Centre d'aide

Avec qui nous travaillons

Critères de sélection des sous-traitants

Lors de la sélection de services tiers qui traitent des données personnelles ou qui sont critiques pour notre infrastructure, nous priorisons les fournisseurs dans l'ordre suivant :

  1. Fournisseurs certifiés SOC 2 Type II et/ou ISO 27001 avec résidence des données en UE
  2. Fournisseurs non certifiés avec résidence des données en UE
  3. Fournisseurs certifiés avec résidence des données hors UE (avec garanties appropriées)

Tous les sous-traitants sont contractuellement liés via des Accords de traitement des données (DPA) et des Clauses contractuelles types le cas échéant.

Nos sous-traitants

Sous-traitants d'infrastructure principale

Base de données et infrastructure cloud

MongoDB Atlas (MongoDB, Inc.)

  • Objectif : Hébergement de la base de données principale
  • Localisation des données : Belgique (GCP europe-west1)
  • Données personnelles : Oui - toutes les données applicatives
  • Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
  • Authentification service : Identifiants de base de données avec chiffrement de la chaîne de connexion
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA (SMS)
  • Contrôle d'accès service : Rôles utilisateurs au niveau de la base de données
  • Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
  • Criticité : Critique

Google Cloud Platform (Google LLC)

  • Objectif : Infrastructure cloud, services Firebase, load balancing
  • Localisation des données : Belgique (europe-west1)
  • Données personnelles : Oui - authentification, stockage de fichiers, messagerie
  • Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
  • Authentification service : Comptes de service avec clés JSON chiffrées
  • Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
  • Contrôle d'accès service : Rôles IAM avec principe du moindre privilège
  • Contrôle d'accès administration : IAM au niveau organisation avec permissions spécifiques au projet
  • Criticité : Critique

Firebase Auth (Google LLC)

  • Objectif : Authentification des utilisateurs
  • Localisation des données : US
  • Données personnelles : Oui - identifiants d'authentification, identifiants utilisateur
  • Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
  • Authentification service : Comptes de service avec clés JSON chiffrées
  • Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
  • Contrôle d'accès service : Firebase Security Rules avec comptes de service limités au projet
  • Contrôle d'accès administration : IAM au niveau organisation avec permissions spécifiques au projet
  • Criticité : Critique

Services applicatifs

Vercel (Vercel Inc.)

  • Objectif : Hébergement d'applications web et CDN
  • Localisation des données : France (AWS eu-west-3)
  • Données personnelles : Limitées - cookies de session, logs de requêtes
  • Certifications : SOC 2 Type II
  • Authentification service : Jetons API avec portée spécifique au projet
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
  • Contrôle d'accès service : Accès basé sur jetons avec restrictions de ressources
  • Contrôle d'accès administration : Rôles d'équipe et permissions au niveau projet avec principe du moindre privilège
  • Criticité : Critique

Resend (Resend Inc.)

  • Objectif : Livraison d'e-mails transactionnels
  • Localisation des données : Irlande (AWS eu-west-1)
  • Données personnelles : Oui - adresses e-mail, métadonnées de livraison
  • Certifications : SOC 2 Type II
  • Authentification service : Clés API
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA ou OTP
  • Contrôle d'accès service : Permissions de clés API et restrictions de domaine
  • Contrôle d'accès administration : Rôles des membres d'équipe et permissions des domaines d'envoi
  • Criticité : Critique

Upstash (Upstash Inc.)

  • Objectif : Gestion de files et traitement des jobs en arrière-plan
  • Localisation des données : UE (AWS eu-central-1, Francfort)
  • Données personnelles : Limitées - métadonnées de traitement
  • Certifications : SOC 2 Type II
  • Authentification service : Jetons API + clé de signature
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
  • Contrôle d'accès service : Accès basé sur jetons avec restrictions de ressources
  • Contrôle d'accès administration : Rôles d'équipe avec permissions spécifiques à la base de données
  • Criticité : Moyenne

Analytics et support utilisateur

PostHog (PostHog Inc.)

  • Objectif : Analytics de comportement utilisateur, session replay, monitoring d'erreurs
  • Localisation des données : UE (Francfort)
  • Données personnelles : Oui - données d'usage anonymisées, enregistrements de session
  • Certifications : SOC 2 Type II, conforme RGPD
  • Authentification service : Clé API de projet visible publiquement avec vérification de domaine
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
  • Contrôle d'accès service : Accès en écriture uniquement (pour journaliser les événements, aucune lecture autorisée)
  • Contrôle d'accès administration : Accès basé sur le projet avec permissions basées sur les rôles
  • Criticité : Moyenne

Google Analytics (Google LLC)

  • Objectif : Analytics web et insights utilisateur
  • Localisation des données : Serveurs UE (avec export BigQuery vers la Belgique)
  • Données personnelles : Oui - interactions utilisateur
  • Certifications : ISO 27001, conforme RGPD
  • Authentification service : Measurement Protocol avec clés API
  • Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
  • Contrôle d'accès service : Permissions de collecte de données limitées à la propriété
  • Contrôle d'accès administration : Permissions au niveau propriété et rôles utilisateur
  • Flux de données : Exporté vers BigQuery (Belgique) pour analyse
  • Criticité : Moyenne

Services IA

Anthropic (Anthropic, PBC)

  • Objectif : API de modèle de langage IA pour les fonctionnalités de génération et d'analyse de contenu
  • Localisation des données : US
  • Données personnelles : Limitées - contenu soumis par l'utilisateur traité via les fonctionnalités IA ; peut inclure le prénom et le nom de la personne interagissant avec la fonctionnalité, mais aucune autre donnée personnelle
  • Certifications : SOC 2 Type II
  • Authentification service : Clés API
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
  • Contrôle d'accès service : Permissions de clés API avec limites d'usage
  • Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
  • Criticité : Moyenne

OpenAI (OpenAI, LLC)

  • Objectif : API de modèle de langage IA pour les fonctionnalités de génération et d'analyse de contenu
  • Localisation des données : US
  • Données personnelles : Limitées - contenu soumis par l'utilisateur traité via les fonctionnalités IA ; peut inclure le prénom et le nom de la personne interagissant avec la fonctionnalité, mais aucune autre donnée personnelle
  • Certifications : SOC 2 Type II
  • Authentification service : Clés API
  • Authentification administration : E-mail/mot de passe (généré via Keychain) + 2FA
  • Contrôle d'accès service : Permissions de clés API avec limites d'usage
  • Contrôle d'accès administration : Rôles d'organisation avec principe du moindre privilège
  • Criticité : Moyenne

Opérations internes

BigQuery (Google LLC)

  • Objectif : Entrepôt de données pour l'analytics et le reporting
  • Localisation des données : Belgique (europe-west1)
  • Données personnelles : Oui - données analytics agrégées et anonymisées
  • Certifications : SOC 2 Type II, ISO 27001, conforme RGPD
  • Authentification service : Compte de service avec clés chiffrées
  • Authentification administration : Compte Google (mot de passe généré via Keychain) + 2FA
  • Contrôle d'accès service : Rôles IAM au niveau dataset avec restrictions de requêtes
  • Contrôle d'accès administration : Permissions au niveau projet avec accès spécifique aux datasets
  • Criticité : Faible

Garanties de traitement des données

  • Cadre juridique : Tous les sous-traitants opèrent sous des obligations contractuelles de protection des données via leurs Conditions d'utilisation, Addenda de traitement des données, ou DPA formels le cas échéant
  • Transferts internationaux : Clauses contractuelles types (SCC) mises en œuvre pour les sous-traitants hors UE
  • Contrôles d'accès : Authentification API avec restrictions IP et limitation de débit le cas échéant
  • Minimisation des données : Seules les données nécessaires sont partagées avec les sous-traitants selon les exigences du service

Pour les questions relatives aux sous-traitants et au traitement des données, contactez : dpo@eli.app

Dernière mise à jour : août 2025

Rechercher

Rechercher