Informations légales

ACCORD DE TRAITEMENT DES DONNÉES FAIRA

Dernière mise à jour : 27 août 2026

38 sections

Le présent accord de traitement des données (le « DPA ») fait partie intégrante du contrat conclu entre FAIRA PLATFORMS LTDFaira », le « Sous-traitant », « nous » ou « notre ») et le client identifié dans le bon de commande ou le contrat d’abonnement applicable (le « Client », le « Responsable du traitement », « vous » ou « votre »).

Le présent DPA régit le traitement par Faira de données à caractère personnel pour le compte du Client dans le cadre des services Faira.

Le présent DPA est incorporé aux Conditions générales d’utilisation, au Contrat SaaS, au Bon de commande ou à tout autre contrat régissant l’utilisation des services Faira par le Client (le « Contrat ») et en fait partie intégrante.

Lorsque le Client et Faira ont conclu un accord de traitement des données négocié séparément, celui-ci prévaut sur le présent DPA en cas de contradiction.

Aux fins du présent DPA :

« Législation applicable en matière de protection des données » désigne l’ensemble des lois et règlements applicables relatifs à la vie privée, à la protection des données et au traitement des données à caractère personnel applicables au Traitement réalisé au titre du présent DPA, y compris, le cas échéant :

  • le RGPD britannique (UK GDPR) ;
  • le Data Protection Act 2018 ;
  • la législation européenne applicable en matière de protection des données ;
  • les législations nationales de transposition applicables ; et
  • les modifications ou textes leur succédant.

« Responsable du traitement » désigne la personne physique ou morale qui détermine les finalités et les moyens du Traitement de données à caractère personnel.

« Personne concernée » désigne une personne physique identifiée ou identifiable à laquelle se rapportent des Données à caractère personnel.

« Données à caractère personnel » désigne les données à caractère personnel, les informations personnelles ou les informations équivalentes protégées par la Législation applicable en matière de protection des données.

« Traitement » revêt le sens qui lui est donné par la Législation applicable en matière de protection des données et comprend la collecte, l’enregistrement, le stockage, l’organisation, la structuration, l’adaptation, l’extraction, la consultation, l’utilisation, la divulgation, la transmission, la limitation, l’effacement et la destruction de Données à caractère personnel.

« Sous-traitant » désigne un organisme qui traite des Données à caractère personnel pour le compte d’un Responsable du traitement.

« Sous-traitant ultérieur » désigne un tiers désigné par Faira pour traiter des Données à caractère personnel pour le compte du Client.

« Incident de sécurité » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données à caractère personnel traitées par Faira pour le compte du Client, ou l’accès non autorisé à celles-ci.

2.1 Responsable du traitement

Le Client est le Responsable du traitement des Données à caractère personnel traitées via les services Faira lorsqu’il en détermine les finalités et les moyens.

Il incombe au Client :

  • de déterminer les finalités et la base légale du Traitement ;
  • de fournir des informations appropriées aux Personnes concernées ;
  • de veiller à ce que ses instructions à Faira soient conformes à la Législation applicable en matière de protection des données ;
  • de s’assurer qu’il dispose de l’ensemble des droits, autorisations et consentements nécessaires pour transmettre des Données à caractère personnel à Faira ;
  • de déterminer des durées de conservation appropriées ;
  • de répondre aux demandes des Personnes concernées lorsqu’il est Responsable du traitement ; et
  • de réaliser toute analyse d’impact relative à la protection des données requise.

2.2 Sous-traitant

Faira agit en qualité de Sous-traitant du Client lorsqu’elle traite des Données à caractère personnel pour le compte de celui-ci.

Faira s’engage à :

  • ne traiter les Données à caractère personnel que conformément aux instructions documentées du Client ;
  • maintenir des mesures de sécurité appropriées ;
  • garantir la confidentialité ;
  • assister le Client dans le respect de ses obligations applicables en matière de protection des données ; et
  • respecter les exigences applicables aux sous-traitants au titre de la Législation applicable en matière de protection des données.

L’objet du Traitement est la fourniture des services Faira.

Faira peut traiter des Données à caractère personnel pendant toute la durée d’utilisation des services concernés par le Client, ainsi que pendant toute période supplémentaire nécessaire à l’exécution des obligations de suppression, de restitution ou autres obligations de fin de contrat.

La durée de chaque activité de Traitement peut varier en fonction :

  • du service Faira utilisé ;
  • de la configuration du Client ;
  • des instructions du Client ;
  • des paramètres de conservation applicables ;
  • des obligations légales ; et
  • du Contrat applicable.

Faira peut traiter des Données à caractère personnel dans la mesure nécessaire à la fourniture et au support des services Faira.

Le Traitement peut comprendre :

  • la réception des demandes clients ;
  • la gestion des communications clients ;
  • les communications téléphoniques et vocales ;
  • l’acheminement des appels ;
  • l’enregistrement des appels lorsqu’il est activé ;
  • la transcription ;
  • le traitement des conversations par l’IA ;
  • la génération de réponses par l’IA ;
  • la qualification de prospects ;
  • la prise de rendez-vous ;
  • l’exécution de flux de travail ;
  • la synchronisation CRM ;
  • les communications WhatsApp ;
  • la messagerie Instagram ;
  • les communications Facebook/Messenger ;
  • le support client ;
  • l’authentification ;
  • la supervision de la sécurité ;
  • la prévention de la fraude et des abus ;
  • l’administration du service ;
  • la résolution d’incidents techniques ;
  • le reporting et l’analyse ; et
  • la suppression ou la restitution des Données à caractère personnel.

Faira ne traitera pas de Données à caractère personnel à des fins étrangères au périmètre du Contrat, sauf :

  • 1.sur instructions documentées du Client ; ou
  • 2.lorsque la loi applicable l’exige.

Selon l’utilisation des services Faira par le Client, les Personnes concernées peuvent inclure :

  • des clients ;
  • des clients potentiels ;
  • des prospects ;
  • des visiteurs de sites internet ;
  • des patients ou clients ;
  • des adhérents ;
  • des utilisateurs de services ;
  • des appelants ;
  • des expéditeurs de messages ;
  • des salariés ;
  • des prestataires ;
  • des représentants ;
  • des fournisseurs ;
  • des contacts professionnels ; et
  • d’autres personnes physiques dont le Client choisit de traiter les informations via Faira.

Il incombe au Client de veiller à ce que son utilisation de Faira soit adaptée aux catégories de Personnes concernées en cause.

Selon les services configurés par le Client, Faira peut traiter les données suivantes.

Données d’identité

  • nom ;
  • nom d’utilisateur ;
  • identifiant client ;
  • identifiant de compte ;
  • informations de profil.

Données de contact

  • adresse électronique ;
  • numéro de téléphone ;
  • adresse postale ;
  • identifiants de réseaux sociaux.

Données professionnelles

  • société ;
  • fonction ;
  • coordonnées professionnelles ;
  • informations relatives à la relation client.

Données de communication

  • messages ;
  • courriels ;
  • messages WhatsApp ;
  • messages Instagram ;
  • messages Facebook/Messenger ;
  • demandes formulées via le site internet ;
  • pièces jointes ;
  • métadonnées d’appel.

Données vocales

  • numéros de téléphone ;
  • audio des appels ;
  • enregistrements d’appel lorsqu’ils sont activés ;
  • paroles prononcées ;
  • transcriptions ;
  • résumés d’appel ;
  • métadonnées de conversation.

Données de rendez-vous et de service

  • détails des rendez-vous ;
  • informations de réservation ;
  • préférences de service ;
  • disponibilités ;
  • informations de flux de travail.

Données techniques

  • adresse IP ;
  • informations relatives à l’appareil ;
  • informations relatives au navigateur ;
  • identifiants ;
  • informations d’authentification ;
  • journaux système ;
  • informations d’utilisation.

Autres informations

Le Client peut choisir de soumettre d’autres Données à caractère personnel via les services Faira.

Le Client ne devrait pas fournir de Données à caractère personnel qui ne sont pas nécessaires au service concerné.

Faira n’exige pas du Client qu’il traite des catégories particulières de Données à caractère personnel via les services, sauf si la fonctionnalité correspondante a été convenue ou mise à disposition à cette fin.

Lorsque le Client choisit de traiter des catégories particulières de Données à caractère personnel, il lui incombe de s’assurer :

  • qu’une base légale appropriée existe ;
  • qu’une condition supplémentaire applicable au Traitement est satisfaite ;
  • qu’une transparence appropriée est assurée ;
  • que le Traitement est nécessaire et proportionné ; et
  • que toute analyse d’impact relative à la protection des données requise a été réalisée.

Lorsque le Client utilise Faira dans les domaines de la santé, des services financiers, de l’assurance, de l’emploi ou dans un autre environnement réglementé, il demeure responsable de l’appréciation des exigences légales applicables à son Traitement.

Faira ne traite les Données à caractère personnel que sur instructions documentées du Client.

Les instructions du Client figurent dans :

  • le présent DPA ;
  • le Contrat ;
  • le bon de commande applicable ;
  • la configuration de la plateforme Faira par le Client ;
  • l’utilisation par le Client des intégrations prises en charge ;
  • les demandes documentées du Client ; et
  • toute autre instruction écrite fournie par le Client.

Le Client peut fournir des instructions documentées supplémentaires pendant la durée du Contrat.

Faira informera le Client si, à son avis raisonnable, une instruction contrevient à la Législation applicable en matière de protection des données.

Faira veille à ce que les personnes autorisées à traiter les Données à caractère personnel du Client :

  • soient soumises à des obligations de confidentialité appropriées ; et
  • ne traitent les Données à caractère personnel que dans la mesure nécessaire à l’exercice de leurs fonctions.

Faira limite l’accès aux Données à caractère personnel en fonction du besoin professionnel et de contrôles d’accès appropriés.

Faira met en œuvre des mesures techniques et organisationnelles appropriées destinées à protéger les Données à caractère personnel contre :

  • la destruction accidentelle ou illicite ;
  • la perte accidentelle ;
  • l’altération ;
  • la divulgation non autorisée ;
  • l’accès non autorisé ; et
  • toute autre forme illicite de Traitement.

Selon le service, les mesures de sécurité de Faira peuvent comprendre :

  • le chiffrement en transit ;
  • le chiffrement au repos lorsque cela est approprié ;
  • des contrôles d’accès ;
  • l’authentification ;
  • des autorisations fondées sur les rôles ;
  • des accès selon le principe du moindre privilège ;
  • une authentification sécurisée des API ;
  • la journalisation et la supervision ;
  • la sécurité de l’infrastructure ;
  • la gestion des vulnérabilités ;
  • des contrôles de sauvegarde et de restauration ;
  • la réponse aux incidents de sécurité ;
  • des obligations de confidentialité du personnel ; et
  • des procédures de suppression sécurisée.

Faira peut faire évoluer ses mesures techniques et organisationnelles dans le temps, sous réserve que ces évolutions ne réduisent pas de manière substantielle le niveau global de sécurité des services.

De plus amples informations figurent dans la documentation Sécurité et conformité de Faira.

Compte tenu de la nature du Traitement, Faira assiste raisonnablement le Client pour répondre aux demandes des Personnes concernées exerçant leurs droits au titre de la Législation applicable en matière de protection des données.

Ces droits peuvent comprendre :

  • le droit d’accès ;
  • le droit de rectification ;
  • le droit à l’effacement ;
  • le droit à la limitation ;
  • le droit d’opposition ;
  • le droit à la portabilité ; et
  • les droits relatifs à la prise de décision automatisée.

Lorsque Faira reçoit une demande d’une Personne concernée portant sur des Données à caractère personnel traitées pour le compte du Client, Faira n’y répond pas, sauf :

  • sur instructions documentées du Client ; ou
  • lorsque la Législation applicable en matière de protection des données l’exige.

Faira peut orienter la Personne concernée vers le Client lorsque celui-ci est le Responsable du traitement.

Faira notifie le Client sans retard injustifié après avoir pris connaissance d’un Incident de sécurité affectant les Données à caractère personnel du Client.

La notification comprend, dans la mesure des informations raisonnablement disponibles :

  • la nature de l’incident ;
  • les catégories de Données à caractère personnel concernées ;
  • les catégories et le nombre approximatif de Personnes concernées ;
  • les conséquences probables ;
  • les mesures prises ou envisagées pour y remédier ; et
  • un point de contact pour obtenir de plus amples informations.

Faira coopère raisonnablement avec le Client en ce qui concerne :

  • l’investigation ;
  • le confinement ;
  • la remédiation ;
  • les notifications aux autorités ;
  • les communications aux Personnes concernées ; et
  • les autres mesures légalement requises.

La notification d’un Incident de sécurité par Faira ne constitue pas une reconnaissance de faute ou de responsabilité.

Compte tenu de la nature du Traitement et des informations dont elle dispose, Faira assiste raisonnablement le Client en lui fournissant les informations nécessaires pour réaliser :

  • des analyses d’impact relatives à la protection des données ;
  • des analyses de risques ;
  • des consultations auprès des autorités de contrôle ; et
  • d’autres évaluations de conformité requises par la Législation applicable en matière de protection des données.

Il demeure de la responsabilité du Client de déterminer si une analyse d’impact est requise.

Faira tient à jour les informations raisonnablement nécessaires pour démontrer le respect de ses obligations au titre du présent DPA et de la Législation applicable en matière de protection des données.

Sur demande raisonnable, Faira fournit au Client les informations nécessaires pour démontrer le respect des obligations applicables aux sous-traitants.

Faira peut répondre aux demandes d’information au moyen :

  • de documentation de sécurité ;
  • de politiques ;
  • de rapports d’audit ;
  • de certifications, lorsqu’elles sont disponibles ;
  • de questionnaires ;
  • de synthèses des mesures techniques et organisationnelles ;
  • d’informations pertinentes relatives aux tests ; et
  • de toute autre documentation appropriée.

Le Client donne à Faira une autorisation générale de recourir à des sous-traitants ultérieurs conformément au présent DPA.

Les principaux sous-traitants ultérieurs de Faira peuvent être les suivants :

Sous-traitant ultérieurFonctionZone géographique de traitement prévue
Amazon Web Services (AWS)Hébergement, bases de données, stockage et infrastructureRoyaume-Uni → Royaume-Uni ; UE → UE ; États-Unis → États-Unis ; Afrique → États-Unis
OpenAITraitement par IATraitement régional lorsqu’il est disponible et configuré
Vapi Inc.Orchestration de l’IA vocaleTraitement régional lorsqu’il est disponible et configuré
TwilioTélécommunications et voixRoyaume-Uni, États-Unis et Europe
Africa’s TalkingTélécommunications et voixNigeria et Kenya
Meta / WhatsAppCommunications WhatsAppInfrastructure Meta
Meta / InstagramMessagerie InstagramInfrastructure Meta
Meta / Facebook / MessengerCommunications Facebook et MessengerInfrastructure Meta

Faira peut désigner de nouveaux sous-traitants ultérieurs lorsque cela est nécessaire pour fournir ou améliorer les services.

Faira informe le Client des modifications substantielles apportées à ses sous-traitants ultérieurs conformément au Contrat ou à la procédure de notification applicable.

Le Client peut s’opposer à la désignation d’un nouveau sous-traitant ultérieur pour des motifs raisonnables tenant à la protection des données.

En cas d’opposition, les parties s’efforcent de bonne foi de répondre à la préoccupation soulevée.

Si les parties ne parviennent pas à résoudre raisonnablement l’opposition, Faira peut, lorsque cela est commercialement et techniquement réalisable, proposer une configuration alternative, ou les parties peuvent envisager la résiliation du service concerné.

Faira conclut un contrat écrit avec chaque sous-traitant ultérieur lui imposant d’assurer un niveau de protection approprié aux Données à caractère personnel du Client.

Le sous-traitant ultérieur est tenu de respecter des obligations relatives :

  • à la confidentialité ;
  • à la sécurité ;
  • à la protection des données ;
  • aux transferts internationaux ; et
  • à la suppression ou à la restitution des Données à caractère personnel,

selon ce qui est approprié au Traitement réalisé.

Faira demeure responsable de l’exécution des prestations de ses sous-traitants ultérieurs dans la mesure requise par la Législation applicable en matière de protection des données et par le Contrat.

Faira peut transférer des Données à caractère personnel du Client en dehors du Royaume-Uni, ou en permettre l’accès depuis l’étranger, lorsque cela est nécessaire à la fourniture des services.

L’architecture d’infrastructure prévue par Faira comprend :

  • une infrastructure AWS au Royaume-Uni pour les données britanniques ;
  • une infrastructure AWS dans l’UE pour les données européennes ;
  • une infrastructure AWS aux États-Unis pour les données américaines ; et
  • une infrastructure AWS aux États-Unis pour les données africaines.

Certains services tiers peuvent traiter des Données à caractère personnel en dehors de ces régions.

Il peut s’agir :

  • de services d’IA ;
  • de services de télécommunications ;
  • de services Meta ;
  • de services de supervision et de sécurité ; et
  • d’autres sous-traitants ultérieurs.

Lorsqu’un transfert constitue un transfert restreint au sens de la Législation applicable en matière de protection des données, Faira met en œuvre un mécanisme de transfert licite approprié.

Selon les circonstances, il peut s’agir :

  • d’un règlement ou d’une décision d’adéquation ;
  • de l’accord international de transfert de données du Royaume-Uni (UK IDTA) ;
  • de l’addendum britannique aux clauses contractuelles types de l’UE ;
  • de garanties contractuelles appropriées ; ou
  • de tout autre mécanisme de transfert licite.

Lorsque cela est requis, Faira réalise ou appuie une analyse des risques liés au transfert appropriée.

Les parties coopèrent raisonnablement pour mettre en place des garanties supplémentaires lorsque cela est nécessaire.

L’ICO confirme que les transferts restreints au titre du RGPD britannique peuvent s’appuyer sur l’UK IDTA ou sur l’addendum britannique, sous réserve des exigences applicables, y compris l’analyse de transfert correspondante.

Si Faira reçoit d’une autorité publique une demande juridiquement contraignante d’accès aux Données à caractère personnel du Client, Faira, dans la mesure où la loi le permet :

  • en informe le Client ;
  • fournit des informations sur la demande ;
  • limite la divulgation à ce qui est légalement requis ; et
  • conteste ou demande des éclaircissements sur toute demande illicite ou excessive, lorsque cela est raisonnablement approprié.

Faira peut être empêchée d’informer le Client lorsque la loi le lui interdit.

Il incombe au Client de déterminer quelles Données à caractère personnel sont transmises à Faira.

Le Client devrait configurer les services Faira de manière à ne collecter et traiter que les Données à caractère personnel raisonnablement nécessaires à la finalité professionnelle concernée.

Faira peut fournir des fonctionnalités facilitant la minimisation, la conservation et la suppression des données, mais il demeure de la responsabilité du Client de déterminer le Traitement approprié.

Lorsque le Client utilise les fonctionnalités d’IA de Faira, Faira peut traiter les Données à caractère personnel du Client via une infrastructure d’IA, y compris celle de fournisseurs tiers tels qu’OpenAI et Vapi.

Le Traitement par l’IA peut comprendre :

  • la transcription de la parole en texte ;
  • la compréhension du langage naturel ;
  • la classification ;
  • la synthèse ;
  • la génération de réponses ;
  • l’analyse des conversations ;
  • la qualification de prospects ;
  • les décisions de flux de travail ; et
  • d’autres fonctionnalités reposant sur l’IA.

Faira ne traite les Données à caractère personnel du Client via des services d’IA que dans la mesure nécessaire à la fourniture de la fonctionnalité concernée et conformément au présent DPA et au Contrat.

Faira ne demandera pas sciemment à un fournisseur d’IA d’utiliser les Données à caractère personnel du Client à des fins incompatibles avec le présent DPA.

Lorsque le Client utilise les services vocaux de Faira, des Données à caractère personnel peuvent être traitées via :

  • Twilio ;
  • Africa’s Talking ;
  • Vapi ;
  • OpenAI ; et
  • toute autre infrastructure nécessaire à la fourniture du service.

Cela peut inclure :

  • des numéros de téléphone ;
  • des métadonnées d’appel ;
  • des fichiers audio ;
  • des enregistrements ;
  • des transcriptions ;
  • des invites d’IA ;
  • des réponses d’IA ;
  • des résumés de conversation ; et
  • des informations de flux de travail.

Il incombe au Client de veiller à ce que l’enregistrement des appels, la transcription et les appels automatisés soient licites dans les juridictions où les services sont utilisés.

Lorsque le Client connecte des services Meta à Faira, Faira peut traiter des Données à caractère personnel obtenues via :

  • WhatsApp ;
  • Instagram ;
  • les pages Facebook ;
  • Messenger ; et
  • les API Meta applicables.

Faira ne traite les données de plateforme Meta que pour fournir les fonctionnalités autorisées par le Client, conformément à la Législation applicable en matière de protection des données et aux exigences applicables de la plateforme Meta.

Faira ne vendra pas les données de plateforme Meta.

Il incombe au Client :

  • de maintenir les autorisations Meta appropriées ;
  • de respecter les politiques Meta applicables ;
  • de fournir les informations appropriées en matière de vie privée ;
  • de déterminer la base légale de son Traitement ; et
  • de répondre aux demandes des Personnes concernées lorsqu’il est Responsable du traitement.

À la fin de la relation de traitement, le Client peut demander à Faira :

  • de restituer les Données à caractère personnel ;
  • de fournir un export des Données à caractère personnel ; ou
  • de supprimer de manière sécurisée les Données à caractère personnel.

Sauf accord contraire, Faira supprime les Données à caractère personnel du Client dans un délai raisonnable suivant la résiliation, sous réserve :

  • des exigences de conservation applicables ;
  • des cycles de sauvegarde ;
  • des obligations légales ; et
  • des besoins légitimes liés à la constatation, à l’exercice ou à la défense de droits en justice.

Lorsque des Données à caractère personnel subsistent dans des sauvegardes, Faira veille à ce qu’elles soient mises hors d’usage et supprimées conformément à son cycle normal de suppression des sauvegardes.

L’ICO reconnaît expressément que les données de sauvegarde peuvent nécessiter un cycle de suppression pratique, sous réserve qu’elles soient protégées de manière appropriée et mises hors d’usage.

Faira met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.

Lorsque la Législation applicable en matière de protection des données l’exige, Faira autorise la réalisation d’audits ou d’inspections par le Client ou par un auditeur qu’il mandate.

Les audits :

  • sont soumis à un préavis raisonnable ;
  • se déroulent pendant les heures ouvrées habituelles ;
  • sont conduits d’une manière qui ne perturbe pas de manière substantielle les activités de Faira ;
  • respectent les obligations de confidentialité de Faira envers ses autres clients ;
  • ne donnent pas accès aux données d’un autre client ;
  • ne compromettent pas la sécurité de Faira ; et
  • sont soumis à des obligations de confidentialité raisonnables.

Le Client supporte ses propres coûts d’audit.

Si un audit met en évidence un manquement substantiel imputable à Faira, celle-ci coopère raisonnablement pour y remédier.

Les orientations de l’ICO relatives à l’article 28 exigent expressément que les contrats de sous-traitance prévoient la mise à disposition d’informations démontrant la conformité ainsi que la réalisation d’audits ou d’inspections appropriés.

Lorsque cela est possible, Faira peut répondre aux demandes d’audit raisonnables en fournissant :

  • de la documentation de sécurité ;
  • des rapports d’assurance indépendants ;
  • des certifications ;
  • des synthèses de tests d’intrusion ;
  • des questionnaires de sécurité ;
  • des politiques ;
  • de la documentation technique ; ou
  • d’autres éléments probants pertinents.

Le Client examine ces éléments avant de solliciter un audit sur site ou technique.

Faira met à disposition un point de contact approprié en matière de vie privée pour les questions relatives au présent DPA.

Sauf notification contraire, les questions relatives à la vie privée et à la protection des données doivent être adressées à :

compliance@getfaira.com

Si Faira désigne un délégué à la protection des données ou modifie son point de contact en matière de vie privée, elle mettra à jour les informations correspondantes.

Le Client reconnaît que la capacité de Faira à respecter le présent DPA dépend du fait que le Client :

  • fournit des instructions licites ;
  • fournit des informations exactes ;
  • configure les services de manière appropriée ;
  • respecte la Législation applicable en matière de protection des données ;
  • maintient des mentions d’information appropriées ;
  • recueille les consentements requis ;
  • respecte les exigences applicables en matière de télécommunications ;
  • maintient des politiques de conservation appropriées ; et
  • n’utilise Faira qu’à des fins licites.

Le Client ne donnera pas à Faira d’instruction de traiter des Données à caractère personnel d’une manière qui l’amènerait sciemment à enfreindre la Législation applicable en matière de protection des données.

La responsabilité de chaque partie au titre du présent DPA est soumise aux stipulations relatives à la responsabilité figurant dans le Contrat.

Aucune stipulation du présent DPA ne limite ni n’exclut la responsabilité dans la mesure où une telle limitation ou exclusion est interdite par la Législation applicable en matière de protection des données.

Le présent DPA demeure en vigueur aussi longtemps que Faira traite des Données à caractère personnel pour le compte du Client.

La résiliation du Contrat met automatiquement fin au présent DPA une fois que Faira a exécuté ses obligations relatives à la restitution, à la suppression ou à toute autre conservation licite des Données à caractère personnel.

En cas de contradiction entre le présent DPA et le Contrat sur des questions de protection des données, le présent DPA prévaut dans la mesure de cette contradiction.

En cas de contradiction entre le présent DPA et un accord de protection des données conclu séparément et spécifiquement négocié entre les parties, cet accord distinct prévaut.

Le présent DPA est régi par le droit de l’Angleterre et du pays de Galles, sauf disposition contraire de la Législation applicable en matière de protection des données.

Les tribunaux d’Angleterre et du pays de Galles sont compétents pour connaître des litiges relatifs au présent DPA, sous réserve des droits impératifs prévus par la Législation applicable en matière de protection des données.

Les notifications relatives aux questions de protection des données doivent être adressées à :

compliance@getfaira.com

Le Client doit désigner un contact approprié en matière de vie privée ou de protection des données lors de la conclusion du Contrat.

A. Objet

Fourniture des services Faira de communication client, d’IA, de voix, de messagerie, de flux de travail, de réservation, de CRM et services associés.

B. Durée

La durée du Contrat, ainsi que toute période raisonnablement nécessaire à la suppression, à la restitution ou à la conservation légalement requise.

C. Nature du Traitement

Le Traitement peut comprendre :

  • la collecte ;
  • l’enregistrement ;
  • l’organisation ;
  • le stockage ;
  • l’extraction ;
  • la consultation ;
  • la transmission ;
  • l’analyse ;
  • la transcription ;
  • le traitement par l’IA ;
  • la communication ;
  • l’exécution de flux de travail ;
  • l’intégration ;
  • la suppression ; et
  • tout autre Traitement nécessaire à la fourniture des services Faira.

D. Finalités

Le Traitement est effectué afin de :

  • fournir les services Faira ;
  • faciliter les communications clients ;
  • fournir des fonctionnalités propulsées par l’IA ;
  • fournir des services vocaux et de messagerie ;
  • exécuter des flux de travail ;
  • assurer l’intégration avec des systèmes tiers ;
  • fournir le support client ;
  • sécuriser la plateforme ;
  • prévenir la fraude et les abus ;
  • maintenir la fiabilité du service ; et
  • respecter la loi applicable.

E. Catégories de Personnes concernées

  • Clients
  • Clients potentiels
  • Prospects
  • Appelants
  • Expéditeurs de messages
  • Visiteurs de sites internet
  • Patients ou clients, le cas échéant
  • Adhérents
  • Salariés
  • Prestataires
  • Contacts professionnels
  • Autres personnes physiques dont les Données à caractère personnel sont soumises par le Client

F. Catégories de Données à caractère personnel

  • Nom
  • Adresse électronique
  • Numéro de téléphone
  • Adresse
  • Informations professionnelles
  • Identifiants de réseaux sociaux
  • Identifiants de compte
  • Messages
  • Enregistrements vocaux
  • Fichiers audio
  • Transcriptions
  • Métadonnées d’appel
  • Informations de rendez-vous
  • Informations CRM
  • Informations techniques
  • Informations relatives à l’appareil et au navigateur
  • Adresse IP
  • Autres Données à caractère personnel soumises par le Client

G. Catégories particulières

Potentiellement, selon l’utilisation faite par le Client :

  • données de santé ;
  • origine raciale ou ethnique ;
  • convictions religieuses ou philosophiques ;
  • opinions politiques ;
  • données biométriques ;
  • données concernant la vie sexuelle ou l’orientation sexuelle ; et
  • autres catégories particulières de Données à caractère personnel au sens de la Législation applicable en matière de protection des données.

Il incombe au Client de veiller à la licéité de tout Traitement de catégories particulières de Données à caractère personnel.

Les mesures techniques et organisationnelles de Faira comprennent, le cas échéant :

1. Contrôle des accès

  • Contrôles d’accès fondés sur les rôles
  • Principes du moindre privilège
  • Contrôles d’authentification
  • Gestion des accès utilisateurs
  • Restriction des accès en fonction du besoin professionnel

2. Protection des données

  • Chiffrement en transit
  • Chiffrement au repos lorsque cela est approprié
  • Protocoles de transmission sécurisés
  • Accès aux données contrôlé

3. Sécurité de l’infrastructure

  • Infrastructure cloud AWS
  • Contrôles de sécurité réseau
  • Supervision de l’infrastructure
  • Journalisation système
  • Mécanismes de sauvegarde et de restauration

4. Sécurité applicative

  • Authentification sécurisée des API
  • Contrôles d’autorisation
  • Validation des entrées
  • Gestion des dépendances
  • Gestion des secrets
  • Déploiements contrôlés

5. Supervision

  • Journalisation de sécurité
  • Supervision des accès
  • Supervision de l’infrastructure
  • Détection des incidents
  • Supervision opérationnelle

6. Gestion des incidents

  • Identification des incidents de sécurité
  • Investigation
  • Confinement
  • Remédiation
  • Notification au client lorsque cela est requis

7. Personnel

  • Obligations de confidentialité
  • Accès fondés sur les rôles
  • Processus d’arrivée et de départ appropriés
  • Mesures de sensibilisation à la sécurité

8. Conservation et suppression des données

  • Contrôles de conservation
  • Suppression configurable par le client lorsque cela est pris en charge
  • Procédures de suppression sécurisée
  • Gestion du cycle de vie des sauvegardes

9. Continuité d’activité

  • Résilience de l’infrastructure cloud
  • Sauvegardes
  • Procédures de restauration
  • Supervision
  • Réponse aux incidents

Sous-traitant ultérieurServiceTraitement
Amazon Web ServicesInfrastructure cloudHébergement, stockage, bases de données et infrastructure
OpenAIIATraitement par modèles d’IA
Vapi Inc.IA vocaleOrchestration vocale et traitement par IA
TwilioTélécommunicationsInfrastructure vocale au Royaume-Uni, aux États-Unis et en Europe
Africa’s TalkingTélécommunicationsInfrastructure vocale au Nigeria et au Kenya
Meta / WhatsAppMessagerieCommunications WhatsApp
Meta / InstagramMessagerieCommunications Instagram
Meta / Facebook / MessengerMessagerieCommunications Facebook et Messenger

Faira peut mettre à jour la présente Annexe conformément aux stipulations du présent DPA relatives aux sous-traitants ultérieurs.

L’architecture d’infrastructure prévue par Faira est la suivante :

Région des données / du clientInfrastructure AWS principale
Royaume-UniRoyaume-Uni
Union européenneUnion européenne
États-UnisÉtats-Unis
AfriqueÉtats-Unis

Des traitements complémentaires peuvent être réalisés par des prestataires tiers.

Lorsque cela est requis, Faira recourt à un mécanisme de transfert licite approprié, qui peut inclure :

  • l’adéquation ;
  • l’UK IDTA ;
  • l’addendum britannique ;
  • les clauses contractuelles types de l’UE, assorties le cas échéant de l’addendum britannique ; ou
  • toute autre garantie légalement admise.

Les parties coopèrent en matière d’analyses de transfert et de mesures supplémentaires lorsque cela est requis.

En signant ou en acceptant le Contrat incorporant le présent DPA, le Client :

  • 1.désigne Faira en qualité de Sous-traitant pour le Traitement décrit dans le présent DPA ;
  • 2.autorise Faira à traiter des Données à caractère personnel conformément au Contrat et à ses instructions documentées ;
  • 3.donne une autorisation générale à Faira de recourir aux sous-traitants ultérieurs identifiés à l’Annexe 3 ;
  • 4.prend acte des dispositifs de transfert international décrits à l’Annexe 4 ; et
  • 5.reconnaît qu’il demeure responsable de la licéité de ses instructions et de son utilisation des services Faira.

FAIRA PLATFORMS LTD

Numéro d’immatriculation : 17059377

Par :

Nom : ______________________________

Fonction : __________________________

Signature : _________________________

Date : _____________________________

CLIENT

Dénomination sociale : _______________

Numéro d’immatriculation : ___________

Siège social : _______________________

Par :

Nom : ______________________________

Fonction : __________________________

Signature : _________________________

Date : _____________________________