Politique de confidentialité
Bullify Ticketing, portail de support publié sur support.bullify.io.
Dernière mise à jour :
En bref
- Le portail est l’espace de travail de votre organisation. Pour tout ce que vous y déposez, c’est elle qui décide ; Bullify exécute ses instructions, en qualité de sous-traitant.
- Un compte demande une adresse électronique et un mot de passe. Le reste vient de l’usage, ou de ce que vous choisissez d’écrire.
- Un modèle de langage (Anthropic, États-Unis) lit les tickets pour les reformuler et peut proposer du code. Il propose ; une personne décide.
- La mesure d’audience dans votre navigateur ne démarre qu’après votre accord, et votre choix se modifie sur cette page.
- Depuis votre profil, vous téléchargez vos données et supprimez votre compte vous-même, sans avoir à nous écrire.
- Aucune donnée n’est vendue, ni utilisée à des fins publicitaires.
Qui est responsable de vos données
L’éditeur
- Dénomination
- TPC, SLU, nom commercial Bullify
- Forme
- Societat de Responsabilitat Limitada Unipersonal (droit andorran)
- Immatriculation
- NRT L-721104-X, Registre des Sociétés d’Andorre, n° 26016
- Siège
- Passatge d’Europa, Núm. 1, 4t Pis, AD500 Andorra la Vella, Principat d’Andorra
- Représentant légal
- Thomas Paul Petitjean
- Délégué à la protection des données
- dpo@bullify.io
Deux rôles, selon la donnée
Bullify n’occupe pas la même place pour toutes les données. Pour le contenu d’un espace de travail, l’organisation qui l’a ouvert (votre employeur, votre collectivité, votre établissement) est responsable du traitement : elle décide pourquoi et comment ces données sont traitées, et Bullify agit pour son compte, dans les limites d’un contrat de sous-traitance conclu au titre de l’article 28 du RGPD. Pour les quelques traitements qu’elle mène pour son propre compte, Bullify est elle-même responsable.
| Traitement | Responsable du traitement | Rôle de Bullify |
|---|---|---|
| Comptes et connexion, demandes de support, pièces jointes, assistance par intelligence artificielle, notifications, sécurité des accès, diagnostic des pannes, application des durées de conservation | Votre organisation | Sous-traitant |
| Mesure d’audience, statistiques d’usage, preuve de votre choix sur la mesure d’audience | Bullify | Responsable du traitement |
| Relation contractuelle et facturation avec l’organisation cliente | Bullify | Responsable du traitement |
Concrètement : pour une question sur le contenu de l’espace de travail, adressez-vous d’abord à votre organisation. Si vous nous écrivez, nous lui transmettons votre demande sans délai et l’aidons à y répondre. Pour obtenir vos données ou supprimer votre compte, vous n’avez même pas à passer par elle : c’est en libre-service (rubrique Vos droits).
Ce que nous traitons, pourquoi, et sur quelle base
Pour le compte de votre organisation
La base légale de ces traitements est fixée par votre organisation, responsable du traitement. Le plus souvent : son intérêt légitime à traiter les demandes de support de ses équipes (organisme privé), ou l’exécution de sa mission de service public (organisme public). Votre organisation peut vous préciser la sienne.
| Pourquoi | Quelles données | Base légale |
|---|---|---|
| Gérer votre compte et votre connexion | Adresse électronique, empreinte du mot de passe (jamais le mot de passe lui-même), nom et image s’ils sont renseignés, langue, espaces de travail et rôle, date de dernière connexion | Celle de votre organisation |
| Recevoir, instruire et suivre vos demandes | Titre, description, champs du formulaire, commentaires, mentions, pièces jointes, statut, échéances, fil d’activité (qui a changé quoi, et quand : l’auteur y est nommé, c’est l’objet de la fonction) | Celle de votre organisation |
| Reformuler, trier et proposer du code par intelligence artificielle | Contenu du ticket, détaillé à la rubrique Intelligence artificielle | Celle de votre organisation |
| Vous notifier par courriel et dans l’application | Adresse électronique, titre du ticket, nom de l’auteur et extrait d’un message, lien vers le ticket. Les notifications envoyées sont réglées par votre organisation | Celle de votre organisation |
| Sécuriser les accès | Session (adresse IP tronquée, navigateur) ; journal des connexions (empreinte du compte, adresse IP tronquée, navigateur, motif d’un refus, jamais l’adresse électronique essayée) ; compteur anti-abus (adresse IP complète et adresse électronique saisie, une heure) ; journal d’accès du serveur web (adresse IP complète, page demandée, navigateur) ; journaux techniques de l’application (identifiants techniques, et ponctuellement l’adresse électronique à la création d’un compte ou l’adresse IP complète lors d’un blocage anti-abus) | Obligation de sécurité (article 32 du RGPD) et intérêt légitime à protéger les comptes |
| Diagnostiquer et corriger les pannes | Contexte technique d’une erreur (page, message, pile d’appels) et identifiant technique de votre compte (jamais votre nom ni votre adresse), après retrait des adresses électroniques, numéros de téléphone et chemins de fichiers | Celle de votre organisation (maintien du service) |
| Transformer les erreurs de l’application de votre organisation en tickets, si elle a relié son outil Sentry | Contenu de l’erreur reçue, caviardé avant enregistrement (secrets, adresses électroniques, numéros de téléphone, numéros de sécurité sociale, adresses IP) | Celle de votre organisation |
| Répondre aux demandes d’exercice de vos droits | La demande, et la trace de l’opération (l’agent et la personne concernée y figurent sous forme d’empreinte) | Obligation légale (articles 12 et 15 à 22 du RGPD) |
Pour le compte de Bullify
| Pourquoi | Quelles données | Base légale |
|---|---|---|
| Mesurer l’audience du portail, dans votre navigateur | Identifiant aléatoire, pages consultées, page d’origine, type de navigateur et d’appareil ; détail à la rubrique Cookies et traceurs | Votre consentement |
| Produire des statistiques d’usage depuis nos serveurs, pour améliorer le service et suivre le coût du modèle de langage | Identifiant technique de votre compte (jamais votre nom ni votre adresse), identifiant de l’espace et du ticket, nature de l’action (ticket créé, fichier joint, export…), type et taille d’un fichier ; pour les appels au modèle : modèle, nombre de jetons, durée, coût estimé. Aucun contenu de ticket | Intérêt légitime de Bullify ; vous pouvez vous y opposer (rubrique Vos droits) |
| Prouver le choix que vous avez fait sur la mesure d’audience | Le choix, sa date, la version de la politique, un identifiant aléatoire de navigateur, l’identifiant de votre compte si vous êtes connecté, l’adresse IP tronquée, le navigateur | Obligation légale de pouvoir démontrer un consentement (article 7 du RGPD) |
| Gérer la relation contractuelle avec l’organisation cliente et la facturer, en dehors du portail | Nom, fonction et coordonnées professionnelles des interlocuteurs, contrat, factures | Exécution du contrat ; obligations comptables |
Les statistiques d’usage produites par nos serveurs ne passent pas par votre navigateur : elles ne dépendent donc pas du choix fait dans le bandeau. Elles ne portent aucun contenu, et votre opposition s’exerce par écrit.
Intelligence artificielle
Le portail confie certaines tâches à un modèle de langage : reformuler une demande en spécification, trier un signalement de bug (reproduction, hypothèses, critère de résolution), préparer un résumé ou des questions de clarification, et produire une proposition de code. Tout ce qu’il rédige reste d’abord visible de la seule équipe de support : vous ne recevez que ce qu’une personne choisit de vous transmettre.
Quand il intervient
- Au dépôt d’un ticket, automatiquement, si la reformulation automatique est active dans l’espace de travail, ce qui est le réglage par défaut. Un administrateur de l’espace peut la désactiver : le modèle n’intervient alors que sur l’action d’un agent.
- Quand un agent demande une nouvelle reformulation, par exemple après vos réponses à ses questions.
- Quand un administrateur demande une proposition de code, ou juste après la reformulation si votre organisation a activé la proposition automatique (désactivée par défaut). Le modèle travaille alors dans une copie du dépôt de code de votre organisation, et la proposition est ouverte en brouillon : rien n’est intégré sans revue humaine.
Ce qui lui est transmis
Pour reformuler ou trier :
- le titre, le type et la référence du ticket, le nom de l’espace de travail ;
- la description, telle que vous l’avez écrite, et les champs du formulaire ;
- les pièces jointes : le texte d’un journal ou d’un fichier texte est recopié dans la requête (les 4 premiers kilo-octets, le modèle pouvant lire la suite), et le modèle a pour consigne d’ouvrir chaque image et chaque PDF : une capture d’écran est donc lue, délibérément ;
- lors d’une nouvelle reformulation, les derniers commentaires du ticket, y compris les échanges internes à l’équipe de support, chacun tronqué à 2 000 caractères.
Pour proposer du code :
- le titre, le type et le lien du ticket, le nom de l’espace de travail ;
- la spécification reformulée ;
- jusqu’à 50 commentaires publics du ticket (ceux du demandeur et du support, pas les échanges internes), avec leur date et le rôle de leur auteur ;
- le code source du dépôt de votre organisation.
Ce qui ne lui est pas transmis, et ce qui l’est malgré tout
Le portail n’ajoute ni votre nom ni votre adresse électronique à ce qu’il envoie : un commentaire part avec le rôle de son auteur, pas avec son identité. En revanche, le contenu part tel qu’il a été rédigé. Aucun filtre ne retire aujourd’hui les noms, adresses, numéros ou identifiants qu’un ticket, un commentaire, une capture d’écran ou un journal contiennent. C’est pourquoi le formulaire de dépôt vous invite à n’y mettre que ce dont la demande a besoin.
Qui décide
Le modèle propose, une personne décide. Il ne prend aucune décision produisant des effets juridiques à votre égard ni vous affectant de manière significative, au sens de l’article 22 du RGPD : il ne note personne, ne classe personne, et ne ferme ni ne refuse aucune demande. Ce qu’il produit (spécification, résumé, questions, proposition de code) est relu par l’équipe de support, qui garde la main sur le traitement de la demande.
Qui fournit le modèle
Le modèle est fourni par Anthropic PBC, établie aux États-Unis : ce qui lui est transmis, décrit ci-dessus, quitte donc l’Union européenne, pour la seule fin de produire la reformulation, le triage ou la proposition de code demandés. Les contenus qui lui sont transmis ne sont pas utilisés pour entraîner ses modèles.
Ce que nous en gardons
Ce que le modèle produit reste dans le ticket, comme tout autre contenu, et suit ses durées de conservation. La spécification d’une proposition de code est aussi enregistrée dans le dépôt de votre organisation, où elle suit les règles de ce dépôt. De chaque appel, nous gardons un an une trace technique (modèle, nombre de jetons, durée, coût estimé, journal d’exécution), et nous transmettons à notre outil de statistiques les mêmes mesures, sans aucun contenu.
Qui reçoit vos données
Vos données sont accessibles :
- aux membres de l’espace de travail, selon le rôle que votre organisation leur attribue ; certains commentaires sont réservés à l’équipe de support ;
- aux agents de Bullify habilités, pour traiter les demandes et exploiter le service ;
- aux prestataires ci-dessous, pour la seule part qui leur est nécessaire ;
- à une autorité, seulement si la loi nous y oblige.
| Prestataire | Pour quoi | Données concernées | Localisation | Garanties |
|---|---|---|---|---|
| Scaleway SAS | Hébergement : serveur, base de données, pièces jointes, sauvegardes | L’ensemble des données du portail | France (Paris) | Aucun transfert hors de l’Union |
| Resend, Inc. | Acheminement des courriels | Adresse du destinataire, titre du ticket, nom de l’auteur et extrait d’un message, lien vers le ticket ou lien de définition du mot de passe | États-Unis | Clauses contractuelles types de la Commission européenne |
| Anthropic PBC | Modèle de langage : reformulation, triage, proposition de code | Contenu des tickets, détaillé à la rubrique « Intelligence artificielle » | États-Unis | Contenus non utilisés pour entraîner ses modèles |
| GitHub, Inc. | Ouverture d’une proposition de code dans le dépôt de l’organisation | Titre du ticket, lien, spécification reformulée, code produit | États-Unis | Clauses contractuelles types de la Commission européenne |
| Functional Software, Inc. (Sentry) | Remontée des erreurs de l’application | Contexte technique de l’erreur et identifiant technique du compte, après retrait des adresses électroniques, numéros de téléphone et chemins de fichiers | Union européenne (résidence des données en UE) | Traitement en UE ; clauses contractuelles types à titre subsidiaire |
| PostHog, Inc. | Mesure d’audience et statistiques d’usage | Détaillées aux rubriques « Ce que nous traitons » et « Cookies et traceurs » | Union européenne (instance d’hébergement en UE) | Traitement en UE ; clauses contractuelles types à titre subsidiaire |
| Discord Inc. | Alertes internes à l’équipe Bullify (nouveau ticket, proposition de code, échéance dépassée, échec technique) | Titre et type du ticket, nom de l’espace, lien vers le ticket ; pour un nouveau ticket, nom et adresse électronique de son auteur | États-Unis | Clauses contractuelles types de la Commission européenne |
Le dépôt de code de votre organisation, lorsqu’elle en relie un, reste régi par le contrat qu’elle a elle-même conclu avec son hébergeur de code.
Transferts hors de l’Union européenne
Les données du portail sont hébergées en France, chez Scaleway, à Paris. La remontée d’erreurs et la mesure d’audience sont traitées dans l’Union européenne.
Bullify est établie en Andorre : l’accès de ses agents depuis son siège est un transfert, couvert par la décision d’adéquation de la Commission européenne du 19 octobre 2010 (décision 2010/625/UE).
Resend, GitHub et Discord sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d’exécution 2021/914) et, pour les prestataires qui y adhèrent, par la décision d’adéquation UE–États-Unis du 10 juillet 2023. Une copie des garanties applicables vous est communiquée sur demande à dpo@bullify.io.
Combien de temps nous les gardons
Une tâche planifiée applique ces durées chaque nuit, et les fichiers sont effacés du disque, pas seulement de la base de données. Ce sont les durées appliquées par défaut ; votre organisation peut en demander d’autres pour son espace.
Données de l’espace de travail
| Donnée | Durée | Au terme |
|---|---|---|
| Compte (adresse, nom, image, langue) | Tant qu’il sert, puis 24 mois après la dernière connexion | Anonymisation irréversible |
| Session de connexion (adresse IP tronquée, navigateur) | 7 jours, prolongés à chaque visite | Suppression à l’expiration |
| Ticket placé dans la corbeille | 30 jours | Suppression définitive, fichiers compris |
| Contenu d’un ticket résolu (corps, champs, spécification, commentaires, pièces jointes) | 24 mois après sa résolution | Contenu effacé ; le titre et les dates restent, pour les statistiques |
| Fil d’activité d’un ticket | 5 ans | Suppression |
| Notification dans l’application, une fois lue | 90 jours | Suppression |
| Notification dans l’application, lue ou non | 180 jours au plus | Suppression |
| Journal des connexions (empreinte du compte, adresse IP tronquée) | 1 an | Suppression |
| Traces d’exploitation : appels au modèle de langage, journaux de génération de code, erreurs reçues de Sentry | 1 an | Suppression |
| Compteur anti-abus (adresse IP complète, adresse électronique saisie) | Fenêtre d’une heure, effacée dans l’heure qui suit | Suppression |
| Journal d’accès du serveur web (adresse IP complète, page demandée, navigateur) | 90 jours au plus | Suppression par rotation |
| Journaux techniques de l’application | Rotation par volume : 3 fichiers de 10 Mo par service au plus, sans durée fixe | Écrasement par les plus récents |
| Remontée d’erreurs, chez Sentry | 30 jours | Suppression par Sentry |
Données dont Bullify est responsable
| Donnée | Durée | Au terme |
|---|---|---|
| Votre choix sur la mesure d’audience, dans votre navigateur | 13 mois | Le choix vous est redemandé |
| Preuve de ce choix, sur nos serveurs | 3 ans | Suppression |
| Mesure d’audience et statistiques d’usage, chez PostHog | Fixée par la formule souscrite : 1 an en formule gratuite, 7 ans en formule payante | Suppression par PostHog |
| Coordonnées des interlocuteurs de l’organisation cliente, contrat | Durée du contrat, puis 5 ans | Suppression |
| Factures et pièces comptables | 10 ans | Suppression |
Anonymiser plutôt que supprimer. Un compte anonymisé perd son nom, son adresse, son image, ses sessions et ses notifications ; sa ligne subsiste parce que les tickets et commentaires de vos collègues y renvoient, mais elle ne désigne plus personne. Le texte de vos commentaires reste au dossier de l’espace : si vous souhaitez en faire retirer une information, c’est une demande de rectification.
Sauvegardes. La base de données est sauvegardée chaque nuit par notre hébergeur, et ces sauvegardes sont conservées 7 jours. Le serveur fait en outre l’objet d’une image complète chaque mois, conservée par rotation. Une donnée effacée peut subsister dans ces copies jusqu’à leur expiration ; elles ne servent qu’à restaurer le service après un incident.
Ce qui est obligatoire, ce qui ne l’est pas
- Adresse électronique et mot de passe : indispensables. Sans eux, pas de compte, donc pas d’accès au portail. Les comptes sont ouverts sur invitation de votre organisation.
- Nom et image de profil : facultatifs.
- Champs marqués d’un astérisque dans un ticket : nécessaires pour que la demande puisse être traitée. Le reste, et en particulier le détail de la description et les pièces jointes, dépend de ce que vous choisissez d’y mettre.
- Mesure d’audience : facultative. La refuser ne retire aucune fonction.
Vos droits
Vous disposez, sur vos données, des droits suivants :
- accès : savoir ce que nous traitons et en obtenir une copie ;
- rectification : faire corriger une donnée inexacte ;
- effacement : faire supprimer vos données, dans les limites prévues par la loi ;
- limitation : faire geler un traitement le temps d’une vérification ;
- portabilité : recevoir vos données dans un format structuré et lisible par machine ;
- opposition : vous opposer à un traitement fondé sur l’intérêt légitime, comme les statistiques d’usage ;
- retrait du consentement, à tout moment, pour la mesure d’audience ;
- directives post-mortem : définir ce que deviennent vos données après votre décès (article 85 de la loi n° 78-17 du 6 janvier 1978) ;
- ne pas faire l’objet d’une décision entièrement automatisée produisant des effets juridiques : le portail n’en prend aucune.
Sans nous écrire
Dans Mon profil, rubrique « Mes données personnelles » :
- télécharger vos données : un fichier JSON contenant tout ce que la base conserve à votre sujet (profil, espaces de travail, tickets, commentaires, activité, notifications, sessions, choix de consentement). Les fichiers joints y sont listés et se récupèrent depuis leur ticket ;
- supprimer votre compte : l’anonymisation est immédiate et irréversible, et toutes vos sessions sont fermées.
En nous écrivant
Pour tout autre droit, ou si vous n’avez plus accès à votre compte, écrivez à dpo@bullify.io ou par courrier à TPC, SLU, Passatge d’Europa, Núm. 1, 4t Pis, AD500 Andorra la Vella, Principat d’Andorra. Nous répondons dans un délai d’un mois, qui peut être prolongé de deux mois pour une demande complexe ; nous vous le disons alors, en expliquant pourquoi. Nous ne demandons un justificatif d’identité qu’en cas de doute raisonnable. Nos agents peuvent produire la même archive et appliquer la même anonymisation que le libre-service, à partir de l’adresse de votre demande.
Lorsque votre demande porte sur le contenu de l’espace de travail, dont votre organisation est responsable, nous la lui transmettons sans délai et l’aidons à y répondre.
Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr/fr/plaintes, ou l’autorité de protection des données du pays de l’Union où vous résidez ou travaillez. Rien ne vous oblige à nous écrire d’abord, mais c’est souvent le plus rapide.
Sécurité
- Chaque espace de travail est cloisonné par la base de données elle-même, et ce cloisonnement est vérifié à chaque intégration de code.
- Toutes les communications sont chiffrées (HTTPS).
- Les mots de passe ne sont conservés que sous forme d’empreinte.
- L’adresse IP est tronquée avant d’être écrite dans une session, le journal des connexions ou une preuve de consentement. Elle reste complète dans le compteur anti-abus (une heure), dans le journal d’accès du serveur web (90 jours au plus) et dans les journaux techniques lorsqu’un blocage anti-abus se déclenche.
- Les remontées d’erreurs sont filtrées avant de quitter nos serveurs.
- Les connexions et les exercices de droits sont journalisés, et les points d’entrée sensibles limitent le nombre de tentatives.
Modifications de cette politique
La date en tête de page change à chaque modification. Si une modification touche la mesure d’audience, votre choix vous est redemandé. Les versions antérieures de cette politique sont conservées et vous sont communiquées sur demande.