Privacy Policy
Last updated: October 2, 2026, 21:48 UTC
Cette langue est traduite automatiquement. Les versions examinées légalement se trouvent sur wavor.co.uk et wavor.de.
En savoir plusSoumettre une demande de confidentialité
Accès, suppression, exportation de données (RGPD Art. 15/17/20). Date limite : 30 jours.
1. Responsable du traitement des données
Le responsable du traitement au sens du Règlement général sur la protection des données (RGPD) et d'autres réglementations sur la protection des données est :
Wideys, opérateur de la plateforme Wavor. Les détails complets du responsable peuvent être trouvés dans le Impression. Veuillez diriger les demandes de protection des données vers nous via la fonction de support de la plateforme.
Data protection requests and authorities reach us through our formulaire de contact or at [email protected]. We recommend the form: it routes the request correctly at once.
This one contact applies worldwide: as the data protection contact under the EU GDPR and the UK GDPR, as the Délégué à la protection des données under the Brazilian LGPD (Art. 41), and as the contact under the Indian DPDP Act.
2. Collecte et stockage des données personnelles
Nous collectons des données personnelles lorsque vous utilisez notre plateforme. Les données suivantes sont traitées :
a) Inscription et compte utilisateur
- First and last name
- Email address
- Password (stored encrypted using bcrypt)
- Country and business type
- Business address (street, city, ZIP, state)
- Billing address (street, city, ZIP, state, country)
- Company name (optional, for existing companies)
Base légale : Art. 6(1)(b) RGPD (exécution du contrat) et Art. 6(1)(a) RGPD (consentement).
Required details: an account requires your email address, a password, a username, your first and last name and your country. They are required to enter into the user agreement; without them we cannot create an account. There is no legal obligation to provide them. Everything else asked at registration, such as a company name, addresses or a phone number, is optional. For a paid plan our payment provider also needs your payment details; without them no plan can be booked.
b) Gestion d'entreprise
- Company label (internal identifier)
- Desired company name
- Country and business type per company
- Progress data for each dashboard category
c) Données commerciales spécifiques à l'outil
Selon les outils utilisés, les données supplémentaires suivantes sont traitées et stockées :
- Invoices: invoice numbers, recipient data, line items, amounts, due dates, PDF documents
- Customers: customer names, contact details, addresses, notes, communication history
- Inventory: product names, SKUs, quantities, prices, warehouse locations, supplier information
- Contracts: contracting parties, contract contents, terms, notice periods, document attachments
- Employees: employee names, contact details, positions, working hours, salary data, social security data
- Payroll: gross salaries, tax deductions, social security contributions, bank details
- Projects: project names, tasks, assignments, time tracking data, comments
- Time tracking: working hours, break times, project assignments
- Accounting: accounts, journal entries, receipts, income, expenses
- Tax: tax-relevant data, VAT calculations, input tax amounts
- Documents: uploaded files, document metadata, versioning data
- Calendar: appointments, reminders, participant information
- Suppliers: supplier names, contact details, order history, terms
- Orders: order numbers, product lists, quantities, prices, delivery status
- Travel expenses: travel data, receipts, expense reports, mileage
- Newsletter: recipient lists, email addresses, sending history, open rates
- Fleet: vehicle data, license plates, maintenance schedules, mileage
- Coupons: coupon codes, redemption history, validity periods
- Dunning: outstanding claims, dunning levels, payment reminders
- Digital signature: signatory data, timestamps, the signer's IP address and device details, document checksums. These details are the evidence that the signature is genuine and are kept together with the document.
- Legal: legal cases, deadlines, document templates
- Domain and email (Wavor Domains, Wavmail): domain names, DNS records, email inboxes, email content
Base légale : Art. 6(1)(b) RGPD (exécution du contrat). Ces données sont traitées exclusivement pour fournir la fonction de l'outil respectif et ne sont pas utilisées à d'autres fins.
d) Inscription pour un accès anticipé (liste d'attente)
- Name
- Email address
- Company name (optional)
e) Formulaire de contact
- Name
- Email address
- Subject and message content
Les demandes de contact sont transférées à l'opérateur par e-mail (via un fournisseur de services de messagerie).
f) Feedback
You can send us feedback through “Send feedback” in the dashboard and below every information page (“Was this information helpful?”). We store:
- the kind of feedback, your text and an optional rating
- the page on which you gave it
- your browser's identifier (user agent) and the time
- your account identifier if you are signed in; none without an account
Your IP address is not stored with the feedback. Without an account it is used only to limit the number of submissions per connection and is discarded one hour after the last submission.
The purpose is to improve the Platform and our information. Legal basis: Art. 6(1)(f) GDPR (legitimate interest in improving our service). Feedback is deleted automatically after 24 months. Until then you can take back any feedback: when signed in at any time in the settings under “Privacy”, without an account on the information page itself, as long as your browser still holds the identifier stored for that purpose.
3. Traitement des données par l'IA
La plateforme utilise des services d'IA pour fournir les fonctionnalités suivantes :
- AI assistant "Wavor Intelligence" - processes chat messages and user profile data (name, company, country, business type) in context
- Company name check - processes the entered desired company name, country, and business type
- Risk analysis - processes business description and company data
- Logo generation - processes description, company name, country, and business type
- Country information - processes country and business type
- Drafts for dunning letters, invoices, contract renewals and support replies - process the name of the customer concerned along with invoice and contract data
- Receipt recognition - processes the content of uploaded receipts, including supplier name and amounts
- Email analysis - processes the subject and content of incoming email
- Website generation - processes the description you enter
Text input goes to an AI service provider processing within the European Union, which does not use the data for training and does not retain it. If that service is unavailable, the same request is passed to a provider in the USA. Image generation runs exclusively through a provider in the USA.
Transfers to the USA are covered by Art. 49(1)(a) GDPR (consent) and the EU standard contractual clauses.
If a request contains data about your own customers - such as the name in a dunning or invoice draft - that data is sent along unchanged. It is not obscured beforehand.
L'utilisation de l'IA est suivie (coût par demande, point de terminaison, horodatage) pour faire respecter les limites d'utilisation mensuelles par utilisateur.
4. Historique des discussions
Les conversations avec l'assistant IA 'Wavor Intelligence' sont stockées dans notre base de données pour maintenir l'historique des conversations pour l'utilisateur. Les données stockées comprennent : le contenu du message, le rôle de l'expéditeur (utilisateur/assistant), l'horodatage et le titre de la conversation.
5. Cookies et stockage local
La plateforme utilise les cookies et mécanismes de stockage local suivants :
- Sign-in and security: session cookies and protection against requests from other sites. Without them the service does not work.
- Convenience: language, light or dark appearance, staying on a country address. Only set when you choose something yourself.
- No cookies for advertising, analytics or tracking, neither our own nor third-party ones. The reach measurement in section 6a works without cookies.
Full list of all cookies with purpose and retention
Base légale pour les cookies techniquement nécessaires : Art. 6(1)(f) RGPD (intérêt légitime). Vous pouvez vous opposer à l'utilisation de cookies via notre bannière de cookies ou les paramètres de votre navigateur.
6. Données de journalisation du serveur
Chaque fois que la plateforme est accessible, des données techniques sont automatiquement collectées : adresse IP, date et heure d'accès, pages consultées, navigateur et système d'exploitation utilisés, URL de référence. Ces données sont traitées pour garantir les opérations techniques et se défendre contre les attaques.
Base légale : Art. 6(1)(f) RGPD (intérêt légitime pour la sécurité de la plateforme).
6a. Reach Measurement Without Cookies
Our websites run Cloudflare Web Analytics. It shows us how many visits a page gets and how fast it loads. The script is served by Cloudflare, sets no cookies, uses no local storage and builds no fingerprint from the IP address or browser string. Collected: the page visited, the referring page, browser, device type, operating system, the country derived from the IP address and the browser's load-time measurements. A visit is recognised by the referring page, not by an identifier; no visitor profile is built.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in knowing how the website is used and how fast it is). If you do not want the measurement, block the script (static.cloudflareinsights.com) in your browser; the website works fully without it.
7. Partage de données avec des tiers
Les données personnelles ne sont partagées avec des tiers que dans la mesure nécessaire à la fourniture du service. Les catégories de destinataires sont : hébergement et infrastructure, traitement des paiements, envoi et réception d'e-mails, livraison de SMS, services d'IA, enregistrement de domaine, et CDN et sécurité.
Les sous-traitants spécifiques utilisés, avec nom, emplacement et objectif, sont listés dans la Section 13.
7a. Vérification d'identité
The Platform uses a specialized payment and identity service provider (USA) for two purposes: to restore access when you no longer have access to your two-factor authentication, and for the voluntary identity verification in your account settings. The following is processed:
- Photos of your identity document (ID card, passport, or driver's license), taken directly with the camera
- A selfie that the provider compares with the photo on the document (biometric data)
- Data read from the document: name, date of birth, address, document type, issuing country, expiry date and document number
The legal basis is your explicit consent (Art. 6(1)(a) GDPR, and for the biometric data Art. 9(2)(a) GDPR). Identity verification is performed solely at your initiative. You can withdraw your consent at any time; the withdrawal does not affect the lawfulness of the processing carried out until then.
The provider checks that the document is genuine and detects forged or manipulated documents. It processes the photos and the selfie according to its privacy policy; they are not stored on our servers.
We store the result of the verification (status and match result) and, from the document, first and last name, address, document type, issuing country and expiry date, the date of birth only in encrypted form. We do not store the document number, the photos or the selfie. We use this data to document the verification and to be able to match a later restoration of access to your account.
7b. Historique des modifications (Historique des données)
La plateforme enregistre automatiquement les modifications apportées aux données de compte suivantes :
- Email address and phone number
- First and last name
- Business and billing address
- Two-factor authentication settings (email, SMS, TOTP)
Les données stockées comprennent : le nom du champ modifié, l'ancienne et la nouvelle valeur, l'horodatage de la modification, et l'initiateur (utilisateur, admin ou système). Cette journalisation sert à prévenir la fraude, à se conformer aux réglementations anti-blanchiment d'argent (AML) en vertu de la GwG, et à protéger l'utilisateur en cas de modifications non autorisées du compte.
Base légale : Art. 6(1)(c) RGPD (obligation légale, en particulier GwG) et Art. 6(1)(f) RGPD (intérêt légitime à la prévention de la fraude). L'historique des modifications est stocké conformément aux périodes de conservation légales (au moins 5 ans en vertu de l'article 8 GwG, jusqu'à 10 ans en vertu de l'article 147 AO).
8. Vos droits (RGPD)
En vertu du RGPD, vous avez les droits suivants concernant vos données personnelles :
- Right of access (Art. 15 GDPR) - What data is stored about you
- Right to rectification (Art. 16 GDPR) - Correction of inaccurate data
- Right to erasure (Art. 17 GDPR) - Deletion of your data
- Right to restriction of processing (Art. 18 GDPR)
- Right to data portability (Art. 20 GDPR)
- Right to object (Art. 21 GDPR) - Object to processing
- Right to withdraw consent (Art. 7(3) GDPR)
- Right to lodge a complaint with a supervisory authority (Art. 77 GDPR)
Your Right to Object (Art. 21 GDPR)
Where we process your data on the basis of our legitimate interest (Art. 6(1)(f) GDPR), you may object at any time on grounds relating to your particular situation. This concerns feedback (section 2 f), the technically necessary cookies (section 5), server log data (section 6), reach measurement (section 6a) and the change history insofar as it serves fraud prevention (section 7b).
After your objection we no longer process this data unless we can demonstrate compelling legitimate grounds which override your interests, rights and freedoms, or the processing serves the establishment, exercise or defence of legal claims.
Where we process your data to send you advertising, you may object at any time without giving reasons; we will then no longer use it for that purpose.
An objection needs no particular form. The quickest way is our privacy request form ou [email protected].
To exercise your rights, please use our support page.
Competent supervisory authority: State Commissioner for Data Protection and Freedom of Information North Rhine-Westphalia, Kavalleriestraße 2-4, 40213 Düsseldorf, Germany.
8a. Automated Decisions
The Platform makes decisions based solely on automated processing which produce legal effects concerning you or similarly significantly affect you (Art. 22 GDPR) in only two cases:
- Restoring access (section 7a): after the identity service provider's check, the Platform compares the first and last name, date of birth and address from the identity document with the accounts whose holders have already verified their identity successfully before. If the result matches exactly one such account, you automatically receive a link at the email address this account already has, with which you restore access; your existing second factor stays active until the new one is confirmed. If you name another address, a staff member decides, as in every other case. If you have switched off recovery through support in the security settings, access is not restored this way, not even by a staff member. The Platform never rejects a request automatically. If the provider cannot complete the check, for example because a photo is unreadable, you can start it again at any time.
- Domains: if the email address of the domain holder is not confirmed within the deadline of the responsible registry (15 days for .com and other generic top-level domains), the domain is suspended automatically, as the registries' rules require (for generic top-level domains ICANN RAA § 3.7.7.1). As soon as the address is confirmed, the domain is released again.
In both cases you can ask for a staff member to review the decision, state your point of view and contest the decision. Please contact our support for this.
9. Sécurité des données
Nous utilisons des mesures de sécurité techniques et organisationnelles pour protéger vos données : les mots de passe sont hachés avec bcrypt, les sessions sont gérées via des cookies httpOnly sécurisés, la transmission des données est cryptée via HTTPS/TLS, et l'accès à la base de données est restreint aux services autorisés.
10. Conservation des données
Les données personnelles sont conservées selon les périodes suivantes :
- Account data (name, email, address): until account deletion by the user
- Company data and progress data: until account deletion
- Tool-specific business data (invoices, contracts, employees, accounting, etc.): until account deletion, unless statutory retention obligations apply (e.g., invoices 10 years per Section 147 AO)
- Chat histories with the AI assistant: until account deletion
- Early access registrations: until official platform launch or until withdrawal
- Contact inquiries: 6 months after completion of the inquiry
- Feedback: 24 months
- AI usage data (cost tracking): until account deletion
- Server log data: 90 days
- Sign-in history (the basis for the new-device alert): 365 days
- Sign-in attempts (protection against automated attacks): 90 days
- Session cookies: 7 days or until logout
- Change history (Data History): at least 5 years (GwG), up to 10 years (AO)
- Identity verification results: until account deletion or per statutory retention periods
Lorsque vous supprimez votre compte, toutes les données personnelles, données d'entreprise, données de progression et historiques de discussion seront définitivement supprimés dans un délai de 28 jours, sauf si des obligations légales de conservation (par exemple, périodes de conservation liées aux impôts de 6 ou 10 ans) s'appliquent.
11. Accords de traitement des données
Pour fournir nos services, nous utilisons des sous-traitants. Les fonctionnalités d'IA et l'infrastructure d'hébergement sont intégrées par le biais de fournisseurs tiers spécialisés en tant que sous-traitants. Le fournisseur de services d'IA n'agit pas en tant que responsable du traitement des données indépendant mais traite les données exclusivement dans le cadre des accords de traitement des données. Des accords de traitement des données conformément à l'Art. 28 RGPD existent avec tous les fournisseurs.
La liste complète des sous-traitants utilisés, avec nom, emplacement et objectif, est fournie dans la Section 13.
12. Transfert international de données
Grâce à l'utilisation de nos fournisseurs tiers aux États-Unis, des données personnelles peuvent être transférées vers des pays tiers. Le transfert est basé sur les bases légales suivantes :
- EU-US Data Privacy Framework (EU Commission adequacy decision)
- Standard Contractual Clauses (SCC) pursuant to Art. 46(2)(c) GDPR
- Additionally, Transfer Impact Assessments (TIA) to evaluate the level of protection
Les fournisseurs de CDN et de sécurité ainsi que les fournisseurs d'hébergement, en tant que fournisseurs d'infrastructure, garantissent leurs propres bases légales pour les transferts de données internationaux, y compris le cadre de protection des données UE-États-Unis et/ou des clauses contractuelles types (CCT).
13. Sous-traitants et services tiers
Nous utilisons les sous-traitants suivants :
Standard Contractual Clauses (SCC) per Art. 46(2)(c) GDPR are in place with all US-based sub-processors. Data Processing Agreements per Art. 28 GDPR are in place with EU-based providers.
14. Modifications de cette politique de confidentialité
Nous nous réservons le droit de mettre à jour cette politique de confidentialité à tout moment. Les changements significatifs seront communiqués aux utilisateurs enregistrés par e-mail ou via la plateforme. La version actuelle est toujours disponible sur la plateforme.