Aller au contenu principal

Accord de traitement des données

Version septembre 2026

Si vous utilisez SEOHero pour votre entreprise, nous traitons des données personnelles pour votre compte : données de recherche issues de Google Search Console, contenu de votre site et identifiants des systèmes que vous connectez. Le RGPD exige que nous consignions la manière dont nous le faisons. Cet accord de traitement des données fait partie de votre contrat avec Fourwrd V.O.F. ; vous n'avez rien à signer ni à renvoyer. Enregistrez-le en PDF pour vos archives.

1. Rôles et champ d'application

Pour les données personnelles contenues dans les données de site et de recherche que SEOHero analyse pour votre compte — requêtes et clics Search Console, contenu de vos pages web, informations des systèmes que vous connectez — vous êtes le responsable du traitement : vous décidez du site que nous analysons et de ce que nous publions. SEOHero (Fourwrd V.O.F., registre du commerce KvK 42087615, De Nieuwe Erven 3, 5431 NV Cuijk, Pays-Bas) est sous-traitant et ne traite ces données que sur vos instructions.

Pour vos propres données de compte (nom, adresse e-mail, factures, journaux de connexion et de sécurité), Fourwrd V.O.F. est lui-même responsable du traitement ; ce traitement est décrit dans la politique de confidentialité, pas dans cet accord.

Cet accord fait partie intégrante du contrat entre nous et s'applique aux clients professionnels. En acceptant les conditions d'utilisation, vous acceptez aussi cet accord. En cas de contradiction, cet accord prévaut pour le traitement des données personnelles.

2. Objet, nature, finalité et durée

Nous traitons des données personnelles uniquement pour fournir SEOHero : réaliser des audits SEO de votre site, récupérer et afficher vos données Search Console et Ads, générer, planifier et publier des articles et des images, envoyer des rapports, placer des liens dans le réseau de backlinks si vous y participez, et répondre aux questions dans l'assistant IA.

Ce que nous faisons avec les données : les stocker, les analyser, envoyer à nos sous-traitants IA les éléments dont une fonction a besoin, livrer les articles sur votre site, effectuer des sauvegardes et supprimer les données lorsque vous le faites ou à la fin du contrat. Nous n'utilisons pas les données à nos propres fins, ni pour le marketing, ni pour entraîner des modèles d'IA, et nous ne les vendons pas.

L'accord court tant que votre abonnement court. Les obligations continuent de s'appliquer tant que nous conservons encore des données pour vous ensuite, jusqu'à l'achèvement de la suppression décrite à la section 12.

3. Catégories de données et personnes concernées

  • Personnes concernées : les visiteurs de votre site (dans les données de recherche), votre personnel et les autres utilisateurs de votre compte et du compte Google que vous connectez, et les personnes nommées sur les pages de votre site que nous explorons.
  • Données de site : les URL et le contenu de vos pages web, les résultats d'audit et les mesures de vitesse.
  • Données de recherche de Google Search Console et Google Ads : requêtes, clics, impressions et positions par page et par requête. Les requêtes peuvent occasionnellement contenir des données personnelles saisies par un visiteur ; Google ne transmet pas d'adresses IP.
  • Données de connexion : l'adresse e-mail du compte Google que vous connectez et ses jetons OAuth ; l'URL, le nom d'utilisateur et le mot de passe d'application de votre site WordPress ou l'URL de votre webhook. Les jetons et mots de passe d'application sont stockés chiffrés.
  • Données de contenu : consignes de marque, mots-clés, textes et images d'articles, dates de publication et adresses auxquelles les articles ont été publiés.
  • Les catégories particulières de données personnelles n'ont pas leur place ici. Ne saisissez pas de données médicales ou autres données sensibles dans les consignes de marque, les consignes d'article ou les mots-clés ; le service n'est pas conçu pour cela.

4. Instructions

Vos instructions sont cet accord, les conditions d'utilisation et ce que vous configurez et faites dans le tableau de bord : ajouter un site, connecter Search Console, activer le pilote automatique, publier ou supprimer un article, rejoindre le réseau de backlinks. Les autres instructions se donnent par e-mail.

Nous ne traitons les données que sur la base de ces instructions, y compris pour les transferts hors Union européenne, sauf si une obligation légale exige autre chose. Dans ce cas, nous vous en informons au préalable, sauf si la loi l'interdit.

Si nous estimons qu'une instruction enfreint le RGPD ou d'autres règles de protection des données, nous vous le signalons immédiatement.

5. Confidentialité

Toute personne chez Fourwrd V.O.F. ayant accès aux données est tenue à la confidentialité. L'accès n'est accordé que dans la mesure nécessaire au travail et retiré dès que ce besoin disparaît. Lorsqu'un administrateur consulte un compte client, cette action est journalisée.

6. Sécurité

Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données contre la perte et le traitement illicite, en proportion des risques. Elles comprennent au minimum :

  • Des connexions chiffrées (TLS avec HSTS) pour le site, le tableau de bord et l'API.
  • Les mots de passe ne sont stockés que sous forme de hachage scrypt, les jetons de session uniquement sous forme de hachage ; la vérification en deux étapes est disponible pour chaque compte.
  • Les jetons OAuth Google et les mots de passe d'application WordPress sont stockés chiffrés (AES-256-GCM) avec une clé conservée hors de la base de données et des sauvegardes.
  • Un accès fondé sur les rôles, avec des données séparées par compte client ; les actions des administrateurs sont journalisées.
  • Des limites au nombre de tentatives de connexion ainsi qu'aux inscriptions, réinitialisations de mot de passe et envois de formulaires par adresse.
  • Une protection contre les requêtes vers des adresses internes lors de la récupération des sites clients (protection SSRF).
  • Un hébergement chez Hetzner dans l'Union européenne (Allemagne) ; l'application n'est accessible que via le proxy inverse en HTTPS.
  • Des sauvegardes quotidiennes de la base de données, conservées 14 jours, avec une copie hors site en Finlande (UE).
  • Les serveurs et logiciels sont tenus à jour avec les mises à jour de sécurité.

7. Sous-traitants ultérieurs

Vous nous donnez une autorisation générale de recourir à des sous-traitants ultérieurs. Avec chacun d'eux, nous avons un accord qui lui impose au moins les mêmes obligations que celles que cet accord nous impose. Si un sous-traitant ultérieur ne respecte pas ces obligations, nous restons responsables envers vous, dans les limites de la section relative à la responsabilité. Voici la liste actuelle ; la politique de confidentialité décrit, fonction par fonction, quelles données chaque fournisseur d'IA reçoit.

PartieFinalitéLocalisation et base de transfert
Hetzner Online GmbHHébergement de l'application et de la base de données, sauvegardes quotidiennesAllemagne et Finlande (UE)
Mollie B.V.Paiements et mandats de prélèvementPays-Bas (UE)
ResendE-mails transactionnels (vérification, factures, rapports)États-Unis (cadre de protection des données UE-États-Unis)
Anthropic, PBCGénération de texte par IA : articles, contrôle qualité, recherche de mots-clés, rapports, e-mails d'accueil, assistantÉtats-Unis (cadre de protection des données lorsque certifié, sinon clauses contractuelles types de l'UE)
OpenAIImages IA pour les articles (ne reçoit que le titre et le mot-clé)États-Unis (clauses contractuelles types de l'UE)
Google (Google Ireland Ltd. / Google LLC)Données Search Console et Ads (uniquement si vous les connectez), connexion Google, PageSpeed Insights (vitesse de votre page d'accueil)Irlande et États-Unis (cadre de protection des données UE-États-Unis)

8. Modification des sous-traitants ultérieurs

Si nous ajoutons ou remplaçons un sous-traitant ultérieur, nous vous en informons au préalable par e-mail ou dans le tableau de bord. Si vous avez une objection motivée, faites-le nous savoir dans les quatorze jours. Si nous ne trouvons pas de solution ensemble, vous pouvez résilier votre abonnement à la date d'entrée en vigueur de la modification.

9. Transferts hors UE

Vos données sont stockées dans l'Union européenne. Certains sous-traitants ultérieurs sont établis aux États-Unis (Resend, Anthropic, OpenAI et Google pour une partie de leur traitement). Les transferts vers eux reposent sur le cadre de protection des données UE-États-Unis lorsque le fournisseur est certifié, et sinon sur les clauses contractuelles types de la Commission européenne. Nous n'envoyons à chaque fournisseur que les données dont sa fonction a besoin, comme décrit dans la politique de confidentialité.

10. Violations de données

Si nous découvrons une violation de données personnelles, nous vous en informons sans retard injustifié et en tout cas dans les 48 heures suivant le constat de la violation. Nous vous fournissons les informations nécessaires pour remplir vos propres obligations de notification : ce qui s'est passé, les catégories de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Ce qui n'est pas encore connu est complété dès que nous le savons.

La notification à l'autorité de contrôle et l'information des personnes concernées vous incombent en tant que responsable du traitement ; nous vous y aidons.

11. Droits des personnes concernées

Si vous recevez d'une personne concernée une demande d'accès, de rectification, d'effacement ou de portabilité, vous pouvez la traiter en grande partie vous-même dans le tableau de bord (par exemple en modifiant ou supprimant un article). Si ce n'est pas possible, nous vous aidons dans un délai raisonnable afin que vous puissiez répondre dans le délai légal.

Si une telle demande nous parvient directement, nous ne la traitons pas nous-mêmes mais renvoyons la personne concernée vers vous, et nous vous informons de sa réception.

12. Restitution et suppression des données

Vous pouvez copier vos articles depuis le tableau de bord à tout moment ; sur demande, nous fournissons un export de vos données. Lorsque vous supprimez un site ou votre compte, les données associées sont immédiatement supprimées de nos systèmes actifs. Elles disparaissent des sauvegardes lorsque celles-ci expirent selon le calendrier habituel (14 jours) ; jusque-là elles y restent et ne sont plus utilisées.

Les données que nous devons conserver légalement, comme les factures au titre de l'obligation fiscale de conservation, sont conservées. Elles ne relèvent pas de cette suppression.

13. Assistance pour vos propres obligations

Compte tenu de la nature du traitement et des informations dont nous disposons, nous vous aidons à remplir vos obligations en matière de sécurité, de violations de données, d'analyse d'impact relative à la protection des données (AIPD) et d'éventuelle consultation préalable de l'autorité de contrôle.

Si cette assistance va au-delà de ce qui relève raisonnablement du service, nous convenons avec vous au préalable si et quels frais nous facturons.

14. Audits et obligation d'information

Sur demande, nous vous fournissons les informations nécessaires pour démontrer que nous respectons nos obligations. Si vous souhaitez faire réaliser un audit, nous y coopérons, à condition qu'il soit annoncé à l'avance, ait lieu au plus une fois par an, soit réalisé par un auditeur indépendant tenu à la confidentialité et ne perturbe pas inutilement nos activités. Les frais sont à votre charge, sauf si l'audit révèle un manquement substantiel de notre part.

15. Vos responsabilités

  • Vous disposez d'une base légale valable pour le traitement des données de vos visiteurs, de votre personnel et de vos utilisateurs.
  • Vous informez vos visiteurs du traitement, par exemple dans votre propre politique de confidentialité, et vous remplissez vos propres obligations pour les articles générés par IA que vous publiez (voir les conditions d'utilisation).
  • Vos instructions nous sont données dans le respect du RGPD.
  • Vous ne saisissez pas de catégories particulières de données personnelles dans les consignes, les mots-clés ou les articles.

16. Responsabilité

Les dispositions relatives à la responsabilité des conditions d'utilisation s'appliquent aussi à cet accord, dans la mesure où le droit impératif ne s'y oppose pas.

Si vous traitez des données sans base légale valable, ou utilisez le service pour des catégories particulières de données personnelles, vous nous garantissez contre les conséquences.

17. Modifications et droit applicable

Nous pouvons modifier cet accord lorsque la législation ou la réglementation l'exige ou lorsque le service évolue. Les modifications substantielles sont annoncées au moins trente jours à l'avance.

Cet accord est régi par le droit néerlandais, comme les conditions d'utilisation. Questions sur cet accord : contact@fourwrd.nl.