En bref. Quelques prestataires traitent des données personnelles pour notre compte. Chacun travaille dans le cadre d’un accord écrit de traitement des données. Nous prévenons nos clients 30 jours avant d’ajouter ou de remplacer un prestataire qui traite les données de leurs propres clients. Tout le monde peut demander à être informé par e-mail.
Ces prestataires traitent des données personnelles pour notre compte dans deux situations :
- Pour notre propre activité, par exemple pour répondre aux demandes et facturer nos clients. Notre politique de confidentialité l’explique.
- Pour nos clients, lorsque nous hébergeons le site d’un client et traitons les données de ses visiteurs. Pour ces données, nous sommes le sous-traitant du client, et ces prestataires sont nos « sous-traitants ultérieurs » au sens de notre Accord de traitement des données.
Chaque entrée ci-dessous précise laquelle de ces deux situations s’applique.
La liste
Cloudflare, Inc.
- Rôle : héberger notre site et ceux de nos clients (Cloudflare Pages), afficher les pages rapidement, gérer le DNS, protéger les sites contre les attaques et les robots, compter les visites sans cookies (Web Analytics), transmettre les messages des formulaires (Pages Functions) et rediriger les e-mails envoyés à nos adresses et aux noms de domaine de nos clients (Email Routing).
- Utilisé pour les sites clients : oui.
- Localisation : le réseau mondial de Cloudflare, généralement dans le centre de données le plus proche de chaque visiteur. Cloudflare est basé aux États-Unis.
- Garantie de transfert : l’accord de traitement des données de Cloudflare intègre les clauses contractuelles types de l’UE et l’UK Addendum (l’avenant britannique à ces clauses). Cloudflare adhère également au Data Privacy Framework.
- Accord de traitement : DPA client de Cloudflare
Stripe
- Rôle : encaisser les paiements par carte et par prélèvement (Direct Debit), et envoyer les factures et les reçus.
- Utilisé pour les sites clients : non. Stripe traite les informations de facturation de nos clients, pas les données de leurs propres clients.
- Localisation : le Royaume-Uni, l’UE et les États-Unis.
- Garantie de transfert : l’accord de traitement des données de Stripe intègre les clauses contractuelles types de l’UE et l’UK Addendum. Stripe adhère également au Data Privacy Framework.
- Accord de traitement : DPA de Stripe
- Bon à savoir : Stripe utilise aussi certaines données de paiement pour ses propres contrôles antifraude et obligations légales. Pour cet usage, c’est Stripe qui décide de l’utilisation des données, conformément à la Politique de confidentialité de Stripe.
Fournisseur de messagerie : Proton AG (Proton Mail)
- Rôle : gérer nos boîtes e-mail, dont [email protected] et [email protected].
- Utilisé pour les sites clients : uniquement lorsqu’un e-mail d’assistance contient des données concernant les clients d’un de nos clients.
- Localisation : Switzerland
- Garantie de transfert : Switzerland is covered by UK adequacy regulations, so no extra safeguard is needed
- Accord de traitement : Proton AG (Proton Mail) data processing agreement
Prestataires indépendants sur un projet
Si un prestataire indépendant (freelance) participe au projet d’un client, par exemple un traducteur, il travaille dans le cadre d’un contrat écrit comprenant des clauses de confidentialité et de protection des données. Il ne traite les données du site d’un client que si ce client l’a approuvé nommément dans le bon de commande ou, plus tard, par écrit.
Non utilisés
- Web3Forms et Formspree sont des services de formulaires que nous pourrions adopter. Nous ne les utilisons pas actuellement. Si nous le faisons un jour, nous vérifierons leur accord de traitement des données et les ajouterons ici avant que la moindre donnée de formulaire ne leur soit transmise.
- Outils d’IA. Nous utilisons des outils d’IA pour nous aider à rédiger des textes, des traductions et du code, mais nous n’y saisissons aucune donnée personnelle : aucun n’apparaît donc dans cette liste. Si cela change un jour, nous ajouterons d’abord l’outil ici et préviendrons nos clients 30 jours à l’avance.
- Outils pas encore choisis. Tout autre prestataire auquel nous commençons à faire appel, par exemple pour la signature électronique, la comptabilité, les boîtes e-mail ou un gestionnaire de mots de passe, est ajouté à cette liste avant de traiter la moindre donnée client, avec un préavis d’au moins 30 jours pour les clients ayant un forfait d’entretien.
Autres organismes qui reçoivent des données
Certains organismes reçoivent des données personnelles mais décident eux-mêmes de leur utilisation. Ce ne sont pas nos sous-traitants, car ils n’agissent pas sur nos instructions :
- Google, lorsque vous utilisez notre diagnostic de site. Votre navigateur envoie l’adresse que vous saisissez directement au service PageSpeed Insights de Google.
- WhatsApp et Telegram, si vous choisissez d’échanger avec nous par ce biais.
- Notre bureau d’enregistrement de noms de domaine et les registres de noms de domaine, lorsque nous enregistrons ou renouvelons un nom de domaine au nom d’un client. Ils utilisent les coordonnées du titulaire du nom de domaine selon leurs propres règles.
- Notre banque, notre expert-comptable, notre avocat et notre assureur, lorsque nous faisons appel à eux.
- Les autorités publiques, comme le HMRC (l’administration fiscale britannique), lorsque la loi l’exige.
Modifications et mises à jour
Avant qu’un nouveau sous-traitant ultérieur ne commence à traiter les données des clients de nos clients, nous mettons à jour cette page et envoyons un e-mail, au moins 30 jours à l’avance, à chaque client lié par un accord de traitement des données. Les clients peuvent s’y opposer pendant ce délai. Notre Accord de traitement des données explique comment.
Recevez les mises à jour par e-mail. Tout le monde peut demander à être informé des modifications de cette liste. Écrivez à [email protected] en indiquant « Sub-processor updates » dans l’objet. Nous utiliserons votre adresse e-mail uniquement pour vous envoyer ces mises à jour, et vous pourrez les arrêter à tout moment.