Politique de confidentialité — WeePost
Version 2.1 · Date d'effet : 30 juillet 2026 · Langue : français
1. Responsable de traitement
WEBCORP (SAS), 13 rue Pierre Leroux, 75007 Paris, France — exploitant sous la marque WebMatrix — est
responsable des traitements décrits ci-dessous, sauf lorsque le Service est utilisé par un client professionnel
pour le compte de ses propres clients : WeePost agit alors comme sous-traitant, dans les conditions d'un accord
de sous-traitance conforme à l'article 28 du RGPD.
Contact chargé des demandes relatives à la protection des données : Youssef Serrai — privacy@weepost.fr.
(Aucun délégué à la protection des données (DPO) n'est formellement désigné à ce jour ; ce contact ne porte pas le titre de DPO.)
2. Données traitées, finalités et bases légales
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte (email, nom, prénom, mot de passe haché) | fourniture du Service | contrat | vie du compte + 30 jours |
| Sécurité (sessions, journaux de connexion, 2FA) | sécurité, prévention des abus | intérêt légitime | journaux de sécurité : 12 mois ; sessions : durée courte |
| Espaces de travail, membres, rôles | collaboration | contrat | vie du compte |
| Marques (profil, identifiants légaux type SIREN) | gestion des marques | contrat | vie de la marque |
| Contenus et médias | préparation et publication | contrat | vie du compte / plan |
| Communications opérationnelles | information de service | exécution du contrat | vie du compte |
| Preuves de consentement (choix, version acceptée, horodatage, empreinte pseudonymisée) | démontrer la conformité | obligation légale (accountability, art. 5(2)/7(1)) | 5 ans après la fin de la relation, puis anonymisées |
| Préférences marketing | communications choisies | consentement | jusqu'au retrait |
| Newsletter (le cas échéant) | envoi de la newsletter | consentement + double opt-in | jusqu'au retrait |
| Statistiques / analytics internes | mesure d'audience | intérêt légitime (traceurs strictement nécessaires) | 25 mois |
| Facturation | comptabilité | obligation légale | 10 ans |
| Support | assistance | exécution du contrat | 3 ans |
| Le cas échéant — connexion de comptes sociaux : jetons chiffrés, comptes/pages, contenus et statistiques | fonctionnement des canaux | contrat + autorisations explicites par canal | durée de la connexion |
Empreinte technique : lors d'un consentement, nous n'enregistrons pas votre adresse IP en clair ; nous conservons une empreinte pseudonymisée (hachage avec secret serveur) et un extrait du navigateur utilisé, comme éléments de preuve. Après rotation périodique du secret, ces empreintes ne sont plus corrélables.
Pas d'entraînement d'IA : aucune donnée personnelle ni donnée client n'est utilisée pour entraîner des modèles d'intelligence artificielle. Tout changement futur ferait l'objet d'une information dédiée et, le cas échéant, d'un consentement spécifique.
Cookies : le Service n'utilise que des traceurs strictement nécessaires (session wp_session, marqueur de routage weepost_token) et des préférences fonctionnelles en stockage local (marque active). Aucun cookie publicitaire ni analytique tiers, aucun script tiers n'est déposé. En cas d'évolution, un bandeau de consentement conforme (refus aussi simple que l'acceptation, durée maximale 13 mois) sera mis en place.
3. Destinataires et sous-traitants
L'accès aux données est limité aux personnes habilitées. Nos sous-traitants sont : IONOS (hébergement, serveurs à Montabaur, Allemagne, UE), Cloudflare R2 (stockage de médias et sauvegardes chiffrées), Brevo (envoi d'emails transactionnels), Google et Meta (fournisseurs d'identité OAuth/SSO). Aucun prestataire de paiement n'est intégré à ce jour. Ces relations sont encadrées par des accords de sous-traitance (DPA) conformes au RGPD. Le cas échéant, lors de la connexion de comptes sociaux, les données strictement nécessaires transitent vers les plateformes concernées (Meta, Google, LinkedIn…), qui agissent selon leurs propres politiques.
4. Transferts hors UE
Certains prestataires techniques peuvent traiter des données en dehors de l'Espace économique européen — notamment Google et Meta (authentification OAuth, États-Unis) et Cloudflare R2 (stockage). Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne et/ou certification au titre du Data Privacy Framework UE–États-Unis, selon le prestataire. Nous ne prétendons pas qu'aucun transfert hors UE n'a lieu.
5. Vos droits
Accès, rectification, effacement, limitation, opposition, portabilité, retrait des consentements à tout moment (sans affecter la licéité des traitements antérieurs), directives post-mortem. Exercice : centre de préférences dans le Service (/settings/preferences), ou privacy@weepost.fr. Réponse sous 30 jours. Réclamation possible auprès de la CNIL (cnil.fr).
6. Sécurité
Mots de passe hachés avec un algorithme renforcé, chiffrement AES-256-GCM des secrets sensibles (jetons, 2FA), chiffrement en transit (TLS), cloisonnement des espaces de travail, journal d'audit et sauvegardes chiffrées. En cas de violation susceptible d'engendrer un risque, notification à la CNIL sous 72 h et information des personnes concernées si requis.
7. Modifications
Chaque version de cette politique est numérotée, datée et archivée ; les versions antérieures restent consultables sur demande. En cas de changement substantiel, une nouvelle prise de connaissance est demandée à la connexion.