Centre de confiance

Tout ce que votre
service informatique demandera.

Répondu en public, avant la réunion. Documents, sous-traitants, conservation, sécurité et la société derrière, au même endroit.

Les réponses courtes

Où vivent les données

Union européenne, Irlande

Position en direct d'un enfant

Jamais collectée

Publicité, revente, entraînement

Aucun, sur aucun contenu

Notification de violation

Sous 24 heures

Trace d'audit de sécurité

30 jours, glissants

Sous-traitants

Cinq, tous nommés

Documents

Seize, tous lisibles sans formulaire, tous versionnés et datés.

Où va vraiment un octet

Touchez une case pour voir ce qu'elle contient et ce qu'elle ne contiendra jamais.

Sur l'appareil

Union européenne

Hors UE, sous clauses types

Tout ce qui concerne un participant reste dans les deux cases européennes.

Sous-traitants

Dernière mise à jour: 2026-07-24

Chaque tiers pouvant toucher aux données partenaires, avec 30 jours de préavis avant toute modification de cette liste.

PrestataireRôleRégionDepuis
Supabasedatabase, authentication, file storageEU (AWS eu-west-1, Ireland)2026-01-01
Applepush notifications through APNsGlobal (Apple infrastructure)2026-01-01
Stripecard paymentsEU and US (SCC-backed)2026-05-01
Vercelhosting for findndo.app and the web cabinetEU (Dublin, dub1)2026-05-01
Resendtransactional email: receipts, cabinet credentials, booking confirmationsEU and US (SCC-backed)2026-05-01
Lire →

Dossier fournisseur

Les vingt et une questions d'un questionnaire d'achat, avec leurs réponses. Imprimez cette page et joignez-la, ou envoyez le lien.

QuestionRéponse
Qui est responsable du traitement et qui est sous-traitant ?Votre organisation est responsable des données des participants ; FND est sous-traitant. Les rôles figurent dans /dpa, article 1.
Existe-t-il un accord au titre de l'art. 28 RGPD ?Oui, publié sur /dpa et intégré aux conditions. Une copie contresignée à vos données se génère sur /dpa/sign.
Où les données sont-elles hébergées ?Union européenne : Supabase sur AWS en Irlande. Détails dans /dpa, article 8.
Y a-t-il des transferts hors EEE ?Aucune donnée de participant. Le paiement et l'e-mail transactionnel impliquent des prestataires opérant aux États-Unis sous clauses contractuelles types, et aucun ne reçoit de données de participants. Voir /subprocessors.
Qui sont les sous-traitants ?Supabase, Apple, Stripe, Vercel et Resend. Le registre complet avec régions et dates est sur /subprocessors.
Comment sommes-nous informés d'un nouveau sous-traitant ?Par e-mail, au moins 30 jours avant la prise d'effet, avec droit d'opposition. /subprocessors, article 2.
Quelles données personnelles sont traitées ?Le tableau exhaustif des catégories est dans /dpa, article 4, et /privacy, article 2.
La position des mineurs est-elle suivie ?Non. La présence vient uniquement des passages en zone ; aucune position en direct n'est collectée ni stockée. /privacy, article 3.
Combien de temps les données sont-elles conservées ?Chaque catégorie a une durée publiée sur /retention. Les données de sécurité glissent sur 30 jours ; le monde d'une organisation est supprimé 90 jours après sa durée.
Comment les données sont-elles supprimées ?Révoquer un participant supprime en cascade complète ; une organisation peut exiger la suppression immédiate à tout moment, confirmée par écrit. /dpa, article 11.
Quelles sont les mesures de sécurité ?Sécurité au niveau des lignes, TLS, chiffrement au repos, MFA sur la production, sauvegardes quotidiennes avec restaurations testées. Liste complète sur /security.
Que se passe-t-il après une violation ?Vous êtes informé sous 24 heures après notre prise de connaissance, avec périmètre et mesures, pour que votre propre délai de 72 heures reste tenable. /dpa, article 10.
Avez-vous SOC 2 ou ISO 27001 ?Non, et nous le disons plutôt que de le laisser entendre. Ce qui existe est sur /security, article 9.
Comment fonctionnent les demandes des personnes concernées ?L'essentiel est traité immédiatement par votre direction dans l'espace ; nous assistons sous deux jours ouvrables. Procédure sur /rights.
Les règles pour les mineurs sont-elles documentées ?Oui, dans un document dédié sur /children : consentement, règles de contact, photos et modération.
Le produit est-il accessible ?Objectif WCAG 2.2 AA, en auto-évaluation, avec les lacunes connues sur /accessibility.
Tenez-vous un registre au titre de l'art. 30 ?Oui, publié intégralement sur /ropa. Votre propre registre au titre de l'art. 30, §1 peut s'en inspirer.
Avez-vous évalué les transferts après Schrems II ?Oui, l'analyse d'impact des transferts est sur /transfers, par destinataire, avec les mesures supplémentaires.
Existe-t-il une AIPD utilisable ?Un kit de départ AIPD écrit côté sous-traitant est sur /dpia, avec un tableau risques et mesures à adapter.
Et si votre société s'arrête ou que vous êtes indisponible ?Export complet sur demande sous cinq jours ouvrables, 90 jours de préavis en cas d'arrêt, et une personne dépositaire. Tout est sur /continuity.
Y a-t-il des règles pour les participants eux-mêmes ?Oui, en langage clair sur /participants, qui sert aussi de conditions d'utilisation dans l'app.

Disponibilité

Nous visons 99,5 % de disponibilité mensuelle hors maintenance annoncée, annonçons les interruptions 48 heures à l'avance, et publions les incidents aux organisations concernées avec un post-mortem écrit. Pas de théâtre de page de statut : avec un seul exploitant, un message humain est plus rapide et plus honnête qu'un tableau de bord.

À qui écrire

Une seule personne répond aux trois, les jours ouvrables belges, sous un jour.

Publié par

FND (Find 'n Do)

Belgium

Autorité de contrôle

Gegevensbeschermingsautoriteit / Autorité de protection des données

www.gegevensbeschermingsautoriteit.be

Écrivez-nous

fnd.meet@gmail.com