Document juridique officiel
Sous-traitants ultérieurs
Il s’agit du document juridique officiel publié par Voice2Evolve.
Avis de traduction : cette version traduite est fournie à titre de commodité. La version anglaise prévaut en cas de divergence.
Date d'entrée en vigueur
2026-03-02
Version juridique
2026-06-02
Dernière mise à jour
2026-06-02
Entité juridique
Voice2Evolve UG (haftungsbeschränkt)
Registre du commerce
Amtsgericht Stuttgart, HRB 803557
Avis : Cette version française est fournie à titre informatif. En cas de divergence, la version anglaise fait foi.
Dernière mise à jour : 2 juin 2026
Voice2Evolve UG (haftungsbeschränkt) (« Voice2Evolve ») fait appel aux sous-traitants tiers suivants pour fournir les Services Voice2Evolve. Les sous-traitants qui traitent des données à caractère personnel pour le compte de Voice2Evolve sont soumis à des conditions écrites de traitement des données destinées à fournir des protections adaptées à leur rôle et cohérentes avec le Contrat de traitement des données principal (MDPA).
Cette liste est tenue conformément à l'article 28, paragraphe 2, du RGPD. Voice2Evolve fournira un préavis raisonnable en cas de nouveaux sous-traitants ou de modifications. Pour recevoir des notifications, contactez help@voice2evolve.com.
Sous-traitants actuels
| Fournisseur | Rôle | Localisation des données | Garanties juridiques |
|---|---|---|---|
| Supabase Inc. | Base de données, Authentification | UE (Stockholm, Suède, hébergement principal) ; transferts ultérieurs vers des sous-traitants aux États-Unis / Singapour | DPA Supabase + CCT + mesures de sécurité supplémentaires documentées dans l'EIV Supabase |
| OpenAI, L.L.C. | Inférence IA / API vocale | Déploiement lié à l'UE uniquement lorsque configuré et disponible ; traitement aux États-Unis / international possible hors cette configuration, y compris Batch | DPA OpenAI + CCT + conformité CPRA ; conditions modifiées de conservation / surveillance des abus pour les utilisations API éligibles et configurées ; les contrôles ZDR, absence d'entraînement et traitement régional dépendent du fournisseur et de la configuration du projet |
| Google Cloud Platform (Google Cloud EMEA Limited / Google LLC) | Inférence IA (Vertex AI / API Gemini si configuré) | UE / États-Unis / région Google Cloud sélectionnée selon le déploiement | CDPA Google Cloud + CCT + DPF le cas échéant |
| Microsoft Azure (Microsoft Ireland Operations Limited / Microsoft Corporation) | Inférence IA (Microsoft Foundry Models / Azure OpenAI fournis par Azure si configuré) | Projet/ressource Sweden Central ; déploiement Global pour certains modèles fournis par Azure | DPA Microsoft Products and Services + CCT + DPF le cas échéant |
| Stripe Payments Europe Ltd. | Traitement des paiements | UE / États-Unis | DPA RGPD + CCT |
| Vercel Inc. | Hébergement frontend (CDN) | UE / États-Unis (AWS + Microsoft Azure + GCP ; régions périphériques UE : Paris, Francfort, Suède) | CCT (Module 2, C2P) + IDTA Royaume-Uni |
| Railway Corp. (railway.com) | Infrastructure backend | États-Unis / déploiement en région UE (infrastructure sous-jacente : GCP) | DPA exécuté + CCT UE (Module 2, C2P) + DPF |
| Cloudflare, Inc. | Résolution DNS, Relais TURN WebRTC | UE / États-Unis | DPA RGPD + CCT |
| Sentry, Inc. | Surveillance des erreurs | UE / États-Unis | DPA RGPD + DPF + CCT + IDTA Royaume-Uni |
| Rybbit | Analyse du site web et du produit | UE (EEE — Hetzner ; Cloudflare Object Storage) | DPA RGPD (accepté par utilisation) + CCT |
| Plus Five Five, Inc. (Resend) | E-mail transactionnel | États-Unis | DPA RGPD + DPF + CCT + IDTA Royaume-Uni |
| Anthropic PBC | Inférence IA (LLM) | États-Unis | DPA RGPD + CCT |
| Haufe-Lexware GmbH & Co. KG (Lexware) | Synchronisation des factures et de la comptabilité | UE (Allemagne) | DPA RGPD (AVV) |
Notes
- Diligence fournisseurs : Voice2Evolve examine les sous-traitants essentiels avant utilisation et conserve en interne les évaluations fournisseur, revues de transfert et preuves de configuration détaillées à des fins d'audit.
- Infrastructure et observabilité : Supabase est le principal fournisseur de base de données/authentification hébergé dans l'UE. Les fournisseurs d'hébergement, DNS, relais et surveillance ne traitent que les données nécessaires à l'exploitation et à la sécurisation du service. Les journaux et événements d'erreur sont minimisés et expurgés ; Sentry est configuré avec un stockage des données dans l'UE.
- Inférence IA : OpenAI, Anthropic, Google Cloud Platform et Microsoft Azure traitent les prompts, entrées de modèle et sorties uniquement lorsque cela est configuré pour la fonctionnalité concernée. Voice2Evolve applique la minimisation des données avant les appels de modèle. Les contrôles OpenAI de conservation, de surveillance modifiée des abus, de ZDR, d'absence d'entraînement et de traitement régional dépendent du fournisseur et de la configuration du projet. Le traitement par l'API Batch d'OpenAI reste hors ZDR ; Voice2Evolve applique une pseudonymisation avant soumission et tente de supprimer les fichiers distants après traitement. Le traitement Batch reste un risque résiduel de conservation documenté.
- Restrictions des fonctionnalités IA : Les services IA de Google Cloud et Microsoft Azure ne peuvent être utilisés que dans des configurations cloud commerciales évaluées. Les fonctionnalités IA persistantes telles que fichiers stockés, vector stores, completions stockées, Assistants/Threads, traitement batch, grounding ou fine-tuning nécessitent une revue séparée de conservation et de transfert avant toute soumission de données personnelles client. Azure utilise actuellement un projet/une ressource Sweden Central avec un déploiement Global pour certains modèles fournis par Azure ; les modèles de marketplace/fournisseurs tiers ne sont pas approuvés sans revue séparée.
- Analytics, e-mail, paiements et comptabilité : Rybbit Analytics est limité au site marketing et à certaines zones de l'application, et désactivé dans les zones sensibles liées aux sessions, analyses, comptes, facturation, authentification et administration. Resend est utilisé pour les e-mails transactionnels, Stripe pour les paiements et la prévention de la fraude, et Lexware pour les documents comptables. Aucune donnée vocale, aucun contenu de session ni aucun secret d'authentification d'utilisateur final n'est transmis à Lexware.
- Fournisseurs d'identité externes : Les fournisseurs d'identité choisis par les utilisateurs finaux (par exemple Google ou Microsoft pour la connexion sociale) peuvent agir comme responsables du traitement indépendants pour leurs propres services d'authentification. Voice2Evolve ne les liste comme sous-traitants que lorsque Voice2Evolve les engage pour traiter des Données personnelles client pour le compte du client.
Contact
Pour recevoir un préavis de changements de sous-traitants ou pour soumettre une objection en vertu de l'article 28, paragraphe 2, du RGPD, contactez :