Liste des sous-traitants
ℹ️ Cette liste est tenue à jour par l'équipe Weloom. Toute modification substantielle est notifiée aux Responsables de traitement avec un préavis raisonnable (cf. DPA § 6.3).
Dernière mise à jour : août 2026
Weloom recourt aux sous-traitants techniques suivants pour fournir le service. Chacun a signé un Data Processing Agreement (DPA) avec Weloom, soit directement, soit via adhésion à leurs conditions DPA standard. Tous traitent les données conformément au RGPD.
Synthèse
| Sous-traitant | Service rendu | Localisation | Données concernées | DPA | |---|---|---|---|---| | Vercel | Hébergement de l'application web | EU West (Frankfurt) | Logs techniques, IP | vercel.com/legal/dpa | | Supabase | Base de données PostgreSQL + Storage + Auth | EU Frankfurt (eu-central-1) | Toutes les données métier (chiffrées au repos) | supabase.com/legal/dpa | | Anthropic | Modèles IA (Claude Sonnet, Haiku) — chat compagnon, génération de parcours, OCR, rerank | États-Unis (CCT) | Messages chat envoyés au modèle, extraits RAG | anthropic.com/legal/dpa | | OpenAI | Embeddings (text-embedding-3-small) — indexation RAG ; Génération d'images (gpt-image-1) — illustrations Premium | États-Unis (CCT) | Extraits de documents pour embedding, prompts d'illustration | openai.com/policies/data-processing-addendum | | Stripe | Paiement et facturation (abonnements + Customer Portal) | EU + États-Unis (CCT) | Identifiant Customer, statut abonnement, données carte (PCI-DSS Stripe) | stripe.com/legal/dpa | | Resend | Envoi d'emails transactionnels (invitations recrue, alertes manager, rappels J-3) | États-Unis (CCT) | Email destinataire, sujet, corps de l'email | resend.com/legal/dpa | | Yousign | Signature électronique eIDAS SES des documents administratifs (plans Growth et Enterprise) | France | Nom, email et documents PDF à signer | yousign.com/fr-fr/legal/dpa | | Upstash (QStash) | File de jobs durable (ingestion RAG, génération de parcours) | EU Frankfurt | Identifiants tenant + payloads de jobs (aucune donnée personnelle nominale) | upstash.com/trust/dpa.pdf | | Sentry | Supervision applicative et alertes d'erreur | EU (Frankfurt) | Adresses IP, user ID interne, traces d'exception | sentry.io/legal/dpa/ | | PostHog | Analytics produit (funnels, événements agrégés) — instance EU | EU (Frankfurt) | Événements d'usage + identifiant tenant/utilisateur pseudonymisé | posthog.com/dpa |
Précisions
Vercel (hébergement)
- Vercel sert le code Next.js déployé en région EU West (Frankfurt).
- Conservation des logs techniques : 30 jours.
- Aucune persistance applicative côté Vercel : la BDD est chez Supabase.
Supabase (base de données et stockage)
- Région EU Central 1 (Frankfurt).
- Chiffrement au repos AES-256 natif.
- Row Level Security PostgreSQL activée sur toutes les tables avec
tenant_id(RM-07). - Storage : 3 buckets dédiés (knowledge privé, avatars / module-illustrations publics).
- Backups : PITR (Point-In-Time Recovery) 7 jours + snapshots quotidiens.
Anthropic (IA conversationnelle et génération)
- Modèles Claude Sonnet 4.5 (chat compagnon, génération de parcours, OCR PDF) et Claude Haiku 4.5 (rerank RAG, scoring quiz).
- Anthropic ne ne réutilise pas les données API pour entraîner ses modèles (clause de confidentialité standard).
- Les messages chat sont transmis lors de l'inférence puis stockés chiffrés côté Weloom (jamais chez Anthropic).
OpenAI (embeddings et images)
- Modèle text-embedding-3-small (1536 dimensions) pour l'indexation RAG.
- Modèle gpt-image-1 (paysage 1536×1024, qualité medium) pour les illustrations Premium.
- OpenAI ne réutilise pas les données API pour entraîner ses modèles (politique API par défaut).
- Aucune donnée nominale n'est transmise aux embeddings (uniquement les extraits de documents chargés par le RH).
Stripe (paiement)
- Abonnements gérés via Stripe Elements + Stripe Customer Portal.
- PCI-DSS hors scope Weloom : la carte transite via iframe Stripe, jamais par nos serveurs.
- Stripe Tax activé pour le calcul automatique de la TVA selon la juridiction du client.
- Webhooks signés et vérifiés côté Weloom.
Resend (emails)
- Envoi via le domaine weloom.fr vérifié SPF + DKIM + DMARC.
- Les emails ne contiennent pas de contenu sensible (jamais le contenu d'un chat IA, jamais d'extraits RAG).
- Resend conserve les logs de livraison (succès / bounces) pendant 30 jours.
Yousign (signature électronique)
- Prestataire de signature électronique eIDAS SES (Simple Electronic Signature) basé en France.
- Traite les documents administratifs à signer (contrat, mutuelle, règlement intérieur, etc.) lorsque le RH marque un document comme « à signer ».
- Le PDF signé est téléchargé automatiquement dans notre bucket Supabase après finalisation.
- Aucune donnée n'est transférée à Yousign en dehors du flux de signature actif.
Upstash (queue de jobs QStash)
- File de messages durable pour dispatcher les jobs longs (ingestion de documents dans le RAG, génération de parcours par IA).
- Instance EU Frankfurt, retention court terme, signature HMAC sur chaque livraison.
- Les payloads ne contiennent que des identifiants internes (tenant, document, job) — le contenu métier reste chez Supabase.
Sentry (monitoring)
- Instance EU (frankfurt.sentry.io).
- Traites d'exception, logs applicatifs, contexte utilisateur (user ID interne + adresse IP tronquée).
- Le contenu des messages chat n'est jamais envoyé à Sentry (données sensibles filtrées à la source).
PostHog (analytics produit)
- Instance EU (eu.i.posthog.com).
- Événements d'usage anonymisés / pseudonymisés pour mesurer les funnels d'activation et de conversion.
- Aucune donnée nominative ni contenu métier n'est transmis à PostHog.
Mise à jour de cette liste
Conformément à l'Accord de sous-traitance § 6.3, toute modification substantielle de cette liste (ajout, remplacement d'un sous-traitant) est notifiée aux Responsables de traitement par email. Vous disposez d'un délai raisonnable pour vous opposer avant son entrée en vigueur.
Pour toute question : dpo@weloom.fr.