Aller au contenu

Politique de confidentialité

Dernière mise à jour : 11 août 2026

Langue

Cette page est une traduction. Le texte source est la version anglaise : wexlo.eu/privacy.

Qui nous sommes

Wexlo est un nom commercial de Rybier Consulting, President Allendelaan 263, 1068 VM Amsterdam, Pays-Bas, immatriculée à la chambre de commerce néerlandaise (KvK) sous le numéro 66637694, numéro de TVA NL001677588B25. Nous sommes le responsable du traitement pour les traitements décrits sur cette page. Contact : hello@wexlo.eu.

La version courte

  • Nous collectons le minimum nécessaire pour analyser des sites web, livrer des rapports et facturer, et nous ne conservons délibérément ni capture d’écran ni HTML des pages analysées.
  • Notre infrastructure fonctionne dans l’UE. Une étape de la chaîne de production des rapports (la génération de texte par IA) passe actuellement par un fournisseur américain ; nous le nommons franchement ci-dessous plutôt que de le dissimuler.
  • Aucun cookie publicitaire, aucun traçage inter-sites, aucun bandeau cookies nécessaire. Un seul cookie de session fonctionnel à la connexion, des statistiques sans cookies.
  • Vous pouvez vous désabonner de chaque e-mail en un clic et demander à tout moment la suppression de vos données.

Ce que nous traitons, et pourquoi

  • Analyse gratuite. Vous saisissez l’URL d’un site web et votre adresse e-mail. Nous analysons la page accessible publiquement, conservons les constats et vous envoyons les résultats par e-mail, suivis de deux messages de relance au maximum au sujet du produit complet. Chaque e-mail contient un lien de désabonnement ; un clic arrête immédiatement tout envoi ultérieur. Base juridique : votre consentement (art. 6, § 1, point a, du RGPD), que vous pouvez retirer à tout moment.
  • Résultats d’analyse. Nous ne conservons que des constats structurés : la règle, le critère WCAG, la gravité et un sélecteur CSS. Nous ne conservons délibérément ni captures d’écran ni fragments HTML des pages analysées, afin que les données à caractère personnel susceptibles de figurer sur ces pages n’aboutissent pas dans notre base de données.
  • Comptes clients et commandes. Lorsque vous souscrivez un abonnement, nous conservons le nom de votre entreprise, votre adresse e-mail de contact, votre numéro de TVA, votre pays et les domaines que vous avez enregistrés, afin de lancer vos analyses et de facturer. Base juridique : l’exécution du contrat (art. 6, § 1, point b) et les obligations légales (fiscales) relatives aux factures (art. 6, § 1, point c).
  • Rapports. Vos rapports d’analyse et fichiers PDF sont conservés pour que vous puissiez les télécharger depuis votre espace client. Base juridique : l’exécution du contrat.
  • Paiements et facturation. Les paiements passent par Mollie ; nous ne voyons ni ne conservons jamais l’intégralité de vos données de paiement. Les factures sont établies dans notre logiciel comptable (Jortt) avec le nom, l’adresse et le numéro de TVA de votre entreprise, comme l’exige la législation fiscale.
  • Enregistrement de la commande et de l’acceptation. Au moment du paiement, nous enregistrons la version de nos conditions que vous avez acceptée, la date, ainsi que l’adresse IP et les caractéristiques du navigateur (user agent) de la requête. Nous n’utilisons cela que pour prévenir la fraude et pour étayer ou réfuter des litiges de paiement (rétrofacturations). Base juridique : l’intérêt légitime (art. 6, § 1, point f : prévention de la fraude et constatation de droits).
  • Comment vous nous avez trouvés. Si vous arrivez par un lien de campagne, nous enregistrons les paramètres de campagne (balises UTM) et la page référente avec votre demande ou votre commande. Ces informations sont lues dans l’adresse de la page ; aucun cookie ni suivi intersites n’intervient. Base juridique : l’intérêt légitime (mesurer les canaux qui fonctionnent).
  • Connexion à l’espace client. Nous utilisons des liens de connexion à usage unique envoyés à votre adresse e-mail et un seul cookie de session fonctionnel. Aucun mot de passe n’est conservé pour les clients : nous ne proposons pas la connexion par mot de passe. Vous pouvez éventuellement vous connecter avec votre compte Google. L’écran de consentement de Google indique ce qui est alors transmis : votre nom, votre photo de profil et votre adresse e-mail. Nous ne conservons que le nom et l’adresse e-mail ; la photo est écartée à la réception et n’est pas enregistrée dans notre base de données. Nous ne demandons rien d’autre : ni contacts, ni agenda, ni fichiers, ni aucun autre accès à votre compte Google. La tentative de connexion est rattachée au compte déjà associé à cette adresse e-mail. Google traite la tentative de connexion elle-même en qualité de responsable du traitement autonome, sous sa propre politique de confidentialité, et sait donc que vous vous connectez chez nous à ce moment-là. Si vous ne le souhaitez pas, utilisez le lien de connexion : il reste toujours disponible. Base juridique : l’exécution du contrat.
  • Prévention des abus. Nous limitons le nombre de requêtes par adresse IP (limitation de débit). Ces compteurs techniques expirent automatiquement et servent uniquement à maintenir le service disponible. Base juridique : l’intérêt légitime.
  • Correspondance avec le service d’assistance. Lorsque vous nous écrivez ou que vous posez une question via le portail, nous conservons cet échange : votre adresse e-mail, les messages eux-mêmes et leur date d’envoi. Nous nous en servons uniquement pour vous répondre et pour retrouver ce qui a été dit si vous revenez plus tard sur la même question. Les échanges d’assistance sont conservés jusqu’à 24 mois après le dernier message, puis supprimés. Base juridique : notre intérêt légitime à répondre aux personnes qui nous contactent, et l’exécution du contrat lorsque vous êtes client.
  • Contacts professionnels. Si nous approchons votre organisation au sujet de Wexlo (prospection interentreprises), nous traitons des coordonnées professionnelles issues de sources publiques telles que le site web de votre entreprise, ainsi que les constats d’une analyse de vos pages web publiques. Base juridique : l’intérêt légitime (prospection directe auprès d’entreprises, dans le respect des règles propres à chaque canal et à chaque pays). Vous pouvez vous y opposer à tout moment via hello@wexlo.eu ; nous arrêtons alors immédiatement.

Ce que nous ne conservons délibérément pas

Analyser une page implique inévitablement que notre robot d’analyse la charge brièvement, avec tout ce qui y est visible. Dès la conception, nous n’en conservons pratiquement rien : ni captures d’écran, ni HTML, ni texte intégral de page, seulement les constats structurés décrits ci-dessus, qui peuvent contenir une courte citation de l’élément évalué. Conserver n’est pas la même chose qu’envoyer : l’étape d’évaluation par IA transmet bel et bien, en cours d’exécution, des fragments de page délimités, comme l’explique la section sur les transferts ci-dessous. C’est notre principale garantie contre la collecte de données à caractère personnel concernant les personnes qui figurent sur les sites analysés.

Responsable du traitement ou sous-traitant ?

Pour votre compte, vos commandes, vos factures et ce site web, nous sommes le responsable du traitement. Lorsque nous analysons les sites web que vous désignez dans le cadre d’un abonnement payant, nous intervenons comme votre sous-traitant pour les données à caractère personnel figurant sur ces pages : vous décidez de ce que nous analysons, nous ne le traitons que pour établir vos rapports. Ce traitement relève de notre accord de sous-traitance (DPA), qui fait partie de nos conditions générales et ne nécessite pas de signature séparée.

Traitement par IA

Les constats d’analyse sont résumés en langage clair par un modèle d’IA d’Anthropic (Claude), et sur les analyses payantes ce même modèle évalue cinq critères WCAG textuels. Pour le texte du rapport, nous ne transmettons que les constats structurés. Pour l’évaluation, s’y ajoutent des fragments délimités de la page analysée : le titre, les titres de section, les textes alternatifs des images, les textes de liens, un court extrait de texte environnant par élément, et les phrases qui suggèrent une instruction sensorielle. Aucune donnée de compte n’est transmise lors de ces appels à l’IA. Les fragments envoyés ne sont pas conservés ; en revanche, nous conservons les constats structurés qui en découlent, et ceux-ci peuvent contenir une courte citation de l’élément évalué. En vertu de notre contrat d’API, Anthropic n’utilise pas ces données pour entraîner ses modèles. Anthropic est un fournisseur américain ; voyez la section sur les transferts ci-dessous. Nous n’utilisons pas l’IA pour prendre à votre égard des décisions automatisées produisant des effets juridiques ou vous affectant de manière significative de façon similaire (art. 22 du RGPD) : l’analyse porte sur des sites web, pas sur des personnes.

Si le titulaire de votre compte a activé l’analyse d’images (une fonctionnalité facultative, désactivée par défaut), nous transmettons également à Anthropic, lors des analyses payantes, les images porteuses de sens des pages analysées, leur texte alternatif et un court extrait du texte environnant, uniquement afin d’évaluer l’accessibilité de ces images. Les images servent exclusivement à réaliser l’analyse et sont en principe supprimées par Anthropic dans un délai de 30 jours (plus longtemps uniquement si cela est nécessaire à la prévention des abus ou à des obligations légales) ; elles ne sont jamais utilisées pour entraîner des modèles d’IA. Le transfert vers les États-Unis a lieu sur la base des clauses contractuelles types approuvées par la Commission européenne (voyez la section sur les transferts ci-dessous), et Wexlo ne conserve aucune copie des images. Sans ce consentement explicite, aucune image n’est transmise, et le titulaire peut retirer ce consentement à tout moment depuis les réglages de l’espace client. Base juridique : le consentement.

Destinataires et sous-traitants ultérieurs

  • Scalingo : hébergement applicatif (UE)
  • Fly.io : hébergement du service d’analyse, du CRM et des statistiques de visite (coordonnées des prospects et des clients ; statistiques de visite) (région UE ; société américaine)
  • Neon : base de données (région UE ; société américaine)
  • Cloudflare : stockage des rapports (R2, juridiction UE), DNS et pare-feu (société américaine)
  • Upstash : limitation de débit et file d’attente des tâches (région UE ; société américaine)
  • Mailjet : remise des e-mails (UE ; groupe Sinch)
  • Google (Workspace) : hébergement de la messagerie de notre service client, de sorte que tout e-mail que vous nous envoyez y transite et y est conservé (région UE ; société américaine)
  • Mollie : traitement des paiements (UE)
  • Jortt : facturation et comptabilité (UE)
  • vatverify.dev : validation des numéros de TVA (ne reçoit que le numéro de TVA que vous saisissez)
  • Anthropic : texte de rapport généré par IA, évaluation par IA des textes de page et, uniquement avec l’activation de l’analyse d’images par le titulaire, images des pages (États-Unis ; notre contrat d’API stipule qu’aucun entraînement n’est effectué sur ces données)
  • Sentry : surveillance des erreurs (résidence des données : UE)

Plausible ne figure pas dans cette liste parce que rien ne lui parvient. Plausible est un logiciel open source que nous installons et exécutons sur nos propres serveurs dans l’UE ; l’entreprise qui le développe ne reçoit aucune donnée sur votre visite. Le fournisseur de ces serveurs (Fly.io) figure ci-dessus.

Nous mesurons également quelles pages sont consultées dans votre espace connecté. Cela se fait de la même manière, sans cookie, avec une précaution supplémentaire dont le site public n’a pas besoin. Les adresses du portail peuvent contenir un identifiant, par exemple celui d’un domaine, d’une demande d’assistance ou d’une invitation. Nous retirons cet identifiant avant tout enregistrement : nos statistiques indiquent uniquement qu’une page de paramètres a été consultée, sans préciser de quel domaine ni de quelle demande il s’agissait. Nous mesurons la consultation d’une page, et non l’identité de la personne qui l’a consultée.

Nous ne partageons des données à caractère personnel avec ces parties que pour les finalités ci-dessus, dans le cadre des accords que la loi exige pour chacune d’elles : un accord de sous-traitance lorsque la partie agit en tant que sous-traitant pour notre compte. Nous ne vendons jamais de données à caractère personnel. Si vous choisissez la connexion avec Google, vous vous authentifiez auprès de Google même, et Google est responsable de son propre traitement en tant que responsable du traitement autonome, et non en tant que notre sous-traitant. De cette connexion, nous ne conservons que votre nom et votre adresse e-mail. La même liste, avec les rôles de sous-traitance détaillés, fait partie de notre DPA.

Transferts internationaux

Notre infrastructure est hébergée dans l’UE : l’application, le robot d’analyse, la base de données, le stockage, la file d’attente, les e-mails, les paiements et la facturation fonctionnent tous dans des régions de l’UE. Deux réserves, en toute franchise. Premièrement, le texte généré par IA dans nos rapports est actuellement produit via l’API d’Anthropic aux États-Unis ; ce transfert est couvert par les clauses contractuelles types de l’UE, et nous le limitons : l’étape du rapport ne transmet que des constats structurés, et l’étape d’évaluation transmet des fragments délimités de la page analysée plutôt que la page elle-même. Vos données de compte ne sont transmises dans aucun des deux cas. Deuxièmement, certains de nos fournisseurs en région UE (Neon, Fly.io, Cloudflare, Upstash, Google) sont des sociétés américaines ; vos données restent dans leurs régions de l’UE, mais en tant que sociétés américaines elles peuvent relever du droit des États-Unis. Lorsqu’un transfert vers les États-Unis a néanmoins lieu, il s’appuie sur le cadre de protection des données UE-États-Unis pour les entités qui figurent sur la liste de ce cadre, et à défaut sur les clauses contractuelles types de l’UE. Une copie des clauses contractuelles types appliquées peut être demandée à hello@wexlo.eu ; les clauses types elles-mêmes sont publiées sur le site de la Commission européenne. Si vous voulez le tableau complet et précis, la liste des sous-traitants ultérieurs ci-dessus nomme chaque partie et chaque localisation.

Durées de conservation

  • Commandes, factures et enregistrements d’acceptation : 7 ans, la durée légale de conservation comptable aux Pays-Bas.
  • Données de compte client : tant que votre compte existe. En cas de demande de suppression, nous effaçons ou anonymisons tout, sauf ce que la législation fiscale nous oblige à conserver.
  • Résultats d’analyses payantes et rapports : tant que votre compte existe, ou jusqu’à ce que vous nous demandiez de les supprimer.
  • Données des analyses gratuites (adresse e-mail et résultats) : jusqu’à votre désabonnement ou votre demande de suppression, et au maximum 12 mois après votre dernière analyse. Après désabonnement, nous ne conservons que ce qui est nécessaire pour respecter ce désabonnement.
  • Échanges d’assistance : 24 mois au maximum après le dernier message. Les échanges encore ouverts ne sont pas supprimés au seul motif de leur ancienneté.
  • Journaux de sécurité et d’audit : 24 mois au maximum, sauf si un incident de sécurité ou un litige en cours exige une durée plus longue.
  • Compteurs de limitation de débit : ils expirent automatiquement en quelques heures.
  • Liens de connexion : à usage unique, valables 15 minutes, nettoyés automatiquement.

Cookies

Nous déposons exactement un cookie : un cookie de session fonctionnel dans l’espace client, au moment où vous vous connectez, et c’est lui qui vous maintient connecté. Rien d’autre sur ce site ne dépose de cookie. Nos statistiques n’enregistrent absolument rien sur votre appareil, ni cookies ni stockage local (voir Statistiques de visite ci-dessous), et nous n’utilisons ni cookies publicitaires ni cookies de traçage. C’est sur cette base que nous n’affichons pas de bandeau de consentement.

Statistiques de visite

Nous utilisons Plausible Analytics pour voir comment nos pages marketing sont utilisées. Nous l’exploitons nous-mêmes : il s’agit d’un logiciel open source installé sur nos propres serveurs dans l’UE, servi depuis analytics.wexlo.eu, de sorte que votre visite n’est jamais transmise à l’entreprise qui développe Plausible.

Outre les pages vues, nous enregistrons un petit nombre d’événements d’interaction anonymes (qu’une analyse a été lancée, qu’une commande a été finalisée ou qu’un formulaire de contact a été envoyé) afin de voir où les visiteurs se bloquent. Ces événements ne contiennent aucune donnée à caractère personnel : ni adresse e-mail, ni site analysé, ni détail de commande.

Nos statistiques n’enregistrent rien sur votre appareil : ni cookies, ni stockage local. Le seul cookie que nous déposons où que ce soit est un cookie de session fonctionnel dans l’espace client, et uniquement lorsque vous vous connectez (voir Cookies ci-dessus). Pour distinguer les visites répétées au cours d’une même journée, le logiciel calcule une empreinte à partir de votre adresse IP, de votre navigateur et de la date, à l’aide d’une clé détruite et remplacée toutes les 24 heures. Votre adresse IP elle-même n’est jamais conservée et, une fois cette clé détruite, l’empreinte ne peut plus être rattachée à vous, ni rapprochée de celle du jour suivant.

Comme nos statistiques n’enregistrent ni ne lisent quoi que ce soit sur votre appareil (art. 5, §3 de la directive vie privée et communications électroniques ; art. 11.7a de la loi néerlandaise sur les télécommunications), nous ne demandons pas de consentement à ce titre. Base juridique de l’analyse elle-même : l’intérêt légitime (art. 6, §1, point f du RGPD) à comprendre le fonctionnement de notre propre site.

Comment nous protégeons vos données

Tout le trafic est chiffré en transit (TLS, imposé par HSTS) et les données sont chiffrées au repos chez nos fournisseurs de base de données et de stockage. Nous minimisons dès la conception les données que nous collectons, utilisons des liens de connexion à usage unique plutôt que des mots de passe, limitons les accès internes selon le principe du moindre privilège et journalisons les événements pertinents pour la sécurité. Aucun système n’est parfaitement sûr ; si une violation de données affecte vos droits, nous vous en informerons, ainsi que l’autorité de contrôle, comme l’exige le RGPD.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement et de portabilité (obtenir une copie) de vos données à caractère personnel, d’un droit à la limitation du traitement et d’un droit d’opposition, et vous pouvez retirer votre consentement à tout moment, sans effet sur les traitements antérieurs. Les clients peuvent demander la suppression directement depuis l’espace client ; toute personne peut écrire à hello@wexlo.eu. Nous répondons dans un délai d’un mois. Vous pouvez également introduire une réclamation auprès de l’autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens, autoriteitpersoonsgegevens.nl) ou auprès de l’autorité de contrôle de votre propre pays de l’UE : en France, la CNIL (cnil.fr).

Modifications

Si la présente politique change, nous mettons à jour cette page et la date indiquée en haut ; en cas de modification substantielle, nous en informons les clients par e-mail. La version en vigueur est toujours disponible sur https://wexlo.eu/fr/privacy.