Informations légales

Sous-traitants et accord de traitement

La liste des prestataires techniques qui accèdent à des données personnelles pour notre compte, ce qu’ils traitent et où.

Dernière mise à jour : 15 septembre 2026

Document de travail. Ce texte est un modèle destiné à être complété et relu par un juriste avant toute mise en ligne. Il ne constitue pas un avis juridique.

1. Ce que cette page couvre

Un accord de traitement des données (DPA, pour Data Processing Agreement) est le contrat qui encadre la relation entre un responsable de traitement et un sous-traitant. Il est exigé par l’article 28 du RGPD.

Fourou est responsable de traitement pour les données de ses membres : ce sont donc nous qui signons un DPA avec chacun des prestataires ci-dessous, et non l’inverse. Cette page en publie la liste, afin que vous sachiez qui accède à vos données et depuis quel pays.

Si Fourou vend un jour un service à des entreprises clientes, un DPA à leur proposer devra être rédigé séparément — ce document ne joue pas ce rôle.

2. Prestataires

PrestataireRôleDonnées concernéesLocalisation
NeonBase de données PostgreSQLComptes, profils, messages, commandes, journaux d’administrationUnion européenne — Francfort (eu-central-1)
VercelHébergement de l’application et du siteJournaux de requêtes, adresses IPÉtats-Unis / réseau mondial
UpstashCache, limitation de débit, file d’attenteAdresses IP, adresses email (compteurs temporaires)Selon la région configurée
CloudinaryStockage et diffusion des médiasPhotos de profil et pièces envoyéesÉtats-Unis / Union européenne
ResendEnvoi des emails transactionnelsAdresse email, contenu des messages envoyésÉtats-Unis
BictorysTraitement des paiements mobile money et carteIdentifiant de transaction, montant, numéro de téléphoneSénégal
SentryDétection des erreurs techniquesTraces d’erreur, identifiant de compte, adresse IPÉtats-Unis
GoogleConnexion via un compte Google (optionnelle)Adresse email, nom, photo de profil GoogleÉtats-Unis / réseau mondial

Cette liste est dérivée des intégrations réellement actives dans le service. Tout nouveau prestataire amené à traiter des données personnelles y est ajouté avant sa mise en production.

3. Garanties exigées

Chaque prestataire est tenu, par contrat, de :

  • N’agir que sur instruction documentée de notre part.
  • Garantir la confidentialité des personnes autorisées à traiter les données.
  • Mettre en œuvre des mesures de sécurité appropriées.
  • Ne pas recruter de sous-traitant ultérieur sans autorisation.
  • Nous assister en cas de demande d’exercice de droits ou de violation de données.
  • Supprimer ou restituer les données au terme de la prestation.

4. Transferts internationaux

La base de données, qui contient les comptes et les échanges, est hébergée dans l’Union européenne (eu-central-1, Francfort). Elle ne fait l’objet d’aucun transfert hors du territoire européen.

Les prestataires accessoires établis aux États-Unis — hébergement du site, envoi des emails, détection des erreurs techniques — n’accèdent qu’aux données indiquées dans le tableau ci-dessus. Ces transferts s’appuient sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le cadre de protection des données UE–États-Unis.

5. Changements

Toute modification de cette liste est publiée sur cette page. Les changements susceptibles d’affecter significativement le traitement de vos données vous sont notifiés par email.

Questions : Fourou26@gmail.com.