WatsBridge — Security Addendum
The English version of this Security Addendum is the authoritative contractual version. A full French translation is provided below for convenience.
This Security Addendum supplements the WatsBridge Master Terms of Service and, where applicable, the WatsBridge Data Processing Agreement.
PART I — ENGLISH — AUTHORITATIVE VERSION
1. Purpose
This Security Addendum describes the security principles and contractual security commitments applicable to the WatsBridge Service.
It is intended to provide Customers with a clear description of the security framework applicable to WatsBridge without representing that any information system can provide absolute security.
Specific technical implementations may evolve over time as the Service, applicable risks, law and technology change.
2. Risk-based security
WatsBridge will maintain technical and organisational measures designed to provide a level of security proportionate to:
- the nature of the Service;
- the categories of data processed;
- the sensitivity of relevant systems;
- reasonably foreseeable threats;
- applicable legal requirements;
- the state of the art;
- the cost and operational impact of available safeguards.
Security controls may differ according to the Service component, environment and activated functionality.
3. Security governance
WatsBridge will maintain security responsibilities and governance appropriate to the scale and risk profile of the Service.
Security-relevant decisions may include documented review, approval, escalation and human oversight where appropriate.
Material security exceptions should be documented and subject to appropriate review.
4. Secure architecture
WatsBridge designs the Service around separation of responsibilities between relevant components, including where applicable:
- tenant-facing applications;
- Gateway services;
- operator interfaces;
- databases;
- caches and queues;
- external providers;
- WordPress or other platform adapters.
WatsBridge seeks to minimise unnecessary direct access between components and to preserve clear security boundaries.
5. Tenant isolation
WatsBridge will implement controls intended to prevent one Customer from obtaining unauthorised access to another Customer’s data, credentials, configuration or Service resources.
Tenant identity and authorisation should be derived from trusted authenticated context where appropriate rather than solely from identifiers supplied by a client request.
Cross-tenant access is prohibited unless expressly authorised for a legitimate operational purpose and subject to appropriate privileged-access controls.
6. Identity and access management
Access to WatsBridge systems will be granted according to operational need and applicable roles.
Relevant controls may include:
- unique identities;
- role-based or capability-based permissions;
- least-privilege principles;
- access revocation;
- privileged-access restrictions;
- authentication requirements;
- multi-factor authentication where appropriate.
Administrative and operator access may be subject to stronger restrictions than ordinary Customer access.
7. Privileged access
Privileged access to production or security-sensitive systems will be restricted to authorised persons and used only where operationally necessary.
WatsBridge may use additional measures for privileged access, such as:
- multi-factor authentication;
- network restrictions;
- dedicated operator interfaces;
- temporary or bounded access;
- additional logging;
- approval mechanisms.
Privileged access must not be used to circumvent prohibited operations or Customer isolation rules.
8. Authentication credentials and secrets
WatsBridge will use reasonable measures to protect credentials, API keys, provider secrets and other authentication material.
Relevant safeguards may include:
- encrypted or hashed storage where appropriate;
- secret-management mechanisms;
- limited disclosure;
- rotation capabilities;
- revocation;
- separation between identifiers and secret material.
Plaintext credentials should not be intentionally exposed through ordinary logs, diagnostics or Customer-facing interfaces.
9. Encryption in transit
WatsBridge will use encrypted transport for external Service communications where reasonably appropriate and technically supported.
Public WatsBridge application and API endpoints intended to carry sensitive or authenticated traffic will use HTTPS/TLS.
Connections to third-party services will use secure transport where supported by the applicable provider.
10. Protection of stored information
WatsBridge will apply appropriate controls to stored credentials, sensitive configuration and Customer Data according to the risks of the relevant information.
Not every field or database value is necessarily encrypted individually.
WatsBridge does not represent that all data stored within the Service is encrypted at application level unless expressly stated in applicable technical documentation.
11. Network and infrastructure security
WatsBridge will maintain reasonable network and infrastructure controls designed to reduce unnecessary exposure.
Such controls may include, as appropriate:
- network segmentation;
- restricted administrative access;
- minimised publicly exposed services;
- firewall or allow-list controls;
- hardened service configuration;
- container or workload isolation;
- protected database and cache services.
12. Logging and auditability
WatsBridge may maintain security, operational and audit logs reasonably necessary to:
- detect abnormal activity;
- investigate incidents;
- support troubleshooting;
- demonstrate relevant actions;
- satisfy legal or contractual obligations.
Logs should be designed to minimise unnecessary sensitive content.
Credentials and authentication secrets must not be intentionally recorded in plaintext.
Access to security logs will be restricted according to operational need.
13. Monitoring and alerting
WatsBridge will maintain monitoring appropriate to the maturity, risk and configuration of the Service.
Monitoring may include health, availability, infrastructure, authentication, security or operational signals.
Unless expressly stated in an applicable Order or Service policy, this Security Addendum does not guarantee:
- continuous human monitoring;
- a 24/7 security operations centre;
- a fixed detection time;
- a fixed response time.
14. Vulnerability management
WatsBridge will maintain processes intended to identify and address material vulnerabilities affecting the Service.
These processes may include:
- dependency review;
- security scanning;
- code review;
- software updates;
- vulnerability assessment;
- targeted security testing;
- remediation according to risk.
Critical or material vulnerabilities should receive priority proportionate to their reasonably assessed risk.
15. Secure development and change management
Security considerations will form part of WatsBridge development and change-management practices.
Relevant measures may include:
- source control;
- code review;
- automated testing;
- dependency checks;
- secret scanning;
- controlled deployment;
- separation of development and production concerns;
- rollback or recovery procedures.
No automated test or security tool alone constitutes proof that the Service is free from vulnerabilities.
16. Third-party components and providers
WatsBridge may depend on third-party software, cloud or infrastructure providers, platforms and APIs.
WatsBridge will take reasonable steps to assess security-relevant providers and dependencies according to their role and risk.
A security feature offered by a third-party provider is not automatically a WatsBridge contractual commitment unless WatsBridge has implemented and expressly incorporated that feature into the Service.
17. Backups and recovery
WatsBridge will maintain backup and recovery measures appropriate to relevant Service components.
Backup design may include:
- scheduled backups;
- retention policies;
- protected backup storage;
- restoration procedures;
- periodic verification.
Unless expressly stated in a separate applicable Service commitment, this Addendum does not establish a guaranteed:
- Recovery Time Objective (RTO);
- Recovery Point Objective (RPO);
- maximum restoration period.
18. Incident response
WatsBridge will maintain a documented security incident response process appropriate to the Service.
The process may include:
- detection;
- classification;
- containment;
- evidence preservation;
- investigation;
- remediation;
- recovery;
- notification;
- post-incident review.
WatsBridge may take immediate proportionate measures where necessary to protect Customers, the Service or third-party systems.
19. Customer security notifications
Where a confirmed security incident materially affects a Customer or Customer Personal Data, WatsBridge will provide notification in accordance with:
- applicable law;
- the DPA where applicable;
- the severity and circumstances of the incident.
Where appropriate and configured, security notifications may use more than one authorised communication channel.
WatsBridge may maintain evidence of:
- notifications;
- delivery attempts;
- acknowledgements;
- escalation actions;
- containment actions.
No fixed contractual incident-notification period is created by this Security Addendum unless expressly stated in another applicable agreement.
20. Security evidence and audit support
WatsBridge may maintain evidence reasonably necessary to support Customer due diligence and demonstrate applicable security controls.
Evidence may include, where available and appropriate:
- policies;
- architecture documentation;
- security test results;
- audit records;
- vulnerability-management evidence;
- backup or restoration evidence;
- change-management evidence;
- independent assessments;
- certifications actually obtained.
WatsBridge may protect sensitive security information and does not have to disclose information that could materially increase security risk.
21. Certifications and assurance claims
WatsBridge will not represent a certification, audit opinion or assurance status as current unless it has actually been obtained and remains applicable.
Compliance efforts, internal alignment or implementation against a standard do not constitute certification.
In particular, this Security Addendum does not itself represent that WatsBridge is:
- ISO 27001 certified;
- SOC 2 certified;
- PCI DSS certified;
- certified under another security standard.
If such certification is obtained in the future, it may be identified separately with its applicable scope and validity.
22. Customer responsibilities
Security is a shared responsibility.
The Customer is responsible for reasonable security measures under its control, including where applicable:
- securing Customer accounts;
- protecting credentials;
- configuring appropriate permissions;
- removing former users;
- maintaining supported Customer systems;
- protecting connected WordPress, Shopify or other environments;
- maintaining lawful and appropriate access to third-party accounts;
- notifying WatsBridge of suspected compromise.
WatsBridge is not responsible for a security incident caused exclusively by Customer-controlled credentials, systems or configurations where WatsBridge has not breached an applicable obligation.
23. Security-related suspension
WatsBridge may temporarily restrict or suspend affected functionality where reasonably necessary to address a material security risk.
Where reasonably practicable, WatsBridge will:
- limit the restriction to the affected scope;
- preserve Customer Data;
- communicate the reason;
- restore normal operation when the material risk has been addressed.
Immediate action may be taken where delay would materially increase risk.
24. Changes to security controls
WatsBridge may modify security technologies and controls over time.
A change must not intentionally and materially reduce the overall security level applicable to the Service without reasonable justification.
WatsBridge may replace a control with another control providing materially equivalent or improved protection.
25. No absolute security guarantee
No information system, network or software can be guaranteed to be entirely secure, continuously available or free from defects.
WatsBridge’s obligations under this Addendum are obligations to implement and maintain appropriate security measures, not a guarantee that no incident can occur.
This provision does not limit obligations or liability that cannot lawfully be limited.
26. Conflict and precedence
For security obligations specifically addressed in this Security Addendum, this Addendum prevails over inconsistent general descriptions in marketing materials or non-contractual documentation.
The DPA prevails for obligations specifically concerning WatsBridge’s processing of Customer Personal Data as Processor.
An individual Order may impose additional security commitments only where expressly agreed.
27. Duration
This Security Addendum remains applicable for the duration of the Customer’s use of the affected Service.
Relevant confidentiality, evidence, incident and security obligations survive termination where reasonably necessary for their purpose.
SCHEDULE 1 — SECURITY CONTROL AREAS
The following control areas form the WatsBridge security framework where applicable to the relevant Service component:
Governance
- security ownership and escalation;
- controlled exceptions;
- human governance for sensitive operations.
Access
- authentication;
- least privilege;
- privileged access restrictions;
- MFA where appropriate;
- access revocation.
Tenant Security
- tenant-bound identity;
- authorisation;
- cross-tenant denial;
- separation of Customer credentials and data.
Secrets
- secret minimisation;
- protected storage;
- rotation;
- revocation;
- avoidance of plaintext logging.
Infrastructure
- network segmentation;
- public/private surface separation;
- hardened workloads;
- minimised exposed services.
Application Security
- input validation;
- authentication and authorisation;
- secure provider boundaries;
- controlled file handling;
- dependency management.
Data Protection
- secure transport;
- appropriate protection of stored sensitive information;
- minimisation;
- retention;
- deletion.
Detection and Response
- logging;
- monitoring;
- security event review;
- incident response;
- evidence preservation.
Resilience
- backup;
- restoration;
- continuity planning;
- controlled recovery.
Development
- source control;
- review;
- testing;
- secret scanning;
- dependency auditing;
- controlled deployment.
Detailed technical controls may be maintained separately and versioned as the Service evolves.
PART II — FRANÇAIS — TRADUCTION COMPLÈTE
WatsBridge — Annexe de sécurité
La présente Annexe de sécurité complète les Conditions générales d’utilisation WatsBridge et, lorsque applicable, le DPA WatsBridge.
1. Objet
La présente Annexe décrit les principes de sécurité et engagements contractuels applicables au Service WatsBridge.
Elle vise à présenter clairement le cadre de sécurité WatsBridge sans prétendre qu’un système informatique puisse offrir une sécurité absolue.
Les mises en œuvre techniques peuvent évoluer en fonction du Service, des risques, du droit applicable et de l’état de la technique.
2. Sécurité fondée sur les risques
WatsBridge maintient des mesures techniques et organisationnelles destinées à assurer un niveau de sécurité proportionné à la nature du Service, aux données concernées, à la sensibilité des systèmes, aux menaces raisonnablement prévisibles, aux exigences légales et à l’état de la technique.
Les contrôles peuvent différer selon les composants et fonctionnalités activées.
3. Gouvernance de la sécurité
WatsBridge maintient des responsabilités et une gouvernance de sécurité adaptées à la taille et au profil de risque du Service.
Les décisions sensibles peuvent être soumises à revue, approbation, escalade et contrôle humain appropriés.
Les exceptions substantielles de sécurité doivent être documentées et examinées de manière appropriée.
4. Architecture sécurisée
WatsBridge conçoit le Service en recherchant une séparation claire des responsabilités entre ses composants, notamment les interfaces clients, Gateway, interfaces opérateur, bases de données, caches, files de tâches, fournisseurs externes et adaptateurs de plateforme.
WatsBridge cherche à réduire les accès directs inutiles entre composants et à maintenir des frontières de sécurité claires.
5. Isolation des tenants
WatsBridge met en œuvre des contrôles destinés à empêcher un Client d’accéder sans autorisation aux données, credentials, configurations ou ressources d’un autre Client.
Lorsque cela est approprié, l’identité et l’autorisation du tenant doivent provenir d’un contexte authentifié fiable et non uniquement d’un identifiant fourni dans une requête client.
Tout accès cross-tenant non autorisé est interdit.
6. Gestion des identités et accès
Les accès aux systèmes WatsBridge sont attribués selon les besoins opérationnels et les rôles applicables.
Les contrôles peuvent notamment comprendre identités uniques, permissions basées sur rôles ou capacités, moindre privilège, révocation des accès, restrictions d’accès privilégié, authentification et MFA lorsque appropriée.
7. Accès privilégiés
Les accès privilégiés aux systèmes de production ou de sécurité sont limités aux personnes autorisées et utilisés uniquement lorsque cela est nécessaire.
Ils peuvent être soumis à MFA, restrictions réseau, interfaces opérateur dédiées, accès temporaire, journalisation renforcée ou mécanismes d’approbation.
Les accès privilégiés ne doivent pas servir à contourner des opérations interdites ou les règles d’isolation Client.
8. Credentials et secrets
WatsBridge met en œuvre des mesures raisonnables pour protéger credentials, clés API, secrets fournisseurs et autres éléments d’authentification.
Les protections peuvent notamment inclure stockage chiffré ou hashé lorsque approprié, gestion de secrets, divulgation limitée, rotation et révocation.
Les credentials en clair ne doivent pas être intentionnellement exposés dans les logs, diagnostics ou interfaces Client ordinaires.
9. Chiffrement en transit
WatsBridge utilise un transport chiffré pour les communications externes lorsque cela est approprié et techniquement pris en charge.
Les endpoints publics WatsBridge transportant des données sensibles ou authentifiées utilisent HTTPS/TLS.
10. Protection des informations stockées
WatsBridge applique des contrôles appropriés aux credentials, configurations sensibles et Données Client stockés selon les risques associés.
Tous les champs ou valeurs de bases de données ne sont pas nécessairement chiffrés individuellement.
WatsBridge ne prétend pas que toutes les données du Service sont chiffrées au niveau applicatif sauf mention expresse dans une documentation technique applicable.
11. Sécurité réseau et infrastructure
WatsBridge maintient des contrôles réseau et infrastructure raisonnables visant à réduire l’exposition inutile.
Ils peuvent comprendre segmentation réseau, restriction des accès administratifs, minimisation des services publics, pare-feu ou allowlists, configuration durcie, isolation des workloads et protection des bases de données et caches.
12. Journalisation et auditabilité
WatsBridge peut conserver les logs de sécurité, opérationnels et d’audit raisonnablement nécessaires pour détecter des anomalies, analyser des incidents, résoudre des problèmes et démontrer certaines actions.
Les logs doivent minimiser les données sensibles inutiles.
Les credentials et secrets d’authentification ne doivent pas être intentionnellement enregistrés en clair.
13. Monitoring et alertes
WatsBridge maintient un monitoring approprié à la maturité, aux risques et à la configuration du Service.
Sauf disposition expresse contraire, la présente Annexe ne garantit pas une surveillance humaine permanente, un SOC 24/7, un délai fixe de détection ou un délai fixe de réponse.
14. Gestion des vulnérabilités
WatsBridge maintient des processus destinés à identifier et corriger les vulnérabilités matérielles affectant le Service.
Ils peuvent comprendre revue des dépendances, scans de sécurité, revue de code, mises à jour logicielles, évaluations de vulnérabilités, tests ciblés et remédiation selon les risques.
Les vulnérabilités critiques ou substantielles reçoivent une priorité proportionnée au risque raisonnablement évalué.
15. Développement sécurisé et changements
Les considérations de sécurité font partie des pratiques de développement et de gestion des changements WatsBridge.
Les mesures peuvent comprendre contrôle de source, revue de code, tests automatisés, contrôle des dépendances, secret scanning, déploiement contrôlé et procédures de rollback ou récupération.
Aucun test ou outil automatisé ne constitue à lui seul la preuve de l’absence de vulnérabilité.
16. Composants et fournisseurs tiers
WatsBridge peut dépendre de logiciels, infrastructures, plateformes ou API tierces.
WatsBridge prend des mesures raisonnables pour évaluer les fournisseurs et dépendances présentant un impact de sécurité selon leur rôle et leur risque.
Une fonction de sécurité proposée par un fournisseur tiers ne devient pas automatiquement un engagement contractuel WatsBridge si elle n’est pas effectivement mise en œuvre et intégrée au Service.
17. Sauvegardes et restauration
WatsBridge maintient des mesures de sauvegarde et récupération adaptées aux composants concernés.
Elles peuvent comprendre sauvegardes planifiées, politiques de conservation, stockage protégé, procédures de restauration et vérifications périodiques.
Sauf engagement séparé exprès, la présente Annexe ne garantit aucun RTO, RPO ou délai maximal de restauration.
18. Réponse aux incidents
WatsBridge maintient un processus documenté de réponse aux incidents adapté au Service.
Celui-ci peut comprendre détection, classification, confinement, conservation des preuves, investigation, correction, récupération, notification et revue post-incident.
WatsBridge peut prendre immédiatement les mesures proportionnées nécessaires pour protéger les Clients, le Service ou les systèmes tiers.
19. Notifications de sécurité aux Clients
Lorsqu’un incident confirmé affecte substantiellement un Client ou ses Données personnelles, WatsBridge fournit les notifications requises conformément au droit applicable, au DPA lorsque pertinent et aux circonstances de l’incident.
Lorsque cela est approprié et configuré, plusieurs canaux autorisés peuvent être utilisés.
WatsBridge peut conserver la preuve des notifications, tentatives de remise, accusés de réception, escalades et actions de confinement.
Aucun délai contractuel fixe de notification n’est créé par la présente Annexe sauf disposition expresse d’un autre accord applicable.
20. Preuves de sécurité et support aux audits
WatsBridge peut conserver les preuves raisonnablement nécessaires pour démontrer les contrôles applicables et répondre aux diligences Client.
Ces preuves peuvent comprendre politiques, documentation d’architecture, résultats de tests, registres d’audit, éléments de gestion des vulnérabilités, preuves de sauvegarde ou restauration, gestion des changements, évaluations indépendantes ou certifications effectivement obtenues.
WatsBridge peut protéger les informations de sécurité dont la divulgation augmenterait substantiellement les risques.
21. Certifications et déclarations d’assurance
WatsBridge ne déclare une certification ou un statut d’audit comme actuel que s’il a effectivement été obtenu et demeure applicable.
Un alignement interne ou une démarche de conformité à une norme ne constitue pas une certification.
La présente Annexe ne signifie notamment pas que WatsBridge est actuellement :
- certifié ISO 27001 ;
- certifié SOC 2 ;
- certifié PCI DSS ;
- certifié selon une autre norme de sécurité.
Toute certification future pourra être communiquée séparément avec son périmètre et sa validité.
22. Responsabilités du Client
La sécurité est une responsabilité partagée.
Le Client est responsable des mesures raisonnables relevant de son contrôle, notamment protection de ses comptes et credentials, permissions appropriées, suppression des anciens utilisateurs, maintien de ses systèmes connectés et notification à WatsBridge de toute compromission suspectée.
WatsBridge n’est pas responsable d’un incident causé exclusivement par des credentials, systèmes ou configurations contrôlés par le Client lorsque WatsBridge n’a pas manqué à une obligation applicable.
23. Suspension liée à la sécurité
WatsBridge peut restreindre ou suspendre temporairement une fonctionnalité lorsque cela est raisonnablement nécessaire pour traiter un risque substantiel de sécurité.
Lorsque raisonnablement possible, WatsBridge limite la restriction au périmètre concerné, préserve les Données Client, communique le motif et rétablit le fonctionnement après maîtrise du risque.
Une action immédiate peut être prise lorsqu’un délai augmenterait substantiellement le risque.
24. Évolution des contrôles de sécurité
WatsBridge peut modifier ses technologies et contrôles de sécurité au fil du temps.
Une modification ne doit pas intentionnellement réduire de manière substantielle le niveau global de sécurité du Service sans justification raisonnable.
Un contrôle peut être remplacé par un contrôle offrant une protection matériellement équivalente ou supérieure.
25. Absence de garantie de sécurité absolue
Aucun système informatique, réseau ou logiciel ne peut garantir une sécurité totale, une disponibilité permanente ou une absence complète de défaut.
Les obligations WatsBridge portent sur la mise en œuvre et le maintien de mesures de sécurité appropriées et non sur la garantie qu’aucun incident ne pourra survenir.
Cette disposition ne limite aucune obligation ou responsabilité ne pouvant légalement être limitée.
26. Conflit et priorité
Pour les obligations de sécurité spécifiquement couvertes par la présente Annexe, celle-ci prévaut sur les descriptions générales incompatibles figurant dans des documents marketing ou non contractuels.
Le DPA prévaut pour les obligations relatives au traitement des Données personnelles du Client par WatsBridge en qualité de sous-traitant.
Une commande individuelle peut prévoir des engagements supplémentaires uniquement lorsqu’ils sont expressément convenus.
27. Durée
La présente Annexe demeure applicable pendant toute la durée d’utilisation du Service concerné.
Les obligations pertinentes de confidentialité, preuve, incident et sécurité survivent à la fin du contrat dans la mesure nécessaire à leur objet.
ANNEXE 1 — DOMAINES DE CONTRÔLE DE SÉCURITÉ
Les domaines suivants constituent le cadre de sécurité WatsBridge lorsqu’ils sont applicables au composant concerné :
Gouvernance
- responsabilités et escalade ;
- exceptions contrôlées ;
- gouvernance humaine des opérations sensibles.
Accès
- authentification ;
- moindre privilège ;
- restriction des accès privilégiés ;
- MFA lorsque appropriée ;
- révocation des accès.
Sécurité multi-tenant
- identité liée au tenant ;
- autorisation ;
- refus des accès cross-tenant ;
- séparation des credentials et données.
Secrets
- minimisation ;
- stockage protégé ;
- rotation ;
- révocation ;
- absence de logs en clair.
Infrastructure
- segmentation réseau ;
- séparation des surfaces publiques et privées ;
- workloads durcis ;
- minimisation des services exposés.
Sécurité applicative
- validation des entrées ;
- authentification et autorisation ;
- séparation des fournisseurs ;
- gestion contrôlée des fichiers ;
- gestion des dépendances.
Protection des données
- transport sécurisé ;
- protection appropriée des informations sensibles stockées ;
- minimisation ;
- conservation ;
- suppression.
Détection et réponse
- logs ;
- monitoring ;
- revue des événements ;
- réponse aux incidents ;
- conservation des preuves.
Résilience
- sauvegardes ;
- restauration ;
- continuité ;
- récupération contrôlée.
Développement
- contrôle de source ;
- revue ;
- tests ;
- secret scanning ;
- audit des dépendances ;
- déploiement contrôlé.
Les détails techniques peuvent être documentés séparément et versionnés avec l’évolution du Service.
Version: 1.0Effective date: 6 September 2026Contracting party: Alain Vogel, operating WatsBridgeAddress: Grand-Rue 38, 1820 Montreux, Switzerland