Dernière mise à jour : 21 juillet 2026
Le présent Accord de traitement des données (« DPA ») fait partie des Conditions générales entre le client (« Client », responsable du traitement) et We Are Content LLC (« Hepteon », sous-traitant), et régit le traitement des données personnelles de tiers que le Client téléverse ou connecte à la plateforme. En cas de conflit avec les Conditions concernant ce traitement, le présent DPA prévaut.
1. Définitions et rôles
Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens du RGPD (UE) 2016/679 et des lois équivalentes. Concernant les données de tiers que le Client intègre au Service, le Client agit comme responsable du traitement et Hepteon comme sous-traitant, les traitant uniquement pour le compte du Client.
2. Objet, durée et finalité
Hepteon ne traitera les données personnelles que pour fournir le service souscrit (plateforme SaaS de marketing dotée d’intelligence artificielle : audit, recherche de mots-clés, génération de contenu et la publication, la modification et la gestion de contenu sur les comptes que le Client connecte, comme Google (y compris le Profil d’établissement), réseaux sociaux, CMS et plateformes d’e-commerce), pendant la durée des Conditions et jusqu’à la restitution ou la suppression des données conformément à la clause 11.
3. Instructions du Client
Hepteon ne traitera les données qu’en suivant les instructions documentées du Client, y compris celles données via la configuration et l’utilisation de la plateforme. Si Hepteon estime qu’une instruction enfreint la législation applicable, elle en informera le Client.
4. Types de données et catégories de personnes concernées
Types de données : données d’identification et de contact, identifiants, URL et contenus de sites, données des comptes connectés (par exemple, les services Google) et toute autre donnée personnelle que le Client décide d’inclure. Catégories de personnes concernées : les clients finaux, utilisateurs et contacts du Client. Le Client est responsable de la licéité des données qu’il intègre et de disposer d’une base légale pour leur traitement.
5. Confidentialité
Hepteon garantit que les personnes autorisées à traiter les données se sont engagées à en respecter la confidentialité.
6. Sécurité
Hepteon applique des mesures techniques et organisationnelles appropriées (art. 32 du RGPD), y compris le chiffrement en transit, le contrôle des accès, la journalisation de l’activité et des pratiques de sécurité raisonnables adaptées au risque.
7. Sous-traitants ultérieurs
Le Client autorise Hepteon à recourir aux sous-traitants ultérieurs énumérés à l’Annexe A. Hepteon impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Hepteon informera de l’ajout ou du remplacement de sous-traitants ultérieurs avec un préavis raisonnable, et le Client pourra s’y opposer pour des motifs légitimes.
8. Assistance au Client
Compte tenu de la nature du traitement, Hepteon assistera le Client, dans la mesure du possible, pour répondre aux demandes d’exercice des droits des personnes concernées (art. 15 à 22 du RGPD) et pour respecter ses obligations en matière de sécurité, de notification des violations, d’analyses d’impact et de consultations préalables (art. 32 à 36 du RGPD).
9. Violations de données
Hepteon notifiera le Client sans retard injustifié après avoir eu connaissance d’une violation de données affectant les données traitées pour son compte, en fournissant les informations raisonnablement disponibles pour que le Client puisse remplir ses obligations.
10. Transferts internationaux
Lorsque le traitement implique des transferts internationaux, les garanties décrites dans la Politique de confidentialité s’appliqueront (Clauses contractuelles types de l’UE, l’Addendum/IDTA du Royaume-Uni et, le cas échéant, le EU-US Data Privacy Framework).
11. Restitution ou suppression
À la fin du service, et au choix du Client, Hepteon restituera ou supprimera les données personnelles traitées pour son compte, sauf obligation légale de conservation.
12. Audit
Hepteon mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et permettra des audits, y compris des inspections, à des conditions raisonnables, avec préavis et dans le respect de la confidentialité et de la sécurité.
13. Loi applicable
Le présent DPA est régi par la loi indiquée dans les Conditions (État du Delaware, États-Unis), sans préjudice des règles impératives de protection des données applicables au Client ou aux personnes concernées, qui prévalent.
Annexe A — Liste des sous-traitants ultérieurs
Pour vous fournir le service, Hepteon s’appuie sur les prestataires ci-dessous (sous-traitants ultérieurs, art. 28.2 du RGPD). Cette liste est générée à partir du code de la plateforme : si un nouveau prestataire arrive demain, un contrôle automatique empêche de le publier sans l’ajouter ici.
| Prestataire | Où il se trouve | Ce qu’il reçoit de vous | Pourquoi |
|---|---|---|---|
| ⚠️ Anthropic | États-Unis | Le contenu de votre site et les textes rédigés pour vous | Rédiger, corriger et évaluer les articles et les publications que la plateforme produit |
| États-Unis | Votre domaine, vos pages, vos données Search Console et Analytics, et les images générées | Mesurer votre visibilité, votre trafic et votre vitesse, et publier la mesure sur votre site | |
| DataForSEO | États-Unis | Votre domaine et vos mots-clés | Calculer votre Hepteon Rating, les liens que vous recevez, vos concurrents et le volume de recherche |
| SE Ranking | |||
| SerpApi | États-Unis | Vos mots-clés | Vérifier qui apparaît aujourd’hui sur Google pour ces recherches, quand notre fournisseur habituel ne répond pas | États-Unis | Votre domaine et vos mots-clés | Autorité de domaine et analyse de la concurrence, en secours du précédent |
| ⚠️ GPTZero | États-Unis | Le texte des articles rédigés pour vous | Vérifier que ce qui est publié en votre nom ne se lit pas comme écrit par une machine |
| Moz | États-Unis | Votre domaine, et rien que votre domaine | Une deuxième lecture de l’autorité du domaine, pour ne pas dépendre d’une seule source |
| Ahrefs | Singapour | Votre domaine, et rien que votre domaine | Une troisième lecture de l’autorité du domaine et des liens que vous recevez |
| Microsoft (Bing) | États-Unis | Votre domaine et vos pages | Envoyer vos pages à Bing et lire comment son moteur vous voit |
| Cloudflare | États-Unis | Le trafic de la plateforme, la vérification que vous n’êtes pas un robot à l’inscription, et —si vous le connectez— la configuration de votre domaine | Servir la plateforme, la protéger contre les abus automatisés et appliquer des changements techniques sur votre site si vous nous y autorisez |
| ⚠️ DigitalOcean | États-Unis | Tout ce que la plateforme conserve sur vous | C’est là que vit le serveur de Hepteon |
| Stripe | États-Unis | Votre nom, votre e-mail et les données de votre paiement | Encaisser votre abonnement. Hepteon ne voit ni ne conserve jamais votre carte |
| Resend (Amazon SES) | États-Unis | Votre e-mail et le contenu des avis et rapports que nous vous envoyons | Vous envoyer les e-mails de la plateforme |
| ⚠️ LinkedIn, Meta (Facebook et Instagram), X et Pinterest | États-Unis | Les publications que vous approuvez et les identifiants des comptes que vous connectez | Publier sur vos réseaux, uniquement ceux que vous connectez et approuvez |
| HubSpot | États-Unis | Les contacts que vous choisissez de synchroniser | Amener dans votre CRM les contacts que votre site capte, uniquement si vous connectez HubSpot |
Ceux marqués ⚠️ reçoivent VOTRE CONTENU (les textes rédigés pour vous, ou ce que vous stockez sur la plateforme), pas seulement votre domaine. Ce sont ceux qu’il vaut la peine de regarder.
Vous pouvez vous opposer à un sous-traitant précis en écrivant à contact@hepteon.com. Si cela rend le service impossible à fournir, nous vous le dirons avant de vous facturer quoi que ce soit. Tous traitent vos données uniquement sur notre instruction et sous contrat.
Précision à l’Annexe A — base de données gérée (août 2026)
Est ajoutée comme sous-traitant la base de données gérée de DigitalOcean aux États-Unis (New York), où sont stockées les données de compte et de projet. Le même régime que l’Annexe A s’applique : Clauses Contractuelles Types (art. 28.2 et 44-49 du RGPD) et les garanties de transfert déjà décrites. Le Client peut s’y opposer pour des motifs légitimes en écrivant à contact@hepteon.com ; si cela empêche de fournir le service, il en sera informé avant tout prélèvement.
Última actualización de esta sección: 23 de agosto de 2026.