Sous-traitants ultérieurs — Ernestio
Reference contractual document, available in French.
Pour fournir le Service, l'Éditeur d'Ernestio recourt aux sous-traitants ultérieurs listés ci-dessous, conformément à l'article 28 du RGPD. Chacun est lié par un contrat imposant des obligations de protection des données équivalentes à celles de notre accord de traitement des données (DPA, remis aux clients et disponible sur demande : hello@ernestio.com).
Principe
Chaque client dispose d'une instance dédiée hébergée dans l'Union européenne. Les contenus traités par l'assistant restent sur cette instance. Les prestataires ci-dessous interviennent pour des fonctions transverses (hébergement, connexion aux outils du client, génération de contenu, paiement) et n'ont accès qu'aux données strictement nécessaires à leur rôle.
Pour limiter au maximum les transferts, chaque prestataire hors UE fait l'objet d'une exigence de minimisation et, lorsque c'est possible, d'une option zéro-conservation / pas d'entraînement (cf. §3).
1. Socle (toujours mobilisé)
Ces prestataires interviennent pour tout client, quelle que soit la formule.
| Prestataire | Rôle / finalité | Données concernées | Localisation | Garanties |
|---|---|---|---|---|
| Hetzner Online GmbH | Hébergement des instances dédiées et de leurs sauvegardes quotidiennes | Ensemble des données traitées par l'instance du client (au repos), y compris ses sauvegardes | Allemagne / Finlande — UE | Traitement intra-UE |
| Vercel Inc. | Hébergement du site et du portail ; traitement transitoire des messages lors de l'envoi et de la réception | Données de compte ; contenu transitant par le portail (propositions, notifications) | États-Unis | DPA + Clauses Contractuelles Types (CCT) |
| Supabase | Authentification, persistance applicative (comptes, configuration, métadonnées) et stockage de fichiers | Données de compte et d'identification, configuration, métadonnées d'usage | UE | DPA ; traitement en région UE |
| Composio | Connexion managée aux outils du client (messagerie, agenda, réseaux sociaux…) ; réception des messages entrants ; exécution des actions sortantes validées | Identifiants de connexion aux outils ; contenu des messages entrants et sortants transitant par le connecteur | États-Unis | DPA + CCT + minimisation |
| OpenRouter (+ fournisseurs de modèles en amont, cf. §4) | Acheminement des requêtes vers les modèles d'intelligence artificielle (texte) pour générer les propositions | Contenu transmis pour génération (extraits de messages, instructions, contenus à produire) | États-Unis | DPA + CCT + option « no training / no logging » (cf. §3) |
| Stripe | Paiement des abonnements et facturation | Données de facturation et d'identification du client (pas de contenu métier) | Irlande — UE (entité américaine sous-jacente) | DPA ; CCT pour l'entité américaine |
| Scaleway | Envoi des emails de la plateforme (alertes, notifications de compte) et gestion des secrets techniques de la plateforme (clés, certificats) — pas de contenu métier du client | Adresse email et données de compte du client ; secrets techniques de la plateforme | France — UE | Traitement intra-UE |
| Sentry | Supervision des erreurs de la plateforme (recueil des traces techniques en cas de panne) | Métadonnées techniques des erreurs — pas de contenu métier du client | Données hébergées en UE (Francfort) ; éditeur américain | DPA + CCT |
Canaux de conversation choisis par le client. Selon les canaux qu'il active, le client fait transiter des messages par un fournisseur de messagerie. Ces fournisseurs sont des sous-traitants ultérieurs pour ces flux :
Canal Prestataire Localisation Garanties Telegram Telegram FZ-LLC Hors UE (Dubaï) Conditions du fournisseur ; canal choisi par le client ; minimisation 360dialog GmbH (BSP) Allemagne — UE Traitement intra-UE ; conditions Meta WhatsApp Business applicables la boîte du client (Gmail/Outlook), via Composio selon le fournisseur du client cf. Composio ci-dessus
2. Capacités optionnelles (mobilisées uniquement si le client les active)
Ces prestataires n'interviennent que si le client utilise la capacité correspondante. Tant qu'une capacité n'est pas activée, le prestataire associé ne reçoit aucune donnée.
| Capacité | Prestataire | Données concernées | Localisation | Garanties |
|---|---|---|---|---|
| Transcription (voix → texte) | Gladia | Extraits audio / dictées transmis pour transcription | France — UE | Traitement intra-UE |
| Transcription (secours) | OpenAI Ireland Ltd. (Whisper) | idem | Irlande — UE, avec sous-traitance en aval aux États-Unis | DPA + CCT + minimisation |
| Synthèse vocale / appels | ElevenLabs | Texte à vocaliser ; audio des appels ; transcriptions et enregistrements des conversations vocales | États-Unis | DPA + CCT + minimisation ; durée de conservation des conversations réglée à 30 jours chez le prestataire (réglage tenu par l'Éditeur) |
| Standard téléphonique (numéros, appels, SMS) | Telnyx | Numéros appelants et appelés ; audio des appels en transit ; métadonnées d'appel (date, heure, durée) ; SMS liés au numéro | États-Unis ; option de stockage des données au repos en UE (Allemagne) | DPA + CCT + minimisation |
| Enregistrement de réunions | Recall.ai (Hyperdoc Inc.) | Audio/vidéo de réunion, transcription, résumé — avec consentement préalable des participants | États-Unis | DPA + CCT |
| Génération d'images | Google Vertex AI (Gemini) | Consignes de génération (peuvent contenir des données personnelles) | Région UE | Traitement en région UE ; CCT le cas échéant |
| Génération d'images (alternative) | Black Forest Labs (FLUX) | idem | Allemagne — UE | Traitement intra-UE ; option zéro-rétention |
| Génération de vidéos | Google Vertex AI (Veo) | Consignes de génération | Région UE | Traitement en région UE ; CCT le cas échéant |
| Recherche web et lecture de pages | Linkup | Requêtes de recherche et adresses des pages consultées (peuvent contenir des données personnelles) | France — UE | Traitement intra-UE |
La navigation web pilotée par l'assistant s'effectue, quant à elle, depuis un composant opéré sur l'instance dédiée du client (UE), sans prestataire tiers.
Formule « Souveraineté » (option commerciale). Pour cette formule, l'Éditeur s'engage à un acheminement des traitements d'intelligence artificielle au sein de l'UE, auprès de fournisseurs établis dans l'UE, sans transfert hors-UE des contenus. La liste des prestataires applicable à cette formule peut donc différer.
3. Garantie « pas de conservation ni d'entraînement »
L'Éditeur exige de ses fournisseurs d'intelligence artificielle que les contenus transmis :
- ne soient pas conservés au-delà du traitement nécessaire à la production du résultat ;
- ne soient pas utilisés à des fins d'entraînement de modèles.
Concrètement : option « no training / no logging » activée sur OpenRouter, et restriction aux fournisseurs de modèles en amont dont la politique de données respecte cette exigence.
4. Fournisseurs de modèles en amont
L'acheminement des requêtes d'intelligence artificielle peut faire intervenir des fournisseurs de modèles en amont (sous-traitants ultérieurs d'OpenRouter). Pour limiter l'imprévisibilité de la chaîne, l'Éditeur restreint la sélection à un ensemble connu de fournisseurs dont la politique de données est conforme (§3). Pour la formule standard, ces fournisseurs peuvent être établis hors UE (transferts encadrés par CCT + minimisation). Pour la formule « Souveraineté », seuls des fournisseurs UE sont sollicités.
5. Outils métier externes branchés par le client
Le Service permet au client de brancher des outils métier externes pour que l'assistant y exécute les actions qu'il lui demande. Quand un tel outil reçoit des données du client, deux situations doivent être distinguées.
5.1 Outil édité par un tiers
L'outil est publié et exploité par un prestataire externe. Lorsqu'il reçoit des données traitées pour le compte du client, ce prestataire est un sous-traitant ultérieur au sens de l'article 28 du RGPD.
Particularité : cet outil est choisi et branché par le client (avec son propre compte / sa propre autorisation). L'Éditeur n'y transmet des données que sur l'instruction du client (le fait de brancher l'outil valant instruction) et après validation de l'action par le client (« rien ne part sans son accord » — cf. CGU art. 2 et 5).
Conséquences :
- Information et préavis : l'ouverture d'une telle possibilité relève du mécanisme d'information préalable et de préavis du client (cf. DPA §5), avec faculté d'objecter.
- Chaîne contractuelle (art. 28.4) : l'Éditeur ne contracte pas avec un outil que le client choisit lui-même. La mise en place d'un DPA avec l'éditeur de cet outil, et la vérification des garanties de transfert éventuelles, incombent donc au client.
- Registre du client : le client doit inscrire cet outil dans son propre registre des sous-traitants.
5.2 Outil interne au client
L'outil est un service que le client héberge et opère lui-même. Aucun nouveau tiers externe ne reçoit les données : elles restent dans la sphère de responsabilité du client. Il ne s'agit pas d'une sous-traitance ultérieure de l'Éditeur. Si le service « interne » est en réalité hébergé par un tiers, on revient au cas 5.1.
5.3 Base de la qualification
La distinction repose sur une déclaration du client au moment du branchement (outil lui appartenant vs outil d'un prestataire), qui détermine le traitement au registre et l'information applicable.
6. Notification des changements
Tout ajout ou remplacement de sous-traitant ultérieur fait l'objet d'une information préalable des clients (préavis de 30 jours), avec possibilité d'objecter pour un motif raisonnable lié à la protection des données (cf. DPA §5). Pour être informé des mises à jour : hello@ernestio.com.