L'Editeur agit en qualite de responsable de traitement pour les donnees relatives aux comptes Utilisateurs (email, nom, role, donnees de facturation).
L'Editeur agit en qualite de sous-traitant au sens de l'article 28 du RGPDpour les donnees relatives aux prospects et contacts B2B introduites par l'Utilisateur dans le Service. A ce titre, un accord de sous-traitance (DPA) peut etre signe a la demande de l'Organisation.
8.1 Bases legales
- Execution du contrat (Art. 6.1.b RGPD) — pour la fourniture du Service souscrit
- Interet legitime (Art. 6.1.f RGPD) — pour le traitement de donnees de contacts professionnels (champ B2B)
- Obligations legales (Art. 6.1.c RGPD) — pour la facturation et la conservation comptable
- Consentement (Art. 6.1.a RGPD), pour l'enrichissement du profil commercial de l'Utilisateur (import depuis son propre assistant IA, analyse de sa page LinkedIn publique, calcul d'un ADN commercial), revocable a tout moment
8.2 Categories de donnees traitees
- Donnees d'identification professionnelle : nom, prenom, email, poste, societe
- Donnees d'usage : sessions, livrables generes, scores MEDDPICC, narrative_log
- Donnees techniques : adresses IP, logs serveur, evenements d'authentification
- Donnees de visibilite hierarchique : champ
manager_id sur le profil, consultations IA initiees par un Manager d'equipe (manager_consultation_sessions, isolees de la memoire du commercial), accuses de lecture horodates (consent_acknowledgments) - Donnees de profil commercial : poste, annees d'experience, pitch, URL LinkedIn, profil commercial importe ou derive (
commercial_profile, incluant l'ADN commercial), et consentements actifs horodates (consent_records) - Aucune donnee de facturation n'est collectee pendant la phase Beta gratuite
Aucune donnee sensible au sens de l'article 9 RGPD n'est collectee.
8.3 Sous-traitants
- Anthropic, PBC (Etats-Unis) — modeles IA (Claude). Opt-out d'entrainement actif par defaut. Encadre par CCT.
- Vercel Inc. (Etats-Unis, edge regions europeennes) — couche applicative. CCT en place.
- Supabase Inc. (region eu-central-1, Frankfurt) — base de donnees, authentification, stockage.
- Sendinblue / Brevo SAS (France) — emails transactionnels et notifications. Aucun transfert hors UE.
- Resend Inc. (Etats-Unis) — fournisseur email alternatif. CCT en place.
- OpenAI Inc. (Etats-Unis) — embeddings vectoriels (RAG). Donnees en transit uniquement. CCT en place.
- Groq Inc. (Etats-Unis) — transcription audio (Whisper large-v3-turbo). Donnees en transit uniquement, fichier supprime apres transcription. CCT en place.
- Stripe Inc. (Etats-Unis) — traitement des paiements et abonnements. PCI-DSS Level 1. CCT en place.
- Fireflies Inc. (Etats-Unis) — integration optionnelle de transcription de reunions, activee uniquement sur configuration explicite. CCT en place.
- Upstash Inc. (Etats-Unis) — rate limiting et cache applicatif (Redis). Donnees personnelles non conservees. CCT en place.
- Jina AI GmbH (Allemagne) — scraping web pour l'enrichissement OSINT et l'analyse a la demande de la page LinkedIn publique de l'Utilisateur. Localisation UE.
- Serper Dev (Etats-Unis) — recherche web pour l'enrichissement OSINT. CCT en place.
- PostHog Inc. (Etats-Unis) — analytics d'usage de l'application, instance EU. CCT en place. Active uniquement si configure.
En cas de changement de sous-traitant susceptible d'affecter le niveau de protection des Donnees, l'Editeur s'engage a en informer l'Utilisateur avec un preavis minimum de 15 jours. L'Utilisateur pourra, dans ce delai, s'y opposer en notifiant l'Editeur a dpo@wezeer.com. A defaut d'opposition dans ce delai, le changement sera repute accepte.
8.4 Enregistrements d'appels et donnees de tiers
Lorsque l'Utilisateur depose un enregistrement audio d'un appel commercial, les donnees vocales et les propos d'une ou plusieurs personnes tierces (prospects, clients) sont traites par le Service. L'Utilisateur est le responsable de traitement pour ces donnees. wezeer agit en qualite de sous-traitant pour le traitement technique.
L'Utilisateur s'engage expressement a :
- Avoir informe ses interlocuteurs de l'enregistrement et de son traitement par wezeer avant tout depot
- Disposer d'une base legale valide pour ce traitement (consentement, interet legitime documente)
- Repondre a toute demande d'exercice de droits de la part des personnes enregistrees et, si necessaire, transmettre ces demandes a wezeer (dpo@wezeer.com)
wezeer met a disposition une notice d'information a destination des personnes tierces enregistrees, accessible a l'adresse wezeer.com/legal/recording-notice.
8.5 Duree de conservation
- Donnees de compte : pendant toute la duree de l'Acces Beta, plus 3 ans apres cloture du compte
- Logs techniques : 12 mois
- Donnees commerciales (deals, narrative) : pendant toute la duree de l'Acces Beta, plus 3 ans apres cloture du compte (alignement avec la Politique de confidentialite, article 10), sauf demande de suppression anticipee de l'Utilisateur
8.6 Destinataires internes et droits des personnes concernees
Destinataires internes a l'Organisation cliente: les Donnees relatives aux deals d'un Utilisateur sont accessibles a (i) cet Utilisateur, (ii) son Manager d'equipe direct (si le champ manager_id du profil est renseigne), (iii) les Utilisateurs disposant des roles admin,owner ou super_adminau sein de la meme Organisation. Aucune Donnee n'est partagee avec d'autres Organisations.
Conformement au RGPD, toute personne concernee dispose des droits d'acces, de rectification, d'effacement, d'opposition, de limitation et de portabilite. Ces droits peuvent etre exerces a l'adresse dpo@wezeer.com. L'Editeur s'engage a repondre dans un delai d'un mois.
En cas de manquement, l'Utilisateur dispose d'un droit de reclamation aupres de la CNIL (www.cnil.fr).
8.7 Transferts hors UE
L'ensemble des sous-traitants identifies comme etablis aux Etats-Unis a l'article 8.3 (soit Anthropic, Vercel, Resend, OpenAI, Groq, Stripe, Fireflies, Upstash, Serper Dev et PostHog) hebergent ou traitent des donnees aux Etats-Unis. Ces transferts sont encadres par des Clauses Contractuelles Types (CCT) approuvees par la Commission europeenne et, le cas echeant, par le Data Privacy Framework UE-US.