Accepter dans votre compte →

Ceci est une traduction. Seule la version anglaise fait foi ; en cas de divergence, elle prévaut. Lire la version anglaise

Accord de traitement des données (DPA)

Dernière mise à jour: 9 octobre 2026

Le présent accord de traitement des données (« DPA ») s’applique lorsque VOQX traite des données personnelles pour le compte d’un client au sens de l’art. 28 du règlement général sur la protection des données (RGPD) de l’UE et, le cas échéant, du UK GDPR. Le client est le responsable du traitement (« Client ») ; Evo Miles İletişim Hizmetleri – Mazhar Özgür, exploitant de VOQX (« nous »), est le sous-traitant. Pour les clients disposant d’un abonnement payant, le présent DPA fait partie de nos Conditions générales de service dès son acceptation dans le compte (Compte → Traitement des données (DPA)) ; nous enregistrons la date et l’utilisateur qui l’a accepté. Si le présent DPA et les Conditions générales de service diffèrent en matière de protection des données, le présent DPA prévaut. Les traductions du présent DPA sont fournies à titre informatif uniquement ; si une traduction diffère de la version anglaise, la version anglaise prévaut.

1. Objet et durée

L’objet est la fourniture du service logiciel VOQX conformément aux Conditions générales de service. Le présent DPA s’applique pendant toute la durée de l’abonnement du Client puis, au-delà, jusqu’à ce que nous ayons supprimé les données personnelles du Client comme décrit à la section « Suppression et restitution ».

2. Nature et finalité du traitement

Nous traitons des données personnelles uniquement pour fournir le service logiciel : surveillance des avis, résultats de recherche et mentions publiquement visibles concernant les établissements du Client sur les plateformes choisies par le Client ; vérification des avis négatifs au regard des règles publiées par les plateformes ; suggestions de réponse, traductions et résumés ; rapports et notifications par e-mail ; gestion du compte et des accès des collègues ; et support logiciel.

Le support logiciel s’effectue en lecture seule : pour trouver et corriger des erreurs techniques, nous pouvons consulter le tableau de bord du Client sans rien modifier, et chaque accès est journalisé. Nous ne soumettons aucun signalement, ne contactons aucune plateforme et ne publions rien au nom du Client.

Opérations de traitement : collecte, conservation, organisation, analyse (y compris l’analyse automatisée par des services d’IA), affichage, envoi par e-mail et suppression.

3. Types de données personnelles

Données de compte et de contact des utilisateurs et collègues du Client : nom, adresse e-mail, langue, rôle et droits d’accès, mot de passe (stocké uniquement sous forme de hachage) et données de connexion.

Avis et réponses publiquement visibles concernant les établissements du Client, y compris le nom ou pseudonyme de l’auteur de l’avis, le texte, la note et la date, tels qu’affichés par la plateforme.

Résultats de recherche, mentions et publications sur les réseaux sociaux publiquement visibles concernant le Client : titre, court texte et lien, et non le profil de l’auteur.

Données d’utilisation : paramètres, statut des avis et des signalements dans le tableau de bord, et journaux techniques.

Nous n’avons pas l’intention de traiter des catégories particulières de données personnelles (art. 9 RGPD). Elles peuvent toutefois figurer dans des avis publics rédigés par des tiers ; nous ne les traitons que dans le cadre du texte de l’avis.

4. Catégories de personnes concernées

Utilisateurs du compte du Client (le titulaire et les collègues), ainsi qu’auteurs d’avis, réponses, publications et autres contenus publics concernant les établissements du Client, y compris les personnes nommées dans ces contenus.

5. Instructions

Nous traitons des données personnelles uniquement sur instruction documentée du Client. Les Conditions générales de service, le présent DPA ainsi que les paramètres et actions du Client dans le tableau de bord constituent les instructions du Client. Toute autre instruction doit être donnée par écrit (un e-mail suffit) et être techniquement réalisable dans le cadre du service standard.

Nous ne traitons les données à d’autres fins que si le droit applicable l’exige ; dans ce cas, nous en informons préalablement le Client, sauf si ce droit l’interdit. Nous informons le Client dans les meilleurs délais si, selon nous, une instruction enfreint le droit de la protection des données.

6. Confidentialité

Toute personne ayant accès aux données personnelles de notre côté s’est engagée à respecter la confidentialité ou est soumise à une obligation légale de confidentialité appropriée. L’accès est limité à ce qui est nécessaire pour exploiter et assurer le support du service.

7. Sécurité du traitement

Nous mettons en œuvre les mesures techniques et organisationnelles décrites à l’Annexe 1 (art. 32 RGPD). Nous pouvons les adapter au progrès technique, à condition que le niveau de protection ne soit pas inférieur à celui qui y est décrit.

8. Sous-traitants ultérieurs

Le Client donne une autorisation générale pour le recours à des sous-traitants ultérieurs. L’Annexe 2 décrit les sous-traitants ultérieurs utilisés au moment de l’acceptation du présent DPA. La liste complète avec les noms des sociétés, les finalités et les lieux est affichée dans le compte ; nous l’envoyons également à toute personne qui la demande à hello@voqx.ai.

Nous informons le Client au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur, par e-mail ou dans le compte. Pendant ce délai, le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données. Si nous ne pouvons pas résoudre l’opposition, le Client peut résilier l’abonnement concerné avant que le changement ne prenne effet.

Nous imposons contractuellement à chaque sous-traitant ultérieur des obligations de protection des données offrant le même niveau de protection que le présent DPA, et nous restons responsables envers le Client de leur respect.

9. Transferts internationaux

Les données du Client sont stockées sur des serveurs situés dans l’UE (Francfort, Allemagne). Nous, le sous-traitant, sommes établis en Türkiye et accédons aux données à distance pour exploiter et assurer le support du service. Certains sous-traitants ultérieurs sont établis dans des pays situés hors de l’UE/EEE, ou accèdent aux données depuis ces pays, par exemple les États-Unis.

Lorsque des données personnelles sont transférées vers un pays ne bénéficiant pas d’une décision d’adéquation, le transfert repose sur des garanties appropriées au titre de l’art. 46 RGPD. Pour les transferts du Client vers nous, les clauses contractuelles types de l’UE (décision d’exécution (UE) 2021/914 de la Commission, module 2 : responsable du traitement vers sous-traitant) sont intégrées par référence au présent DPA. Pour les transferts ultérieurs vers des sous-traitants ultérieurs, nous nous appuyons sur les clauses contractuelles types ou sur une décision d’adéquation, telle que le cadre de protection des données UE-États-Unis (Data Privacy Framework) pour les prestataires certifiés.

10. Assistance au Client

Compte tenu de la nature du traitement, nous aidons le Client, par des mesures appropriées, à répondre aux demandes des personnes concernées (art. 12 à 23 RGPD). Le Client peut consulter et exporter ses données dans le tableau de bord ; pour les rectifications, suppressions et toute autre demande, écrivez à hello@voqx.ai.

Si une personne concernée nous contacte directement au sujet de données que nous traitons pour le Client, nous transmettons la demande au Client dans les meilleurs délais et orientons la personne vers le Client.

Nous aidons également le Client, dans la mesure où les informations sont à notre disposition, en ce qui concerne la sécurité du traitement, la notification des violations de données personnelles, les analyses d’impact relatives à la protection des données et la consultation préalable des autorités de contrôle (art. 32 à 36 RGPD).

11. Violations de données personnelles

Nous notifions le Client dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles affectant les données du Client, par e-mail à l’adresse du compte. Dans la mesure où ces éléments sont connus, la notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations dont nous ne disposons pas encore sont communiquées dès qu’elles sont disponibles.

12. Suppression et restitution

Jusqu’à la fin de la période payée, le Client peut exporter ses données depuis le tableau de bord. Nous supprimons les données personnelles du Client dans un délai de 30 jours après que le Client nous a demandé de clôturer le compte, sauf si la loi nous oblige à conserver certaines données plus longtemps (par exemple les factures). Les sauvegardes sont écrasées selon le cycle de sauvegarde habituel.

13. Informations et audits

Nous mettons à disposition les informations nécessaires pour démontrer le respect de l’art. 28 RGPD, en particulier le présent DPA, les mesures de l’Annexe 1 et la liste des sous-traitants ultérieurs.

Le Client peut vérifier notre conformité, en premier lieu en demandant des informations écrites. Des inspections sont possibles moyennant un préavis d’au moins 30 jours, pendant les heures ouvrables normales, sans perturber l’exploitation et aux frais du Client, au maximum une fois par an, sauf si une violation de données personnelles ou une autorité de contrôle rend une autre inspection nécessaire. Pour les sous-traitants ultérieurs, leurs propres certifications et rapports d’audit sont utilisés.

14. Responsabilités du Client

Le Client est responsable de la licéité du traitement qu’il ordonne, y compris du choix des établissements, des plateformes et des termes de recherche, ainsi que de l’information de ses propres utilisateurs et collègues. Le Client ne doit pas utiliser le service pour identifier des auteurs d’avis anonymes ni à d’autres fins que la surveillance de ce qui est dit sur ses établissements et la réponse à ces contenus.

15. Responsabilité et fin du présent DPA

La responsabilité au titre du présent DPA est régie par les Conditions générales de service, sauf disposition impérative contraire. Le présent DPA prend fin automatiquement lorsque nous avons supprimé toutes les données personnelles traitées pour le Client.

16. Contact

Questions sur le présent DPA et la protection des données : hello@voqx.ai. Sous-traitant : Evo Miles İletişim Hizmetleri – Mazhar Özgür, Kumbaba Mah. Yediveren Sk. No: 1/1, 34980 Şile / İstanbul, Türkiye.

Annexe 1 – Mesures techniques et organisationnelles

Hébergement : les données du Client sont stockées dans une base de données gérée située dans l’UE (Francfort, Allemagne) ; l’application s’exécute dans la même région.

Chiffrement : toutes les connexions utilisent HTTPS (TLS). Le fournisseur de la base de données chiffre les données stockées.

Séparation et contrôle d’accès : les données de chaque client sont séparées par une sécurité au niveau des lignes dans la base de données. Les utilisateurs ne voient que les données de leur propre compte ; les collègues ne voient que les établissements et les rubriques que le titulaire a ouverts. Les droits sont vérifiés sur le serveur avant chaque modification.

Connexion : les mots de passe sont stockés uniquement sous forme de hachages salés. Les tentatives répétées de connexion, d’inscription et de mot de passe sont limitées, et la connexion, l’inscription et la vérification gratuite peuvent être protégées par un contrôle anti-robots. Pour la protection contre les abus, les connexions sont stockées uniquement sous forme de hachages salés, jamais sous forme d’adresses IP.

Accès de l’exploitant : seul l’exploitant dispose d’un accès administrateur. L’accès de support au tableau de bord d’un client s’effectue en lecture seule et pour une durée limitée, et chaque accès est journalisé (qui, quel compte, quand, jusqu’à quand).

Disponibilité : le fournisseur de la base de données effectue des sauvegardes régulières. Les tâches planifiées sont surveillées et l’exploitant est alerté en cas d’erreur.

Minimisation des données : nous ne collectons que des contenus publiquement visibles. Les résultats de la vérification gratuite sont supprimés après 90 jours, les entrées de protection contre les abus après un jour. Nous ne recevons jamais de données de carte de paiement ; les paiements sont traités par Dodo Payments en tant que Merchant of Record.

Annexe 2 – Sous-traitants ultérieurs

Catégories et lieux des données : hébergement et base de données (UE, Francfort, Allemagne) ; exécution de l’application (UE, Francfort, Allemagne, avec un réseau de diffusion mondial) ; collecte d’avis et de résultats de recherche publiquement disponibles (fournisseur de données spécialisé) ; analyse par IA de textes d’avis publics, suggestions de réponse et traductions (fournisseur d’IA aux États-Unis) ; envoi d’e-mails (fournisseur de messagerie) ; protection anti-robots pour la connexion, l’inscription et la vérification gratuite (fournisseur disposant d’un réseau mondial).

Ne sont pas des sous-traitants ultérieurs : Dodo Payments traite les données de paiement en tant que responsable du traitement indépendant (Merchant of Record). Les assistants d’IA ChatGPT et Perplexity reçoivent uniquement une question fixe comportant le nom de l’établissement, le site web et le pays, sans aucune donnée personnelle issue du compte.

La liste complète avec les noms des sociétés, les finalités et les lieux est affichée aux clients connectés disposant d’un abonnement payant sous Compte → Traitement des données (DPA). Vous pouvez également la demander à hello@voqx.ai.