Wyncove
TarifsSécuritéSe connecter

Accord de sous-traitance (RGPD art. 28)

Version du 5 août 2026

Le présent accord encadre le traitement des données à caractère personnel que Wyncove effectue pour le compte de ses clients. Il constitue l'annexe de sous-traitance des conditions générales au sens de l'article 28.3 du RGPD, et s'applique dès la création d'un compte.

À compléter avant la première signature : identité complète du sous-traitant (article 1) — les mêmes éléments que les mentions légales — et la signature des accords de sous-traitance ultérieure listés à l'article 6. Une relecture par un conseil juridique est recommandée avant le premier client payant : ce document décrit fidèlement le fonctionnement du service, ce qui n'équivaut pas à une validation juridique.

1. Parties et qualités

Le client — l'organisation qui dépose des contrats — est responsable de traitement : il décide quels documents confier au service et à quelle fin. Wyncove est sous-traitant : il traite ces données uniquement pour exécuter le service, sur instruction du client.

Cette répartition n'est pas une formule : elle a des conséquences pratiques. C'est le client qui répond d'une demande d'accès ou d'effacement émanant d'une personne concernée, et Wyncove qui doit lui en donner les moyens (article 5). C'est aussi le client qui juge de la licéité du dépôt d'un contrat contenant des données de tiers — Wyncove ne peut pas apprécier à sa place la base légale d'un document qu'il ne choisit pas.

Une exception à nommer. Pour la mesure d'audience de son site et de son application, Wyncove agit comme responsable de traitement et non comme sous-traitant : ces données ne sont pas celles du client, et les adresses des pages sont expurgées avant tout envoi (voir la politique de confidentialité). Le présent accord ne couvre pas ce traitement.

2. Objet, nature et durée du traitement

Objet
Suivi des échéances contractuelles : dépôt de contrats, extraction d'informations structurées, revue humaine, registre, alertes, production de projets de courriers.
Nature des opérations
Collecte (dépôt par le client), stockage, lecture du texte, transmission au sous-traitant ultérieur d'extraction, structuration, consultation, modification par le client, export, effacement.
Finalité
Exclusivement l'exécution du service souscrit. Aucune autre finalité — notamment aucune prospection, aucune revente, aucun enrichissement de base tierce.
Durée
La durée du contrat client, prolongée de trente jours après sa clôture pour permettre une récupération (article 7).

3. Catégories de données et de personnes concernées

CatégorieContenuPersonnes concernées
Documents contractuelsFichiers PDF ou Word déposés, et le texte qui en est lu. Leur contenu est choisi par le client : il peut comporter des noms, fonctions, signatures, coordonnées.Signataires et représentants des parties au contrat, salariés mentionnés
Données extraitesContrepartie, dates, préavis, montants, périodicité, plafond de responsabilité, droit applicable — avec la citation source de chacuneLes mêmes, indirectement
Comptes utilisateursAdresse e-mail professionnelle, rôle, date de dernière connexionSalariés du client autorisés à utiliser le service
Identité de signatureNom et qualité de la personne qui signe les courriers produits, adresse postale de la société — renseignés par un administrateur du clientLe signataire désigné
Documents reçus par e-mailPièce jointe transférée à l'adresse de dépôt, intitulé, expéditeur déclaré. Ni le corps du message ni ses en-têtes complets ne sont conservésExpéditeurs et personnes citées dans la pièce
Journal d'auditQui a fait quoi, quand — sans le contenu des documentsUtilisateurs du client

Aucune catégorie particulière au sens de l'article 9 du RGPD n'est demandée ni attendue. Le service n'est pas conçu pour en recevoir, et le client s'engage à ne pas déposer de documents dont l'objet serait d'en traiter.

4. Obligations de Wyncove

  • Traiter sur instruction, et rien de plus. Les données ne sont traitées que pour exécuter le service. Si une instruction du client paraissait contraire au RGPD, Wyncove l'en informe.
  • Confidentialité des personnes autorisées. L'accès aux données d'un client est limité aux personnes qui en ont besoin pour l'exploitation ou le support, tenues à la confidentialité. Les accès administratifs sont nominatifs et journalisés.
  • Sécurité (article 32) : voir l'article 8 ci-dessous et la page Sécurité.
  • Notification d'une violation. Wyncove informe le client sans délai injustifié et au plus tard sous 48 heures après en avoir eu connaissance, avec les éléments dont il dispose : nature, catégories et volume approximatif de données, conséquences probables, mesures prises. C'est au client, responsable de traitement, qu'il appartient de notifier la CNIL le cas échéant — Wyncove lui en fournit la matière.
  • Assistance pour les analyses d'impact et les consultations préalables, dans la limite des informations dont Wyncove dispose.
  • Aucun transfert hors instruction. Wyncove ne communique les données d'un client à aucun tiers, sauf aux sous-traitants ultérieurs listés à l'article 6 et sauf obligation légale — auquel cas le client est informé, à moins que la loi l'interdise.
  • Aucun entraînement de modèle. Wyncove n'entraîne ni n'affine aucun modèle sur les données d'un client. La réutilisation des corrections à des fins d'amélioration est anonymisée, encadrée, et refusable à tout moment (article 9).

5. Droits des personnes concernées

Wyncove ne répond pas directement à une personne concernée : il n'a pas de relation avec elle et n'a pas à la qualifier. Il donne au client les moyens de répondre lui-même :

  • Accès et portabilité — le registre est consultable et exportable en CSV depuis l'application, à tout moment et sans demande.
  • Rectification — chaque champ extrait est corrigeable par le client depuis la fiche du contrat.
  • Effacement — la suppression d'un contrat est immédiate dans l'application, la purge des fichiers et des données différée selon l'article 7. Une demande portant sur l'ensemble d'un compte s'adresse à privacy@wyncove.fr et est exécutée sous trente jours.
  • Transmission d'une demande reçue par erreur — si une personne concernée s'adresse à Wyncove, la demande est transmise au client sans y répondre au fond.

6. Sous-traitants ultérieurs

Le client autorise Wyncove à recourir aux sous-traitants ultérieurs suivants, chacun lié par un accord imposant des obligations équivalentes à celles du présent document. La liste à jour, avec les données concernées et les localisations, figure au tableau des sous-traitants de la politique de confidentialité.

Sous-traitantRôleLocalisation des données
VercelExécution de l'applicationFonctions en région Paris
SupabaseBase de données et stockage des fichiersParis (eu-west-3)
AnthropicExtraction par modèle de langageTexte du contrat en transit uniquement, avec engagement de non-entraînement
Brevo (société française)E-mails de connexion et rappels d'échéanceUnion européenne — jamais le contenu d'un contrat

Tout ajout ou remplacement est notifié au client par e-mail au moins trente jours avant sa mise en œuvre, avec la nature du traitement confié. Le client peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier sans pénalité la part du service concernée.

Le fournisseur d'agenda du client n'est pas un sous-traitant de Wyncove. Lorsqu'une organisation choisit de publier ses échéances sous forme de flux calendrier, c'est elle qui l'abonne dans Google Agenda ou Outlook, et c'est son propre fournisseur qui vient lire. Wyncove ne transmet rien. Le flux ne contient ni extrait de contrat ni montant.

7. Sort des données en fin de contrat

À la clôture du compte, le client dispose de trente jours pour exporter ses données. Passé ce délai, les fichiers et les données extraites sont effacés, y compris des sauvegardes par rotation (trente jours au plus). Le journal d'audit est conservé douze mois glissants à des fins de sécurité, sans le contenu des documents. Les données de facturation suivent l'obligation comptable de dix ans.

Une attestation d'effacement est délivrée sur demande. Wyncove ne conserve aucune copie au-delà de ces durées, à l'exception des cas d'évaluation anonymisés visés à l'article 9, qui ne permettent plus de remonter à un client.

8. Mesures techniques et organisationnelles

  • Cloisonnement par organisation : l'identifiant de l'organisation entre dans la clause de chaque requête, et il vient de la session — jamais d'un champ transmis par le navigateur.
  • Chiffrement : en transit (TLS) et au repos (base et stockage de fichiers).
  • Authentification sans mot de passe par lien à usage unique et durée courte ; seul le haché du jeton est stocké. Les sessions vivent en base, donc révocables immédiatement côté serveur.
  • Rôles : administrateur, membre, lecteur — appliqués par l'interface et par chaque route d'écriture.
  • Journal d'audit en ajout seul : dépôt, validation, correction, suppression, export, production de courrier. Il enregistre l'acte, jamais le contenu.
  • Minimisation vers le modèle : seuls le texte du contrat et le nom de l'organisation sont transmis. Ni comptes, ni e-mails, ni facturation, ni données d'un autre client. Chaque appel est indépendant et sans état.
  • Revue humaine : aucune information incertaine n'est présentée comme un fait ; chaque valeur porte sa citation source et son score de confiance.
  • Sauvegardes chiffrées, rotation trente jours.
  • Tests automatisés et évaluation continue du pipeline d'extraction : une régression de qualité bloque la mise en production.

9. Réutilisation anonymisée des corrections

Les corrections apportées par les utilisateurs servent à mesurer et améliorer la qualité de l'extraction. Elles ne sont réutilisées qu'anonymisées : identifiants directs remplacés par des substituts fictifs cohérents, montants perturbés, dates décalées, références régénérées, table de correspondance détruite. Le résultat sort du champ du RGPD.

Le client peut s'y opposer à tout moment, sans justification et sans effet sur le service, en écrivant à privacy@wyncove.fr. Aucun modèle n'est entraîné ni affiné sur ces données, anonymisées ou non.

10. Audit et information

Wyncove met à disposition, sur demande écrite : la présente version datée, la politique de confidentialité, la page Sécurité, et sa politique de gouvernance des données et de l'IA — un document interne versionné, exporté en PDF daté à la demande.

Un audit sur pièces est possible une fois par an, avec un préavis raisonnable, aux frais du demandeur et sous accord de confidentialité. Un audit sur site chez les sous-traitants ultérieurs relève de leurs propres programmes de certification, dont les rapports sont transmis lorsqu'ils sont communicables.

11. Signature séparée

Le présent accord vaut par l'acceptation des conditions générales, dont il est une annexe. Un client qui doit produire un document signé — parce que son propre registre des traitements l'exige, ou son assureur — peut en demander un exemplaire à privacy@wyncove.fr : la version transmise sera identique à celle-ci, datée du jour de la signature.

12. Contact

Toute question relative à la protection des données : privacy@wyncove.fr. Wyncove n'a pas désigné de délégué à la protection des données, la désignation n'étant pas obligatoire au regard de son activité et de sa taille ; ce point est réexaminé à chaque révision de la politique de gouvernance.

WYNCOVE — MARQUE EN COURS DE DÉPÔT INPI/EUIPO · contact@wyncove.fr

Mentions légalesCGUConfidentialitéSécuritéSous-traitance

Wyncove ne fournit pas de conseil juridique.