Security & Compliance Policies, CallMerlin
Dernière mise à jour : 17-09-2026
1. Vulnerability disclosure program
CallMerlin maintient un programme de signalement coordonné des vulnérabilités.
Contact : security@callmerlin.app ou privacy@callmerlin.app. security.txt : https://callmerlin.app/.well-known/security.txt
Décrivez le problème, les étapes de reproduction et vos coordonnées. Pas d'accès aux données d'autres clients.
Accusé de réception sous 2 jours ouvrés, mise à jour sous 10 jours ouvrés.
2. Sub-processor guidelines
CallMerlin (Small Guy B.V.) utilise des sous-traitants. Chaque compte client est un tenant séparé.
Catégories : Google Cloud Platform (UE), Cloudflare (UE), Stripe, opérateurs télécom, xAI (Grok), fournisseurs e-mail.
Nouveau sous-traitant : préavis 30 jours. Opposition sous 14 jours selon le DPA.
Liste sur demande : privacy@callmerlin.app. DPA : https://callmerlin.app/fr/legal/dpa
3. LLM data tenancy
SaaS multi-tenant avec isolation logique par compte. Le Capability Gateway applique les permissions côté serveur.
xAI (Grok) uniquement pour l'inférence de la session. Pas d'entraînement de modèles sur les données clients. DPA avec opt-out.
Sign in with Slack (app login) ne transmet pas de données à un LLM.
4. LLM data residency
Infrastructure principale en UE : Google Cloud europe-west4 (Pays-Bas). Firestore cmsdb : multi-région UE.
L'inférence IA peut envoyer des données à xAI, Inc. (USA). Transferts via DPF UE-US, SCC et TLS.
Détails : https://callmerlin.app/fr/legal/privacy
5. LLM data retention
Par défaut : transcriptions max. 90 jours, pas d'audio. Données de compte supprimées sous 30 jours après résiliation. Logs max. 12 mois. Factures 7 ans.
Suppression : privacy@callmerlin.app. Détails : https://callmerlin.app/fr/legal/privacy