Sous-traitants ultérieurs
Dernière mise à jour : 4 août 2026
Cette page recense l'intégralité des tiers auxquels TACI Labs fait appel pour traiter des données personnelles pour le compte des clients Toomde. C'est la liste complète : nos Conditions s'engagent à la fournir, et cette page est cette liste. Elle est versionnée, datée, et ne change qu'avec un préavis.
1. Sous-traitants actuels
| Sous-traitant | Finalité | Données traitées | Localisation |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement et infrastructure | Toutes les Données client, au repos et en traitement | Nuremberg, Allemagne (UE) |
| Cloudflare, Inc. | DNS, terminaison TLS, CDN, WAF, accès administrateur Zero Trust | Métadonnées de trafic, adresses IP, identité des administrateurs | Réseau edge mondial |
| Anthropic PBC | Assistant IA | Contenu des invites, pouvant inclure des données métier du tenant, et historique de conversation conservé | États-Unis |
| Brevo (Sendinblue SAS) | Envoi d'e-mails transactionnels | Nom et adresse du destinataire, contenu des messages, liens de réinitialisation de mot de passe | France (UE) |
| Stripe, Inc. | Facturation des abonnements et traitement des paiements | Coordonnées de facturation, données de moyen de paiement, factures | États-Unis et international |
| GitHub, Inc. (Microsoft) | Hébergement du code source et intégration continue | Code source et artefacts de build. Aucune Donnée client. | États-Unis |
| GoDaddy Operating Company, LLC | Registrar de noms de domaine | Enregistrements de domaine uniquement. Aucune Donnée client. | États-Unis |
GitHub et GoDaddy figurent ici par souci d'exhaustivité. Ni l'un ni l'autre ne traite de Données client ; nous les nommons parce qu'une vision complète de la chaîne d'approvisionnement est plus utile à votre évaluation qu'une liste plus courte.
2. Ce que nous n'utilisons pas
Il nous paraît aussi utile de dire ce que nous n'utilisons pas. Toomde n'a recours à aucune régie publicitaire tierce, aucun outil de rejeu de session, aucune plateforme de données clients, aucun fournisseur d'analyse comportementale. Les statistiques du site marketing sont sans cookie et exclusivement agrégées. Aucune Donnée client n'est vendue, louée ou partagée à des fins publicitaires, jamais.
Notre module vidéo et caméra fait appel à des sous-traitants supplémentaires et traite une catégorie de données sensiblement différente. Il n'est pas couvert par cette page et n'est pas proposé aux clients à ce jour ; lors de sa mise à disposition générale, il fera l'objet d'une annexe distincte avec son propre préavis.
3. Préavis en cas de changement
Nous donnons un préavis de 30 jours avant d'ajouter un nouveau sous-traitant ou de modifier substantiellement le rôle d'un sous-traitant existant. Le préavis est donné par la mise à jour de cette page et par e-mail au contact du compte de chaque client concerné.
Si vous vous opposez à un nouveau sous-traitant pour des motifs raisonnables tenant à la protection des données, faites-le nous savoir dans le délai de 30 jours. Nous chercherons une alternative avec vous ; à défaut, vous pourrez résilier la partie concernée du Service sans pénalité et obtenir le remboursement au prorata des sommes prépayées.
Pour être informé des changements, écrivez à info@tacilabs.com avec l'objet « notifications sous-traitants ». Nous vous ajouterons à la liste de diffusion.
4. Transferts internationaux
Toutes les Données client sont stockées et traitées dans l'Union européenne. Trois des sous-traitants ci-dessus sont établis aux États-Unis : Anthropic, Stripe et le réseau edge mondial de Cloudflare. Pour les transferts hors UE/EEE, nous nous appuyons sur les Clauses contractuelles types de la Commission européenne et, le cas échéant, sur des mesures techniques complémentaires. Les transferts sous le régime burkinabè sont effectués avec les garanties exigées par la Commission de l'Informatique et des Libertés (CIL).
Anthropic est le transfert qui porte le plus de Données client, car les invites adressées à l'assistant IA peuvent contenir les données métier sur lesquelles il est interrogé. L'assistant IA est optionnel et peut être désactivé par tenant ; désactivé, aucune Donnée client n'est transmise à Anthropic.
5. Nos engagements pour chaque sous-traitant
- Un contrat écrit imposant des obligations de protection des données au moins aussi protectrices que celles que nous vous devons.
- Un recours limité à ce qui est nécessaire à la fourniture du Service.
- Nous restons pleinement responsables envers vous de l'exécution de chaque sous-traitant.
- Une évaluation avant l'engagement, et une réévaluation lorsque le périmètre de son traitement change.
6. Journal des modifications
- 4 août 2026
- Première publication en page autonome. Ajoute Brevo, Stripe, GitHub et GoDaddy, absents de la liste plus courte précédemment donnée dans nos Conditions. Brevo est l'ajout le plus significatif : ce prestataire achemine chaque e-mail de réinitialisation de mot de passe et traite donc des données personnelles sur un chemin critique pour la sécurité.
- 19 mai 2026
- Liste antérieure, publiée dans les Conditions générales : Hetzner, Anthropic, Cloudflare et un prestataire d'envoi d'e-mails non nommé.
7. Contact
Questions sur cette liste, ou demande de notre accord de traitement des données (DPA) : info@tacilabs.com. Pour les sujets de sécurité, voir notre page Confiance.