LexCall.ai
Accord de traitement des données
Dernière mise à jour : 16 septembre 2026 · Article 28 du RGPD
Le présent accord fait partie intégrante des Conditions générales d'utilisation. Il est accepté par le cabinet lors de la création de son compte et s'applique à tout traitement de données personnelles réalisé par LexCall.ai pour son compte.
1. Parties et rôles
Responsable du traitement : le cabinet d'avocats, l'avocat ou le professionnel du droit titulaire du compte (« le Cabinet »). Il décide des finalités et des moyens du traitement des appels reçus sur sa ligne.
Sous-traitant : Lifeora, BCE 0843.008.489, Rue Lieutenant Liedel 44, 1070 Anderlecht, Belgique, éditeur de LexCall.ai (« LexCall »). LexCall traite les données uniquement pour le compte et sur instruction du Cabinet.
2. Objet, nature et finalité du traitement
LexCall fournit un agent vocal qui répond aux appels téléphoniques adressés au Cabinet, recueille le motif de l'appel, qualifie la demande, fixe des rendez-vous et transmet un résumé au Cabinet. Le traitement comprend : réception et transcription des appels, analyse automatisée du contenu pour produire un résumé et une qualification, envoi de notifications (email, SMS de confirmation à l'appelant), prise de rendez-vous dans l'agenda du Cabinet, conservation temporaire dans le tableau de bord.
3. Catégories de données et de personnes concernées
- Appelants (clients, prospects, tiers) : numéro de téléphone, nom, adresse email si communiquée, contenu de l'appel (transcription, résumé, motif, degré d'urgence, domaine juridique), rendez-vous.
- Membres du Cabinet : identité, coordonnées, données de configuration, données de facturation.
Le contenu des appels peut comporter des données relevant du secret professionnel et, occasionnellement, des données sensibles (article 9 RGPD, par exemple procédures pénales ou situation familiale). Le Cabinet demeure responsable de la licéité de ce traitement ; LexCall applique à ces données les mesures de sécurité renforcées décrites à l'article 6.
4. Durée
Le présent accord s'applique pendant toute la durée d'utilisation du service et jusqu'à la suppression des données conformément à l'article 10.
5. Obligations de LexCall
- Ne traiter les données que sur instruction documentée du Cabinet, y compris en matière de transfert hors UE, sauf obligation légale (LexCall en informe alors le Cabinet, sauf interdiction légale).
- Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. L'agent vocal ne donne aucun conseil juridique et ne divulgue aucune information sur les dossiers en cours.
- Mettre en œuvre les mesures de sécurité de l'article 6.
- Respecter les conditions de l'article 7 pour le recrutement de sous-traitants ultérieurs.
- Aider le Cabinet à répondre aux demandes d'exercice des droits des personnes (article 9).
- Aider le Cabinet à garantir le respect des obligations de sécurité, de notification des violations et d'analyse d'impact, compte tenu de la nature du traitement et des informations dont LexCall dispose.
- Supprimer ou restituer les données à la fin de la prestation (article 10).
- Mettre à disposition les informations nécessaires pour démontrer le respect du présent accord et permettre des audits (article 11).
- Informer immédiatement le Cabinet si une instruction constitue, selon LexCall, une violation du RGPD.
6. Mesures de sécurité (article 32 RGPD)
- Chiffrement au repos (AES-256-GCM, clés dédiées gérées hors de la base de données) des transcriptions, résumés, noms et emails des appelants, notes, données structurées d'appel, adresse du Cabinet, numéros de téléphone des utilisateurs et jetons d'accès agenda.
- Chiffrement en transit (TLS) sur l'ensemble des échanges, y compris avec les sous-traitants ultérieurs ; webhooks authentifiés par signature.
- Cloisonnement strict par compte : chaque requête est vérifiée par rapport au propriétaire des données ; accès administrateur journalisé et limité.
- Journal d'audit des opérations sensibles (accès administrateur, suppressions, changements de coordonnées).
- Suppression automatique : transcriptions après 12 mois, enregistrements audio après 90 jours, questions traitées après 6 mois ; suppression chez le prestataire vocal après 90 jours.
- Filtrage des données personnelles dans les journaux techniques et le suivi d'erreurs.
- Sauvegardes chiffrées de la base de données ; révision périodique des dépendances et correctifs de sécurité.
7. Sous-traitants ultérieurs
Le Cabinet autorise de manière générale LexCall à recourir aux sous-traitants ultérieurs listés ci-dessous. LexCall informe le Cabinet, par email, de tout ajout ou remplacement au moins 30 jours avant sa prise d'effet ; le Cabinet peut s'y opposer en résiliant le service sans frais avant cette date. LexCall impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent accord et reste pleinement responsable envers le Cabinet.
| Sous-traitant | Localisation | Finalité | Garanties |
|---|---|---|---|
| ElevenLabs, Inc. | États-Unis | Agent vocal (synthèse et reconnaissance vocale, conduite de l'appel) | Clauses contractuelles types (CCT) ; conservation limitée à 90 jours |
| Twilio, Inc. | États-Unis / UE | Téléphonie (numéros, acheminement des appels, SMS) | CCT / Data Privacy Framework |
| Anthropic, PBC | États-Unis | Analyse et résumé des transcriptions | CCT ; aucune conservation des données après traitement |
| Google LLC | États-Unis / UE | Agenda (sur activation par le cabinet), authentification, mesure d'audience (avec consentement) | CCT / Data Privacy Framework |
| Stripe, Inc. | États-Unis / UE | Facturation et paiement | CCT / Data Privacy Framework |
| Resend, Inc. | États-Unis | Envoi des emails transactionnels | CCT |
| Vercel, Inc. | États-Unis / UE (fonctions exécutées à Paris) | Hébergement de l'application web | CCT / Data Privacy Framework |
| Railway Corp. | États-Unis | Hébergement du serveur applicatif et de la base de données (chiffrée) | CCT |
| Functional Software, Inc. (Sentry) | États-Unis / UE | Suivi des erreurs techniques (données personnelles filtrées) | CCT / Data Privacy Framework |
8. Transferts hors Union européenne
Certains sous-traitants ultérieurs sont établis aux États-Unis. Les transferts reposent sur les clauses contractuelles types de la Commission européenne (décision 2021/914) et, le cas échéant, sur la certification au Data Privacy Framework UE-États-Unis, complétées par le chiffrement des données décrit à l'article 6.
9. Droits des personnes concernées
Le Cabinet dispose, dans son tableau de bord, des moyens de répondre lui-même à la plupart des demandes : consultation et export des appels, rectification des fiches contact, suppression d'un appel ou d'un contact, suppression complète du compte. Lorsqu'une demande d'un appelant parvient directement à LexCall, LexCall la transmet au Cabinet sans délai et n'y répond pas de sa propre initiative, sauf instruction contraire du Cabinet.
10. Fin du traitement
À la clôture du compte, l'ensemble des données du Cabinet et de ses appelants est supprimé de manière définitive dans un délai de 30 jours, sauf obligation légale de conservation (données de facturation). Le Cabinet peut exporter ses données avant la clôture depuis son tableau de bord.
11. Violation de données et audit
LexCall notifie au Cabinet toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations nécessaires à la notification éventuelle de l'autorité de contrôle. Le Cabinet peut demander, une fois par an et moyennant un préavis de 30 jours, les informations nécessaires pour vérifier le respect du présent accord, ou faire réaliser un audit par un tiers indépendant soumis à confidentialité, à ses frais.
12. Responsabilité et droit applicable
Chaque partie est responsable des dommages résultant de sa propre violation du RGPD. Le présent accord est régi par le droit belge ; les tribunaux de Bruxelles sont compétents. Pour toute question relative au présent accord : raisamine11@gmail.com.