Textes définitifs, version 2.0 du 19 septembre 2026
Registre documentaire publié à legal.repondia.com.
Convention de lecture. Les documents ci-dessous décrivent le fonctionnement du service et les engagements permanents de Répondia. Les conditions négociées avec chaque client (forfait, plafond de conversations, prix, remise, options, délai de paiement, durée d'essai et durée d'engagement) figurent exclusivement au bon de commande signé par le client. Aucun montant, seuil ni durée commerciale n'apparaît dans le présent registre. En cas de divergence, le bon de commande et le contrat signé prévalent.
01— CORPORATE & WEBSITE
1. Mentions légales
Éditeur
Le site repondia.com et la plateforme Répondia sont édités par Répondia SAS, société par actions simplifiée au capital de 1 000 euros, immatriculée au Registre du commerce et des sociétés de Nice sous le numéro 983 585 290, dont le siège social est situé 16 bis boulevard de Montréal, 06200 Nice.
Numéro de TVA intracommunautaire : FR 71 983 585 290. Code APE : 62.02A, conseil en systèmes et logiciels informatiques.
Direction de la publication
Directeur de la publication : Natan Darhi, Président. Contact : natan.darhi@repondia.com
Hébergement
Le site vitrine repondia.com est hébergé par Framer B.V., Amsterdam, Pays-Bas.
La plateforme applicative est hébergée par Google Cloud EMEA Limited, en région europe-west1 (Saint-Ghislain, Belgique), et par Supabase Inc. sur l'infrastructure Amazon Web Services en région eu-west-3 (Paris, France).
Propriété intellectuelle
L'ensemble des contenus du site et de la plateforme (marque Répondia, logos, textes, interfaces, code source, documentation) est la propriété exclusive de Répondia SAS ou fait l'objet d'une licence à son bénéfice. Toute reproduction ou représentation, totale ou partielle, sans autorisation écrite préalable est interdite.
Médiation de la consommation
Répondia s'adressant exclusivement à des professionnels, le dispositif de médiation de la consommation n'est pas applicable.
2. Conditions Générales de Prestation de Services
Version en vigueur publiée à legal.repondia.com. Le client reconnaît en avoir pris connaissance et les avoir acceptées sans réserve du seul fait de la signature du bon de commande.
Article 1 — Objet
Les présentes conditions générales régissent la fourniture par Répondia SAS de la solution Répondia, service logiciel en mode SaaS permettant la reprise des appels manqués d'un établissement d'hôtellerie ou de restauration par un agent conversationnel opérant sur WhatsApp et sur les autres canaux souscrits, ainsi que les prestations associées de paramétrage, d'intégration et de support.
Elles s'appliquent à tout client professionnel et prévalent sur les conditions d'achat de celui-ci, sauf dérogation expresse acceptée par écrit.
Article 2 — Définitions
Bon de commande : document signé par le client, précisant les établissements équipés, les forfaits souscrits, les options, les conditions financières et la durée.
Établissement : point de vente ou site exploité par le client et équipé de la solution.
Organisation : ensemble des établissements d'un même client au sein de la plateforme.
Conversation : échange continu avec une même personne sur un canal donné, décompté au titre du forfait.
Demande : élément de la boîte de réception regroupant un appel manqué et les échanges qui en découlent.
Assistant : agent conversationnel automatisé fourni par Répondia.
Article 3 — Formation du contrat
Le contrat est formé à la signature du bon de commande adressé au client par courrier électronique. Il se compose, par ordre de priorité décroissante, du bon de commande, des présentes conditions générales et de leurs annexes, dont l'accord de sous-traitance, la politique de niveaux de service et la politique d'usage acceptable.
Chaque établissement fait l'objet d'une ligne distincte au bon de commande, y compris au sein d'une même organisation.
Article 4 — Description du service
Le service repose sur un renvoi d'appel conditionnel, activé par le client auprès de son opérateur téléphonique, vers un numéro fourni par Répondia. Répondia ne s'interpose pas sur la ligne de l'établissement et ne reçoit que les appels non décrochés.
L'appelant est informé du caractère automatisé de l'échange, puis invité à poursuivre par message. L'assistant traite la demande à partir des seules informations renseignées par l'établissement et des outils de réservation qu'il a connectés.
Les canaux, modules et intégrations effectivement ouverts à l'établissement sont ceux figurant au bon de commande.
Article 5 — Obligations de Répondia
Répondia est tenue d'une obligation de moyens. Elle s'engage à fournir le service conformément à la documentation en vigueur, à maintenir la plateforme en condition opérationnelle, à assurer le support dans les conditions prévues par la politique de niveaux de service, et à traiter les données personnelles conformément à l'accord de sous-traitance.
Article 6 — Obligations du client
Le client garantit détenir les droits et les bases légales nécessaires sur les données qu'il confie à Répondia.
Il renseigne et maintient à jour les informations d'établissement alimentant l'assistant : horaires, fermetures, règles de réservation, conditions de modification et d'annulation, allergènes, questions fréquentes.
Il active et maintient le renvoi d'appel auprès de son opérateur, désigne un référent opérationnel joignable, et veille à un usage conforme à la politique d'usage acceptable ainsi qu'aux règles édictées par Meta pour la plateforme WhatsApp Business.
Le client demeure responsable des réponses apportées par son personnel et de l'exactitude des informations transmises à l'assistant.
Article 7 — Forfaits et plafond de conversations
7.1 Chaque établissement est équipé selon le forfait figurant au bon de commande. Le forfait détermine le plafond mensuel de conversations et les modules inclus.
7.2 Une conversation est décomptée par personne et par canal, sur un mois calendaire. Les messages successifs d'une même personne au sein d'une même demande ne constituent qu'une seule conversation.
7.3 La consommation est consultable à tout moment par le client dans les statistiques de son établissement. Répondia informe le client à l'approche du plafond.
7.4 Au-delà du plafond mensuel, les conversations continuent d'être traitées sans interruption du service. Le forfait immédiatement supérieur s'applique alors, dans les conditions figurant au bon de commande. Le client en est informé sans délai et peut, s'il le souhaite, revenir au forfait antérieur pour le mois suivant.
Article 8 — Prix et paiement
8.1 Les prix, remises et options sont ceux figurant au bon de commande. Ils s'entendent hors taxes.
8.2 Les factures sont émises selon la périodicité et le mode de paiement retenus au bon de commande, et payables dans le délai qui y est stipulé.
8.3 Tout retard de paiement entraîne de plein droit, sans mise en demeure préalable, des pénalités calculées au taux directeur de la Banque centrale européenne majoré de dix points, ainsi que l'indemnité forfaitaire de 40 euros pour frais de recouvrement prévue à l'article L.441-10 du code de commerce.
8.4 En cas de facture demeurée impayée à l'issue d'un délai de soixante jours suivant son échéance, et restée sans réponse malgré les relances adressées au client, Répondia peut suspendre l'accès au service après notification écrite. La suspension ne dispense pas du paiement des sommes dues. Le service est rétabli dans les meilleurs délais après régularisation.
8.5 Les tarifs de messagerie appliqués par Meta pour l'acheminement des messages sont susceptibles d'évoluer indépendamment de la volonté de Répondia. Toute répercussion d'une évolution tarifaire opérateur est notifiée au client moyennant un préavis de soixante jours. Le client qui ne l'accepte pas peut résilier le périmètre concerné sans pénalité, par notification écrite reçue avant la date d'entrée en vigueur de la nouvelle tarification.
Article 9 — Durée, essai, reconduction et résiliation
9.1 Le contrat débute par une période d'essai, dont la durée et les conditions tarifaires figurent au bon de commande. Pendant cette période, le client peut résilier à tout moment par simple courrier électronique, sans préavis ni pénalité.
9.2 Sauf résiliation notifiée avant le terme de la période d'essai, le contrat se poursuit pour la durée d'engagement figurant au bon de commande, au forfait déterminé d'un commun accord entre les parties.
9.3 À l'issue de la période d'engagement, le contrat est reconduit tacitement par périodes de même durée, sauf dénonciation par l'une des parties dans le délai de préavis stipulé au bon de commande.
9.4 Chaque partie peut résilier le contrat pour manquement grave de l'autre, après mise en demeure restée sans effet pendant trente jours.
9.5 La résiliation entraîne la fermeture des accès, la restitution des données dans les conditions prévues par la politique de suppression, et le paiement des sommes restant dues au titre de la période d'engagement en cours.
Article 10 — Niveaux de service
Les engagements de disponibilité et de support figurent dans la politique de niveaux de service, annexée aux présentes et publiée à legal.repondia.com.
Article 11 — Données personnelles
Le traitement des données personnelles est régi par l'accord de sous-traitance annexé aux présentes. Le client agit en qualité de responsable de traitement, Répondia en qualité de sous-traitant.
Article 12 — Propriété intellectuelle et données
Le client conserve la propriété de ses données et des contenus relatifs à ses établissements. Répondia conserve la propriété de la plateforme, de son code, de ses interfaces et de ses développements, y compris des évolutions issues de suggestions du client.
Une licence d'usage non exclusive et non cessible est concédée au client pour la durée du contrat et pour les seuls besoins de son exploitation.
Article 13 — Confidentialité
Chaque partie s'engage à ne pas divulguer les informations confidentielles de l'autre, pendant la durée du contrat et trois ans après son terme. Sont notamment confidentiels les conditions financières, les données d'exploitation et les informations relatives à la clientèle.
Article 14 — Responsabilité
La responsabilité totale de Répondia, toutes causes confondues, est plafonnée aux sommes effectivement versées par le client au cours des douze mois précédant le fait générateur.
Sont exclus les dommages indirects, la perte de chiffre d'affaires, la perte de réservations et le préjudice d'image.
Répondia ne répond pas des indisponibilités imputables à Meta, au fournisseur de solutions professionnelles WhatsApp, à l'opérateur téléphonique du client, aux logiciels de réservation connectés, ni d'une configuration erronée fournie par le client.
Ne font l'objet d'aucune limitation : la faute lourde ou dolosive, l'atteinte aux personnes, et les obligations de confidentialité et de protection des données personnelles.
Article 15 — Référencement commercial
Répondia peut citer le nom et le logo du client à titre de référence commerciale, sauf désaccord exprimé clairement et par écrit par le client, à tout moment. Ce refus prend effet sous trente jours sur l'ensemble des supports de Répondia.
Article 16 — Force majeure
Aucune des parties ne peut être tenue responsable d'un manquement résultant d'un événement de force majeure au sens de l'article 1218 du code civil. Si l'événement se prolonge au-delà de soixante jours, chaque partie peut résilier le contrat sans indemnité.
Article 17 — Cession
Le contrat ne peut être cédé sans accord écrit préalable de l'autre partie. Par exception, Répondia peut le céder à une société de son groupe ou dans le cadre d'une opération de restructuration, en informant le client.
Article 18 — Modification des conditions générales
Répondia peut modifier les présentes conditions. Toute modification substantielle est notifiée au client trente jours avant son entrée en vigueur. Le client qui ne l'accepte pas peut résilier sans pénalité dans ce délai.
Article 19 — Droit applicable et juridiction
Les présentes conditions sont soumises au droit français. Tout litige relève de la compétence exclusive du Tribunal de commerce de Nice.
3. Conditions Générales d'Utilisation
Accès
L'accès à la plateforme Répondia est réservé aux utilisateurs désignés par le client. Chaque compte est strictement personnel ; le partage d'identifiants est interdit et constitue un manquement contractuel.
Le client est responsable de la gestion de ses utilisateurs, des droits qu'il leur attribue et des actions réalisées depuis leurs comptes.
Rôles et droits
La plateforme distingue deux statuts.
Propriétaire de l'organisation, un par organisation. Il dispose de l'ensemble des droits sur tous les établissements de son organisation, y compris l'accès aux conversations de chacun d'eux.
Membre d'établissement, il n'accède qu'aux établissements auxquels il a été invité. Ses droits sont attribués individuellement parmi dix-sept permissions distinctes couvrant le traitement des demandes, la réponse sur chaque canal, la configuration des canaux, les avis, les statistiques, la fiche d'établissement, la connexion aux logiciels de réservation, la gestion des membres, les automatisations et les règles de vente additionnelle. En l'absence de permission attribuée, l'accès est en lecture seule.
Un utilisateur est soit propriétaire, soit membre ; jamais les deux au sein d'une même organisation. Toute tentative d'accès à un établissement hors du périmètre attribué est rejetée par la plateforme.
L'accès aux données de facturation est en lecture seule côté client ; les modifications sont réalisées par Répondia.
Authentification
L'authentification s'effectue par identifiant et mot de passe, ou par connexion Google. Le mot de passe comporte au minimum huit caractères, dont une majuscule, une minuscule, un chiffre et un caractère spécial.
L'authentification à double facteur est disponible pour les utilisateurs clients et obligatoire pour les comptes internes de Répondia disposant de droits étendus.
Le jeton de session est valable une heure et renouvelé automatiquement. La session est fermée après trente jours d'inactivité, et en tout état de cause au terme de quatre-vingt-dix jours.
Usage attendu
L'utilisateur s'engage à ne pas contourner les mesures techniques de protection, à ne pas procéder à une extraction massive des données par des moyens automatisés en dehors des interfaces prévues, à ne pas utiliser le service à des fins de prospection de masse non sollicitée, et à signaler sans délai toute suspicion de compromission d'un compte.
Disponibilité et évolutions
Le service est fourni en amélioration continue. Répondia peut faire évoluer les fonctionnalités, sous réserve de ne pas supprimer de fonction substantielle en cours d'abonnement. Les interruptions planifiées sont notifiées selon les modalités de la politique de niveaux de service.
Suspension
Répondia peut suspendre un accès en cas de menace avérée pour la sécurité de la plateforme ou des autres clients, d'usage contraire à la politique d'usage acceptable, ou d'impayé dans les conditions prévues à l'article 8.4 des conditions générales. La suspension est précédée d'une notification écrite, sauf risque immédiat pour la sécurité.
4. Politique de confidentialité
Cette politique couvre les traitements pour lesquels Répondia agit en qualité de responsable de traitement : visiteurs du site, prospects, candidats et utilisateurs de la plateforme. Les données des clients finaux des établissements sont traitées par Répondia en qualité de sous-traitant, pour le compte de l'établissement et sous sa responsabilité ; elles relèvent de l'accord de sous-traitance et de la politique de confidentialité de cet établissement.
Responsable de traitement
Répondia SAS, RCS Nice 983 585 290, 16 bis boulevard de Montréal, 06200 Nice. Contact protection des données : legal@repondia.com
Répondia n'entre pas dans les cas de désignation obligatoire d'un délégué à la protection des données. Un référent protection des données est désigné en interne et joignable à cette adresse.
Traitements, finalités et bases légales
Finalité
Données traitées
Base légale
Conservation
Réponse à une demande de démonstration ou de contact
Les données sont accessibles au personnel habilité de Répondia et à ses sous-traitants, tenus par contrat à des obligations de confidentialité et de sécurité équivalentes. La liste des sous-traitants est publiée dans le présent registre.
Aucune donnée n'est vendue, louée ni cédée à des tiers à des fins commerciales.
Localisation
L'hébergement et les traitements de production sont localisés dans l'Union européenne. Les transferts résiduels sont décrits dans la politique de transfert international.
Vos droits
Toute personne dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.
Ces droits s'exercent à legal@repondia.com. Une réponse est apportée dans un délai d'un mois.
Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
5. Politique de cookies
Cette politique décrit les traceurs déposés lors de la navigation sur repondia.com, sur l'application app.repondia.com et via le widget de conversation installé sur les sites des établissements clients.
Aucun traceur non strictement nécessaire n'est déposé avant recueil du consentement.
Site repondia.com
Traceur
Émetteur
Finalité
Durée
Consentement
_ga
Google Analytics 4, via Google Tag Manager
Mesure d'audience
13 mois
Requis
_fbp
Meta Pixel, via Google Tag Manager
Mesure des campagnes publicitaires
3 mois
Requis
Traceur d'identification d'entreprise
Lemlist (lemlist SAS, France)
Identification des sociétés visitant le site, à des fins de prospection professionnelle
Session
Requis
Mesure d'audience Framer
Framer B.V.
Statistiques de fréquentation sans cookie
-
Exempté
Cookies Calendly
Calendly LLC
Prise de rendez-vous, déposés à l'ouverture du module
Variable
Requis
Application app.repondia.com
Traceur
Émetteur
Finalité
Durée
Consentement
ph_*
PostHog (instance Union européenne)
Analyse d'usage du produit
1 an
Requis
Jeton de session
Répondia / Supabase
Maintien de la session authentifiée
Session
Exempté
SDK Facebook
Meta
Connexion du compte WhatsApp Business, chargé uniquement sur l'écran dédié
Session
Nécessaire au service demandé
Widget de conversation
Traceur
Émetteur
Finalité
Durée
Consentement
repondia_wc_session
Répondia (première partie)
Continuité de la conversation engagée par le visiteur
365 jours
Exempté
Turnstile
Cloudflare
Protection contre les robots
Session
Exempté
Le retrait du consentement est possible à tout moment, aussi simplement que son recueil, par le lien de gestion des cookies présent en pied de page.
6. Politique de gestion du consentement aux cookies
Principes appliqués
Refuser est aussi simple qu'accepter : les deux actions sont accessibles au même niveau, dès le premier écran.
Aucun traceur soumis à consentement n'est déposé avant action positive de l'utilisateur.
La poursuite de la navigation ne vaut pas consentement.
Le choix est conservé six mois, puis redemandé. Un refus n'est pas redemandé avant l'expiration de ce délai.
Dispositifs
Sur le site repondia.com, le recueil s'effectue par le bandeau intégré de Framer, relié au mode consentement de Google via Google Tag Manager. Les balises Google Analytics, Meta Pixel et Lemlist ne se déclenchent qu'après acceptation.
Sur l'application app.repondia.com, un bandeau propose l'acceptation ou le refus. PostHog n'est chargé qu'après accord, et la preuve du consentement est enregistrée côté serveur.
Preuve du consentement
Pour l'application, chaque choix est enregistré avec l'identifiant de l'utilisateur, la décision, la version du bandeau et l'horodatage.
Pour le site vitrine, le choix du visiteur est conservé par son navigateur. Un registre horodaté côté serveur, hébergé dans l'Union européenne, est en cours de déploiement afin de disposer d'une preuve opposable.
Réexamen
La liste des traceurs est revue à chaque mise en production touchant au site ou à l'application, et au minimum une fois par an. Responsable : Natan Darhi.
02— GDPR / DATA PRIVACY
7. Accord de sous-traitance
Qualification des parties
Le client (établissement ou groupe hôtelier) agit en qualité de responsable de traitement. Répondia agit en qualité de sous-traitant au sens de l'article 28 du règlement général sur la protection des données, et traite les données uniquement sur instruction documentée du client, l'acceptation du contrat et de ses annexes valant instruction initiale.
Cette qualification vaut également vis-à-vis de Meta : le compte WhatsApp Business est créé dans l'espace professionnel de l'établissement, qui en demeure titulaire. Répondia et le fournisseur de solutions professionnelles y disposent d'un accès technique que l'établissement peut révoquer à tout moment.
Annexe 1 — Description du traitement
Élément
Contenu
Objet
Reprise des appels manqués et gestion de la relation client par messagerie assistée par intelligence artificielle
Durée
Durée du contrat, suivie de la période de restitution et de suppression
Prise et modification de réservation, réponse aux demandes d'information, transfert vers l'établissement, sollicitation et réponse aux avis, accompagnement du parcours client, amélioration de la qualité des réponses de l'assistant
Personnes concernées
Clients et prospects de l'établissement ayant appelé ou échangé par messagerie ; utilisateurs de la plateforme désignés par l'établissement
Catégories de données
Numéro de téléphone, nom, adresse électronique, identifiant de messagerie sociale, contenu des messages, enregistrements vocaux et leurs transcriptions, historique et préférences de réservation, horodatages, métadonnées d'appel, allergies et régimes alimentaires communiqués spontanément
Catégories particulières
Aucune catégorie particulière de données n'est demandée, requise ni déduite
Traitement des informations alimentaires
Lorsqu'une personne communique spontanément une allergie ou un régime alimentaire dans le cadre d'une réservation, cette information est traitée comme une simple donnée d'exécution du service, transmise à l'établissement pour les besoins de l'accueil. Elle ne fait l'objet d'aucun enrichissement, d'aucun profilage et d'aucune réutilisation à d'autres fins.
Amélioration de la qualité du service
Le client autorise expressément Répondia à consulter les conversations aux seules fins d'améliorer la qualité des réponses de l'assistant et les performances du service.
Cette activité est strictement encadrée : elle est réservée aux deux directeurs techniques de Répondia, s'exerce au sein des outils internes et des traces de supervision, et peut donner lieu au rejeu d'une conversation dans un environnement de test sans qu'aucun message ne soit envoyé à la personne concernée. Elle n'entraîne aucun export hors des outils de Répondia et ne donne lieu à aucun entraînement ni affinage de modèle. Seules les instructions et les règles de configuration de l'assistant sont modifiées.
Les questions auxquelles l'assistant n'a pas su répondre sont proposées à l'établissement pour enrichir sa base de connaissances ; l'établissement valide.
Engagements de Répondia
Confidentialité. Le personnel ayant accès aux données est soumis à une obligation contractuelle de confidentialité.
Sécurité. Répondia met en œuvre les mesures décrites dans les mesures techniques et organisationnelles, annexées au présent accord.
Sous-traitance ultérieure. Le client donne une autorisation générale de recourir à des sous-traitants ultérieurs, dont la liste à jour est publiée. Toute addition ou remplacement est notifié trente jours avant son entrée en vigueur. Le client dispose d'un droit d'objection motivée ; à défaut d'accord, il peut résilier le périmètre concerné sans pénalité.
Assistance. Répondia apporte son concours au client pour l'exercice des droits des personnes concernées, pour la réalisation des analyses d'impact et pour la notification des violations de données.
Violation de données. Répondia notifie au client toute violation affectant son périmètre dans les quarante-huit heures suivant la qualification de l'incident, et lui communique les éléments nécessaires à sa propre notification à l'autorité de contrôle.
Audit. Répondia met sa documentation de conformité à disposition du client. Un audit sur site peut être organisé une fois par an, sur préavis de trente jours, aux frais du client.
Sort des données. Au terme du contrat, un export des contacts est disponible en libre-service dans l'application ; l'extraction des demandes, conversations et réservations est réalisée par Répondia sur demande du client et transmise avant suppression. Les données sont supprimées dans les trente jours suivant le terme du contrat. Les copies résiduelles disparaissent par rotation automatique des sauvegardes sous sept jours et des traces de supervision sous quatorze jours. Une attestation de suppression est délivrée sur demande.
8. Registre des activités de traitement, Répondia responsable de traitement
Registre tenu au titre de l'article 30.1 du RGPD. Localisation des traitements : Union européenne. Responsable du registre : Natan Darhi, natan.darhi@repondia.com.
N°
Traitement
Finalité
Base légale
Personnes concernées
Conservation
R1
Prospection et relation commerciale
Développement commercial
Intérêt légitime
Contacts professionnels
3 ans sans contact
R2
Gestion des clients et facturation
Exécution du contrat
Contrat et obligation légale
Contacts clients
Durée du contrat, puis 10 ans comptables
R3
Comptes utilisateurs de la plateforme
Fourniture de l'accès
Exécution du contrat
Personnel des établissements
Durée du contrat, puis 30 jours
R4
Journal d'audit des accès et actions sensibles
Sécurité et traçabilité
Intérêt légitime
Utilisateurs de la plateforme
1 an
R5
Journaux techniques de la plateforme
Sécurité et exploitation
Intérêt légitime
Utilisateurs et visiteurs
30 jours
R6
Mesure d'audience du site et de l'application
Amélioration des interfaces
Consentement
Visiteurs et utilisateurs
13 mois
R7
Gestion des candidatures
Recrutement
Mesures précontractuelles
Candidats
2 ans après dernier contact
R8
Gestion du personnel et paie
Obligations d'employeur
Obligation légale
Salariés et prestataires
Durées légales
9. Registre des activités de traitement, Répondia sous-traitant
Registre tenu au titre de l'article 30.2 du RGPD, pour le compte de chaque établissement client responsable de traitement.
N°
Traitement
Catégories de données
Sous-traitants ultérieurs
Localisation
S1
Réception de l'appel manqué, annonce et enregistrement du message vocal
Numéro appelant, horodatage, enregistrement vocal
Twilio Ireland Limited
Numéros France ; journaux d'appel États-Unis
S2
Transcription et analyse du message vocal
Enregistrement vocal, transcription
Microsoft Ireland Operations Limited (Azure OpenAI)
Union européenne
S3
Conversation assistée par intelligence artificielle
Contenu des messages, nom, adresse électronique, téléphone, contexte d'établissement
Google Cloud EMEA Limited (Vertex AI), Microsoft Ireland Operations Limited
Union européenne
S4
Acheminement des messages WhatsApp et Instagram
Numéro, identifiant social, contenu des messages
Meta Platforms Ireland Limited, Twilio Ireland Limited
Irlande, États-Unis
S5
Création et modification de réservation
Nom, téléphone, date, effectif, notes
Logiciel de réservation connecté par l'établissement
Selon l'éditeur
S6
Fiche d'établissement et base de connaissances
Données d'établissement
Google Cloud EMEA Limited, Supabase Inc.
Union européenne
S7
Boîte de réception, statistiques et tableau de bord
Historique des demandes et réservations
Google Cloud EMEA Limited, Supabase Inc.
Union européenne
S8
Avis Google et commentaires Instagram
Nom ou pseudonyme de l'auteur, texte de l'avis
Zernio Software SL, Google, Meta
Union européenne, États-Unis
S9
Notifications de l'application mobile
Extrait du message, sans nom ni numéro
Google (Firebase), Apple (APNs)
Acheminement international
S10
Supervision et amélioration de la qualité des réponses
Traces des conversations
LangChain Inc. (instance Union européenne)
Union européenne
S11
Messagerie vocale reçue par courrier électronique
Enregistrement vocal, numéro appelant
Google (Workspace)
Union européenne
10. Liste des sous-traitants ultérieurs
Liste publiée à legal.repondia.com. Toute modification est notifiée aux clients trente jours avant son entrée en vigueur, par courrier électronique au contact conformité désigné. Le client dispose d'un droit d'objection motivée.
Fournisseur
Entité contractante
Rôle
Localisation
Encadrement
Google Cloud
Google Cloud EMEA Limited (Irlande)
Hébergement applicatif, messagerie interne, journaux, secrets, modèles Vertex AI
europe-west1 (Belgique)
Cloud Data Processing Addendum accepté
Supabase
Supabase Inc. (États-Unis)
Base de données, stockage de fichiers, authentification
eu-west-3 (Paris)
DPA intégré aux conditions, clauses contractuelles types
Microsoft
Microsoft Ireland Operations Limited
Transcription, analyse et génération de réponses (Azure OpenAI)
Union européenne
Products and Services DPA
Meta
Meta Platforms Ireland Limited
Acheminement WhatsApp et Instagram
Irlande, États-Unis
Data Processing Terms, clauses contractuelles types
DPA intégré aux conditions, clauses contractuelles types
Zernio
Zernio Software SL (Espagne)
Gestion des avis Google
Union européenne, journaux États-Unis
DPA en cours d'obtention
Apple
Apple Distribution International (Irlande)
Notifications des appareils iOS
Acheminement international
Conditions développeur Apple
Google Workspace
Google Cloud EMEA Limited (Irlande)
Réception des messages vocaux transmis par courrier électronique
Union européenne
Cloud Data Processing Addendum
GitLab
GitLab Inc. (États-Unis)
Hébergement du code source et intégration continue
États-Unis
Aucune donnée de client final
Discord
Discord Inc. (États-Unis)
Alertes techniques destinées à l'équipe
États-Unis
Aucun contenu de conversation transmis
Les logiciels de réservation connectés par l'établissement (Zenchef, TheFork, SevenRooms, Overfull) ne sont pas des sous-traitants de Répondia. Ils sont contractés directement par l'établissement, qui en demeure responsable.
11. Politique de conservation des données
Principe
Chaque catégorie de données fait l'objet d'une durée de conservation définie, appliquée automatiquement par une tâche planifiée quotidienne et non par une intervention manuelle. Chaque exécution enregistre sa date et le nombre d'éléments supprimés par type ; cette trace ne contient aucune donnée supprimée.
Durées appliquées
Catégorie
Durée
Point de départ
Sort à l'échéance
Contenu des messages, transcriptions, résumés
24 mois
Réception du message
Suppression
Enregistrements vocaux et médias joints
24 mois
Réception
Suppression
Demande sans contenu (date, canal, statut)
Durée du contrat
-
Suppression
Réservations et statistiques agrégées
Durée du contrat
-
Suppression
Contacts (nom, numéro, identifiant social)
Durée du contrat, puis 30 jours
Fin du contrat
Suppression
Comptes utilisateurs
Durée du contrat, puis 30 jours
Fin du contrat
Suppression
Journal d'audit des accès
1 an
Événement
Suppression
Journaux techniques de requêtes
30 jours
Requête
Suppression
Journaux d'authentification
7 jours
Connexion
Suppression
Traces de supervision des agents
14 jours
Exécution
Suppression
Sauvegardes de la base
7 jours
Création
Rotation automatique
Messages vocaux reçus par courrier électronique
Supprimés après traitement, au plus tard 30 jours
Réception
Suppression
Données de facturation
10 ans
Clôture de l'exercice
Archivage légal
Justification de la durée de vingt-quatre mois
Cette durée correspond au cycle de fidélité observé en hôtellerie et en restauration. Elle permet de reconnaître un client d'une saison à l'autre et de retrouver l'historique d'une réservation contestée, sans conserver d'échanges au-delà de leur utilité opérationnelle.
Un client peut contractuellement demander une durée plus courte, appliquée à l'ensemble de son périmètre.
12. Politique de suppression des données
Fin de contrat
Un export des contacts est disponible en libre-service dans l'application. L'extraction des demandes, conversations et réservations est réalisée par Répondia sur demande du client et transmise avant suppression.
Les données de l'établissement (contacts, comptes utilisateurs, conversations, fichiers) sont supprimées dans les trente jours suivant le terme du contrat.
Demande d'effacement d'une personne
La suppression d'une personne s'effectue depuis l'application, par un membre disposant du droit correspondant. Elle est définitive et s'applique en cascade aux demandes, conversations, messages, réservations et journaux associés, ainsi qu'aux fichiers audio et médias, y compris les enregistrements détenus par le fournisseur de téléphonie. Le journal d'audit conserve la trace de l'opération.
Lorsqu'une demande est adressée directement à Répondia, elle est transmise sans délai à l'établissement, responsable de traitement, et la personne en est informée.
Copies résiduelles
Après suppression, les copies résiduelles disparaissent par rotation automatique : sauvegardes de la base sous sept jours, traces de supervision sous quatorze jours. Les environnements de test ne contiennent que des données anonymisées.
Limites
La suppression ne porte pas sur les données transmises au logiciel de réservation de l'établissement, qui demeurent sous sa seule maîtrise, ni sur les données conservées au titre d'une obligation légale, notamment comptable.
13. Procédure de gestion des droits des personnes
Répartition des rôles
Les personnes concernées par le service sont les clients des établissements. Leur interlocuteur légitime est l'établissement, responsable de traitement. Répondia n'exerce aucune appréciation sur le bien-fondé d'une demande : elle apporte l'assistance technique nécessaire à son exécution.
Demande reçue par le client
Le client transmet la demande au canal conformité de Répondia, en identifiant la personne par son numéro de téléphone et l'établissement concerné.
Répondia accuse réception dans un délai d'un jour ouvré.
Répondia procède à l'extraction, à la rectification ou à la suppression dans un délai de cinq jours ouvrés, et restitue le résultat dans un format lisible et réutilisable.
Le client notifie la personne concernée. L'opération est tracée dans le journal d'audit.
L'établissement peut également exécuter lui-même la suppression d'une personne depuis l'application, sans passer par Répondia.
Demande reçue directement par Répondia
La demande est transmise sans délai à l'établissement concerné, et la personne en est informée dans la même réponse. Aucune donnée n'est communiquée directement sans instruction du responsable de traitement, sauf lorsque Répondia est elle-même responsable (site, prospection, comptes utilisateurs) auquel cas elle répond dans un délai d'un mois.
Opposition aux messages
Toute personne peut demander l'arrêt des sollicitations en répondant STOP dans la conversation. Le blocage est immédiat, automatique, et opposable à l'ensemble des modules d'envoi sortant.
Traçabilité
Chaque demande est enregistrée avec sa date de réception, son canal, l'établissement concerné, sa nature, sa date de réponse et les opérations effectuées. Ce registre est mis à disposition lors des audits clients.
14. Procédure de gestion des violations de données
Définition retenue
Constitue une violation toute atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles ou l'accès non autorisé à celles-ci.
Sont notamment visés : l'envoi de messages à des destinataires erronés à grande échelle, l'exposition d'un export, la compromission d'un compte disposant de droits étendus, et toute fuite survenue chez un sous-traitant.
Étapes et délais
Étape
Délai
Responsable
Signalement interne
Immédiat
Toute personne constatant l'incident
Qualification : incident de sécurité ou violation de données
4 heures
Natan Darhi, référent protection des données
Endiguement et préservation des éléments de preuve
En continu
Directeurs techniques
Notification aux clients responsables de traitement
48 heures après qualification
Direction
Assistance au client pour sa notification à l'autorité
Dans le délai de 72 heures qui lui est opposable
Direction
Rapport post-incident et plan d'action correctif
15 jours
Direction et équipe technique
Contenu de la notification
La notification précise la nature de la violation, les catégories et le volume approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et le point de contact permettant d'obtenir des informations complémentaires.
Une notification initiale incomplète est adressée plutôt que retardée, puis complétée à mesure des investigations.
Escalade
Natan Darhi est le point de contact d'escalade permanent, joignable y compris le week-end.
Registre des violations
Toutes les violations, y compris celles ne donnant pas lieu à notification à l'autorité, sont consignées avec les faits, leurs effets et les mesures correctives adoptées. Ce registre est tenu à la disposition de la CNIL.
15. Analyse d'impact relative à la protection des données
L'analyse d'impact incombe au responsable de traitement, donc à l'établissement. Répondia met à disposition de ses clients un modèle d'analyse d'impact, que l'établissement adopte et complète au regard de sa propre organisation.
Critères déclencheurs applicables
Usage innovant d'une technologie d'intelligence artificielle, traitement à grande échelle, collecte de données relatives au comportement de réservation. La réunion de deux critères rend l'analyse obligatoire.
Structure du modèle
1. Description du traitement. Renvoi à la cartographie des flux de données du présent registre, complétée par les canaux et intégrations réellement souscrits par l'établissement.
2. Nécessité et proportionnalité. Minimisation des données transmises à l'assistant, durées de conservation, information des personnes dès le premier message, modalités d'exercice des droits, base légale retenue par l'établissement pour la reprise d'appel.
3. Risques identifiés.
Risque
Gravité
Mesures
Accès illégitime au contenu des conversations
Élevée
Cloisonnement par établissement, contrôle d'accès à deux niveaux, journal d'audit, chiffrement
Modification ou annulation non désirée d'une réservation
Modérée
Écriture uniquement via les outils connectés, réservation en attente à défaut de logiciel connecté, reprise en main humaine
Réponse erronée de l'assistant induisant un préjudice
Modérée
Réponses limitées aux informations saisies par l'établissement, escalade automatique en cas d'information manquante
Disparition de données
Modérée
Sauvegardes quotidiennes, restauration testée
Transmission excessive de données au modèle
Modérée
Historique limité à la demande en cours, périmètre de contexte défini et documenté
Réidentification par recoupement d'historique
Faible
Durée de conservation limitée, absence de croisement entre établissements
4. Avis du référent protection des données et position du responsable de traitement.
16. Cartographie des flux de données
Parcours de référence
Appel non décroché. L'établissement a activé auprès de son opérateur un renvoi conditionnel vers un numéro Répondia. Répondia ne s'interpose pas sur la ligne et ne reçoit que les appels non décrochés. Données captées : numéro appelant, horodatage, ligne destinataire.
Annonce et message vocal. Le fournisseur de téléphonie décroche, diffuse l'annonce d'information sur le caractère automatisé du service, et enregistre le message éventuel. Il appelle l'interface de Répondia par une requête signée.
Reprise de l'enregistrement. L'enregistrement est copié dans le stockage de Répondia à Paris, puis supprimé chez le fournisseur de téléphonie dès la copie confirmée. Seules les métadonnées d'appel demeurent chez celui-ci.
Transcription. L'enregistrement est transcrit par le service de transcription hébergé dans l'Union européenne, puis analysé pour déterminer la langue et la nature de la demande.
Message sortant. Le message de reprise est émis sur le compte WhatsApp Business de l'établissement, via le fournisseur de solutions professionnelles, puis acheminé par Meta.
Réponse de la personne. Le message transite par Meta puis par le fournisseur de solutions professionnelles, et parvient à l'interface de Répondia, qui vérifie la signature de la requête et identifie l'établissement destinataire par le numéro appelé.
Constitution du contexte. Message courant, vingt derniers messages de la demande en cours, fiche d'établissement et règles associées, réservations à venir de la personne, résultats des outils de réservation.
Génération de la réponse. Le contexte est transmis au modèle de langage, hébergé dans l'Union européenne. Le fournisseur n'utilise ni les requêtes ni les réponses pour entraîner ses modèles.
Action. Le cas échéant, création, modification ou annulation d'une réservation dans le logiciel connecté par l'établissement. À défaut de logiciel connecté, la réservation est créée en attente de validation humaine.
Restitution. Affichage en temps réel dans la boîte de réception de l'établissement, notification de l'application mobile, et possibilité de reprise en main par le personnel à tout moment.
Persistance. Conversation, statut, réservation et statistiques enregistrés dans la base hébergée à Paris. Trace d'exécution conservée quatorze jours dans l'outil de supervision européen.
03— INTERNATIONAL DATA TRANSFERS
17. Politique de transfert international des données
Principe
L'hébergement et les traitements de production de Répondia sont localisés dans l'Union européenne : application et services internes en Belgique, base de données et fichiers en France, traitements d'intelligence artificielle dans l'Union européenne.
Tout transfert hors de l'Espace économique européen est soit fondé sur une décision d'adéquation, soit encadré par les clauses contractuelles types de la Commission européenne du 4 juin 2021, accompagnées d'une évaluation d'impact du transfert.
Transferts résiduels identifiés
Flux
Destination
Nécessité
Encadrement
Acheminement des messages WhatsApp et Instagram
Meta Platforms Ireland, avec traitement possible aux États-Unis
Inhérente au canal choisi par l'établissement
Data Processing Terms et clauses contractuelles types
Journaux d'appel et de messagerie du fournisseur de téléphonie
États-Unis
Configuration du compte opérateur
DPA et clauses contractuelles types
Base de données et stockage
Paris, éditeur de droit américain
Fourniture du service
DPA et clauses contractuelles types
Supervision des agents
Instance européenne, éditeur de droit américain
Qualité et débogage
DPA signé et clauses contractuelles types
Analyse d'usage de l'application
Instance européenne, éditeur de droit américain
Amélioration du produit
DPA et clauses contractuelles types
Notifications des applications mobiles
Acheminement international
Fonctionnement des notifications
Conditions fournisseurs, extrait limité et désactivable
Établissements situés hors de l'Union européenne
Les données des établissements clients situés hors de l'Union européenne (notamment à Saint-Barthélemy, en Suisse, en Belgique, au Maroc, aux Émirats arabes unis, à Singapour et en Australie) sont traitées et hébergées dans l'Union européenne. Il ne s'agit donc pas de transferts sortants au sens du chapitre V du règlement.
Le droit local demeure applicable à l'établissement en sa qualité de responsable de traitement : loi 09-08 et cadre de la CNDP au Maroc, loi fédérale sur la protection des données personnelles aux Émirats arabes unis, Personal Data Protection Act à Singapour, Privacy Act en Australie, nouvelle loi fédérale sur la protection des données en Suisse. Répondia fournit à ces clients la même documentation et les mêmes engagements contractuels qu'à ses clients européens.
Règle interne
Aucun nouveau fournisseur traitant des données personnelles hors de l'Espace économique européen n'est mis en production sans accord de sous-traitance signé, clauses contractuelles types applicables et évaluation d'impact du transfert documentée.
18. Clauses contractuelles types
Répondia s'appuie sur les clauses contractuelles types 2021/914 de la Commission européenne, selon la configuration suivante.
Module 3, sous-traitant vers sous-traitant ultérieur. Configuration principale, applicable aux flux vers les fournisseurs d'hébergement, de téléphonie, de messagerie et de supervision dont l'entité contractante ou la maison mère est établie hors de l'Espace économique européen.
Module 2, responsable de traitement vers sous-traitant. Applicable lorsque la structure contractuelle avec un client l'impose.
Addendum britannique. Applicable aux établissements situés au Royaume-Uni, sous la forme de l'International Data Transfer Addendum.
Suisse. Adaptation des références à la nouvelle loi fédérale sur la protection des données et à l'autorité de contrôle compétente.
Annexes maintenues à jour
Annexe I, identification des parties, description du transfert, autorité de contrôle compétente. Annexe II, mesures techniques et organisationnelles, par renvoi au document correspondant du présent registre. Annexe III, liste des sous-traitants ultérieurs, par renvoi à la liste publiée.
Les accords de sous-traitance et clauses conclus avec chaque fournisseur sont conservés par Répondia et communiqués au client sur demande, dans les limites fixées par les fournisseurs concernés.
19. Évaluations d'impact des transferts
Une évaluation est établie pour chaque destination hors Espace économique européen, selon la structure recommandée par le Comité européen de la protection des données.
Structure appliquée
Cartographie précise du transfert : données concernées, volumétrie, fréquence, format, destinataire.
Outil de transfert utilisé.
Évaluation du droit et des pratiques du pays de destination, notamment les possibilités d'accès des autorités publiques.
Mesures supplémentaires mises en œuvre.
Conclusion sur l'atteinte d'un niveau de protection substantiellement équivalent.
Réexamen annuel ou à tout changement significatif.
Mesures supplémentaires communes
Chiffrement des données en transit et au repos ; limitation du contenu transmis au strict nécessaire ; absence d'accès administrateur depuis un pays tiers ; contrôle d'accès restreint et journalisé ; engagement contractuel de contestation des demandes d'accès des autorités et d'information du client dans la mesure permise par la loi.
Évaluations établies
Meta, pour l'acheminement des messages. Fournisseur de téléphonie, pour les journaux d'appel. Éditeur de la base de données, dont l'hébergement est européen mais la société de droit américain. Outil de supervision, à instance européenne. Outil d'analyse d'usage, à instance européenne. Services de notification des applications mobiles.
La présente politique couvre l'ensemble des systèmes d'information de Répondia : plateforme de production, environnements de développement et de préproduction, outils internes, postes de travail et comptes fournisseurs.
Gouvernance
Natan Darhi, Président, est référent protection des données et point de contact conformité. Nicolas Patron et Fabio Palumbo, directeurs techniques, sont responsables de la mise en œuvre et du maintien des mesures techniques.
La politique est revue annuellement, et à chaque évolution majeure de l'architecture.
Classification de l'information
Quatre niveaux : public, interne, confidentiel, et données de client final. Ce dernier niveau impose le chiffrement, la restriction d'accès nominative et la journalisation de toute consultation.
Sécurité des personnes
Le personnel et les prestataires sont soumis à une obligation contractuelle de confidentialité. Les accès sont attribués au strict nécessaire, revus trimestriellement et révoqués sous vingt-quatre heures en cas de départ.
Sécurité du développement
Le code source est hébergé dans des dépôts privés dont l'accès est limité aux directeurs techniques. Chaque modification fait l'objet d'une revue par un directeur technique avant fusion. Les mises en production sont précédées d'un déploiement en préproduction, et l'infrastructure est décrite sous forme de code, versionnée et revue.
Les secrets sont stockés dans un coffre dédié et injectés au démarrage des services. Aucun secret n'est versionné. La chaîne d'intégration continue s'authentifie auprès du fournisseur cloud sans clé statique, par fédération d'identité.
Gestion des vulnérabilités
Les dépendances sont surveillées en continu et les correctifs de sécurité proposés automatiquement. Chaque chaîne d'intégration exécute une recherche de vulnérabilités connues sur les dépendances applicatives. L'analyse statique de code et la détection de secrets sont activées sur les interfaces d'administration.
Conformité et audits
Répondia aligne ses pratiques sur les exigences de la norme ISO/IEC 27001 sans en détenir la certification à ce jour. L'engagement d'une démarche de certification est prévu au second semestre 2027.
Le premier test d'intrusion externe est planifié au premier trimestre 2027.
Gestion des fournisseurs
Tout fournisseur amené à traiter des données fait l'objet d'une évaluation préalable selon la grille du présent registre, et d'un accord de sous-traitance signé avant mise en production.
22. Mesures techniques et organisationnelles
Annexe II des clauses contractuelles types et pièce jointe à l'accord de sous-traitance.
Domaine
Mesure en place
Chiffrement en transit
HTTPS sur l'ensemble des interfaces, TLS 1.2 minimum, TLS 1.3 par défaut. Connexions aux bases chiffrées. En-tête de sécurité de transport strict sur les interfaces d'administration.
Chiffrement au repos
AES-256 sur la base de données, le stockage de fichiers, les sauvegardes, les journaux, la messagerie interne et le coffre à secrets. Clés gérées par les fournisseurs d'infrastructure.
Chiffrement applicatif complémentaire
Chiffrement symétrique des clés d'interface et des jetons de téléphonie confiés par les clients, avec clé maître stockée en coffre.
Contrôle d'accès client
Deux statuts, dix-sept permissions attribuables individuellement, périmètre limité aux établissements autorisés, rejet de toute requête hors périmètre.
Authentification
Double facteur disponible pour les utilisateurs clients et obligatoire pour les comptes internes à droits étendus. Connexion Google disponible. Politique de mot de passe imposée par la plateforme. Jeton d'une heure, session fermée après trente jours d'inactivité et quatre-vingt-dix jours au maximum.
Cloisonnement des clients
Identifiant d'établissement porté par chaque enregistrement ; filtrage systématique au niveau de l'interface applicative ; sécurité au niveau des lignes activée sur l'ensemble des tables de la base ; compte WhatsApp Business et sous-compte de téléphonie distincts par organisation ; routage des messages entrants par numéro destinataire avec vérification de signature.
Cloisonnement du traitement d'intelligence artificielle
Chaque appel au modèle porte sur une seule conversation d'un seul établissement. Aucun croisement entre établissements.
Journalisation
Journal d'audit nominatif couvrant la consultation des conversations, l'export de contacts et les actions d'administration, conservé un an. Journal des événements de demande et de réservation en ajout seul. Journaux techniques de requêtes conservés trente jours.
Sauvegarde
Sauvegarde quotidienne automatique de la base de production, rétention de sept jours, hébergée à Paris, chiffrée, accessible à deux personnes disposant de la double authentification. Les fichiers audio et médias ne font pas l'objet d'une sauvegarde distincte de leur stockage répliqué.
Environnements
L'environnement de préproduction ne contient que des données anonymisées, régénérées après chaque copie. Aucune donnée réelle de client final hors production.
Supervision
Alertes d'erreur en temps réel transmises aux directeurs techniques ; suivi des erreurs applicatives côté interface ; journaux centralisés.
Développement
Dépôts privés à accès restreint, revue de code obligatoire, secrets en coffre, authentification sans clé statique de la chaîne de déploiement.
Postes de travail
Chiffrement des disques, gestionnaire de mots de passe, double authentification sur l'ensemble des outils professionnels.
Minimisation
Contexte transmis au modèle limité à la demande en cours ; identifiants de messagerie, notes et étiquettes internes exclus ; aperçu des notifications désactivable par établissement.
23. Plan de réponse aux incidents
Classification
Niveau
Définition
Prise en charge
Information du client
P1
Service indisponible, ou compromission suspectée
Immédiate pendant les heures de présence, au mieux en dehors
Sous 1 heure
P2
Fonction majeure dégradée pour plusieurs établissements
Pendant les heures de présence
Sous 4 heures
P3
Incident localisé sur un établissement
Pendant les heures de présence
Sous 1 jour
P4
Anomalie sans impact opérationnel
Backlog produit
Note de version
Phases
Détection, qualification, endiguement, éradication, rétablissement, retour d'expérience. Tout incident classé P1 ou P2 donne lieu à un rapport écrit transmis aux clients concernés dans les quinze jours.
Détection et escalade
Les erreurs serveur remontent en temps réel, avec un résumé automatique, sur les terminaux des deux directeurs techniques, y compris en soirée, le week-end et les jours fériés. Ils interviennent au mieux en dehors des heures de présence, sans délai de prise en charge garanti hors de celles-ci.
Natan Darhi est le point de contact d'escalade permanent.
Articulation avec la procédure de violation de données
Tout incident P1 ou P2 fait l'objet d'une qualification au regard de la procédure de violation de données dans les quatre heures suivant sa détection.
24. Plan de continuité d'activité
Panne de la plateforme de messagerie (Meta)
Les messages émis par les clients finaux sont conservés par Meta et livrés au rétablissement du service. Les réponses de l'assistant en échec ne sont pas réémises automatiquement ; l'équipe est alertée.
Panne de la plateforme Répondia
Messages WhatsApp entrants. Une tâche de rattrapage relit les messages auprès du fournisseur de solutions professionnelles et importe ceux qui manquent, sans doublon. Aucun message n'est perdu.
Messages Instagram entrants. Meta réémet les notifications en échec pendant une durée permettant le rattrapage d'une interruption de courte durée.
Appels manqués. Une adresse de secours configurée chez le fournisseur de téléphonie prend le relais : l'appelant entend l'annonce et laisse son message, qui est enregistré puis importé au rétablissement de la plateforme.
Messages vocaux déjà reçus. Mis en file et rejoués automatiquement toutes les quinze minutes.
Panne du moteur conversationnel seul
La boîte de réception continue de recevoir et d'afficher les messages. Les traitements en attente sont réessayés pendant environ quarante minutes, puis placés dans une file d'erreur rejouée automatiquement au rétablissement.
Panne d'un fournisseur de modèle
Après deux tentatives infructueuses, l'assistant bascule automatiquement sur le second fournisseur. Si les deux sont indisponibles, le message demeure dans la boîte de réception pour traitement humain et une alerte est émise. Les modules d'avis et de commentaires passent en traitement humain.
Si l'interface de configuration est indisponible, l'assistant s'appuie sur la dernière configuration en cache.
Suspension d'un compte WhatsApp Business par Meta
La portée est limitée à une organisation : chaque organisation dispose de son propre compte. Meta alerte par courrier électronique et dans l'interface de gestion. Répondia demande un réexamen et ouvre en parallèle un signalement auprès du fournisseur de solutions professionnelles.
Pendant la suspension, les appels manqués continuent d'alimenter la boîte de réception par la messagerie vocale et sa transcription, et l'établissement rappelle ses clients. Les autres canaux restent opérationnels. Si le réexamen échoue, un nouveau compte ou un nouveau numéro est raccordé selon la procédure interne de migration, l'historique étant conservé.
Indisponibilité humaine
Les accès critiques sont détenus par au moins deux personnes, les identifiants étant conservés dans un coffre partagé. Aucune fonction d'exploitation ne dépend d'une personne unique.
25. Plan de reprise après sinistre
Élément
Valeur
Objectif de délai de reprise (RTO)
4 heures pendant les heures de présence ; pas de délai garanti en dehors
Objectif de perte de données maximale (RPO)
24 heures
Fréquence des sauvegardes
Quotidienne, automatique
Rétention
7 jours glissants
Localisation
France, même région que la base de production
Chiffrement
AES-256 au repos
Accès aux sauvegardes
Deux personnes, double authentification obligatoire
Redondance applicative
Région unique, répartition automatique sur plusieurs zones, instance minimale permanente
Redondance de la base
Zone unique, sans réplique ni bascule automatique
Dernier test de restauration
Juin 2026, restauration complète de la base en une heure environ
Limites assumées
Les fichiers audio et médias ne font pas l'objet d'une sauvegarde distincte de leur stockage répliqué. La restauration à un instant précis n'est pas activée : la perte maximale correspond à la dernière sauvegarde quotidienne. Aucun plan de reprise multi-région n'est en place.
Ces limites sont documentées et portées à la connaissance des clients plutôt que compensées par des affirmations non vérifiables.
26. Politique de contrôle des accès
Accès des utilisateurs clients
Deux statuts et dix-sept permissions, décrits dans les conditions générales d'utilisation. La lecture des conversations, demandes, réservations et contacts est ouverte à tout membre actif de l'établissement ; les avis et les statistiques requièrent une permission dédiée.
Le propriétaire de l'organisation accède aux conversations de l'ensemble de ses établissements. Un membre ne voit que les siens ; toute requête hors périmètre est rejetée.
Accès internes de Répondia
Trois personnes disposent d'un accès à l'environnement de production : les deux directeurs techniques et le Président.
L'accès à la base de données et aux sauvegardes, ainsi qu'aux dépôts de code, est restreint aux deux directeurs techniques, avec double authentification obligatoire.
Le droit d'administration de la plateforme est attribué hors de l'application, dans une table dédiée : aucun utilisateur ne peut se l'attribuer. Il impose une session authentifiée à double facteur.
Toute consultation d'une conversation, tout export de contacts et toute action d'administration sont inscrits au journal d'audit avec l'identifiant de l'auteur, la cible, l'adresse IP et l'horodatage. Ce journal est conservé un an et consultable.
Les outils d'assistance au développement n'ont aucun accès à l'environnement de production.
Cycle de vie
Création sur demande du référent client, revue trimestrielle des accès, révocation sous vingt-quatre heures en cas de départ, suppression des comptes trente jours après la fin du contrat.
27. Politique de sauvegarde et de restauration
Périmètre et modalités
La base de données de production fait l'objet d'une sauvegarde automatique quotidienne, conservée sept jours glissants, hébergée dans la même région que la base, en France, et chiffrée au repos.
Les fichiers audio et médias reposent sur le stockage répliqué du fournisseur et ne font pas l'objet d'une sauvegarde distincte.
Accès
Les sauvegardes sont accessibles à deux personnes uniquement, via la console du fournisseur, avec double authentification imposée à l'ensemble de l'organisation.
Tests de restauration
Une restauration complète de la base a été réalisée en juin 2026 à l'occasion d'une migration d'infrastructure, en une heure environ. Aucun test périodique n'est planifié à intervalle fixe à ce jour.
Articulation avec la suppression
Une donnée supprimée en production peut subsister jusqu'à sept jours dans les sauvegardes, et jusqu'à quatorze jours dans les traces de supervision. Ce délai est explicitement porté à la connaissance des clients et des personnes concernées plutôt que présenté comme une suppression instantanée.
05— AI
28. Politique de traitement des données par l'intelligence artificielle
Fournisseurs et usages
Répondia n'entraîne aucun modèle. Elle appelle, par interface applicative, des modèles fournis par deux éditeurs, chaque agent disposant de sa propre configuration versionnée en base.
Google, via Vertex AI en région européenne, agent conversationnel principal sur l'ensemble des canaux et des intégrations de réservation, agents spécialisés par type d'établissement, réponses aux avis et aux commentaires, analyses de réputation, résumés de contexte.
Microsoft, via Azure OpenAI en région européenne, transcription des messages vocaux, analyse du message vocal, classement des demandes, détection de langue, analyse d'appel, agents conversationnels de nouvelle génération pour une partie des établissements, outils internes de configuration et de support.
Un troisième fournisseur est utilisé pour un outil interne de recommandation de configuration, qui ne traite aucune donnée de client final et n'est pas appelé par la production.
Contenu transmis au modèle
À chaque message reçu, l'assistant reçoit :
le message courant dans son intégralité, y compris les images jointes ;
les vingt derniers messages de la demande en cours uniquement, les demandes clôturées ne sont jamais transmises ;
le nom, l'adresse électronique et le numéro de téléphone de la personne, nécessaires pour la saluer et pour créer ou retrouver sa réservation ;
la fiche de l'établissement : nom, type, description, horaires, fermetures, règles de réservation, de modification et d'annulation, partenaires de vente additionnelle, questions déjà escaladées ;
les réservations à venir de la personne, dans la limite de dix ;
les résultats des outils de réservation interrogés ;
pour un message vocal, sa transcription.
Données exclues du contexte
L'identifiant WhatsApp ou Instagram de la personne, les notes internes du personnel, les étiquettes internes, et l'historique des demandes clôturées ne sont jamais transmis au modèle.
Aucune donnée d'un autre établissement n'est transmise : chaque appel porte sur une seule conversation d'un seul établissement.
Absence de pseudonymisation
Le nom, l'adresse électronique et le numéro sont transmis en clair, cette information étant nécessaire à l'exécution du service demandé par la personne. Les fournisseurs n'utilisent pas ces données pour entraîner leurs modèles, et les traitements sont localisés dans l'Union européenne.
Décision automatisée
L'assistant peut créer, modifier ou annuler une réservation. Ces actions ne produisent ni effet juridique ni effet significatif comparable au sens de l'article 22 du règlement, et ne constituent donc pas une décision automatisée au sens de cette disposition.
En l'absence de logiciel de réservation connecté, aucune réservation ne peut être rendue définitive par l'assistant : elle est créée en attente de validation par le personnel.
Une reprise en main humaine est possible à tout moment.
29. Notice de transparence relative à l'intelligence artificielle
Obligation
Une personne qui interagit avec un système d'intelligence artificielle doit en être informée. Le règlement européen sur l'intelligence artificielle rend cette information explicite pour les systèmes conversationnels. Répondia l'applique à toutes ses conversations et à tous ses appels.
Information délivrée
L'annonce diffusée lors de l'appel manqué informe l'appelant du caractère automatisé du service avant tout enregistrement.
Le premier message de chaque conversation porte la mention suivante, dans la langue de l'échange :
Bonjour, ici [Établissement]. Nous avons vu votre appel et vous répondons par message. Vous échangez avec notre assistant automatisé ; un membre de l'équipe peut reprendre la conversation à tout moment. Répondez STOP pour ne plus recevoir de message.
Cette mention ne peut être désactivée par l'établissement.
Portée
L'information couvre la nature automatisée de l'interlocuteur, la possibilité d'obtenir un interlocuteur humain, l'identité de l'établissement responsable, le moyen de s'opposer à la réception de messages, et le renvoi vers la politique de confidentialité de l'établissement.
Qualification au regard du règlement européen
Le système relève des obligations de transparence et non de la catégorie des systèmes à haut risque : il n'intervient ni dans l'accès à l'emploi, au crédit ou à l'éducation, ni dans la fourniture de services essentiels, et ne procède à aucune notation de personnes.
Cette qualification est réexaminée à chaque évolution fonctionnelle majeure.
30. Évaluation des fournisseurs de modèles
Critère
Google : Vertex AI
Microsoft : Azure OpenAI
Entité contractante
Google Cloud EMEA Limited, Irlande
Microsoft Ireland Operations Limited
Usage
Agent conversationnel principal, avis, analyses
Transcription, analyse, agents de nouvelle génération, outils internes
Région de traitement
Union européenne
Union européenne
Cadre contractuel
Cloud Data Processing Addendum accepté
Products and Services Data Protection Addendum
Entraînement sur les données transmises
Exclu contractuellement
Exclu contractuellement, pour les modèles Microsoft comme pour ceux d'OpenAI
Conservation par le fournisseur
Conforme au cadre contractuel européen
Conservation des requêtes et réponses limitée à la surveillance des abus, jusqu'à trente jours, dans la région de la ressource
Rétention nulle
-
Demande d'exemption de surveillance des abus en cours auprès du fournisseur
Certifications du fournisseur
ISO 27001, SOC 2
ISO 27001, SOC 2
Solution de repli
Bascule automatique vers le second fournisseur
Bascule automatique vers le second fournisseur
Un troisième fournisseur est utilisé pour un outil interne ne traitant aucune donnée de client final.
Critères d'admission d'un nouveau fournisseur
Traitement dans l'Union européenne, exclusion contractuelle de l'entraînement, accord de sous-traitance signé, certification de sécurité reconnue, et existence d'une alternative en cas de défaillance.
31. Conservation et entraînement, engagements relatifs à l'intelligence artificielle
Engagements
Les conversations des clients ne sont utilisées pour entraîner ni affiner aucun modèle de langage, ni par Répondia ni par ses fournisseurs. Cette exclusion est contractuelle chez les deux fournisseurs utilisés.
Les données d'un établissement ne sont jamais utilisées pour améliorer le service d'un autre établissement.
Les traitements d'intelligence artificielle sont localisés dans l'Union européenne.
La base de connaissances d'un établissement lui appartient. Elle est restituable et supprimable sur demande.
Toute évolution de ces engagements est notifiée aux clients avant application.
Conservation chez les fournisseurs
Les requêtes transmises au fournisseur de transcription et d'analyse peuvent être conservées jusqu'à trente jours au titre de la surveillance des abus, dans la région européenne de la ressource, et ne sont examinées qu'en cas d'alerte. Une demande d'exemption de cette surveillance est en cours.
Les traces de supervision internes, qui contiennent le contenu des conversations à des fins de débogage, sont hébergées dans l'Union européenne et conservées quatorze jours.
Amélioration de la qualité du service
Les conversations réelles sont consultées à des fins d'amélioration de la qualité des réponses et des performances de l'assistant, dans le cadre déclaré à l'accord de sous-traitance : activité réservée aux deux directeurs techniques, exercée dans les outils internes, avec possibilité de rejeu en environnement de test sans qu'aucun message ne soit envoyé à la personne concernée, sans export hors des outils de Répondia et sans entraînement de modèle.
06— CUSTOMER COMPLIANCE
32. Questionnaire de sécurité, réponses de référence
Identité. Répondia SAS, RCS Nice 983 585 290, 16 bis boulevard de Montréal, 06200 Nice. Point de contact conformité : legal@repondia.com.
Certifications. Pratiques alignées sur les exigences de la norme ISO/IEC 27001, sans certification à ce jour. Démarche de certification prévue au second semestre 2027.
Tests d'intrusion. Premier test externe planifié au premier trimestre 2027.
Hébergement. Application et traitements d'intelligence artificielle en Belgique ; base de données, fichiers et sauvegardes en France. Aucune donnée de production hors Union européenne, à l'exception des flux résiduels documentés dans la politique de transfert international.
Cloisonnement. Base unique avec identifiant d'établissement, filtrage au niveau applicatif, sécurité au niveau des lignes activée sur toutes les tables, compte WhatsApp Business et sous-compte de téléphonie distincts par organisation, vérification de signature des messages entrants.
Chiffrement. TLS 1.2 minimum en transit, AES-256 au repos sur la base, les fichiers et les sauvegardes. Clés gérées par les fournisseurs d'infrastructure ; pas de clés gérées par le client à ce jour.
Authentification. Double facteur disponible pour les clients, obligatoire pour les comptes internes à droits étendus. Connexion Google disponible. Pas de fédération d'identité d'entreprise SAML à ce jour.
Journalisation. Journal d'audit nominatif des consultations de conversation, exports et actions d'administration, conservé un an.
Accès internes. Trois personnes en production, deux pour la base et le code, double authentification obligatoire, journalisation intégrale.
Sauvegardes. Quotidiennes, rétention sept jours, France, chiffrées. Restauration complète testée en juin 2026 en une heure environ.
Continuité. RTO de quatre heures en heures de présence, RPO de vingt-quatre heures. Base en zone unique sans réplique. Mécanismes de rattrapage automatique sur l'ensemble des canaux entrants.
Incidents. Alertes en temps réel, classification en quatre niveaux, notification client sous une heure pour un incident majeur, notification de violation de données sous quarante-huit heures après qualification.
Sous-traitants. Liste publiée et notifiée trente jours avant toute modification.
Intelligence artificielle. Deux fournisseurs, traitements dans l'Union européenne, exclusion contractuelle de l'entraînement, contexte limité à la conversation en cours d'un seul établissement.
Développement. Dépôts privés, revue de code obligatoire, secrets en coffre, authentification sans clé statique, surveillance continue des dépendances.
33. Questionnaire RGPD, réponses de référence
Question
Réponse
Rôle des parties
Le client est responsable de traitement, Répondia sous-traitant au sens de l'article 28.
Tenu au titre des articles 30.1 et 30.2, publié dans le présent registre.
Accord de sous-traitance
Annexé aux conditions générales, signé avec chaque client.
Durées de conservation
Contenu des échanges vingt-quatre mois ; contacts et comptes trente jours après la fin du contrat ; journal d'audit un an.
Localisation
Union européenne pour l'hébergement et les traitements. Flux résiduels documentés et encadrés.
Sous-traitants ultérieurs
Liste publiée, préavis de trente jours, droit d'objection motivée.
Transferts hors Union européenne
Clauses contractuelles types 2021/914, module 3 principalement, avec évaluations d'impact.
Droits des personnes
Procédure documentée, exécution sous cinq jours ouvrés, suppression également réalisable par l'établissement depuis l'application.
Violations de données
Procédure documentée, notification client sous quarante-huit heures après qualification, registre tenu.
Analyse d'impact
Modèle mis à disposition des clients responsables de traitement.
Audit
Documentation mise à disposition ; audit sur site une fois par an, préavis de trente jours, aux frais du client.
Réversibilité
Export des contacts en libre-service, extraction du reste sur demande avant suppression.
Intelligence artificielle
Transparence dès le premier contact, traitements européens, exclusion contractuelle de l'entraînement.
34. Grille d'évaluation des sous-traitants
Grille appliquée avant toute mise en production d'un fournisseur amené à traiter des données personnelles. Un fournisseur ne peut être intégré si les six premiers points ne sont pas satisfaits.
Raison sociale, pays d'établissement et entité contractante.
Nature exacte des données traitées et finalité limitée.
Accord de sous-traitance conforme à l'article 28 signé.
Localisation du traitement et du stockage ; clauses contractuelles types en cas de traitement hors Espace économique européen.
Durée de conservation et procédure de suppression en fin de relation.
Mesures de sécurité documentées ; certification ou rapport d'audit disponible.
Liste de ses propres sous-traitants ultérieurs.
Engagement de notification des violations et délai applicable.
Réversibilité : format d'export, délai, coût éventuel.
Dépendance : existence d'une solution alternative en cas de défaillance.
Le résultat est consigné par fournisseur et réexaminé annuellement.
35. Annexe sécurité contractuelle
Extrait contractuel annexé au contrat, reprenant sous forme d'obligations fermes les engagements suivants.
Localisation. L'hébergement et les traitements de production, y compris les traitements d'intelligence artificielle, sont localisés dans l'Union européenne. Tout changement de localisation est notifié trente jours à l'avance.
Chiffrement. Données chiffrées en transit par TLS 1.2 au minimum et au repos en AES-256, sauvegardes comprises.
Cloisonnement. Les données de chaque établissement sont isolées par un double contrôle applicatif et base, et par un compte de messagerie dédié à chaque organisation. Aucune donnée d'un établissement n'est accessible à un autre ni transmise à un modèle au bénéfice d'un autre.
Accès. Accès interne restreint à trois personnes nommées, avec double authentification et journalisation nominative de toute consultation de conversation, conservée un an et consultable par le client.
Intelligence artificielle. Aucun entraînement ni affinage de modèle sur les données du client. Traitement dans l'Union européenne. Consultation des conversations aux seules fins d'amélioration de la qualité, dans le cadre défini à l'accord de sous-traitance.
Incidents. Notification de toute violation affectant le périmètre du client dans les quarante-huit heures suivant sa qualification, avec les éléments nécessaires à la notification à l'autorité de contrôle.
Sous-traitants. Liste publiée, préavis de trente jours, droit d'objection motivée et faculté de résiliation du périmètre concerné.
Audit. Documentation mise à disposition ; audit sur site annuel sur préavis de trente jours.
Réversibilité et suppression. Export mis à disposition avant suppression ; suppression sous trente jours après le terme du contrat ; disparition des copies résiduelles sous sept jours pour les sauvegardes et quatorze jours pour les traces de supervision ; attestation sur demande.
Mesures en cours. Le premier test d'intrusion externe est planifié au premier trimestre 2027 et l'engagement d'une démarche de certification au second semestre 2027. Les fichiers audio et médias ne font pas l'objet d'une sauvegarde distincte de leur stockage répliqué. La base de données n'est pas répliquée entre zones. Aucun délai d'intervention n'est garanti en dehors des heures de présence.
36. Niveaux de service et politique de support
Disponibilité
Répondia s'engage sur un taux de disponibilité mensuel de 99,5 %, mesuré sur la disponibilité de l'interface de traitement des messages.
La mesure est établie à partir des journaux techniques de la plateforme. Un relevé de disponibilité est communiqué au client à sa demande, à tout moment.
Sont exclus du calcul :
les maintenances planifiées, notifiées quarante-huit heures à l'avance ;
les indisponibilités imputables à Meta, au fournisseur de solutions professionnelles WhatsApp, à l'opérateur téléphonique du client ou au logiciel de réservation connecté ;
les indisponibilités résultant d'une configuration erronée fournie par le client ;
les cas de force majeure.
Horaires et canal de support
L'assistant intégré à l'application Répondia est accessible vingt-quatre heures sur vingt-quatre et sept jours sur sept pour déclarer une demande, qui est horodatée dès son dépôt.
Les équipes Répondia assurent la prise en charge sept jours sur sept, de 9 heures à 20 heures, week-ends et jours fériés inclus.
En dehors de ces heures, les alertes techniques majeures remontent en temps réel aux directeurs techniques, qui interviennent au mieux, sans délai de prise en charge garanti.
Le canal unique d'ouverture de ticket est l'assistant intégré à l'application. Ce canal unique garantit la traçabilité et l'horodatage de chaque demande.
Niveaux de priorité
Priorité
Définition
Prise en charge
Contournement ou résolution
P1
Aucun message n'est traité pour l'établissement
1 heure pendant les heures de présence
4 heures
P2
Fonction dégradée, service partiellement rendu
4 heures
1 jour
P3
Anomalie mineure ou question de paramétrage
1 jour
5 jours
P4
Demande d'évolution
Qualification sous 5 jours
Feuille de route produit
Continuité pendant un incident
Les canaux entrants disposent de mécanismes de rattrapage décrits au plan de continuité d'activité : les messages reçus pendant une interruption sont importés au rétablissement du service.
Pénalités
Aucune pénalité financière n'est attachée aux présents engagements. En cas de manquement grave et répété, le client dispose de la faculté de résiliation prévue à l'article 9.4 des conditions générales.
37. Politique d'usage acceptable
Cette politique protège Répondia, ses clients et la conformité des numéros et comptes de messagerie utilisés. Un manquement peut entraîner la suspension du canal concerné, dont Meta demeure seul maître.
Usages interdits
Importer des listes de contacts n'ayant jamais interagi avec l'établissement, ou acquises auprès de tiers.
Envoyer des messages promotionnels de masse à des personnes n'ayant pas donné leur accord.
Poursuivre des envois vers une personne ayant demandé l'arrêt des sollicitations.
Faire passer l'assistant pour un être humain, ou retirer la mention de transparence.
Collecter par le canal conversationnel des données de paiement, des documents d'identité ou des informations relatives à la santé.
Utiliser le service à des fins contraires à la loi, diffamatoires, discriminatoires ou trompeuses.
Tenter d'accéder aux données d'un autre établissement, éprouver la sécurité de la plateforme sans autorisation écrite préalable, ou procéder à une extraction automatisée hors des interfaces prévues.
Revendre le service ou le mettre à disposition d'un tiers sans accord écrit.
Conséquences
Avertissement, puis suspension du canal concerné, puis résiliation pour manquement grave. En cas de risque immédiat pour la conformité des comptes ou la sécurité de la plateforme, la suspension peut intervenir sans préavis, le client en étant informé sans délai.
Responsabilité des contenus
Le client est seul responsable de l'exactitude des informations d'établissement qu'il fournit (notamment les tarifs, horaires, conditions d'annulation et allergènes) ainsi que des messages qu'il déclenche depuis la plateforme.