Avec qui nous travaillons
Critères de sélection des sous-traitants
Lors de la sélection de services tiers qui traitent des données personnelles ou qui sont critiques pour notre infrastructure, nous priorisons les fournisseurs dans l'ordre suivant :
- Fournisseurs certifiés SOC 2 Type II et/ou ISO 27001 avec résidence des données en UE
- Fournisseurs non certifiés avec résidence des données en UE
- Fournisseurs certifiés avec résidence des données hors UE (avec garanties appropriées)
Tous les sous-traitants sont contractuellement liés via des Accords de traitement des données (DPA) et des Clauses contractuelles types le cas échéant.
Nos sous-traitants
Sous-traitants d'infrastructure principale
Base de données et infrastructure cloud
MongoDB Atlas (MongoDB, Inc.)
- Objectif : Hébergement de la base de données principale
- Localisation des données : Belgique (GCP europe-west1)
- Données personnelles : Oui - toutes les données applicatives
- Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
- Authentification service : Identifiants de base de données avec chiffrement de la chaîne de connexion
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA (SMS)
- Contrôle d'accès service : Rôles utilisateurs au niveau de la base de données
- Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
- Criticité : Critique
Google Cloud Platform (Google LLC)
- Objectif : Infrastructure cloud, services Firebase, load balancing
- Localisation des données : Belgique (europe-west1)
- Données personnelles : Oui - authentification, stockage de fichiers, messagerie
- Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
- Authentification service : Comptes de service avec clés JSON chiffrées
- Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
- Contrôle d'accès service : Rôles IAM avec principe du moindre privilège
- Contrôle d'accès administration : IAM au niveau organisation avec permissions spécifiques au projet
- Criticité : Critique
Firebase Auth (Google LLC)
- Objectif : Authentification des utilisateurs
- Localisation des données : US
- Données personnelles : Oui - identifiants d'authentification, identifiants utilisateur
- Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
- Authentification service : Comptes de service avec clés JSON chiffrées
- Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
- Contrôle d'accès service : Firebase Security Rules avec comptes de service limités au projet
- Contrôle d'accès administration : IAM au niveau organisation avec permissions spécifiques au projet
- Criticité : Critique
Services applicatifs
Vercel (Vercel Inc.)
- Objectif : Hébergement d'applications web et CDN
- Localisation des données : France (AWS eu-west-3)
- Données personnelles : Limitées - cookies de session, logs de requêtes
- Certifications : SOC 2 Type II
- Authentification service : Jetons API avec portée spécifique au projet
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
- Contrôle d'accès service : Accès basé sur jetons avec restrictions de ressources
- Contrôle d'accès administration : Rôles d'équipe et permissions au niveau projet avec principe du moindre privilège
- Criticité : Critique
Resend (Resend Inc.)
- Objectif : Livraison d'e-mails transactionnels
- Localisation des données : Irlande (AWS eu-west-1)
- Données personnelles : Oui - adresses e-mail, métadonnées de livraison
- Certifications : SOC 2 Type II
- Authentification service : Clés API
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA ou OTP
- Contrôle d'accès service : Permissions de clés API et restrictions de domaine
- Contrôle d'accès administration : Rôles des membres d'équipe et permissions des domaines d'envoi
- Criticité : Critique
Upstash (Upstash Inc.)
- Objectif : Gestion de files et traitement des jobs en arrière-plan
- Localisation des données : UE (AWS eu-central-1, Francfort)
- Données personnelles : Limitées - métadonnées de traitement
- Certifications : SOC 2 Type II
- Authentification service : Jetons API + clé de signature
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
- Contrôle d'accès service : Accès basé sur jetons avec restrictions de ressources
- Contrôle d'accès administration : Rôles d'équipe avec permissions spécifiques à la base de données
- Criticité : Moyenne
Analytics et support utilisateur
PostHog (PostHog Inc.)
- Objectif : Analytics de comportement utilisateur, session replay, monitoring d'erreurs
- Localisation des données : UE (Francfort)
- Données personnelles : Oui - données d'usage anonymisées, enregistrements de session
- Certifications : SOC 2 Type II, conforme RGPD
- Authentification service : Clé API de projet visible publiquement avec vérification de domaine
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
- Contrôle d'accès service : Accès en écriture uniquement (pour journaliser les événements, aucune lecture autorisée)
- Contrôle d'accès administration : Accès basé sur le projet avec permissions basées sur les rôles
- Criticité : Moyenne
Google Analytics (Google LLC)
- Objectif : Analytics web et insights utilisateur
- Localisation des données : Serveurs UE (avec export BigQuery vers la Belgique)
- Données personnelles : Oui - interactions utilisateur
- Certifications : ISO 27001, conforme RGPD
- Authentification service : Measurement Protocol avec clés API
- Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
- Contrôle d'accès service : Permissions de collecte de données limitées à la propriété
- Contrôle d'accès administration : Permissions au niveau propriété et rôles utilisateur
- Flux de données : Exporté vers BigQuery (Belgique) pour analyse
- Criticité : Moyenne
Services IA
Anthropic (Anthropic, PBC)
- Objectif : API de modèle de langage IA pour les fonctionnalités de génération et d'analyse de contenu
- Localisation des données : US
- Données personnelles : Limitées - contenu soumis par l'utilisateur traité via les fonctionnalités IA ; peut inclure le prénom et le nom de la personne interagissant avec la fonctionnalité, mais aucune autre donnée personnelle
- Certifications : SOC 2 Type II
- Authentification service : Clés API
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
- Contrôle d'accès service : Permissions de clés API avec limites d'usage
- Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
- Criticité : Moyenne
OpenAI (OpenAI, LLC)
- Objectif : API de modèle de langage IA pour les fonctionnalités de génération et d'analyse de contenu
- Localisation des données : US
- Données personnelles : Limitées - contenu soumis par l'utilisateur traité via les fonctionnalités IA ; peut inclure le prénom et le nom de la personne interagissant avec la fonctionnalité, mais aucune autre donnée personnelle
- Certifications : SOC 2 Type II
- Authentification service : Clés API
- Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
- Contrôle d'accès service : Permissions de clés API avec limites d'usage
- Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
- Criticité : Moyenne
Opérations internes
BigQuery (Google LLC)
- Objectif : Entrepôt de données pour l'analytics et le reporting
- Localisation des données : Belgique (europe-west1)
- Données personnelles : Oui - données analytics agrégées et anonymisées
- Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
- Authentification service : Compte de service avec clés chiffrées
- Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
- Contrôle d'accès service : Rôles IAM au niveau dataset avec restrictions de requêtes
- Contrôle d'accès administration : Permissions au niveau projet avec accès spécifique aux datasets
- Criticité : Faible
Garanties de traitement des données
- Cadre juridique : Tous les sous-traitants opèrent sous des obligations contractuelles de protection des données via leurs Conditions d'utilisation, Addenda de traitement des données, ou DPA formels le cas échéant
- Transferts internationaux : Clauses contractuelles types (SCC) mises en œuvre pour les sous-traitants hors UE
- Contrôles d'accès : Authentification API avec restrictions IP et limitation de débit le cas échéant
- Minimisation des données : Seules les données nécessaires sont partagées avec les sous-traitants selon les exigences du service
Pour les questions relatives aux sous-traitants et au traitement des données, contactez : dpo@eli.app
Dernière mise à jour : août 2025