Aller au contenu

Sous-traitants

Les services tiers qui traitent des données clients de Kliper, ce qu'ils traitent et où.

Mis à jour le Voir en Markdown

Cette page liste chaque service tiers que Kliper utilise pour fournir la plateforme, ce que chacun traite pour votre compte et la région dans laquelle les données sont traitées. Nous nous engageons à maintenir cette liste comme un registre à jour et faisant autorité : lorsqu’un sous-traitant est ajouté ou retiré, cette page est mise à jour et une entrée correspondante est ajoutée au journal des modifications.

Si vous avez signé un avenant de traitement des données (DPA) avec Kort Labs, nous préviendrons votre contact désigné au moins 30 jours avant l’ajout d’un nouveau sous-traitant qui traite des données personnelles.

Dernière mise à jour : 17/06/2026.

Qu’est-ce qu’un sous-traitant ?

Au sens du RGPD et des réglementations comparables, un sous-traitant est tout tiers auquel Kort Labs (opérateur de Kliper) fait appel pour traiter des données personnelles de clients pour notre compte. Cela inclut les fournisseurs d’infrastructure, les fournisseurs d’IA, les plateformes d’analyse et les outils de sécurité.

Nous distinguons trois catégories ci-dessous :

  1. Sous-traitants actifs : traitent des données de clients ou d’utilisateurs finaux.
  2. Prestataires de services (sans données clients) : utilisés pour faire fonctionner Kliper mais ne reçoivent aucune donnée client.
  3. Infrastructure propre : opérée directement par Kort Labs ; ce ne sont pas des sous-traitants tiers, mais ils sont listés ici par transparence.

Sous-traitants actifs

Sous-traitant Finalité Données traitées Région de traitement Référence
OpenAI, L.L.C. Fonctions d’IA : l’agent conversationnel Cortex (rédige les constatations du ROC, répond aux questions sur les exigences, planifie la remédiation), l’extraction documentaire, la rédaction en remplissage automatique, la validation documentaire et les résumés de fichiers Prompts contenant le texte des exigences, vos brouillons de réponses, les noms des fichiers de preuve et des résumés générés par IA, avec caviardage des données personnelles avant envoi. Le contenu brut d’un fichier n’est envoyé que lorsque la validation documentaire est invoquée (30 000 caractères de texte extrait au maximum). États-Unis Confidentialité entreprise : les données de l’API ne servent pas à entraîner les modèles.
PostHog Inc. (entité américaine ; données UE hébergées chez Hetzner à Francfort) Analyse produit : comptages d’événements anonymes (inscriptions, connexions, évaluations créées, preuves téléversées, messages Cortex envoyés) Identifiant utilisateur pseudonyme, identifiant d’organisation, rôle dans l’organisation, noms d’événements et propriétés agrégées (par ex. tranche de taille de fichier, identifiant de référentiel). Jamais de contenu de fichier, de nom de fichier, de texte d’exigence, de corps de message ni de données personnelles. L’enregistrement de session et la capture automatique sont explicitement désactivés. Union européenne (eu.i.posthog.com, Hetzner Francfort) DPA PostHog : SOC 2 Type II, HIPAA disponible.
Functional Software, Inc. (Sentry) Surveillance des erreurs : capture des exceptions back-end et front-end pour le débogage (active lorsqu’un DSN de surveillance est configuré) Traces de pile, URL des requêtes (chemins uniquement, chaînes de requête nettoyées) et contexte d’erreur. Le nettoyage des données personnelles est activé au niveau du SDK ; nous n’attachons jamais de contenu de preuve ni de corps de message aux rapports d’erreur. États-Unis DPA Sentry : SOC 2 Type II, ISO 27001.
Chronicle Security Ireland Ltd. (VirusTotal) Analyse anti-malware : vérification des fichiers téléversés auprès de plus de 70 moteurs antivirus Hachage SHA-256 uniquement. Le fichier lui-même n’est jamais téléversé sur VirusTotal. Si le hachage est inconnu de VirusTotal, le résultat est traité comme sain. Union européenne / États-Unis (Google Cloud) Confidentialité VirusTotal : les consultations de hachage ne sont pas des données personnelles ; nous n’activons pas la soumission de fichiers.
Polar Software Inc. Traitement des paiements (Merchant of Record) : paiement des abonnements, factures et taxes/TVA E-mail de facturation, nom de l’organisation, moyen de paiement (saisi sur le domaine de paiement de Polar) et lignes de facture. Les données de carte ne touchent jamais les serveurs de Kliper : le périmètre PCI est celui de Polar. États-Unis Polar : Merchant of Record.
Stripe, Inc. (historique) Traitement des paiements historique, en cours de retrait ; conservé uniquement pour les organisations encore facturées via Stripe E-mail de facturation, nom de l’organisation, jetons de moyen de paiement, lignes de facture. Les numéros de carte sont tokenisés par Stripe et ne touchent jamais les serveurs de Kliper. États-Unis DPA Stripe : PCI DSS niveau 1.
Cloudflare, Inc. DNS, CDN, terminaison TLS en périphérie, atténuation des DDoS et hébergement de ce site de documentation (docs.kliper.dev, un Worker statique) Toutes les métadonnées des requêtes HTTP (IP, user agent, chemin, en-têtes) transitent par la périphérie de Cloudflare. Les corps de requête sont transmis mais pas stockés. Le site de documentation ne détient aucune donnée client. Réseau mondial ; les corps de requête aboutissent sur notre nginx dans la région allemande de Cloudflare. DPA Cloudflare : SOC 2 Type II, ISO 27001.
BetterStack (Better Stack S.R.O.) Hébergement de la page d’état et surveillance de la disponibilité Requêtes publiques de vérification de santé vers app.kliper.dev/health et d’autres points de terminaison publics. Les réponses sont non sensibles (statut HTTP + corps JSON de santé). Aucune donnée client n’est envoyée à BetterStack. Union européenne DPA BetterStack

Prestataires de services (sans données clients)

Service Finalité Pourquoi il est listé Référence
GitHub, Inc. Hébergement du code source (dépôt privé) Code source uniquement : aucune donnée de production n’est jamais poussée sur GitHub. Les workflows CI s’exécutent sur des exécuteurs hébergés par GitHub mais ne disposent d’aucun identifiant de production. DPA GitHub

Infrastructure propre (opérée par Kort Labs)

Ces composants sont opérés directement par Kort Labs sur notre propre infrastructure, et non par un tiers. Ils sont listés ici par souci de transparence complète.

Composant Rôle Localisation
PostgreSQL (base de données principale) Stocke les évaluations, les métadonnées des preuves et les enregistrements d’utilisateurs UE — infrastructure Kort Labs (supabase.kliper.local, réseau privé)
Supabase Auth + Storage (auto-hébergés) Socle d’authentification et stockage chiffré des fichiers UE — infrastructure Kort Labs (supabase.kortlabs.xyz)
Redis Cache de session, compteurs de limitation de débit, files de tâches UE — infrastructure Kort Labs (redis-db.kliper.local, réseau privé)
Relais SMTP E-mails transactionnels (réinitialisation de mot de passe, liens magiques, invitations) UE — serveur de messagerie Kort Labs (mail.kortlabs.com)
Agent Cortex (profil auto-hébergé, optionnel) Kliper prend en charge un profil de modèle auto-hébergé optionnel pour les déploiements qui exigent que les prompts de l’agent restent sur l’infrastructure. Le déploiement cloud standard utilise OpenAI (voir les sous-traitants externes ci-dessus). Sur site / configurable par déploiement

Comment nous évaluons les sous-traitants

Avant d’engager un nouveau sous-traitant, nous vérifions :

Attestation de sécurité indépendante

Rapport d’audit tiers SOC 2 Type II, ISO 27001 ou équivalent couvrant le périmètre concerné.

Avenant de traitement des données signé

Le sous-traitant doit proposer un DPA conforme à l’article 28 du RGPD (ou au cadre qui lui succédera).

Conception axée sur la minimisation des données

Nous concevons l’intégration pour envoyer la charge utile la plus réduite possible. Exemples : VirusTotal ne reçoit qu’un hachage SHA-256, PostHog ne voit jamais les noms de fichiers, Sentry a le nettoyage des données personnelles activé dans le SDK.

Adéquation régionale

Pour les données de clients de l’UE, nous privilégions les sous-traitants qui proposent des régions de traitement dans l’UE. C’est pour cette raison que le déploiement PostHog est sur eu.i.posthog.com.

Modifications de cette liste

Les changements significatifs (ajouts, retraits, changements de région) sont consignés dans le journal des modifications. Les clients sous DPA reçoivent un préavis écrit de 30 jours avant qu’un nouveau sous-traitant ne reçoive leurs données. Pour vous opposer à un nouveau sous-traitant, écrivez à security@kortlabs.com.

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer