Accord de sous-traitance des données (DPA)
Dernière mise à jour : 13 septembre 2026
1. Objet et rôles des parties
Le présent accord fait partie intégrante des conditions générales et s'applique automatiquement dès que vous utilisez Weqle. Il régit le traitement, par Weqle, des données personnelles contenues dans votre espace de travail.
- Pour les données de vos clients, prospects, contacts, destinataires de devis et factures, vous agissez en qualité de responsable du traitement et Weqle en qualité de sous-traitantau sens de l'article 28 du RGPD.
- Pour les données de votre propre compte (identité, facturation de l'abonnement, journaux de sécurité), Weqle agit en qualité de responsable du traitement : voir la politique de confidentialité.
2. Nature, finalité et durée du traitement
- Finalité : fournir les fonctionnalités de gestion (CRM, deals, devis, factures, comptabilité, documents, messagerie, e-facturation).
- Nature : collecte, stockage, structuration, consultation, export, transmission et suppression.
- Durée : pendant toute la durée de votre abonnement, puis 30 jours d'accès en export avant suppression.
- Catégories de personnes : vos clients et prospects, leurs contacts, vos collaborateurs invités.
- Catégories de données : identité, coordonnées professionnelles, numéros de TVA, montants et documents commerciaux, échanges de messagerie que vous synchronisez.
- Données sensibles : le service n'est pas destiné à traiter des catégories particulières de données (article 9 RGPD). Vous vous engagez à ne pas en introduire.
3. Instructions documentées
Weqle ne traite les données que sur vos instructions documentées, matérialisées par votre utilisation du service et par le présent accord, sauf obligation légale à laquelle Weqle serait soumis. Weqle vous informe si une instruction lui paraît constituer une violation du RGPD.
4. Confidentialité et personnel
Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité, limitées au strict nécessaire, et n'accèdent au contenu d'un espace de travail que pour répondre à une demande de support ou résoudre un incident technique documenté.
5. Mesures de sécurité (article 32)
- Chiffrement en transit (HTTPS/TLS) et chiffrement des données au repos par l'hébergeur.
- Isolation stricte de chaque espace de travail par des politiques de sécurité au niveau des lignes de la base de données.
- Chiffrement applicatif AES-256-GCM des jetons de connexion aux services externes.
- Authentification par mot de passe haché et sessions révocables ; comptes nominatifs obligatoires.
- Journalisation des actions d'administration et des accès sensibles.
- Sauvegardes régulières avec rétention glissante et tests de restauration.
- Revue des dépendances et correction des vulnérabilités identifiées.
6. Sous-traitants ultérieurs
Vous autorisez de manière générale le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant | Lieu | Rôle | Transfert |
|---|---|---|---|
| Hébergement applicatif et base de données | Union européenne | Hébergement de l'espace de travail, exécution du service, sauvegardes | UE — pas de transfert |
| Stripe Payments Europe, Ltd. | Irlande | Paiement des abonnements, facturation, lutte contre la fraude | UE, transferts encadrés par les CCT |
| Resend | États-Unis / UE | Envoi des emails transactionnels (invitations, notifications, réinitialisation) | CCT + Data Privacy Framework |
| Google (modèles Gemini via passerelle IA) | États-Unis | OCR des justificatifs et assistant IA, uniquement à votre demande | CCT — pas d'entraînement sur vos données |
| Storecove (Access Point Peppol) | Pays-Bas | Transmission des factures électroniques Peppol / e-invoicing | UE — pas de transfert |
| Meta Platforms Ireland Ltd. | Irlande | Messagerie WhatsApp Business et Instagram, si vous activez ces canaux | CCT |
| Google Ireland Ltd. (API Gmail) | Irlande / États-Unis | Lecture et envoi des emails de votre boîte Gmail, uniquement si vous connectez ce canal | CCT — révocable à tout moment |
Tout ajout ou remplacement vous sera notifié par email au moins 30 jours à l'avance. Vous pourrez vous y opposer pour un motif raisonnable et, à défaut de solution, résilier sans frais la partie du service concernée.
7. Assistance au responsable du traitement
Weqle vous assiste, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées, ainsi que pour vos obligations de sécurité, de notification de violation et d'analyse d'impact. L'application fournit nativement l'export de vos données et la suppression de compte.
8. Violation de données
En cas de violation de données personnelles, Weqle vous en informe sans retard injustifié et au plus tard sous 48 heures après en avoir pris connaissance, avec la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.
9. Sort des données en fin de contrat
À la fin des prestations, Weqle supprime les données de l'espace de travail dans les délais prévus à l'article 15 des conditions générales, après vous avoir laissé la possibilité de les exporter, sauf obligation légale de conservation.
10. Audit
Weqle met à votre disposition les informations nécessaires pour démontrer le respect de l'article 28 et contribue aux audits, y compris aux inspections, réalisés par vous ou un auditeur mandaté, moyennant un préavis raisonnable, dans la limite d'une fois par an sauf incident de sécurité avéré, et sans compromettre la confidentialité des autres clients.
11. Transferts hors Union européenne
L'hébergement principal a lieu dans l'Union européenne. Les transferts vers des sous-traitants situés hors UE sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) complétées, le cas échéant, par des mesures supplémentaires techniques et organisationnelles.
12. Contact
Pour signer une version PDF de cet accord ou poser une question : support@weqle.com.
