1. Faits de base
Il s'agit de la liste canonique des sous-traitants ultérieurs pour Nose. La politique de confidentialité, le DPA et la page Sécurité et confiance renvoient ici plutôt que de dupliquer le tableau.
- Opérateur / responsable du traitement (données propres) : DF Daniel Fojcik, une entreprise individuelle polonaise (jednoosobowa działalność gospodarcza, JDG) enregistrée au CEIDG. NIP 6472592229 · TVA UE PL6472592229 · REGON 387798601. Siège social principal : ul. Goplany 36a, 44-321 Marklowice, Pologne. Commercialisé sous le nom de Nose for Horse (« Nose ») pour ce produit.
- Contact juridique/confidentialité : support@nose.horse. Aucun délégué formel à la protection des données n'est désigné ; le propriétaire est le contact en matière de confidentialité.
- Autorité de contrôle : Président de l'Office de protection des données personnelles (UODO), ul. Stawki 2, 00-193 Warszawa, Pologne — uodo.gov.pl.
- Deux rôles (voir la politique de confidentialité → « Qui est responsable » et le DPA) : responsable du traitement — pour les visiteurs du site marketing, les données de compte/facturation des administrateurs et moniteurs d'écurie, les analyses de produits et les données de sécurité/prévention des abus ; sous-traitant — pour les données opérationnelles qu'une écurie saisit sur ses cavaliers/clients (l'écurie est le responsable du traitement ; cette relation est régie par le DPA destiné aux clients).
- Position de résidence des données (honnête) : Nose fonctionne dans deux régions de données. Les données clients des écuries de la région États-Unis sont stockées aux États-Unis. Le Service est exploité, administré et pris en charge depuis l'Union européenne. Toute écurie située en dehors de la région États-Unis est desservie depuis la région UE, où le traitement principal s'effectue dans l'EEE ; un petit ensemble de services communs aux deux régions — l'e-mail transactionnel, la surveillance des erreurs, les analyses soumises au consentement — reste dans l'EEE, et quelques composants fonctionnent en dehors de l'EEE dans les deux régions. Le tableau ci-dessous est le registre canonique : la région de chaque fournisseur, pour chaque région de données, et le mécanisme de transfert qui la couvre. Ces informations peuvent changer à mesure que nous nous développons ou qu'un fournisseur modifie son empreinte ; chaque trajet inter-régions est couvert par un mécanisme de transfert approprié — une décision d'adéquation, le UE-États-Unis Data Privacy Framework (et son avenant britannique), les Clauses contractuelles types de l'UE, l'International Data Transfer Addendum britannique, ou l'équivalent exigé par une région ajoutée (voir la colonne « Mécanisme de transfert »).
- Position de conservation : les données sont conservées pendant la durée de vie du compte actif ; lors de l'effacement du cavalier (article 17), les identifiants directs sont supprimés après un délai de grâce de 30 jours (pseudonymisation en vertu de l'article 4, paragraphe 5 du RGPD — les lignes de séance/financières conservent un pointeur non résolu vers le profil supprimé, et non une anonymisation complète en vertu du considérant 26) ; lors de l'offboarding d'une écurie, les données sont conservées 90 jours maximum dans un délai de grâce automatisé et réversible, exportées uniquement sur demande, puis supprimées automatiquement. L'obligation de conserver les documents fiscaux pendant 5 ans incombe à l'écurie (et à Nose uniquement pour ses propres factures d'abonnement) — Nose ne conserve pas les données personnelles des cavaliers pendant 5 ans. Tous les détails dans la politique de confidentialité → « Combien de temps conservons-nous les données (conservation) » et le DPA → « Conservation, restitution et suppression de vos données ».
- Paiements : Nose ne fait jamais partie du flux des fonds et ne traite jamais de données de carte. Les paiements hors ligne des cavaliers (espèces / carte de séances / bon / virement) restent des étiquettes de suivi. Lorsqu'une écurie active les paiements en ligne, les cavaliers paient par carte / portefeuille / (en Pologne) BLIK via Stripe Connect directement sur le propre compte Stripe de l'écurie — l'écurie est le commerçant et Stripe est le prestataire de services de paiement ; Nose se contente de relayer l'instruction et ne détient ni ne reçoit jamais l'argent. La facturation des abonnements (l'abonnement d'une écurie à Nose) est active : Stripe facture les écuries polonaises directement en PLN (Nose émet la faktura PL). Dodo Payments est le marchand de référence pour toutes les écuries non polonaises (EUR/GBP/USD) — Dodo est le vendeur légal de l'abonnement, émet la facture/le reçu conforme aux taxes, et calcule et verse la TVA/taxe de vente dans la juridiction de destination. Les deux traitent les données d’identité de facturation de l’administrateur de l’écurie au nom de Nose. En tant que marchand de référence, Dodo est plus qu'un sous-traitant : c'est un vendeur/responsable du traitement indépendant pour la transaction elle-même. Tout changement futur apporté aux fournisseurs de facturation suit les mécanismes de préavis et d'objection du DPA → « Confidentialité, sécurité et sous-traitants ».
2. Liste principale des sous-traitants
Chaque sous-traitant reçoit uniquement les données nécessaires à l'exercice de sa fonction. « Région » est la région de traitement des données ; plusieurs fournisseurs sont constitués aux États-Unis mais proposent des régions de données de l'UE, de sorte qu'un filet de sécurité DPA + SCC/DPF couvre tout accès accessoire par l'entité du fournisseur. Nose fonctionne dans deux régions de données ; lorsqu'un fournisseur est déployé dans les deux, la colonne « Région » indique son instance dans chacune, et une écurie donnée n'est desservie que par l'instance de sa propre région.
| Sous-traitant | Objectif | Catégories de données personnelles | Région | Mécanisme de transfert |
|---|---|---|---|---|
| Supabase Inc. | Base de données d'applications, authentification, stockage de fichiers | Données de compte + profil ; toutes les données opérationnelles de l'écurie/du cavalier | région UE — eu-central-1 (Francfort) ; région États-Unis — us-east-1 (États-Unis) ; les données d'une écurie ne se trouvent que dans sa propre région, sans réplication entre les régions | Région UE : région de données intra-EEE. Région États-Unis : Clauses contractuelles types de l'UE (et le UE-États-Unis Data Privacy Framework lorsque le fournisseur est certifié). DPA + SCC couvrent l'accès accidentel du fournisseur dans les deux |
| Vercel Inc. | Hébergement, calcul sans serveur, cron | Journaux de requêtes, adresse IP | région UE — fra1 ; région États-Unis — iad1 (États-Unis) ; réseau périphérique mondial dans les deux | DPA + SCC (UE-États-Unis Data Privacy Framework lorsque le fournisseur est certifié) |
| Brevo (Sendinblue SAS) | E-mail transactionnel + lien magique | Nom, adresse e-mail, message/liens | UE (France) | Intra-EEE |
| PostHog Inc. (analyses – soumises au consentement) | Analyse de produits | Identifiant pseudonyme, événements capturés automatiquement, pages consultées, appareil/navigateur ; le pays/ville approximatif est résolu à partir de l'adresse IP avant que celle-ci ne soit elle-même supprimée lors de l'ingestion (paramètre PostHog « Discard client IP data »). | Cloud UE (eu.posthog.com) | Région de données intra-EEE ; DPA + SCC pour l'accès accessoire du fournisseur |
| Sentry (Functional Software, Inc.) | Surveillance des erreurs | Traces d'erreur ; balises : UUID utilisateur, identifiant de l'écurie, paramètres régionaux, procédure (e-mail / téléphone / corps du message / notes / jetons nettoyés avant l'envoi) | UE (région de stockage des données) | Configuré pour sa région UE ; DPA + SCC comme filet de sécurité pour tout traitement accessoire hors EEE |
| Upstash, Inc. | Compteurs de limitation de débit + clés d'idempotence | Clés dérivées de l'IP (IP = données personnelles) | région UE — base de données Regional dans eu-central-1 (Francfort, AWS) ; région États-Unis — base de données Regional dans us-east-1 (États-Unis, AWS) ; pas de réplication entre régions dans l'une comme dans l'autre | Région UE : configuré pour sa région UE, avec DPA + SCC comme filet de sécurité pour tout traitement accessoire hors EEE. Région États-Unis : Clauses contractuelles types de l'UE |
| Cloudflare, Inc. | Protection anti-robots Turnstile, DNS, périphérie CDN | Métadonnées de requête, adresse IP | Réseau mondial de périphérie | DPF + SCC |
| Google LLC (Google OAuth — connexion facultative uniquement) | Renvoie un identifiant de compte persistant lors de la connexion à Google | Identifiant du compte OAuth | États-Unis | DPF UE-États-Unis + repli SCC |
| Stripe — Stripe Payments Europe, Ltd. (UE/Royaume-Uni) ; Stripe, Inc. pour le compte connecté d'une écurie américaine (facturation des abonnements — Pologne ; + paiements en ligne des cavaliers via Connect) | Facturation de l'abonnement pour les écuries polonaises (PLN ; Nose est l'émetteur de la facture, faktura) ; et, pour les écuries qui activent les paiements en ligne, le traitement de ces paiements par carte / portefeuille / (en Pologne) BLIK via Stripe Connect vers le propre compte Stripe de l'écurie (l'écurie est le commerçant — Nose ne fait pas partie du flux des fonds) | Nom de facturation, pays, jeton de carte détenu par Stripe, 4 derniers chiffres ; pour les paiements en ligne, le nom/contact du payeur et un enregistrement de paiement détenu par Stripe sur le compte connecté de l'écurie | UE + États-Unis | En direct depuis le 01/07/2026 — DPA via acceptation de compte + SCC |
| Dodo Payments (marchand de référence — Merchant of Record — facturation d'abonnement hors Pologne) | Vendeur légal de l'abonnement pour les écuries non polonaises (EUR/GBP/USD) : émet la facture/reçu conforme aux taxes + calcule et verse la TVA/taxe de vente | Nom de facturation, e-mail, pays/adresse de facturation, jeton de carte détenu par Dodo, 4 derniers chiffres | Global (MoR) — Entité Dodo + ses propres sous-traitants | En direct depuis le 01/07/2026 — DPA via acceptation des TOS + SCC / DPF UE-États-Unis |
3. Modifications de cette liste
Engagement de changement de sous-traitant : lorsque Nose ajoute, remplace ou supprime un sous-traitant, il met à jour cette liste et informe les écuries actives — par e-mail à l'adresse du compte de l'écurie ou par une notification dans l'application affichée aux administrateurs de l'écurie — au moins 15 jours avant que le changement ne prenne effet (plus tôt uniquement en cas d'urgence pour la sécurité ou la continuité du service), avec une possibilité raisonnable pour l'écurie de s'y opposer pour des raisons de protection des données. Les mécanismes sont exposés dans le DPA → « Confidentialité, sécurité et sous-traitants ».
4. Registre des DPA des sous-traitants
Chaque fournisseur ci-dessus publie un addendum standard sur le traitement des données qui s'applique via ses conditions d'utilisation ou via l'acceptation dans la console - aucun d'entre eux ne signe de DPA bilatéral signé à la main, et l'article 28, paragraphe 3, du RGPD n’en exige pas. Nose tient un registre interne avec l'URL DPA de chaque fournisseur, la version utilisée, le mécanisme d'acceptation et la date de la dernière vérification. Ce registre est distinct du DPA orienté client (écurie ↔ Nose).