Version 1.0 — en vigueur depuis le
La présente page constitue la liste des sous-traitants ultérieurs autorisés au sens de l'article 28.2 du règlement (UE) 2016/679, en application de l'article 6 de l'accord de sous-traitance. Elle est tenue à jour et versionnée.
| Prestataire | Rôle | Données concernées | Localisation des données |
|---|---|---|---|
| Heroku, Inc. (groupe Salesforce), États-Unis | Hébergement de l'application, de la base de données PostgreSQL et des files de traitement ; sauvegardes continues | L'ensemble des données de la plateforme | Région européenne — Irlande (UE) |
| Amazon Web Services EMEA SARL, Luxembourg | Stockage des documents PDF générés et des fichiers téléversés | Documents générés, formulaires PDF téléversés | eu-west-1 — Irlande (UE) |
| AppSignal B.V., Pays-Bas | Supervision applicative, traces d'erreurs et mesures de performance | Journaux techniques, contexte des erreurs (paramètres sensibles filtrés) | Pays-Bas (UE) |
| Brevo SAS, France | Envoi des courriers électroniques transactionnels (confirmation, réinitialisation de mot de passe, code à usage unique, invitation, notification) | Adresse électronique du destinataire, contenu du message | Union européenne |
| Judoscale, États-Unis | Mesure de la charge et pilotage de la mise à l'échelle automatique | Métriques techniques agrégées (temps d'attente en file, nombre de requêtes). Aucune donnée à caractère personnel | États-Unis |
| QuotaGuard, États-Unis | Relais réseau présentant une adresse IP sortante fixe pour l'envoi des webhooks, afin que les clients puissent l'autoriser dans leur pare-feu | Notification de webhook en transit uniquement, dans un tunnel chiffré : le relais voit l'adresse de destination et le port, pas le contenu de la notification. Aucun stockage | Instance eu-west — Irlande (UE) |
Les webhooks étant obligatoirement en HTTPS, le relais à IP fixe établit un tunnel chiffré vers le point de terminaison du client : le contenu des notifications ne lui est pas accessible, et le flux ne quitte pas l'Union européenne.
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Vercel Inc., États-Unis | Hébergement et diffusion du site vitrine, dont les pages sont intégralement pré-générées | Journaux techniques de diffusion (adresse IP de connexion, page demandée, horodatage), conservés 24 heures. Aucun compte, aucun contenu client, aucun document généré | Réseau de diffusion mondial |
| Calendly LLC, États-Unis | Prise de rendez-vous de démonstration commerciale, depuis un lien du site vitrine | Identité, adresse électronique et créneau choisi, saisis directement sur le site du prestataire | États-Unis |
Aucun script de Calendly n'est chargé sur les pages de doclift.io : les données ne lui sont transmises que si vous cliquez sur le lien et complétez son formulaire.
Le site vitrine et la plateforme sont hébergés séparément : aucune donnée de compte, aucun modèle et aucun document généré ne transite par l'hébergeur du site vitrine.
Pour lever toute ambiguïté :
Les données de la plateforme sont hébergées et traitées en Irlande, au sein de l'Union européenne.
Certains prestataires sont établis aux États-Unis, ou appartiennent à un groupe dont la société mère y est établie. Cette situation peut entraîner un accès à distance à des données depuis un pays tiers, notamment à l'occasion d'opérations de support ou de maintenance. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD, en particulier les clauses contractuelles types adoptées par la Commission européenne, telles que reprises dans l'accord de traitement des données de chaque prestataire, complétées le cas échéant par des mesures supplémentaires (chiffrement en transit et au repos, minimisation des accès, journalisation).
Conformément à l'article 6 de l'accord de sous-traitance, DocLift informe ses clients de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre, par courrier électronique ou par une information affichée dans l'espace personnel. Le client peut s'y opposer pour un motif légitime et documenté relatif à la protection des données dans ce délai ; à défaut d'accord, il peut résilier le service concerné sans pénalité.
La version et la date d'entrée en vigueur de la présente liste figurent en tête de page. Les versions antérieures seront rappelées ici dès la première mise à jour.
Pour toute question : [email protected].