Avenant de traitement des données (DPA)
How Writ processes personal data on your behalf under GDPR: roles, subprocessors, and safeguards.
En vigueur le June 22, 2026 · Version 2.0
Le présent Avenant de traitement des données (« DPA ») fait partie des Conditions d’utilisation conclues entre vous (« Client », le responsable de traitement) et Benjamin Garcia, faisant affaire sous le nom de « Logiciels Writ » , NEQ 2282397514 (« Writ », « nous », le sous-traitant) et s’applique lorsque nous traitons des données à caractère personnel pour votre compte dans le cadre du Service. Lorsque le droit applicable en matière de protection des données (y compris le RGPD de l’UE et le RGPD du Royaume-Uni) régit le traitement, le présent DPA énonce les obligations des parties au titre, notamment, de l’article 28.
1. Portée et rôles
Vous êtes le responsable de traitement et Writ est le sous-traitant des données à caractère personnel traitées pour fournir le Service. Writ est la couche API et MCP pour les sites qui n’ont pas d’API ; il enregistre, stocke, exécute et surveille les workflows et Surveillants que vous créez, et gère votre compte et la facturation de votre solde prépayé.
2. Objet et durée
Nous traitons les données à caractère personnel uniquement pour fournir le Service, pour la durée de votre compte et selon vos instructions. Le traitement prend fin à la suppression de votre compte, sous réserve des délais de conservation de notre Politique de confidentialité.
3. Nature et finalité du traitement
La nature du traitement est l’exploitation d’une plateforme d’automatisation et de surveillance : enregistrement, stockage et exécution de workflows ; exécution de Surveillants et d’automatisations ; gestion des comptes et de l’authentification ; mesure de l’utilisation ; et traitement de la facturation du solde prépayé. La finalité se limite à la fourniture du Service et au respect de la loi.
4. Catégories de données et personnes concernées
Les données à caractère personnel peuvent inclure les informations de compte (nom, e-mail, organisation), les données techniques (adresses IP, user agents, horodatages), les métadonnées de facturation et toute donnée à caractère personnel contenue dans les workflows, entrées, identifiants ou résultats que vous choisissez de traiter via le Service. Les personnes concernées sont vos utilisateurs autorisés et toute personne dont vous traitez les données via le Service.
5. Instructions du Client
Nous traitons les données à caractère personnel uniquement sur vos instructions documentées, y compris en ce qui concerne les transferts, sauf si la loi l’exige. Si nous estimons qu’une instruction enfreint le droit applicable en matière de protection des données, nous vous en informerons.
6. Confidentialité
Nous veillons à ce que le personnel autorisé à traiter des données à caractère personnel soit lié par des obligations de confidentialité appropriées.
7. Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, y compris le chiffrement en transit (TLS) et au repos, l’isolation par tenant, des contrôles d’accès, des identifiants hachés (Argon2), un coffre-fort à identifiants chiffré pour les secrets et les Personas, ainsi que des jetons signés et à expiration avec rotation des refresh. Voir la section « Sécurité des données » de la Politique de confidentialité pour le détail.
8. Sous-traitants ultérieurs
Vous nous autorisez à recourir aux sous-traitants ci-dessous pour traiter des données à caractère personnel pour votre compte. Nous leur imposons des obligations de protection des données qui ne sont pas moins protectrices que celles du présent DPA, et nous restons responsables de leur exécution. Nous donnerons un préavis raisonnable de tout nouveau sous-traitant.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Stripe | Traitement des paiements pour les abonnements et les recharges du solde prépayé. | États-Unis / UE |
| DigitalOcean | Hébergement cloud, calcul et flotte d’exécution managée ; stockage objet lorsque DigitalOcean Spaces est utilisé. | États-Unis / UE |
| Anthropic | Inférence de modèles d’IA managée pour les sessions IA, la navigation et les fonctionnalités assistées. | États-Unis |
| OpenAI | Inférence de modèles d’IA managée pour les sessions IA, le streaming et les fonctionnalités assistées. | États-Unis |
| Google (Gemini) | Inférence de modèles d’IA managée et recherche web ancrée pour les fonctionnalités IA. | États-Unis |
| Email delivery (SMTP) | E-mails transactionnels et notifications par e-mail - vérification, alertes et facturation. | États-Unis / UE |
| Sentry | Remontée d’erreurs et de diagnostics côté backend. | UE / États-Unis |
| Cloudflare | Edge / CDN devant l’API, captcha anti-bot Turnstile et en-tête de pays résolu à l’edge pour le contrôle sanctions/embargo. | Edge mondial |
| hCaptcha | Captcha anti-bot alternatif (remplacement direct de Turnstile). | États-Unis / UE |
| Twilio | Envoi de notifications SMS (et WhatsApp lorsque configuré) pour les alertes que vous mettez en place. | États-Unis / UE |
| S3-compatible object store | Stockage des fichiers du tenant, des artefacts d’exécution et des sauvegardes. | Selon le fournisseur / la région |
| PostHog | Analytique produit privacy-first pour le site marketing et l’app, conditionnée au consentement. | UE (auto-hébergeable) |
9. Transferts internationaux
Lorsque des données à caractère personnel sont transférées en dehors de l’EEE, du Royaume-Uni ou de la Suisse, nous nous appuyons sur un mécanisme de transfert approprié, tel que les Clauses contractuelles types ou une décision d’adéquation.
10. Assistance au Client
Compte tenu de la nature du traitement, nous fournissons une assistance raisonnable pour vos obligations de réponse aux demandes des personnes concernées et pour garantir la sécurité, les analyses d’impact relatives à la protection des données et la consultation des autorités de contrôle.
11. Demandes des personnes concernées
Si nous recevons une demande d’une personne concernée au sujet de données que nous traitons pour votre compte, nous orienterons, lorsque la loi le permet, la demande vers vous plutôt que d’y répondre directement. Des outils d’accès, d’export et de suppression en libre-service sont disponibles dans votre compte.
12. Violation de données à caractère personnel
Nous vous informerons sans retard injustifié après avoir pris connaissance d’une violation de données à caractère personnel affectant vos données, et vous fournirons les informations raisonnablement nécessaires pour respecter vos obligations de notification.
13. Suppression et restitution
À la résiliation du Service, nous supprimons les données à caractère personnel conformément aux délais de conservation de notre Politique de confidentialité, sauf lorsque la conservation est requise par la loi (par exemple, les registres de facturation et de portefeuille).
14. Audits
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA et permettons des audits conformément au droit applicable, sous réserve de contraintes raisonnables de confidentialité et de sécurité.
15. Contact
Pour toute question relative au DPA ou à la protection des données, contactez privacy@usewrit.app. Consultez toutes les politiques dans l’index juridique.