Cette page liste les sous-traitants auxquels Stealed SAS recourt pour fournir ses services, conformément à l'article 28 du RGPD. Elle est tenue à jour et complète notre Politique de Confidentialité.
La distinction la plus importante de cette page est celle entre les données de fuite et les données de compte.
Les données de fuite sont les identifiants compromis que nous collectons, indexons et restituons. Ce sont elles qui constituent le service, ce sont elles qui sont sensibles, et ce sont elles qui sont visées quand nous parlons de souveraineté. Elles sont hébergées et traitées en France, chez un fournisseur d'infrastructure français, sans exposition aux législations extraterritoriales de type CLOUD Act. Leurs sauvegardes chiffrées y sont également conservées. Aucune donnée de fuite ne quitte le territoire français, et aucun sous-traitant hors Union européenne n'y a accès.
Les données de compte sont celles des utilisateurs de la Plateforme : le nom et l'adresse e-mail professionnelle d'un analyste qui se connecte, et l'adresse à laquelle une notification est envoyée. Deux fonctions périphériques les traitent, l'authentification et l'envoi d'e-mails, et leurs prestataires hébergent aux États-Unis. Le prestataire d'authentification ne propose pas d'hébergement en Union européenne ; le transfert est encadré par sa certification EU-US Data Privacy Framework et par les clauses contractuelles types de la Commission européenne. Ces traitements ne portent sur aucune donnée de fuite.
| Prestataire | Rôle | Localisation | Encadrement du transfert | Catégories de données |
|---|---|---|---|---|
| Scaleway SAS | Fournisseur d'infrastructure cloud, de stockage et de sauvegarde | France — région de Paris (fr-par), zones 1 et 2 | Union européenne | Ensemble des données de la Plateforme, dont les données de fuite, et leurs sauvegardes |
| PostHog | Fournisseur d'analyse d'usage produit | Allemagne — Francfort (AWS eu-central-1) | Union européenne | Événements d'usage de l'application |
| Grafana Labs | Fournisseur de supervision technique | Royaume-Uni — Londres (AWS eu-west-2) | Décision d'adéquation Royaume-Uni | Journaux techniques d'exploitation |
| Cloudflare, Inc. | Fournisseur de distribution de contenu et de protection en périphérie | Réseau mondial, points de présence européens pour le trafic européen. Société établie aux États-Unis | Clauses contractuelles types | Métadonnées de requête, adresse IP |
| Clerk, Inc. | Fournisseur d'authentification et de gestion des comptes | États-Unis. Ce prestataire ne propose pas d'hébergement en Union européenne | EU-US Data Privacy Framework et clauses contractuelles types | Données de compte des utilisateurs de la Plateforme : nom, adresse e-mail professionnelle, organisation |
| Loops | Fournisseur d'envoi d'e-mails transactionnels | États-Unis | Clauses contractuelles types | Adresse e-mail du destinataire et contenu de la notification |
Un client peut décider de recevoir ses alertes sur un canal qu'il choisit et administre lui-même : messagerie d'équipe, webhook vers son SIEM, ou adresse e-mail. Ces destinataires ne sont pas des sous-traitants de Stealed : le client en est responsable, et il en détermine seul la configuration et la localisation.
Tout ajout ou remplacement de sous-traitant est publié sur cette page. Les clients sous contrat en sont informés conformément à leur accord de traitement des données, et peuvent s'y opposer dans les conditions qui y sont prévues.
Pour toute question sur cette liste : [email protected].