Contrat de sous-traitance
Contrat de sous-traitance
Notre contrat de sous-traitance au titre de l’art. 28 du RGPD : rôles, mesures de sécurité, sous-traitants ultérieurs et transferts internationaux pour le traitement de l’analyse.
Dernière mise à jour : 12 septembre 2026
Version 2026-09-12
Voici la version actuellement en vigueur.
1. Ce que c’est
Le présent accord de sous-traitance (DPA) au titre de l’article 28 du RGPD régit les données à caractère personnel que Wexlo, nom commercial de Rybier Consulting (KvK 66637694), President Allendelaan 263, 1068 VM Amsterdam, traite en votre nom lors de l’analyse des sites web que vous désignez. Il s’applique automatiquement dans le cadre de nos conditions générales pour chaque client : une signature n’est pas nécessaire. Si vous avez besoin d’un exemplaire signé pour vos dossiers, écrivez à hello@wexlo.eu et nous vous en enverrons un. En cas de contradiction entre ce DPA et les conditions en matière de protection des données, ce DPA prévaut.
2. Rôles
Pour les opérations d’analyse décrites ici, vous êtes le responsable du traitement (ou un sous-traitant pour vos propres clients ; nous agissons alors en tant que votre sous-traitant ultérieur) et nous sommes votre sous-traitant : vous déterminez quels domaines nous scannons et nous traitons ce qui figure sur ces pages uniquement pour établir vos rapports. Pour votre compte, vos commandes et vos factures, nous sommes responsables du traitement de manière indépendante ; ce traitement est décrit dans la politique de confidentialité et ne relève pas de cet accord de traitement des données.
3. Objet, durée, nature et finalité
Objet : l’analyse automatisée d’accessibilité des sites web que vous enregistrez, ainsi que la génération et la livraison des rapports correspondants. Durée : la durée de votre abonnement, plus le délai de suppression prévu à l’article 10. Nature : collecte et analyse automatisées de pages web accessibles au public. Finalité : exclusivement la fourniture des rapports et des fonctions associées à votre abonnement, jamais à des fins propres.
4. Quelles données sont concernées
Catégories de données : les données à caractère personnel qui apparaissent fortuitement sur les pages accessibles au public des sites web que vous désignez (par exemple des noms sur une page d’équipe). Catégories de personnes concernées : les visiteurs des sites en question et les personnes qui y figurent. Dès la conception, nous minimisons radicalement cette collecte : pour l’analyse automatisée, nous n’enregistrons que des constats structurés (la règle, le critère WCAG, la gravité et un sélecteur CSS), jamais de captures d’écran ni le code HTML de vos pages. En pratique, les données à caractère personnel issues de l’analyse automatisée se limitent donc à ce qui peut apparaître dans une URL ou un sélecteur CSS.
Lorsqu’un de nos évaluateurs réalise en outre une évaluation manuelle, nous enregistrons bel et bien des captures d’écran et les données de mesure brutes des pages évaluées, dont une capture par étape du parcours au clavier. Cela est nécessaire pour étayer un constat et pour transmettre l’ensemble complet sur demande. Ces captures montrent la page telle qu’un visiteur la voit sans se connecter ; les données à caractère personnel qui y sont visibles figurent donc aussi sur la capture. Elles sont conservées chez le même sous-traitant que les rapports (Cloudflare R2, juridiction UE) et sont supprimées au plus tard 12 mois après la date de mesure, ou plus tôt à votre demande. L’espace de stockage n’est pas accessible au public : le matériel y est conservé chiffré, ne circule que sur une connexion chiffrée, et ne s’ouvre qu’au moyen d’un lien que nous créons sur demande et qui expire au bout de sept jours au maximum.
5. Vos instructions
Nous ne traitons les données que sur vos instructions documentées. L’enregistrement d’un domaine et la configuration de votre abonnement constituent ces instructions ; des instructions supplémentaires peuvent être convenues par e-mail. Nous vous informons si, selon nous, une instruction enfreint le RGPD. En dehors de vos instructions, nous ne traitons les données que lorsque le droit de l’UE ou d’un État membre l’exige, et nous vous en informons au préalable, sauf si ce droit l’interdit.
6. Confidentialité et sécurité
L’accès aux données à caractère personnel est limité aux personnes qui en ont besoin pour fournir le service et qui sont tenues à la confidentialité. Compte tenu de l’état de la technique et de la nature des données, nous appliquons les mesures de l’article 32 du RGPD, notamment : le chiffrement TLS en transit (imposé par HSTS), le chiffrement au repos chez nos fournisseurs de base de données et de stockage, une infrastructure hébergée dans l’UE, la minimisation des données dès la conception (l’analyse automatisée n’enregistre aucune capture d’écran ni HTML ; les éléments de preuve d’une évaluation manuelle sont bien conservés, comme l’explique l’article 4), des liens de connexion à usage unique au lieu de mots de passe, un accès selon le principe du moindre privilège, une limitation du débit des requêtes et la journalisation des événements pertinents pour la sécurité.
7. Sous-traitants
Vous donnez une autorisation générale pour les sous-traitants ci-dessous. Nous annonçons tout ajout ou remplacement par e-mail au moins 30 jours à l’avance ; si vous vous y opposez pour des motifs raisonnables de protection des données et que nous ne pouvons proposer de solution, vous pouvez résilier votre abonnement à la date de prise d’effet du changement.
- Scalingo : hébergement de l’application (Paris, France)
- Fly.io : le worker d’analyse qui visite vos pages (région Francfort, Allemagne ; entreprise américaine)
- Neon : base de données pour les résultats d’analyse (région Francfort, Allemagne ; entreprise américaine)
- Cloudflare : stockage des rapports et des éléments de preuve (R2, juridiction UE), DNS et pare-feu (entreprise américaine)
- Upstash : file d’attente des tâches et limitation du débit (région UE ; entreprise américaine)
- Mailjet : livraison des rapports par e-mail (Paris, France ; groupe Sinch)
- Google (Workspace) : la boîte de réception de notre service client, donc chaque e-mail que vous nous envoyez y transite et y reste stocké (région UE ; entreprise américaine)
- Anthropic : texte de rapport généré par IA à partir de constats structurés, et évaluation par IA des critères WCAG textuels sur des fragments de page délimités (États-Unis ; notre accord d’API stipule qu’aucun entraînement n’a lieu sur vos données)
- Sentry : suivi des erreurs (résidence des données dans l’UE)
Chaque sous-traitant ultérieur est lié par un contrat de sous-traitance avec des obligations matériellement équivalentes aux présentes, et nous restons pleinement responsables envers vous du respect de ces obligations.
8. Transferts internationaux
Le traitement a lieu dans l’UE, à une exception près que nous mentionnons clairement : les étapes d’IA passent par l’API d’Anthropic aux États-Unis, encadrée par les clauses contractuelles types de l’UE. Il s’agit de deux étapes, et elles n’envoient pas les mêmes données. Pour le texte du rapport, seuls les constats structurés sont transmis. Pour l’évaluation par IA des critères WCAG textuels pour les analyses payantes, des fragments limités de la page elle-même sont également transmis : le titre de la page, les titres, les textes alternatifs des images, les textes des liens, un court extrait du texte entourant chaque élément, et les phrases contenant une indication d’instruction sensorielle. Des données personnelles visibles sur cette page peuvent y figurer. Les fragments envoyés ne sont pas conservés en tant que tels : ils n’existent que pendant l’appel. Ce que nous conservons, ce sont les constats structurés qui en résultent (ils peuvent contenir une courte citation de l’élément évalué, comme tout constat d’analyse), ainsi qu’un hachage technique non traçable pour éviter de réévaluer des pages inchangées. Une copie des clauses contractuelles types appliquées est disponible sur demande via hello@wexlo.eu. Certains sous-traitants en région UE (Neon, Fly.io, Cloudflare, Upstash, Google) sont des entreprises américaines ; leur traitement pour notre compte reste dans des régions UE, et tout transfert qui a néanmoins lieu s’appuie sur le cadre de protection des données UE-États-Unis pour les entités inscrites à ce titre, et sinon sur les clauses contractuelles types de l’UE.
9. Assistance et obligation de notification des violations de données
Compte tenu de la nature du traitement, nous vous aidons pour les demandes des personnes concernées (accès, effacement et les autres droits du chapitre III du RGPD) et, le cas échéant, pour vos obligations au titre des articles 32 à 36 du RGPD, y compris les analyses d’impact relatives à la protection des données. Nous vous informons sans retard injustifié dès que nous avons connaissance d’une violation de données touchant vos données, avec les informations exigées par l’article 33, paragraphe 3, du RGPD, afin que vous puissiez respecter vos propres obligations de notification.
10. Suppression et restitution
Si votre abonnement prend fin, vous pouvez exporter vos rapports depuis le portail client. Sur demande, nous supprimons les résultats d’analyse et les rapports que nous conservons pour vous ; dans tous les cas, nous les supprimons ou les anonymisons conformément aux délais de conservation prévus dans la politique de confidentialité, sauf lorsque le droit de l’UE ou le droit néerlandais nous oblige à conserver des données spécifiques (comme les factures).
11. Audits
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer la conformité à l’article 28 du RGPD : cette page, notre synthèse de sécurité et les engagements pertinents issus de nos accords avec les sous-traitants ultérieurs. Vous pouvez nous auditer une fois par année contractuelle, avec un préavis d’au moins 30 jours, pendant les heures de bureau, sans accès aux données d’autres clients et à vos propres frais ; dans la mesure du possible, nous répondons d’abord aux demandes d’audit en fournissant la documentation nécessaire.
12. Responsabilité et droit applicable
Le régime de responsabilité prévu dans les conditions générales s’applique également au présent accord de traitement des données. Le droit néerlandais est applicable. Cet accord est disponible en anglais (https://wexlo.eu/dpa), en néerlandais et en français (https://wexlo.eu/fr/dpa) ; en cas de divergence entre les versions, la version anglaise prévaut.