Aller au contenu

Mise à jour : 1er décembre 2026

Accord de traitement des données

Cet accord s'applique lorsque Weriff traite des données personnelles pour le compte d'un client, notamment d'un assureur qui gère son portefeuille dans Weriff. Weriff agit alors comme sous-traitant, le client comme responsable du traitement.

Projet du 1er décembre 2026. Document en cours de validation juridique : les passages entre crochets restent à arrêter. Pour un contrat signé, c'est la version jointe au devis ou au bon de commande qui fait foi.

1. Objet et durée

Traitements : gestion des comptes et des rôles des utilisateurs du client, demandes de partage adressées par le client, consultation des données partagées par les organisations évaluées, journal des consultations, facturation. Durée : celle du contrat, puis le délai de suppression prévu à l'article 8.

2. Données et personnes concernées

  • Utilisateurs du client : nom d'utilisateur (adresse e-mail), rôle, facteur de double authentification, journal des actions.
  • Contacts des organisations sollicitées : adresse e-mail et nom de l'organisation saisis par le client dans une demande de partage.
  • Données partagées par les organisations évaluées : essentiellement des informations sur des organisations et des domaines ; les pièces justificatives peuvent contenir des données personnelles.
  • Aucune donnée sensible au sens des lois de protection des données n'est attendue ; le client s'abstient d'en déposer.

3. Obligations de Weriff

  • Ne traiter les données que sur instruction documentée du client, dont le présent accord et l'usage du service.
  • Soumettre à la confidentialité toute personne autorisée à les traiter.
  • Aider le client à répondre aux demandes d'exercice des droits et à ses obligations de sécurité et d'analyse d'impact.
  • Tenir à sa disposition les informations nécessaires pour démontrer le respect de cet accord, et permettre un audit au plus une fois par an, sur préavis de 30 jours, aux frais du client.

4. Mesures de sécurité

  • Cloisonnement par organisation au niveau de chaque ligne de la base, vérifié par une batterie de tests d'accès exécutée à chaque évolution.
  • Double authentification exigée par la base elle-même pour les assureurs et l'administration.
  • Chiffrement en transit (HTTPS obligatoire, HSTS) ; pièces dans un stockage privé, ouvertes par liens signés de courte durée.
  • Registre chaîné par empreintes SHA-256 des scans, scores, pièces, validations et attestations ; journal d'audit des modifications.
  • Validation à quatre yeux des statuts de conformité et de la publication des modèles de score.
  • Clés d'API conservées sous forme d'empreinte ; webhooks signés.

5. Sous-traitants ultérieurs

  • Supabase : base de données, authentification et fichiers, hébergés dans l'Union européenne.
  • Cloudflare : hébergement de l'application.
  • Resend : envoi des e-mails transactionnels (invitations, demandes de partage, alertes, rappels).
  • CinetPay : encaissement des paiements par mobile money, lorsqu'il est utilisé.
  • Weriff informe le client de tout ajout ou remplacement au moins 30 jours à l'avance ; le client peut s'y opposer pour un motif légitime et, à défaut d'accord, résilier sans pénalité.

6. Transferts hors de la zone du client

Les données sont hébergées dans l'Union européenne, donc hors de l'espace CEDEAO et de la CEMAC. Certaines lois de la zone soumettent ces transferts à autorisation ou à déclaration (par exemple l'autorisation de l'ARTCI en Côte d'Ivoire). [Répartition des démarches entre Weriff et le client, et garanties contractuelles retenues : à arrêter avec le conseil ; voir la décision d'hébergement.]

7. Violation de données

Weriff notifie au client toute violation de données le concernant dans les 48 heures après en avoir pris connaissance, à l'adresse désignée par le client, avec les informations disponibles (nature, catégories et volume approximatif, conséquences probables, mesures prises), complétées ensuite. Point de contact : securite@weriff.com.

8. Fin du traitement

À la fin du contrat, Weriff restitue les données au client sur demande (exports) puis les supprime dans les 30 jours, à l'exception des empreintes du registre scellé, qui ne contiennent pas le contenu des pièces, et des documents que la loi impose de conserver, comme les factures.