Sous-traitants
Loonine s'appuie sur un petit nombre de prestataires tiers soigneusement sélectionnés (« sous-traitants ») pour faire fonctionner le Service. Cette page liste chaque sous-traitant qui traite des données personnelles pour notre compte, le rôle qu'il joue et le mécanisme juridique régissant le transfert de données.
La publication de cette liste est exigée par l'article 28(2) du RGPD, l'article 39 de la LGPD brésilienne, la loi émirienne sur la protection des données personnelles (décret-loi fédéral 45/2021) et le CCPA californien.
1. Notification des changements
Nous nous engageons à publier tout nouveau sous-traitant sur cette page au moins 30 jours avant qu'il ne commence à traiter des données personnelles. Les clients professionnels disposant d'un Contrat de Sous-Traitance des Données actif peuvent s'opposer à un nouveau sous-traitant durant ce préavis en écrivant à support@loonine.com. Si nous ne pouvons pas accommoder une objection motivée, le client peut résilier le Service sans pénalité conformément au DPA.
2. Sous-traitants actifs
Apple Inc.
États-Unis- Rôle
- Notifications push iOS (APNs), traitement des achats intégrés App Store, distribution des cartes Apple Wallet
- Données personnelles reçues
- Jetons de notification push, reçus d'achat intégré, données de la carte Wallet
- Mécanisme de transfert
- Clauses contractuelles types d'Apple (incorporées par référence dans l'Apple Developer Program License Agreement)
- Politique de confidentialité du prestataire
- https://www.apple.com/legal/privacy/
Cloudflare, Inc.
États-Unis (avec des nœuds périphériques UE exploités par Cloudflare Ireland Limited)- Rôle
- Réseau de distribution de contenu, protection anti-DDoS, terminaison TLS pour api.loonine.com et loonine.com
- Données personnelles reçues
- Adresses IP, métadonnées de requête, trafic chiffré en transit
- Mécanisme de transfert
- Avenant de traitement des données clients de Cloudflare incorporant les Clauses contractuelles types (Module 3)
- Politique de confidentialité du prestataire
- https://www.cloudflare.com/privacypolicy/
iDrive Inc. (e2 storage)
États-Unis (région US East)- Rôle
- Stockage objet pour les logos d'entreprise et les images de carte de fidélité
- Données personnelles reçues
- Fichiers image téléversés, identifiant d'entreprise associé
- Mécanisme de transfert
- Avenant de traitement des données iDrive incorporant les Clauses contractuelles types
- Politique de confidentialité du prestataire
- https://www.idrive.com/privacy
BroadNet Technologies s.a.r.l
Liban (Beyrouth)- Rôle
- Envoi du SMS de bienvenue aux clients lors de leur première inscription à un programme de fidélité
- Données personnelles reçues
- Numéro de téléphone du client (format E.164) et corps du SMS contenant le nom du client, le nom du commerce et le lien de la carte de fidélité
- Mécanisme de transfert
- Contrat de sous-traitance signé au titre de l'article 28 du RGPD ; Clauses contractuelles types (Module 3) pour les transferts hors EEE
- Politique de confidentialité du prestataire
- https://www.broadnet.me/
Functional Software, Inc. (dba Sentry)
États-Unis (Delaware), avec des opérations UE via Sentry GmbH (Vienne, Autriche)- Rôle
- Surveillance des erreurs applicatives et rapports de plantage (exceptions backend, rapports de crash iOS). Configuré avec send_default_pii=false et un filtre before_send qui rejette les réponses HTTP 4xx afin de minimiser les données personnelles transmises à Sentry.
- Données personnelles reçues
- Stack traces, empreintes d'erreur, noms de transaction, étiquette de rôle utilisateur, étiquette UUID d'entreprise, étiquette d'environnement, métadonnées de transactions échantillonnées. Aucun corps de requête, en-tête, cookie ni adresse IP par défaut.
- Mécanisme de transfert
- Avenant de traitement des données de Sentry incorporant les Clauses contractuelles types (Module 3) et une analyse d'impact sur les transferts disponible sur demande.
- Politique de confidentialité du prestataire
- https://sentry.io/privacy/
3. Ce qui ne figure PAS dans cette liste
Pour information, les prestataires suivants font partie de notre stack interne mais ne traitent pas de données personnelles des utilisateurs Loonine, et ne sont donc pas des sous-traitants :
- GitHub (Microsoft Corporation) - dépôt de code source. Aucune donnée utilisateur n'est commitée ni stockée dans nos dépôts.
- Phase - gestionnaire de secrets interne. Stocke uniquement des identifiants opérationnels (clés d'API, mots de passe de base de données). Aucune donnée d'utilisateur final.
- Harbor - registre de conteneurs interne. Stocke uniquement les images applicatives compilées.
4. Contact
Pour toute question sur cette liste, ou pour demander une copie des DPA et Clauses Contractuelles Types sous-jacents, écrivez à support@loonine.com.