Ce document s’adresse à la majorité de nos clients. 
 

Pour toutes questions concernant la solution SoWeSoft, merci de contacter le service support : support@sowesoft.com

Protection des données à caractère personnel  

Services SoWeSign, SoWeRise et SoWeDoc — clients utilisateurs  

Version : juillet 2026  

Dernière mise à jour : 17 Août 2026 

  

La présente information décrit la manière dont SoWeSoft traite les données à caractère personnel dans le cadre de la fourniture de ses services logiciels. Elle a pour objet d'assurer la transparence prévue par le Règlement (UE) 2016/679 (ci-après le « RGPD ») et de préciser le rôle et les engagements de SoWeSoft à l'égard des personnes concernées et de ses clients.  

 

  1. Objet et champ d'application  

La présente information s'applique lorsque SoWeSoft agit en qualité de sous-traitant au sens de l'article 4.8 du RGPD, c'est-à-dire lorsqu'elle traite des données à caractère personnel pour le compte et sur instruction de ses clients dans le cadre des services suivants :  

  • SoWeSign — émargement numérique et suivi de l'assiduité ;  

  • SoWeRise — évaluation des formations et des acquis ;  

  • SoWeDoc — signature électronique de documents.  

Elle ne couvre pas :  

  • les traitements que SoWeSoft met en œuvre pour ses propres finalités, pour lesquels SoWeSoft agit en qualité de responsable du traitement et qui font l'objet d'une information distincte ;  

  • les traitements spécifiques, impliquant des données sensibles font l'objet d'une information dédiée ;  

Pour toute question relative à la présente information, vous pouvez contacter notre DPO : dpo@sowesoft.com.  

 

  1. Rôles et responsabilités  

Lorsque nos clients utilisent nos services, ils déterminent les finalités et les moyens des traitements réalisés à l'aide de nos solutions. À ce titre, le client est responsable du traitement au sens de l'article 4.7 du RGPD.  

SoWeSoft agit en qualité de sous-traitant. Elle traite les données à caractère personnel uniquement sur la base des instructions documentées du responsable du traitement, dans les conditions définies par le contrat de sous-traitance conclu conformément à l'article 28 du RGPD, et ne les utilise pas à d'autres fins.  

En pratique, cela signifie que le responsable du traitement (votre organisme de formation, votre employeur ou l'entité qui met nos services à votre disposition) détermine notamment les données collectées, la base légale du traitement, les durées de conservation et les modalités d'exercice de vos droits. SoWeSoft l'accompagne dans sa mise en conformité et met à sa disposition les moyens nécessaires au respect de ses obligations.  

 

  1. Identité et coordonnées  

Responsable de la solution (sous-traitant)  

SoWeSoft — SAS  

10 allée Georges Noé, 44860 Saint-Aignan-de-Grand-Lieu, France  

SIREN : 829 342 559  

Délégué à la protection des données (DPO)  

Fabrice BROCHU  

dpo@sowesoft.com  

L'identité et les coordonnées du responsable du traitement vous sont communiquées par l'entité qui met nos services à votre disposition, dans sa propre politique de confidentialité.  

 

  1. Finalités du traitement  

Dans le cadre des services souscrits par le client, et sur ses instructions, SoWeSoft traite des données à caractère personnel pour les finalités suivantes :  

SoWeSign — émargement et suivi de l'assiduité  

  • enregistrement de l'émargement des formateurs et des apprenants (application, navigateur, e-mail, etc.) ;  

  • suivi de l'assiduité par session et par séance ;  

  • gestion des absences, retards, départs anticipés et commentaires associés ;  

  • génération des attestations d'émargement ;  

  • sécurisation du processus de collecte de l'assiduité.  

SoWeRise — évaluation des formations et des acquis  

  • collecte des réponses aux questionnaires d'évaluation ;  

  • mesure de la satisfaction et de l'efficacité des formations ;  

  • évaluation des acquis, compétences et connaissances ;  

  • suivi de la progression des apprenants ;  

  • production de rapports et de tableaux de bord d'aide à la décision.  

SoWeDoc — signature électronique de documents  

  • gestion et automatisation du processus de signature électronique ;  

  • identification des signataires ;  

  • envoi des demandes de signature, rappels et confirmations ;  

  • mise à disposition des documents finaux signés.  

 

  1. Base légale du traitement  

En qualité de sous-traitant, SoWeSoft ne détermine pas la base légale des traitements réalisés à l'aide de ses services. La base légale au sens de l'article 6 du RGPD (par exemple l'exécution d'un contrat, le respect d'une obligation légale, l'intérêt légitime ou le consentement) est déterminée par le responsable du traitement, en fonction des finalités qu'il poursuit.  

SoWeSoft traite les données sur la seule base des instructions documentées du responsable du traitement, conformément à l'article 28.3.a du RGPD.  

  1. Catégories de données traitées  

Selon les services activés et la configuration retenue par le client, les catégories de données suivantes sont susceptibles d'être traitées :  

  • Données d'identification ;  

  • Données de contact ;  

  • Données de connexion : ;  

  • Données d'habilitation et de rôles applicatifs ;  

  • Données relatives à la formation ;  

  • Données d'assiduité et de présence ;  

  • Données de signature et de preuve ;  

  • Données d'évaluation pédagogique (SoWeRise) ;  

  • Commentaires libres et données déclaratives ;  

  • Documents et contenus signés ;   

Données sensibles. Dans le cadre standard d'utilisation, nos services ne requièrent pas de données relevant des catégories particulières de l'article 9 du RGPD (notamment les données de santé). Le responsable du traitement demeure responsable de ne pas introduire de telles données, en particulier via les champs et commentaires libres. Certains contextes spécifiques (par exemple le secteur public) peuvent conduire au traitement de données sensibles pour le compte du client : ces traitements font l'objet d'une information dédiée et de garanties renforcées.  

 

  1. Catégories de personnes concernées  

Selon les services, les personnes concernées sont : les apprenants, les formateurs, les gestionnaires et administrateurs des solutions, les managers, les tuteurs et les signataires de documents.  

 

  1. Source des données  

Les données sont principalement mises à disposition par le client, notamment par l'intégration avec ses systèmes d'information (par exemple un ERP ou un SIRH), par l'import de fichiers ou par saisie dans les solutions.  

Certaines données sont également collectées directement lors de la connexion aux applications, de l'émargement, du remplissage des questionnaires ou de la signature de documents.  

 

  1. Destinataires et sous-traitants ultérieurs  

Personnels habilités de SoWeSoft. Les données sont accessibles, dans la limite de leurs besoins, aux équipes de SoWeSoft chargées du développement, du support technique, de la sécurité de l'information et du suivi de projet.  

Sous-traitants ultérieurs. Conformément à l'article 28 du RGPD, SoWeSoft recourt à des sous-traitants ultérieurs, sélectionnés pour leurs garanties en matière de protection des données. À la date de la présente information, il s'agit de :  

Sous-traitant  

Rôle  

Localisation  

Microsoft (Azure)  

Hébergement  

Union européenne (France & Allemagne)  

OVHcloud  

Hébergement  

France  

  

Le responsable du traitement est informé de tout projet d'ajout ou de remplacement de sous-traitant ultérieur et dispose de la possibilité d'émettre des objections, conformément à l'article 28.2 du RGPD.  

 

  1. Transferts hors Union européenne  

Les données à caractère personnel sont hébergées au sein de l'Union européenne (France et Allemagne). SoWeSoft ne procède à aucun transfert de données à caractère personnel en dehors de l'Union européenne / de l'Espace économique européen.  

Lorsqu'un sous-traitant ultérieur appartient à un groupe établi hors de l'Union européenne, tout accès éventuel est encadré par des garanties appropriées au sens de l'article 46 du RGPD (notamment les clauses contractuelles types de la Commission européenne).  

 

  1.  Durées de conservation  

En qualité de sous-traitant, SoWeSoft conserve les données conformément aux instructions du responsable du traitement et aux obligations légales auxquelles celui-ci est soumis. À titre indicatif :  

  • Données actives (comptes, données d'assiduité, d'évaluation, de connexion) : conservées pendant la durée de la relation contractuelle entre le responsable du traitement et SoWeSoft, ainsi que pendant la durée d'utilisation du service ;  

  • Documents et contenus signés servant de preuve (attestations d'émargement, certificats de réalisation, documents signés) : conservés en archivage jusqu'à 10 ans au titre des obligations de preuve de la réalisation des actions de formation et des obligations comptables applicables au responsable du traitement.  

En fin de relation contractuelle, et conformément à l'article 28.3.g du RGPD, les données sont, au choix du responsable du traitement, restituées ou supprimées des bases de SoWeSoft, sauf obligation légale de conservation.  

 

  1. Sécurité des données  

Conformément à l'article 32 du RGPD, SoWeSoft met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :  

  • Chiffrement en transit : TLS 1.2 / 1.3 exclusivement (versions antérieures désactivées), HTTPS obligatoire en production ;  

  • Chiffrement au repos : AES-256 ;  

  • Contrôle des accès : authentification multifacteur (MFA) déployée sur le système d'information, principe du moindre privilège, journalisation des accès ;  

  • Continuité et sauvegardes : sauvegardes quotidiennes (rétention 7 jours + 5 semaines), plan de reprise d'activité testé et en vigueur, objectif de reprise (RTO) de 4 heures ;  

  • Sécurité applicative : tests de vulnérabilité et d'intrusion, supervision continue de l'environnement ;  

  • Organisation : sensibilisation des collaborateurs et audits de sécurité réguliers.  

SoWeSoft a par ailleurs engagé une démarche de certification ISO/IEC 27001 (certification cible : fin 2027).  

 

  1. Violation de données à caractère personnel  

En cas de violation de données à caractère personnel, SoWeSoft notifie le responsable du traitement dans les meilleurs délais après en avoir pris connaissance, conformément à l'article 33.2 du RGPD, et lui apporte l'assistance nécessaire à l'appréciation de la violation et, le cas échéant, à sa notification à l'autorité de contrôle et aux personnes concernées.  

 

  1. Vos droits sur vos données  

Conformément au RGPD, vous disposez des droits suivants sur les données qui vous concernent :  

  • droit d'accès (article 15) ;  

  • droit de rectification (article 16) ;  

  • droit à l'effacement (article 17) ;  

  • droit à la limitation du traitement (article 18) ;  

  • droit à la portabilité des données (article 20), lorsque ses conditions sont réunies ;  

  • droit d'opposition (article 21) ;  

  • droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative (article 22). Nos services n'ont pas vocation à produire de telles décisions : l'évaluation et le suivi de l'assiduité demeurent sous le contrôle du responsable du traitement et des formateurs.  

Comment exercer vos droits ?  

Ces droits s'exercent auprès du responsable du traitement, c'est-à-dire l'entité qui met nos services à votre disposition (votre organisme de formation, votre employeur, etc.). En qualité de sous-traitant, SoWeSoft met à la disposition du responsable du traitement les moyens de répondre à vos demandes et l'assiste, conformément à l'article 28.3.e du RGPD.  

Si vous ne parvenez pas à identifier ou à contacter le responsable du traitement, vous pouvez contacter notre délégué à la protection des données à l'adresse dpo@sowesoft.com, qui relaiera votre demande.  

 

  1.  Réclamation auprès de la CNIL  

Si vous estimez, après avoir contacté le responsable du traitement ou notre DPO, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) :  

CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07  

Téléphone : 01 53 73 22 22 — www.cnil.fr (https://www.cnil.fr)  

 

  1.  Modification de la présente information  

SoWeSoft peut être amenée à modifier la présente information afin de refléter l'évolution de ses services, de ses sous-traitants ou du cadre réglementaire. La version applicable est celle publiée à l'adresse habituelle de nos services, à la date de sa consultation.