Accord de sous-traitance
Version 1.1 - dernière vérification le 4 août 2026
1. De quoi il s’agit
Le présent accord de sous-traitance (DPA), au titre de l’article 28 du RGPD, encadre les données à caractère personnel que Wexlo, un nom commercial de Rybier Consulting (KvK 66637694), President Allendelaan 263, 1068 VM Amsterdam, traite pour votre compte lors de l’analyse des sites web que vous désignez. Il s’applique automatiquement, en tant que partie de nos conditions générales, à chaque client : aucune signature n’est nécessaire. S’il vous faut un exemplaire signé pour vos archives, écrivez à hello@wexlo.eu et nous vous en enverrons un. En cas de contradiction entre le présent DPA et les conditions générales sur un point de protection des données, le présent DPA prévaut.
2. Rôles
Pour le traitement lié aux analyses décrit ici, vous êtes le responsable du traitement (ou un sous-traitant pour vos propres clients ; nous intervenons alors comme votre sous-traitant ultérieur) et nous sommes votre sous-traitant : vous décidez quels domaines nous analysons et nous traitons ce qui figure sur ces pages uniquement afin d’établir vos rapports. Pour votre compte, vos commandes et vos factures, nous sommes responsable du traitement de manière autonome ; ce traitement est décrit dans la politique de confidentialité et sort du champ du présent DPA.
3. Objet, durée, nature et finalité
Objet : l’analyse automatisée d’accessibilité des sites web que vous enregistrez, ainsi que la production et la remise des rapports correspondants. Durée : la durée de votre abonnement, augmentée du délai de suppression prévu à l’article 10. Nature : la collecte et l’analyse automatisées de pages web accessibles publiquement. Finalité : uniquement la fourniture des rapports et des fonctionnalités associées de votre abonnement, jamais à des fins qui nous seraient propres.
4. Données concernées
Catégories de données : les données à caractère personnel qui apparaissent incidemment sur les pages accessibles publiquement des sites web que vous désignez (par exemple des noms sur une page d’équipe). Catégories de personnes concernées : les visiteurs de ces sites et les personnes qui y figurent. Nous minimisons cela radicalement dès la conception : nous ne conservons que des constats structurés (la règle, le critère WCAG, la gravité et un sélecteur CSS), jamais de captures d’écran ni le HTML de vos pages. Le résidu réaliste de données à caractère personnel dans nos systèmes se limite donc à ce qui peut apparaître dans une URL ou un sélecteur CSS.
5. Vos instructions
Nous ne traitons que sur vos instructions documentées. Enregistrer un domaine et configurer votre abonnement constituent ces instructions ; des instructions complémentaires peuvent être convenues par e-mail. Nous vous signalons toute instruction qui, à notre avis, enfreindrait le RGPD. En dehors de vos instructions, nous ne traitons que lorsque le droit de l’Union ou d’un État membre l’exige, et nous vous en informons au préalable sauf si ce droit l’interdit.
6. Confidentialité et sécurité
L’accès aux données à caractère personnel est limité aux personnes qui en ont besoin pour fournir le service et qui sont tenues à une obligation de confidentialité. Compte tenu de l’état de l’art et de la nature des données, nous appliquons les mesures de l’article 32 du RGPD, parmi lesquelles : le chiffrement TLS en transit (imposé par HSTS), le chiffrement au repos chez nos fournisseurs de base de données et de stockage, une infrastructure hébergée dans l’UE, la minimisation des données dès la conception (aucune capture d’écran ni HTML conservés), des liens de connexion à usage unique plutôt que des mots de passe, un accès au moindre privilège, une limitation de débit et la journalisation des événements pertinents pour la sécurité.
7. Sous-traitants ultérieurs
Vous nous autorisez de manière générale à recourir aux sous-traitants ultérieurs listés ci-dessous. Nous annonçons tout ajout ou remplacement par e-mail au moins 30 jours à l’avance ; si vous vous y opposez pour des motifs raisonnables tenant à la protection des données et que nous ne pouvons pas proposer de solution, vous pouvez résilier votre abonnement à la date d’effet du changement.
- Scalingo : hébergement applicatif (Paris, France)
- Fly.io : le service d’analyse qui visite vos pages (région de Francfort, Allemagne ; société américaine)
- Neon : base de données des constats d’analyse (région de Francfort, Allemagne ; société américaine)
- Cloudflare : stockage des rapports (R2, juridiction UE), DNS et pare-feu (société américaine)
- Upstash : file d’attente des tâches et limitation de débit (région UE ; société américaine)
- Mailjet : remise des rapports par e-mail (Paris, France ; groupe Sinch)
- Google (Workspace) : hébergement de la messagerie de notre service client, de sorte que tout e-mail que vous nous envoyez y transite et y est conservé (région UE ; société américaine)
- Anthropic : le texte de rapport généré par IA à partir des constats structurés, ainsi que l’évaluation par IA des critères WCAG textuels sur des fragments de page délimités (États-Unis ; notre contrat d’API stipule qu’aucun entraînement n’est effectué sur vos données)
- Sentry : surveillance des erreurs (région de résidence des données UE)
Chaque sous-traitant ultérieur est lié par un accord de sous-traitance comportant des obligations substantiellement équivalentes à celles-ci, et nous restons pleinement responsables envers vous de leur exécution.
8. Transferts internationaux
Le traitement a lieu dans l’UE, avec une exception que nous nommons franchement : les étapes faisant appel à l’IA passent par l’API d’Anthropic aux États-Unis, couvertes par les clauses contractuelles types de l’UE. Il s’agit de deux étapes, et elles ne transmettent pas la même chose. Pour le texte du rapport, seuls les constats structurés sont transmis. Pour l’évaluation par IA des critères WCAG textuels sur les analyses payantes, s’y ajoutent des fragments délimités de la page elle-même : le titre de la page, les titres, les textes alternatifs des images, les textes de liens, un court extrait de texte environnant par élément, et les phrases contenant une indication d’instruction sensorielle. Des données à caractère personnel visibles sur cette page peuvent s’y trouver. Les fragments transmis ne sont pas conservés en tant que tels : ils n’existent que pendant l’appel. Ce que nous conservons, ce sont les constats structurés qui en découlent (ils peuvent contenir une courte citation de l’élément évalué, comme tout constat d’analyse), ainsi qu’une empreinte technique non réidentifiable qui évite de réévaluer des pages inchangées. Une copie des clauses contractuelles types appliquées peut être demandée à hello@wexlo.eu. Certains sous-traitants ultérieurs en région UE (Neon, Fly.io, Cloudflare, Upstash, Google) sont des sociétés américaines ; leur traitement pour notre compte reste dans des régions de l’UE, et tout transfert qui surviendrait néanmoins s’appuie sur le cadre de protection des données UE-États-Unis pour les entités qui figurent sur la liste de ce cadre, et à défaut sur les clauses contractuelles types de l’UE.
9. Assistance et notification des violations de données
Compte tenu de la nature du traitement, nous vous assistons pour les demandes des personnes concernées (accès, effacement et les autres droits du chapitre III du RGPD) et, le cas échéant, pour vos obligations au titre des articles 32 à 36 du RGPD, y compris les analyses d’impact relatives à la protection des données. Nous vous notifions sans retard injustifié après avoir pris connaissance d’une violation de données à caractère personnel touchant vos données, avec les informations exigées par l’article 33, paragraphe 3, du RGPD, afin que vous puissiez satisfaire à vos propres obligations de notification.
10. Suppression et restitution
À la fin de votre abonnement, vous pouvez exporter vos rapports depuis l’espace client. Sur demande, nous supprimons les constats d’analyse et les rapports que nous conservons pour vous ; en tout état de cause, nous les supprimons ou les anonymisons conformément aux durées de conservation indiquées dans la politique de confidentialité, sauf lorsque le droit de l’Union ou le droit néerlandais nous oblige à conserver des données déterminées (les factures, par exemple).
11. Audits
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer le respect de l’article 28 du RGPD : la présente page, notre synthèse de sécurité et les engagements pertinents tirés de nos accords avec les sous-traitants ultérieurs. Vous pouvez procéder à un audit une fois par année contractuelle, moyennant un préavis d’au moins 30 jours, pendant les heures de bureau, sans accès aux données d’autres clients et à vos frais ; lorsque c’est possible, nous répondons d’abord aux audits par de la documentation.
12. Responsabilité et droit applicable
Le régime de responsabilité prévu par les conditions générales s’applique également au présent DPA. Le droit néerlandais est applicable. Le présent DPA existe en anglais (https://wexlo.eu/dpa), en néerlandais (https://wexlo.eu/nl/verwerkersovereenkomst) et en français ; en cas de divergence entre les versions, c’est la version anglaise qui fait foi.