Sous-traitance et DPA
Qui est responsable de quoi, où lire l'accord de sous-traitance, la liste réelle des prestataires, et les engagements qui sont techniquement vérifiables.
Mise à jour le 30 juillet 2026
La double casquette, et pourquoi elle compte
Où lire l'accord
L'accord de sous-traitance est publié dans l'application, page Sous-traitance (RGPD), à l'adresse /legal/dpa. Il est lié depuis les conditions d'utilisation, dont il fait partie intégrante.
Il n'y a rien à signer : il s'applique du fait de l'utilisation du service.
La liste réelle des prestataires
| Prestataire | Rôle | Ce qu'il reçoit |
|---|---|---|
| Vercel | Hébergement de l'application et des fichiers | Les requêtes, et toutes vos pièces jointes |
| Neon | Base de données | L'ensemble des données saisies |
| Resend | Envoi des e-mails | Adresse du destinataire, corps du message |
| Stripe | Paiement de l'abonnement | L'e-mail de l'administrateur qui souscrit |
| Mistral AI, éditeur français | Lecture automatique des justificatifs | Le justificatif entier |
| Mistral AI, éditeur français | Assistant de la documentation | La question posée et des extraits de documentation publique |
Le détail de chaque appel figure dans Où sont vos données.
Les engagements qui sont techniquement vérifiables
Ceux-là, vous pouvez les opposer, parce qu'ils sont dans le produit et pas seulement dans le contrat :
| Engagement | Ce qui le tient |
|---|---|
| Stockage de fichiers privé, aucune adresse publique | Le stockage est ouvert en mode privé, la lecture passe par un proxy authentifié avec double contrôle d'appartenance |
| Les liens de connexion ne sont pas stockés en clair | Seule leur empreinte est en base, avec une durée de vie de quinze minutes et un usage unique |
| Cookie de session protégé | Marqué HttpOnly, Secure et SameSite |
| Purge quotidienne des jetons | Expirés depuis plus de 24 heures, consommés depuis plus de 30 jours |
| Journal d'audit en écriture seule, avec l'état avant et après | Aucune modification ni suppression d'entrée n'existe, hors purge de l'organisation |
| Export intégral de l'espace en une archive | Décrit dans Récupérer toutes vos données |
Les engagements qui sont organisationnels
Trois clauses ne s'appuient sur aucun dispositif technique du produit, et il vaut mieux le savoir : la notification d'une violation de données sans délai indu, la restriction des accès aux personnes qui en ont strictement besoin, et la possibilité d'audit. Ce sont des engagements contractuels, pas des mesures observables dans le code.
Le cas du module cabinet
Ce que vous devez faire de votre côté
- Inscrire Aurelona à votre registre des traitements, comme sous-traitant.
- Y reporter la liste des prestataires ci-dessus, et non celle de l'accord publié.
- Si vous utilisez la lecture automatique des justificatifs, mentionner ce traitement séparément.
- Informer vos membres, donateurs ou patients que leurs données sont hébergées chez un prestataire.
