Légal

Accord de sous-traitance des données

Ce que nous faisons des données des personnes qui visitent votre portfolio, sur quelles instructions, avec quelles garanties, et ce qui se passe à la fin. Conforme à l'article 28 du RGPD.

Dernière mise à jour 13 septembre 2026

Le présent accord (l'« Accord ») fait partie intégrante des conditions générales d'utilisation de oReel. Il est conclu entre le client titulaire d'un compte (le « Client ») et Wedey OÜ, Sepapaja tn 6, 15551 Tallinn, Estonie, immatriculée sous le numéro 17153535 (le « Sous-traitant »). Il s'applique dès la création du compte, sans signature supplémentaire. La version française fait foi.

Définitions et rôles

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne le Règlement (UE) 2016/679 (« RGPD »).

Données des Visiteurs
Les données personnelles des personnes qui interagissent avec le portfolio du Client, traitées par le service pour le compte du Client (voir annexe 1).
Responsable du traitement
Le Client, qui décide de publier les fonctions de contact, de réservation, de lettre d'information et d'assistant, et de l'usage des données reçues.
Sous-traitant
Wedey OÜ, qui traite les Données des Visiteurs uniquement pour fournir le service.

Les données du compte du Client lui-même (identité, facturation) ne relèvent pas de cet Accord : pour elles, Wedey OÜ est responsable du traitement, selon la politique de confidentialité.

Objet et durée

Le Sous-traitant traite les Données des Visiteurs pour héberger, afficher et faire fonctionner le portfolio du Client et ses fonctions interactives, pendant toute la durée de l'utilisation du service par le Client, puis pendant le délai d'effacement prévu à l'article 10. La nature, la finalité, les catégories de données et de personnes concernées sont décrites à l'annexe 1.

Instructions documentées

Le Sous-traitant ne traite les Données des Visiteurs que sur instruction documentée du Client. Constituent ces instructions : les présentes, les conditions générales d'utilisation, et les réglages que le Client effectue dans le service (fonctions activées, messages lus, exportés ou supprimés).

Le Sous-traitant n'utilise pas les Données des Visiteurs à ses propres fins, ne les vend pas, ne les utilise pas à des fins publicitaires et ne s'en sert pas pour entraîner un modèle d'intelligence artificielle. Il informe le Client s'il estime qu'une instruction enfreint le RGPD, ou si le droit de l'Union ou d'un État membre l'oblige à un traitement, sauf interdiction légale de le faire.

Obligations du Client

  • Disposer d'une base légale pour chaque traitement qu'il met en œuvre par le service.
  • Informer les Visiteurs du traitement de leurs données, notamment par une mention sur son portfolio, et recueillir leur consentement lorsque la loi l'exige.
  • Ne pas faire collecter par le service de catégories particulières de données (santé, opinions, etc.) sans nécessité et sans base légale.
  • Répondre aux demandes des Visiteurs qui exercent leurs droits.

Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données des Visiteurs soient soumises à une obligation de confidentialité. L'accès est limité aux seules personnes qui en ont besoin pour exploiter, sécuriser ou dépanner le service, et chaque action d'administration est inscrite dans un journal d'audit.

Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'annexe 2. Il peut les faire évoluer à condition de ne pas diminuer le niveau de protection.

Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 3. Le Sous-traitant impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent Accord, et reste responsable de leur exécution envers le Client.

Le Sous-traitant informe le Client de tout ajout ou remplacement au moins 30 jours avant qu'il ne prenne effet, par la mise à jour de cette page et par e-mail. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut d'accord, il peut résilier le service sans frais, et la part prépayée non utilisée lui est remboursée.

Assistance au Client

Le Sous-traitant aide le Client, par des mesures appropriées, à répondre aux demandes d'exercice des droits des Visiteurs. Le service permet au Client de consulter, exporter et supprimer lui-même les messages, demandes de rendez-vous et abonnés. Si un Visiteur s'adresse directement au Sous-traitant, celui-ci transmet la demande au Client sans y répondre sur le fond.

Le Sous-traitant aide également le Client, compte tenu des informations dont il dispose, à respecter ses obligations de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable (articles 32 à 36 du RGPD).

Violation de données

Le Sous-traitant notifie au Client toute violation de données affectant les Données des Visiteurs dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, à l'adresse e-mail du compte. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations peuvent être communiquées de manière échelonnée.

Fin du traitement

Pendant toute la durée du service, le Client peut exporter ses données au format JSON depuis Paramètres > Zone sensible. À la suppression du compte, le Sous-traitant efface les Données des Visiteurs sous 30 jours, copies de sauvegarde comprises (les sauvegardes sont conservées 14 jours et un fichier supprimé est retiré de la copie sous 30 jours), sauf obligation légale de conservation.

Documentation et audit

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect du présent Accord, notamment en répondant par écrit à un questionnaire de sécurité raisonnable une fois par an. Si ces informations ne suffisent pas, le Client peut faire réaliser un audit par un auditeur indépendant tenu au secret, une fois par an, avec un préavis de 30 jours, à ses frais et sans perturber le service ni compromettre les données d'autres clients.

Transferts hors de l'Union européenne

L'application est hébergée en France et la base de données dans l'Union européenne. Lorsqu'un sous-traitant ultérieur traite des données hors de l'Espace économique européen, le transfert est encadré par une décision d'adéquation ou par les clauses contractuelles types adoptées par la Commission européenne, que le Client autorise par le présent Accord.

Responsabilité et ordre de priorité

La responsabilité de chaque partie au titre du présent Accord est régie par les conditions générales d'utilisation, sans préjudice des articles 82 et 83 du RGPD. En cas de contradiction sur la protection des données, le présent Accord prévaut sur les conditions générales.

Droit applicable

Le présent Accord est régi par le droit estonien. Les litiges relèvent du tribunal de première instance de Harju (Harju Maakohus, Tallinn, Estonie). Pour toute question : [email protected].

Annexe 1 — Description du traitement

Personnes concernées
Les visiteurs du portfolio du Client : prospects, clients, correspondants, abonnés à sa lettre d'information, personnes qui réservent un rendez-vous ou dialoguent avec son assistant.
Catégories de données
Nom, adresse e-mail, objet et contenu des messages ; date, créneau et note d'une demande de rendez-vous ; adresse e-mail et état de confirmation d'un abonné ; texte des questions posées à l'assistant et de ses réponses (sans adresse IP) ; statistiques de visite agrégées par pays, page et source (sans adresse IP).
Nature et finalité
Collecte par les formulaires du portfolio, stockage, affichage au Client, envoi des notifications et confirmations par e-mail, envoi de la lettre d'information à la demande du Client, génération des réponses de l'assistant, calcul de statistiques.
Durée
Tant que le Client conserve les données dans le service ; effacement sous 30 jours après la suppression du compte.

Annexe 2 — Mesures de sécurité

  • Chiffrement TLS de toutes les communications ; chiffrement au repos de la base de données par le fournisseur.
  • Cloisonnement par client au niveau de la base (Row Level Security forcée) et privilèges de colonne sur les données publiques.
  • Hébergement de l'application sur un serveur dédié (Contabo GmbH, Lauterbourg, France) ; aucun port d'administration exposé.
  • Accès d'administration restreint, vérifié à chaque requête, et journal d'audit de chaque action.
  • Limitation du nombre de requêtes et vérification anti-robot sur les formulaires publics ; échappement de tout contenu soumis par un visiteur.
  • Aucune adresse IP stockée pour les statistiques de visite ni pour les conversations de l'assistant.
  • Sauvegarde quotidienne des données et des fichiers, conservée 14 jours, avec vérification automatique de restauration.
  • Supervision externe de la disponibilité et alerte de l'exploitation.

Annexe 3 — Sous-traitants ultérieurs

  • Supabase — authentification, base de données et stockage des fichiers. Lieu de traitement : Union européenne (eu-central-1).
  • Stripe — traitement des paiements, des abonnements et du calcul des taxes. Lieu de traitement : Irlande et États-Unis (clauses contractuelles types).
  • Brevo — envoi des e-mails transactionnels. Lieu de traitement : France — société française, données dans l'Union européenne.
  • DeepSeek — fonctionnalités d'intelligence artificielle (rédaction de bio, chatbot visiteur, extraction de CV) ; les requêtes ne servent pas à entraîner les modèles. Lieu de traitement : hors Union européenne (clauses contractuelles types).
  • Contabo GmbH — hébergement de l'application sur un serveur dédié. Lieu de traitement : Lauterbourg, France.
  • Cloudflare — réseau de diffusion, protection contre les attaques et vérification anti-robot (Turnstile) ; voit l'adresse IP de chaque requête. Lieu de traitement : réseau mondial, société américaine (clauses contractuelles types).
  • Upstash — limitation du nombre de requêtes contre les abus ; conserve l'adresse IP ou l'identifiant de compte quelques minutes. Lieu de traitement : Francfort, Allemagne (région UE).
  • Sentry — collecte des erreurs techniques pour diagnostic. Lieu de traitement : Union européenne (région UE).
  • PostHog — mesure d'audience du produit, enregistrement de session et suivi d'erreurs côté navigateur. Lieu de traitement : Union européenne (région UE).