Security & Compliance Policies, CallMerlin

Dernière mise à jour : 17-09-2026

1. Vulnerability disclosure program

CallMerlin maintient un programme de signalement coordonné des vulnérabilités. Contact : security@callmerlin.app ou privacy@callmerlin.app. security.txt : https://callmerlin.app/.well-known/security.txt Décrivez le problème, les étapes de reproduction et vos coordonnées. Pas d'accès aux données d'autres clients. Accusé de réception sous 2 jours ouvrés, mise à jour sous 10 jours ouvrés.

2. Sub-processor guidelines

CallMerlin (Small Guy B.V.) utilise des sous-traitants. Chaque compte client est un tenant séparé. Catégories : Google Cloud Platform (UE), Cloudflare (UE), Stripe, opérateurs télécom, xAI (Grok), fournisseurs e-mail. Nouveau sous-traitant : préavis 30 jours. Opposition sous 14 jours selon le DPA. Liste sur demande : privacy@callmerlin.app. DPA : https://callmerlin.app/fr/legal/dpa

3. LLM data tenancy

SaaS multi-tenant avec isolation logique par compte. Le Capability Gateway applique les permissions côté serveur. xAI (Grok) uniquement pour l'inférence de la session. Pas d'entraînement de modèles sur les données clients. DPA avec opt-out. Sign in with Slack (app login) ne transmet pas de données à un LLM.

4. LLM data residency

Infrastructure principale en UE : Google Cloud europe-west4 (Pays-Bas). Firestore cmsdb : multi-région UE. L'inférence IA peut envoyer des données à xAI, Inc. (USA). Transferts via DPF UE-US, SCC et TLS. Détails : https://callmerlin.app/fr/legal/privacy

5. LLM data retention

Par défaut : transcriptions max. 90 jours, pas d'audio. Données de compte supprimées sous 30 jours après résiliation. Logs max. 12 mois. Factures 7 ans. Suppression : privacy@callmerlin.app. Détails : https://callmerlin.app/fr/legal/privacy