Liste des sous-traitants

ℹ️ Cette liste est tenue à jour par l'équipe Weloom. Toute modification substantielle est notifiée aux Responsables de traitement avec un préavis raisonnable (cf. DPA § 6.3).

Dernière mise à jour : août 2026

Weloom recourt aux sous-traitants techniques suivants pour fournir le service. Chacun a signé un Data Processing Agreement (DPA) avec Weloom, soit directement, soit via adhésion à leurs conditions DPA standard. Tous traitent les données conformément au RGPD.

Synthèse

| Sous-traitant | Service rendu | Localisation | Données concernées | DPA | |---|---|---|---|---| | Vercel | Hébergement de l'application web | EU West (Frankfurt) | Logs techniques, IP | vercel.com/legal/dpa | | Supabase | Base de données PostgreSQL + Storage + Auth | EU Frankfurt (eu-central-1) | Toutes les données métier (chiffrées au repos) | supabase.com/legal/dpa | | Anthropic | Modèles IA (Claude Sonnet, Haiku) — chat compagnon, génération de parcours, OCR, rerank | États-Unis (CCT) | Messages chat envoyés au modèle, extraits RAG | anthropic.com/legal/dpa | | OpenAI | Embeddings (text-embedding-3-small) — indexation RAG ; Génération d'images (gpt-image-1) — illustrations Premium | États-Unis (CCT) | Extraits de documents pour embedding, prompts d'illustration | openai.com/policies/data-processing-addendum | | Stripe | Paiement et facturation (abonnements + Customer Portal) | EU + États-Unis (CCT) | Identifiant Customer, statut abonnement, données carte (PCI-DSS Stripe) | stripe.com/legal/dpa | | Resend | Envoi d'emails transactionnels (invitations recrue, alertes manager, rappels J-3) | États-Unis (CCT) | Email destinataire, sujet, corps de l'email | resend.com/legal/dpa | | Yousign | Signature électronique eIDAS SES des documents administratifs (plans Growth et Enterprise) | France | Nom, email et documents PDF à signer | yousign.com/fr-fr/legal/dpa | | Upstash (QStash) | File de jobs durable (ingestion RAG, génération de parcours) | EU Frankfurt | Identifiants tenant + payloads de jobs (aucune donnée personnelle nominale) | upstash.com/trust/dpa.pdf | | Sentry | Supervision applicative et alertes d'erreur | EU (Frankfurt) | Adresses IP, user ID interne, traces d'exception | sentry.io/legal/dpa/ | | PostHog | Analytics produit (funnels, événements agrégés) — instance EU | EU (Frankfurt) | Événements d'usage + identifiant tenant/utilisateur pseudonymisé | posthog.com/dpa |

Précisions

Vercel (hébergement)

  • Vercel sert le code Next.js déployé en région EU West (Frankfurt).
  • Conservation des logs techniques : 30 jours.
  • Aucune persistance applicative côté Vercel : la BDD est chez Supabase.

Supabase (base de données et stockage)

  • Région EU Central 1 (Frankfurt).
  • Chiffrement au repos AES-256 natif.
  • Row Level Security PostgreSQL activée sur toutes les tables avec tenant_id (RM-07).
  • Storage : 3 buckets dédiés (knowledge privé, avatars / module-illustrations publics).
  • Backups : PITR (Point-In-Time Recovery) 7 jours + snapshots quotidiens.

Anthropic (IA conversationnelle et génération)

  • Modèles Claude Sonnet 4.5 (chat compagnon, génération de parcours, OCR PDF) et Claude Haiku 4.5 (rerank RAG, scoring quiz).
  • Anthropic ne ne réutilise pas les données API pour entraîner ses modèles (clause de confidentialité standard).
  • Les messages chat sont transmis lors de l'inférence puis stockés chiffrés côté Weloom (jamais chez Anthropic).

OpenAI (embeddings et images)

  • Modèle text-embedding-3-small (1536 dimensions) pour l'indexation RAG.
  • Modèle gpt-image-1 (paysage 1536×1024, qualité medium) pour les illustrations Premium.
  • OpenAI ne réutilise pas les données API pour entraîner ses modèles (politique API par défaut).
  • Aucune donnée nominale n'est transmise aux embeddings (uniquement les extraits de documents chargés par le RH).

Stripe (paiement)

  • Abonnements gérés via Stripe Elements + Stripe Customer Portal.
  • PCI-DSS hors scope Weloom : la carte transite via iframe Stripe, jamais par nos serveurs.
  • Stripe Tax activé pour le calcul automatique de la TVA selon la juridiction du client.
  • Webhooks signés et vérifiés côté Weloom.

Resend (emails)

  • Envoi via le domaine weloom.fr vérifié SPF + DKIM + DMARC.
  • Les emails ne contiennent pas de contenu sensible (jamais le contenu d'un chat IA, jamais d'extraits RAG).
  • Resend conserve les logs de livraison (succès / bounces) pendant 30 jours.

Yousign (signature électronique)

  • Prestataire de signature électronique eIDAS SES (Simple Electronic Signature) basé en France.
  • Traite les documents administratifs à signer (contrat, mutuelle, règlement intérieur, etc.) lorsque le RH marque un document comme « à signer ».
  • Le PDF signé est téléchargé automatiquement dans notre bucket Supabase après finalisation.
  • Aucune donnée n'est transférée à Yousign en dehors du flux de signature actif.

Upstash (queue de jobs QStash)

  • File de messages durable pour dispatcher les jobs longs (ingestion de documents dans le RAG, génération de parcours par IA).
  • Instance EU Frankfurt, retention court terme, signature HMAC sur chaque livraison.
  • Les payloads ne contiennent que des identifiants internes (tenant, document, job) — le contenu métier reste chez Supabase.

Sentry (monitoring)

  • Instance EU (frankfurt.sentry.io).
  • Traites d'exception, logs applicatifs, contexte utilisateur (user ID interne + adresse IP tronquée).
  • Le contenu des messages chat n'est jamais envoyé à Sentry (données sensibles filtrées à la source).

PostHog (analytics produit)

  • Instance EU (eu.i.posthog.com).
  • Événements d'usage anonymisés / pseudonymisés pour mesurer les funnels d'activation et de conversion.
  • Aucune donnée nominative ni contenu métier n'est transmis à PostHog.

Mise à jour de cette liste

Conformément à l'Accord de sous-traitance § 6.3, toute modification substantielle de cette liste (ajout, remplacement d'un sous-traitant) est notifiée aux Responsables de traitement par email. Vous disposez d'un délai raisonnable pour vous opposer avant son entrée en vigueur.

Pour toute question : dpo@weloom.fr.