Aller au contenu

Politique de confidentialité

Politique de confidentialité

Comment Wexlo traite les données à caractère personnel : ce qu’une analyse collecte, pourquoi, combien de temps elles sont conservées et quels droits vous avez au titre du RGPD.

Dernière mise à jour : 17 septembre 2026

Version 2026-09-17

Voici la version actuellement en vigueur.

Tous les documents

Langue

Cette page est une traduction. Le texte source est la version anglaise : wexlo.eu/privacy.

Qui nous sommes

Nom commercial
Wexlo
Entreprise
Rybier Consulting
Adresse
President Allendelaan 263
1068 VM Amsterdam
Numéro KvK
66637694
Numéro de TVA
NL001677588B25

Nous agissons en qualité de responsable du traitement pour les opérations de traitement décrites sur cette page.

La version courte

  • Nous collectons le minimum nécessaire pour analyser des sites web, fournir des rapports et facturer, et pour l’analyse automatisée nous n’enregistrons délibérément aucune capture d’écran ni code HTML des pages scannées. Seule une évaluation manuelle donne lieu à la conservation de captures d’écran, à l’appui des constats.
  • Notre infrastructure fonctionne dans l’UE. Une étape du pipeline de rapport (la génération de texte par IA) passe actuellement par un fournisseur américain ; nous le mentionnons honnêtement ci-dessous plutôt que de le dissimuler.
  • Aucun cookie publicitaire, aucun suivi intersites, aucune bannière de cookies nécessaire. Un seul cookie de session fonctionnel lors de la connexion, des outils d’analyse sans cookies.
  • Vous pouvez vous désabonner de chaque e-mail en un seul clic et demander à tout moment la suppression de vos données.

Ce que nous traitons, et pourquoi

  • Analyse gratuite. Vous renseignez l’URL d’un site web et votre adresse e-mail. Nous scannons la page accessible au public, enregistrons les constats et vous les envoyons par e-mail. Nous n’envoyons des e-mails de suivi concernant le produit complet (quatre au maximum) que si vous cochez la case prévue à cet effet dans le formulaire. Chaque e-mail de suivi contient un lien de désabonnement ; un seul clic met immédiatement fin à l’envoi de tous les e-mails de suivi ultérieurs. Base juridique des e-mails de suivi : votre consentement (article 6, paragraphe 1, point a, du RGPD), que vous pouvez retirer à tout moment ; le retrait ne remet pas en cause la licéité du traitement effectué avant le retrait.
  • Constats de l’analyse. Nous n’enregistrons que des constatations structurées : la règle, le critère WCAG, la gravité et un sélecteur CSS. Pour l’analyse automatisée, nous n’enregistrons volontairement ni captures d’écran ni fragments HTML des pages scannées, afin que les données personnelles pouvant figurer sur ces pages n’aboutissent pas dans notre base de données.
  • Comptes clients et commandes. Lorsque vous souscrivez un abonnement, nous enregistrons le nom de votre entreprise, l’adresse e-mail de contact, le numéro de TVA, le pays et les domaines que vous avez enregistrés, afin d’exécuter vos analyses et d’établir vos factures. Base juridique : l’exécution du contrat (article 6, paragraphe 1, point b) et les obligations légales (fiscales) relatives aux factures (article 6, paragraphe 1, point c).
  • Rapports. Vos rapports d’analyse et fichiers PDF sont conservés afin que vous puissiez les télécharger dans votre portail client. Base juridique : exécution du contrat.
  • Éléments de preuve d’une évaluation manuelle. Lorsqu’un de nos évaluateurs examine des pages à la main, nous en réalisons des captures d’écran, dont une par étape du parcours au clavier, et nous conservons les données de mesure brutes. Cela nous permet d’étayer un constat et de transmettre l’ensemble complet sur demande, à vous ou à l’agence qui réalise la correction. Ces captures montrent la page telle qu’un visiteur la voit sans se connecter ; les données personnelles visibles sur la page figurent donc aussi sur la capture. Nous les conservons au plus tard 12 mois après la date de mesure. Base juridique : exécution du contrat, et pour une évaluation gratuite notre intérêt légitime à pouvoir étayer ce que nous signalons.
  • Paiements et facturation. Les paiements passent par Mollie ; nous ne voyons ni ne conservons jamais vos données de paiement complètes. Les factures sont créées dans notre système comptable (Jortt) avec le nom de votre entreprise, votre adresse et votre numéro de TVA, comme l’exige la législation fiscale.
  • Enregistrement de commande et de consentement. Lors du paiement, nous enregistrons la version de nos conditions que vous avez acceptée, la date, ainsi que l’adresse IP et les caractéristiques du navigateur (user agent) de la requête. Nous utilisons ces informations uniquement pour prévenir la fraude et pour étayer ou réfuter des litiges de paiement (rétrofacturations). Base juridique : intérêt légitime (art. 6, paragraphe 1, point f : prévention de la fraude et actions en justice).
  • Comment vous nous avez trouvés. Si vous arrivez via un lien de campagne, nous enregistrons les paramètres de campagne (balises UTM) et la page de référence avec votre prospect ou votre commande. Ces informations sont lues dans l’adresse de la page ; aucun cookie ni suivi intersites n’intervient. Base légale : intérêt légitime (mesurer quels canaux fonctionnent).
  • Connexion au portail client. Nous utilisons des liens de connexion à usage unique envoyés à votre adresse e-mail et un seul cookie de session fonctionnel. Aucun mot de passe n’est enregistré pour les clients : nous ne proposons pas de connexion par mot de passe. Vous pouvez éventuellement vous connecter avec votre compte Google. L’écran de consentement de Google indique ce qui est transmis à cette occasion : votre nom, votre photo de profil et votre adresse e-mail. Nous ne conservons que le nom et l’adresse e-mail ; la photo est supprimée à la réception et n’est pas enregistrée dans notre base de données. Nous ne demandons rien d’autre : ni contacts, ni agenda, ni fichiers, ni aucun autre accès à votre compte Google. La tentative de connexion est associée au compte déjà lié à cette adresse e-mail. Google traite lui-même la tentative de connexion en tant que responsable du traitement indépendant, selon sa propre politique de confidentialité, et sait ainsi que vous vous connectez chez nous à ce moment-là. Si vous ne le souhaitez pas, utilisez alors le lien de connexion : il reste toujours disponible. Base juridique : l’exécution du contrat.
  • Prévention des abus. Nous limitons le nombre de requêtes par adresse IP (rate limiting). Ces compteurs techniques expirent automatiquement et ne servent qu’à maintenir le service disponible. Base légale : intérêt légitime.
  • Correspondance avec le support. Si vous nous écrivez ou posez une question via le portail, nous conservons cet échange : votre adresse e-mail, les messages eux-mêmes et leur date d’envoi. Nous utilisons cela uniquement pour vous répondre et pour pouvoir nous y référer si vous revenez plus tard sur la même question. Nous conservons les échanges avec le support jusqu’à 24 mois après le dernier message, puis nous les supprimons. Base juridique : notre intérêt légitime à répondre aux personnes qui nous contactent, et l’exécution du contrat si vous êtes client.
  • Contacts professionnels. Si nous contactons votre organisation au sujet de Wexlo (prospection interentreprises), nous traitons des coordonnées professionnelles issues de sources publiques comme le site web de votre entreprise, ainsi que des constats issus d’une analyse de vos pages web publiques. Base légale : intérêt légitime (marketing direct auprès d’entreprises, dans le respect des règles de canal de chaque pays). Vous pouvez vous y opposer à tout moment via hello@wexlo.eu ; nous cessons alors immédiatement de vous contacter.
  • Lettre d’information. Si vous vous inscrivez à notre lettre d’information, nous conservons votre adresse e-mail, votre langue, l’endroit où vous vous êtes inscrit et la date de votre confirmation. Base juridique : votre consentement. Nous envoyons d’abord un e-mail de confirmation ; sans confirmation, nous supprimons votre adresse après 30 jours. Vous pouvez vous désinscrire via le lien présent dans chaque e-mail ; 30 jours après la désinscription, nous anonymisons vos données. Pour l’envoi, nous utilisons Mailjet, un sous-traitant établi dans l’UE.

Ce que nous ne stockons délibérément pas

Analyser une page implique inévitablement que notre scanner la charge brièvement, avec tout ce qui y est visible. Par conception, nous n’en conservons quasiment rien : pour l’analyse automatisée, pas de captures d’écran, pas de HTML, pas de texte continu de la page, uniquement les constats structurés décrits ci-dessus, qui peuvent contenir une courte citation de l’élément évalué. Conserver n’est pas la même chose qu’envoyer : pendant l’exécution, l’étape d’évaluation par IA transmet bel et bien des fragments de page limités, comme l’explique la section sur les transferts ci-dessous. C’est notre principale garantie contre la collecte de données personnelles des personnes qui apparaissent sur les sites web scannés.

Responsable ou sous-traitant ?

Pour votre compte, vos commandes, vos factures et ce site web, nous sommes le responsable du traitement. Lorsque nous scannons les sites web que vous désignez dans le cadre d’un abonnement payant, nous agissons en tant que votre sous-traitant pour les données personnelles qui figurent sur ces pages : vous déterminez ce que nous scannons, nous ne les traitons que pour produire vos rapports. Ce traitement relève de notre contrat de sous-traitance (DPA), qui fait partie de nos conditions : une signature séparée n’est pas nécessaire.

Traitement par IA

Les résultats d’analyse sont résumés par un modèle d’IA d’Anthropic (Claude) en rapports rédigés en langage clair, et pour les analyses payantes, ce même modèle évalue cinq critères WCAG textuels. Pour le texte du rapport, nous ne transmettons que les constats structurés. Pour l’évaluation, des fragments limités de la page scannée sont également transmis : le titre, les titres, les textes alternatifs des images, les textes des liens, un court extrait du texte entourant chaque élément, et les phrases qui indiquent une instruction sensorielle. Aucune donnée de compte n’est transmise lors de ces appels d’IA. Les fragments envoyés ne sont pas conservés ; nous conservons en revanche les constats structurés qui en résultent, et celles-ci peuvent contenir une courte citation de l’élément évalué. En vertu de notre accord API, Anthropic n’utilise pas ces données pour entraîner ses modèles. Anthropic est un fournisseur américain ; voir la section sur les transferts ci-dessous. Nous n’utilisons pas l’IA pour une prise de décision automatisée vous concernant produisant des effets juridiques ou vous affectant de façon significative de manière similaire (art. 22 du RGPD) : l’analyse porte sur des sites web, pas sur des personnes.

Si l’analyse d’images est activée (une fonction optionnelle désactivée par défaut), nous envoyons alors, lors des analyses payantes, les images porteuses de sens des pages scannées, leur texte alternatif et un court extrait du texte de page environnant à Anthropic, uniquement pour évaluer l’accessibilité de ces images. Les images sont utilisées uniquement pour réaliser l’analyse et sont en règle générale supprimées par Anthropic dans un délai de 30 jours (plus longtemps seulement si nécessaire pour la prévention des abus ou des obligations légales) ; elles ne sont jamais utilisées pour entraîner des modèles d’IA. Le transfert vers les États-Unis s’effectue sur la base des clauses contractuelles types approuvées par la Commission européenne (voir la section sur les transferts ci-dessous), et Wexlo ne conserve elle-même aucune copie des images. Sans ce consentement explicite, aucune image n’est envoyée. L’endroit où vous donnez ce consentement dépend de ce que vous achetez : pour une commande ponctuelle, une case facultative, décochée par défaut, figure dans le tunnel de commande ; pour un abonnement, le titulaire fait ce choix dans le portail, lors de la configuration d’un domaine et de la demande d’une analyse. Le retrait est possible à tout moment : pour un abonnement, le titulaire désactive ce réglage dans le portail ; pour une commande ponctuelle, vous nous écrivez à hello@wexlo.eu. Le retrait ne vaut que pour l’avenir, et non pour une analyse déjà effectuée. Base juridique : le consentement.

Destinataires et sous-traitants

  • Scalingo : hébergement de l’application (UE)
  • Fly.io : hébergement du scanworker, du CRM et des outils d’analyse (données de contact des prospects et des clients ; statistiques de visiteurs) (région UE ; entreprise américaine)
  • Neon : base de données (région UE ; entreprise américaine)
  • Cloudflare : stockage des rapports et des éléments de preuve (R2, juridiction UE), DNS et pare-feu (entreprise américaine)
  • Upstash : limitation de débit et file d’attente de tâches (région UE ; entreprise américaine)
  • Mailjet : livraison des e-mails (UE ; groupe Sinch)
  • Google (Workspace) : la boîte de réception de notre service client, donc chaque e-mail que vous nous envoyez y transite et y reste stocké (région UE ; entreprise américaine)
  • Mollie : traitement des paiements (UE)
  • Jortt : facturation et comptabilité (UE)
  • vatverify.dev : validation du numéro de TVA (ne reçoit que le numéro de TVA que vous saisissez)
  • Anthropic : texte de rapport généré par IA, évaluation par IA des textes de page et, uniquement avec le consentement explicite du titulaire pour l’analyse d’images, images des pages (États-Unis ; notre accord d’API précise que ces données ne sont pas utilisées pour l’entraînement)
  • Sentry : suivi des erreurs (résidence des données dans l’UE)

Plausible ne figure pas dans cette liste parce que rien ne lui est transmis. Plausible est un logiciel open source que nous installons et exécutons sur nos propres serveurs dans l’UE ; l’entreprise qui en est à l’origine ne reçoit aucune donnée sur votre visite. Le fournisseur de ces serveurs (Fly.io) est bien mentionné ci-dessus.

Dans votre environnement connecté également, nous mesurons quelles pages sont consultées. Cela se fait de la même façon, sans cookies, avec une mesure supplémentaire dont le site public n’a pas besoin. Les adresses dans le portail peuvent contenir un identifiant, par exemple celui d’un domaine, d’une demande de support ou d’une invitation. Nous retirons cet identifiant avant tout enregistrement : dans nos statistiques figure seulement le fait qu’une page de paramètres a été consultée, jamais de quel domaine ou de quelle demande il s’agissait. Nous mesurons qu’une page a été visitée, pas qui l’a visitée.

Nous ne partageons des données personnelles avec ces parties que pour les finalités susmentionnées, dans le cadre des accords que la loi exige pour chaque partie : un contrat de sous-traitance lorsque cette dernière agit en qualité de sous-traitant pour notre compte. Nous ne vendons jamais de données personnelles. Si vous choisissez de vous connecter avec Google, vous vous authentifiez auprès de Google lui-même, et Google est, pour son propre traitement, responsable du traitement de façon autonome, et non notre sous-traitant. Dans le cadre de cette connexion, nous ne conservons que votre nom et votre adresse e-mail. La même liste, avec les rôles de sous-traitance détaillés, fait partie de notre DPA.

Transferts internationaux

Notre infrastructure est hébergée dans l’UE : l’application, le scanner, la base de données, le stockage, la file d’attente, l’e-mail, les paiements et la facturation tournent tous dans des régions UE. Deux remarques en toute transparence. Premièrement, le texte généré par IA dans nos rapports est actuellement produit via l’API d’Anthropic aux États-Unis ; ce transfert est couvert par les clauses contractuelles types de l’UE, et nous le limitons : l’étape de rapport n’envoie que des constats structurés, et l’étape d’évaluation envoie des fragments délimités de la page scannée plutôt que la page elle-même. Les données de votre compte ne figurent dans aucun des deux cas. Deuxièmement, certains de nos fournisseurs en région UE (Neon, Fly.io, Cloudflare, Upstash, Google) sont des entreprises américaines ; vos données restent dans leurs régions UE, mais en tant qu’entreprises américaines elles peuvent relever du droit américain. Lorsqu’un transfert vers les États-Unis a effectivement lieu, il s’appuie sur le cadre UE-États-Unis de protection des données (Data Privacy Framework) pour les entités inscrites à ce titre, et sinon sur les clauses contractuelles types de l’UE. Vous pouvez demander une copie des clauses contractuelles types appliquées via hello@wexlo.eu ; les clauses types elles-mêmes sont publiées sur le site de la Commission européenne. Pour un aperçu complet et précis, la liste des sous-traitants ci-dessus indique chaque partie et son emplacement.

Durée de conservation

  • Commandes, factures et enregistrements d’accord : 7 ans, la durée légale de conservation des documents comptables aux Pays-Bas.
  • Données de compte client : tant que votre compte existe. En cas de demande de suppression, nous effaçons ou anonymisons tout, sauf ce que la législation fiscale nous oblige à conserver.
  • Résultats d’analyse et rapports payés : tant que votre compte existe, ou jusqu’à ce que vous nous demandiez de les supprimer.
  • Éléments de preuve d’une évaluation manuelle (captures d’écran et données de mesure brutes) : au plus tard 12 mois après la date de mesure, puis supprimés automatiquement. Demandez-nous de les supprimer plus tôt et nous le ferons.
  • Données de l’analyse gratuite (adresse e-mail et résultats) : jusqu’à ce que vous vous désabonniez ou nous demandiez de les supprimer, et 12 mois maximum après votre dernière analyse. Après désabonnement, nous ne conservons que ce qui est nécessaire pour honorer votre désabonnement.
  • Conversations avec le support : maximum 24 mois après le dernier message. Nous ne supprimons pas les conversations encore ouvertes sur la seule base de leur ancienneté.
  • Journaux de sécurité et d’audit : 24 mois maximum, sauf si un incident de sécurité ou un litige en cours en exige davantage.
  • Compteurs de limitation de débit : expirent automatiquement en quelques heures.
  • Liens de connexion : à usage unique, valables 15 minutes, supprimés automatiquement.

Cookies

Nous plaçons exactement un seul cookie : un cookie de session fonctionnel dans le portail client, au moment où vous vous connectez, qui vous maintient connecté. Aucun autre cookie n’est déposé sur ce site. Notre outil d’analyse ne stocke absolument rien sur votre appareil, ni cookies ni stockage local (voir Analytics ci-dessous), et nous n’utilisons pas de cookies publicitaires ou de suivi. Sur cette base, nous n’affichons pas de bandeau de cookies.

Statistiques

Nous utilisons Plausible Analytics pour voir comment nos pages marketing sont utilisées. Nous l’hébergeons nous-mêmes : c’est un logiciel open source installé sur nos propres serveurs dans l’UE, servi depuis analytics.wexlo.eu, de sorte que votre visite n’atteint jamais l’entreprise qui édite Plausible.

Outre les pages vues, nous enregistrons un petit nombre d’événements d’interaction anonymes (le démarrage d’une analyse, la finalisation d’une commande, l’envoi d’un formulaire de contact) afin de voir où les visiteurs rencontrent des difficultés. Ces événements ne contiennent aucune donnée à caractère personnel : ni adresse e-mail, ni site web scanné, ni données de commande.

Nos outils d’analyse n’enregistrent rien sur votre appareil : aucun cookie, aucun stockage local. Le seul cookie que nous plaçons quelque part est un unique cookie de session fonctionnel dans le portail client, et uniquement lorsque vous vous connectez (voir Cookies ci-dessus). Pour pouvoir distinguer une visite répétée au cours d’une même journée, le logiciel calcule un hachage à partir de votre adresse IP, votre navigateur et la date, avec une clé détruite et remplacée toutes les 24 heures. Votre adresse IP elle-même n’est jamais enregistrée, et dès que cette clé disparaît, le hachage ne peut plus être relié ni à vous ni au jour suivant.

Comme notre outil d’analyse ne stocke ni ne lit rien sur votre appareil (art. 5(3) directive ePrivacy, art. 11.7a loi néerlandaise sur les télécommunications), nous ne demandons pas de consentement pour cela. Base légale de l’analyse elle-même : intérêt légitime (art. 6(1)(f) RGPD) pour comprendre le fonctionnement de notre propre site.

Comment nous protégeons vos données

Tout le trafic est chiffré en transit (TLS, imposé via HSTS) et les données sont chiffrées au repos chez nos fournisseurs de base de données et de stockage. Dès la conception, nous réduisons au minimum ce que nous collectons, utilisons des liens de connexion à usage unique plutôt que des mots de passe, limitons l’accès interne selon le principe du moindre privilège et enregistrons les événements pertinents pour la sécurité. Aucun système n’est parfaitement sûr ; si une violation de données affecte un jour vos droits, nous vous en informons, vous et l’autorité de contrôle, comme l’exige le RGPD.

Vos droits

Vous avez le droit d’accéder à vos données personnelles, de les rectifier, de les effacer et d’en obtenir une copie (portabilité), de limiter leur traitement et de vous y opposer, et vous pouvez retirer votre consentement à tout moment, sans effet sur le traitement antérieur. Les clients peuvent demander l’effacement directement depuis le portail ; toute personne peut écrire à hello@wexlo.eu. Nous répondons dans un délai d’un mois. Vous pouvez aussi déposer une plainte auprès de l’Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), l’autorité de contrôle néerlandaise, ou auprès de l’autorité de contrôle de votre propre pays de l’UE.

Modifications

Si cette politique change, nous mettons à jour cette page et la date indiquée en haut de la page ; en cas de changement substantiel, nous informons les clients par e-mail. La version actuelle se trouve toujours sur https://wexlo.eu/nl/privacy.