Informations légales
Sous-traitants et accord de traitement
La liste des prestataires techniques qui accèdent à des données personnelles pour notre compte, ce qu’ils traitent et où.
Dernière mise à jour : 15 septembre 2026
Document de travail. Ce texte est un modèle destiné à être complété et relu par un juriste avant toute mise en ligne. Il ne constitue pas un avis juridique.
1. Ce que cette page couvre
Un accord de traitement des données (DPA, pour Data Processing Agreement) est le contrat qui encadre la relation entre un responsable de traitement et un sous-traitant. Il est exigé par l’article 28 du RGPD.
Fourou est responsable de traitement pour les données de ses membres : ce sont donc nous qui signons un DPA avec chacun des prestataires ci-dessous, et non l’inverse. Cette page en publie la liste, afin que vous sachiez qui accède à vos données et depuis quel pays.
Si Fourou vend un jour un service à des entreprises clientes, un DPA à leur proposer devra être rédigé séparément — ce document ne joue pas ce rôle.
2. Prestataires
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Neon | Base de données PostgreSQL | Comptes, profils, messages, commandes, journaux d’administration | Union européenne — Francfort (eu-central-1) |
| Vercel | Hébergement de l’application et du site | Journaux de requêtes, adresses IP | États-Unis / réseau mondial |
| Upstash | Cache, limitation de débit, file d’attente | Adresses IP, adresses email (compteurs temporaires) | Selon la région configurée |
| Cloudinary | Stockage et diffusion des médias | Photos de profil et pièces envoyées | États-Unis / Union européenne |
| Resend | Envoi des emails transactionnels | Adresse email, contenu des messages envoyés | États-Unis |
| Bictorys | Traitement des paiements mobile money et carte | Identifiant de transaction, montant, numéro de téléphone | Sénégal |
| Sentry | Détection des erreurs techniques | Traces d’erreur, identifiant de compte, adresse IP | États-Unis |
| Connexion via un compte Google (optionnelle) | Adresse email, nom, photo de profil Google | États-Unis / réseau mondial |
Cette liste est dérivée des intégrations réellement actives dans le service. Tout nouveau prestataire amené à traiter des données personnelles y est ajouté avant sa mise en production.
3. Garanties exigées
Chaque prestataire est tenu, par contrat, de :
- N’agir que sur instruction documentée de notre part.
- Garantir la confidentialité des personnes autorisées à traiter les données.
- Mettre en œuvre des mesures de sécurité appropriées.
- Ne pas recruter de sous-traitant ultérieur sans autorisation.
- Nous assister en cas de demande d’exercice de droits ou de violation de données.
- Supprimer ou restituer les données au terme de la prestation.
4. Transferts internationaux
La base de données, qui contient les comptes et les échanges, est hébergée dans l’Union européenne (eu-central-1, Francfort). Elle ne fait l’objet d’aucun transfert hors du territoire européen.
Les prestataires accessoires établis aux États-Unis — hébergement du site, envoi des emails, détection des erreurs techniques — n’accèdent qu’aux données indiquées dans le tableau ci-dessus. Ces transferts s’appuient sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le cadre de protection des données UE–États-Unis.
5. Changements
Toute modification de cette liste est publiée sur cette page. Les changements susceptibles d’affecter significativement le traitement de vos données vous sont notifiés par email.
Questions : Fourou26@gmail.com.