Le présent registre énumère les sous-traitants ultérieurs auxquels [COMPANY_NAME] (« Raysly ») a recours pour traiter les Données Client pour le compte des clients (les « partenaires »), au titre de l'Accord de traitement des données Raysly. Il est incorporé par référence à cet Accord.
Avis de modifications
Nous donnerons avis de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins [SUBPROCESSOR_NOTICE_DAYS] (actuellement 30) jours avant que la modification ne prenne effet, comme décrit dans l'Accord de traitement des données (§6), afin que vous ayez l'occasion de vous y opposer pour des motifs raisonnables liés à la protection des données. Nous vous en informerons par e-mail au propriétaire du compte et en publiant une version mise à jour de cette page avec une date de « dernière mise à jour » visible, conformément à dpa.md §6.
Sous-traitants ultérieurs utilisés pour les activités de sous-traitant (données des partenaires)
Le tableau ci-dessous énumère les fournisseurs que la base factuelle montre, dans le code, comme étant susceptibles de traiter des données de partenaires/clients dans le cadre de l'exploitation de fonctionnalités qu'un partenaire a activées. La présence dans ce tableau ne prouve pas en soi qu'un accord de traitement des données signé est en place avec ce fournisseur, ni que le fournisseur est actif dans votre déploiement spécifique — les fonctionnalités sont facultatives par partenaire, et certaines entrées dépendent d'une configuration d'environnement non visible dans le code source. Vérifiez chaque ligne par rapport au contrat réel du fournisseur avant de publier ce registre.
| Sous-traitant ultérieur | Finalité | Catégories de données | Localisation | Périmètre de la fonctionnalité |
|---|---|---|---|---|
| Vercel | Hébergement d'application, fonctions sans serveur, tâches planifiées | Toutes les données de requête traitées par la plateforme, y compris les données de partenaires et de clients en transit | Fonctions fixées sur Francfort (fra1, UE) ; autre région de l'infrastructure Vercel non confirmée indépendamment ; traitées au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Toutes |
| Turso (LibSQL) | Base de données opérationnelle principale (prospects, commandes, partenaires, sessions, métadonnées de documents) | Toutes les données que les partenaires et les clients soumettent via la plateforme | Toutes | |
| Cloudflare (stockage R2) | Stockage des fichiers pour les documents téléversés, les images et les sauvegardes de base de données, sauf si un partenaire connecte son propre stockage | Documents client téléversés (y compris les téléversements de pièce d'identité/titre de propriété), éléments graphiques de marque du partenaire | Buckets partitionnés par région (Chypre/Royaume-Uni/Suisse/global) ; l'engagement propre du fournisseur relatif à la juridiction de l'UE est indiqué dans la documentation interne mais n'est pas confirmé indépendamment ici | Téléversements de documents/images, sauvegardes |
| Cloudflare (Turnstile, DNS/SaaS) | Protection anti-robot sur les formulaires publics ; gestion DNS/domaine personnalisé pour les vitrines des partenaires | Adresse IP du visiteur et jeton anti-robot ; noms de domaine | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Formulaires, domaines personnalisés |
| Resend | E-mail transactionnel sortant | Adresse du destinataire, objet, corps des e-mails de la plateforme (une copie est également conservée dans le propre journal des e-mails de Raysly) | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Notifications par e-mail |
| Postmark | Traitement des e-mails entrants (p. ex. offres concurrentes transmises) | Contenu et pièces jointes des e-mails entrants | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Fonctionnalité de téléversement d'offre par e-mail. |
| Twilio | Vérification téléphonique/SMS et messagerie, y compris les numéros Twilio connectés par les partenaires | Numéros de téléphone, contenu SMS | Uniquement dans le périmètre européen si le déploiement du partenaire est explicitement configuré en ce sens ; sinon non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | SMS, vérification téléphonique |
| Bird (MessageBird) | Fournisseur alternatif de SMS/vérification | Numéros de téléphone | Le fournisseur indique l'UE par défaut ; non confirmée indépendamment | SMS, vérification téléphonique (lorsque configuré) |
| Sinch | Fournisseur alternatif de SMS/vérification | Numéros de téléphone, contenu SMS | Par défaut sur la région API de l'UE selon la configuration du fournisseur | SMS, vérification téléphonique (lorsque configuré) |
| Xero / QuickBooks / Zoho Books | Synchronisation comptable, au choix du partenaire | Contacts de facturation et données de facture du partenaire, transmis à la demande du partenaire | Intégrations comptables (facultatif) | |
| Google (Drive, Calendar, Maps/Geocoding/Solar API, Fonts) | Stockage et calendrier connectés par le partenaire ; autocomplétion d'adresse et calculs de toiture/solaires sur les vitrines ; polices web | Texte d'adresse, coordonnées, événements de calendrier, fichiers (lorsque connecté) ; IP du visiteur (polices, cartes) | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Intégrations, calculateur de vitrine, image de marque de vitrine |
| Microsoft (365/OneDrive, Graph) | Calendrier et stockage connectés par le partenaire | Événements de calendrier, fichiers (lorsque connecté) | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Intégrations (facultatif, bêta) |
| Dropbox | Stockage connecté par le partenaire | Fichiers (lorsque connecté) | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Intégrations (facultatif, bêta) |
| Amazon S3 (apport de votre propre stockage) | Propre stockage du partenaire, à son choix | Fichiers que le partenaire choisit d'y stocker | Contrôlée par le partenaire | Intégrations (facultatif) |
| Shopify | Synchronisation de produits/inventaire/commandes et liens de paiement, au choix du partenaire | Données de produit et de commande ; jeton d'accès Shopify du partenaire (stocké chiffré) | Propre région Shopify du partenaire | Intégrations (facultatif) |
| Meta, LinkedIn, X/TikTok (via OAuth) | Publication/statistiques Social Media Studio, au choix du partenaire | Données du compte social connecté du partenaire et contenu publié via l'outil | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Social Media Studio (facultatif, bêta) |
| OpenAI / Google Gemini (via Vercel AI Gateway) / Mistral / OpenRouter / Groq / Ollama auto-hébergé | Analyse configurable des documents d'offre concurrente téléversés ; segmentation de toiture assistée par IA à partir d'imagerie satellite | Documents d'offre client téléversés ; localisation/imagerie du bien | Désactivé par défaut ; le fournisseur actif (le cas échéant) est une configuration par région/partenaire | Analyse des offres téléversées (facultatif), segmentation de toiture |
| PostHog | Analyse produit (autocapture, analyse de session) ; soumise au propre état de consentement de la surface concernée avant son initialisation | Données d'interaction du visiteur. Les événements côté serveur utilisent un identifiant pseudonymisé dérivé de l'e-mail, et non l'adresse brute | Côté client : région UE (ingestion via proxy vers eu.i.posthog.com). Côté serveur : non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite |
Analytique d'engagement |
| Sentry | Surveillance des erreurs et diagnostics sur l'ensemble de la plateforme, y compris les vitrines | Données techniques d'erreur ; un faible échantillon de relectures de session avec tous les textes/saisies masqués | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Ensemble de la plateforme |
| GitLab (CI) | Exécute la tâche planifiée qui exporte l'intégralité de la base de données principale et la téléverse vers le stockage de sauvegarde | Exports complets de la base de données, c.-à-d. l'ensemble des Données Client de la base de données principale | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Toutes (sauvegardes) |
| Upstash (Redis) | Limitation de débit et caches de courte durée | Adresse IP et identifiants utilisés comme clés de limitation de débit ; résultats de recherche mis en cache | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Toutes |
| Chatwoot | Boîte d'assistance utilisée par le personnel | Messages d'assistance ; nom, e-mail et téléphone du contact | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Assistance. |
| Mapbox | Géocodage direct ; tuile d'image satellite pour la segmentation de toiture par IA | Requête d'adresse ; latitude et longitude du bien | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Recherche d'adresse dans le portail, segmentation de toiture |
| swisstopo / geo.admin.ch (service fédéral suisse de géodonnées) | Recherche d'adresse suisse depuis les écrans de prospects du portail | Chaîne de recherche d'adresse | Suisse | Prospects CH |
| Apple (APNs) / Google (Firebase Cloud Messaging) | Notifications push mobiles au personnel des partenaires | Jetons d'appareil ; contenu de notification, qui peut inclure le nom d'un prospect | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Notifications de l'application mobile |
| Service d'analyse antivirus à distance | Analyse les documents téléversés lorsque configuré | Documents téléversés | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Téléversements de documents |
| Vercel Web Analytics / Speed Insights | Analyse de page et échantillonnage de performance, également sur les pages de vitrine actuellement | URL de page, données d'appareil/navigateur | Non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite | Toutes, y compris les vitrines |
Décidé (Accord de traitement des données §1) : pour l'analytique d'engagement de vitrine que Raysly exploite pour le compte et selon la configuration d'un partenaire, le partenaire est responsable du traitement et Raysly est sous-traitant, de sorte que PostHog figure dans ce tableau pour cette activité. La propre analytique et télémétrie de Raysly au niveau de la plateforme (PostHog, Sentry, Vercel) fonctionnent aux propres fins de Raysly et constituent sa propre activité en tant que responsable du traitement, divulguée dans la Politique de confidentialité, et non dans ce tableau. Lorsqu'un partenaire connecte son propre compte Mollie (Mollie Connect), Mollie agit au titre de son propre contrat avec le partenaire et n'est pas un sous-traitant ultérieur de Raysly ; elle n'est donc pas répertoriée ici.
Les paiements des clients finaux via la vitrine/place de marché relèvent de la propre responsabilité du partenaire, via son propre prestataire connecté (par exemple Mollie Connect ou un équivalent Stripe Connect) ou son propre IBAN bancaire. [COMPANY_NAME] n'est pas partie à ce paiement, de sorte que Mollie et Stripe ne figurent pas dans le tableau des sous-traitants ci-dessus pour le traitement des paiements de vitrine/place de marché. Vérifié le 2026-09-28 : le mécanisme de repli sur le compte de la plateforme (getPlatformPaymentProvider()) a été supprimé de src/lib/marketplace/payments/index.ts, de sorte que ceci reflète le code en production.
La mention « non confirmée indépendamment ; traitée au sein de l'UE/EEE ou, le cas échéant, en dehors, au titre des clauses contractuelles types ou d'un autre mécanisme de transfert licite » apparaissant ci-dessus signifie que la base factuelle n'a pas permis de confirmer la région de traitement dans le code ; chaque ligne de ce type doit être confirmée par rapport au contrat réel signé avec le fournisseur avant que ce registre ne soit publié ou invoqué contractuellement.
Fournisseurs traitant des données pour les propres activités de responsable du traitement de Raysly (données hors partenaires)
Ces fournisseurs traitent des données personnelles dont Raysly est elle-même le responsable du traitement (voir la Politique de confidentialité) — par exemple, les propres données de titulaire de compte, de contact de facturation et de marketing de Raysly. Ils sont répertoriés séparément car ils ne sont pas des sous-traitants ultérieurs au titre de l'Accord de traitement des données ci-dessus ; ce sont les propres fournisseurs de Raysly.
| Fournisseur | Finalité |
|---|---|
| Vercel | Hébergement de raysly.com, de l'inscription et du portail partenaires |
| Turso (LibSQL) | Base de données contenant les comptes partenaires, les membres d'équipe, les sessions (adresse IP, agent utilisateur, ville/pays) et le journal des e-mails |
| Cloudflare (R2, Turnstile) | Stockage de fichiers et sauvegardes ; vérification anti-robot à l'inscription |
| GitLab (CI) | Sauvegardes complètes planifiées de la base de données |
| Upstash (Redis) | Limitation de débit à l'inscription et à la connexion (adresse IP) |
| Twilio / Bird / Sinch | Codes à usage unique par SMS pour la connexion des partenaires |
| Google / Apple (et autres fournisseurs de connexion sociale activés) | Connexion sociale pour les comptes partenaires |
| Google Maps | Autocomplétion d'adresse pendant l'intégration |
| EU VIES | Validation des numéros de TVA des partenaires |
| Chatwoot | Conversations d'assistance avec les partenaires |
| Resend | Propres e-mails transactionnels de compte/facturation de Raysly |
| Google Analytics 4 / PostHog | Analytique sur raysly.com et le portail partenaires (voir la Politique en matière de cookies) |
| Sentry | Surveillance des erreurs sur raysly.com et le portail partenaires |
| Vercel Web Analytics / Speed Insights | Analytique de performance sur raysly.com et le portail partenaires |
| Mollie / Stripe / Revolut | Traitement des propres paiements d'abonnement des partenaires à Raysly |
| Revolut Business | Flux bancaire en lecture seule pour la réconciliation du propre compte de Raysly (peut afficher les noms des payeurs) |
| Slack | Outil de notification interne au personnel (non destiné aux clients) |
Mollie / Stripe / Revolut, ci-dessus, constitue une relation différente de tout ce qui figure dans le tableau des sous-traitants. Ici, ces prestataires traitent des Données Client appartenant à [COMPANY_NAME] elle-même — Raysly facture son propre client partenaire pour ses frais d'abonnement Raysly, une activité relevant véritablement de son rôle de responsable du traitement. Cela ne doit pas être confondu avec les paiements des clients finaux via la vitrine/place de marché (voir la remarque dans le tableau des sous-traitants ci-dessus) : conformément à la décision du fondateur du 2026-09-24, ces paiements relèvent de la propre responsabilité du partenaire via son propre prestataire connecté ou son propre compte bancaire, [COMPANY_NAME] n'en est pas partie, et Mollie/Stripe ne sont donc pas répertoriés en tant que sous-traitants ultérieurs de Raysly pour cette finalité distincte.