Registre des sous-traitants

Conformément à l'article 28 du RGPD, Optibilan tient à jour la liste de ses sous-traitants ultérieurs. Tous ont signé un DPA (Data Processing Agreement) et offrent des garanties suffisantes.

Aucune carte bancaire requise · Annulation en 1 clic · Conforme RGPD

Dernière mise à jour : 12 septembre 2026

Sous-traitants actuels

1 Supabase

Base de données PostgreSQL managée, Auth, Storage, Realtime, Edge Functions

Site web

Localisation

EU West (Irlande) — Données stockées exclusivement en UE

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • Chiffrement au repos (AES-256) et en transit (TLS 1.3)
  • • Isolation réseau (VPC dédié)
  • • PITR 7 jours + snapshots quotidiens
  • • Certifications : SOC 2 Type II, ISO 27001, HIPAA, RGPD

Finalités

  • • Hébergement base de données (toutes données Abonnés + Coachés)
  • • Authentification (email/password, providers)
  • • Stockage fichiers (photos, PDF, dreamboard) — bucket privé
  • • Fonctions edge (webhooks, cron, sync santé)
SCC : Non requis (UE)

2 Stripe

Paiements, facturation, abonnements, portail client

Site web

Localisation

UE (Irlande) pour le traitement — Entité contractuelle : Stripe Technology Europe Ltd

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • PCI DSS Level 1
  • • Chiffrement bout en bout
  • • Certifications : SOC 1/2, ISO 27001, PCI DSS

Finalités

  • • Encaissement cartes, virements SEPA, prélèvements
  • • Gestion abonnements (création, modification, annulation)
  • • Portail client autogéré (moyens de paiement, factures)
  • • Webhooks événements (payment_failed, invoice.paid, subscription.updated)
SCC : Non requis (UE)

3 Resend

Envoi emails transactionnels (activation, reset MDP, rappels bilans, notifications équipe)

Site web

Localisation

UE (Allemagne) — Serveurs en UE

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • TLS 1.3
  • • DKIM, SPF, DMARC sur domaine optibilan.com
  • • Rétention logs 30 jours max

Finalités

  • • Emails transactionnels uniquement (pas de marketing)
  • • Templates HTML/texte avec variables
  • • Tracking ouverture/clic (anonymisé, opt-out possible)
SCC : Non requis (UE)

4 Cloudflare

CDN, DNS, WAF, DDoS Protection, Cloudflare Tunnel, Analytics

Site web

Localisation

Réseau mondial (300+ PoP) — Trafic routé via PoP EU pour utilisateurs EU

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • Chiffrement TLS 1.3
  • • Certifications : SOC 2 Type II, ISO 27001, FedRAMP

Finalités

  • • Terminaison TLS, cache statique, compression Brotli
  • • WAF (règles OWASP Top 10, rate-limit, bot fight)
  • • DDoS mitigation L3/L4/L7
  • • Tunnel zero-trust (pas de port ouvert sur VPS)
  • • Analytics agrégés (pas d'IP complète)
SCC : Oui (SCC 2021 + mesures supplémentaires Art. 28)

5 Anthropic

Modèle de langage (Claude) pour l'assistant IA intégrée

Site web

Localisation

USA — Traitement via API (pas de stockage de données)

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • API zero-retention (pas d'entraînement, pas de log complet)
  • • Prompts anonymisés (pas de données identifiantes envoyées)
  • • Contrat Enterprise avec DPA, zero-retention garanti

Finalités

  • • Génération réponses assistant IA (lecture bilans, prises de sang, biomarqueurs)
  • • Analyse transcriptions appels (n8n)
  • • Extraction pré-remplissage questionnaire lancement
SCC : Oui (SCC 2021 + Addendum UK + mesures techniques : pseudonymisation prompts, zero-retention)

6 Plausible Analytics

Analytique web respectueuse de la vie privée (alternative GA4)

Site web

Localisation

UE (Allemagne) — Données stockées en UE

DPA signé

Oui (Art. 28 RGPD)

Mesures de sécurité

  • • Open source, auto-hébergé possible
  • • RGPD by design, ePrivacy compliant

Finalités

  • • Métriques site public (pages vues, événements, référents, pays)
  • • Pas de cookies, pas de données personnelles, anonymisation IP
SCC : Non requis (UE)

Engagements d'Optibilan

  • • Sélection rigoureuse : seuls des sous-traitants offrant « garanties suffisantes » (Art. 28.1 RGPD) sont retenus.
  • • DPA systématique : contrat écrit incluant les clauses types (Art. 28.3) avant toute mise en production.
  • • Localisation UE privilégiée : 5/6 sous-traitants hébergent en UE. Pour Anthropic (US) : zero-retention, pseudonymisation, SCC + mesures techniques.
  • • Audit annuel : revue des certifications (SOC 2, ISO 27001), tests de pénétration, conformité DPA.
  • • Notification sous-traitance ultérieure : tout nouveau sous-traitant ou changement de localisation notifié 30 jours avant (Art. 28.2).
  • • Droit d'instruction : l'Abonné peut demander l'audit d'un sous-traitant (coût partagé).

Sous-traitants ultérieurs (chaîne)

Les sous-traitants ci-dessus peuvent faire appel à leurs propres sous-traitants (ex: AWS/GCP pour l'infrastructure, sous-traitants support). Optibilan s'assure contractuellement que la chaîne complète respecte l'Art. 28.4 RGPD (mêmes obligations, même niveau de protection).

Sous-traitantSous-traitants ultérieurs connusLocalisation
SupabaseAWS (EU West), Sentry (EU/US), Vercel (EU/US)UE (principal)
StripeAWS (EU), Google Cloud (EU), Twilio (US/EU pour SMS)UE (principal)
ResendAWS (EU), SendGrid (US) pour relaisUE (principal)
CloudflareRéseau propre (300+ PoP mondiaux)Mondial (routing EU)
AnthropicAWS (US), Google Cloud (US) — zero-retentionUS (zero-retention)
PlausibleHetzner (DE) — auto-hébergéUE

Contact

Pour toute question sur la sous-traitance : privacy@optibilan.com

Ce registre est mis à jour à chaque changement de sous-traitant. Version du 12 septembre 2026.