mentions légales

Politique de protection des données

Les règles internes que Benerra Innovation Ltd applique lorsqu'elle traite des données personnelles, en tant que responsable de traitement et en tant que sous-traitant pour ses clients. Là où la politique de confidentialité indique à un visiteur ce qu'il advient de ses propres données, cette page détaille la gouvernance qui les sous-tend, pour les clients, les auditeurs et toute personne ayant besoin de ce niveau de détail.

Benerra Innovation Ltd · version 1,0 · en vigueur au 16 septembre 2026

1. Objet et champ d'application

Benerra Innovation Ltd, constituée selon le droit des Émirats arabes unis, dont le siège social est établi Unit IH-00-01-03-OF-05, Level 3, Innovation One, Dubai International Financial Centre, Dubaï, Émirats arabes unis (la « Société »), fournit des services d'agents vocaux IA (les « Services »). Les Services consistent en des agents IA, exploités par la Société, qui répondent aux appels entrants et passent des appels sortants à des personnes physiques (les « Clients finaux ») pour le compte de clients (les « Clients »).

Cette politique fixe les règles internes selon lesquelles la Société traite et gère les données personnelles. Elle s'impose à l'ensemble du personnel et s'applique à tout système utilisé pour traiter des données personnelles. L'information destinée aux personnes concernées au sujet de leurs propres données figure séparément, dans la politique de confidentialité et de consentement et la politique de cookies.

La Société agit en tant que responsable de traitement pour les données personnelles de la Société (définies à la section 3) et en tant que sous-traitant pour les données personnelles des Clients (également définies à la section 3).

2. Conformité et gouvernance

La Société traite les données personnelles conformément au règlement (UE) 2016/679 (règlement général sur la protection des données, « RGPD »), aux autres textes de protection des données qui lui sont applicables, aux règles relatives aux cookies et aux communications électroniques de prospection, et aux règles de transparence des systèmes d'IA. Pour les données personnelles des Clients, la Société respecte également les conditions de traitement convenues avec chaque Client (l'« Accord de traitement »), qu'il s'agisse d'un accord distinct ou d'une clause intégrée au contrat de service. Pour interpréter cette politique, la Société tient compte des lignes directrices, recommandations et avis du Comité européen de la protection des données.

Le représentant de la Société dans l'Union européenne au titre de l'article 27 du RGPD peut être contacté à hello@benerra.ai. Les autorités de contrôle et les personnes concernées peuvent y adresser toute question à ce sujet.

L'ensemble du personnel doit respecter cette politique et consulter la direction en cas de doute. Un manquement peut entraîner une mesure disciplinaire ou la résiliation du contrat concerné.

3. Définitions

Les autres termes utilisés ici — « données personnelles », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « consentement » et « violation de données » — ont le sens que leur donne le RGPD.

4. Rôles clés et responsabilités

RôleResponsabilités
Direction de la SociétéDéfinit la stratégie et les orientations de la Société, y compris pour le traitement des données personnelles ; est responsable de la conformité aux exigences applicables en matière de protection des données ; approuve cette politique et alloue les ressources nécessaires à sa mise en œuvre.
Informatique et sécuritéMet en œuvre, au niveau technique, les exigences fixées par la direction, y compris les mesures décrites à la section 9 ; maintient et surveille les systèmes utilisés pour traiter les données personnelles.
PersonnelTraite les données personnelles conformément aux exigences applicables en matière de protection des données et à cette politique ; signale toute violation de données réelle ou suspectée selon la section 9.

À mesure que le volume et la nature des données personnelles traitées par la Société évoluent, la Société évalue si l'article 37 du RGPD impose la désignation d'un délégué à la protection des données. Si cette désignation devient obligatoire, la Société y procédera et mettra à jour cette politique en conséquence.

5. Principes de protection des données

La Société traite les données personnelles :

La protection des données est prise en compte dès la conception des Services et de toute évolution qui leur est apportée. Par défaut, seules les données personnelles nécessaires à une finalité donnée sont traitées, et l'accès est limité au personnel qui en a besoin pour exercer ses fonctions.

6. Données personnelles traitées et bases juridiques

Type de donnéeExempleFinalitéBase juridique
Données d'inscription et de compteNom complet, e-mail, numéro de téléphone, nom de l’entreprise et fonction, identifiant, mot de passe (chiffré).Créer et administrer le compte d'un Client, fournir les Services, communiquer à leur sujet.Notre intérêt légitime à exécuter le contrat avec le Client pour le compte duquel la personne agit.
Données de contact et de demande de démonstrationNom complet, e-mail, numéro de téléphone, nom de l'entreprise, contenu de la demande.Répondre à la demande, organiser et mener l'appel de démonstration.Notre intérêt légitime à répondre aux demandes commerciales.
Données de l'appel de démonstrationTranscription, numéro de téléphone, date, heure et durée de l'appel.Mener l'appel de démonstration et en assurer le suivi.Notre intérêt légitime à présenter les Services ; consentement à la transcription, lorsque la loi l'exige.
Données de cookiesIdentifiants de cookies, préférences du site, adresse IP.Assurer le fonctionnement du site (cookies strictement nécessaires) ; afficher le tarif régional adéquat (autres cookies).Cookies strictement nécessaires : notre intérêt légitime. Autres cookies : consentement.
Journaux serveurAdresse IP, type de navigateur et d'appareil, date et heure d'accès, pages consultées.Assurer la sécurité du site et de ses systèmes, détecter et corriger les anomalies.Notre intérêt légitime à assurer la sécurité et le bon fonctionnement.
Données d'appel traitées pour les ClientsEnregistrements vocaux, transcriptions, numéros de téléphone, métadonnées d'appel, listes de contacts fournies par le Client.Fournir les Services selon les instructions du Client.Déterminée par le Client en tant que responsable de traitement ; nous les traitons en tant que sous-traitant au titre de l'Accord de traitement.

La Société ne traite pas de catégories particulières de données personnelles en tant que responsable de traitement. Avant la conclusion d'un contrat, elle informe chaque Client des catégories de données personnelles que l'agent demandé traitera et des caractéristiques pertinentes pour l'analyse RGPD propre au Client.

Les données personnelles des Clients peuvent inclure des catégories particulières de données, y compris des données de santé, lorsque cela découle des Services fournis à un Client. La Société ne traite ces données qu'en tant que sous-traitant, sur instructions documentées du Client et dans le cadre de l'Accord de traitement ; le Client est responsable de disposer d'une base légale pour ce traitement, et le personnel y ayant accès est soumis à une obligation spécifique de confidentialité.

Pour les données personnelles des Clients, c'est le Client qui détermine la base juridique. La Société ne les traite que sur ses instructions documentées, l'informe immédiatement si elle estime qu'une instruction méconnaît le droit de la protection des données, et l'assiste dans la réalisation d'analyses d'impact lorsque le traitement l'exige.

7. Appels vocaux et traitement par l'IA

La Société traite les Données d'appel en tant que sous-traitant pour le compte des Clients, sauf pour les données des appels de démonstration, pour lesquelles elle agit en tant que responsable de traitement.

Au début de chaque appel, la personne est informée clairement qu'elle s'adresse à un système d'IA. Les Services permettent à chaque Client d'informer également l'appelant, au même moment, de son identité, de l'enregistrement et de la transcription de l'appel, et du lieu où trouver l'information complète sur le traitement.

Les appels sortants ne sont passés que sur instructions documentées d'un Client, vers des numéros issus de listes qu'il fournit. Le Client confirme disposer d'une base légale pour ces appels — y compris, si requis, le consentement préalable aux appels automatisés — et respecter les règles relatives à l'enregistrement des appels, aux listes d'opposition et, lorsque des catégories particulières de données sont concernées, au secret professionnel. Les objections exprimées par une personne appelée sont enregistrées et transmises au Client.

La Société ne crée pas d'empreintes vocales et ne traite pas autrement la voix à des fins d'identification ou de vérification d'une personne. Les Services ne déduisent ni les émotions ni les intentions des appelants. La Société n'utilise pas les données personnelles des Clients, y compris les Données d'appel, pour entraîner, affiner ou développer des modèles d'IA, et ne les utilise pas pour ses propres finalités. Les Services ne sont pas conçus pour prendre des décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires significatifs pour une personne.

8. Conservation des données

Une conservation plus longue ne s'applique que si la loi l'exige ou si elle est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice. Les données personnelles des Clients sont conservées selon leurs instructions et l'Accord de traitement ; à la fin des Services, elles sont supprimées ou restituées au choix du Client, sauf obligation légale de conservation, et toute copie de sauvegarde est supprimée dans le cycle normal de sauvegarde.

9. Sécurité et violations de données

La Société applique des mesures techniques et organisationnelles adaptées au risque, notamment la pseudonymisation et le chiffrement des données personnelles, des mesures garantissant la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes de traitement, la capacité à rétablir l'accès après un incident physique ou technique, et un processus de test et d'évaluation régulier de ces mesures. Les données personnelles sont hébergées sur des serveurs situés dans l'Union européenne. Le personnel n'accède aux données personnelles que via les systèmes autorisés, ne les stocke pas sur des appareils personnels et est tenu à la confidentialité.

Le personnel signale à la direction toute violation de données réelle ou suspectée dès qu'il en a connaissance, et chaque violation est documentée, qu'elle soit notifiée ou non. Lorsque la Société est responsable de traitement, elle notifie les autorités de contrôle compétentes sans retard injustifié et, si possible, dans les 72 heures, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes ; la Société n'ayant pas d'établissement dans l'UE, la notification est adressée à l'autorité de contrôle de chaque État membre dont des personnes concernées sont affectées. Si la violation est susceptible d'engendrer un risque élevé, la Société informe également les personnes concernées sans retard injustifié. Lorsque la Société est sous-traitant, elle notifie le Client concerné sans retard injustifié et lui fournit les informations nécessaires pour respecter ses propres obligations.

10. Divulgation et partage des données personnelles

La Société ne divulgue les données personnelles qu'au personnel qui en a besoin pour ses fonctions, aux sous-traitants engagés au titre de la section 11, ou à une autorité publique lorsque la loi l'exige — en vérifiant la base légale de la demande, en ne divulguant que le minimum requis et en informant le Client concerné sauf interdiction légale.

Un sous-traitant ultérieur pour les données personnelles des Clients n'est engagé qu'avec l'autorisation préalable du Client, générale ou spécifique, donnée par écrit (y compris par voie électronique). En cas d'autorisation générale, la Société informe le Client à l'avance de tout nouveau sous-traitant ou remplacement envisagé, et le Client peut s'y opposer. Le sous-traitant ultérieur est soumis aux mêmes obligations de protection des données que la Société au titre de l'Accord de traitement, et la Société demeure pleinement responsable envers le Client de leur exécution.

11. Transferts internationaux

Les données personnelles sont stockées sur des serveurs situés dans l'Union européenne et sont accessibles au personnel autorisé de la Société ; cette politique s'applique quel que soit le lieu depuis lequel elles sont consultées.

Lorsqu'un Client soumis au RGPD met des données personnelles de Clients à la disposition de la Société, ce transfert est régi par les clauses contractuelles types de la Commission européenne, intégrées à l'Accord de traitement. La Société évalue le droit et les pratiques pertinents des Émirats arabes unis et applique les mesures supplémentaires que cette évaluation identifie.

Tout autre transfert hors de l'Espace économique européen, y compris vers un sous-traitant, n'a lieu que vers un pays reconnu comme adéquat, sous une garantie appropriée telle que des clauses contractuelles types faisant suite à une analyse documentée du transfert, ou exceptionnellement sur un fondement spécifique que la loi autorise pour un transfert ponctuel. Un transfert ultérieur de données personnelles de Clients requiert en outre l'autorisation du Client. Les personnes concernées peuvent se renseigner sur les garanties appliquées en écrivant à hello@benerra.ai.

12. Droits des personnes concernées et demandes

Les personnes concernées disposent du droit d'accéder à leurs données personnelles, de les rectifier et de les effacer, d'en restreindre ou de s'opposer au traitement, à la portabilité des données, de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant un effet juridique ou similaire significatif, de retirer leur consentement, et d'introduire une réclamation auprès d'une autorité de contrôle.

Une demande relative aux données personnelles de la Société est traitée sans retard injustifié et dans un délai d'un mois à compter de sa réception ; ce délai peut être prolongé de deux mois pour une demande complexe ou nombreuse, la personne en étant informée dans le premier mois. La Société ne peut demander des informations complémentaires qu'en cas de doute raisonnable sur l'identité du demandeur, et peut refuser ou facturer des frais raisonnables pour une demande manifestement infondée ou excessive. Une demande relative aux données personnelles des Clients est transmise au Client concerné sans retard injustifié et n'est traitée qu'avec son autorisation. Les demandes peuvent être adressées à hello@benerra.ai, qui permet aussi de joindre le représentant de la Société dans l'UE.

13. Registres, formation et révision

La Société tient un registre de ses activités de traitement, en tant que responsable de traitement et en tant que sous-traitant, et le met à la disposition de son représentant dans l'UE ainsi que, sur demande, d'une autorité de contrôle. Le personnel est informé de cette politique dès son arrivée dans la Société. La politique est révisée à chaque modification substantielle des Services, du traitement qu'ils impliquent, ou du droit applicable.