Accord de traitement des données
Dernière mise à jour le 19 septembre 2026
Vous êtes responsable de traitement des données personnelles de vos clients. wesaw les traite pour votre compte et sur vos instructions, et ce document dit ce que ça veut dire concrètement : ce qui est traité, par qui, où ça se trouve, combien de temps ça reste, et ce qui se passe quand quelqu'un demande l'effacement. Il fait partie des conditions d'utilisation et s'accepte au même moment.
Les deux rôles
Vous êtes le responsable de traitement. Le sous-traitant est wesaw, exploité par Avec trois e. Cet accord prend effet quand vous connectez une boutique et dure tant que l'application est installée. En cas de contradiction avec les conditions d'utilisation sur les données personnelles, c'est celui-ci qui l'emporte.
Ce qui est traité, et pourquoi
Des évènements de conversion construits à partir de vos commandes et de la navigation qui y a mené, dans un seul but : permettre aux régies que vous avez connectées de reconnaître une conversion qu'elles rateraient sinon, et vous permettre de vérifier, évènement par évènement, ce qui a été envoyé. Rien n'est traité pour un autre but, et rien n'est traité pour le nôtre.
Les données de qui
Les personnes qui achètent dans votre boutique et celles qui la visitent. Aucune donnée de salarié, aucune donnée sur vous au-delà de votre propre compte, et rien sur quelqu'un qui n'a pas interagi avec votre boutique.
Quelles données
Huit champs d'identité lus sur la commande : adresse email, numéro de téléphone, prénom, nom, ville, région, code postal et pays. Chacun est normalisé puis haché en SHA-256 sur nos serveurs avant de les quitter, et seul le hachage est stocké comme seul le hachage est envoyé. À côté : le numéro de commande, son montant et sa devise, les produits achetés, les adresses des pages visitées, les identifiants de clic publicitaire que portaient vos liens, l'adresse IP et le user agent de l'acheteur, les identifiants first-party que notre propre script a créés dans le navigateur, et l'état de consentement déclaré par votre boutique. Aucune donnée sensible n'est demandée, et aucune ne devrait nous parvenir ; si cela arrive, c'est qu'un acheteur l'a tapée dans un champ que nous lisons, et il faut nous le dire.
Uniquement sur vos instructions
wesaw ne traite ces données que sur vos instructions documentées. Vos instructions sont cet accord plus la configuration de votre compte : les destinations connectées, les évènements déclarés, les domaines autorisés. Rien d'autre ne nous instruit. Si la loi nous obligeait un jour à traiter autrement, nous vous le dirions d'abord, sauf si cette loi l'interdit.
Qui, chez wesaw, peut les voir
Une seule personne aujourd'hui, et il est plus honnête de le dire que de décrire une politique d'habilitation pour une entreprise d'une personne. Les comptes qui atteignent les données portent une authentification à deux facteurs. Chaque lecture de données d'un client par le tableau de bord est écrite dans un journal d'accès, les nôtres comprises, avec qui a lu quoi et sur qui ; le journal stocke un numéro de commande ou un email haché, jamais un email en clair. Toute personne ayant accès est tenue à la confidentialité, et cette obligation survit à son accès.
Comment elles sont protégées
Le trafic est chiffré en transit. L'entrepôt et la base chiffrent au repos, leurs sauvegardes aussi. Votre jeton de plateforme et votre secret de webhook sont chiffrés en AES-GCM sous une clé détenue par le seul serveur applicatif, et ni l'un ni l'autre n'est jamais réaffiché. Un webhook est rejeté si sa signature ne se vérifie pas. Le développement tourne contre sa propre base sur la machine du développeur, et une configuration qui mélange les deux refuse de démarrer au lieu de tourner en silence. Deux mesures qu'un sous-traitant plus grand aurait sont absentes, et nommées comme absentes : aucune alerte n'est configurée, donc une panne se trouve parce que quelqu'un regarde, et aucune restauration de sauvegarde n'a jamais été testée, donc les sauvegardes sont une hypothèse et pas une reprise prouvée.
Qui d'autre les traite
Cloudflare, pour la collecte en périphérie et le tampon qui retient les évènements avant stockage, épinglé sur l'Union européenne. Railway, à Amsterdam, pour l'entrepôt d'évènements comme pour la base applicative qui porte votre compte, vos boutiques et vos jetons chiffrés. Resend, pour les emails que nous vous envoyons, qui ne portent jamais les données de vos clients. Chacun est engagé sous ses propres conditions écrites, et nous restons responsables devant vous de ce qu'ils font. Vous serez prévenu avant qu'un autre soit ajouté, avec le délai nécessaire pour vous y opposer. L'entrepôt a tourné sur ClickHouse Cloud à Francfort jusqu'au 19 septembre 2026 ; ce service a cessé de répondre et il a été déplacé, ce qui explique que cette liste soit plus courte qu'avant.
Où elles sont traitées
Dans l'Union européenne aujourd'hui. Le tampon qui retient les évènements avant stockage est épinglé sur une juridiction UE dans le code, et l'entrepôt est à Amsterdam. Deux choses méritent d'être dites plutôt que d'en laisser croire le contraire. La périphérie de Cloudflare exécute le code de collecte au point de présence le plus proche du visiteur, qui n'est pas nécessairement dans l'UE, et ce qui est épinglé est l'endroit où les évènements sont stockés, pas celui où ce code s'exécute. Et introduire un service hors UE n'est plus interdit par nos propres règles, donc si cela arrive un jour, il sera nommé ici avant d'être utilisé.
Vous aider à répondre à vos clients
Quand un de vos clients vous demande ses données ou leur effacement, écrivez à hello@getwesaw.com en nommant la commande ou l'adresse email, et nous la retrouvons et agissons. Sur Shopify le chemin est automatique : une demande d'effacement d'un client nous parvient signée par Shopify et efface les évènements de cette personne, et une désinstallation efface la boutique. Une demande qui nous parvient sans rien à cibler, ce qui arrive tant que Shopify rédige les champs client pour les applications sans accès aux données protégées, est enregistrée comme telle et traitée, pas silencieusement considérée comme faite.
En cas de fuite
Nous vous prévenons sans délai injustifié et dans les 72 heures suivant la connaissance de la violation, par email, avec ce que nous savons, ce que nous ne savons pas encore, et ce que vous devez faire de votre côté. Nous n'attendons pas d'avoir tout compris : un marchand qui apprend une fuite par quelqu'un d'autre ne revient pas. Si des jetons publicitaires sont concernés, nous le disons, parce que ce sont des clés de votre propre compte publicitaire.
Combien de temps, et comment elles partent
Quatorze mois à compter de l'évènement, puis la base les supprime plutôt que quelqu'un qui y pense. Le journal de livraison et les attestations d'émission navigateur expirent sur la même fenêtre. À la désinstallation, Shopify envoie une demande d'effacement de boutique et les évènements de la boutique sont effacés avant cette fenêtre ; votre compte et votre équipe y survivent, parce que c'est à vous et pas à vos clients. Un effacement demandé à l'adresse ci-dessus est honoré sous 30 jours. Ce qui a déjà été livré à une régie vit dans votre compte chez elle et s'y supprime, pas chez nous.
Vérifier qu'on fait ce qui est écrit
Demandez par écrit, on répond par écrit, y compris avec les parties du dépôt qui implémentent ce qui est décrit ici. Vous pouvez auditer, vous-même ou par un auditeur que vous désignez, sous préavis raisonnable et au plus une fois par an, à vos frais sauf si l'audit établit un manquement de notre part. Nous préférerions que vous vérifiiez le produit lui-même : chaque conversion porte le registre de ce qui a été envoyé et de ce qui est revenu, ce qui vérifie plus qu'un audit de promesse.
Modifications
Ce document porte sa date, et votre compte garde trace de la version que vous avez acceptée. Un changement qui touche à ce qui est traité, à qui le traite ou à l'endroit où c'est traité est notifié par email avant d'entrer en vigueur, et continuer à utiliser wesaw après cela vaut acceptation de la nouvelle version. Un changement qui ne fait que clarifier une formulation est publié avec une nouvelle date et rien d'autre.