← RetourPolitique de confidentialité

Politique de confidentialité — Rappel-OK


1. Identité du responsable de traitement

Le service Rappel-OK (ci-après « le Service ») est édité par :

SIREN : 951 975 044

SIRET : 951 975 044 00029

Siège : 11 bis rue de Roise, 77580 Crécy-la-Chapelle, France

Code APE : 58.29C — Édition de logiciels applicatifs

Téléphone : 06.22.51.63.93

Contact : contact@rappel-ok.fr

Site : https://rappel-ok.fr


2. Objet du Service et rôles respectifs

Rappel-OK est un outil de recueil et de traçabilité du consentement préalable au démarchage téléphonique, conçu pour répondre aux exigences de la loi n° 2025-594 du 30 juin 2025 relative au démarchage téléphonique.

Le fonctionnement du Service implique deux niveaux de responsabilité distincts :

2.1 Rappel-OK comme responsable de traitement

Pour les données relatives à ses propres clients (les conseillers abonnés), l'éditeur agit en qualité de responsable de traitement : création de compte, gestion de l'abonnement, facturation, assistance.

2.2 Rappel-OK comme sous-traitant

Pour les données relatives aux recommandants et aux prospects saisies par un conseiller abonné, l'éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Le conseiller abonné est alors le responsable de traitement : c'est lui qui détermine les finalités et les moyens du traitement de ses contacts commerciaux.

Un contrat de sous-traitance distinct encadre cette relation. Chaque conseiller abonné demeure responsable de la licéité des données qu'il saisit, notamment de l'information préalable des personnes concernées.


3. Données collectées

3.1 Données des conseillers abonnés

CatégorieDonnéesOrigine
IdentificationNom, prénomSaisie par l'utilisateur
ContactAdresse e-mail, numéro de téléphone professionnelSaisie par l'utilisateur
CompteMot de passe (chiffré, jamais accessible en clair)Saisie par l'utilisateur
ImagePhotographie de profil (facultative)Téléversée par l'utilisateur
ParamétrageModèles de messages, durée de conservation choisie, délai de relanceSaisie par l'utilisateur
AbonnementStatut, dates, identifiants StripeGénérées par le Service et Stripe
TechniqueJournaux de connexion, adresse IPCollectées automatiquement

3.2 Données des recommandants

Personnes acceptant de transmettre les coordonnées de leurs contacts à un conseiller :

  • Nom, prénom
  • Numéro de téléphone
  • Horodatage de création et de relance éventuelle

3.3 Données des prospects

Personnes dont les coordonnées sont transmises par un recommandant :

  • Nom, prénom
  • Numéro de téléphone
  • Statut du consentement (en attente, accepté, refusé)
  • Horodatage de l'envoi du message, de l'acceptation ou du refus
  • Statut de suivi commercial renseigné par le conseiller

4. Finalités et bases légales

FinalitéBase légalePersonnes concernées
Fourniture du Service et gestion du compteExécution du contrat (art. 6.1.b)Conseillers
Facturation et gestion de l'abonnementExécution du contrat (art. 6.1.b)Conseillers
Recueil et traçabilité du consentement au démarchageObligation légale (art. 6.1.c) au titre de la loi 2025-594Prospects
Transmission d'une demande de consentementIntérêt légitime du conseiller (art. 6.1.f)Recommandants
Prise de contact commercial après acceptationConsentement (art. 6.1.a)Prospects
Sécurité, prévention des abus, journalisationIntérêt légitime (art. 6.1.f)Tous

Le consentement du prospect au rappel téléphonique est libre, spécifique, éclairé et univoque. Il est recueilli par une action positive explicite sur une page dédiée, et peut être retiré à tout moment.


5. Durées de conservation

5.1 Données des prospects et recommandants

La durée de conservation des prospects n'ayant pas encore répondu (statut « en attente ») est paramétrée par chaque conseiller abonné, entre 1 et 5 ans à compter de la création de la fiche. En l'absence de paramétrage explicite, la durée par défaut est de 1 an. Une purge automatisée s'exécute quotidiennement et supprime définitivement ces fiches sans réponse au terme de la durée choisie.

Pour les prospects ayant accepté ou refusé d'être rappelés, la preuve de la décision (horodatage, texte présenté, empreinte technique) est conservée pendant un délai minimal de trois ans à compter de la décision, quelle que soit la durée de conservation paramétrée par le conseiller, afin de permettre à l'Éditeur et au conseiller de répondre à tout contrôle ou contestation portant sur le respect de la réglementation applicable au démarchage téléphonique. Passé ce délai de trois ans, la donnée est supprimée selon la même logique de purge automatisée.

Lorsqu'un conseiller supprime manuellement, avant l'expiration de ce délai de trois ans, une fiche relative à une décision de consentement ou de refus, celle-ci n'est pas détruite mais archivée : elle disparaît de l'espace de travail du conseiller, sans plus faire l'objet d'aucun traitement à des fins de prospection, mais demeure conservée par l'Éditeur jusqu'au terme du délai de trois ans, à seule fin probatoire.

Les recommandants dont plus aucun prospect n'est rattaché sont supprimés selon les mêmes règles.

Hors ce cas d'archivage temporaire à finalité probatoire, la suppression est définitive et irréversible : aucune copie n'est conservée au-delà des durées mentionnées ci-dessus, hors sauvegardes techniques mentionnées au point 5.3.

5.2 Données des conseillers abonnés

Conservées pendant toute la durée de l'abonnement, puis 3 ans après la résiliation à des fins probatoires et de gestion des réclamations, sous réserve du mécanisme d'inactivité décrit ci-dessous.

La suppression elle-même n'est pas automatique : elle est décidée et exécutée manuellement par l'Éditeur, après vérification. Elle porte sur l'ensemble des données associées au compte (prospects, recommandants, historique), à l'exception des preuves de consentement ou de refus datant de moins de trois ans, conservées selon les modalités décrites au point 5.1.

Les données de facturation sont conservées 10 ans conformément aux obligations comptables (article L. 123-22 du Code de commerce).

5.3 Sauvegardes techniques

Les sauvegardes de la base de données sont conservées par l'hébergeur pendant une durée maximale de 30 jours, puis écrasées automatiquement.


6. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales.

Elles sont accessibles :

  • au conseiller abonné propriétaire des données, exclusivement pour ses propres contacts ;
  • à l'éditeur, dans le cadre strict de la maintenance technique et, le cas échéant, pour répondre à un contrôle portant sur le Service lui-même (voir point 7) ;
  • aux sous-traitants techniques listés ci-dessous.

Sous-traitants techniques

PrestataireRôleLocalisation des donnéesEncadrement des transferts
SupabaseBase de données, authentification, stockageAWS Europe (Londres, eu-west-2)Clauses contractuelles types
VercelHébergement de l'application webSociété américaine — application servie depuis la région européenneAccord de traitement des données (Data Processing Addendum) souscrit au titre de l'abonnement professionnel, incluant les clauses contractuelles types de l'Union européenne
Make (Celonis)Automatisation des notifications par courrielTraitement opéré depuis un centre de données européen (zone eu1) ; maison-mère américaineData Privacy Framework et clauses contractuelles types
StripeTraitement des paiementsUnion européenne / États-UnisClauses contractuelles types, Data Privacy Framework
OVHcloudNom de domaine et acheminement des courriels de notificationFranceAucun transfert hors UE

Certains prestataires étant susceptibles d'opérer des transferts hors Union européenne, ces derniers sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par des mesures techniques supplémentaires.

La liste des sous-traitants est susceptible d'évoluer. Toute modification substantielle sera communiquée aux conseillers abonnés.


7. Sécurité

Les mesures suivantes sont mises en œuvre :

  • Chiffrement en transit : toutes les communications utilisent le protocole HTTPS/TLS.
  • Chiffrement au repos : les données sont chiffrées sur les serveurs de l'hébergeur.
  • Cloisonnement strict : des règles de sécurité au niveau des lignes (Row Level Security) garantissent qu'un conseiller ne peut accéder qu'à ses propres données. Ce cloisonnement est appliqué au niveau de la base de données elle-même, et non seulement au niveau de l'interface.
  • Authentification : mots de passe hachés, jamais stockés en clair ni accessibles à l'éditeur.
  • Écriture contrôlée : les opérations d'enregistrement du consentement passent par des procédures serveur restreintes, empêchant toute modification arbitraire des données.
  • Journalisation : les accès et modifications sont tracés.

L'Éditeur dispose par ailleurs, en sa qualité de responsable de la plateforme, d'un accès technique permettant d'extraire les preuves de consentement de l'ensemble des conseillers abonnés, y compris celles issues de comptes supprimés, aux seules fins de répondre à un contrôle portant sur le Service lui-même. Cet accès est réservé à l'Éditeur et n'est pas mis à la disposition des conseillers pour les données d'autres conseillers.

Malgré ces mesures, aucun système n'offre une sécurité absolue. En cas de violation de données susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, l'éditeur notifiera la CNIL dans les 72 heures et informera les personnes concernées conformément aux articles 33 et 34 du RGPD.


8. Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD, toute personne dispose des droits suivants :

  • Droit d'accès : obtenir la confirmation que des données la concernant sont traitées et en recevoir une copie.
  • Droit de rectification : faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement : obtenir la suppression de ses données.
  • Droit à la limitation : demander le gel temporaire du traitement.
  • Droit d'opposition : s'opposer au traitement, notamment à toute prospection commerciale.
  • Droit à la portabilité : recevoir ses données dans un format structuré et lisible par machine.
  • Droit de retirer son consentement à tout moment, sans que cela affecte la licéité du traitement effectué avant ce retrait.
  • Droit de définir des directives relatives au sort de ses données après son décès.

Comment exercer ces droits

Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois en cas de complexité. Un justificatif d'identité peut être demandé en cas de doute raisonnable.

Réclamation

Vous pouvez introduire une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07 www.cnil.fr


9. Cookies et traceurs

Le Service utilise exclusivement des cookies strictement nécessaires à son fonctionnement :

  • cookie de session d'authentification, permettant de rester connecté ;
  • stockage local des préférences d'affichage.

Ces cookies sont exemptés de consentement en application de l'article 82 de la loi Informatique et Libertés, tel qu'interprété par la CNIL.


10. Décision automatisée et profilage

Aucune décision produisant des effets juridiques ou affectant de manière significative une personne n'est prise sur le seul fondement d'un traitement automatisé. Aucun profilage n'est réalisé.


11. Mineurs

Le Service n'est pas destiné aux personnes de moins de 18 ans. Les conseillers abonnés s'engagent à ne pas saisir de données concernant des mineurs.


12. Modifications

La présente politique peut être modifiée pour tenir compte d'évolutions légales, techniques ou fonctionnelles. La date de dernière mise à jour figure en tête de document. En cas de modification substantielle, les conseillers abonnés sont informés par e-mail au moins 30 jours avant l'entrée en vigueur.