Version 1.0 — document en cours de finalisation, non encore entré en vigueur.
1. Rôles des parties
Pour les données personnelles que le Client choisit de déposer, importer, générer ou traiter dans WERLEX pour ses propres finalités, le Client agit comme responsable du traitement et WERLEX comme sous-traitant. Le présent DPA ne modifie pas la qualification de WERLEX comme responsable du traitement pour ses propres traitements de gestion de compte, facturation, sécurité, support ou prospection.
2. Objet, durée, nature et finalités
Objet : fourniture du Service WERLEX. Durée : pendant la durée du contrat, puis pendant la période technique strictement nécessaire à la restitution/suppression et aux sauvegardes conformément à la politique documentée. Nature : hébergement, structuration, indexation, recherche, extraction, génération, analyse, sauvegarde et opérations techniques nécessaires aux fonctionnalités activées. Finalités : exclusivement fournir les fonctions demandées par le Client et assurer la sécurité et le support du Service.
3. Types de données et personnes concernées
Selon l’usage du Client : données d’identification et professionnelles ; coordonnées ; données contractuelles et administratives ; contenu de correspondances ; métadonnées ; données figurant dans les documents importés. Personnes concernées : utilisateurs du Client, salariés, candidats, clients, fournisseurs, partenaires, cocontractants et autres personnes dont les données figurent dans les documents traités.
Le Service n’est pas conçu, par défaut, pour traiter des catégories particulières de données au sens de l’article 9 du RGPD ni des données relatives aux condamnations pénales, sauf fonctionnalité expressément prévue, accord contractuel approprié et mesures adaptées.
4. Instructions documentées
WERLEX traite les données uniquement sur instruction documentée du Client, constituée par le contrat, les paramètres du Service et les actions des utilisateurs autorisés. Si WERLEX considère qu’une instruction viole le droit applicable à la protection des données, elle en informe le Client dans la mesure permise par la loi.
5. Confidentialité
WERLEX veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation appropriée de confidentialité et n’accèdent aux données que selon le principe du besoin d’en connaître.
6. Sécurité
WERLEX met en œuvre des mesures techniques et organisationnelles appropriées au risque, tenant compte de l’état de l’art, des coûts, de la nature du traitement et des risques pour les personnes. Les mesures détaillées sont décrites à l’Annexe A et sont ajustées à l’architecture réelle.
7. Sous-traitants ultérieurs
Le Client donne une autorisation générale à WERLEX pour recruter des sous-traitants ultérieurs nécessaires au Service. WERLEX impose à ces prestataires des obligations de protection des données compatibles avec le présent DPA et demeure responsable de leurs obligations dans les conditions du RGPD. WERLEX informe le Client de tout ajout ou remplacement significatif via la liste des sous-traitants et un mécanisme d’information permettant au Client d’émettre une objection motivée pour des raisons de protection des données.
8. Transferts internationaux
WERLEX n’organise un transfert de données personnelles vers un pays tiers que sur la base d’un mécanisme valide prévu au chapitre V du RGPD et met en œuvre, si nécessaire, des mesures complémentaires.
9. Assistance au Client
Compte tenu de la nature du traitement, WERLEX assiste raisonnablement le Client pour répondre aux demandes d’exercice de droits et pour satisfaire à ses obligations relatives à la sécurité, aux violations de données, aux analyses d’impact et aux consultations préalables, dans la mesure où les informations sont disponibles chez WERLEX.
10. Violations de données
WERLEX notifie au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données personnelles affectant les données traitées pour son compte, avec les informations disponibles permettant au Client d’évaluer ses obligations de notification. WERLEX documente les faits pertinents et coopère raisonnablement à la remédiation.
11. Sort des données en fin de contrat
Au choix du Client et sous réserve des fonctionnalités disponibles, WERLEX restitue ou supprime les données traitées pour le compte du Client à l’issue du contrat, puis supprime les copies résiduelles selon le cycle normal de sauvegarde, sauf obligation légale imposant une conservation.
12. Audit et informations de conformité
WERLEX met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA. Les audits sur site sont réservés aux situations dans lesquelles les documents disponibles sont insuffisants ou lorsqu’un incident ou une exigence réglementaire le justifie, moyennant un préavis raisonnable, le respect de la confidentialité et sans perturber excessivement le Service.
Annexe A — Mesures techniques et organisationnelles
Authentification sécurisée et contrôle des accès selon les rôles ;
Principe du moindre privilège pour les accès internes ;
Chiffrement des communications en transit ;
Protection appropriée des données au repos selon les capacités de l’infrastructure ;
Gestion des secrets et séparation des environnements lorsque pertinent ;
Journalisation des événements de sécurité et surveillance proportionnée ;
Sauvegardes et procédures de restauration documentées ;
Gestion des vulnérabilités et mises à jour de sécurité ;
Procédure de gestion des incidents et des violations de données ;
Revue périodique des accès et des sous-traitants ;
Tests avant mise en production des évolutions importantes.
Annexe B — Liste initiale des sous-traitants
Le détail complet des lieux de traitement et des mécanismes de transfert applicables à chaque prestataire est précisé sur la page Sous-traitants, tenue à jour au fil de l’activation réelle de chaque service.
| Prestataire | Fonction | Données |
|---|---|---|
| Supabase Inc. | Base de données / authentification / stockage | Comptes, données applicatives, documents selon architecture |
| Anthropic | Fonctions d’IA activées | Prompts et extraits strictement nécessaires |
| Stripe | Paiement / facturation | Données de transaction ; carte en principe traitée directement par le PSP |
| Netlify, Resend, Documenso | Hébergement, e-mails, signature électronique | Selon service |