Légal

Accord de sous-traitance des données (DPA)

Dernière mise à jour : 13 septembre 2026

1. Objet et rôles des parties

Le présent accord fait partie intégrante des conditions générales et s'applique automatiquement dès que vous utilisez Weqle. Il régit le traitement, par Weqle, des données personnelles contenues dans votre espace de travail.

  • Pour les données de vos clients, prospects, contacts, destinataires de devis et factures, vous agissez en qualité de responsable du traitement et Weqle en qualité de sous-traitantau sens de l'article 28 du RGPD.
  • Pour les données de votre propre compte (identité, facturation de l'abonnement, journaux de sécurité), Weqle agit en qualité de responsable du traitement : voir la politique de confidentialité.

2. Nature, finalité et durée du traitement

  • Finalité : fournir les fonctionnalités de gestion (CRM, deals, devis, factures, comptabilité, documents, messagerie, e-facturation).
  • Nature : collecte, stockage, structuration, consultation, export, transmission et suppression.
  • Durée : pendant toute la durée de votre abonnement, puis 30 jours d'accès en export avant suppression.
  • Catégories de personnes : vos clients et prospects, leurs contacts, vos collaborateurs invités.
  • Catégories de données : identité, coordonnées professionnelles, numéros de TVA, montants et documents commerciaux, échanges de messagerie que vous synchronisez.
  • Données sensibles : le service n'est pas destiné à traiter des catégories particulières de données (article 9 RGPD). Vous vous engagez à ne pas en introduire.

3. Instructions documentées

Weqle ne traite les données que sur vos instructions documentées, matérialisées par votre utilisation du service et par le présent accord, sauf obligation légale à laquelle Weqle serait soumis. Weqle vous informe si une instruction lui paraît constituer une violation du RGPD.

4. Confidentialité et personnel

Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité, limitées au strict nécessaire, et n'accèdent au contenu d'un espace de travail que pour répondre à une demande de support ou résoudre un incident technique documenté.

5. Mesures de sécurité (article 32)

  • Chiffrement en transit (HTTPS/TLS) et chiffrement des données au repos par l'hébergeur.
  • Isolation stricte de chaque espace de travail par des politiques de sécurité au niveau des lignes de la base de données.
  • Chiffrement applicatif AES-256-GCM des jetons de connexion aux services externes.
  • Authentification par mot de passe haché et sessions révocables ; comptes nominatifs obligatoires.
  • Journalisation des actions d'administration et des accès sensibles.
  • Sauvegardes régulières avec rétention glissante et tests de restauration.
  • Revue des dépendances et correction des vulnérabilités identifiées.

6. Sous-traitants ultérieurs

Vous autorisez de manière générale le recours aux sous-traitants ultérieurs suivants :

Sous-traitantLieuRôleTransfert
Hébergement applicatif et base de donnéesUnion européenneHébergement de l'espace de travail, exécution du service, sauvegardesUE — pas de transfert
Stripe Payments Europe, Ltd.IrlandePaiement des abonnements, facturation, lutte contre la fraudeUE, transferts encadrés par les CCT
ResendÉtats-Unis / UEEnvoi des emails transactionnels (invitations, notifications, réinitialisation)CCT + Data Privacy Framework
Google (modèles Gemini via passerelle IA)États-UnisOCR des justificatifs et assistant IA, uniquement à votre demandeCCT — pas d'entraînement sur vos données
Storecove (Access Point Peppol)Pays-BasTransmission des factures électroniques Peppol / e-invoicingUE — pas de transfert
Meta Platforms Ireland Ltd.IrlandeMessagerie WhatsApp Business et Instagram, si vous activez ces canauxCCT
Google Ireland Ltd. (API Gmail)Irlande / États-UnisLecture et envoi des emails de votre boîte Gmail, uniquement si vous connectez ce canalCCT — révocable à tout moment

Tout ajout ou remplacement vous sera notifié par email au moins 30 jours à l'avance. Vous pourrez vous y opposer pour un motif raisonnable et, à défaut de solution, résilier sans frais la partie du service concernée.

7. Assistance au responsable du traitement

Weqle vous assiste, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées, ainsi que pour vos obligations de sécurité, de notification de violation et d'analyse d'impact. L'application fournit nativement l'export de vos données et la suppression de compte.

8. Violation de données

En cas de violation de données personnelles, Weqle vous en informe sans retard injustifié et au plus tard sous 48 heures après en avoir pris connaissance, avec la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.

9. Sort des données en fin de contrat

À la fin des prestations, Weqle supprime les données de l'espace de travail dans les délais prévus à l'article 15 des conditions générales, après vous avoir laissé la possibilité de les exporter, sauf obligation légale de conservation.

10. Audit

Weqle met à votre disposition les informations nécessaires pour démontrer le respect de l'article 28 et contribue aux audits, y compris aux inspections, réalisés par vous ou un auditeur mandaté, moyennant un préavis raisonnable, dans la limite d'une fois par an sauf incident de sécurité avéré, et sans compromettre la confidentialité des autres clients.

11. Transferts hors Union européenne

L'hébergement principal a lieu dans l'Union européenne. Les transferts vers des sous-traitants situés hors UE sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) complétées, le cas échéant, par des mesures supplémentaires techniques et organisationnelles.

12. Contact

Pour signer une version PDF de cet accord ou poser une question : support@weqle.com.