Accord de traitement des données

Version 1.0 · En vigueur depuis le 23 août 2026

Cet accord s'applique quand nous traitons des données personnelles pour le compte d'un client. Il fait partie de nos conditions d'utilisation et prend effet quand vous les acceptez ; il n'y a rien à signer séparément. Ceci est une traduction fournie à titre d'information ; la version anglaise fait foi.

Traduction à titre d'information. La version anglaise de ce document fait foi et prévaut en cas de divergence.

Cet accord s'applique quand Creative Parrots BV traite des données personnelles pour le compte d'un client. Il est exigé par l'article 28 du Règlement général sur la protection des données.

Aucune signature n'est nécessaire. Cet accord est incorporé aux conditions d'utilisation par référence et prend effet automatiquement quand le client accepte ces conditions. Les clients qui ont besoin d'un exemplaire signé pour leurs propres dossiers peuvent le demander à hello@wyroo.io.

Parties et rôles

Le client est le responsable du traitement. Le client décide quelles données personnelles entrent dans son espace de travail et pourquoi.

Creative Parrots BV, établi à Ruwbeemd 9, 3755WD Eemnes, NL, immatriculation 80474624, est le sous-traitant. Nous ne traitons les données personnelles que sur instruction documentée du client.

L'utilisation du service constitue une instruction documentée de traiter les données personnelles autant que nécessaire pour le fournir. Toute instruction supplémentaire doit être convenue par écrit.

1. Objet et durée

Nous traitons des données personnelles pour fournir le service Wyroo : la gestion de projets de construction et d'aménagement intérieur, y compris tableaux, fichiers, commentaires, réunions, rôles, résumés et points client.

Cet accord court aussi longtemps que le contrat du client avec nous, et prend fin quand toutes les données personnelles ont été restituées ou supprimées conformément à la clause 8.

2. Nature et finalité du traitement

Stocker, organiser, consulter, transmettre, afficher, sauvegarder et supprimer des données personnelles, et les mettre à disposition des personnes auxquelles le client a donné accès. Là où le client utilise des fonctionnalités IA, cela comprend l'envoi du contenu soumis à un sous-traitant IA pour générer une ébauche.

Nous ne traitons pas de données personnelles pour nos propres besoins. Nous ne les vendons pas. Nous n'utilisons pas le contenu client pour entraîner des modèles d'IA, et nos sous-traitants IA n'entraînent pas leurs modèles sur le contenu soumis via leurs API.

3. Types de données personnelles

Déterminés par le client. En pratique, typiquement :

  • noms, adresses e-mail, numéros de téléphone et fonctions ou rôles de métier du personnel, des sous-traitants, des fournisseurs et des clients du client
  • les coordonnées des personnes qui occupent un rôle dans un projet, y compris les personnes sans compte Wyroo qui reçoivent des résumés par e-mail
  • le contenu écrit par ces personnes : commentaires, mentions, notes de réunion, annotations, descriptions de cartes et points client
  • les fichiers et plans téléversés dans un projet, qui peuvent contenir des données personnelles comme des noms sur des plans ou dans des documents
  • les métadonnées d'activité : qui a fait quoi et quand

4. Catégories de personnes concernées

Les employés et prestataires du client, les sous-traitants et fournisseurs et leur personnel, les propres clients du client, et toute autre personne dont le client choisit de mettre les données dans son espace de travail.

Catégories particulières. Wyroo n'est pas conçu pour les catégories particulières de données personnelles au sens de l'article 9 du RGPD, ni pour les données personnelles relatives aux condamnations pénales. Le client s'engage à ne pas mettre de telles données dans le service.

5. Nos obligations

Nous nous engageons à :

  • ne traiter les données personnelles que sur instruction documentée du client, y compris pour les transferts vers des pays tiers, sauf obligation légale contraire, auquel cas nous informons le client au préalable sauf si la loi l'interdit
  • dire au client si nous estimons qu'une instruction enfreint le droit de la protection des données
  • garantir que toute personne autorisée à traiter des données personnelles est tenue à la confidentialité
  • appliquer les mesures techniques et organisationnelles de l'annexe 2
  • assister le client, compte tenu de la nature du traitement, pour les demandes des personnes concernées, les analyses d'impact relatives à la protection des données, et la consultation préalable d'une autorité de contrôle
  • mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28, et permettre les audits prévus à la clause 9

6. Sous-traitants ultérieurs

Le client donne une autorisation générale pour les sous-traitants ultérieurs listés à l'annexe 1.

Nous pouvons ajouter ou remplacer un sous-traitant ultérieur. Nous informons le client au moins 30 jours à l'avance par e-mail ou dans l'application. Le client peut s'y opposer pour des motifs raisonnables de protection des données dans les 14 jours de cette notification. Si nous ne pouvons pas résoudre l'objection, le client peut résilier la partie du service concernée et recevoir un remboursement au prorata des sommes prépayées.

Nous imposons à chaque sous-traitant ultérieur les mêmes obligations de protection des données, et nous restons pleinement responsables envers le client de leur exécution.

7. Violations de données personnelles

Si nous prenons connaissance d'une violation de données personnelles affectant des données que nous traitons pour le client, nous notifions le client sans retard injustifié et au plus tard sous 48 heures après en avoir pris connaissance.

Notre notification décrit, autant que connu, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements, les conséquences probables, et les mesures prises ou proposées. Nous fournissons les informations complémentaires à mesure qu'elles deviennent disponibles, et nous assistons le client dans ses propres obligations de notification envers l'autorité de contrôle et les personnes concernées.

La notification à l'autorité de contrôle et aux personnes concernées relève de la responsabilité du client en tant que responsable du traitement, sauf disposition légale contraire.

8. Restitution et suppression

À la fin du contrat, et pendant la période précédant la suppression, le client peut nous demander par écrit une copie de ses données, que nous fournissons dans un format structuré, couramment utilisé et lisible par machine.

À la fin du contrat, le client ferme l'espace de travail comme prévu dans les conditions d'utilisation. Nous conservons les données personnelles 30 jours après la fermeture pour que le client puisse encore demander une copie ou changer d'avis, puis nous les supprimons de nos systèmes en production et confirmons la suppression par écrit. Les copies dans les sauvegardes automatiques de base de données expirent sous sept jours après cette suppression, les fichiers téléversés disparaissent du stockage sous trente jours, et tout instantané manuel contenant les données est supprimé avec la demande. Sur demande écrite du client, nous supprimons plus tôt.

Nous pouvons conserver des données personnelles plus longtemps quand la loi l'exige, par exemple les factures à des fins fiscales. Dans ce cas, nous cessons tout autre traitement.

Sur demande, nous confirmons la suppression par écrit.

9. Audits

Avec un préavis raisonnable et au plus une fois par an, sauf si une autorité de contrôle ou une violation de données rend des vérifications plus fréquentes nécessaires, le client peut auditer notre respect de cet accord.

Nous proposons d'abord la documentation disponible, comme notre description de sécurité et les rapports de tiers que nous détenons, y compris l'attestation SOC 2 Type 2 de notre hébergeur. S'il faut davantage au client, un audit a lieu pendant les heures ouvrées, sans perturbation déraisonnable, sous confidentialité, et aux frais du client sauf si l'audit révèle un manquement substantiel.

10. Transferts internationaux

L'hébergement, la base de données et le stockage de fichiers sont dans l'Union européenne, dans la région Francfort d'Amazon (eu-central-1). Les requêtes atteignent le service par un réseau edge mondial avant d'arriver dans cette région ; les données de connexion comme les adresses IP sont donc traitées au point edge le plus proche du visiteur. Certains sous-traitants ultérieurs traitent des données personnelles hors de l'Espace économique européen, comme indiqué à l'annexe 1. Ces transferts s'effectuent sous les clauses contractuelles types de la Commission européenne, avec des mesures supplémentaires comme le chiffrement en transit, et le cas échéant sous une décision d'adéquation.

11. Responsabilité

La responsabilité au titre de cet accord est soumise aux limitations des conditions d'utilisation, dans la mesure permise par la loi. Rien dans cet accord ne limite une responsabilité qui ne peut pas être limitée par la loi, y compris la responsabilité envers les personnes concernées au titre de l'article 82 du RGPD.

12. Ordre de priorité

Si cet accord contredit les conditions d'utilisation sur le traitement des données personnelles, cet accord prévaut. S'il contredit les clauses contractuelles types, les clauses prévalent.

13. Droit applicable

Cet accord est régi par le droit des Pays-Bas. Les litiges sont soumis au tribunal compétent du Rechtbank Midden-Nederland, Utrecht.


Annexe 1 : Sous-traitants ultérieurs

Sous-traitant ultérieur Finalité Lieu Mécanisme de transfert
Laravel Cloud (Amazon Web Services) Hébergement de l'application et base de données Union européenne, eu-central-1, Francfort Sans objet
Amazon Web Services S3 Stockage de fichiers, buckets privés Union européenne, eu-central-1, Francfort Sans objet
Cloudflare Réseau edge devant l'application : filtrage du trafic, protection contre les dénis de service et terminaison TLS. Engagé par notre hébergeur, pas par nous Réseau edge mondial, société établie aux États-Unis Sous les conditions de sous-traitance propres de notre hébergeur
Stripe Paiements et facturation Union européenne et États-Unis. Nous contractons avec Stripe Payments Europe Limited en Irlande. Stripe n'offre pas de résidence des données de paiement dans l'Espace économique européen EU-US Data Privacy Framework, avec les clauses contractuelles types de l'addendum de transfert de Stripe
OpenAI Fonctionnalités d'ébauche IA États-Unis. Nous contractons avec OpenAI Ireland Limited Clauses contractuelles types, couvrant le transfert ultérieur vers les États-Unis
Anthropic Fonctionnalités d'ébauche IA États-Unis Clauses contractuelles types, module trois, sous-traitant à sous-traitant
Google (Places, Address Validation) Autocomplétion et validation d'adresses Union européenne et États-Unis EU-US Data Privacy Framework
Google, Mozilla, Apple (push navigateur) Livraison des notifications de navigateur Décidé par le navigateur du destinataire, pas par nous Aucun accord n'existe, voir la note ci-dessous
Bunny Fonts Fourniture de la police sur les pages de l'application et dans les e-mails Union européenne Sans objet
Laravel Nightwatch Surveillance applicative et rapport d'erreurs Union européenne, eu-central-1, Francfort Sans objet
Google Workspace (Gmail) E-mails transactionnels Union européenne et États-Unis EU-US Data Privacy Framework
Google Analytics / Tag Manager Analyse d'usage dans l'application, sur consentement Union européenne et États-Unis EU-US Data Privacy Framework

Quand un sous-traitant ultérieur est établi hors de l'Espace économique européen, le transfert s'effectue sous une décision d'adéquation quand elle couvre ce fournisseur, et sinon sous les clauses contractuelles types de la Commission européenne. Nous vérifions le mécanisme pour chaque sous-traitant et mettons cette annexe à jour quand il change.

Le push navigateur est la seule ligne sans relation de sous-traitance à décrire. Quand quelqu'un active les notifications de navigateur, son propre navigateur décide quel service push les livre, et le titre et le corps de la notification y transitent. Nous n'avons aucun accord avec ces fournisseurs et ne pouvons pas en choisir un autre. Qui préfère ne pas les utiliser laisse les notifications de navigateur désactivées et reçoit des e-mails.

Annexe 2 : Mesures techniques et organisationnelles

Ce sont les mesures en place aujourd'hui. Elles peuvent être améliorées avec le temps, mais pas affaiblies.

Contrôle d'accès. Les données sont délimitées par entreprise. Au sein d'une entreprise, l'accès est délimité par projet : un invité ne voit que le projet auquel il a été ajouté. Des permissions basées sur les rôles régissent ce qu'un membre peut faire. Les actions du personnel du sous-traitant lui-même, y compris l'accès support, la suspension d'entreprise, les interventions de facturation et les changements de fonctionnalités, sont consignées dans un journal d'audit en ajout seul, avec acteur, cible, heure et adresse IP. L'activité des fichiers et du tableau dans un espace de travail client est consignée dans des pistes d'activité distinctes par projet.

Authentification. Les mots de passe sont hachés avec bcrypt. La double authentification et les passkeys (WebAuthn) sont disponibles sur chaque compte. Les tentatives de connexion sont limitées en fréquence. Les nouveaux comptes doivent vérifier leur adresse e-mail.

Chiffrement en transit. Tout le trafic est chiffré en TLS. Les certificats sont émis et renouvelés automatiquement par la plateforme d'hébergement. Chaque réponse porte HTTP Strict Transport Security : un navigateur qui a atteint le service une fois ne retombe pas sur une connexion non chiffrée. Les requêtes arrivent par le réseau edge de la plateforme ; l'application n'est pas directement exposée à l'internet public.

Chiffrement au repos. Les fichiers téléversés sont chiffrés au repos par Amazon S3. Le chiffrement côté serveur avec clés gérées par S3 est le niveau de base sur chaque bucket et s'applique automatiquement à chaque objet : chaque objet est chiffré sous sa propre clé en AES 256 bits, et cette clé est elle-même chiffrée par une clé racine qu'Amazon fait tourner. L'application, la base de données et ses sauvegardes sont chiffrées au repos par la plateforme d'hébergement par défaut.

Accès aux fichiers. Les documents, plans et photos de chantier sont stockés dans un bucket qui bloque l'accès public, et ne sont accessibles que par un lien signé qui expire après cinq minutes et n'est émis qu'après autorisation de la requête par l'application. Un fichier stocké qui ne peut pas être rattaché à une catégorie connue est traité comme confidentiel, pour qu'un objet mal rangé ne devienne pas lisible par accident. Seules les images d'affichage non confidentielles, comme les photos de profil, se trouvent dans le bucket d'assets publics. Quand le client crée délibérément un lien de partage pour quelqu'un hors du projet, c'est le client qui choisit sa durée.

Ségrégation. Les données de chaque entreprise sont séparées logiquement dans l'application. La séparation est imposée par les politiques d'autorisation et les requêtes limitées à l'entreprise, et couverte par une suite de tests d'isolation multi-locataires automatisée qui s'exécute à chaque changement.

Disponibilité. Hébergement sur infrastructure gérée. La base de données est sauvegardée automatiquement une fois par jour, dans une fenêtre de trois heures, et des instantanés peuvent aussi être pris manuellement à tout moment. Les sauvegardes sont chiffrées au repos. Les instantanés automatiques sont conservés sept jours puis expirent d'eux-mêmes. Un instantané manuel n'expire pas : tout instantané manuel contenant les données d'un client est supprimé dans le cadre d'une demande de suppression. Une restauration crée un nouveau cluster de base de données à côté de l'original au lieu de l'écraser, une récupération ne détruit donc jamais les données actuelles.

Stockage de fichiers. Les fichiers téléversés sont versionnés. Si un fichier est écrasé ou supprimé, la copie précédente est conservée trente jours puis définitivement supprimée : une suppression accidentelle peut être annulée dans cette fenêtre et les données d'un client ne s'attardent pas au-delà. Les fichiers de projet passent en outre quatre-vingt-dix jours dans une corbeille récupérable dans l'application avant d'être détruits. La suppression sur demande retire tout l'historique de versions d'un fichier, pas seulement sa copie actuelle.

Plateforme. Notre fournisseur d'infrastructure détient une attestation SOC 2 Type 2 couvrant la sécurité, la confidentialité et la disponibilité, et publie le rapport en vigueur via son trust center. Le trafic passe par un réseau edge qui filtre les attaques courantes d'injection, d'authentification et d'exposition de données avec le jeu de règles OWASP, absorbe le trafic de déni de service et limite par adresse source avant qu'une requête n'atteigne l'application. Les correctifs de sécurité d'exécution sont appliqués par la plateforme selon son propre calendrier, les locataires sont isolés les uns des autres au niveau du cluster, et nos dépendances applicatives sont vérifiées contre les avis de vulnérabilité publiés à chaque déploiement.

Organisationnel. L'accès aux données de production est limité au personnel qui en a besoin. Toute personne y ayant accès est tenue à la confidentialité.

Cette annexe décrit les mesures en place à la version et à la date indiquées en haut de cet accord. Les mesures peuvent être améliorées, mais pas affaiblies, et l'annexe est mise à jour quand elles changent.