Aller au contenu

Ringfully s’appelle maintenant Inbound CX Nouveautés

Demander une démo
Menu

Tapez un mot ou deux. Échap pour fermer.

PlateformeConfiance et confidentialité

Les appels de vos clients ne servent pas à entraîner nos modèles.

Inbound CX traite vos appels pour faire fonctionner votre ligne téléphonique, et pour rien d’autre. Cette page en est la version courte ; les politiques vers lesquelles elle renvoie en sont la version longue.

  • Enregistrement désactivé par défautActivé seulement quand votre entreprise le décide
  • Connexion à deux facteursUne application d’authentification, pour qui en ajoute une
  • Suppression des enregistrements après 30 joursPar défaut, et votre administrateur peut changer ce délai
  • Tenu à l’écart par clientVérifié contre les dossiers de tous les autres clients

Les données que nous traitons

Faire fonctionner votre ligne veut dire détenir ce qui y passe : les fiches d’appel et les notes que vos gens tapent, les messages texte, les contacts, les messages vocaux et, si votre entreprise active l’enregistrement, les enregistrements. L’enregistrement reste désactivé jusqu’à ce qu’elle le fasse.

L’audio des enregistrements et des messages vocaux est chez Twilio plutôt que sur un stockage à nous, et nous en gardons une référence. Aucune IA ne lit vos enregistrements ni vos messages, et nous n’utilisons pas vos données pour entraîner des modèles, ni les nôtres ni ceux de qui que ce soit.

Chiffrement

Le trafic est chiffré en transit. Nos serveurs joignent la base de données par TLS et vérifient son certificat auprès de l’autorité de certification d’Amazon, plutôt que d’accepter n’importe quel certificat présenté.

Certains champs sont aussi chiffrés dans la base de données, en AES-256-GCM : les transcriptions de messages vocaux, le texte des textos, les notes d’appel, la rue et l’unité d’une adresse d’urgence, les secrets de connexion à deux facteurs et les secrets de signature des webhooks. Cette clé et nos autres secrets sont conservés dans AWS Secrets Manager, et les mots de passe sont hachés avec bcrypt.

Où vivent les données

Nos serveurs, notre base de données et nos journaux sont chez AWS US East, en Virginie du Nord. L’audio des appels est chez Twilio, sans région fixée. Il n’existe aucune option d’hébergement canadien ni européen.

Si vous êtes une entreprise québécoise, nous transmettre des renseignements personnels constitue une communication hors Québec, et la Loi 25 vous demande de l’évaluer avant de commencer. Ce que la Loi 25 demande à une entreprise

Conservation et suppression

Les enregistrements sont supprimés après 30 jours et les messages vocaux après 90, à moins que votre administrateur fixe autre chose, de 1 jour à 3 650 jours. Quand personne ne fixe rien, les textos sont gardés 365 jours, et les fiches d’appel et le journal d’audit 2 555 jours, environ sept ans.

Une tâche nocturne fait la suppression. L’audio des enregistrements et des messages vocaux est supprimé chez Twilio, le seul endroit où il existe, et ne peut donc plus être récupéré. Si vous partez, demandez-le dans les trente jours : nous vous remettons une copie de vos données, puis nous les supprimons, y compris des sauvegardes à leur cycle ordinaire.

Tenues à l’écart

Les appels de plusieurs entreprises sont dans la même base de données, et chaque dossier porte l’entreprise à qui il appartient. Quelle entreprise vous êtes vient de votre session, jamais de ce qu’une requête raconte, alors il n’y a rien à trafiquer.

Une suite de vérifications automatisées n’existe que pour lancer la session d’une entreprise contre les dossiers de toutes les autres, et prouver que tout échoue. C’est une suite parmi les plus de 1 100 vérifications automatisées qui tournent à chaque construction.

Se connecter

Les sessions de votre monde et celles dont nous nous servons pour administrer les clients sont signées avec deux clés différentes. Si une session arrivait un jour sans dire à qui elle appartient, c’est cette séparation qui la fait échouer net au lieu de la faire correspondre à quelqu’un par accident.

La console qui nous sert à administrer les clients a sa propre adresse, demande toujours un deuxième facteur, et n’a aucune façon de s’inscrire : nous créons chaque compte à la main. Chacun de votre équipe peut ajouter une application d’authentification à son propre compte, et l’activer ou la désactiver met fin à toutes les sessions ouvertes.

Vous restez connecté grâce à un laissez-passer de courte durée qui se renouvelle de lui-même. Un ancien laissez-passer réutilisé est traité comme un vol et met fin à toute la session. Trop de mauvais mots de passe verrouillent le compte, et non l’adresse d’où ils venaient, parce qu’une adresse se change facilement.

Consultations depuis votre menu

Votre menu téléphonique peut consulter votre propre système à propos d’un appelant avant de décider où l’envoyer. Cela passe par un pare-feu qui nous est propre : seulement sur une connexion sécurisée, et seulement vers les adresses que votre entreprise a approuvées. Tout le reste est refusé.

L’adresse est vérifiée au moment de la connexion, pas avant, de sorte que ce qui a été approuvé est bien ce qui est atteint, et chaque redirection repasse par toute la vérification.

L’enregistrement

L’enregistrement est désactivé par défaut, pour les nouvelles entreprises comme pour toutes les autres. Une entreprise qui l’active fixe la règle, pas chaque personne : toujours, au choix de la personne, ou jamais, plus le droit ou non pour la personne en ligne d’arrêter un enregistrement en cours.

Les deux côtés d’un appel sont enregistrés séparément, et l’avis d’enregistrement est dit au début de l’appel et quand quelqu’un lance l’enregistrement. Réécouter un enregistrement est une permission distincte de celle d’en faire un.

Où vit chaque partie de vos données

Les données de chaque organisation sont dans US East aujourd’hui, quelle que soit l’entreprise.

  • Base de donnéesAWS US East, Virginie du Nord
  • Serveurs de l’application et de l’APIAWS US East, Virginie du Nord
  • Journaux et alarmesAWS US East, Virginie du Nord
  • Courriels du produitAmazon SES, US East
  • Audio des appelsTwilio, sans région fixée
  • Audio des enregistrements et messages vocauxTwilio, sans région fixée
  • Messages texteAcheminés par Twilio, conservés chez AWS US East
  • Ce site webCloudflare, réseau mondial
  • Messages du formulaire de contactCloudflare, puis Amazon SES US East
  • Statistiques de visite du siteGoogle, États-Unis, après votre accord
  • Notre boîte de courrielNamecheap, emplacement pas encore confirmé
  • Étape d’assistant IAAnthropic, États-Unis, non active

Choix de la région des données Bientôt disponible

Qui d’autre touche aux données

Les entreprises qui traitent des données de clients pour nous, telles que la page des sous-traitants les énumère. Cette page change avant qu’un nouveau sous-traitant commence, et les clients en sont avisés directement.

Sous-traitants : ce que chacun fait pour nous, où, et depuis quand
Sous-traitantRôleRégionDepuis
TwilioAppels, textos, numéros et appelants en attenteÉtats-Unis, sans région fixéeJuillet 2026
Amazon Web ServicesServeurs, base de données, secrets, journaux et courrielUS East, Virginie du NordJuillet 2026
CloudflareCe site, son DNS et le filtre antipourriel du formulaireRéseau mondialAoût 2026
GoogleCompter les visites du site, après votre accordÉtats-UnisAoût 2026
NamecheapNotre boîte de courrielPas encore confirméeAoût 2026
StripeFacturation des abonnementsÉtats-UnisNon actif
AnthropicL’étape d’assistant IAÉtats-UnisNon actif
SentrySignalement d’erreursÉtats-UnisNon actif

« Depuis » indique le mois où chacun a commencé à traiter des données pour nous, selon nos propres dossiers. Les trois marqués Non actif sont dans le code et ne reçoivent rien.

Les questions qu’on nous pose

Où sont hébergées mes données ?

Chez AWS dans us-east-1, soit la Virginie du Nord, aux États-Unis. Pas une région canadienne, et il n’y a pas d’option d’hébergement canadien ni européen. L’audio des appels est chez Twilio, sans région fixée. Si vous êtes une entreprise québécoise, nous transmettre des renseignements personnels constitue une communication hors Québec, et la Loi 25 vous demande de l’évaluer avant de commencer plutôt qu’après.

Ce que ça veut dire pour une entreprise québécoise

Mes données sont-elles chiffrées ?

Le trafic est chiffré en transit, et les mots de passe sont hachés avec bcrypt plutôt que conservés sous une forme que nous pourrions relire. Les transcriptions de messages vocaux, le texte des textos et les notes d’appel sont aussi chiffrés dans la base de données. L’audio des enregistrements et des messages vocaux est détenu par Twilio plutôt que sur un stockage à nous, et nous en gardons une référence et ses détails ; la liste des sous-traitants nomme qui reçoit quoi.

Tous ceux qui touchent à vos données, nommés

Qui, chez Inbound CX, peut écouter un enregistrement ?

Rien dans la console qui nous sert à administrer les clients n’en joue un. Elle énumère les comptes, leurs numéros et leurs réglages, et elle n’a aucune façon de se connecter à la place d’une de vos personnes. Dans votre propre entreprise, réécouter un enregistrement est une permission à part, distincte de celle qui permet d’en faire un, et chaque écoute et chaque téléchargement sont inscrits au journal que vos administrateurs peuvent lire et exporter.

Qu’arrive-t-il à mes données si je pars ?

Demandez-le dans les trente jours suivant la fin et nous vous remettons une copie de vos données, puis nous les supprimons, y compris des sauvegardes à leur cycle ordinaire ; passé ce délai, nous pouvons les supprimer sans redemander. Tant que vous êtes avec nous, la suppression tourne déjà selon un calendrier que vous fixez, avec trente jours pour les enregistrements et quatre-vingt-dix pour les messages vocaux quand personne n’a rien fixé, appliqué par une tâche nocturne. Il n’y a aucune archive derrière tout ça : raccourcir une durée supprime au prochain passage, et c’est irréversible.

Que faites-vous s’il y a une atteinte ?

Nous vous prévenons sans retard injustifié dès que nous le savons, avec ce que nous avons à ce moment-là : ce qui s’est produit, quelles catégories et approximativement combien d’enregistrements, les conséquences probables, et ce que nous faisons. Ensuite nous vous tenons au courant à mesure plutôt que d’attendre un portrait complet. Quand une atteinte présente un risque réel de préjudice sérieux, les personnes touchées et l’autorité compétente en sont avisées aussi, et nous tenons un registre des incidents qu’ils atteignent ou non ce seuil.

Comment nous signaler ce que vous avez trouvé

Ce que nous n’avons pas

Aucune certification de sécurité indépendante, et aucune authentification fédérée. Ce sont les vraies lacunes. Ce qui les accompagnait ne tient plus : les administrateurs exportent eux-mêmes le journal d’événements, les durées de conservation se configurent par catégorie de données et une tâche nocturne les applique, et une demande d’exportation ou d’effacement des données d’une personne se traite depuis le produit plutôt qu’à la main.

Chacun de ces points est sur la liste. Si l’un d’eux est ce sur quoi votre processus d’approvisionnement va réellement buter, demandez-le et nous vous dirons où il en est vraiment plutôt que ce qui serait commode.

Prêt à répondre à chaque appel ?

Découvrez comment Inbound CX prend et achemine vos appels, en une démonstration de 15 minutes.

Réserver une démo