Juridique et conformité
Protection des données aux Émirats arabes unis et en Arabie saoudite
Ce qu’attendent d’une organisation qui utilise Telonic les lois des Émirats arabes unis et de l’Arabie saoudite sur les données personnelles, qui est responsable de quoi, et ce que fait le produit pour vous aider.
Sur cette page
Chaque conversation que mène l’agent IA implique des données personnelles : un nom, un numéro de téléphone, un logement, une réservation, un sinistre. Les Émirats arabes unis comme l’Arabie saoudite disposent de lois sur la protection des données personnelles qui définissent comment ces données peuvent être collectées, utilisées, conservées et transférées. Votre organisation décide pourquoi et comment les données de vos clients sont utilisées, et Telonic les traite sur vos instructions. Cette page décrit en termes simples ce qu’attendent ces lois, comment les responsabilités sont réparties, et ce que fait le produit pour aider votre organisation à remplir ses obligations.
Cette page fournit des informations générales sur la loi et ne constitue pas un conseil juridique. Les lois et règlements des deux pays continuent d’évoluer, et leur application dépend de votre organisation, de votre secteur et de vos clients. Votre organisation est responsable de sa propre conformité et devrait obtenir ses propres conseils juridiques. Nous présenterons précisément à votre équipe juridique la manière dont le produit traite chaque point.
Qui est responsable de quoi
Le droit de la protection des données répartit les responsabilités entre deux rôles. Le responsable du traitement décide pourquoi et comment les données personnelles sont traitées. Le sous-traitant traite les données pour le compte du responsable du traitement et sur ses instructions.
Lorsque vous déployez Telonic, votre organisation est le responsable du traitement des données de vos clients, et Telonic agit en qualité de sous-traitant pour votre compte. Vous décidez quelles conversations mène l’agent IA, ce qu’il est autorisé à consulter, ce qui est stocké et pendant combien de temps. Telonic ne traite les données que pour fournir le service, sur vos instructions documentées, en vertu de conditions de traitement des données qui font partie de votre contrat. Voir Contrats et conditions de traitement des données.
Ce qu’attend la loi des Émirats arabes unis
Le décret-loi fédéral des Émirats arabes unis relatif à la protection des données personnelles (Federal Decree-Law on the Protection of Personal Data) s’applique au traitement des données personnelles des personnes se trouvant aux Émirats arabes unis, ainsi qu’aux organisations établies aux Émirats arabes unis qui traitent des données personnelles. En termes simples, il attend d’une organisation qu’elle :
- Dispose d’une base légale. Le consentement est la principale base légale, avec des exceptions précises, comme le traitement nécessaire à l’exécution d’un contrat avec la personne ou au respect d’une autre obligation légale.
- N’utilise les données que pour la finalité déclarée, ne collecte que ce qui est nécessaire à cette finalité, et veille à ce que les données soient exactes et ne soient pas conservées plus longtemps que nécessaire.
- Respecte les droits des personnes concernées par les données, notamment le droit d’accéder à leurs données, de les faire rectifier, de les faire effacer, de limiter ou de faire cesser le traitement, et de s’opposer aux décisions prises exclusivement par des moyens automatisés.
- Assure la sécurité des données, au moyen de mesures techniques et organisationnelles adaptées au risque.
- Signale les violations de données personnelles au régulateur et, dans certains cas, aux personnes concernées.
- Ne transfère de données hors des Émirats arabes unis que dans les conditions fixées par la loi, par exemple vers des pays reconnus comme offrant une protection adéquate, ou avec les garanties que la loi autorise.
- Tienne un registre des traitements et, dans certains cas, désigne un délégué à la protection des données.
- Conclue un contrat avec tout sous-traitant, l’obligeant à n’agir que sur instructions et à protéger les données.
La loi est complétée par des règlements d’exécution, et des règles détaillées continuent d’être publiées. Certains secteurs, comme la santé et les services financiers, sont soumis à des règles supplémentaires qui leur sont propres, notamment sur le lieu où certaines données peuvent être conservées.
Les zones franches financières ont leurs propres lois. Le centre financier international de Dubaï (Dubai International Financial Centre, DIFC) et Abu Dhabi Global Market (ADGM) disposent chacun de leur propre loi sur la protection des données et de leur propre régulateur. Si votre organisation est établie dans l’une de ces zones, cette loi lui est applicable, et votre équipe juridique vous indiquera comment elle s’articule avec la loi fédérale pour votre activité.
Ce qu’attend la loi saoudienne
La loi saoudienne sur la protection des données personnelles (Personal Data Protection Law) est placée sous la supervision de l’Autorité saoudienne des données et de l’intelligence artificielle (Saudi Data and Artificial Intelligence Authority, SDAIA), et complétée par des règlements d’application et par une réglementation sur le transfert de données personnelles hors du Royaume. Elle s’applique au traitement des données personnelles des personnes se trouvant en Arabie saoudite, y compris lorsque ce traitement est effectué par des organisations situées hors du Royaume. Si vous détenez des données appartenant à des personnes résidant en Arabie saoudite, elle s’applique à ces données, quel que soit le lieu où elles sont traitées.
Ses attentes suivent le même schéma que celles de la loi des Émirats arabes unis : une base légale, le consentement étant la principale ; une utilisation limitée à la finalité déclarée ; des droits pour les personnes concernées par les données, notamment le droit d’être informées, d’accéder à leurs données, de les faire rectifier et de les faire détruire ; une sécurité appropriée ; un registre des traitements ; et, dans certains cas, un délégué à la protection des données. Les violations doivent être notifiées à la SDAIA dans un délai court et fixe défini par la réglementation, ainsi qu’aux personnes concernées lorsqu’elles sont exposées à un risque. Les transferts hors du Royaume ne sont autorisés que dans les conditions fixées par la réglementation sur les transferts. La SDAIA continue de publier des lignes directrices, et votre équipe juridique devrait vérifier la position actuelle.
Ce qu’attend la loi, et ce que fait le produit pour vous aider
| Ce qu’attend la loi | Ce que fait le produit pour vous aider |
|---|---|
| Savoir où les données sont traitées, et contrôler les transferts à l’étranger | Vous choisissez où s’exécute votre déploiement : une région aux Émirats arabes unis, une région en Arabie saoudite, votre propre compte cloud ou vos propres locaux. L’ensemble des traitements de votre déploiement s’effectue dans la région que vous choisissez, sauf si vous choisissez explicitement un fournisseur de modèles de langage situé en dehors de celle-ci. Voir Hébergement et résidence des données |
| Limiter ce qui sort de votre contrôle | Les données personnelles sont masquées avant que des données ne quittent votre déploiement pour toute destination autre que vos propres systèmes et vos propres clients, y compris tout fournisseur situé en dehors de votre région, ainsi que les rapports et les exports. Voir Masquage des données personnelles |
| Ne conserver les données que le temps nécessaire | Rien n’est stocké sans votre autorisation, et vous fixez la durée de conservation de chaque type de contenu. Lorsque le stockage du contenu est désactivé, seule une trace d’audit sans contenu de conversation est conservée, pendant la durée que vous fixez |
| Assurer la sécurité des données | Chiffrement en transit avec TLS (Transport Layer Security) en version 1.2 ou supérieure, et au repos avec AES-256 (Advanced Encryption Standard, avec des clés de 256 bits). Les données de chaque organisation cliente sont séparées de celles de toutes les autres. Voir Chiffrement |
| Limiter qui peut voir les données | Authentification unique (une seule connexion d’entreprise pour de nombreuses applications) via votre fournisseur d’identité, avec authentification multifacteur (une seconde vérification en plus du mot de passe). Chaque personne ne voit que ce dont son rôle a besoin. Voir Contrôle d’accès et authentification unique |
| Pouvoir démontrer ce qui s’est passé | Les accès et les modifications sont journalisés, et chaque conversation comporte une trace de ce que l’agent IA a consulté, de ce qu’il a fait et pourquoi. Voir Piste d’audit et traces de décision |
| Répondre aux demandes des personnes concernées par les données | Votre équipe peut retrouver les conversations concernant une personne grâce à la recherche et au dossier client. Telonic vous aide à traiter les demandes d’accès, de rectification et de suppression, comme le prévoient vos conditions de traitement des données |
| Supprimer les données lorsqu’elles ne sont plus nécessaires | Les données sont supprimées à la fin de la durée de conservation que vous fixez. À la fin de votre contrat, vos données vous sont restituées dans un format standard, puis supprimées des systèmes de production, ainsi que des sauvegardes au fur et à mesure de leur expiration, avec une confirmation écrite |
| Signaler rapidement les violations | Les violations de données à caractère personnel sont notifiées à vos contacts désignés dans les meilleurs délais, et au plus tard 24 heures après la prise de connaissance d’une violation affectant vos données, avec des mises à jour au fil de l’eau. Voir Réponse aux incidents |
| Contrôler qui d’autre traite les données | La liste des sous-traitants ultérieurs (d’autres entreprises auxquelles Telonic fait appel pour fournir le service) fait partie des conditions de traitement des données et est disponible sur demande. Tout changement vous est notifié 30 jours à l’avance, avec le droit de vous y opposer. Voir Sous-traitants ultérieurs |
| Disposer d’un contrat de sous-traitance | Des conditions de traitement des données font partie de chaque contrat. Voir Contrats et conditions de traitement des données |
Les violations de données à caractère personnel sont notifiées à vos contacts désignés dans les meilleurs délais, et au plus tard 24 heures après la prise de connaissance d’une violation affectant vos données. Lorsque votre régulateur fixe son propre délai court, comme le font les règles saoudiennes, votre équipe juridique devrait prévoir comment les deux délais s’articulent. Indiquez-nous qui sont vos contacts désignés et comment les joindre en dehors des heures ouvrées, afin de ne pas perdre de temps.
Les réseaux qu’utilisent vos clients
Vos clients vous joignent par l’intermédiaire de réseaux qui acheminent la conversation jusqu’à votre déploiement. Votre opérateur achemine les appels, et la plateforme WhatsApp de Meta achemine les messages WhatsApp. Meta reçoit, traite et stocke brièvement les messages WhatsApp sur sa propre infrastructure avant qu’ils n’atteignent votre déploiement, en vertu de ses propres conditions, comme pour toute entreprise qui utilise WhatsApp.
Votre équipe juridique devrait en tenir compte lors de l’évaluation du canal WhatsApp. Voir WhatsApp : vue d’ensemble.
Le consentement dans les conversations
Lorsque le consentement est votre base légale, l’agent IA peut le recueillir au cours de la conversation et le consigner dans le dossier du client. Les appels ne sont enregistrés qu’une fois que l’appelant a donné son consentement, et les messages WhatsApp sortants ne sont envoyés qu’aux clients dont l’opt-in (le consentement préalable) est enregistré. Voir Enregistrement des appels et consentement et Règles de contact pour les messages et appels sortants.
En pratique
Un promoteur immobilier de Dubaï vend des logements à des acquéreurs aux Émirats arabes unis et en Arabie saoudite.
- Son équipe juridique confirme que la loi des Émirats arabes unis s’applique aux données de ses acquéreurs aux Émirats arabes unis, et que la loi saoudienne s’applique aux données des acquéreurs résidant dans le Royaume, quel que soit le lieu de leur traitement.
- Après avoir pris conseil, le promoteur choisit la région des Émirats arabes unis pour son déploiement, et consigne dans son évaluation des transferts la manière dont les données des acquéreurs saoudiens sont traitées. Il ne choisit aucun fournisseur en dehors de la région.
- Il fixe les durées de conservation : les transcriptions pendant toute la durée de la vente, plus la période précisée par sa politique, et les enregistrements d’appels pendant une période plus courte.
- Khalid, un acquéreur établi à Riyad, demande une copie de ce que le promoteur détient à son sujet. Le délégué à la protection des données retrouve les conversations de Khalid grâce à la recherche et à son dossier client, et lui en fournit une copie.
- Les contacts désignés du promoteur pour les notifications de violation comprennent un numéro joignable en dehors des heures ouvrées, inscrit dans ses conditions de traitement des données.
Ce que votre équipe contrôle
- L’option et la région d’hébergement, et si un fournisseur situé en dehors de cette région peut être utilisé.
- Ce qui est stocké, et pendant combien de temps.
- Les personnes de votre organisation qui peuvent voir les données personnelles.
- Votre base légale et la formulation du consentement.
- Vos contacts désignés pour les notifications de violation.
Voir aussi
- Contrats et conditions de traitement des donnéesJuridique et conformité
- Hébergement et résidence des donnéesSécurité et protection des données
- Masquage des données personnellesSécurité et protection des données
- Stockage, conservation et suppressionSécurité et protection des données
- Questions juridiques et de conformitéFAQ
Les noms et logos de produits sont des marques de leurs propriétaires respectifs. Leur mention indique les systèmes auxquels Telonic se connecte et n’implique ni partenariat ni approbation.