Accord de traitement des données (DPA) de Peerdom - Confidentialité et sécurité
Version : 12 août 2026
Cette page est une traduction de l'original anglais. En cas de doute, la version anglaise prévaut.
Conclu par et entre [Client] (ci-après le « Responsable du traitement ») et Peerdom AG, société constituée selon le droit suisse, ayant son siège social à Berne, Suisse, et pour adresse Altenbergstrasse 29, CH-3013 Bern, numéro d’entreprise CH-036.3.088.383-6 (ci-après le « Sous-traitant ») (le Responsable du traitement et le Sous-traitant conjointement ci-après les « Parties » et chacun d’eux ci-après une «Partie») concernant le traitement de données à caractère personnel pour le compte du Responsable du traitement par le Sous-traitant conformément à l’article 9 de la loi fédérale suisse sur la protection des données (ci-après la « LPD »), à l’article 28 (3) du Règlement général sur la protection des données de l’UE (ci-après le « RGPD ») et à l’article 28 (3) du RGPD tel qu’incorporé au droit interne du Royaume-Uni en vertu de la section 3 de l’European Union (Withdrawal) Act 2018 (le «RGPD britannique»), selon le cas.
Préambule
Le présent Accord de traitement des données, disponible en ligne à l’adresse https://peerdom.com/fr/dpa, (ci-après le « DPA ») détaille les obligations des Parties en matière de protection des données à caractère personnel, liées au traitement de données à caractère personnel pour le compte du Responsable du traitement par le Sous-traitant décrit dans les conditions d’abonnement du Sous-traitant acceptées/souscrites par le Responsable du traitement (ci-après les « Conditions d’abonnement »).
Le présent DPA complète les Conditions d’abonnement ou tout autre accord conclu avec le Sous-traitant, dont il fait partie intégrante, et prend effet dès l’acceptation par le Responsable du traitement des Conditions d’abonnement ou dès la conclusion d’un autre accord avec le Sous-traitant.
Les références aux « Lois sur la protection des données » dans l’ensemble du présent DPA désignent, selon le cas, la LPD, le RGPD et le RGPD britannique, ainsi que toute autre législation et réglementation ultérieure en matière de protection des données applicable dans la juridiction dans laquelle le Sous-traitant est établi et/ou effectue des traitements.
1. Portée et spécification du traitement des données à caractère personnel
-
1.1. La finalité de l’activité de traitement du Sous-traitant est de fournir au Responsable du traitement l’accès souscrit au logiciel d’organigramme du Sous-traitant et son utilisation, soit via un navigateur web, soit par voie programmatique via son API publique (ci-après les « Services »).
-
1.2. Dans le cadre du présent DPA, les catégories suivantes de données à caractère personnel seront traitées : nom de la société ou de l’organisation, prénom(s), deuxième(s) prénom(s) et nom(s) de famille (le cas échéant), poste(s) passé(s) et actuel(s) représenté(s) par le ou les rôles occupés par le collaborateur, adresses e-mail, adresses IP (anonymisées), cookies d’authentification, cookies de suivi du comportement des utilisateurs (opt-out global, anonymisés) servant uniquement à identifier les problèmes d’utilisabilité du produit, version du système d’exploitation, version du navigateur, noms d’utilisateur, mots de passe (chiffrés), journaux d’accès, indicateurs de géolocalisation, images photographiques et illustratives (chaque collaborateur partage une image de profil facultative), données de carte de crédit (en cas d’achat d’un abonnement par carte de crédit), coordonnées bancaires/numéro de compte/adresse professionnelle (en cas d’achat d’un abonnement sur facture). En outre, tout contenu copié/collé ou téléversé par les personnes concernées définies à la clause 1.3 ci-dessous.
-
1.3. Dans le cadre du présent DPA, les catégories suivantes de personnes concernées du Responsable du traitement peuvent faire l’objet d’un traitement, selon le contenu des documents téléversés : clients, collaborateurs, fournisseurs, partenaires commerciaux du Responsable du traitement et autres personnes physiques dont les données à caractère personnel figurent dans les documents téléversés par le Responsable du traitement.
2. Durée du DPA et obligations du Sous-traitant après la résiliation
-
2.1 La durée du présent DPA est régie par les Conditions d’abonnement
-
2.2. À l’issue de la période d’abonnement au produit, le Sous-traitant s’engage à supprimer ou à détruire toutes les données à caractère personnel du Responsable du traitement en sa possession conformément aux exigences en matière de protection des données et/ou à restituer au Responsable du traitement toutes les données à caractère personnel et tous les supports de données qui lui ont été remis dans le cadre des Conditions d’abonnement. La suppression ou la destruction a lieu à moins qu’un motif juridique ne s’y oppose. Il convient de noter que le sous-traitant peut être légalement tenu de conserver certaines données à caractère personnel pendant une durée déterminée. À l’expiration de cette durée, les données à caractère personnel concernées seront toutefois elles aussi supprimées ou détruites conformément aux Lois sur la protection des données.
3. Obligations et droits du Responsable du traitement ; instructions et responsabilités
-
3.1. Le Sous-traitant traite les données à caractère personnel pour le compte du Responsable du traitement conformément aux instructions de ce dernier. Les instructions figurant dans le présent DPA, dans les Conditions d’abonnement, ainsi que les instructions données par le Responsable du traitement lorsqu’il utilise les possibilités de paramétrage au sein des Services, sont réputées constituer les instructions correspondantes aux fins du présent DPA. Des instructions supplémentaires ne peuvent être émises que d’un commun accord entre les Parties, par écrit ou sous une forme électronique documentée (p. ex. par e-mail).
-
3.2. Les modifications de l’objet du traitement ou des procédures sont coordonnées entre le Responsable du traitement et le Sous-traitant et consignées par écrit ou sous une forme électronique documentée.
-
3.3. Le Responsable du traitement est seul responsable de la licéité de la communication des données à caractère personnel au Sous-traitant et de la licéité du traitement des données à caractère personnel effectué pour son compte. Le Responsable du traitement est le « responsable du traitement » au sens de l’article 5 let. j LPD et de l’article 4 ch. 7 du RGPD et du RGPD britannique.
-
3.4. Sous réserve de la clause 4.5 du présent DPA, il incombe au seul Responsable du traitement de traiter les demandes d’exercice des droits des personnes concernées. Lorsqu’une personne concernée fait valoir des demandes de rectification, d’effacement ou d’accès à l’encontre du Sous-traitant, le Sous-traitant transmet la demande de la personne concernée au Responsable du traitement sans retard injustifié et assiste le Responsable du traitement dans la mesure du possible.
4. Obligations et droits du Sous-traitant
-
4.1. Le Sous-traitant traite (obtient, stocke, conserve, utilise, modifie, communique, archive, supprime ou détruit, etc.) les données à caractère personnel uniquement dans le cadre du présent DPA, des Conditions d’abonnement et sur instructions du Responsable du traitement.
-
4.2. Le Sous-traitant n’est pas autorisé à supprimer ou à détruire de toute autre manière, de sa propre autorité, les données à caractère personnel traitées. Toute suppression ou destruction des données ne peut être effectuée que sur la base d’une instruction écrite du client, sauf s’il existe une obligation légale de supprimer ces données.
-
4.3. Le Sous-traitant s’engage à traiter comme confidentielles toutes les données à caractère personnel dont il a connaissance au titre du présent DPA. Cette obligation reste en vigueur même après la résiliation du présent DPA. Le Sous-traitant veille à ce que toutes les personnes qui ont accès aux données à caractère personnel ou qui sont chargées de les traiter soient informées de l’obligation de confidentialité et soient contractuellement tenues en conséquence. En outre, le Sous-traitant met en œuvre des mesures organisationnelles internes appropriées afin de garantir que seuls les collaborateurs autorisés aient accès aux données à caractère personnel. Cela comprend, entre autres, la formation des collaborateurs aux Lois sur la protection des données et la mise en place de restrictions d’accès.
-
4.4. À la demande du Responsable du traitement, le Sous-traitant est tenu de rectifier les données si elles sont inexactes ou incomplètes. Si une personne concernée fait valoir ses droits, en particulier son droit d’accès, son droit à la remise ou au transfert des données, son droit d’opposition, ou son droit à la rectification, à la suppression ou à la destruction des données, directement à l’encontre du sous-traitant, le Sous-traitant n’agit pas de manière indépendante, mais renvoie immédiatement la personne concernée au Responsable du traitement et attend les instructions de ce dernier.
-
4.5. Le Sous-traitant déploie des efforts raisonnables pour assister le Responsable du traitement dans le respect des droits des personnes concernées conformément au droit applicable au Responsable du traitement et pour garantir le respect des obligations découlant du droit applicable, compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant. Lorsque le Sous-traitant doit assister le Responsable du traitement afin que celui-ci satisfasse à ses obligations légales telles qu’énoncées à la section 3.4, le Responsable du traitement rembourse au Sous-traitant tous les coûts supplémentaires raisonnables liés à la fourniture de cette assistance.
-
4.6. Le Sous-traitant est autorisé à utiliser les données à caractère personnel du Responsable du traitement à des fins de reconnaissance de modèles, d’analyse de tendances, de recommandations organisationnelles et d’analyse prédictive, à la condition que les données soient entièrement anonymisées et qu’elles ne puissent pas être réidentifiées pour identifier les Personnes concernées.
-
4.7. Le Sous-traitant est autorisé à utiliser la raison sociale du Responsable du traitement sur le site web de Peerdom et dans d’autres communications marketing faisant référence aux clients de Peerdom. Le Responsable du traitement peut, à tout moment, s’opposer à être mentionné dans de telles communications marketing en envoyant un e-mail au personnel d’assistance de Peerdom (hello@peerdom.org ou support@peerdom.org).
-
4.8. Le Sous-traitant est autorisé à utiliser la raison sociale du Responsable du traitement, son URL Peerdom et son pays de résidence dans l’annuaire mondial des organisations de Peerdom afin de permettre à d’autres clients de le découvrir et d’entrer en contact avec lui. Via les paramètres du produit, le Responsable du traitement peut, à tout moment, s’opposer à figurer dans l’annuaire mondial des organisations.
5. Droits à l’information et d’audit
-
5.1. À la demande du Responsable du traitement, le Sous-traitant fournit à celui-ci les informations nécessaires pour démontrer le respect de ses obligations, y compris de la mise en œuvre des mesures techniques et organisationnelles.
-
5.2. Le Sous-traitant met à la disposition du Responsable du traitement des moyens d’information appropriés, tels que la réalisation d’un auto-audit et la communication au Responsable du traitement des informations correspondantes, ou la fourniture d’attestations, de certifications, de rapports ou d’extraits de ceux-ci émanant d’organismes indépendants (p. ex. auditeurs externes) ou d’autres certifications appropriées.
-
5.3. Si le Responsable du traitement a des doutes raisonnables concernant les documents fournis par le Sous-traitant au titre du point 5.2 et qu’il expose ces doutes au Sous-traitant, le Responsable du traitement ou un auditeur tiers indépendant et reconnu mandaté par lui peut vérifier la conformité du Sous-traitant au titre du point 5.1. Le Sous-traitant est en droit de subordonner une telle inspection à la conclusion d’un accord de confidentialité conforme aux standards du marché.
-
5.4. Le Responsable du traitement informe immédiatement le Sous-traitant si des erreurs ou des irrégularités sont détectées au cours de l’examen.
-
5.5. Le Responsable du traitement rémunère tous les coûts supplémentaires supportés par le Sous-traitant du fait d’un tel audit au titre des points 5.3 à 5.5, sauf s’il ressort de cette inspection/de cet examen que le traitement des données par le Sous-traitant a été effectué en violation du présent DPA ou des Lois sur la protection des données applicables.
6. Obligations de notification du Sous-traitant
- 6.1. Le Sous-traitant informe immédiatement le Responsable du traitement si, à son avis, il y a eu une infraction aux Lois sur la protection des données ou si des instructions fournies par le Responsable du traitement enfreignent des Lois sur la protection des données.
7. Sous-traitant ultérieur
-
7.1. Le Responsable du traitement consent par les présentes au recours par le Sous-traitant à des sous-traitants ultérieurs pour l’exécution de ses obligations contractuelles au titre des Conditions d’abonnement.
-
7.2. Les sous-traitants ultérieurs actuels sont énumérés à l’Annexe 2 du présent DPA.
-
7.3. Avant le recours à un sous-traitant ultérieur nouveau ou de remplacement, le Sous-traitant en informe le Responsable du traitement et lui donne la possibilité de s’opposer à ces changements pour des motifs liés aux Lois sur la protection des données dans un délai de 14 jours à compter de la notification par le Sous-traitant. Si le Responsable du traitement ne s’oppose pas à un tel changement dans ce délai, il est réputé y avoir consenti. Lorsque le Responsable du traitement s’oppose au recours à un sous-traitant ultérieur nouveau ou de remplacement, ce sous-traitant ultérieur nouveau ou de remplacement ne se verra pas accorder l’accès aux données à caractère personnel du Responsable du traitement.
-
7.4. Le Sous-traitant veille, en concluant un contrat avec le sous-traitant ultérieur, à imposer à celui-ci des obligations au moins substantiellement équivalentes à celles que le Sous-traitant a assumées au titre du présent DPA.
-
7.5. Le Sous-traitant demeure responsable envers le Responsable du traitement des obligations de ses sous-traitants ultérieurs.
8. Lieu du traitement
-
8.1. Le traitement des données à caractère personnel a lieu exclusivement en Suisse, dans l’Union européenne, au Royaume-Uni et, pour certains de nos sous-traitants ultérieurs, dans un pays tiers. Si la fourniture des services par le Sous-traitant est également souhaitée pendant les absences pour congés du Sous-traitant ou depuis un lieu de télétravail temporaire de son ou de ses collaborateurs, le Responsable du traitement autorise exceptionnellement le Sous-traitant lui-même à traiter les données depuis son lieu respectif à l’étranger par accès à distance, au moyen d’une protection sécurisée par mot de passe, d’une connexion chiffrée et de l’utilisation de son propre appareil, protégé contre tout accès par des tiers.
-
8.2. Avec les sous-traitants ultérieurs situés dans un pays tiers, le Sous-traitant assure une protection des données adéquate en concluant des clauses types de protection des données que les autorités compétentes en matière de protection des données ont préalablement approuvées, édictées ou reconnues.
9. Mesures techniques et organisationnelles
-
9.1. Le Sous-traitant prend des mesures techniques et organisationnelles appropriées conformément aux articles 7 et 8 LPD, ou à l’article 32 du RGPD et du RGPD britannique, afin de protéger les données à caractère personnel contre tout accès non autorisé, toute perte ou toute destruction. Cela comprend l’utilisation de pare-feu, de technologies de chiffrement, de contrôles d’accès et d’autres mesures de sécurité appropriées, telles qu’énumérées à l’Annexe 1.
-
9.2. Les mesures techniques et organisationnelles sont régulièrement réexaminées et mises à jour si nécessaire afin de respecter les standards technologiques actuels et les réglementations applicables en matière de protection des données.
10. Garanties
Le Sous-traitant garantit :
-
respecter les Lois sur la protection des données lors de l’exécution des Services et du traitement de toute donnée à caractère personnel ;
-
respecter toutes les Lois sur la protection des données applicables relatives aux analyses d’impact sur les données ainsi que les directives des autorités de contrôle ou des régulateurs compétents ; et
-
notifier par écrit au Responsable du traitement toutes les violations de la protection des données sans retard injustifié et, en tout état de cause, dans les 72 heures suivant la survenance de la violation.
11. Responsabilité
Le Responsable du traitement répond envers la personne concernée de l’indemnisation des dommages ou des autres prétentions nés en lien avec le traitement des données à caractère personnel et résultant directement d’une violation par le Responsable du traitement des Lois sur la protection des données ou du présent DPA. Un recours direct contre le Sous-traitant n’est admis que si le Sous-traitant a violé les dispositions du présent DPA ou les Lois sur la protection des données applicables.
12. Dispositions finales
-
12.1. Si le présent DPA contredit les Conditions d’abonnement ou d’autres accords conclus entre les Parties, les dispositions du présent DPA prévalent.
-
12.2. Les modifications ou compléments apportés au présent DPA doivent être convenus d’un commun accord par les deux Parties par écrit et signés par un représentant de chaque Partie, sous réserve de la section 12.3 ci-dessous.
-
12.3. L’Annexe 1 et l’Annexe 2 font partie intégrante du présent DPA. Le Sous-traitant peut toutefois modifier l’Annexe 2 (recours à des sous-traitants ultérieurs nouveaux ou de remplacement) sous réserve de la section 7.3 du présent DPA. Les mesures techniques et organisationnelles énoncées à l’Annexe 1 peuvent être remplacées à tout moment, unilatéralement par le Sous-traitant, par des mesures d’un niveau égal ou supérieur à celles énoncées à l’Annexe 1. Le Sous-traitant notifiera au Responsable du traitement toute modification moyennant un préavis de 30 jours.
-
12.4. Le présent DPA est soumis au droit matériel suisse, à l’exclusion des règles de conflit de lois et des traités internationaux. Le for est celui des tribunaux étatiques du siège social du Sous-traitant.
13. Annexes
- Annexe 1 : Mesures techniques et organisationnelles
- Annexe 2 : Liste des sous-traitants ultérieurs actuels
Annexe 1 : Mesures techniques et organisationnelles
Le Sous-traitant a mis en œuvre les mesures techniques et organisationnelles suivantes, qui peuvent être adaptées de temps à autre en fonction du progrès technologique.
Les données à caractère personnel du Responsable du traitement ne sont consultées qu’avec le consentement explicite du Responsable du traitement, afin que le Sous-traitant fournisse une assistance pour l’utilisation de l’application Peerdom.
Le consentement explicite est donné par le Responsable du traitement au Sous-traitant pour accéder aux données à caractère personnel du Responsable du traitement lorsque le personnel d’assistance du Sous-traitant est contacté par e-mail (généralement via support@peerdom.org, hello@peerdom.org ou toute adresse e-mail d’un collaborateur du Responsable du traitement) pour agir pour son compte.
Confidentialité
Contrôle d’accès physique
- Les centres de données que nous utilisons (Google Cloud Platform, voir le sous-traitant ultérieur à l’Annexe 2) sont sécurisés par des barrières physiques aux points d’accès pertinents, une validation électronique du contrôle d’accès ou une validation par du personnel de sécurité humain, l’obligation de porter un badge d’identification, des limitations des privilèges d’accès fondées sur les besoins et des systèmes électroniques de détection d’intrusion. Une vidéosurveillance appropriée est en place et tous les points d’accès pertinents sont maintenus dans un état sécurisé (verrouillé). Tout accès physique aux centres de données est journalisé.
Contrôle d’accès électronique
-
Les centres de données que nous utilisons sont protégés par des contrôles d’accès et des politiques applicables au réseau, y compris des pare-feu (ou équivalents) et des contrôles d’authentification. Les accès des utilisateurs aux centres de données sont journalisés.
-
Pour l’accès à nos systèmes informatiques, des comptes utilisateurs personnels avec noms d’utilisateur et mots de passe (chiffrés) sont créés pour le personnel autorisé. Nous disposons d’une politique de mots de passe fixant des exigences minimales standard quant à la longueur et à la composition des mots de passe.
-
Nous disposons d’une politique d’authentification à deux facteurs pour les services critiques et les utilisateurs clés.
-
L’accès à nos systèmes informatiques est accordé selon une approche fondée sur le besoin d’en connaître et le moindre privilège.
-
Nous avons une politique d’entreprise qui n’autorise que l’utilisation d’ordinateurs portables dotés d’un stockage disque chiffré.
-
L’accès externe non autorisé à nos systèmes critiques est empêché par une connexion chiffrée et une authentification à deux facteurs.
-
Les accès à nos systèmes critiques sont journalisés.
-
Nous utilisons des environnements distincts pour la préproduction et la production.
Intégrité
-
L’accès à nos centres de données est journalisé, géré et protégé entièrement par notre ou nos sous-traitants ultérieurs (voir l’Annexe 2).
-
Notre environnement de préproduction n’est accessible qu’au moyen d’une connexion chiffrée.
-
Chaque collaborateur qui doit se connecter via une connexion chiffrée dispose de ses propres identifiants pour utiliser cette connexion chiffrée.
-
Tous nos environnements (aussi bien de préproduction que de production) utilisent HTTPS pour sécuriser les données en transport.
-
En interne, nous documentons au moyen de fichiers journaux qui reçoit ou modifie des données critiques.
-
Nous chiffrons les données en transit.
-
Nous réalisons des tests de pénétration annuels (pen tests), effectués par un tiers indépendant. Les résultats des tests (résumé de gestion) sont disponibles sur demande uniquement.
Disponibilité et résilience, y compris la capacité à rétablir la disponibilité
-
Nous utilisons la ou les infrastructures de centres de données entièrement gérées par notre ou nos sous-traitants ultérieurs (voir l’Annexe 2). Pour les données, nous créons des sauvegardes régulières afin de les restaurer en cas d’urgence.
-
Nous utilisons des pare-feu (ou technologies similaires) et une protection antivirus (cette dernière étant destinée aux ordinateurs de bureau des collaborateurs du Sous-traitant, et uniquement pour les systèmes d’exploitation considérés comme non sûrs sans antivirus, p. ex. Microsoft Windows, toutes versions).
-
Nous dispensons à nos collaborateurs des formations à la sécurité et à la protection des données.
-
Nous disposons d’un plan de reprise d’urgence.
Procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles
Gestion de la protection des données
- Nous disposons d’un Accord de traitement des données standard.
- Nous disposons de politiques de confidentialité destinées aux personnes concernées.
- Nous disposons d’un processus permettant de satisfaire aux demandes d’exercice des droits des personnes concernées.
- Nous réalisons des analyses d’impact relatives à la protection des données, dans la mesure nécessaire.
- Nous disposons d’un concept de formation LPD / RGPD / RGPD britannique.
- Nous disposons d’un délégué à la protection des données (contact : privacy@peerdom.org).
- Nous disposons d’un représentant RGPD au Royaume-Uni (Swiss GRC UK Limited, The Nova Centre, 1 Purser Road, Northampton, NN1 4PG England, peerdom.dataprivacy@swissinfosec.de) et dans l’UE (VGS Datenschutzpartner GmbH, Am Kaiserkai 69, 20457 Hamburg, Germany, info@datenschutzpartner.eu).
Gestion de la réponse aux incidents
- Nous disposons d’un processus interne bien défini pour traiter les incidents de sécurité.
- Protection des données dès la conception et par défaut :
- Nous supprimons les fichiers des utilisateurs conformément aux choix des utilisateurs et à notre schéma de conservation des données (voir ci-dessus, sous Intégrité).
- Nous disposons d’un processus permettant de satisfaire aux demandes d’exercice des droits des personnes concernées.
- Nous limitons l’accès aux données pour notre personnel selon une approche fondée sur le besoin d’en connaître et le moindre privilège.
- Nous communiquons les incidents significatifs via https://x.com/peerdomorg.
Contrôle des mandats : pas de sous-traitance ultérieure sans information préalable du Responsable du traitement (évaluation préalable et sélection des prestataires, gestion des mandats)
- Nous signons des Accords de traitement des données avec chaque sous-traitant ultérieur ayant accès aux données à caractère personnel.
- Nous disposons d’un processus permettant de choisir des sous-traitants ultérieurs appropriés, conforme aux exigences en matière de protection des données.
- Nous documentons la conclusion des contrats.
- Nous auditons régulièrement la conformité de nos sous-traitants ultérieurs ayant accès aux données à caractère personnel.
Annexe 2 : Liste des sous-traitants ultérieurs actuels
| Nom, siège du Sous-traitant ultérieur | Description des parties de la prestation concernées |
|---|---|
| Google GmbH Zürich, Suisse | Activité de traitement des données : hébergeur (application backend, base de données et stockage des fichiers téléversés à Zürich, Suisse, SSO tant pour le Responsable du traitement que pour le Sous-traitant) Niveau de protection des données : https://cloud.google.com/security/infrastructure Conformité au RGPD : https://cloud.google.com/privacy/gdpr |
| Exoscale AG Lausanne, Suisse | Activité de traitement des données : hébergeur (DNS, code source (Gitlab auto-hébergé), tickets d’assistance (Gitlab auto-hébergé), système de chat interne (Mattermost auto-hébergé), métriques (Matomo auto-hébergé), sauvegardes de la base de données de production) Niveau de protection des données : https://www.exoscale.com/security/ Conformité au RGPD : https://www.exoscale.com/compliance/gdpr/ |
| Infomaniak Network SA Genève, Suisse | Activité de traitement des données : hébergeur (application frontend) Niveau de protection des données : https://www.infomaniak.com/en/legal/general-data-protection-regulation Conformité au RGPD : https://www.infomaniak.com/en/legal/general-data-protection-regulation |
| Libracore AG Saland, Suisse | Activité de traitement des données : hébergeur d’ERPNext (ERP open source) (stockage des données de facturation) Niveau de protection des données : https://libracore.com/impressum Conformité au RGPD : https://libracore.com/impressum |
| Stripe, Inc. San Francisco, USA | Activité de traitement des données : facturation des abonnements par carte de crédit Niveau de protection des données : https://stripe.com/docs/security/stripe Conformité au RGPD : https://stripe.com/dpa/legal |
| Mailgun, Inc. USA | Activité de traitement des données : envoi d’e-mails transactionnels obligatoires (p. ex. rappels, intégration, invitations à se connecter, etc.) Niveau de protection des données : https://www.mailgun.com/enterprise/security/ Conformité au RGPD : https://www.mailgun.com/gdpr/ |
| The Rocket Science Group, LLC Atlanta, USA | Activité de traitement des données : envoi d’e-mails marketing facultatifs, sous la forme d’une newsletter consacrée aux actualités du produit, au moyen de Mailchimp Niveau de protection des données : https://mailchimp.com/about/security/ Conformité au RGPD : https://mailchimp.com/gdpr/ |
| Microsoft Corporation Seattle, USA | Activité de traitement des données : réception, stockage et envoi d’e-mails internes et de documents internes (contrats, informations d’assistance) au moyen de Microsoft 365, SSO pour le Responsable du traitement (facultatif, fourni dans le cadre de l’abonnement) ou pour le Sous-traitant (généralement dans le cadre de l’utilisation d’Azure Active Directory) Niveau de protection des données : https://learn.microsoft.com/en-us/microsoft-365/security/?view=o365-worldwide Conformité au RGPD : https://learn.microsoft.com/en-us/compliance/regulatory/gdpr |