W.H.O.O.K
Wide Hybrid Operational Orchestration Kernel
Retour au siteDemander un entretien

Annexe RGPD (applications sur mesure)

Version 2026-09-27

Ce document régit l’offre d’applications sur mesure : conception, développement, livraison et hébergement d’une application pour un client. Il ne régit pas le service Archimède.

Annexe RGPD (applications sur mesure)

Cette annexe fait partie intégrante des *Conditions Générales de Vente et de Prestation (applications sur mesure)*. Elle constitue le contrat de sous-traitance prévu à l'article 28 du Règlement (UE) 2016/679.

Elle est distincte de l'annexe RGPD d'Archimède, qui décrit un traitement de prospection commerciale et ne s'applique pas ici.

1. Rôles

  • Pour les données que le Client saisit, importe ou produit dans son application : le Client est responsable de traitement, l'Éditeur (Kevin Wagnon, EI, marque W.H.O.O.K) agit en sous-traitant.
  • Pour les données du compte et de la relation commerciale du Client lui-même (identité de l'entreprise, contact, facturation, échanges de chantier) : l'Éditeur est responsable de traitement.

Le Client garantit disposer d'une base légale pour les données qu'il confie à l'application, et avoir informé les personnes concernées.

2. Objet, nature et finalité du traitement

L'Éditeur traite les données pour héberger et faire fonctionner l'application développée pour le Client, en assurer la maintenance corrective, la supervision technique, les sauvegardes et le support.

Le traitement s'effectue uniquement sur instruction documentée du Client. Constituent de telles instructions : les présentes conditions, le contrat de prestation et son annexe de cadrage, et les demandes écrites adressées au support.

L'Éditeur n'utilise les données du Client à aucune autre fin : ni analyse, ni statistique commerciale, ni entraînement de modèle, ni enrichissement d'un service tiers, ni revente.

3. Catégories de données et de personnes

Elles dépendent de l'application livrée et sont précisées dans l'annexe de cadrage du contrat. À défaut de mention contraire, il s'agit de données de gestion courante : identité et coordonnées professionnelles des clients, prospects, fournisseurs et salariés du Client, données d'activité (chantiers, devis, factures, plannings, interventions), et données de connexion des utilisateurs de l'application.

Comptes des utilisateurs. Lorsque les comptes des utilisateurs sont créés à partir d'un annuaire ou d'un fichier fourni par le Client, seules les données nécessaires à l'accès sont reprises : nom, adresse électronique professionnelle, service ou site, et rôle. Lorsque le Client confie l'administration des comptes à des référents qu'il désigne, ceux-ci agissent sous sa responsabilité, et les créations, modifications et suppressions de comptes sont journalisées.

L'annexe de cadrage doit signaler toute donnée sensible au sens de l'article 9 du RGPD, ou toute donnée relative à des mineurs. En l'absence d'une telle mention, l'application n'est pas conçue pour en recevoir, et le Client s'engage à ne pas en introduire.

4. Durée du traitement

Le traitement dure le temps du contrat. Le sort des données à son terme est réglé à l'article 10.

5. Sous-traitants ultérieurs

  • OVH SAS (France) : hébergement de l'infrastructure et des données.
  • Brevo (France) : emails transactionnels émis par l'application lorsqu'elle en émet.
  • Stripe (États-Unis, encadré par le Data Privacy Framework) : encaissement, pour les données de facturation du Client uniquement ; aucune donnée bancaire n'est stockée par l'Éditeur.

Les sous-traitants ultérieurs effectivement mobilisés pour une application donnée sont ceux que son annexe de cadrage mentionne.

L'Éditeur informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur avec un préavis raisonnable, permettant au Client de s'y opposer pour un motif légitime. Chaque sous-traitant ultérieur est tenu par des obligations équivalentes à celles de la présente annexe.

6. Localisation

L'hébergement et les traitements sont réalisés en France. Le seul traitement hors Union européenne est l'encaissement, et il ne porte pas sur les données contenues dans l'application.

Si une fonction de l'application devait faire appel à un service situé hors Union européenne, elle serait mentionnée à l'annexe de cadrage et encadrée par les garanties appropriées.

7. Sécurité (article 32)

  • Isolation stricte par client : une base de données et une instance applicative par client, aucun accès croisé.
  • Chiffrement des communications (TLS) et des secrets stockés.
  • Contrôles d'accès nominatifs et journalisation des accès techniques.
  • Sauvegardes quotidiennes, conservées trente jours.
  • Toute intervention de l'Éditeur sur les données du Client est journalisée et motivée.
  • Le personnel autorisé est soumis à une obligation de confidentialité.

8. Assistance au Client

L'Éditeur assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :

  • pour répondre aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) ;
  • pour la sécurité, la notification de violations et, le cas échéant, l'analyse d'impact.

Lorsqu'une demande d'exercice de droits est adressée directement à l'Éditeur, celui-ci la transmet au Client sans délai et n'y répond pas lui-même.

Les prestations d'assistance qui excèdent la simple mise à disposition de moyens techniques peuvent être facturées au tarif d'intervention en vigueur, après information du Client.

9. Violation de données

En cas de violation de données affectant le Client, l'Éditeur le notifie dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans les quarante-huit heures, avec les informations utiles à ses propres obligations de notification à l'autorité de contrôle et aux personnes concernées.

10. Sort des données en fin de contrat

Au terme du contrat, le Client peut demander l'export de ses données dans un format ouvert et exploitable. Cet export est fourni sans frais s'il est demandé dans les trente jours suivant la fin du contrat.

Soixante jours après la fin du contrat, l'Éditeur supprime définitivement les données et les sauvegardes, sauf obligation légale de conservation. Il en informe le Client avant suppression.

11. Audit

L'Éditeur met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de la présente annexe, et se soumet aux audits menés par le Client ou un auditeur qu'il mandate, à ses frais, sous préavis raisonnable et sans perturber l'exploitation.

12. Contact

Pour toute question relative aux données personnelles : contact@whook.tech.

Autres documents :
Sur mesureConditions Générales de Vente et de Prestation (applications sur mesure)
ArchimèdeConditions Générales de Vente (CGV)Conditions Générales d'Utilisation (CGU)Annexe RGPD (traitement des données)Charte de prospection responsableNotice d'information des personnes démarchées (RGPD Art. 14)
Commun aux deux offresMentions légalesPolitique de confidentialitéPolitique cookies
W.H.O.O.K

Wide Hybrid Operational Orchestration Kernel — la plateforme d'agents IA gouvernés. L'IA exécute, les garde-fous encadrent, l'humain décide.

Hébergé en France (OVH) · IA française (Mistral) · RGPD by design

Produit

Archimède Produits à venir Tarifs

Plateforme

Technologie & gouvernance Notre doctrine Garde-fous

Légal

Mentions légales Confidentialité Annexe RGPD CGU CGV Charte de prospection

Contact

Demander une démo contact@whook.tech Espace client

© 2026 W.H.O.O.K — Kevin Wagnon (EI), SIREN 911 292 415, Leers (France). Tous droits réservés.

Archimède est le premier produit commercialisé de la plateforme W.H.O.O.K.

Demander une démonstration

Parlez-nous de votre activité — nous revenons vers vous rapidement.