Contrat de sous-traitance des données
Version 2026-10-11-provisoire — texte du 11 octobre 2026
Version provisoire, en cours de relecture juridique. Ce texte n'a pas encore été relu par un juriste : il sera remplacé par une version relue, qui portera une nouvelle date.
Votre site reçoit des informations sur ses visiteurs : un nom, un e-mail, un message quand quelqu'un vous écrit par le formulaire de contact. Ces données sont les vôtres : vous en êtes responsable, et nous les hébergeons et les traitons pour vous. Le règlement européen sur la protection des données (RGPD, article 28) demande qu'un contrat écrit dise comment. C'est ce texte. Il suit la structure des clauses types publiées par la CNIL, sans les remplacer.
Entre qui
Vous, l'entreprise qui commande un site sur L'Atelier Walrus, identifiée par les informations légales données à la commande : le « responsable de traitement ».
Walrus Labs, SARL au capital de 1 000 €, 39 avenue Jean Moulin, 90110 Rougemont-le-Château, SIREN 879 933 620, représentée par Quentin Douville : le « sous-traitant », « nous » dans ce texte.
Vous acceptez ce contrat en cochant sa case à la commande. La version acceptée est enregistrée avec votre commande, avec sa date.
1. Objet et durée
Nous hébergeons et maintenons votre site et les services qui l'accompagnent. Pour cela, nous traitons des données personnelles pour votre compte. Ce contrat dure autant que votre abonnement ; il fait partie du contrat que forment avec lui les conditions générales de vente.
Il ne concerne pas vos propres données d'acheteur (votre commande, vos coordonnées, votre paiement) : nous en sommes responsables, et la politique de confidentialité dit ce que nous en faisons.
2. Ce que nous traitons pour vous
- Pour quoi faire : recevoir les demandes de vos visiteurs et vous les transmettre ; compter les visites sans suivre les visiteurs, si votre site mesure sa fréquentation ; et, pour les fonctions installées ensuite, ce que décrit l'annexe 1.
- Quelles données : celles de l'annexe 1 — pour l'essentiel, l'identité et les coordonnées de la personne qui vous écrit, le contenu de son message et, le cas échéant, une empreinte de visite. Aucune donnée sensible (santé, par exemple) n'est demandée par votre site.
- Quelles personnes : les visiteurs de votre site, et les personnes de votre entreprise qui ont un accès à l'espace d'administration.
Si votre métier vous amène à recevoir des informations sensibles, dites-le-nous avant de les demander sur votre site : ce contrat ne le prévoit pas.
3. Ce à quoi nous nous engageons
- Nous ne traitons ces données que sur vos instructions, écrites — ce contrat et vos demandes par e-mail en sont —, y compris pour un transfert hors de l'Union européenne. Si une instruction nous paraît contraire au RGPD, nous vous le disons.
- Confidentialité : les personnes qui ont accès à ces données chez nous sont tenues de les garder confidentielles.
- Sécurité : nous appliquons les mesures de l'annexe 3.
- Autres prestataires : nous ne faisons appel à un autre sous-traitant que dans les conditions de l'article 5.
- Droits des personnes : nous vous aidons à répondre à une personne qui demande à accéder à ses données, à les faire rectifier ou effacer, à en limiter l'usage ou à s'y opposer. Sur votre demande, nous retrouvons, exportons ou effaçons une demande reçue par votre site. Nous ne répondons pas nous-mêmes à la personne, sauf si vous nous le demandez.
- Violation de données : si des données sont perdues, altérées ou divulguées, nous vous prévenons dans les meilleurs délais après l'avoir appris, avec ce que nous savons (nature de l'incident, données et personnes touchées, conséquences probables, mesures prises), pour que vous puissiez prévenir la CNIL dans les 72 heures quand la loi le demande.
- Analyses d'impact : nous vous aidons si vous devez en mener une, ou consulter la CNIL.
- À la fin : nous vous restituons les données, puis nous les supprimons (article 7).
- Preuves et audits : nous tenons à votre disposition ce qui montre que nous respectons ce contrat. Vous pouvez le faire vérifier, en nous prévenant dans un délai raisonnable, aux frais de celui qui demande l'audit.
- Registre : nous tenons un registre des traitements que nous effectuons pour votre compte.
4. Ce à quoi vous vous engagez
- Vous ne demandez à vos visiteurs que les données dont vous avez besoin, et vous veillez à ce que vos traitements soient permis par la loi.
- Vous informez vos visiteurs : votre site est mis en ligne avec une politique de confidentialité, construite d'après ce qui y est installé. Elle est publiée sous votre nom : relisez-la.
- Vous nous donnez vos instructions par écrit.
- Vous désignez une personne à qui adresser les demandes des visiteurs. À défaut, c'est la personne qui a passé la commande.
5. Les autres prestataires (sous-traitants ultérieurs)
Vous nous autorisez à faire appel à ceux de l'annexe 2. Avant d'en ajouter ou d'en remplacer un, nous vous prévenons par e-mail un mois avant ; vous pouvez vous y opposer pendant ce délai. Nous imposons à chacun les mêmes obligations de protection des données que celles de ce contrat, et nous restons responsables envers vous de ce qu'ils font.
6. Où sont les données
Les demandes de vos visiteurs sont hébergées en France. Nous ne les transférons pas hors de l'Union européenne.
Deux situations font exception, et l'annexe 2 les détaille : le dépôt qui contient les pages de votre site est chez GitHub, aux États-Unis — il ne reçoit pas les demandes de vos visiteurs — ; et l'assistant, si vous prenez cette option, fait traiter les messages de vos visiteurs par Anthropic, aux États-Unis.
7. À la fin du contrat
À la fin de votre abonnement, nous vous remettons, sur votre demande, l'export des demandes reçues par votre site. Puis nous supprimons les données traitées pour votre compte : les demandes, les courriels au-delà des durées de l'annexe 1, et vos comptes. Les sauvegardes chiffrées suivent leur cycle et sont effacées au bout d'un an au plus.
8. Responsabilité et droit applicable
Chacun de nous répond de ses propres manquements au RGPD, dans les conditions de son article 82. Ce contrat est soumis au droit français. Sur la protection des données, s'il contredit les conditions générales de vente, c'est lui qui s'applique.
Annexe 1 — Les traitements et leurs durées
Cette annexe décrit ce qu'un site de l'atelier fait aujourd'hui. Un traitement n'existe que si la fonction est installée sur votre site.
Ce qui est installé avec votre site
Demandes de contact (si votre site a un formulaire de contact)
- Données : nom, adresse e-mail, message.
- Pour quoi faire : vous transmettre la demande, pour que vous y répondiez.
- Conservation : chiffrées, 12 mois, puis supprimées.
Courriels envoyés pour votre site (la demande qui vous est transmise)
- Données : adresse du destinataire, contenu du message (nom, message), chiffrés.
- Conservation : contenu 90 jours ; une ligne sans contenu 13 mois.
Comptes de l'espace d'administration (une fois votre accès ouvert)
- Données : adresse e-mail, éléments de connexion, sessions ; journal des actions, avec l'adresse IP.
- Conservation : le compte, la durée du contrat ; le journal, 12 mois.
Mesure de fréquentation (si votre site en a une : sa politique de confidentialité le dit)
- Données : une empreinte de visite — un condensé calculé à partir de l'adresse IP et du navigateur, renouvelé toutes les 24 heures, qui ne permet pas de suivre un visiteur d'un jour à l'autre ni d'un site à l'autre. Ni l'adresse IP ni le navigateur ne sont enregistrés. Aucun cookie.
- Conservation : 13 mois.
Sauvegardes
- Données : copie chiffrée de l'ensemble.
- Conservation : un an au plus. Une donnée supprimée peut donc subsister dans une sauvegarde jusqu'à un an, sans être consultée.
Votre site ne dépose aucun cookie.
Ce qui est installé ensuite, par nos soins
Les options et les avis ne sont pas installés automatiquement. Avant d'installer une fonction qui traite des données de vos visiteurs, nous complétons cette annexe et la politique de confidentialité de votre site. Voici ce que nous prévoyons déjà.
Prise de rendez-vous en ligne
- Données : nom, téléphone, e-mail, message, séance et créneau choisis.
- Conservation : chiffrées, 12 mois après la séance.
Assistant qui répond à vos visiteurs
- Données : les messages de la conversation ; les coordonnées du visiteur s'il les donne.
- Conservation : la conversation, quelques heures en mémoire ; les coordonnées, comme une demande de contact.
Avis : le nom public de l'auteur et le texte de l'avis, tels que la plateforme d'origine les publie, tant qu'elle les publie.
Paiement en ligne de vos prestations, demande de devis avec photos : cette annexe sera complétée avant leur installation.
Annexe 2 — Les autres prestataires autorisés
OVH SAS, 2 rue Kellermann, 59100 Roubaix, France
- Rôle : hébergement de votre site et de nos services.
- Lieu : France.
Brevo
- Rôle : acheminement des courriels (adresse du destinataire, contenu).
- Lieu : France.
GitHub
- Rôle : le dépôt où sont rangées et construites les pages de votre site. Il contient le contenu public de votre site ; il ne reçoit pas les demandes de vos visiteurs.
- Lieu : États-Unis.
Serveur de sauvegarde de Walrus Labs
- Rôle : copie chiffrée des données.
- Il appartient à Walrus Labs : ce n'est pas un tiers.
Seulement si l'option correspondante est installée :
Anthropic (assistant)
- Rôle : produire les réponses de l'assistant à partir des messages de vos visiteurs.
- Lieu : États-Unis. Le transfert est encadré par les clauses contractuelles types de l'accord de traitement d'Anthropic ; les échanges sont supprimés sous 30 jours.
Stripe (paiement en ligne de vos prestations)
- Rôle : le paiement. Le compte qui encaisse est le vôtre : vous avez votre propre contrat avec Stripe. Aucune donnée de carte ne passe par nos services.
Google (si vous connectez votre agenda à la prise de rendez-vous)
- Rôle : votre agenda, sur votre propre compte Google, que vous connectez vous-même. La prestation et le nom de la personne y sont inscrits.
Annexe 3 — Les mesures de sécurité
- Chiffrement, par nos services, des données sensibles enregistrées en base.
- Connexions chiffrées (TLS, HSTS) partout.
- Services non exposés directement sur Internet, placés derrière un serveur frontal ; une base de données par service.
- Mots de passe enregistrés sous forme d'empreinte, jamais en clair ; nombre de tentatives de connexion limité ; second facteur obligatoire pour les personnes qui administrent nos services.
- Suppression planifiée des données arrivées au terme de leur durée de conservation.
- Sauvegardes chiffrées, sur un dépôt où l'on ne peut qu'ajouter.
- Adresse de départ des sites non référencée par les moteurs de recherche.
- Suppression des informations cachées dans les photos (lieu de prise de vue).