Informations légales
Accord de traitement des données
Accord de traitement des données
Accueil » Accord de traitement des données
Annexe aux Conditions Générales de Services Wisembly, faisant partie intégrante du Contrat
1. Objet
Le présent accord (ci-après : le « DPA ») a pour objet de définir les conditions dans lesquelles la société MEDIACTIVE EVENTS SOLUTIONS, exerçant sous le nom commercial Wisembly (ci-après : « Wisembly » ou le « Sous-traitant »), s’engage à effectuer, pour le compte du Client (ci-après : le « Responsable de traitement »), les opérations de traitement de données à caractère personnel décrites ci-après, conformément à l’article 28 du règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« loi Informatique et Libertés »).
Les termes définis dans les Conditions Générales de Services ont la même signification dans le présent DPA. Les termes « traitement », « données à caractère personnel », « violation de données » et « personne concernée » ont la signification qui leur est donnée par le RGPD.
Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le RGPD.
2. Description du traitement
2.1 Nature des opérations
Collecte, enregistrement, conservation, consultation, modification, import/export, communication au Responsable de traitement, copies temporaires, sauvegarde et restauration, réplication, effacement, ainsi que tout usage lié aux obligations de maintenance et de support.
2.2 Finalités du traitement
- Permettre la création, la gestion et le déroulement des Événements du Responsable de traitement (inscription des Participants, invitations, billetterie, contrôle d’accès, interactivités) ;
- Permettre l’envoi d’emails aux Participants ainsi que le suivi de ces envois dans les conditions de l’article 8 ;
- Permettre, le cas échéant, la réception et la publication de contributions envoyées par SMS par les Participants, lorsque cette fonctionnalité est activée sur un Événement ;
- Mesurer l’audience et l’usage des Services et produire les statistiques restituées au Responsable de traitement ;
- Assurer la maintenance, le support et la sécurité de la Plateforme.
2.3 Catégories de données traitées
- Données d’identité et de contact : nom, prénom, adresse email, numéro de téléphone ;
- Données professionnelles : société, fonction ;
- Données de connexion et d’usage : adresse IP, journaux de connexion ;
- Données de participation et d’interaction : inscriptions, présences, messages, questions, votes, réponses aux sondages et questionnaires ;
- Fichiers et images éventuellement transmis par les Participants au travers des fonctionnalités de la Plateforme, lorsque celles-ci sont activées ;
- Toute autre donnée collectée au moyen des champs de formulaire configurés librement par le Responsable de traitement, sous sa seule responsabilité.
Données sensibles. La Plateforme n’est pas destinée par défaut au traitement de catégories particulières de données au sens de l’article 9 du RGPD. Si le Responsable de traitement choisit de collecter de telles données au moyen des champs de formulaire qu’il configure (par exemple des informations relatives à des besoins d’accessibilité ou à des régimes alimentaires), il le fait sous sa responsabilité exclusive et garantit disposer d’une base légale valide et, le cas échéant, du consentement explicite des personnes concernées.
2.4 Catégories de personnes concernées
- Les Bénéficiaires (membres du personnel du Client utilisant la Plateforme) ;
- Les Participants aux Événements du Responsable de traitement ;
- Les contacts importés par le Responsable de traitement dans la Plateforme.
2.5 Durée du traitement
Le traitement est réalisé pendant toute la durée du Contrat, et jusqu’à la suppression des données dans les conditions de l’article 10.
3. Obligations générales de Wisembly
Wisembly s’engage à :
- traiter les données uniquement pour les finalités décrites à l’article 2.2 ;
- traiter les données conformément aux instructions documentées du Responsable de traitement, telles qu’elles résultent du Contrat, du paramétrage de la Plateforme effectué par le Responsable de traitement et de toute instruction écrite complémentaire. Si Wisembly considère qu’une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l’Union ou du droit des États membres relative à la protection des données, elle en informe immédiatement le Responsable de traitement ;
- informer le Responsable de traitement, préalablement au traitement, de toute obligation juridique lui imposant un transfert de données vers un pays tiers ou une organisation internationale, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public ;
- garantir la confidentialité des données traitées dans le cadre du Contrat ;
- veiller à ce que les personnes autorisées à traiter les données s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données ;
- prendre en compte, s’agissant de ses outils, produits, applications et services, les principes de protection des données dès la conception et de protection des données par défaut.
4. Sous-traitants ultérieurs
4.1 Sous-traitants autorisés
Le Responsable de traitement autorise Wisembly à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Activité | Localisation | Conditions |
|---|---|---|---|
| Mediactive Network (groupe Mediactive) | Hébergement de la Plateforme et des données, sur une infrastructure haute disponibilité répartie sur 3 datacenters | Île-de-France, France | Permanent |
| Mailjet (groupe Sinch) | Acheminement des emails envoyés au travers de la Plateforme | France | Sauf mise en oeuvre par Wisembly du service d’envoi propre au Client dans le cadre d’une prestation sur mesure (article 8.3) |
| Esendex | Réception et acheminement des SMS entrants envoyés par les Participants | Royaume-Uni (décision d’adéquation UE) | Uniquement si la fonctionnalité de contribution par SMS est activée sur un Événement |
| Stripe | Traitement des paiements en ligne | Union européenne | Uniquement en cas de paiement en ligne ; les données de paiement sont traitées par Stripe dans les conditions de sa propre documentation contractuelle |
4.2 Sous-traitants ultérieurs additionnels
Wisembly peut faire appel à d’autres sous-traitants ultérieurs pour mener des activités de traitement spécifiques. Dans ce cas, elle informe préalablement et par écrit le Responsable de traitement de tout changement envisagé concernant l’ajout ou le remplacement de sous-traitants ultérieurs, en indiquant les activités de traitement concernées ainsi que l’identité et les coordonnées du sous-traitant.
Le Responsable de traitement dispose d’un délai de quinze (15) jours à compter de la réception de cette information pour présenter ses objections motivées. La sous-traitance ne peut être mise en œuvre que si le Responsable de traitement n’a pas émis d’objection dans ce délai.
4.3 Responsabilité
Les sous-traitants ultérieurs sont soumis à des obligations équivalentes à celles du présent DPA. Il appartient à Wisembly de s’assurer qu’ils présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Si un sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, Wisembly demeure pleinement responsable envers le Responsable de traitement de l’exécution par ce sous-traitant de ses obligations.
5. Localisation des données et transferts
Les données de la Plateforme sont hébergées et stockées en France, sur les serveurs de la société Mediactive Network. Wisembly veille à ce que tout transfert de données à caractère personnel en dehors de l’Espace économique européen, notamment vers des sous-traitants ultérieurs établis dans des pays tiers, soit encadré par des garanties appropriées conformément au chapitre V du RGPD, telles que des clauses contractuelles types ou une décision d’adéquation de la Commission européenne.
6. Sécurité
Wisembly s’engage à mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD, et notamment :
- les moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
- les moyens permettant de rétablir la disponibilité des données et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique, notamment au moyen de sauvegardes régulières ;
- une procédure visant à tester, analyser et évaluer régulièrement l’efficacité des mesures techniques et organisationnelles, incluant un audit de sécurité annuel.
7. Droits des personnes concernées
7.1 Information des personnes
Il appartient au Responsable de traitement de fournir l’information prévue aux articles 13 et 14 du RGPD aux personnes concernées au moment de la collecte des données, notamment au travers des formulaires d’inscription qu’il configure.
7.2 Assistance à l’exercice des droits
Dans la mesure du possible, Wisembly aide le Responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement, d’opposition, droit à la limitation du traitement, droit à la portabilité, droit de ne pas faire l’objet d’une décision individuelle automatisée.
La Plateforme met à disposition du Responsable de traitement des outils lui permettant de consulter et de modifier directement certaines données des Participants (à l’exception de l’adresse email et des données de consentement, qui ne peuvent être modifiées par l’organisateur), afin de faciliter le traitement des demandes d’exercice de droits qu’il reçoit.
Lorsqu’une personne concernée exerce ses droits directement auprès de Wisembly, celle-ci transmet la demande au Responsable de traitement dans les meilleurs délais, sauf lorsqu’elle est tenue d’y répondre elle-même en application de l’article 10.3.
8. Envoi d’emails, suivi d’ouverture et SMS
8.1 Constitution des listes de destinataires
Le Responsable de traitement est seul responsable de la constitution des listes de destinataires des emails envoyés au travers de la Plateforme. Il garantit disposer du consentement des personnes concernées ou de toute autre base légale valide pour ces envois. Un lien de désinscription est intégré automatiquement à tout email envoyé au travers de la Plateforme.
8.2 Suivi d’ouverture
Les emails acheminés par le sous-traitant Mailjet peuvent intégrer un pixel de suivi permettant de mesurer les taux d’ouverture et d’interaction. Ce suivi est désactivé par défaut pour chaque Participant. La Plateforme permet au Responsable de traitement d’intégrer, dans ses emails, un dispositif invitant le Participant à consentir expressément au suivi de ses ouvertures. Le suivi n’est activé, pour un Participant donné, qu’après recueil de ce consentement explicite, et peut être retiré à tout moment par le Participant.
L’intégration de ce dispositif de recueil de consentement, ainsi que la configuration des emails qui en dépendent, constituent une instruction de traitement donnée par le Responsable de traitement au sens de l’article 3. Le Responsable de traitement demeure seul responsable de la conformité de ce mécanisme et du respect de la réglementation applicable, conformément à l’article 82 de la loi Informatique et Libertés et à la recommandation de la CNIL n° 2026-042 du 12 mars 2026.
8.3 Service d’envoi propre au Client
Dans le cadre d’une prestation sur mesure, Wisembly peut configurer la Plateforme pour que les emails soient acheminés par le service d’envoi propre au Responsable de traitement (serveur SMTP ou service équivalent), sans intervention de Mailjet. Ce service relève alors de la seule responsabilité du Responsable de traitement, à qui il appartient de conclure avec son prestataire tout accord requis par la réglementation. Dans ce cas, aucun pixel de suivi n’est intégré par Wisembly dans les emails ainsi acheminés.
8.4 Mode de participation anonyme
La Plateforme permet au Responsable de traitement d’activer un mode de participation anonyme sur un Événement. Lorsque ce mode est activé, les contributions des Participants (messages, votes, réponses) ne sont pas associées à leur identité dans la Plateforme : aucun nom, prénom ou adresse email n’est rattaché à ces contributions. Des données techniques liées au fonctionnement de la Plateforme peuvent néanmoins être collectées de manière indissociable de toute connexion (adresse IP, données de session), sans permettre à Wisembly d’identifier individuellement les Participants concernés.
9. Notification des violations de données
Wisembly notifie au Responsable de traitement toute violation de données à caractère personnel sans délai injustifié et au plus tard dans les quarante-huit (48) heures après en avoir pris connaissance, par tout moyen écrit, y compris par email.
Cette notification est accompagnée de toute documentation utile (nature de la violation, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures prises ou proposées) afin de permettre au Responsable de traitement, si nécessaire, de notifier la violation à l’autorité de contrôle compétente dans le délai de soixante-douze (72) heures prévu à l’article 33 du RGPD et, le cas échéant, d’informer les personnes concernées.
10. Durées de conservation et sort des données
10.1 Pendant le Contrat
Les données sont conservées pendant la durée du Contrat, pour les besoins de la fourniture des Services.
10.2 Purge automatique des données des Participants
Les données à caractère personnel des Participants sont supprimées automatiquement à l’issue d’un délai de deux (2) ans à compter de leur dernière activité sur la Plateforme.
10.3 Demandes de suppression
Un même Participant pouvant être inscrit à plusieurs Événements organisés par des entités distinctes, chacune agissant en qualité de responsable de traitement indépendant, la suppression des données d’un Participant ne peut être opérée à la demande d’un organisateur individuel.
La suppression des données d’un Participant intervient :
- à la demande directe de la personne concernée, adressée à Wisembly (dpo@wisembly.com) ; ou
- automatiquement, à l’expiration du délai de deux (2) ans d’inactivité visé à l’article 10.2.
Le Responsable de traitement conserve la faculté de supprimer, pour ses propres Événements, les données d’inscription et de participation qui y sont rattachées.
10.4 Au terme du Contrat
Au terme du Contrat, le Responsable de traitement dispose d’un délai d’un (1) mois pour exporter ses données dans les conditions prévues aux Conditions Générales de Services. À l’expiration de ce délai, Wisembly procède à la suppression des données traitées pour le compte du Responsable de traitement, sans préjudice des obligations légales de conservation et de l’article 10.2 pour les données des Participants rattachées à d’autres responsables de traitement.
11. Analyses d’impact et consultation préalable
Wisembly fournit au Responsable de traitement, compte tenu de la nature du traitement et des informations à sa disposition, une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données (article 35 du RGPD) et, le cas échéant, pour la consultation préalable de l’autorité de contrôle (article 36 du RGPD).
12. Registre des activités de traitement
Wisembly déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte de ses clients, comprenant : le nom et les coordonnées du Responsable de traitement, des sous-traitants ultérieurs et, le cas échéant, du délégué à la protection des données ; les catégories de traitements effectués ; le cas échéant, les transferts de données vers un pays tiers ; et, dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles mises en œuvre.
13. Audit
Wisembly met à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de ses obligations au titre du présent DPA et pour permettre la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou un auditeur qu’il a mandaté, et contribue à ces audits.
Tout audit est réalisé au maximum une (1) fois par période de douze (12) mois, moyennant un préavis écrit de trente (30) jours, pendant les heures ouvrées, aux frais du Responsable de traitement, et sans perturber les opérations de Wisembly. L’auditeur ne peut être un concurrent de Wisembly et est soumis à des obligations de confidentialité appropriées. Le Responsable de traitement et l’auditeur ne sont pas autorisés à accéder aux secrets d’affaires de Wisembly, à ses informations stratégiques, ni aux données relatives à d’autres clients.
14. Obligations du Responsable de traitement
Le Responsable de traitement s’engage à :
- ne fournir à Wisembly, et ne collecter au travers de la Plateforme, que des données dont la collecte et le traitement reposent sur une base légale valide ;
- fournir l’information prévue par le RGPD aux personnes concernées au moment de la collecte ;
- documenter par écrit toute instruction complémentaire concernant le traitement des données par Wisembly ;
- veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD ;
- superviser le traitement, y compris, le cas échéant, en réalisant les audits et inspections dans les conditions de l’article 13.
15. Contact
Pour toute question relative au présent DPA ou à la protection des données à caractère personnel, le Responsable de traitement et les personnes concernées peuvent contacter Wisembly :
- par email : dpo@wisembly.com
- par courrier : Wisembly (MEDIACTIVE EVENTS SOLUTIONS), 4 cité Paradis, 75010 Paris
