Dernière mise à jour : 12 septembre 2026
Sous-traitants actuels
1 Supabase
Base de données PostgreSQL managée, Auth, Storage, Realtime, Edge Functions
Localisation
EU West (Irlande) — Données stockées exclusivement en UE
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • Chiffrement au repos (AES-256) et en transit (TLS 1.3)
- • Isolation réseau (VPC dédié)
- • PITR 7 jours + snapshots quotidiens
- • Certifications : SOC 2 Type II, ISO 27001, HIPAA, RGPD
Finalités
- • Hébergement base de données (toutes données Abonnés + Coachés)
- • Authentification (email/password, providers)
- • Stockage fichiers (photos, PDF, dreamboard) — bucket privé
- • Fonctions edge (webhooks, cron, sync santé)
2 Stripe
Paiements, facturation, abonnements, portail client
Localisation
UE (Irlande) pour le traitement — Entité contractuelle : Stripe Technology Europe Ltd
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • PCI DSS Level 1
- • Chiffrement bout en bout
- • Certifications : SOC 1/2, ISO 27001, PCI DSS
Finalités
- • Encaissement cartes, virements SEPA, prélèvements
- • Gestion abonnements (création, modification, annulation)
- • Portail client autogéré (moyens de paiement, factures)
- • Webhooks événements (payment_failed, invoice.paid, subscription.updated)
3 Resend
Envoi emails transactionnels (activation, reset MDP, rappels bilans, notifications équipe)
Localisation
UE (Allemagne) — Serveurs en UE
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • TLS 1.3
- • DKIM, SPF, DMARC sur domaine optibilan.com
- • Rétention logs 30 jours max
Finalités
- • Emails transactionnels uniquement (pas de marketing)
- • Templates HTML/texte avec variables
- • Tracking ouverture/clic (anonymisé, opt-out possible)
4 Cloudflare
CDN, DNS, WAF, DDoS Protection, Cloudflare Tunnel, Analytics
Localisation
Réseau mondial (300+ PoP) — Trafic routé via PoP EU pour utilisateurs EU
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • Chiffrement TLS 1.3
- • Certifications : SOC 2 Type II, ISO 27001, FedRAMP
Finalités
- • Terminaison TLS, cache statique, compression Brotli
- • WAF (règles OWASP Top 10, rate-limit, bot fight)
- • DDoS mitigation L3/L4/L7
- • Tunnel zero-trust (pas de port ouvert sur VPS)
- • Analytics agrégés (pas d'IP complète)
5 Anthropic
Modèle de langage (Claude) pour l'assistant IA intégrée
Localisation
USA — Traitement via API (pas de stockage de données)
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • API zero-retention (pas d'entraînement, pas de log complet)
- • Prompts anonymisés (pas de données identifiantes envoyées)
- • Contrat Enterprise avec DPA, zero-retention garanti
Finalités
- • Génération réponses assistant IA (lecture bilans, prises de sang, biomarqueurs)
- • Analyse transcriptions appels (n8n)
- • Extraction pré-remplissage questionnaire lancement
6 Plausible Analytics
Analytique web respectueuse de la vie privée (alternative GA4)
Localisation
UE (Allemagne) — Données stockées en UE
DPA signé
Oui (Art. 28 RGPD)
Mesures de sécurité
- • Open source, auto-hébergé possible
- • RGPD by design, ePrivacy compliant
Finalités
- • Métriques site public (pages vues, événements, référents, pays)
- • Pas de cookies, pas de données personnelles, anonymisation IP
Engagements d'Optibilan
- • Sélection rigoureuse : seuls des sous-traitants offrant « garanties suffisantes » (Art. 28.1 RGPD) sont retenus.
- • DPA systématique : contrat écrit incluant les clauses types (Art. 28.3) avant toute mise en production.
- • Localisation UE privilégiée : 5/6 sous-traitants hébergent en UE. Pour Anthropic (US) : zero-retention, pseudonymisation, SCC + mesures techniques.
- • Audit annuel : revue des certifications (SOC 2, ISO 27001), tests de pénétration, conformité DPA.
- • Notification sous-traitance ultérieure : tout nouveau sous-traitant ou changement de localisation notifié 30 jours avant (Art. 28.2).
- • Droit d'instruction : l'Abonné peut demander l'audit d'un sous-traitant (coût partagé).
Sous-traitants ultérieurs (chaîne)
Les sous-traitants ci-dessus peuvent faire appel à leurs propres sous-traitants (ex: AWS/GCP pour l'infrastructure, sous-traitants support). Optibilan s'assure contractuellement que la chaîne complète respecte l'Art. 28.4 RGPD (mêmes obligations, même niveau de protection).
| Sous-traitant | Sous-traitants ultérieurs connus | Localisation |
|---|---|---|
| Supabase | AWS (EU West), Sentry (EU/US), Vercel (EU/US) | UE (principal) |
| Stripe | AWS (EU), Google Cloud (EU), Twilio (US/EU pour SMS) | UE (principal) |
| Resend | AWS (EU), SendGrid (US) pour relais | UE (principal) |
| Cloudflare | Réseau propre (300+ PoP mondiaux) | Mondial (routing EU) |
| Anthropic | AWS (US), Google Cloud (US) — zero-retention | US (zero-retention) |
| Plausible | Hetzner (DE) — auto-hébergé | UE |
Contact
Pour toute question sur la sous-traitance : privacy@optibilan.com
Ce registre est mis à jour à chaque changement de sous-traitant. Version du 12 septembre 2026.