Politique de confidentialité
Version 1.0 · En vigueur depuis le 23 août 2026
Cette page explique quelles données personnelles le site wyroo.io collecte, pourquoi nous les collectons, et quels droits vous avez. Ceci est une traduction fournie à titre d'information ; la version anglaise fait foi.
Traduction à titre d'information. La version anglaise de ce document fait foi et prévaut en cas de divergence.
Cette déclaration explique quelles données personnelles nous traitons, pourquoi nous les traitons, et quels droits vous avez. Nous l'avons écrite pour être lue, pas pour être parcourue en diagonale.
1. Qui est responsable
Wyroo est un service de Creative Parrots BV, établi à Ruwbeemd 9, 3755WD Eemnes, NL, immatriculation 80474624, TVA NL861684722B01. Pour toute question de confidentialité, écrivez-nous à hello@wyroo.io.
Nous n'avons pas nommé de délégué à la protection des données, car nous n'y sommes pas tenus. Les questions de confidentialité vont à hello@wyroo.io.
2. Deux rôles, et pourquoi la différence compte
Nous traitons des données personnelles dans deux rôles différents. Cette différence décide qui est responsable de quoi.
Nous sommes responsable du traitement pour les données dont nous décidons nous-mêmes : les visiteurs de notre site, les personnes qui créent un compte, et les contacts de facturation. Cette déclaration décrit ce que nous faisons de ces données.
Nous sommes sous-traitant pour tout ce que nos clients mettent dans leur espace de travail : projets, cartes, commentaires, fichiers, plans, annotations, notes de réunion, points client, et les coordonnées de tiers comme les sous-traitants, fournisseurs et clients. Nous traitons ces données sur instruction du client, qui en est le responsable du traitement. Ce que nous en faisons est décrit dans notre accord de traitement des données, publié sur wyroo.io/dpa. Cet accord s'applique automatiquement à chaque client dans le cadre de nos conditions d'utilisation.
Si vos données personnelles se trouvent dans le projet Wyroo de quelqu'un et que vous voulez savoir pourquoi, ou que vous voulez les faire retirer, contactez cette organisation. C'est elle qui décide. Si vous ne savez pas qui contacter, écrivez-nous à hello@wyroo.io et nous vous orienterons.
3. Ce que nous collectons, pourquoi, et sur quelle base
Visiteurs du site
| Quoi | Pourquoi | Base juridique |
|---|---|---|
| Formulaire de contact : nom, e-mail, message et ce que vous écrivez vous-même | Pour répondre à votre question | Intérêt légitime à répondre aux demandes, et mesures prises à votre demande avant la conclusion d'un contrat |
| Cookie de session | Pour faire fonctionner le site, par exemple garder votre choix de langue et protéger les formulaires | Intérêt légitime à un site fonctionnel et sécurisé. C'est un cookie fonctionnel qui ne nécessite pas de consentement |
| Journaux techniques : adresse IP, navigateur, pages demandées, horodatages | Sécurité, prévention des abus et dépannage | Intérêt légitime à un service sûr et fiable |
| Cookies d'analyse dans l'application, via Google Tag Manager et Google Analytics : pages visitées, localisation approximative, appareil et navigateur | Pour comprendre comment l'application est utilisée et l'améliorer | Votre consentement, donné dans le bandeau cookies et révocable à tout moment |
Le site wyroo.io lui-même ne porte aucun cookie d'analyse, de publicité ou de profilage.
L'application app.wyroo.io utilise, elle, l'analyse d'audience. Nous chargeons Google Tag Manager, qui charge à son tour Google Analytics, pour comprendre comment l'application est utilisée afin de l'améliorer. Rien n'est chargé ni mesuré avant que vous l'autorisiez : chaque catégorie de stockage est refusée avant que le gestionnaire de balises s'exécute, et ne change que si vous acceptez dans notre bandeau cookies. Les cookies d'analyse sont déposés sur la base de votre consentement, que vous pouvez retirer à tout moment via le même bandeau. Nous n'utilisons actuellement aucune balise publicitaire ou de remarketing, et nous ne construisons pas de profils publicitaires de personnes. Si cela change, nous mettrons à jour cette déclaration et le bandeau cookies avant.
Titulaires de compte et utilisateurs
| Quoi | Pourquoi | Base juridique |
|---|---|---|
| Nom, adresse e-mail, mot de passe (haché), préférences de langue et de notification | Pour créer et sécuriser votre compte et fournir le service | Exécution du contrat |
| Secrets de double authentification, codes de récupération, identifiants passkey | Pour sécuriser votre compte | Exécution du contrat, et intérêt légitime à la sécurité du compte |
| Nom de l'entreprise et paramètres de l'espace de travail | Pour faire fonctionner votre espace de travail | Exécution du contrat |
| Activité de connexion et journaux d'audit des actions privilégiées | Sécurité, et pour que les clients voient qui a fait quoi | Intérêt légitime à la sécurité et à la traçabilité |
| E-mails transactionnels : invitations, notifications, résumés, messages de service | Pour faire fonctionner le service | Exécution du contrat |
Nous n'envoyons pas de newsletters marketing. Tout e-mail que nous envoyons aujourd'hui est transactionnel. Si cela change un jour, nous demanderons d'abord votre consentement.
Contacts de facturation
| Quoi | Pourquoi | Base juridique |
|---|---|---|
| Nom de facturation, e-mail, adresse, numéro de TVA, données d'abonnement et de facturation | Pour vous facturer et tenir notre comptabilité | Exécution du contrat, et obligation légale pour les registres fiscaux |
| Données de paiement | Traitées par Stripe. Nous ne voyons ni ne stockons les numéros de carte complets | Exécution du contrat |
Contenu client (nous sommes le sous-traitant)
Tout ce qui se trouve dans un espace de travail : projets, cartes y compris travaux supplémentaires, commentaires et mentions, fichiers et plans téléversés, annotations PDF, notes de réunion et comptes rendus rédigés par l'IA, points client et leurs liens de partage, rôles et coordonnées des personnes qui les occupent, y compris les personnes sans compte.
Deux de nos fonctionnalités tiennent un index consultable dérivé de ce contenu. Là où la recherche de documents est activée, le texte des documents téléversés et des annotations PDF est converti en représentation numérique par notre sous-traitant IA pour pouvoir être recherché. Là où l'assistant est utilisé, ses conversations sont indexées de la même manière pour qu'il puisse retrouver le contexte antérieur. Cet index est conservé pendant la vie du compte, pour que l'assistant puisse continuer à retrouver le contexte antérieur.
Nous ne traitons cela que pour faire fonctionner le service pour le client, sur son instruction. Nous ne l'utilisons pas pour nos propres besoins, nous ne le vendons pas, et nous ne l'utilisons pas pour entraîner des modèles d'IA.
4. Avec qui nous partageons des données
Nous utilisons un nombre limité de sous-traitants ultérieurs. Chacun ne traite que ce dont il a besoin.
| Sous-traitant ultérieur | Rôle | Où |
|---|---|---|
| Laravel Cloud (sur Amazon Web Services) | Hébergement de l'application et base de données | Union européenne, eu-central-1, Francfort |
| Amazon Web Services S3 | Stockage de fichiers et de plans, buckets privés | Union européenne, eu-central-1, Francfort |
| Cloudflare | Le réseau edge que notre hébergeur place devant l'application. Chaque requête le traverse, il traite donc des données de connexion comme votre adresse IP et termine la connexion chiffrée | Réseau edge mondial, société établie aux États-Unis |
| Stripe | Paiements, abonnements et facturation | Union européenne et États-Unis. Nous contractons avec Stripe Payments Europe Limited en Irlande, et Stripe transfère sous le cadre EU-US Data Privacy Framework avec les clauses contractuelles types. Stripe n'offre pas de résidence des données de paiement dans l'Espace économique européen |
| OpenAI | Fonctionnalités IA, par exemple la rédaction de comptes rendus de réunion | États-Unis. Nous contractons avec OpenAI Ireland Limited, et le transfert ultérieur s'effectue sous clauses contractuelles types. Le contenu soumis via l'API n'est pas utilisé pour entraîner des modèles |
| Anthropic | Fonctionnalités IA, par exemple la rédaction de comptes rendus de réunion | États-Unis, transfert sous clauses contractuelles types. Le contenu soumis via l'API n'est pas utilisé pour entraîner des modèles |
| Google (Places et Address Validation) | Suggestions et validation d'adresses pendant la saisie d'une adresse d'entreprise ou de chantier | Union européenne et États-Unis, transfert sous le cadre EU-US Data Privacy Framework |
| Google, Mozilla et Apple (services push des navigateurs) | Livraison des notifications de navigateur sur l'appareil où vous les avez activées. Ils reçoivent le titre et le texte de la notification. Votre propre navigateur décide du service utilisé ; nous n'avons aucun accord avec eux et ne pouvons pas en choisir un autre. Laissez les notifications de navigateur désactivées et vous recevrez des e-mails à la place | Décidé par le navigateur que vous utilisez |
| Bunny Fonts | Fourniture de la police sur nos pages et dans nos e-mails. Reçoit l'adresse IP du visiteur ou du client de messagerie du destinataire | Union européenne |
| Laravel Nightwatch | Surveillance applicative : requêtes, requêtes de base de données et erreurs, y compris contexte de code source et lignes de journal | Union européenne, eu-central-1, Francfort |
| Google Workspace (Gmail) | Envoi d'e-mails transactionnels. Google traite donc le contenu de l'e-mail que nous vous envoyons | Union européenne et États-Unis, transfert sous le cadre EU-US Data Privacy Framework |
| Google Analytics et Google Tag Manager | Analyse d'usage dans l'application, uniquement avec votre consentement | Union européenne et États-Unis, transfert sous le cadre EU-US Data Privacy Framework |
Nous tenons cette liste à jour. Les clients sont prévenus avant que nous ajoutions ou remplacions un sous-traitant ultérieur, comme prévu dans l'accord de traitement des données.
Nous partageons aussi des données quand la loi l'exige, par exemple sur ordre valable d'une autorité. Nous en informons le client quand nous y sommes autorisés.
Nous ne vendons jamais de données personnelles, à personne, pour aucun usage.
5. Transferts hors de l'Espace économique européen
Notre hébergement, notre base de données et notre stockage de fichiers sont dans l'Union européenne, dans la région Francfort d'Amazon. Les requêtes nous parviennent d'abord par un réseau edge mondial, les données de connexion comme votre adresse IP sont donc traitées au point edge le plus proche de vous.
Plusieurs sous-traitants ultérieurs traitent des données personnelles aux États-Unis, ou peuvent le faire : nos fournisseurs d'IA, en partie notre prestataire de paiement, et Google, que nous utilisons pour les e-mails transactionnels, pour l'analyse dans l'application et pour les suggestions d'adresses. Ces transferts reposent sur le cadre EU-US Data Privacy Framework lorsque le fournisseur y est certifié, et sur les clauses contractuelles types de la Commission européenne lorsqu'il ne l'est pas, dans les deux cas avec des mesures supplémentaires comme le chiffrement en transit. Le tableau de la section 4 dit ce qui s'applique à qui.
6. Combien de temps nous conservons les données
| Données | Conservation |
|---|---|
| Messages du formulaire de contact | 12 mois après la fin de l'échange |
| Données de compte | Tant que le compte existe, puis 30 jours après la fermeture |
| Contenu client | Tant que l'espace de travail existe. Après fermeture, 30 jours, puis suppression des systèmes en production, disparition des sauvegardes automatiques de base de données sous sept jours et du stockage de fichiers sous trente jours. Tout instantané manuel qui le contient est supprimé avec la demande |
| Factures et registres comptables | Sept ans, parce que le droit fiscal l'exige |
| Journaux techniques et de sécurité | 90 jours |
| Journaux d'audit | 12 mois |
Si un paiement échoue et qu'un espace de travail passe en lecture seule, nous ne supprimons rien. Le mode lecture seule protège vos données ; il ne les retire pas.
7. Comment nous protégeons les données
Voici des mesures que nous avons réellement en place aujourd'hui.
Le trafic est chiffré en transit avec TLS, et chaque réponse dit à votre navigateur de ne jamais retomber sur une connexion non chiffrée. Les mots de passe sont hachés avec bcrypt. La double authentification et les passkeys sont disponibles sur chaque compte, et nous recommandons de les utiliser. Les tentatives de connexion sont limitées en fréquence, et un nouveau compte doit confirmer son adresse e-mail avant de pouvoir être utilisé.
Vos données sont aussi chiffrées là où elles sont stockées, pas seulement en transit. Les fichiers que vous téléversez sont chiffrés au repos par Amazon S3 : chaque objet est chiffré automatiquement sous sa propre clé en AES 256 bits. L'application, la base de données et ses sauvegardes sont chiffrées au repos par notre hébergeur par défaut. Ce prestataire détient une attestation SOC 2 Type 2 pour la sécurité, la confidentialité et la disponibilité, applique lui-même les correctifs de sécurité de la plateforme, et filtre le trafic malveillant en périphérie avant qu'il nous atteigne.
Les documents, plans et photos de chantier sont stockés dans des buckets qui bloquent entièrement l'accès public, et ne sont servis que par des liens qui expirent après cinq minutes. Les images d'affichage comme les photos de profil en sont séparées, parce qu'elles ne sont pas confidentielles, et sont servies sans expiration depuis notre réseau de diffusion de contenu. Là où vous créez délibérément un lien de partage pour quelqu'un hors du projet, vous choisissez sa durée de validité, y compris une option sans expiration.
Les fichiers téléversés sont versionnés. Si un fichier est écrasé ou supprimé, la copie précédente reste récupérable trente jours puis est définitivement supprimée. Les fichiers de projet passent en outre quatre-vingt-dix jours dans une corbeille récupérable avant d'être détruits, une suppression accidentelle est donc rarement définitive.
L'accès est délimité par entreprise et par projet : un invité ne voit que le projet auquel il a été ajouté, sous le contrôle de règles d'autorisation et de requêtes limitées à l'entreprise, couvert par une suite de tests d'isolation automatisée. Les actions de notre propre personnel, comme l'accès support, la suspension ou les modifications de facturation, sont consignées dans un journal d'audit non modifiable. Dans votre espace de travail, l'activité des fichiers et du tableau est consignée dans sa propre piste d'activité.
Aucun système n'est parfait. Si une violation de données touche des données personnelles, nous la notifions à l'autorité néerlandaise de protection des données sous 72 heures lorsque c'est requis, et nous informons les clients concernés sans retard injustifié.
8. Décisions automatisées et profilage
Nous ne prenons sur personne de décision automatisée produisant des effets juridiques ou des effets similaires significatifs, et nous ne construisons pas de profils d'utilisateurs pour décider quoi que ce soit à leur sujet. Nous n'utilisons pas actuellement de données personnelles à des fins publicitaires.
Les fonctionnalités IA rédigent du texte à la demande. Elles ne décident rien au sujet d'une personne. Leur sortie est une ébauche qu'une personne relit et approuve.
9. Vos droits
Vous avez le droit d'accéder à vos données, de les faire rectifier, de les faire supprimer, de limiter le traitement ou de vous y opposer, et de recevoir vos données dans un format portable. Là où nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment.
Pour exercer ces droits sur les données dont nous sommes responsables, écrivez à hello@wyroo.io. Nous répondons sous un mois. Nous pouvons vous demander de confirmer votre identité avant d'agir, pour ne pas remettre vos données à quelqu'un d'autre.
Si vos données se trouvent dans l'espace de travail d'un client, nous sommes le sous-traitant et nous transmettons votre demande à ce client, qui décide.
Si vous n'êtes pas satisfait de la manière dont nous traitons vos données, vous pouvez adresser une réclamation à l'autorité néerlandaise de protection des données, l'Autoriteit Persoonsgegevens, sur autoriteitpersoonsgegevens.nl. Vous pouvez aussi vous adresser à l'autorité de contrôle du pays où vous vivez ou travaillez.
10. Modifications de cette déclaration
Nous mettons cette déclaration à jour quand le service ou la loi change. La date en haut indique la dernière mise à jour. Si une modification vous concerne, nous vous le dirons par e-mail ou dans l'application.
Contact
Creative Parrots BV, Ruwbeemd 9, 3755WD Eemnes, NL. Questions de confidentialité : hello@wyroo.io.