RGPD · Registre des traitements
Pour le traitement des données à caractère personnel, nous faisons appel aux sous-traitants ultérieurs repris ci-dessous. Si une partie s’ajoute ou est remplacée, nous en informons les administrateurs de votre environnement au moins trente jours à l’avance. Si nous devons remplacer une partie parce qu’elle disparaît ou pour remédier à un problème de sécurité qui ne souffre aucun délai, nous informons sans délai et au plus tard dans les cinq jours ouvrables qui suivent, en indiquant le motif. Dans les deux cas, vous pouvez vous y opposer et résilier gratuitement le service concerné ou l’abonnement — le contrat de sous-traitance le règle à l’article 9.
Dernière mise à jour : août 2026 — conformément à l’annexe B.1 du contrat de sous-traitance v1.0
Traduction à titre informatif. En cas de divergence, la version néerlandaise prévaut.
| Sous-traitant ultérieur | Finalité | Lieu de traitement | Garanties |
|---|---|---|---|
| Supabase Pte. Ltd. (Singapour) | Base de données (PostgreSQL), authentification, stockage des documents téléversés (certificats médicaux) | UE — Irlande (région AWS eu-west-1) | Clauses contractuelles types de l’UE ; chiffrement au repos garanti dans leur contrat de sous-traitance, TLS en transit, SOC 2 Type II — selon les indications du fournisseur |
| Microsoft Ireland Operations Ltd. (Microsoft Azure) | Hébergement de l’application web (App Service) et envoi des e-mails transactionnels (connexion, notifications, flux de correction) via Azure Communication Services | UE — région Azure West Europe (Pays-Bas) | EU Data Boundary, CCT, chiffrement au repos, TLS en transit, ISO 27001/27017/27018, SOC 1/2/3, EU Cloud Code of Conduct |
| Functional Software, Inc. (Sentry) | Détection d’erreurs et rapports de plantage de l’application web et des applications mobiles (iOS & Android), afin que nous puissions détecter et résoudre rapidement les pannes | Région de données UE, configurée au niveau du compte | Contrat de sous-traitance version 5.1.0, conclu le 18 août 2026 ; EU-US Data Privacy Framework et CCT ; TLS en transit. Aucune identification d’utilisateur ne part de l’application web. De nos applications iOS part en revanche le numéro d’utilisateur de la personne connectée : il ne contient ni nom ni adresse e-mail, mais désigne toujours la même personne et nous pouvons le rattacher à elle. Pas de session replay, pas de captures d’écran. Nous n’avons pas établi si l’adresse IP brute est conservée via les en-têtes de requête standard |
| Mollie B.V. (partenaire de paiement) | Traitement des paiements d’abonnement (domiciliation SEPA) et création et envoi des factures pour l’abonnement. Traite le nom, l’e-mail, l’IBAN et les données de facturation de l’entreprise cliente — aucune donnée de travailleur | UE — Pays-Bas | Établissement de paiement agréé sous la surveillance de la DNB (DSP2), traitement au sein de l’UE, chiffrement TLS |
| Cloudflare, Inc. (DNS, CDN & Turnstile) | DNS de nos domaines, distribution de contenu (CDN) pour mijnuren.be et mesheures.be, et protection contre les robots (Turnstile) sur le formulaire d’inscription d’app.mijnuren.be. Traite à cette occasion l’adresse IP et les données techniques de requête du visiteur — aucune donnée de travailleur ni de contenu. L’environnement client lui-même est servi directement par Azure et ne passe pas par ce réseau | Réseau edge mondial ; société mère aux États-Unis | EU-US Data Privacy Framework + CCT, chiffrement TLS, ISO 27001. Ne traite que des métadonnées techniques (adresse IP, en-têtes de requête) |
| Microsoft Ireland Operations Limited (reconnaissance de texte sur les tickets) | Azure AI Document Intelligence. Reçoit l’image complète d’un ticket de frais afin de proposer le montant, la date, la TVA et le commerçant. Uniquement en cas d’utilisation du module Notes de frais. Microsoft conserve l’entrée et le résultat 24 heures au maximum ; nous demandons nous-mêmes la suppression après chaque analyse, ce qui réduit cette durée à quelques secondes en fonctionnement normal | UE — région Azure West Europe (Pays-Bas) | Microsoft Products and Services Data Protection Addendum, faisant partie de notre Microsoft Customer Agreement ; EU Data Boundary. Microsoft ne se prononce pas, pour ce service, sur l’utilisation éventuelle des entrées pour l’amélioration générale du modèle, et nous ne l’avons pas établi |
| BRBX BV, exerçant sous la dénomination Recommand (point d’accès Peppol) | Envoie les factures électroniques des indépendants via le réseau Peppol. Uniquement pour le module Sous-traitance et uniquement lorsqu’un indépendant envoie effectivement une facture électronique. Reçoit à cette occasion le nom, l’adresse, le numéro d’entreprise et de TVA et les lignes de facture | EEE — selon les indications du fournisseur ; nous n’avons pas établi nous-mêmes le lieu de traitement | Leur contrat de sous-traitance publié s’applique à chaque utilisateur du service, selon le droit belge ; pour les transferts limités, les clauses contractuelles types de l’UE s’appliquent |
Votre politique IT exige-t-elle une configuration mono-fournisseur ou Azure uniquement ? Faites-le-nous savoir. Ce n’est pas une option standard aujourd’hui : nous examinons dossier par dossier ce qui est réalisable et ce que cela coûte, et nous vous le disons honnêtement si cela ne convient pas.
Demander une offre Azure →Le stockage et le traitement principal de vos données à caractère personnel ont lieu au sein de l’Espace économique européen. Certains sous-traitants ultérieurs ont une société mère ou des établissements de support hors de l’EEE et peuvent, de ce fait, y avoir accès depuis un pays tiers pour du support ou de la maintenance ; nous ne pouvons pas l’exclure. Là où cela se produit, cela vaut comme un transfert et les garanties du chapitre V du RGPD s’appliquent — une décision d’adéquation, l’EU-US Data Privacy Framework ou les clauses contractuelles types de l’UE. Un traitement passe délibérément par un réseau mondial : la protection contre les robots sur notre formulaire d’inscription, qui traite à cette occasion votre adresse IP et vos données techniques de requête. Votre environnement lui-même est servi directement par Azure et n’y passe pas.
Nous concluons systématiquement le contrat de sous-traitance complet (DPA) avec chaque nouveau client. Demandez le document si vous souhaitez le consulter au préalable.
Si un nouveau sous-traitant ultérieur s’ajoute ou si l’un d’eux est remplacé, nous en informons les administrateurs clients au moins 30 jours à l’avance par e-mail. Si vous n’êtes pas d’accord avec un nouveau sous-traitant ultérieur, vous pouvez résilier gratuitement le service concerné ou l’abonnement à la date d’entrée en vigueur de la modification.
Les travailleurs peuvent à tout moment demander leurs données ou leur suppression. Les administrateurs RH gèrent cela via les paramètres ; nous vous accompagnons en cas de question.