Annexe aux CGV
Accord de sous-traitance des données (DPA)
Dernière mise à jour : 13/08/2026 — Version 1.0
Le présent accord (« DPA », Data Processing Agreement) fait partie intégrante des conditions générales de vente de Wedoria. Il encadre, conformément à l'article 28 du RGPD, les traitements de données personnelles que Wedoria — société AKYANA, SARL au capital de 1 000 €, siège social 30 rue Elisa Deroche, 85180 Les Sables-d'Olonne, RCS La Roche-sur-Yon 920 449 329 (« le Sous-traitant ») — réalise pour le compte du Client professionnel (« le Responsable de traitement ») dans le cadre de l'utilisation du Service.
1. Objet, nature et finalité du traitement
Wedoria héberge et traite les données enregistrées par le Client dans le Service, aux seules fins de fournir les fonctionnalités souscrites : gestion de clients et d'événements, devis et factures, sites de mariage, galeries photos, plan de table, questionnaires, messagerie, portail client et signature électronique. Le traitement dure aussi longtemps que le contrat, augmenté de la période de conservation de 90 jours (réversibilité).
2. Données et personnes concernées
Catégories de données traitées (selon l'usage que fait le Client du Service) :
- Identité et coordonnées des clients finaux du Client (couples, entreprises) ;
- Identité, coordonnées et informations logistiques des invités (réponses RSVP, choix de menu, restrictions alimentaires, placement) ;
- Photographies et vidéos d'événements (y compris contributions des invités) ;
- Gabarits biométriques de visages (catégorie particulière au sens de l'art. 9 RGPD), uniquement si le Client active la recherche par selfie sur une galerie — le Client s'assure alors de disposer d'une base légale et d'informer les personnes concernées ;
- Échanges (messagerie, commentaires) et documents (contrats, devis, factures).
Personnes concernées : clients finaux du Client, invités et participants aux événements, prestataires référencés par le Client.
Les restrictions alimentaires peuvent révéler des convictions religieuses ou des données de santé (allergies) : le Client veille à ne collecter que ce qui est nécessaire à l'organisation de l'événement.
3. Obligations de Wedoria (sous-traitant)
- Traiter les données uniquement sur instruction documentée du Client — l'utilisation des fonctionnalités du Service constitue l'instruction ;
- Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- Mettre en œuvre les mesures techniques et organisationnelles de l'article 32 : chiffrement TLS, hachage des mots de passe, chiffrement au repos des secrets, cloisonnement multi-tenant, suppression des métadonnées GPS des photos, sauvegardes, hébergement en France ;
- Ne pas recruter de sous-traitant ultérieur sans information préalable du Client (article 4) ;
- Assister le Client, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice de droits des personnes concernées ;
- Notifier au Client toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles à la notification CNIL (art. 33) ;
- Mettre à disposition les informations nécessaires à la démonstration de la conformité, et permettre la réalisation d'audits (article 6) ;
- Au terme du contrat : restituer les données via les fonctions d'export du Service, puis les supprimer définitivement à l'issue du délai de 90 jours (hors obligations légales de conservation).
4. Sous-traitants ultérieurs autorisés
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés dans la politique de confidentialité (hébergeur, paiement, signature électronique, envoi d'emails). Wedoria informe le Client de tout changement (ajout ou remplacement) au moins 15 jours avant, par email ou notification dans le Service ; le Client peut émettre des objections motivées, et à défaut d'accord, résilier le contrat dans les conditions des CGV. Wedoria conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations équivalentes au présent DPA.
5. Obligations du Client (responsable de traitement)
- Disposer d'une base légale pour les données qu'il enregistre dans le Service et informer ses propres clients et invités (le Service affiche des mentions d'information sur les formulaires publics pour l'y aider) ;
- Ne pas importer de données manifestement excessives au regard de la finalité d'organisation d'événements ;
- Répondre aux demandes d'exercice de droits de ses propres personnes concernées ;
- Documenter les instructions particulières qu'il donnerait à Wedoria au-delà de l'utilisation standard du Service.
6. Audits
Wedoria met à disposition du Client la documentation utile à la démonstration de sa conformité. Le Client peut, au maximum une fois par an et moyennant un préavis de 30 jours, mener (ou faire mener par un tiers indépendant non concurrent) un audit limité aux traitements réalisés pour son compte, pendant les heures ouvrées, sans accès aux données des autres clients, et à ses frais.
7. Transferts hors Union européenne
Les données sont hébergées en France. Lorsque des sous-traitants ultérieurs impliquent un transfert hors UE (ex. Stripe), celui-ci est encadré par les clauses contractuelles types de la Commission européenne ou tout mécanisme de l'article 46 du RGPD.
8. Contact
Pour toute question relative au présent DPA ou pour signaler un incident : contact@akyana.co.