Politique de confidentialité

Bullify Ticketing, portail de support publié sur support.bullify.io.

Dernière mise à jour :

En bref

  • Le portail est l’espace de travail de votre organisation. Pour tout ce que vous y déposez, c’est elle qui décide ; Bullify exécute ses instructions, en qualité de sous-traitant.
  • Un compte demande une adresse électronique et un mot de passe. Le reste vient de l’usage, ou de ce que vous choisissez d’écrire.
  • Un modèle de langage (Anthropic, États-Unis) lit les tickets pour les reformuler et peut proposer du code. Il propose ; une personne décide.
  • La mesure d’audience dans votre navigateur ne démarre qu’après votre accord, et votre choix se modifie sur cette page.
  • Depuis votre profil, vous téléchargez vos données et supprimez votre compte vous-même, sans avoir à nous écrire.
  • Aucune donnée n’est vendue, ni utilisée à des fins publicitaires.

Qui est responsable de vos données

L’éditeur

Dénomination
TPC, SLU, nom commercial Bullify
Forme
Societat de Responsabilitat Limitada Unipersonal (droit andorran)
Immatriculation
NRT L-721104-X, Registre des Sociétés d’Andorre, n° 26016
Siège
Passatge d’Europa, Núm. 1, 4t Pis, AD500 Andorra la Vella, Principat d’Andorra
Représentant légal
Thomas Paul Petitjean
Délégué à la protection des données
dpo@bullify.io

Deux rôles, selon la donnée

Bullify n’occupe pas la même place pour toutes les données. Pour le contenu d’un espace de travail, l’organisation qui l’a ouvert (votre employeur, votre collectivité, votre établissement) est responsable du traitement : elle décide pourquoi et comment ces données sont traitées, et Bullify agit pour son compte, dans les limites d’un contrat de sous-traitance conclu au titre de l’article 28 du RGPD. Pour les quelques traitements qu’elle mène pour son propre compte, Bullify est elle-même responsable.

Qui décide de quoi
TraitementResponsable du traitementRôle de Bullify
Comptes et connexion, demandes de support, pièces jointes, assistance par intelligence artificielle, notifications, sécurité des accès, diagnostic des pannes, application des durées de conservationVotre organisationSous-traitant
Mesure d’audience, statistiques d’usage, preuve de votre choix sur la mesure d’audienceBullifyResponsable du traitement
Relation contractuelle et facturation avec l’organisation clienteBullifyResponsable du traitement

Concrètement : pour une question sur le contenu de l’espace de travail, adressez-vous d’abord à votre organisation. Si vous nous écrivez, nous lui transmettons votre demande sans délai et l’aidons à y répondre. Pour obtenir vos données ou supprimer votre compte, vous n’avez même pas à passer par elle : c’est en libre-service (rubrique Vos droits).

Ce que nous traitons, pourquoi, et sur quelle base

Pour le compte de votre organisation

La base légale de ces traitements est fixée par votre organisation, responsable du traitement. Le plus souvent : son intérêt légitime à traiter les demandes de support de ses équipes (organisme privé), ou l’exécution de sa mission de service public (organisme public). Votre organisation peut vous préciser la sienne.

Traitements réalisés pour votre organisation
PourquoiQuelles donnéesBase légale
Gérer votre compte et votre connexionAdresse électronique, empreinte du mot de passe (jamais le mot de passe lui-même), nom et image s’ils sont renseignés, langue, espaces de travail et rôle, date de dernière connexionCelle de votre organisation
Recevoir, instruire et suivre vos demandesTitre, description, champs du formulaire, commentaires, mentions, pièces jointes, statut, échéances, fil d’activité (qui a changé quoi, et quand : l’auteur y est nommé, c’est l’objet de la fonction)Celle de votre organisation
Reformuler, trier et proposer du code par intelligence artificielleContenu du ticket, détaillé à la rubrique Intelligence artificielleCelle de votre organisation
Vous notifier par courriel et dans l’applicationAdresse électronique, titre du ticket, nom de l’auteur et extrait d’un message, lien vers le ticket. Les notifications envoyées sont réglées par votre organisationCelle de votre organisation
Sécuriser les accèsSession (adresse IP tronquée, navigateur) ; journal des connexions (empreinte du compte, adresse IP tronquée, navigateur, motif d’un refus, jamais l’adresse électronique essayée) ; compteur anti-abus (adresse IP complète et adresse électronique saisie, une heure) ; journal d’accès du serveur web (adresse IP complète, page demandée, navigateur) ; journaux techniques de l’application (identifiants techniques, et ponctuellement l’adresse électronique à la création d’un compte ou l’adresse IP complète lors d’un blocage anti-abus)Obligation de sécurité (article 32 du RGPD) et intérêt légitime à protéger les comptes
Diagnostiquer et corriger les pannesContexte technique d’une erreur (page, message, pile d’appels) et identifiant technique de votre compte (jamais votre nom ni votre adresse), après retrait des adresses électroniques, numéros de téléphone et chemins de fichiersCelle de votre organisation (maintien du service)
Transformer les erreurs de l’application de votre organisation en tickets, si elle a relié son outil SentryContenu de l’erreur reçue, caviardé avant enregistrement (secrets, adresses électroniques, numéros de téléphone, numéros de sécurité sociale, adresses IP)Celle de votre organisation
Répondre aux demandes d’exercice de vos droitsLa demande, et la trace de l’opération (l’agent et la personne concernée y figurent sous forme d’empreinte)Obligation légale (articles 12 et 15 à 22 du RGPD)

Pour le compte de Bullify

Traitements dont Bullify est responsable
PourquoiQuelles donnéesBase légale
Mesurer l’audience du portail, dans votre navigateurIdentifiant aléatoire, pages consultées, page d’origine, type de navigateur et d’appareil ; détail à la rubrique Cookies et traceursVotre consentement
Produire des statistiques d’usage depuis nos serveurs, pour améliorer le service et suivre le coût du modèle de langageIdentifiant technique de votre compte (jamais votre nom ni votre adresse), identifiant de l’espace et du ticket, nature de l’action (ticket créé, fichier joint, export…), type et taille d’un fichier ; pour les appels au modèle : modèle, nombre de jetons, durée, coût estimé. Aucun contenu de ticketIntérêt légitime de Bullify ; vous pouvez vous y opposer (rubrique Vos droits)
Prouver le choix que vous avez fait sur la mesure d’audienceLe choix, sa date, la version de la politique, un identifiant aléatoire de navigateur, l’identifiant de votre compte si vous êtes connecté, l’adresse IP tronquée, le navigateurObligation légale de pouvoir démontrer un consentement (article 7 du RGPD)
Gérer la relation contractuelle avec l’organisation cliente et la facturer, en dehors du portailNom, fonction et coordonnées professionnelles des interlocuteurs, contrat, facturesExécution du contrat ; obligations comptables

Les statistiques d’usage produites par nos serveurs ne passent pas par votre navigateur : elles ne dépendent donc pas du choix fait dans le bandeau. Elles ne portent aucun contenu, et votre opposition s’exerce par écrit.

Intelligence artificielle

Le portail confie certaines tâches à un modèle de langage : reformuler une demande en spécification, trier un signalement de bug (reproduction, hypothèses, critère de résolution), préparer un résumé ou des questions de clarification, et produire une proposition de code. Tout ce qu’il rédige reste d’abord visible de la seule équipe de support : vous ne recevez que ce qu’une personne choisit de vous transmettre.

Quand il intervient

  • Au dépôt d’un ticket, automatiquement, si la reformulation automatique est active dans l’espace de travail, ce qui est le réglage par défaut. Un administrateur de l’espace peut la désactiver : le modèle n’intervient alors que sur l’action d’un agent.
  • Quand un agent demande une nouvelle reformulation, par exemple après vos réponses à ses questions.
  • Quand un administrateur demande une proposition de code, ou juste après la reformulation si votre organisation a activé la proposition automatique (désactivée par défaut). Le modèle travaille alors dans une copie du dépôt de code de votre organisation, et la proposition est ouverte en brouillon : rien n’est intégré sans revue humaine.

Ce qui lui est transmis

Pour reformuler ou trier :

  • le titre, le type et la référence du ticket, le nom de l’espace de travail ;
  • la description, telle que vous l’avez écrite, et les champs du formulaire ;
  • les pièces jointes : le texte d’un journal ou d’un fichier texte est recopié dans la requête (les 4 premiers kilo-octets, le modèle pouvant lire la suite), et le modèle a pour consigne d’ouvrir chaque image et chaque PDF : une capture d’écran est donc lue, délibérément ;
  • lors d’une nouvelle reformulation, les derniers commentaires du ticket, y compris les échanges internes à l’équipe de support, chacun tronqué à 2 000 caractères.

Pour proposer du code :

  • le titre, le type et le lien du ticket, le nom de l’espace de travail ;
  • la spécification reformulée ;
  • jusqu’à 50 commentaires publics du ticket (ceux du demandeur et du support, pas les échanges internes), avec leur date et le rôle de leur auteur ;
  • le code source du dépôt de votre organisation.

Ce qui ne lui est pas transmis, et ce qui l’est malgré tout

Le portail n’ajoute ni votre nom ni votre adresse électronique à ce qu’il envoie : un commentaire part avec le rôle de son auteur, pas avec son identité. En revanche, le contenu part tel qu’il a été rédigé. Aucun filtre ne retire aujourd’hui les noms, adresses, numéros ou identifiants qu’un ticket, un commentaire, une capture d’écran ou un journal contiennent. C’est pourquoi le formulaire de dépôt vous invite à n’y mettre que ce dont la demande a besoin.

Qui décide

Le modèle propose, une personne décide. Il ne prend aucune décision produisant des effets juridiques à votre égard ni vous affectant de manière significative, au sens de l’article 22 du RGPD : il ne note personne, ne classe personne, et ne ferme ni ne refuse aucune demande. Ce qu’il produit (spécification, résumé, questions, proposition de code) est relu par l’équipe de support, qui garde la main sur le traitement de la demande.

Qui fournit le modèle

Le modèle est fourni par Anthropic PBC, établie aux États-Unis : ce qui lui est transmis, décrit ci-dessus, quitte donc l’Union européenne, pour la seule fin de produire la reformulation, le triage ou la proposition de code demandés. Les contenus qui lui sont transmis ne sont pas utilisés pour entraîner ses modèles.

Ce que nous en gardons

Ce que le modèle produit reste dans le ticket, comme tout autre contenu, et suit ses durées de conservation. La spécification d’une proposition de code est aussi enregistrée dans le dépôt de votre organisation, où elle suit les règles de ce dépôt. De chaque appel, nous gardons un an une trace technique (modèle, nombre de jetons, durée, coût estimé, journal d’exécution), et nous transmettons à notre outil de statistiques les mêmes mesures, sans aucun contenu.

Qui reçoit vos données

Vos données sont accessibles :

  • aux membres de l’espace de travail, selon le rôle que votre organisation leur attribue ; certains commentaires sont réservés à l’équipe de support ;
  • aux agents de Bullify habilités, pour traiter les demandes et exploiter le service ;
  • aux prestataires ci-dessous, pour la seule part qui leur est nécessaire ;
  • à une autorité, seulement si la loi nous y oblige.
Prestataires
PrestatairePour quoiDonnées concernéesLocalisationGaranties
Scaleway SASHébergement : serveur, base de données, pièces jointes, sauvegardesL’ensemble des données du portailFrance (Paris)Aucun transfert hors de l’Union
Resend, Inc.Acheminement des courrielsAdresse du destinataire, titre du ticket, nom de l’auteur et extrait d’un message, lien vers le ticket ou lien de définition du mot de passeÉtats-UnisClauses contractuelles types de la Commission européenne
Anthropic PBCModèle de langage : reformulation, triage, proposition de codeContenu des tickets, détaillé à la rubrique « Intelligence artificielle »États-UnisContenus non utilisés pour entraîner ses modèles
GitHub, Inc.Ouverture d’une proposition de code dans le dépôt de l’organisationTitre du ticket, lien, spécification reformulée, code produitÉtats-UnisClauses contractuelles types de la Commission européenne
Functional Software, Inc. (Sentry)Remontée des erreurs de l’applicationContexte technique de l’erreur et identifiant technique du compte, après retrait des adresses électroniques, numéros de téléphone et chemins de fichiersUnion européenne (résidence des données en UE)Traitement en UE ; clauses contractuelles types à titre subsidiaire
PostHog, Inc.Mesure d’audience et statistiques d’usageDétaillées aux rubriques « Ce que nous traitons » et « Cookies et traceurs »Union européenne (instance d’hébergement en UE)Traitement en UE ; clauses contractuelles types à titre subsidiaire
Discord Inc.Alertes internes à l’équipe Bullify (nouveau ticket, proposition de code, échéance dépassée, échec technique)Titre et type du ticket, nom de l’espace, lien vers le ticket ; pour un nouveau ticket, nom et adresse électronique de son auteurÉtats-UnisClauses contractuelles types de la Commission européenne

Le dépôt de code de votre organisation, lorsqu’elle en relie un, reste régi par le contrat qu’elle a elle-même conclu avec son hébergeur de code.

Transferts hors de l’Union européenne

Les données du portail sont hébergées en France, chez Scaleway, à Paris. La remontée d’erreurs et la mesure d’audience sont traitées dans l’Union européenne.

Bullify est établie en Andorre : l’accès de ses agents depuis son siège est un transfert, couvert par la décision d’adéquation de la Commission européenne du 19 octobre 2010 (décision 2010/625/UE).

Resend, GitHub et Discord sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d’exécution 2021/914) et, pour les prestataires qui y adhèrent, par la décision d’adéquation UE–États-Unis du 10 juillet 2023. Une copie des garanties applicables vous est communiquée sur demande à dpo@bullify.io.

Combien de temps nous les gardons

Une tâche planifiée applique ces durées chaque nuit, et les fichiers sont effacés du disque, pas seulement de la base de données. Ce sont les durées appliquées par défaut ; votre organisation peut en demander d’autres pour son espace.

Données de l’espace de travail

Données de l’espace de travail
DonnéeDuréeAu terme
Compte (adresse, nom, image, langue)Tant qu’il sert, puis 24 mois après la dernière connexionAnonymisation irréversible
Session de connexion (adresse IP tronquée, navigateur)7 jours, prolongés à chaque visiteSuppression à l’expiration
Ticket placé dans la corbeille30 joursSuppression définitive, fichiers compris
Contenu d’un ticket résolu (corps, champs, spécification, commentaires, pièces jointes)24 mois après sa résolutionContenu effacé ; le titre et les dates restent, pour les statistiques
Fil d’activité d’un ticket5 ansSuppression
Notification dans l’application, une fois lue90 joursSuppression
Notification dans l’application, lue ou non180 jours au plusSuppression
Journal des connexions (empreinte du compte, adresse IP tronquée)1 anSuppression
Traces d’exploitation : appels au modèle de langage, journaux de génération de code, erreurs reçues de Sentry1 anSuppression
Compteur anti-abus (adresse IP complète, adresse électronique saisie)Fenêtre d’une heure, effacée dans l’heure qui suitSuppression
Journal d’accès du serveur web (adresse IP complète, page demandée, navigateur)90 jours au plusSuppression par rotation
Journaux techniques de l’applicationRotation par volume : 3 fichiers de 10 Mo par service au plus, sans durée fixeÉcrasement par les plus récents
Remontée d’erreurs, chez Sentry30 joursSuppression par Sentry

Données dont Bullify est responsable

Données dont Bullify est responsable
DonnéeDuréeAu terme
Votre choix sur la mesure d’audience, dans votre navigateur13 moisLe choix vous est redemandé
Preuve de ce choix, sur nos serveurs3 ansSuppression
Mesure d’audience et statistiques d’usage, chez PostHogFixée par la formule souscrite : 1 an en formule gratuite, 7 ans en formule payanteSuppression par PostHog
Coordonnées des interlocuteurs de l’organisation cliente, contratDurée du contrat, puis 5 ansSuppression
Factures et pièces comptables10 ansSuppression

Anonymiser plutôt que supprimer. Un compte anonymisé perd son nom, son adresse, son image, ses sessions et ses notifications ; sa ligne subsiste parce que les tickets et commentaires de vos collègues y renvoient, mais elle ne désigne plus personne. Le texte de vos commentaires reste au dossier de l’espace : si vous souhaitez en faire retirer une information, c’est une demande de rectification.

Sauvegardes. La base de données est sauvegardée chaque nuit par notre hébergeur, et ces sauvegardes sont conservées 7 jours. Le serveur fait en outre l’objet d’une image complète chaque mois, conservée par rotation. Une donnée effacée peut subsister dans ces copies jusqu’à leur expiration ; elles ne servent qu’à restaurer le service après un incident.

Ce qui est obligatoire, ce qui ne l’est pas

  • Adresse électronique et mot de passe : indispensables. Sans eux, pas de compte, donc pas d’accès au portail. Les comptes sont ouverts sur invitation de votre organisation.
  • Nom et image de profil : facultatifs.
  • Champs marqués d’un astérisque dans un ticket : nécessaires pour que la demande puisse être traitée. Le reste, et en particulier le détail de la description et les pièces jointes, dépend de ce que vous choisissez d’y mettre.
  • Mesure d’audience : facultative. La refuser ne retire aucune fonction.

Cookies et traceurs

Les traceurs strictement nécessaires au fonctionnement du portail sont déposés sans votre accord, comme la loi le permet. La mesure d’audience ne l’est pas : elle n’est chargée qu’après votre accord (article 82 de la loi n° 78-17 du 6 janvier 1978).

Cookies et stockage du navigateur
NomTypeÀ quoi il sertDuréeAccord requis
__Secure-bullify-ticketing.session_tokenCookieVous garder connecté7 jours, prolongés à chaque visiteNon
NEXT_LOCALECookieRetenir la langue choisie sur l’écran de connexion1 anNon
bullify-ticketing.analytics-consentStockage localRetenir votre choix sur la mesure d’audience13 moisNon
bullify-ticketing.visitor-idStockage localIdentifiant aléatoire qui relie entre elles les preuves de vos choix successifs sur ce navigateur ; jamais transmis à PostHogJusqu’à ce que vous l’effaciezNon
theme, bullify-sidebar-collapsed, bullify-board-field-visibility, bullify.cmdk.recentsStockage localPréférences d’affichage et derniers éléments ouverts ; ne quittent pas votre navigateurJusqu’à ce que vous les effaciezNon
ph_…_posthogCookie et stockage localMesure d’audience PostHog : identifiant aléatoire de votre navigateur1 anOui

Si vous acceptez, PostHog reçoit les pages que vous consultez, la page d’où vous venez, le type de navigateur et d’appareil, et l’identifiant aléatoire ci-dessus. Comme tout serveur contacté par votre navigateur, il reçoit aussi votre adresse IP. Il ne reçoit ni enregistrement de votre session, ni vos clics, ni le contenu de vos tickets : ces collectes sont désactivées dans le code du portail, pas seulement dans un réglage.

Vous pouvez changer d’avis à tout moment, ici. Un retrait arrête la mesure et efface de ce navigateur les identifiants que PostHog y avait déposés. Si cette politique change sur la mesure d’audience, votre choix vous est redemandé.

Vous avez refusé la mesure d’audience : aucun traceur n’est chargé.

Vos droits

Vous disposez, sur vos données, des droits suivants :

  • accès : savoir ce que nous traitons et en obtenir une copie ;
  • rectification : faire corriger une donnée inexacte ;
  • effacement : faire supprimer vos données, dans les limites prévues par la loi ;
  • limitation : faire geler un traitement le temps d’une vérification ;
  • portabilité : recevoir vos données dans un format structuré et lisible par machine ;
  • opposition : vous opposer à un traitement fondé sur l’intérêt légitime, comme les statistiques d’usage ;
  • retrait du consentement, à tout moment, pour la mesure d’audience ;
  • directives post-mortem : définir ce que deviennent vos données après votre décès (article 85 de la loi n° 78-17 du 6 janvier 1978) ;
  • ne pas faire l’objet d’une décision entièrement automatisée produisant des effets juridiques : le portail n’en prend aucune.

Sans nous écrire

Dans Mon profil, rubrique « Mes données personnelles » :

  • télécharger vos données : un fichier JSON contenant tout ce que la base conserve à votre sujet (profil, espaces de travail, tickets, commentaires, activité, notifications, sessions, choix de consentement). Les fichiers joints y sont listés et se récupèrent depuis leur ticket ;
  • supprimer votre compte : l’anonymisation est immédiate et irréversible, et toutes vos sessions sont fermées.

En nous écrivant

Pour tout autre droit, ou si vous n’avez plus accès à votre compte, écrivez à dpo@bullify.io ou par courrier à TPC, SLU, Passatge d’Europa, Núm. 1, 4t Pis, AD500 Andorra la Vella, Principat d’Andorra. Nous répondons dans un délai d’un mois, qui peut être prolongé de deux mois pour une demande complexe ; nous vous le disons alors, en expliquant pourquoi. Nous ne demandons un justificatif d’identité qu’en cas de doute raisonnable. Nos agents peuvent produire la même archive et appliquer la même anonymisation que le libre-service, à partir de l’adresse de votre demande.

Lorsque votre demande porte sur le contenu de l’espace de travail, dont votre organisation est responsable, nous la lui transmettons sans délai et l’aidons à y répondre.

Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr/fr/plaintes, ou l’autorité de protection des données du pays de l’Union où vous résidez ou travaillez. Rien ne vous oblige à nous écrire d’abord, mais c’est souvent le plus rapide.

Sécurité

  • Chaque espace de travail est cloisonné par la base de données elle-même, et ce cloisonnement est vérifié à chaque intégration de code.
  • Toutes les communications sont chiffrées (HTTPS).
  • Les mots de passe ne sont conservés que sous forme d’empreinte.
  • L’adresse IP est tronquée avant d’être écrite dans une session, le journal des connexions ou une preuve de consentement. Elle reste complète dans le compteur anti-abus (une heure), dans le journal d’accès du serveur web (90 jours au plus) et dans les journaux techniques lorsqu’un blocage anti-abus se déclenche.
  • Les remontées d’erreurs sont filtrées avant de quitter nos serveurs.
  • Les connexions et les exercices de droits sont journalisés, et les points d’entrée sensibles limitent le nombre de tentatives.

Modifications de cette politique

La date en tête de page change à chaque modification. Si une modification touche la mesure d’audience, votre choix vous est redemandé. Les versions antérieures de cette politique sont conservées et vous sont communiquées sur demande.

Palette de commandes

Recherchez un ticket, une page ou une action.