RGPD · Art. 28

Sous-traitants

Dernière mise à jour : 2026-06-04. AuditRail s'engage à notifier ses tenants 30 jours à l'avance avant tout ajout de sous-traitant.

FournisseurServiceRégionTransfertDPA
VercelHébergement (Fluid Compute, Vercel Functions)cdg1 (Paris, UE)Région UEDPA signé via vercel.com/legal/dpa
NeonPostgres managéUERégion UEDPA signé via neon.tech/dpa
CloudflareR2 stockage objet (photos)UE (jurisdiction set)Région UEDPA signé via cloudflare.com/dpa
UpstashRedis (rate limiting)UERégion UEDPA signé via upstash.com/dpa
ResendEnvoi d'emails transactionnelsÉtats-UnisEU-US Data Privacy FrameworkDPA signé via resend.com/legal
StripeFacturation / paiementÉtats-Unis (avec hub UE)EU-US DPF / SCCDPA inclus dans Stripe Services Agreement
AnthropicRésumés Claude Haiku (opt-in tenant)États-UnisEU-US DPF / SCCDPA inclus dans Anthropic Commercial Terms
MapboxFond de carte (Mapbox Standard) + géocodage primaireÉtats-UnisEU-US DPF / SCCDPA via mapbox.com/legal
MapTilerGéocodage d'adresses (repli)UE / global CDNDonnées publiques uniquementPas requis — pas de PII transmise

Hébergement primaire

Toutes les données opérationnelles (Postgres + photos R2) sont hébergées en région UE. Aucune donnée de production n'est répliquée vers une région non-UE.

Anthropic (optionnel)

L'envoi de résumés de questionnaire à Anthropic est opt-in : organization.ai_summary_enabledest désactivé par défaut. Lorsqu'il est activé, le prompt n'inclut ni le code ni le nom du site audité — seules les questions/réponses du questionnaire sont transmises.

Fond de carte (Mapbox)

Les cartes (tableau de bord, page Carte & tournée, planification) sont rendues via Mapbox GL JS et le style Mapbox Standard. Chaque requête de tuiles transmet l'adresse IP de l'auditeur et la zone affichée à Mapbox (États-Unis) ; le géocodage d'adresses utilise Mapbox en primaire, avec MapTiler puis OpenStreetMap Nominatim en repli. Aucune donnée d'audit (code site, réponses, photos) n'est transmise à ces fournisseurs.

Notification de changement

Tout ajout, retrait ou modification d'un sous-traitant est notifié 30 jours à l'avance à l'adresse de contact de chaque tenant. Le tenant peut s'y opposer ; en cas d'objection légitime, AuditRail proposera une alternative ou autorisera une résiliation.