Sous-traitants

Version 1.0en vigueur depuis le

La présente page constitue la liste des sous-traitants ultérieurs autorisés au sens de l'article 28.2 du règlement (UE) 2016/679, en application de l'article 6 de l'accord de sous-traitance. Elle est tenue à jour et versionnée.

1. Prestataires intervenant dans la fourniture de la plateforme

Prestataire Rôle Données concernées Localisation des données
Heroku, Inc. (groupe Salesforce), États-Unis Hébergement de l'application, de la base de données PostgreSQL et des files de traitement ; sauvegardes continues L'ensemble des données de la plateforme Région européenne — Irlande (UE)
Amazon Web Services EMEA SARL, Luxembourg Stockage des documents PDF générés et des fichiers téléversés Documents générés, formulaires PDF téléversés eu-west-1 — Irlande (UE)
AppSignal B.V., Pays-Bas Supervision applicative, traces d'erreurs et mesures de performance Journaux techniques, contexte des erreurs (paramètres sensibles filtrés) Pays-Bas (UE)
Brevo SAS, France Envoi des courriers électroniques transactionnels (confirmation, réinitialisation de mot de passe, code à usage unique, invitation, notification) Adresse électronique du destinataire, contenu du message Union européenne
Judoscale, États-Unis Mesure de la charge et pilotage de la mise à l'échelle automatique Métriques techniques agrégées (temps d'attente en file, nombre de requêtes). Aucune donnée à caractère personnel États-Unis
QuotaGuard, États-Unis Relais réseau présentant une adresse IP sortante fixe pour l'envoi des webhooks, afin que les clients puissent l'autoriser dans leur pare-feu Notification de webhook en transit uniquement, dans un tunnel chiffré : le relais voit l'adresse de destination et le port, pas le contenu de la notification. Aucun stockage Instance eu-west — Irlande (UE)

Les webhooks étant obligatoirement en HTTPS, le relais à IP fixe établit un tunnel chiffré vers le point de terminaison du client : le contenu des notifications ne lui est pas accessible, et le flux ne quitte pas l'Union européenne.

2. Prestataires intervenant hors plateforme

Prestataire Rôle Données concernées Localisation
Vercel Inc., États-Unis Hébergement et diffusion du site vitrine, dont les pages sont intégralement pré-générées Journaux techniques de diffusion (adresse IP de connexion, page demandée, horodatage), conservés 24 heures. Aucun compte, aucun contenu client, aucun document généré Réseau de diffusion mondial
Calendly LLC, États-Unis Prise de rendez-vous de démonstration commerciale, depuis un lien du site vitrine Identité, adresse électronique et créneau choisi, saisis directement sur le site du prestataire États-Unis

Aucun script de Calendly n'est chargé sur les pages de doclift.io : les données ne lui sont transmises que si vous cliquez sur le lien et complétez son formulaire.

Le site vitrine et la plateforme sont hébergés séparément : aucune donnée de compte, aucun modèle et aucun document généré ne transite par l'hébergeur du site vitrine.

3. Ce que DocLift n'utilise pas

Pour lever toute ambiguïté :

  • aucun outil de mesure d'audience ni de suivi comportemental, ni sur le site vitrine ni dans l'application ;
  • aucune régie publicitaire, aucun pixel de conversion, aucun réseau social embarqué ;
  • aucun prestataire d'intelligence artificielle : les contenus et les données de génération des clients ne sont transmis à aucun service tiers de traitement automatisé du langage et ne servent à l'entraînement d'aucun modèle ;
  • aucun prestataire de paiement ne reçoit de données de la plateforme : la facturation est établie par CAPSENS et le prélèvement exécuté par son établissement bancaire, hors plateforme.

4. Transferts hors Union européenne

Les données de la plateforme sont hébergées et traitées en Irlande, au sein de l'Union européenne.

Certains prestataires sont établis aux États-Unis, ou appartiennent à un groupe dont la société mère y est établie. Cette situation peut entraîner un accès à distance à des données depuis un pays tiers, notamment à l'occasion d'opérations de support ou de maintenance. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD, en particulier les clauses contractuelles types adoptées par la Commission européenne, telles que reprises dans l'accord de traitement des données de chaque prestataire, complétées le cas échéant par des mesures supplémentaires (chiffrement en transit et au repos, minimisation des accès, journalisation).

5. Modification de la liste

Conformément à l'article 6 de l'accord de sous-traitance, DocLift informe ses clients de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre, par courrier électronique ou par une information affichée dans l'espace personnel. Le client peut s'y opposer pour un motif légitime et documenté relatif à la protection des données dans ce délai ; à défaut d'accord, il peut résilier le service concerné sans pénalité.

6. Historique des versions

La version et la date d'entrée en vigueur de la présente liste figurent en tête de page. Les versions antérieures seront rappelées ici dès la première mise à jour.

Pour toute question : [email protected].