Politique de confidentialité
Dernière mise à jour : 24 septembre 2026
La présente politique explique quelles données personnelles HelloDesk traite, pourquoi, avec qui elles sont partagées, combien de temps elles sont conservées et quels sont vos droits. Elle couvre le site hello-desk.eu, les applications web et mobile HelloDesk, ainsi que les assistants que les entreprises font fonctionner avec HelloDesk sur leurs propres canaux. HelloDesk est exploité par Nomad Inno Ltd (« Nomad Inno », « nous »).
1. Qui sommes-nous
Nomad Inno Ltd, Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR 6345, Malta.
Pour toute question ou demande concernant vos données personnelles, écrivez à hello-bongu@nomadinno.com.
2. Nos deux rôles
Responsable du traitement. Nous décidons de la manière dont nous traitons les données des personnes qui utilisent HelloDesk pour le compte de nos clients (leur personnel), de nos contacts professionnels et des visiteurs de notre site. Pour ces données, nous sommes le responsable du traitement.
Sous-traitant. Lorsqu'une entreprise (notre « client ») utilise HelloDesk pour répondre à ses propres clients par WhatsApp, Messenger, Instagram, SMS, téléphone, chat web ou e-mail, nous traitons ces conversations pour son compte et uniquement sur ses instructions. L'entreprise est le responsable du traitement et nous sommes son sous-traitant. Si vous avez contacté une entreprise qui utilise HelloDesk, vous pouvez adresser vos demandes directement à cette entreprise ; nous l'aidons à y répondre. Vous pouvez également nous écrire et nous lui transmettrons votre demande.
3. Données que nous traitons
Données de compte (personnel de nos clients) : nom, adresse e-mail, numéro de téléphone, langue, rôle, entreprise, date de dernière connexion, préférences de notification et jeton de notification push de votre appareil.
Données de l'entreprise : nom de l'entreprise, raison sociale, numéro de TVA ou d'immatriculation, adresse, numéro de téléphone et adresse e-mail.
Données de conversation (personnes qui contactent une entreprise) : les messages et photos que vous envoyez, les réponses de l'assistant et du personnel de l'entreprise, le nom ou nom de profil fourni par le canal, votre numéro de téléphone, identifiant WhatsApp, identifiant utilisateur Messenger ou Instagram ou adresse e-mail, ainsi que les informations que vous donnez lors d'une demande (par exemple la date, l'heure et le nombre de personnes pour une réservation).
Appels téléphoniques : votre numéro de téléphone et ce que vous dites. Les appels sont convertis en texte en temps réel et seul le texte est conservé. Nous n'enregistrons ni ne stockons l'audio des appels.
E-mails et formulaires : lorsqu'une entreprise connecte sa boîte de réception ou un formulaire, l'expéditeur, les destinataires, l'objet et le texte des e-mails et des réponses de formulaire que l'assistant traite (voir la section 4).
Contenu de connaissances : les documents, pages web et horaires d'ouverture que l'entreprise fournit pour que l'assistant puisse répondre.
Données techniques : journaux de sécurité et d'exploitation de nos serveurs. Les applications HelloDesk ne contiennent ni publicité ni outil d'analyse ou de suivi.
4. Données des utilisateurs Google
Une entreprise peut connecter un compte Google à HelloDesk afin que son assistant traite ses e-mails, ses réponses de formulaire et ses documents. Cette section décrit précisément ce que nous faisons des données que nous obtenons par les API Google.
Gmail : nous lisons les e-mails qui correspondent aux règles définies par l'entreprise (un libellé, la boîte de réception ou des expéditeurs choisis) : l'expéditeur, les destinataires, l'objet, les identifiants du message et le texte du message. Nous ne téléchargeons pas les pièces jointes. Nous ajoutons des libellés aux e-mails que nous avons traités, créons des brouillons que l'entreprise peut relire, et envoyons les réponses que l'entreprise a approuvées ou choisi d'envoyer automatiquement.
Google Drive (lecture seule) : nous lisons les fichiers du dossier choisi par l'entreprise (documents, feuilles de calcul, PDF, fichiers texte et images) pour constituer la base de connaissances de son assistant.
Google Sheets (lecture seule) : nous lisons les nouvelles lignes de la feuille de réponses liée par l'entreprise, afin de répondre aux envois de formulaire.
Adresse e-mail du compte Google : pour afficher quel compte est connecté.
Comment nous utilisons ces données : uniquement pour fournir les fonctionnalités que l'entreprise a activées, c'est-à-dire répondre à ses e-mails et aux envois de formulaire, et répondre à ses clients à partir de ses propres documents. Nous n'utilisons pas les données des utilisateurs Google à des fins publicitaires, nous ne les vendons pas et nous ne les utilisons pas pour établir des profils d'utilisateurs.
Intelligence artificielle : pour rédiger une réponse ou indexer un document, le texte pertinent est envoyé à Mistral AI, notre fournisseur d'IA, qui le traite uniquement sur nos instructions. Ni nous ni Mistral AI n'utilisons les données des utilisateurs Google pour développer, améliorer ou entraîner des modèles généralisés d'IA ou d'apprentissage automatique.
Partage : les données des utilisateurs Google ne sont partagées qu'avec les prestataires nécessaires au fonctionnement de ces fonctionnalités (Supabase pour l'hébergement et le stockage, Mistral AI pour le traitement, voir la section 9), sous contrat et uniquement à cette fin. Nous ne les transférons à personne d'autre, sauf obligation légale ou dans le cadre d'une fusion ou d'une acquisition, auquel cas vous en serez informé au préalable.
Accès humain : personne chez Nomad Inno ne lit vos e-mails ou vos documents, sauf avec votre accord explicite pour une demande d'assistance précise, lorsque cela est nécessaire à la sécurité (par exemple pour enquêter sur un abus), pour se conformer à la loi, ou sous forme agrégée et anonymisée pour nos opérations internes.
Stockage et protection : les jetons d'accès Google sont stockés chiffrés dans un coffre-fort de secrets et ne sont jamais exposés aux applications. Les données sont chiffrées en transit et au repos, et des règles d'accès isolent les données de chaque entreprise.
Durée de conservation : le texte des e-mails traités est supprimé après 30 jours. L'expéditeur, l'objet et le statut de traitement restent dans l'historique de l'entreprise jusqu'à ce qu'elle les supprime ou clôture son compte. Les copies des fichiers Drive sont conservées tant que le dossier est synchronisé. Lorsque l'entreprise déconnecte son compte Google, nous révoquons immédiatement notre accès et cessons de lire ses données. L'entreprise choisit si les documents déjà importés dans sa base de connaissances sont conservés ou supprimés ; les documents supprimés sont effacés dans un délai de 30 jours.
Révocation de l'accès : l'entreprise peut déconnecter son compte Google à tout moment dans HelloDesk, ou depuis https://myaccount.google.com/permissions.
L'utilisation et le transfert par HelloDesk vers toute autre application des informations reçues des API Google respecteront la Google API Services User Data Policy (Politique relative aux données utilisateur des services API Google, https://developers.google.com/terms/api-services-user-data-policy), y compris les exigences d'utilisation limitée (« Limited Use »).
5. WhatsApp, Messenger et Instagram
Une entreprise peut connecter son compte WhatsApp Business, sa Page Facebook ou son compte professionnel Instagram. Lorsque vous écrivez à cette entreprise, Meta nous transmet votre message, les éventuelles photos, votre identifiant WhatsApp et votre numéro de téléphone ou votre identifiant utilisateur Messenger ou Instagram, ainsi que votre nom de profil. Nous utilisons ces données uniquement pour répondre au nom de l'entreprise et pour permettre à son personnel de suivre et de reprendre la conversation.
Pour connecter un compte, nous recevons les identifiants de la Page, du compte WhatsApp et des numéros de téléphone de l'entreprise, ainsi qu'un jeton d'accès stocké chiffré. Nous n'utilisons pas les données reçues de Meta à des fins publicitaires, nous ne les vendons pas et nous ne les partageons pas avec des courtiers en données.
Suppression de vos données : pour faire supprimer vos données, écrivez à hello-bongu@nomadinno.com avec l'objet « Demande de suppression de données », en indiquant le canal utilisé et votre numéro de téléphone ou votre nom de profil. Nous accusons réception dans un délai de 5 jours ouvrés et supprimons les données, ou les faisons supprimer par l'entreprise qui en est le responsable du traitement, dans un délai de 30 jours. Lorsqu'une entreprise déconnecte un canal dans HelloDesk, nous cessons immédiatement d'en recevoir des données.
6. Appels téléphoniques et SMS
Une entreprise peut connecter des numéros de téléphone fournis par Vonage ou Twilio. Pour les SMS, nous recevons et envoyons le numéro de téléphone et le texte du message.
Pour les appels, ce que dit l'appelant est converti en texte en temps réel par Gradium ou par l'opérateur de téléphonie, et la réponse de l'assistant est convertie en parole de la même manière. Seul le texte de la conversation est conservé ; aucun enregistrement n'est réalisé.
7. Intelligence artificielle et réponses automatisées
Les réponses sont rédigées par des modèles d'IA de Mistral AI, à partir des informations fournies par l'entreprise. L'entreprise décide de ce que l'assistant peut faire seul, et son personnel peut reprendre n'importe quelle conversation à tout moment.
L'assistant ne prend aucune décision produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire, au sens de l'article 22 du RGPD. Les réservations et demandes qu'il recueille sont traitées par l'entreprise.
Nous n'utilisons pas le contenu des conversations pour entraîner des modèles d'IA, et notre fournisseur d'IA n'est pas autorisé à l'utiliser pour entraîner ses propres modèles.
Chaque nuit, les conversations inactives depuis 24 heures sont résumées (langue, ton, sujets et une phrase de synthèse) afin de fournir à l'entreprise des statistiques sur les demandes de ses clients.
8. Finalités et bases légales
Fournir HelloDesk à nos clients et gérer leurs comptes : exécution de notre contrat (Article 6(1)(b) du RGPD).
Traiter les conversations pour le compte des entreprises : sur leurs instructions, sur la base légale que chaque entreprise détermine en tant que responsable du traitement.
Sécuriser le service, prévenir les abus et améliorer sa fiabilité : notre intérêt légitime (Article 6(1)(f) du RGPD).
Facturer et respecter nos obligations légales : obligation légale (Article 6(1)(c) du RGPD).
Envoyer des notifications au personnel : exécution de notre contrat, sous réserve de l'autorisation accordée sur votre appareil, que vous pouvez retirer à tout moment.
9. Nos prestataires
Nous faisons appel aux prestataires suivants, qui traitent les données uniquement sur nos instructions et sous contrat :
Supabase Inc. : base de données, authentification, stockage de fichiers et fonctions serveur, hébergés au Royaume-Uni (Londres).
Mistral AI (France) : rédaction des réponses, recherche dans la base de connaissances, extraction de texte des documents et résumés de conversations.
Scaleway (France) : notre serveur vocal pour les appels téléphoniques, à Paris.
Gradium (France) : reconnaissance et synthèse vocales pour les appels téléphoniques.
Vercel Inc. (États-Unis) : hébergement de l'application web HelloDesk.
Hostinger (Lituanie) : hébergement du site hello-desk.eu.
Expo (650 Industries Inc., États-Unis) : envoi des notifications sur les téléphones du personnel via les services de notification d'Apple et de Google, et mises à jour de l'application. Une notification peut contenir le nom du client et les 140 premiers caractères de son message.
Resend (États-Unis) : envoi des e-mails d'invitation au compte et de réinitialisation du mot de passe.
Lorsqu'une entreprise les connecte, les plateformes de ses canaux reçoivent également les messages qu'elles acheminent : Meta Platforms Ireland (WhatsApp, Messenger, Instagram), Vonage et Twilio (SMS et appels), Google (Gmail, Drive et Sheets). Nous utilisons également l'API Google Places pour importer les horaires d'ouverture d'une entreprise ; aucune donnée personnelle ne lui est transmise.
La liste des prestataires peut évoluer. Nos clients sont informés de tout nouveau prestataire qui traite les données de leurs clients et peuvent s'y opposer.
10. Transferts hors de l'Union européenne
Notre base de données est hébergée au Royaume-Uni, qui bénéficie d'une décision d'adéquation de la Commission européenne. Lorsqu'un prestataire est situé aux États-Unis, le transfert repose sur le cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) lorsque le prestataire est certifié, ou à défaut sur les clauses contractuelles types de la Commission européenne.
11. Durée de conservation des données
Données de compte : tant que le compte est actif, puis supprimées dans les 90 jours suivant la clôture du compte, à l'exception des données de facturation, conservées pendant la durée requise par la loi.
Conversations et photos qu'elles contiennent : l'entreprise décide. Par défaut, elles sont conservées tant que l'entreprise utilise HelloDesk, afin qu'elle puisse consulter son historique. L'entreprise peut à tout moment nous demander de définir une durée de suppression automatique ou de supprimer tout ou partie de son historique.
Texte des e-mails traités par l'assistant : supprimé après 30 jours. L'expéditeur, l'objet et le statut de traitement restent dans l'historique de l'entreprise.
Enregistrements techniques des messages reçus des canaux et envoyés vers ceux-ci : supprimés après 30 jours.
Lorsqu'un client cesse d'utiliser HelloDesk : son compte est archivé. Ses données sont conservées, sans accès, pendant 90 jours afin de pouvoir être exportées ou le compte réactivé, puis elles sont définitivement supprimées, à l'exception des données que la loi nous impose de conserver.
12. Sécurité
Les données sont chiffrées en transit et au repos. Les jetons d'accès et identifiants des canaux connectés sont stockés dans un coffre-fort de secrets chiffré et ne sont jamais transmis aux applications. Des règles d'accès isolent les données de chaque entreprise, les messages reçus des canaux sont vérifiés par signature, et l'authentification à deux facteurs est disponible pour les comptes. L'accès par notre équipe est limité au strict nécessaire.
13. Vos droits
Vous disposez du droit d'accéder à vos données, de les faire rectifier ou effacer, de limiter leur traitement ou de vous y opposer, de les recevoir dans un format portable et de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci.
Pour exercer ces droits, écrivez à hello-bongu@nomadinno.com. Nous répondons dans un délai d'un mois. Si votre demande concerne une conversation avec une entreprise, nous la transmettons à cette entreprise, qui en est le responsable du traitement.
Vous pouvez introduire une réclamation auprès de l'Information and Data Protection Commissioner à Malte (idpc.org.mt) ou auprès de l'autorité de protection des données de votre pays, par exemple la CNIL en France.
14. Suppression d'un compte
Un membre du personnel peut demander à l'administrateur de son entreprise de supprimer son compte, ou écrire à hello-bongu@nomadinno.com avec l'objet « Suppression de compte » depuis l'adresse e-mail du compte. Le compte et ses données personnelles sont supprimés dans un délai de 30 jours, à l'exception des données que la loi nous impose de conserver.
15. Cookies et stockage local
Site web : nous utilisons uniquement un cookie qui mémorise la langue que vous avez choisie. Il n'y a aucun cookie publicitaire ou de suivi.
Applications : la session de connexion est conservée sur votre appareil afin que vous restiez connecté.
Fenêtre de chat sur les sites des entreprises : un identifiant de conversation aléatoire est conservé dans votre navigateur afin que vous retrouviez votre conversation. Aucun cookie n'est utilisé et aucun suivi n'a lieu.
16. Enfants
HelloDesk est un service destiné aux entreprises et ne s'adresse pas aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données les concernant.
17. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique. La date en haut de page indique la version la plus récente. Si une modification est importante, nous en informons nos clients par e-mail ou dans l'application avant qu'elle ne s'applique.
18. Contact
Nomad Inno Ltd, Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR 6345, Malta. E-mail : hello-bongu@nomadinno.com.