Centre de confiance
Tout ce dont vos équipes achats, juridiques et sécurité ont besoin pour évaluer ResiPlan — sans avoir à nous écrire.
Sous-traitants ultérieurs
Liste à jour des sous-traitants ultérieurs traitant des données pour le compte de Cryptaguard BV (article 28 RGPD).
| Sous-traitant | Finalité | Localisation des données | Transfert hors UE |
|---|---|---|---|
| Convex | Base de données, fonctions serverless, synchronisation temps réel et stockage de fichiers | Union européenne — AWS eu-west-1 (Irlande), déploiement dédié UE | Données hébergées en UE ; accès de support depuis les États-Unis encadré par CCT (2021/914) |
| OVHcloud | Hébergement applicatif (serveur web du Service) | Union européenne — France | Aucun transfert hors UE |
| Resend | Envoi d'emails transactionnels (invitations, notifications, alertes) | États-Unis | CCT (2021/914) |
| Stripe | Paiements et facturation des abonnements | Union européenne, avec transferts intragroupe vers Stripe, Inc. (États-Unis) | CCT (2021/914) et, le cas échéant, certification DPF active |
| Anthropic | Fournisseur IA par défaut (assistant, génération de plans, analyses) — sans entraînement sur les données client | États-Unis | CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation |
| OpenAI | Fonctions IA sélectionnées et transcription cloud optionnelle des séances de crise (alternative locale disponible) | États-Unis | CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation |
| Mistral AI | Option « IA UE seulement » : fournisseur IA de substitution configurable par organisation | Union européenne — France | Aucun transfert hors UE |
| Plausible Analytics | Mesure d'audience agrégée et sans cookie (site et application) | Union européenne | Aucun transfert hors UE |
| Microsoft Clarity | Cartes de chaleur et relecture de session anonymisée sur le site marketing — soumis à consentement | Union européenne, avec transferts intragroupe possibles vers Microsoft Corporation (États-Unis) | CCT (2021/914) et, le cas échéant, certification DPF active |
Les notifications de changement de sous-traitant sont envoyées 30 jours à l'avance aux administrateurs de toutes les organisations.
Engagements clés
- Données client hébergées en Union européenne par défaut (OVH France / Convex EU).
- Audit log SHA-256 chaîné — toute altération est détectable cryptographiquement.
- Détection automatique d'anomalies (brute-force, credential stuffing, login hors pays habituel).
- Aucune donnée client utilisée pour entraîner des modèles d'IA.
- Procédure de signalement de vulnérabilités RFC 9116 documentée.
Besoin de notre accord de sous-traitance (DPA) ?
DPA art. 28 RGPD avec annexe DORA art. 30, mesures techniques et liste des sous-traitants — téléchargeable directement, sans nous écrire.