Sous-Traitants — Fournisseurs de traitement des données tiers nommés de Flowie
Flowie s'appuie sur exactement 9 sous-traitants nommés pour fournir son service. Les 9 ont signé un Accord de Traitement des Données (APD) avec Flowie, et tous les transferts hors UE sont encadrés par les Clauses Contractuelles Types (CCT). Les processeurs IA ne traitent que du texte descriptif — jamais les montants financiers, jamais les IBAN. Mistral AI est intégralement hébergé en France.
Cette page constitue la référence publique canonique de l'annexe sous-traitants de l'APD Flowie (version : mai 2025). Si vous êtes responsable du traitement et que vous examinez notre liste de sous-traitants avant la signature ou le renouvellement de votre APD, c'est le document dont votre équipe a besoin. Nous mettons cette liste à jour à chaque ajout, remplacement ou modification significative d'un sous-traitant.
La date « Dernière vérification » du tableau reflète la vérification la plus récente par fournisseur. La date au niveau de la page ci-dessus reflète la dernière publication ou révision de ce document. Les changements significatifs — c'est-à-dire tout ajout, remplacement ou expansion notable du périmètre — sont communiqués aux responsables du traitement au moins 30 jours à l'avance. Les changements mineurs (par exemple, un sous-traitant qui met à jour une sous-région au sein d'un pays déjà divulgué) ne déclenchent pas de notification formelle. Pour recevoir automatiquement un préavis des changements significatifs, abonnez-vous via le lien en bas de cette page.
La liste
Liste des sous-traitants
Neuf tiers nommés. Tous sous APD signé. CCT en vigueur pour chaque transfert hors UE.
| Sous-traitant | Catégorie | Finalité | Localisation | APD | CCT | Dernière vérification |
|---|---|---|---|---|---|---|
GCP via S3NS Google Cloud Platform via S3NS (Google + Thales) | Infrastructure | Hébergement cloud sur cloud souverain UE — partenariat Google + Thales | France (principal)Belgique (reprise d'activité) | Signé | S.O. — hébergé UE | |
Auth0 Okta Inc. | Authentification | Authentification, MFA et gestion des jetons d'identité | Belgique | Signé | Oui (sous CCT) | |
SendGrid Twilio Inc. | Distribution d'e-mails transactionnels (notifications, alertes) | États-Unis (options UE disponibles) | Signé | Oui (sous CCT) | ||
Sentry Functional Software Inc. | Supervision | Supervision des erreurs et performances applicatives (traces d'exécution anonymisées)Rétention 90 jours | États-Unis (options UE disponibles) | Signé | Oui (sous CCT) | |
Intercom Intercom R&D Unlimited Company | Support | Conversations de support client et suivi de l'activité utilisateurDurée du contrat + 12 mois | États-Unis (résidence des données UE disponible) | Signé | Oui (sous CCT) | |
Fivetran Fivetran Inc. | ETL | Pipeline ETL de synchronisation entrepôt de données (métadonnées de factures, données fournisseurs — sans détails financiers)Traitement en temps réel, journaux conservés 90 jours | États-Unis (données en transit uniquement) | Signé | Oui (sous CCT) | |
OpenAI OpenAI OpCo, LLC | IA | IA/TAL pour traitement documentaire — texte descriptif uniquementRétention 30 jours maximum | États-Unis | Signé | Oui (sous CCT) | |
Mistral AI Mistral AI | IA | IA/TAL pour traitement documentaire — texte descriptif uniquement — hébergé en FranceRétention 30 jours maximum | France | Signé | S.O. — hébergé UE | |
Anthropic Anthropic PBC | IA | IA/TAL via Claude pour traitement documentaire — texte descriptif uniquementRétention 90 jours maximum | États-Unis | Signé | Oui (sous CCT) |
Dernière vérification:
Sélection et audit
Comment nous sélectionnons et auditons nos sous-traitants
Chaque sous-traitant figurant sur cette liste a satisfait à une évaluation structurée avant que Flowie ne s'engage avec lui, et chacun fait l'objet d'une revue au moins une fois par an.
Critères de sélection. Avant l'intégration de tout sous-traitant, les équipes sécurité et juridique de Flowie évaluent : (1) les certifications de sécurité — ISO 27001, SOC 2 Type II et les cadres sectoriels comme SecNumCloud pour l'infrastructure ; (2) la localisation des données et la juridiction dans laquelle les données personnelles seront traitées ou stockées au repos ; (3) la conformité RGPD, y compris la documentation par le sous-traitant de ses mesures techniques et organisationnelles ; et (4) les engagements contractuels — la disposition du sous-traitant à signer un APD avec les clauses de protection des données appropriées et, pour les processeurs hors UE, à exécuter les Clauses Contractuelles Types conformément à la décision 2021 de la Commission européenne.
Classification des risques. Nous traitons nos sous-traitants en trois niveaux. Les processeurs d'infrastructure (GCP/S3NS) font l'objet du contrôle le plus élevé — ils hébergent l'environnement où vivent toutes les données. Les processeurs de données (Auth0, SendGrid, Sentry, Intercom, Fivetran) traitent des catégories spécifiques de données personnelles ou opérationnelles et restent strictement cantonnés à leur finalité. Les processeurs IA (OpenAI, Mistral AI, Anthropic) justifient une piste d'évaluation distincte : nous évaluons les contrôles de minimisation des entrées, les plafonds de rétention et — surtout — l'engagement contractuel du fournisseur au zéro ré-entraînement sur les données client. Les trois fournisseurs IA listés ici ont pris cet engagement par écrit.
Revue annuelle. Chaque année, le DPO de Flowie revérifie les certifications, confirme que les APD restent à jour et examine tout changement de localisation de traitement ou de propriété des sous-traitants. Si une revue révèle un écart significatif, nous suspendons l'utilisation du processeur concerné jusqu'à confirmation de la remédiation.
Aucun nouveau sous-traitant n'est activé en production tant qu'un APD signé et, le cas échéant, des CCT ne sont pas en place.
Préavis de 30 jours
Notification des changements
Flowie s'engage à notifier les responsables du traitement au moins 30 jours avant la prise d'effet de tout changement significatif de cette liste de sous-traitants. Un changement significatif s'entend de : l'ajout d'un nouveau sous-traitant, le remplacement d'un sous-traitant existant, ou l'élargissement substantiel du périmètre de données qu'un sous-traitant est autorisé à traiter.
Cet engagement figure dans l'annexe sous-traitants de l'APD Flowie. Si vous avez signé un APD avec Flowie, cette page est le document de référence vers lequel cette annexe pointe.
Les changements mineurs — par exemple un sous-traitant qui transfère ses données d'un centre à un autre au sein du même pays, ou un changement de dénomination sociale sans effet opérationnel — ne déclenchent pas l'obligation de notification 30 jours, mais seront reflétés dans la date « Dernière vérification » de la ligne concernée du tableau.
Abonnez-vous aux notifications de changement. Les responsables du traitement et les DPO peuvent opter pour recevoir par email les notifications de changements significatifs avant leur prise d'effet. Nous n'ajoutons aucun contact à cette liste sans opt-in explicite, et vous pouvez vous désabonner à tout moment.
Les acheteurs nous demandent
Questions fréquentes
Ce que nous demandent les responsables du traitement et les DPO avant de signer ou de renouveler leur APD.
Pourquoi ces sous-traitants spécifiquement ?
Mes données sortent-elles de l'UE ?
Les fournisseurs IA voient-ils nos montants financiers ou nos IBAN ?
Comment les transferts hors UE sont-ils protégés juridiquement ?
Comment serai-je prévenu si un sous-traitant change ?
Signez votre APD ou restez informé
Signez votre APD ou restez informé
Deux portes d'entrée depuis cette page — toutes deux passent par la même équipe. Choisissez la vôtre.
Demander un APD signé
Nous contre-signons les APD aussi vite que les redlines le permettent.
⚠️ À VALIDER : confirmer un SLA public de contre-signature avec le service juridique si un engagement spécifique est souhaité.
Recevoir les notifications de changement de sous-traitant
Recevez un préavis de 30 jours pour tout changement significatif de cette liste.
⚠️ À VALIDER : confirmer avec le service juridique le libellé d'opt-in approuvé pour le formulaire d'abonnement.