Politique de confidentialité
Vocca attache une grande importance à la protection de vos données personnelles et au respect de votre vie privée. La présente politique a pour objet de vous informer de nos pratiques en matière de collecte, de traitement et de partage des données que vous nous confiez.
Vocca exerce son activité en France et aux États-Unis. Lorsque les règles applicables, le lieu d’hébergement ou vos droits diffèrent entre les deux pays, les deux régimes sont présentés côte à côte sous les intitulés France et Union européenne et États-Unis.
Préambule
Nous considérons vos données personnelles comme des informations confidentielles auxquelles nous accordons une attention particulière.
Les données personnelles comprennent notamment :
- votre nom,
- votre numéro de téléphone,
- votre adresse e-mail,
- votre adresse IP,
- toute autre donnée communiquée directement par vous ou générée par votre navigation.
Conformément aux obligations légales et réglementaires, nous collectons, utilisons, partageons et conservons ces informations dans des conditions de sécurité renforcées et pour des durées limitées, proportionnées aux finalités pour lesquelles vous nous les avez transmises.
Sommaire
- Collecte des données
- Nature des données et finalités des traitements
- Notre rôle : sous-traitant et Business Associate
- Communication des données personnelles à des tiers
- Hébergement des données et transferts internationaux
- Durée de conservation des données
- Droits des personnes concernées
- Informations mobiles et messages SMS
- Sécurité informatique
- Modification de la politique de confidentialité
- Contact
- Gestion des cookies
1. Collecte des données
Vous nous confiez le traitement de vos données et nous nous efforçons d’être transparents sur la manière dont nous les collectons.
Nous collectons les données que vous nous fournissez lors de l’utilisation de nos services en ligne, notamment lorsque vous :
- naviguez sur notre site internet et le consultez ;
- demandez une démonstration de produit ;
- renseignez vos informations pour nous contacter ;
- renseignez vos informations pour postuler à un poste chez Vocca ;
- utilisez notre plateforme de gestion Vocca ;
- utilisez notre solution Voicebot.
Nous ne collectons jamais automatiquement votre adresse e-mail sans une action volontaire de votre part.
Certaines informations sont obligatoires ; elles sont signalées par un astérisque lors d’une demande de démonstration. À défaut, nous ne serons pas en mesure de traiter votre demande.
2. Nature des données et finalités des traitements
Les données sont utilisées selon les finalités que vous initiez vous-même, sur le fondement de l’une des bases légales suivantes :
- l’exécution des services ;
- le consentement ;
- les intérêts légitimes ;
- une obligation légale, réglementaire, judiciaire ou administrative.
La notion de « base légale » est une exigence du droit européen. Pour les traitements relevant du seul droit américain, la rubrique correspondante indique la finalité et les limites que nous appliquons.
Finalités détaillées
Finalité : répondre à une demande de démonstration
Données : nom, prénom, e-mail professionnel, numéro de téléphone professionnel, société
Base légale : intérêt légitime du responsable de traitement (Vocca)
Finalité : répondre à une demande de contact
Données : identité, téléphone professionnel, e-mail professionnel, société, objet de la demande, historique des demandes
Base légale : intérêt légitime du responsable de traitement (Vocca)
Finalité : répondre à une candidature
Données : identité, coordonnées, liens vers les réseaux sociaux, prétentions salariales, ville, CV, informations relatives au parcours professionnel
Base légale : intérêt légitime du responsable de traitement (Vocca)
Finalité : gestion des prospects et clients B2B
Données : identité, téléphone professionnel, e-mail professionnel, société, fonction
Base légale : intérêt légitime du responsable de traitement (Vocca)
Finalité : devis, facturation, contrats
Données : identité, coordonnées professionnelles, société, fonction, et l’identifiant d’entreprise applicable — SIREN/SIRET en France, EIN ou autre numéro d’identification fiscale aux États-Unis
Base légale : mesures précontractuelles ou contractuelles
Finalité : fonctionnement du Voicebot
Données : nom, prénom, numéro de téléphone, e-mail, date de naissance, enregistrement vocal, transcription, date/heure/lieu du rendez-vous, nom du praticien, motif du rendez-vous
Base légale : déterminée par le client. Vocca agit sur instructions du client — en qualité de sous-traitant en France et dans l’Union européenne, et en qualité de Business Associate aux États-Unis (voir section 3).
3. Notre rôle : sous-traitant et Business Associate
Lorsque vous interagissez avec un établissement de santé utilisant Vocca, c’est cet établissement qui décide des données traitées et des finalités poursuivies. Vocca agit sur ses instructions. La qualification juridique de ce rôle, et les obligations qui s’y attachent, diffèrent selon la juridiction.
France et Union européenne
Vocca agit en qualité de sous-traitant au sens du RGPD, l’établissement de santé agissant en qualité de responsable de traitement. La relation est encadrée par un accord de traitement des données (DPA) conclu au titre de l’article 28 du RGPD, qui définit les instructions documentées, les mesures de sécurité, le recours aux sous-traitants ultérieurs et l’assistance apportée par Vocca au responsable de traitement.
États-Unis
Lorsque Vocca crée, reçoit, conserve ou transmet des données de santé protégées (Protected Health Information, ou « PHI »), elle agit en qualité de Business Associate au sens du Health Insurance Portability and Accountability Act de 1996 (« HIPAA »), le professionnel de santé agissant en qualité de Covered Entity.
Business Associate Agreement. Vocca conclut un BAA avec chaque client professionnel de santé américain avant tout traitement de PHI. En cas de contradiction entre le BAA et la présente politique, le BAA prévaut s’agissant des PHI.
Usages autorisés. Vocca n’utilise et ne divulgue les PHI que dans les limites autorisées par le BAA, sur instruction de la Covered Entity, dans la mesure nécessaire à la fourniture et au support du service, ou lorsque la loi l’exige. Vocca n’utilise ni ne divulgue les PHI à ses propres fins marketing et ne vend pas de PHI.
Mesures de protection. Vocca met en œuvre des mesures administratives, physiques et techniques destinées à protéger la confidentialité, l’intégrité et la disponibilité des PHI conformément à la HIPAA Security Rule, notamment des contrôles d’accès fondés sur les rôles, le chiffrement des données en transit et au repos, la journalisation des accès aux PHI, l’application du principe du minimum nécessaire et une formation périodique des collaborateurs.
Sous-traitants. Tout sous-traitant amené à traiter des PHI pour le compte de Vocca est lié par un accord écrit imposant des obligations au moins aussi protectrices que celles auxquelles Vocca est elle-même soumise.
Notification des violations. En cas de violation portant sur des PHI non sécurisées, Vocca notifie la Covered Entity concernée sans délai déraisonnable et au plus tard soixante (60) jours après la découverte de la violation, en fournissant les informations requises par la HIPAA Breach Notification Rule.
Droits individuels sur les PHI. Les droits ouverts par HIPAA sur les PHI — accès, rectification et traçabilité des divulgations au sein d’un designated record set — s’exercent auprès du professionnel de santé et non auprès de Vocca. Lorsqu’un patient s’adresse directement à Vocca, la demande est transmise au praticien concerné.
4. Communication des données personnelles à des tiers
Vos données personnelles collectées par l’intermédiaire de nos services peuvent être transmises à des tiers, dans les limites prévues par la réglementation applicable et conformément à la présente politique.
4.1 Sous-traitants
Vos données personnelles peuvent être transmises à des prestataires externes qui les traitent pour notre compte, selon nos instructions. La transmission de vos données à ces prestataires est encadrée afin d’en garantir la sécurité. Il s’agit notamment de sociétés tierces fournissant des services de support, de fournisseurs technologiques et d’hébergeurs.
En France et dans l’Union européenne, ces prestataires sont liés par des accords de sous-traitance ultérieure au titre de l’article 28 du RGPD. Aux États-Unis, tout prestataire amené à traiter des PHI est lié par un Business Associate Agreement imposant des obligations au moins aussi protectrices que les nôtres.
Nous ne vendons pas vos données personnelles.
4.2 Autorités nationales
Afin de nous conformer à des obligations légales, réglementaires, judiciaires ou administratives, ou pour répondre aux demandes des autorités administratives ou judiciaires, nous pouvons être amenés à communiquer vos données à ces autorités chaque fois que nous y sommes légalement tenus.
5. Hébergement des données et transferts internationaux
Les données de la plateforme sont hébergées dans la région correspondant à la localisation du client.
France et Union européenne
Les données des clients européens sont hébergées dans l’Union européenne, chez Amazon Web Services (région Paris, avec redondance à Francfort) et Microsoft Azure (région France Central). Ces hébergeurs sont certifiés HDS (Hébergeur de Données de Santé), certification requise par l’article L. 1111-8 du Code de la santé publique pour l’hébergement de données de santé à caractère personnel.
Tout transfert de données personnelles hors de l’EEE est encadré par :
- des décisions d’adéquation (art. 45 du RGPD) ;
- des clauses contractuelles types (art. 46 du RGPD) ;
- les garanties appropriées prévues au chapitre V du RGPD.
États-Unis
Les données des clients américains sont hébergées aux États-Unis. Les hébergeurs de Vocca pour cette région sont liés en qualité de sous-traitants au sens de HIPAA par des Business Associate Agreements conclus avant tout traitement de PHI. Il n’existe pas d’équivalent américain de la certification HDS ; la protection repose sur la HIPAA Security Rule et sur la chaîne contractuelle des Business Associate Agreements.
Vocca est une société établie en France. Certaines fonctions internes — support client, facturation, ingénierie — sont assurées par des collaborateurs ou des prestataires de Vocca situés en France ou ailleurs dans l’Union européenne, ce qui peut impliquer un accès aux données des clients américains depuis l’extérieur des États-Unis. Cet accès est couvert par le Business Associate Agreement applicable et par les garanties énumérées ci-dessus.
6. Durée de conservation des données
6.1 Clients
Nous conservons les données pendant la durée de la relation commerciale et pour une durée maximale de 3 ans après la dernière interaction avec le client. Au-delà de la durée de conservation, vos données ne seront plus utilisées pour l’envoi de communications commerciales passé un délai de trois ans à compter de votre dernière interaction avec nous.
Les données liées à la facturation sont conservées :
- France et Union européenne — 10 ans, conformément à l’article L. 123-22 du Code de commerce.
- États-Unis — pendant la durée requise par la législation fédérale et étatique applicable.
6.2 Prospects
Nous conservons les données pendant une durée maximale de trois ans après la dernière interaction avec un prospect ayant manifesté un intérêt pour nos produits et/ou services.
6.3 Utilisateurs finaux d’un Voicebot Vocca
La durée maximale de conservation des données personnelles des utilisateurs interagissant avec un Voicebot fourni par Vocca est de :
- 6 mois pour les enregistrements audio ;
- 5 ans pour les autres données.
Il s’agit de durées maximales. Le client définit la durée de conservation applicable en fonction des finalités du traitement — en qualité de responsable de traitement au sens du RGPD en France et dans l’Union européenne, et en qualité de Covered Entity aux États-Unis, sous réserve des obligations de conservation imposées par la législation fédérale ou étatique.
7. Droits des personnes concernées
France et Union européenne
L’utilisation de vos données est possible :
- en raison de l’exécution et du suivi de notre relation contractuelle ;
- parce que vous y avez expressément consenti ;
- pour répondre à nos intérêts légitimes ;
- ou pour respecter une obligation légale.
Vous disposez à tout moment des droits suivants sur vos données personnelles :
- droit d’accès ;
- droit à la portabilité des données ;
- droit de rectification ;
- droit à l’effacement ;
- droit à la limitation du traitement.
Vous pouvez exercer ces droits dans les conditions prévues par la loi en adressant un e-mail à : dpo@vocca.com
Vous pouvez également vous opposer, pour des motifs légitimes, à ce que vos données personnelles soient traitées ou conservées dans nos fichiers clients lorsque le traitement repose sur l’intérêt légitime de Vocca ; et exercer votre droit d’opposition à la prospection commerciale sans avoir à justifier de motifs légitimes.
Si vous avez donné votre consentement à l’utilisation de vos données — par exemple pour recevoir des newsletters — vous pouvez le retirer à tout moment.
Si, pour quelque raison que ce soit, vous estimez notre réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l’Informatique et des Libertés), autorité compétente en matière de protection des données personnelles en France, via : https://www.cnil.fr/fr/plaintes
États-Unis
Les droits portant sur les PHI s’exercent auprès de votre professionnel de santé, dans les conditions décrites à la section 3.
S’agissant des données personnelles qui ne constituent pas des PHI — par exemple les données collectées lors de votre navigation sur le site, d’une demande de démonstration ou d’une candidature — les résidents de certains États disposent de droits d’accès, de rectification, de suppression et de portabilité, ainsi que du droit de s’opposer à la vente ou au partage de leurs données personnelles et à la publicité ciblée. Vocca ne vend pas de données personnelles. Ces demandes peuvent être adressées à dpo@vocca.com et sont traitées dans les délais fixés par la législation étatique applicable.
Aucune mesure discriminatoire ne sera prise à votre encontre en raison de l’exercice de ces droits.
8. Informations mobiles et messages SMS
Lorsqu’un patient communique son numéro de téléphone mobile à un cabinet de santé utilisant Vocca, ce numéro est traité afin de lui adresser des messages relatifs à sa prise en charge : confirmations de rendez-vous, rappels, modifications et annulations, informations pratiques et rappels de suivi. Les messages sont adressés dans le cadre d’une relation de soin existante, et chaque message est généré pour un patient déterminé, en lien avec son propre rendez-vous ou sa propre demande. La plateforme n’est pas utilisée pour de l’envoi en masse ni pour des campagnes de messages.
Aucune information mobile ne sera partagée avec des tiers ou des sociétés affiliées à des fins marketing ou promotionnelles. Les informations mobiles ne seront ni vendues ni partagées avec des tiers à des fins promotionnelles ou marketing.
Les données et le consentement d’opt-in à l’origine des messages textuels ne seront partagés avec aucun tiers.
Les informations mobiles ne peuvent être communiquées qu’aux prestataires techniques strictement nécessaires à l’acheminement des messages, à savoir les opérateurs de télécommunications et les fournisseurs de plateformes de messagerie, agissant en qualité de sous-traitants et sans droit de les utiliser pour leur propre compte.
Aucun message promotionnel ou marketing n’est envoyé aux patients via la plateforme. La fréquence des messages peut varier selon l’activité du cabinet et les rendez-vous du patient. Des frais de messagerie et de données peuvent s’appliquer. Le patient peut à tout moment demander à ne plus recevoir de messages, en répondant à un message ou en s’adressant directement au cabinet. Cette demande est sans frais et est prise en compte par le cabinet.
France et Union européenne
L’envoi des messages repose sur la base légale établie par le cabinet en qualité de responsable de traitement, et sur les droits du patient au titre du RGPD et du Code des postes et des communications électroniques.
États-Unis
Les messages sont de nature transactionnelle et liés à la prise en charge, et non de nature marketing. Le numéro de mobile du patient est communiqué par celui-ci au cabinet pour la gestion de ses propres rendez-vous ; il n’est jamais acheté, loué ni obtenu auprès d’un tiers. Le cabinet, en qualité de Covered Entity, est responsable de la relation avec le patient et du recueil de tout consentement que ses propres obligations imposent. Une demande d’arrêt de la réception des messages est prise en compte sans frais.
Les conditions complètes sont précisées à l’article 6 des Conditions Générales d’Utilisation.
9. Sécurité informatique
9.1 Principe général
Nous mettons en œuvre toutes les mesures techniques et organisationnelles appropriées afin de garantir la sécurité, l’intégrité et la confidentialité de vos données personnelles et d’empêcher toute destruction, perte, altération, divulgation, intrusion ou tout accès non autorisé à ces données, qu’il soit accidentel ou illicite.
Ces mesures comprennent le chiffrement des communications en transit et des données au repos, le contrôle d’accès et l’authentification forte, la journalisation des accès, la revue régulière des habilitations et des tests d’intrusion périodiques réalisés par un cabinet externe.
9.2 Gestion des failles de sécurité
Nous avons mis en place une procédure de prévention, de gestion et de correction des failles de sécurité, ainsi que de notification des violations de données personnelles.
Cette procédure nous permet de remédier efficacement aux vulnérabilités, de gérer les éventuelles violations de données et d’assurer la notification dans le respect des exigences applicables.
France et Union européenne
Nous nous engageons à notifier les violations de données personnelles dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance, à l’autorité de contrôle compétente, la CNIL, lorsque la violation est susceptible d’engendrer un risque pour vos droits et libertés ; et à vous informer dans les meilleurs délais lorsque la violation est susceptible d’engendrer un risque élevé pour vos droits et libertés.
États-Unis
Lorsque la violation porte sur des PHI non sécurisées, nous notifions la Covered Entity concernée sans délai déraisonnable et au plus tard soixante (60) jours après la découverte, conformément à la HIPAA Breach Notification Rule. La notification aux personnes concernées et, le cas échéant, au Department of Health and Human Services, incombe à la Covered Entity. Lorsqu’une violation porte sur des données personnelles ne constituant pas des PHI, nous informons les personnes concernées dans les conditions prévues par la loi étatique applicable en matière de notification des violations.
Dans tous les cas, nous communiquons les mesures prises pour remédier à la violation, y compris les mesures visant à en atténuer les conséquences.
10. Modification de la politique de confidentialité
Nous sommes susceptibles de modifier la présente politique.
Si ces modifications entraînent une réduction de vos droits, nous vous en informerons directement par les moyens de contact que vous nous avez communiqués.
11. Contact
Pour toute question, vous pouvez contacter notre service client à l’adresse : contact@vocca.com
Vous pouvez également écrire à dpo@vocca.com, notamment pour :
- déposer une réclamation relative à la vie privée et à la confidentialité ;
- poser une question relative à la présente politique de confidentialité.
Vocca a désigné un délégué à la protection des données, déclaré auprès de la CNIL sous le numéro DPO-158853. La même adresse de contact vaut pour les demandes formées au titre des lois étatiques américaines sur la protection des données.
Adresse postale : VOCCA, 7 rue Mariotte, 75017 Paris, France.
12. Gestion des cookies
12.1 Qu’est-ce qu’un cookie ?
Un cookie est un fichier déposé sur votre terminal (ordinateur, mobile ou tablette) lors de la visite d’un site internet ou de la consultation d’une publicité.
Il a pour finalité de :
- collecter des informations relatives à votre navigation ;
- fournir des services et des offres adaptés à votre terminal ;
- proposer des contenus correspondant à vos centres d’intérêt.
Lors de votre première visite sur notre site :
- des cookies peuvent être déposés, sous réserve de vos préférences en matière de cookies ;
- nous vous informons de ce dépôt par le bandeau qui s’affiche sur la page consultée.
Vos choix ne sont pas définitifs et peuvent être modifiés à tout moment en ajustant vos paramètres de cookies.
12.2 Pourquoi Vocca utilise-t-elle des cookies ?
Les cookies répondent à différentes finalités et stockent et/ou lisent des fichiers afin d’obtenir des informations relatives à votre interaction avec le site, notamment votre navigation et votre comportement. Dans ce cadre, sous réserve de votre consentement et/ou des réglages de votre terminal, Vocca collecte et traite tout ou partie des informations détaillées ci-dessous.
Cookies fonctionnels essentiels à la navigation
Ces cookies permettent :
- de mémoriser vos préférences en matière de cookies ;
- de mémoriser les données de compte client ;
- d’assurer la conservation du panier, etc.
Cookies marketing
Nous pouvons faire appel à des sociétés partenaires afin de permettre :
- l’affichage de publicités ;
- la diffusion de contenus ciblés en fonction de vos centres d’intérêt ;
- la mise en avant de produits susceptibles de vous plaire, affichés sur d’autres sites au cours de votre navigation (bannières publicitaires).
Cookies d’analyse et de mesure d’audience
Nous pouvons également intégrer et collecter des informations nous permettant :
- de réaliser des analyses ;
- de mesurer la fréquentation et les visites du site ;
- d’établir des statistiques ;
- d’effectuer des vérifications afin d’optimiser nos services et/ou d’améliorer la connaissance client.
12.3 Liste détaillée des cookies utilisés
AWSALBTG
Catégorie : nécessaire
Finalité : cookie d’équilibrage de charge AWS permettant des sessions persistantes en dirigeant un client vers le même groupe de serveurs.
Durée de conservation : 7 jours
AWSALBTGCORS
Catégorie : nécessaire
Finalité : cookie d’équilibrage de charge AWS garantissant que les requêtes de page d’un visiteur sont acheminées vers le même serveur au cours d’une même session de navigation.
Durée de conservation : 7 jours
tf_respondent_cc
Catégorie : nécessaire
Finalité : cookie permettant aux utilisateurs de Typeform d’accepter ou de refuser les cookies dans le formulaire.
Durée de conservation : 6 mois
_cf_bm
Catégorie : nécessaire
Finalité : cookie utilisé par Cloudflare pour détecter et limiter le trafic généré par des robots.
Durée de conservation : session
attribution_user_id
Catégorie : statistique
Finalité : cookie utilisé par Typeform pour réaliser des analyses clients anonymes.
Durée de conservation : 1 an
_ga
Catégorie : statistique
Finalité : cookie Google Analytics permettant de distinguer les utilisateurs uniques au moyen d’un identifiant généré aléatoirement. Utilisé pour calculer les données de visiteurs, de sessions et de campagnes pour les rapports d’analyse.
Durée de conservation : 1 an et 1 mois
_ga_MKNVXHKG
Catégorie : statistique
Finalité : cookie utilisé par Google Analytics pour maintenir l’état de la session.
Durée de conservation : 1 an et 1 mois
_ga_NYYBGLSXYD
Catégorie : statistique
Finalité : cookie utilisé par Google Analytics pour maintenir l’état de la session.
Durée de conservation : 1 an et 1 mois
_gcl_au
Catégorie : marketing
Finalité : cookie utilisé par Google Ads pour mesurer l’efficacité des campagnes publicitaires.
Durée de conservation : 3 mois
intercom-device-id-ra7oz01b
Catégorie : nécessaire
Finalité : cookie stockant l’identifiant de l’appareil de l’utilisateur pour la messagerie Intercom.
Durée de conservation : 9 mois
intercom-id-ra7oz01b
Catégorie : nécessaire
Finalité : cookie d’identification anonyme du visiteur, reçu lors des visites.
Durée de conservation : 9 mois
intercom-session-ra7oz01b
Catégorie : nécessaire
Finalité : cookie assurant le suivi des données de session de l’utilisateur pour la messagerie Intercom.
Durée de conservation : 7 jours
12.4 Quelles informations sont collectées par les cookies ?
Des informations relatives à votre navigation sur notre site, telles que :
- des statistiques de consultation des différentes pages de notre site (par exemple : catégories de biens ou de services affichées, temps passé sur les pages, etc.) ;
- les chemins d’URL complets vers, à travers et depuis notre site.
12.5 Paramétrage des préférences
Vous disposez de plusieurs possibilités pour définir vos préférences en matière de cookies.
Vous pouvez paramétrer les cookies :
- en ajustant les réglages de votre navigateur (Internet Explorer, Chrome, Safari, Mozilla, etc.) afin d’autoriser ou de bloquer les cookies ;
- en cliquant sur la politique de cookies dans le bandeau cookies ou dans les paramètres de cookies en bas de page.
France et Union européenne
Les cookies non strictement nécessaires ne sont déposés qu’après recueil de votre consentement, conformément à l’article 82 de la loi Informatique et Libertés. Le consentement peut être retiré à tout moment, aussi facilement qu’il a été donné.
États-Unis
Le paramétrage des cookies fonctionne sur un principe d’opposition (opt-out). Vous pouvez à tout moment refuser les cookies d’analyse et de marketing via le lien de paramétrage des cookies en pied de page. Lorsque la loi étatique l’exige, ce mécanisme vaut également opposition au partage de données personnelles à des fins de publicité ciblée.
Documents associés
Les Mentions légales, les Conditions générales d’utilisation et les paramètres des cookies sont accessibles depuis le pied de page du site.

Moins de temps au téléphone, plus de temps pour le soin
Demandez une démo et découvrez comment Vocca gère vos appels, rendez-vous et rappels 24h/24, 7j/7.