Juridique

Accord de traitement des données

Comment nous traitons, en tant que sous-traitant, les données personnelles que votre entreprise place dans Wiiseto. Cet accord s'applique automatiquement dans le cadre des Conditions ; vous n'avez pas besoin d'en signer un exemplaire séparé.

Version 2026-10-01 · En vigueur le 1 octobre 2026La version anglaise prévaut

https://wiiseto.com/fr/legal/dpa

1. Champ d'application et rôles

1. Champ d'application et rôles

Le présent accord est conclu entre votre entreprise (le responsable du traitement) et Wiiseto, LLC (le sous-traitant). Il couvre les données personnelles de votre espace de travail et satisfait aux exigences de l'art. 9 nLPD et de l'art. 28 RGPD. Il fait partie des Conditions générales d'utilisation et s'applique automatiquement. Si vous avez besoin d'un exemplaire signé pour vos dossiers, écrivez à [email protected] et nous en contresignons un.

Les données de votre compte, de facturation, de sécurité et d'analyse d'usage ne sont pas couvertes ici : pour celles-ci, nous sommes responsable du traitement et la Politique de confidentialité s'applique.

2. Objet du traitement

FinalitéFournir Wiiseto à votre entreprise : stocker, afficher, synchroniser, rechercher, partager et, si cette fonction est activée, analyser les données de l'espace de travail au moyen de l'IA
DuréePendant toute l'utilisation de Wiiseto par votre entreprise, plus la période de récupération de 100 jours suivant la suppression de l'entreprise
Personnes concernéesVos membres, vos collaborateurs (y compris ceux qui n'ont pas de compte), vos clients, contacts et sous-traitants, et toute personne qui dépose un fichier via vos liens de dépôt
Types de donnéesNoms et coordonnées ; fiches des collaborateurs (date de naissance, date d'entrée, type de contrat, lieu, notes, photo, absences et disponibilités) ; fiches de contact ; contenu des projets, tâches, plannings et calendriers ; commentaires et messages de discussion, avec leur historique de modifications ; fichiers et texte qui en est extrait ; notes audio ; affectations de véhicules ; adresse IP des personnes qui déposent des fichiers de manière anonyme
Catégories particulièresAucune à dessein. Les absences marquées comme congé maladie peuvent révéler des informations de santé, et le texte libre peut contenir tout ce que vous y saisissez. Vous décidez de ce que vous enregistrez et devez disposer d'une base légale pour le faire.

3. Nos obligations

Nous nous engageons à :

  • traiter les données uniquement sur vos instructions documentées, à savoir les présentes conditions, les réglages que vous choisissez dans l'application et toute demande que vous formulez par écrit ;
  • vous informer si nous estimons qu'une instruction enfreint la loi ;
  • veiller à ce que toute personne y ayant accès soit tenue à la confidentialité ;
  • appliquer les mesures décrites à la section 6 ;
  • vous aider, dans la mesure du raisonnable, à répondre aux demandes des personnes concernées, à mener des analyses d'impact et à consulter les autorités ;
  • ne jamais vendre les données, et ne jamais les utiliser pour entraîner des modèles d'IA.

4. Demandes des personnes concernées

La plupart des demandes peuvent être traitées directement dans l'application par vos administrateurs (modification, suppression, export de documents). Si une personne concernée s'adresse directement à nous, nous vous transmettons sa demande et n'y répondons pas nous-mêmes, sauf si vous nous le demandez. Les exports d'un espace de travail complet et les suppressions de compte sont pour l'instant effectués manuellement, dans les 30 jours suivant votre demande.

5. Incidents de sécurité

Si nous prenons connaissance d'une violation touchant vos données, nous agissons immédiatement et vous en informons dès que possible, et en tout état de cause dans les 72 heures, en indiquant ce que nous savons, ce que nous faisons et qui contacter. Dans les 31 jours, nous vous adressons un rapport détaillé : ce qui s'est passé, quelles données et quelles personnes ont été touchées, et ce que nous avons changé pour éviter que cela se reproduise. Il vous appartient, en tant que responsable du traitement, de notifier les autorités et les personnes concernées ; nous vous fournissons les informations dont vous avez besoin.

6. Mesures techniques et organisationnelles

  • Connexions chiffrées (TLS) entre les navigateurs, notre fournisseur réseau et nos serveurs.
  • Mots de passe hachés avec bcrypt ; double authentification sur tous les plans.
  • Chiffrement au niveau applicatif (AES-256-GCM) des secrets de double authentification, des codes de secours, des jetons de connexion aux calendriers et des secrets d'authentification unique (SSO).
  • Contrôle des autorisations sur le serveur pour chaque requête, par entreprise et par projet, avec refus par défaut.
  • Limitation de débit sur la connexion et sur l'API ; contrôles de risque à la connexion.
  • Suppression des données de localisation (EXIF, GPS) des photos.
  • Sauvegardes nocturnes de la base de données, conservées 7 jours sur le serveur et 30 jours dans un stockage européen, chiffrées au repos par le fournisseur de stockage.
  • L'accès à la production est réservé aux personnes qui exploitent Wiiseto, et n'est utilisé que pour l'exploitation, le support que vous demandez ou le respect d'obligations légales.

7. Sous-traitants ultérieurs

Vous nous accordez une autorisation générale de recourir aux sous-traitants ultérieurs figurant sur la page Sous-traitants.

  • Avant d'en ajouter ou d'en remplacer un, nous écrivons au fondateur de votre entreprise au moins 30 jours à l'avance.
  • Vous pouvez vous y opposer dans ces 30 jours pour des motifs raisonnables liés à la protection des données. Si nous ne trouvons pas de solution ensemble, vous pouvez mettre fin à la partie du service concernée, et nous vous remboursons les montants prépayés non utilisés.
  • Nous imposons à chaque sous-traitant ultérieur des engagements écrits au moins aussi protecteurs que ceux-ci, et nous restons pleinement responsables envers vous de leurs actes.

8. Lieu de traitement et transferts internationaux

  • Serveurs d'application et base de données : Suisse.
  • Fichiers et sauvegardes : Cloudflare R2, juridiction UE.
  • Les serveurs d'application et la base de données fonctionnent sur Amazon Web Services à Zurich. Tout service AWS non disponible à Zurich, ainsi que l'envoi des e-mails si nécessaire, fonctionnent à Francfort.
  • Analyse d'usage (uniquement pour les membres qui l'acceptent) : PostHog dans l'UE.
  • Le trafic réseau transite par le réseau mondial de Cloudflare.
  • Si l'IA est activée, les demandes sont envoyées aux fournisseurs d'IA figurant sur la page Sous-traitants, dont certains aux États-Unis. La désactivation de l'IA dans Entreprise > IA & Crédits met fin à ces transferts.
  • Une copie des données que vos membres peuvent voir est conservée dans leur navigateur pour l'utilisation hors ligne.

Les transferts hors de Suisse et de l'UE/EEE reposent sur une décision d'adéquation, sur le Data Privacy Framework UE-États-Unis (avec son extension suisse) lorsque le prestataire est certifié, ou sur les clauses contractuelles types assorties de l'avenant suisse.

9. Audit

Nous mettons à votre disposition les informations nécessaires pour vérifier que nous respectons le présent accord.

  • Dans un premier temps, nous répondons gratuitement à vos questions écrites et vous communiquons tout rapport ou toute certification de tiers dont nous disposons.
  • Si cela ne suffit pas, vous pouvez nous auditer, ou faire réaliser l'audit par un auditeur indépendant, une fois par an, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrables et sans perturber le service. L'auditeur doit être tenu à la confidentialité et ne pas être un concurrent.
  • L'audit est à vos frais, y compris le temps raisonnable que nous y consacrons. Si l'audit établit que nous avons violé le présent accord de manière substantielle, nous en supportons le coût.
  • Un audit supplémentaire est possible à tout moment si une autorité l'exige ou après un incident de sécurité touchant vos données.

10. Restitution et suppression

Lorsque votre entreprise est supprimée, vous disposez de 100 jours pour la restaurer ou demander un export. Passé ce délai, les données sont supprimées de notre base de données, puis des sauvegardes au fil de leur rotation.

Lacune actuelle. Les fichiers stockés dans Cloudflare R2 ne sont pas encore supprimés automatiquement lorsqu'une entreprise est purgée. Nous les supprimons sur demande à [email protected], et nous développons la suppression automatique.

Nous ne conservons que ce que nous devons garder à titre de preuve ou pour des raisons fiscales : les enregistrements d'acceptation et les factures.

11. Responsabilité et ordre de priorité

Les limitations de responsabilité prévues par les Conditions s'appliquent au présent accord, sauf disposition contraire impérative du droit de la protection des données. Pour tout ce qui concerne les données personnelles, le présent accord prévaut sur les Conditions.

Autres documents

Des questions ?

[email protected]

Wiiseto, LLC · wiiseto.com/fr/legal/dpa · Version 2026-10-01

Wiiseto