Aller au contenu

Sous-traitance RGPD · en vigueur 4 juillet 2026

Accord de traitement des données (DPA)

Conditions dans lesquelles WS Agency traite des données personnelles pour le compte de ses clients (article 28 du RGPD). Cet accord fait partie intégrante des CGV.

1. Objet et parties

Le présent Accord de traitement des données (« DPA », Data Processing Agreement) est conclu entre :

  • WS Agency SAS, 47 rue Vivienne, 75002 Paris (« WSA »), agissant en qualité de sous-traitant au sens de l'article 28 du RGPD ;
  • et le Client (professionnel souscripteur des services Hub, Fidly ou Boost), agissant en qualité de responsable de traitement pour les données personnelles de ses propres clients, prospects et contacts.

Il encadre les traitements de données personnelles que WSA réalise pour le compte du Client dans le cadre de la fourniture des Services, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la Loi Informatique et Libertés.

Il complète les CGV et la Politique de confidentialité (laquelle couvre par ailleurs les données dont WSA est elle-même responsable de traitement : compte du Client, facturation, support).


2. Description du traitement

ÉlémentDescription
ObjetHébergement, stockage, affichage, traitement et sauvegarde des données saisies ou importées par le Client dans les Services.
Nature des opérationsCollecte (formulaires), enregistrement, structuration, conservation, consultation, utilisation, communication aux destinataires autorisés par le Client, sauvegarde, effacement.
FinalitésGestion d'activité (Hub : devis, factures, chantiers, rendez-vous) ; programme de fidélité et communication clients (Fidly) ; présence en ligne et formulaires de contact (Boost).
Catégories de donnéesIdentité (nom, prénom), coordonnées (email, téléphone, adresse), données commerciales (historique d'achats, devis, factures, points et récompenses de fidélité), données de rendez-vous. Aucune donnée sensible (art. 9 RGPD) n'a vocation à être traitée dans les Services.
Personnes concernéesClients, prospects et contacts du Client (particuliers ou professionnels).
DuréeDurée de la souscription du Client, puis suppression ou restitution selon l'article 9 du présent DPA.

3. Obligations de WSA (sous-traitant)

WSA s'engage à :

  • a. Instructions documentées : ne traiter les données que sur instruction documentée du Client, matérialisée par la souscription aux Services, leur paramétrage et l'utilisation des fonctionnalités. WSA informe le Client si une instruction constitue à son sens une violation du RGPD.
  • b. Confidentialité : garantir que toute personne autorisée à traiter les données (personnel strictement habilité) est soumise à une obligation de confidentialité.
  • c. Sécurité : mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6.
  • d. Sous-traitance ultérieure : respecter les conditions de l'article 5 pour le recrutement de sous-traitants ultérieurs.
  • e. Droits des personnes : aider le Client à répondre aux demandes d'exercice des droits (article 8).
  • f. Assistance : aider le Client à garantir le respect de ses obligations de sécurité, de notification des violations et d'analyse d'impact (articles 32 à 36 RGPD).
  • g. Fin de contrat : supprimer ou restituer les données au choix du Client à l'issue des Services (article 9).
  • h. Documentation : mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre les audits (article 10).

WSA tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients (art. 30.2 RGPD).


4. Obligations du Client (responsable de traitement)

Le Client s'engage à :

  • disposer d'une base légale valable pour chaque traitement réalisé via les Services (consentement, contrat, intérêt légitime…) ;
  • informer les personnes concernées (mentions d'information, politique de confidentialité de son activité) ;
  • ne pas importer de données manifestement illicites, excessives ou sensibles (art. 9 RGPD) ;
  • documenter par écrit toute instruction complémentaire adressée à WSA ;
  • répondre aux demandes d'exercice des droits de ses propres clients.

5. Sous-traitants ultérieurs

Le Client autorise de manière générale WSA à recourir aux sous-traitants ultérieurs listés ci-dessous, tous liés par des obligations équivalentes au présent DPA :

Sous-traitantFinalitéLocalisation données
OVH SAS (Roubaix, FR)Hébergement VPS applicationFrance
o2switch SAS (Clermont-Ferrand, FR)Hébergement landingsFrance
Cloudflare, Inc. (US)CDN, DNS, WAF, sécurité edge, hébergement du site Boost (Pages), protection anti-robot des formulaires (Turnstile)UE/Mondial (clauses contractuelles types)
Stripe Payments Europe Ltd (Irlande)Traitement paiementsUE
Anthropic PBC (US)assistant HubbyUS (clauses contractuelles types)
Brevo (ex-Sendinblue) SAS (Paris, FR)Envoi emails transactionnels et marketingFrance
Apple Inc. (US)Génération PKPass Wallet (Fidly)US (clauses contractuelles types)
Google LLC (US)Wallet API (Fidly), Google Calendar (Hub)US (clauses contractuelles types)

WSA informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur (mise à jour de la présente page et information par email), lui laissant la possibilité d'émettre des objections dans un délai de 30 jours. À défaut d'accord, le Client peut résilier sa souscription dans les conditions des CGV.

Les transferts hors Union Européenne sont encadrés par les Clauses Contractuelles Types approuvées par la Commission Européenne (décision 2021/914/UE).


6. Sécurité des traitements

WSA met en œuvre notamment les mesures suivantes (art. 32 RGPD) :

  • Hébergement en France (OVH, o2switch) avec chiffrement des disques ;
  • Chiffrement en transit (TLS 1.2+ sur l'ensemble des Services) et chiffrement renforcé au repos des données les plus sensibles (AES-256-GCM : coordonnées bancaires IBAN, documents d'identité, jetons d'accès) ;
  • Cloisonnement strict par client (isolation multi-tenant appliquée au niveau de la base de données) ;
  • Contrôle d'accès : authentification robuste (mots de passe hachés en argon2id), double authentification (2FA) pour les comptes d'administration, journalisation des actions sensibles (piste d'audit infalsifiable) ;
  • Sauvegardes chiffrées régulières avec tests de restauration ;
  • Durcissement de l'infrastructure : pare-feu, détection d'intrusion, mises à jour de sécurité, surveillance continue ;
  • Minimisation : les assistants automatiques ne reçoivent jamais de données bancaires ou de pièces d'identité en clair.

7. Violations de données

WSA notifie au Client toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, par email à l'adresse du compte, en fournissant les informations utiles à la notification éventuelle à la CNIL (nature de la violation, catégories et volume de données concernées, mesures prises ou proposées, art. 33.3 RGPD), afin de permettre au Client de respecter son propre délai de notification de 72 heures.


8. Assistance au Client

Compte tenu de la nature du traitement, WSA aide le Client à donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) :

  • les Services intègrent des fonctions de consultation, rectification, export et suppression des fiches clients ;
  • pour toute demande ne pouvant être traitée en autonomie, WSA assiste le Client sur demande à contact@wsagency.fr.

Si une personne concernée s'adresse directement à WSA, sa demande est transmise au Client sans délai indu ; WSA n'y répond pas de sa propre initiative.


9. Sort des données en fin de contrat

À la fin de la souscription, au choix du Client :

  • restitution : export des données dans un format structuré et couramment utilisé (CSV/JSON), disponible depuis les Services ou sur demande ;
  • suppression : effacement des données personnelles traitées pour le compte du Client, sous réserve des obligations légales de conservation de WSA (documents comptables notamment). Les données sont supprimées ou anonymisées de manière irréversible, avec une purge définitive au plus tard 36 mois après la clôture du compte.

10. Audits et documentation

WSA met à la disposition du Client la documentation nécessaire pour démontrer le respect de ses obligations (présent DPA, Politique de confidentialité, description des mesures de sécurité).

Le Client peut réaliser, à ses frais et au maximum une fois par an, un audit de conformité limité aux traitements réalisés pour son compte, moyennant un préavis écrit de 30 jours et un accord sur le périmètre, sans accès aux données des autres clients de WSA ni perturbation des Services. Les rapports d'audit sont confidentiels.


11. Durée et acceptation

Le présent DPA est accepté par référence lors de la souscription aux Services (acceptation des CGV dont il fait partie intégrante) et demeure en vigueur pendant toute la durée de la souscription et jusqu'à la suppression ou restitution complète des données.

En cas de mise à jour substantielle, les clients sont informés par email ; la version en vigueur est celle publiée sur la présente page.


12. Contact

Pour toute question relative au présent DPA ou à la protection des données : contact@wsagency.fr, WS Agency SAS, 47 rue Vivienne, 75002 Paris.

Une version signée du présent DPA peut être fournie sur demande pour les clients qui en ont besoin (marchés, donneurs d'ordre, DPO).