Centre de confiance
Tout ce que votre
service informatique demandera.
Répondu en public, avant la réunion. Documents, sous-traitants, conservation, sécurité et la société derrière, au même endroit.
Les réponses courtes
Où vivent les données
Union européenne, Irlande
Position en direct d'un enfant
Jamais collectée
Publicité, revente, entraînement
Aucun, sur aucun contenu
Notification de violation
Sous 24 heures
Trace d'audit de sécurité
30 jours, glissants
Sous-traitants
Cinq, tous nommés
Documents
Seize, tous lisibles sans formulaire, tous versionnés et datés.
Accords
Données
Où va vraiment un octet
Touchez une case pour voir ce qu'elle contient et ce qu'elle ne contiendra jamais.
Sur l'appareil
Union européenne
Hors UE, sous clauses types
Tout ce qui concerne un participant reste dans les deux cases européennes.
Sous-traitants
Dernière mise à jour: 2026-07-24
Chaque tiers pouvant toucher aux données partenaires, avec 30 jours de préavis avant toute modification de cette liste.
| Prestataire | Rôle | Région | Depuis |
|---|---|---|---|
| Supabase | database, authentication, file storage | EU (AWS eu-west-1, Ireland) | 2026-01-01 |
| Apple | push notifications through APNs | Global (Apple infrastructure) | 2026-01-01 |
| Stripe | card payments | EU and US (SCC-backed) | 2026-05-01 |
| Vercel | hosting for findndo.app and the web cabinet | EU (Dublin, dub1) | 2026-05-01 |
| Resend | transactional email: receipts, cabinet credentials, booking confirmations | EU and US (SCC-backed) | 2026-05-01 |
Dossier fournisseur
Les vingt et une questions d'un questionnaire d'achat, avec leurs réponses. Imprimez cette page et joignez-la, ou envoyez le lien.
| Question | Réponse |
|---|---|
| Qui est responsable du traitement et qui est sous-traitant ? | Votre organisation est responsable des données des participants ; FND est sous-traitant. Les rôles figurent dans /dpa, article 1. |
| Existe-t-il un accord au titre de l'art. 28 RGPD ? | Oui, publié sur /dpa et intégré aux conditions. Une copie contresignée à vos données se génère sur /dpa/sign. |
| Où les données sont-elles hébergées ? | Union européenne : Supabase sur AWS en Irlande. Détails dans /dpa, article 8. |
| Y a-t-il des transferts hors EEE ? | Aucune donnée de participant. Le paiement et l'e-mail transactionnel impliquent des prestataires opérant aux États-Unis sous clauses contractuelles types, et aucun ne reçoit de données de participants. Voir /subprocessors. |
| Qui sont les sous-traitants ? | Supabase, Apple, Stripe, Vercel et Resend. Le registre complet avec régions et dates est sur /subprocessors. |
| Comment sommes-nous informés d'un nouveau sous-traitant ? | Par e-mail, au moins 30 jours avant la prise d'effet, avec droit d'opposition. /subprocessors, article 2. |
| Quelles données personnelles sont traitées ? | Le tableau exhaustif des catégories est dans /dpa, article 4, et /privacy, article 2. |
| La position des mineurs est-elle suivie ? | Non. La présence vient uniquement des passages en zone ; aucune position en direct n'est collectée ni stockée. /privacy, article 3. |
| Combien de temps les données sont-elles conservées ? | Chaque catégorie a une durée publiée sur /retention. Les données de sécurité glissent sur 30 jours ; le monde d'une organisation est supprimé 90 jours après sa durée. |
| Comment les données sont-elles supprimées ? | Révoquer un participant supprime en cascade complète ; une organisation peut exiger la suppression immédiate à tout moment, confirmée par écrit. /dpa, article 11. |
| Quelles sont les mesures de sécurité ? | Sécurité au niveau des lignes, TLS, chiffrement au repos, MFA sur la production, sauvegardes quotidiennes avec restaurations testées. Liste complète sur /security. |
| Que se passe-t-il après une violation ? | Vous êtes informé sous 24 heures après notre prise de connaissance, avec périmètre et mesures, pour que votre propre délai de 72 heures reste tenable. /dpa, article 10. |
| Avez-vous SOC 2 ou ISO 27001 ? | Non, et nous le disons plutôt que de le laisser entendre. Ce qui existe est sur /security, article 9. |
| Comment fonctionnent les demandes des personnes concernées ? | L'essentiel est traité immédiatement par votre direction dans l'espace ; nous assistons sous deux jours ouvrables. Procédure sur /rights. |
| Les règles pour les mineurs sont-elles documentées ? | Oui, dans un document dédié sur /children : consentement, règles de contact, photos et modération. |
| Le produit est-il accessible ? | Objectif WCAG 2.2 AA, en auto-évaluation, avec les lacunes connues sur /accessibility. |
| Tenez-vous un registre au titre de l'art. 30 ? | Oui, publié intégralement sur /ropa. Votre propre registre au titre de l'art. 30, §1 peut s'en inspirer. |
| Avez-vous évalué les transferts après Schrems II ? | Oui, l'analyse d'impact des transferts est sur /transfers, par destinataire, avec les mesures supplémentaires. |
| Existe-t-il une AIPD utilisable ? | Un kit de départ AIPD écrit côté sous-traitant est sur /dpia, avec un tableau risques et mesures à adapter. |
| Et si votre société s'arrête ou que vous êtes indisponible ? | Export complet sur demande sous cinq jours ouvrables, 90 jours de préavis en cas d'arrêt, et une personne dépositaire. Tout est sur /continuity. |
| Y a-t-il des règles pour les participants eux-mêmes ? | Oui, en langage clair sur /participants, qui sert aussi de conditions d'utilisation dans l'app. |
Texte de consentement parental
Le paragraphe promis dans /children, prêt à coller dans le formulaire d'inscription que vous envoyez déjà aux parents. Modifiez-le librement, il est à vous.
Pendant le séjour, [ORGANISATION] utilise FND, une application réservée à nos participants et encadrants vérifiés. Les participants voient les activités en cours et peuvent les rejoindre. Il n'y a aucune inscription publique, aucun contact venu de l'extérieur du groupe et aucune publicité. FND ne collecte ni n'affiche jamais la position en direct d'un enfant : l'application montre des activités, pas des personnes, et les photos prises dans une activité restent dans notre groupe. Nous sommes responsables des données de votre enfant au sein de FND ; les détails sont sur findndo.app/fr/children et findndo.app/fr/privacy. Vous pouvez à tout moment nous demander de consulter, corriger ou supprimer les données de votre enfant, ou retirer ce consentement, auquel cas le compte est révoqué le jour même. Je consens à ce que [NOM DE L'ENFANT] participe au groupe FND de [ORGANISATION] pendant le séjour. Nom du parent ou tuteur : ______________ Date : ____________ Signature : ______________
Disponibilité
Nous visons 99,5 % de disponibilité mensuelle hors maintenance annoncée, annonçons les interruptions 48 heures à l'avance, et publions les incidents aux organisations concernées avec un post-mortem écrit. Pas de théâtre de page de statut : avec un seul exploitant, un message humain est plus rapide et plus honnête qu'un tableau de bord.
À qui écrire
Une seule personne répond aux trois, les jours ouvrables belges, sous un jour.
Publié par
FND (Find 'n Do)
Belgium
Autorité de contrôle
Gegevensbeschermingsautoriteit / Autorité de protection des données
Écrivez-nous