Accord de traitement des données (DPA)

Dernière mise à jour : 14 septembre 2026

Cet accord précise comment WAPIX traite, en tant que sous-traitant, les données personnelles pour le compte du Client (responsable de traitement), conformément à l’article 28 du RGPD.

1. Objet et rôles des parties

Le présent Accord de traitement des données (« DPA ») encadre le traitement, par WAPIX SRL (N° d’entreprise BE 0832.209.916, « WAPIX »), des données à caractère personnel pour le compte du Client, dans le cadre du service Batilote. Il complète les Conditions Générales de Vente et la Politique de confidentialité.

Le Client agit en qualité de responsable du traitement pour les données qu’il saisit dans le Service (ses clients, fournisseurs, salariés, etc.). WAPIX agit en qualité de sous-traitant au sens de l’article 28 du RGPD. WAPIX ne traite ces données que sur instruction documentée du Client.

2. Description du traitement

  • Nature et finalité : héberger et faire fonctionner le logiciel de gestion (devis, factures, chantiers, pointage, paie, etc.) pour le compte du Client.
  • Catégories de personnes : clients du Client, fournisseurs, salariés et collaborateurs, contacts.
  • Catégories de données : identité et coordonnées, données contractuelles et financières, données de temps de travail, et, le cas échéant, numéro de registre national (NISS), traité de manière chiffrée et limité aux obligations sociales.
  • Catégories particulières (article 9 RGPD) : lorsque le Client enregistre une absence pour maladie ou accident du travail, ainsi que le certificat médical correspondant, le Service traite des données relatives à la santé. Ce traitement est effectué pour le compte du Client, sur la base des obligations qui lui incombent en droit du travail et de la sécurité sociale. WAPIX n’y accède pas en dehors des opérations techniques nécessaires au fonctionnement du Service.
  • Données de localisation : lorsque le Client active le pointage géolocalisé, le Service enregistre la position au moment du pointage. Il appartient au Client, en sa qualité d’employeur, d’informer préalablement son personnel conformément à la réglementation applicable à la surveillance sur le lieu de travail.
  • Durée : pendant la durée du contrat, puis suppression/restitution selon les conditions ci-dessous.

3. Obligations de WAPIX (sous-traitant)

  • Traiter les données uniquement sur instruction documentée du Client, sauf obligation légale.
  • Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
  • Mettre en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des données sensibles et secrets, cloisonnement des données entre clients, connexions chiffrées HTTPS, contrôle des accès, sauvegardes quotidiennes chiffrées répliquées sur une infrastructure distincte).
  • Assister le Client pour répondre aux demandes d’exercice des droits des personnes concernées, ainsi que pour les analyses d’impact (AIPD) et la sécurité, compte tenu des informations à sa disposition.
  • Notifier au Client toute violation de données à caractère personnel sans délai injustifié et au plus tard dans les 48 heures après en avoir pris connaissance, par courriel à l’adresse du titulaire du compte, en précisant la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. Il appartient au Client, en sa qualité de responsable du traitement, d’apprécier la nécessité de notifier l’autorité de contrôle et les personnes concernées.

4. Sous-traitants ultérieurs

Le Client autorise WAPIX à recourir aux sous-traitants ultérieurs listés ci-dessous pour la fourniture du Service. WAPIX impose à ces sous-traitants des obligations de protection des données équivalentes à celles du présent DPA.

WAPIX informe le Client de tout ajout ou remplacement de sous-traitant ultérieur, afin de lui permettre, le cas échéant, de s’y opposer pour un motif légitime.

5. Liste des sous-traitants ultérieurs

Hostinger International Ltd, hébergement

  • Finalité : hébergement du serveur qui exécute l’application, la base de données et les fichiers déposés par le Client. Données : l’ensemble des données du Client. Localisation du serveur : France (Union européenne).

Stripe

  • Finalité : traitement des paiements et des abonnements. Données : identité, coordonnées, données de facturation (pas de numéro de carte stocké par WAPIX). Des garanties appropriées encadrent les éventuels transferts hors UE.

Brevo (Sendinblue)

  • Finalité : envoi des e-mails transactionnels et de relance. Données : adresse e-mail, contenu des messages. Localisation : Union européenne.

Let’s Peppol

  • Finalité : transmission et réception des factures électroniques via le réseau Peppol. Données : données de facturation.

OVH SAS, noms de domaine

  • Finalité : enregistrement des noms de domaine et résolution DNS. Données : aucune donnée personnelle du Client n’est transmise à ce titre. Localisation : Union européenne.

Google Ireland Ltd, assistant IA (option, désactivée par défaut)

  • Finalité : rédaction assistée de textes (relances, réponses à un ticket ou à un avis, résumés et commentaires de pilotage). Ce sous-traitant n’intervient QUE si le Client a activé l’assistant IA dans ses réglages ; il est désactivé par défaut.
  • Données transmises : le strict nécessaire à la rédaction demandée, soit le nom du destinataire, la référence et le montant du document concerné, l’ancienneté du retard, et le texte que le Client soumet lui-même (contenu d’un ticket, d’un avis, d’une note dictée).
  • Les données transmises ne sont pas utilisées pour entraîner des modèles. Elles ne sont pas conservées durablement par le sous-traitant au-delà du traitement de la requête.
  • Alternative souveraine : le Client peut choisir le moteur LOCAL. Dans ce mode, la rédaction est effectuée sur le serveur qui héberge déjà ses données et AUCUNE donnée n’est transmise à un tiers.

Ibanity (Isabel Group NV), agrégation bancaire (option)

  • Finalité : récupération des transactions du compte bancaire du Client en vue du rapprochement. Données : montants, dates, communications, nom et numéro de compte des contreparties. Localisation : Belgique. N’intervient que si le Client connecte sa banque.

Mollie B.V., paiement en ligne (option)

  • Finalité : encaissement des factures du Client par ses propres clients, lorsque le paiement en ligne est activé. Données : montant, référence de la facture, coordonnées du payeur. Localisation : Pays-Bas.

Apify Technologies s.r.o., relevé des avis publics (option)

  • Finalité : relevé de la note et des avis publiés sur la fiche Google du Client. Données : identifiant public de l’établissement et contenu des avis, qui sont publics par nature. Localisation : Tchéquie.

Google Ireland Ltd, agenda (option)

  • Finalité : synchronisation du planning avec l’agenda de l’utilisateur qui l’a expressément autorisée. Données : intitulé, date et heure des rendez-vous. Localisation : Union européenne.

Boutique en ligne du Client (WooCommerce, option)

  • Finalité : reprise des commandes passées sur la boutique du Client. Données : commandes et coordonnées des acheteurs. La boutique est hébergée par le Client ou son propre prestataire ; WAPIX n’en est pas l’hébergeur.

6. Transferts hors Union européenne

Les données du Client sont hébergées sur un serveur situé en France, dans l’Union européenne.

Certains sous-traitants ultérieurs appartiennent à des groupes dont la maison mère est établie hors de l’Union européenne (notamment Stripe et Google). Les traitements sont confiés à leurs entités européennes ; les éventuels transferts hors UE sont encadrés par les clauses contractuelles types de la Commission européenne et par les mesures complémentaires prévues par ces prestataires.

Le Client qui souhaite exclure tout transfert peut désactiver les options concernées : l’assistant IA distant peut être remplacé par le moteur local, et le paiement en ligne, l’agrégation bancaire, le relevé d’avis et la synchronisation d’agenda sont facultatifs.

7. Audits

WAPIX met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA et permet la réalisation d’audits raisonnables, dans des conditions à convenir entre les parties et préservant la sécurité des autres clients.

8. Fin du traitement

À la fin du contrat, le Client peut exporter ses données depuis le Service. Passé un délai raisonnable, WAPIX procède à la suppression ou à l’anonymisation des données, sous réserve des obligations légales de conservation (notamment comptables).

9. Contact

Pour toute question relative au présent DPA ou à la protection des données : [email protected].

WAPIX SRL, N° d’entreprise BE 0832.209.916, 8 rue Provinciale, 7760 Celles (Belgique), [email protected]

Accord de traitement des données, Batilote