer, pour suivre la capacité de la plateforme et pour vérifier que le service fonctionne. Ces nombres ne contiennent aucune donnée de visiteur — ni nom, ni adresse e-mail, ni entreprise — et ne peuvent être rattachés à une personne. Pour notre propre suivi et pour des chiffres publics sur Prezentix, nous les additionnons parfois tous clients confondus ; il en résulte un seul chiffre par pays ou par période, dans lequel aucun client ni aucune personne ne peut être distingué.
Si une disposition du droit de l’Union ou du droit belge nous oblige néanmoins à un traitement, nous vous en informons au préalable, sauf si ce droit l’interdit pour des motifs importants d’intérêt public.
Si nous estimons qu’une instruction viole le RGPD ou d’autres règles de protection des données, nous vous en informons immédiatement. Nous pouvons suspendre l’exécution de cette instruction jusqu’à ce qu’elle soit adaptée ou confirmée.
4. Ce que vous faites en tant que responsable
La répartition est simple : vous déterminez pourquoi et comment le traitement a lieu, nous l’exécutons et le sécurisons. Concrètement, il vous revient de :
- veiller à ce qu’il existe une base légale valable pour l’enregistrement de vos visiteurs et à ce que votre usage de Prezentix soit licite ;
- informer vos visiteurs. Le texte à l’écran, le règlement intérieur et le renvoi à votre propre déclaration de confidentialité sont les vôtres ; nous fournissons l’endroit où ce texte s’affiche, pas le texte lui-même ;
- ne demander que les champs dont vous avez réellement besoin, et fixer des délais de conservation conformes à votre politique ;
- gérer les accès : quels utilisateurs vous créez dans le portail, avec quel rôle, et désactiver à temps ceux qui partent. La connexion passe par votre propre environnement Microsoft : votre politique d’authentification multifacteur et d’accès conditionnel s’applique donc pleinement ;
- sécuriser physiquement la borne : l’emplacement, la surveillance et le mode kiosque de l’appareil relèvent de vous ;
- répondre aux demandes des personnes concernées — nous vous y aidons, voir le §9.
Nous n’évaluons ni vos textes de consentement, ni votre base légale, ni vos délais de conservation, et nous ne regardons pas le contenu de vos champs libres. Ce n’est pas de la mauvaise volonté : c’est précisément la répartition des rôles voulue par le RGPD.
Si vous activez l’assistant d’accueil IA
Cette fonction est désactivée par défaut. Si vous l’activez, le règlement sur l’IA (UE) 2024/1689 s’ajoute au RGPD. La répartition des rôles suit celle du RGPD : nous sommes le fournisseur du système d’IA, vous en êtes le déployeur.
Nous garantissons que l’écran indique au visiteur qu’il parle à un assistant IA (article 50), que l’assistant ne reconnaît aucun visage, ne mesure aucune émotion et ne prend aucune décision concernant des personnes, et que le traitement a lieu chez le sous-traitant ultérieur situé dans l’Union européenne mentionné à l’Annexe 2.
De vous, le règlement n’exige guère plus que ce que vous faites déjà : les collaborateurs qui utilisent l’assistant ou l’expliquent aux visiteurs doivent savoir ce qu’il fait et où sont ses limites (article 4). Sur simple demande, nous vous en fournissons une brève description du fonctionnement. Si vous utilisez l’assistant à d’autres fins que l’accueil des visiteurs, dites-le-nous : cela peut changer la qualification.
5. Confidentialité
Toute personne chez nous susceptible d’accéder à vos données est tenue à la confidentialité, soit par une obligation légale de secret, soit par un engagement contractuel qui survit au présent accord (article 28.3.b RGPD).
Cet accès reste limité à ceux qui en ont besoin pour le support, la maintenance ou la résolution d’un incident, et à ce qui est nécessaire à cette fin. Nous n’emportons aucune copie de vos données en dehors de l’environnement dans lequel le service fonctionne.
6. Sécurité
Nous prenons des mesures techniques et organisationnelles appropriées (article 32 RGPD). Elles figurent intégralement à l’Annexe 3. Les grandes lignes :
- Chaque client dispose de sa propre partie cloisonnée de la base de données — les données de visiteurs d’organisations différentes ne se trouvent jamais dans les mêmes tables.
- La connexion passe par Microsoft Entra ID, ou par un code unique à six chiffres envoyé par e-mail. Dans les deux cas, nous ne conservons aucun mot de passe ; le code n’est conservé que sous forme de hachage irréversible et expire après usage.
- Tout le trafic est chiffré en TLS ; les jetons d’accès sont conservés chiffrés dans la base de données (AES-256-GCM).
- Les serveurs n’ont aucun port entrant ouvert vers l’internet ; la connexion est établie de l’intérieur vers l’extérieur.
- Ce dont votre politique de conservation n’a plus besoin est nettoyé automatiquement, et ce nettoyage est consigné.
Nous pouvons adapter ces mesures à de nouvelles connaissances ou à de nouvelles techniques, pour autant que le niveau de protection n’en soit pas diminué. La version en vigueur figure toujours sur cette page.
7. Sous-traitants ultérieurs
Vous nous donnez une autorisation écrite générale de recourir aux sous-traitants ultérieurs figurant à l’Annexe 2 (article 28.2 RGPD). En dehors de cette liste, nous n’en engageons aucun.
- Nous imposons contractuellement à chaque sous-traitant ultérieur les mêmes obligations que celles figurant ici, dans la mesure où elles lui sont applicables.
- Nous restons pleinement responsables envers vous des actes et omissions d’un sous-traitant ultérieur.
- Si nous souhaitons en ajouter un ou en remplacer un, nous vous en informons au moins 30 jours à l’avance, par courriel aux administrateurs figurant dans votre portail client.
- Vous pouvez vous y opposer dans ce délai pour des motifs raisonnables liés à la protection des données. Si nous ne trouvons pas de solution ensemble, vous pouvez mettre fin à la partie du service concernée, sans indemnité pour la période restante.
Tous les sous-traitants ultérieurs ne sont pas actifs pour vous. L’appel depuis la borne et l’assistant d’accueil IA n’interviennent que si vous activez cette fonction. Si vous ne l’activez pas, aucune donnée ne leur est transmise.
Stripe (paiement de votre abonnement) et one.com (hébergement de notre site commercial) ne figurent volontairement pas à l’Annexe 2 : ils n’entrent pas en contact avec vos données de visiteurs. Ils traitent des données pour lesquelles nous sommes nous-mêmes responsables — c’est expliqué dans notre déclaration de confidentialité.
8. Où se trouvent les données
L’application et la base de données contenant vos données de visiteurs fonctionnent sur du matériel appartenant à ICT Basis, en Belgique. Ce matériel n’est pas directement accessible depuis l’internet : le trafic passe par un tunnel sortant et chiffré.
Les services Microsoft de l’Annexe 2 sont choisis de sorte que le traitement ait lieu dans l’Union européenne. Cloudflare assure l’accès sécurisé à l’application et peut, dans le cadre du routage du trafic, traiter des données en dehors de l’Espace économique européen.
Ce transfert est encadré par les clauses contractuelles types de la Commission européenne, complétées par le cadre de protection des données UE-États-Unis pour les parties qui y sont certifiées. Nous ne procédons à aucun autre transfert hors EEE sans vous en informer au préalable et sans mécanisme de transfert valable.
Si vous récupérez vous-même des données via notre API, elles aboutissent dans un système que vous choisissez — vos rapports, votre planification. C’est vous qui décidez où se trouve ce système ; nous ne le savons pas. S’il se situe en dehors de l’Espace économique européen, ce transfert est le vôtre et non le nôtre, et il vous appartient de disposer d’un mécanisme de transfert valable. Nous ne sommes pas partie à ce qu’il advient des données ensuite.
Si votre politique exige que le traitement reste strictement dans l’Union européenne, dites-le avant le démarrage. Il existe une option Cloudflare payante qui maintient le trafic dans l’UE ; nous l’examinerons alors avec vous.
9. Assistance en cas de demande d’une personne concernée
Un visiteur qui souhaite consulter, faire rectifier ou faire supprimer ses données s’adresse à vous — c’est votre traitement. Nous faisons en sorte que vous puissiez répondre (article 28.3.e RGPD) :
- Dans le portail client, vous voyez les enregistrements, vous y effectuez des recherches et des filtres, et vous les exportez en CSV. Cela suffit pour la plupart des demandes d’accès ou de portabilité.
- Ce que vous ne pouvez pas faire vous-même, nous le faisons sur votre demande écrite dans un délai de 10 jours ouvrables : corriger, anonymiser ou supprimer un enregistrement individuel, ou fournir un extrait ciblé.
- Si une demande nous parvient par erreur, nous n’y répondons pas nous-mêmes. Nous vous la transmettons immédiatement et indiquons à la personne concernée à qui elle doit s’adresser.
Cette assistance est comprise dans le prix. Ce n’est que lorsque les demandes sont excessives ou systématiquement répétées que nous pouvons facturer les coûts réels — et nous le disons alors à l’avance, avec une estimation.
10. Assistance en matière de sécurité, d’analyse d’impact et de contrôle
Nous vous aidons à respecter vos obligations découlant des articles 32 à 36 RGPD, compte tenu de la nature du traitement et des informations dont nous disposons. En pratique :
- Nous vous fournissons ce dont vous avez besoin pour une analyse d’impact relative à la protection des données (AIPD) : ce qui est traité, où cela se trouve, qui y a accès et comment c’est sécurisé. Les annexes du présent document peuvent servir de source.
- Nous collaborons à une consultation préalable de l’autorité de contrôle lorsque votre analyse la rend nécessaire.
- Nous vous aidons à évaluer et à notifier un incident (voir le §11) ainsi qu’à répondre aux questions de l’Autorité de protection des données qui concernent notre traitement.
11. Violations de données
Si nous constatons une violation de données à caractère personnel, nous vous en informons sans retard injustifié et au plus tard dans les 48 heures après en avoir pris connaissance (article 33.2 RGPD). Nous prévenons les administrateurs figurant dans votre portail client.
Cette notification contient ce que nous savons à ce moment-là :
- la nature de la violation et, dans la mesure du possible, les catégories et le nombre de personnes et d’enregistrements concernés ;
- les conséquences probables ;
- les mesures que nous avons prises ou que nous proposons pour en limiter les effets ;
- la personne à contacter chez nous pour de plus amples informations.
Si nous ne savons pas encore tout, nous communiquons d’abord ce que nous savons et complétons dès que d’autres éléments sont connus. Nous documentons les incidents qui touchent votre environnement et la manière dont ils ont été traités.
La notification à l’Autorité de protection des données dans les 72 heures, et l’information de vos visiteurs lorsqu’elle est requise, restent votre responsabilité : c’est votre traitement. Nous ne notifions pas en votre nom, sauf demande écrite de votre part. Notre rôle est de faire en sorte que vous en sachiez assez, à temps, pour tenir ces 72 heures.
12. Informations et audit
Nous mettons à votre disposition toutes les informations nécessaires pour démontrer le respect des obligations de l’article 28 RGPD, et nous permettons la réalisation d’audits (article 28.3.h).
- Sur simple demande, nous fournissons notre aperçu de sécurité, la liste actuelle des sous-traitants ultérieurs, les mesures de l’Annexe 3 et la preuve que votre politique de conservation a bien été exécutée.
- Si cela ne suffit pas, vous pouvez faire réaliser un audit une fois par année civile — par vous-même ou par un auditeur indépendant qui n’est pas notre concurrent et qui est tenu à la confidentialité.
- Vous l’annoncez au moins 30 jours à l’avance ; il se déroule pendant les heures de bureau et ne perturbe pas le service.
- L’auditeur n’a pas accès aux données d’autres clients. Lorsque cela ne peut pas être séparé, nous présentons les informations sous forme résumée ou anonymisée.
- Les frais d’un audit sont à votre charge, sauf s’il en ressort un manquement substantiel de notre part : nous en supportons alors les frais et procédons à la correction à nos frais.
En cas de soupçon raisonnable de violation, ou après un incident ayant touché votre environnement, un audit peut également avoir lieu entre-temps, sans cette limite annuelle.
13. Fin du contrat
À la fin de la prestation, vous choisissez ce qu’il advient des données : restitution ou suppression (article 28.3.g RGPD). Sans nouvelle de votre part, nous les supprimons.
- Tant que votre abonnement est en cours, vous exportez vous-même en CSV à tout moment.
- Après la fin, votre environnement reste disponible 30 jours pour permettre l’export. Si vous nous demandez l’export, nous le fournissons dans ce délai, dans un format courant.
- Ensuite, nous supprimons dans les 30 jours l’intégralité de votre environnement : le schéma de base de données contenant les données de visiteurs, de préenregistrement et d’appels, les données synchronisées des collaborateurs, les pages d’enregistrement générées, les appareils couplés et les utilisateurs du portail.
- Les sauvegardes contenant encore vos données sortent du cycle dans un délai de 35 jours. Tant qu’elles existent, elles restent chiffrées et ne sont plus utilisées, sauf pour rétablir le service après une panne.
- Sur demande, nous confirmons la suppression par écrit.
Ce que nous devons légalement conserver, nous le conservons : nos factures et notre comptabilité pendant 7 ans. Elles ne contiennent aucune donnée de visiteur — uniquement votre organisation, votre abonnement et les montants.
14. Responsabilité
Le régime de responsabilité du contrat auquel le présent accord se rattache s’applique également ici. L’article 82 RGPD reste pleinement applicable : à l’égard d’une personne concernée, chaque partie reste responsable du dommage causé par son propre manquement.
Si l’une des parties paie plus que sa part du dommage ou d’une amende, elle peut récupérer l’excédent auprès de l’autre partie, à proportion de la part de chacune dans la cause.
15. Durée, modifications et droit applicable
- Le présent accord court aussi longtemps que nous traitons des données à caractère personnel pour vous. Ce qui, par nature, continue de s’appliquer — confidentialité, suppression, assistance dans une enquête en cours — reste en vigueur après la fin.
- Si nous modifions un élément de fond, nous l’annonçons au moins 30 jours à l’avance par courriel aux administrateurs de votre portail client, avec une nouvelle date en haut de cette page. Si vous n’acceptez pas la modification, vous pouvez résilier l’accord à la date de son entrée en vigueur.
- Le présent accord est régi par le droit belge. Les litiges relèvent de la compétence du tribunal de l’entreprise de Gand, division de Gand, sauf si une règle impérative désigne une autre juridiction.
- Si une clause est nulle, le reste demeure applicable et nous la remplaçons par une clause valable qui s’en rapproche le plus possible.
La version en vigueur figure toujours sur https://www.prezentix.com/fr/dpa/.
Annexe 1 — Traitements, personnes concernées et données
Ce qui est traité exactement dépend de vos réglages et des fonctions que vous activez. Voici la liste complète de ce que la plateforme peut enregistrer.
| Personnes concernées | Données | Finalité |
|---|---|---|
| Visiteurs | Prénom et nom, société, adresse électronique, numéro de téléphone, la personne ou le service visité, le motif de la visite, le numéro de badge, l’heure d’arrivée et de départ, l’acceptation de votre règlement intérieur, son horodatage et une copie du texte et des images affichés à ce moment, et éventuellement une photo. | S’enregistrer à l’accueil, avertir l’hôte, savoir qui est présent (y compris en cas d’évacuation) et clôturer la visite. |
| Invités et hôtes en préenregistrement | Les mêmes données, complétées à l’avance par l’hôte, avec un code d’invitation et un jeton QR assorti d’une date d’expiration. | Annoncer une visite à l’avance et raccourcir l’enregistrement à la borne. |
| Collaborateurs de votre organisation | Nom, adresse électronique, numéro de téléphone, fonction, service, site de bureau, photo de profil et identifiant utilisateur Microsoft Entra ID, synchronisés depuis votre propre environnement Microsoft. Sans cette connexion, vous saisissez ou importez ces données vous-même, limitées aux champs que vous remplissez. | Permettre au visiteur de choisir et d’avertir la bonne personne. |
| Administrateurs et utilisateurs du portail | Nom, adresse électronique, numéro de téléphone, rôle dans le portail et, en cas de connexion Microsoft, identifiant utilisateur Microsoft Entra ID. Sans cette connexion, l’adresse e-mail suffit : c’est elle qui reçoit le code de connexion. | Accès au portail client et distinction des rôles. |
| Personnes concernées par les appels et notifications | Qui a été appelé, par quel canal (téléphone, vidéo ou Teams), l’heure, la durée et l’issue. Aucun enregistrement et aucun contenu de conversation. | Établir l’appel, en assurer le suivi et diagnostiquer les incidents. |
| Utilisateurs de l’écran | Identifiant de l’écran, horodatage, type de navigateur et adresse IP de l’appareil, statut de couplage et sessions de l’appareil. | Reconnaître le bon écran, empêcher l’usage abusif d’une borne sans surveillance et analyser les incidents. |
| Visiteurs utilisant l’assistant d’accueil IA (uniquement s’il est activé) | La question posée oralement, transmise en mémoire pour être convertie en texte. L’enregistrement sonore n’est pas conservé. La conversation reste temporairement dans votre propre partie de la base de données. Si l’assistant ignore la réponse, la question y est consignée et envoyée au collaborateur que vous désignez, afin que le visiteur soit tout de même aidé ; elle est supprimée après quatre-vingt-dix jours. De l’utilisation, nous ne retenons que le volume et le coût. | Guider le visiteur par la voix pendant son enregistrement. |
| Utilisateurs de l’API (uniquement si vous créez des clés) | Par clé : le nom que vous lui donnez, l’adresse e-mail de l’administrateur qui l’a créée et de celui qui l’a révoquée, la date de dernière utilisation et l’adresse IP raccourcie du système qui l’a utilisée (IPv4 en /24, IPv6 en /48). Nous ne conservons pas la clé elle-même, seulement une empreinte. | Voir quelle intégration est active et pouvoir enquêter sur une panne ou un abus. |
| Personnes ayant reçu les premiers secours, et les personnes impliquées (uniquement si activé) | Le nom de la personne secourue, l’heure, le site et l’endroit au sein de ce site, une brève description des circonstances, qui a porté secours ou été témoin, qui l’a consigné, et quand le cas a été clôturé. Nous n’enregistrons AUCUNE donnée sur la nature de la blessure, les soins prodigués ou l’issue : Prezentix n’est pas un environnement pour des données de santé. Ces données ont leur propre durée de conservation que vous définissez vous-même, distincte de votre politique visiteurs ; ensuite les noms disparaissent et seuls le nombre, la date et le lieu subsistent. | Consigner et clôturer un cas de premiers secours, et montrer à votre conseiller en prévention où les cas se produisent. |
Conservation : selon la politique que vous définissez par organisation et par site — anonymiser après X jours, supprimer après Y jours. À défaut de choix, ce sont 90 jours. Une tâche quotidienne l’exécute et consigne ce qui a été nettoyé.
Les données de visiteurs ne quittent la plateforme que vers les destinataires que vous désignez vous-même : le collaborateur averti, les destinataires de vos rapports planifiés, les invités en préenregistrement et — si vous l’activez — les systèmes que vous connectez vous-même au moyen d’une clé d’API, et les adresses auxquelles vous nous faites notifier par webhook.
Si vous envoyez des données vers une adresse qui vous appartient au moyen d’un webhook, ou si vous les récupérez avec une clé d’API, c’est vous qui choisissez cette destination. Ce choix constitue votre instruction au titre de l’article 3 et relève de votre responsabilité : si le système destinataire se trouve hors de l’EEE, il s’agit d’un transfert que vous organisez, et non nous. Nous n’y sommes pas un intermédiaire, et le système destinataire n’est pas un sous-traitant ultérieur de notre part — c’est votre propre système.
L’adresse e-mail et le numéro de téléphone d’un visiteur ne sont transmis par l’API que si vous accordez expressément à une clé le droit de les lire. Sans ce droit, ces deux champs sont omis. Pour une visite anonymisée par votre politique de conservation, ils sont omis même avec ce droit.
Annexe 2 — Sous-traitants ultérieurs
Voici tous les sous-traitants ultérieurs susceptibles d’intervenir dans le traitement de vos données, avec la raison et le lieu de leur traitement.
| Sous-traitant ultérieur | Finalité | Lieu | Quand il intervient |
|---|---|---|---|
| Microsoft — Entra ID et Microsoft Graph | Connexion des administrateurs et synchronisation des données des collaborateurs depuis votre propre environnement Microsoft. Uniquement applicable si vous connectez Microsoft ; si vous utilisez le code par e-mail et des contacts saisis manuellement, aucune donnée à caractère personnel ne parvient à Microsoft par cette voie. | Union européenne | Toujours |
| Microsoft 365 (courriel) | Envoi des invitations de préenregistrement, des rapports planifiés et des notifications, depuis notre propre environnement de messagerie. | Union européenne | Pour le préenregistrement, les rapports et les notifications par courriel |
| Microsoft Azure Communication Services | Appels vocaux et vidéo depuis la borne vers un collaborateur. | Union européenne | Uniquement si vous activez les appels |
| Microsoft Azure OpenAI | Reconnaissance et interprétation vocales pour l’assistant d’accueil IA. | Union européenne | Uniquement si vous activez l’assistant IA |
| Cloudflare, Inc. | Accès sécurisé à l’application : TLS en périphérie, protection contre les attaques et tunnel vers notre infrastructure. | Réseau mondial, avec des centres de données dans l’UE pour le trafic européen | Toujours |
Nous hébergeons nous-mêmes l’application et la base de données ; aucun hébergeur externe n’intervient. En dehors de cette liste, nous n’engageons personne.
La notification Teams à l’arrivée d’un visiteur part vers votre propre environnement Microsoft. Vous y êtes vous-même le responsable du traitement et Microsoft y est votre sous-traitant, pas le nôtre.
Toute modification de cette liste est annoncée au moins 30 jours à l’avance, comme convenu au §7.
Annexe 3 — Mesures techniques et organisationnelles
Les mesures par lesquelles nous atteignons le niveau de protection exigé par l’article 32 RGPD, regroupées par thème.
Accès et identité
- Les administrateurs se connectent avec leur propre compte Microsoft (Entra ID, OAuth 2.0), ou avec un code unique à six chiffres par e-mail si vous n’utilisez pas de connexion Microsoft. Dans les deux cas, nous ne conservons aucun mot de passe. Par la voie Microsoft, votre politique d’authentification multifacteur et d’accès conditionnel continue de s’appliquer ; par la voie e-mail, le code autorise cinq tentatives, reste valable dix minutes et expire après usage.
- Après une connexion réussie, nous vérifions en outre que l’environnement Microsoft est connu comme client et que l’utilisateur appartient bien à ce client.
- Les sessions vivent sur le serveur ; le cookie n’est pas lisible par JavaScript, ne circule qu’en HTTPS et expire après 24 heures.
- Les actions d’administration sensibles exigent le rôle d’administrateur. Chaque requête lit le client dans la session serveur, et non dans ce que le navigateur transmet.
- Nous ne conservons pas une clé d’API : uniquement une empreinte SHA-256. Elle n’est donc visible qu’une seule fois, au moment où vous la créez. Chaque clé ne porte que les droits d’accès que vous choisissez, la révocation prend effet immédiatement, et le nombre de requêtes ainsi que le nombre de clés actives sont limités.
- Si vous activez les webhooks, un message reste brièvement dans une file d’attente chez nous jusqu’à sa remise. Par défaut, un tel message ne contient aucun nom — uniquement le numéro de visite, les horodatages, le site et l’existence d’un consentement. Si vous optez expressément pour le contenu complet, le nom, la société, l’hôte et le numéro de badge sont également transmis, et nous consignons qui a fait ce choix et quand. Nous effaçons le contenu de la file dès que toutes les tentatives sont terminées, et en tout état de cause dans les 48 heures ; le journal de remise lui-même ne conserve que des horodatages, des codes de statut et une empreinte du message, jamais son contenu.
- Notre propre accès à votre environnement reste limité au support, à la maintenance et aux incidents, et à ceux qui en ont besoin. Par ailleurs, nous suivons le service en nombres ; ce suivi n’ouvre aucun enregistrement de visiteur.
- Si une question ou un incident nous oblige malgré tout à regarder dans votre environnement, nous vous le demandons au préalable. Un administrateur de votre organisation approuve, l’accès est limité dans le temps et expire de lui-même, et la liste des visiteurs reste fermée sauf si vous l’approuvez expressément aussi. Tout ce qui se passe pendant cet accès est consigné, et nous vous en transmettons ensuite le relevé.
Cloisonnement entre clients
- Chaque client dispose de son propre schéma de base de données, avec ses propres tables. Les données de visiteurs d’organisations différentes ne figurent jamais dans la même table.
- Le schéma utilisé découle de la session serveur ou du sous-domaine de la requête — jamais de ce que le navigateur transmet. Les sous-domaines inconnus sont refusés.
- Toutes les valeurs sont transmises en paramètres aux commandes de base de données, y compris pour la recherche, l’export et le reporting.
- Une exception : notre propre console de gestion compte, tous environnements confondus, le nombre d’enregistrements, de pré-enregistrements et de minutes d’appel. Elle n’y lit que des nombres et n’ouvre aucun enregistrement de visiteur.
Chiffrement
- Trafic entre le visiteur, l’administrateur et la plateforme : TLS/HTTPS.
- Jetons d’accès pour les appels et cache de jetons Microsoft des appareils couplés : AES-256-GCM dans la base de données, avec une clé qui se trouve dans l’environnement, en dehors du code.
- Les jetons, secrets et champs de mot de passe sont exclus des journaux.
Réseau et hébergement
- Aucun port entrant : la connexion vers l’extérieur est établie depuis l’intérieur, par un tunnel chiffré.
- Protection contre les attaques et terminaison TLS en périphérie, avec un nombre fixe de sauts de proxy de confiance, afin qu’un client ne puisse pas usurper son adresse IP.
- L’application web et les tâches de fond s’exécutent dans des processus distincts : un problème dans une tâche n’affecte pas les bornes.
- En production, l’application ne peut pas créer elle-même de bases de données ni de modifications de schéma.
Borne
- Un écran est lié à un abonnement au moyen d’un code de couplage à usage unique et prouve à chaque requête qu’il est bien l’écran couplé, au moyen d’une session signée vérifiée sur le serveur.
- Une borne n’a pas de session d’administrateur : le portail et les réglages n’y sont pas accessibles.
- Les réponses destinées aux bornes ne sont pas mises en cache, afin qu’un statut révoqué ou expiré ne subsiste pas.
- Le nombre d’appels par appareil est limité, afin d’éviter l’usage abusif d’une borne sans surveillance.
Conservation et suppression
- Votre politique de conservation s’exécute comme tâche quotidienne : anonymiser, supprimer ou les deux, par organisation et par site.
- Ce qui a été nettoyé est consigné par client : quelle action, quel délai, combien d’enregistrements et à quel moment.
- Une seule commande supprime un environnement client complet : schéma, données administratives, pages d’enregistrement générées et appareils couplés.
Sauvegarde et restauration
- La base de données est sauvegardée quotidiennement. Les sauvegardes sont chiffrées et conservées séparément de l’environnement de production, accessibles uniquement à ceux qui administrent cet environnement.
- Les sauvegardes existent au maximum 35 jours, puis sortent du cycle.
- Il existe une procédure de restauration écrite qui reconstruit l’environnement et le schéma de base de données.
Organisation
- Toute personne disposant d’un accès est tenue à la confidentialité ; l’accès est accordé selon les besoins de la tâche et retiré dès qu’il n’est plus nécessaire.
- Les modifications de l’application sont testées avant leur mise en production ; les secrets se trouvent en dehors du code source.
- Nous documentons les incidents qui touchent votre environnement et la manière dont ils ont été traités.
Ces mesures évoluent avec le service. Nous pouvons les adapter pour autant que le niveau de protection n’en soit pas diminué ; la version en vigueur figure toujours sur https://www.prezentix.com/fr/dpa/.
Contact et signature
Questions sur ce document, exemplaire signé, ou modèle que vous souhaitez soumettre : [email protected].
- Entreprise : ICT Basis
- Adresse : Ooievaarlaan 7, BE-9800 Deinze
- Numéro d’entreprise et de TVA : BE 0830.568.042
- Courriel : [email protected]
Le présent accord s’applique sans signature dès que nous traitons pour votre compte. Si votre organisation a besoin d’un exemplaire signé pour son propre dossier, nous le fournissons dans les cinq jours ouvrables.
La manière dont nous traitons les données pour lesquelles nous sommes nous-mêmes responsables — vos coordonnées, votre abonnement, vos comptes administrateurs — figure dans notre déclaration de confidentialité.