Retour à l'accueil

Liste des sous-traitants

Dernière mise à jour: 20 mai 2026

TaxiBuddy fait appel à dix sous-traitants, un responsable du traitement distinct (les autorités belges) et une toolchain de développement. Tous peuvent traiter des données personnelles pour le compte de TaxiBuddy. Cette liste fait partie intégrante du Contrat de sous-traitance (DPA) en tant qu'Annexe B et est tenue publiquement sur cette page. Les modifications sont annoncées au moins trente (30) jours à l'avance à nos clients, voir section 4 ci-dessous.

1. Aperçu

Catégorisation : Critique = traite des données personnelles substantielles. Standard = traite des métadonnées, de la télémétrie ou des données personnelles minimales. Controller distinct = pas un sous-traitant, régime juridique propre.

#NomCatégorieRôleUE / Transfert
1Auth0 (Okta)CritiqueAuthentification et gestion des rôlesUE
2Microsoft AzureCritiqueHébergement, base de données, secrets, monitoringUE (West Europe)
3VercelCritiqueHébergement du site public et du back-officeTransfert (USA) sous DPF
4ResendCritiqueE-mails transactionnelsUE
5OnFact (Infinwebs BV)CritiqueFacturation et PeppolBelgique
6Google Maps PlatformCritiqueGéocodage et calcul d'itinéraireTransfert (USA) sous DPF
7Microsoft Application Insights / Azure MonitorStandardMonitoringUE
8Google reCAPTCHA v3StandardDétection de bots sur l'onboardingTransfert (USA) sous DPF
9Google Analytics 4StandardAnalyse web (uniquement après consentement)Transfert (USA) sous DPF
Chiron (autorités flamandes)Controller distinctEnregistrement légal des coursesBelgique
Azure DevOpsToolchainPipeline CI/CD (pas de données personnelles de production)Sous le DPA Microsoft

2. SP-1 — Auth0 (Okta, Inc.)

ChampDonnée
Fonction pour TaxiBuddyIdentity & access management : connexion, inscription, réinitialisation de mot de passe, gestion des rôles
Utilisé dansBackend, site public, back-office et app mobile
Catégories de données personnellesE-mail, hash de mot de passe, identity claims, identifiant utilisateur, attributions de rôles
Localisation du traitementTenant Auth0 UE — Francfort
Transfert hors EEENon — tenant UE
Entité juridiqueAuth0 (repris par Okta, Inc.) — Auth0 EMEA Limited (Irlande) comme lieu d'établissement UE
CertificationsISO 27001, ISO 27018, SOC 2 Type II, conforme RGPD
DPAokta.com/agreements → « Okta Data Processing Addendum »
Privacy policyokta.com/privacy-policy
Durée de conservationLogs par défaut 30 jours ; utilisateurs jusqu'à désactivation
ÉvaluationApprobation — standard de l'industrie, tenant UE, certifications solides

3. SP-2 — Microsoft Azure

ChampDonnée
Fonction pour TaxiBuddyInfrastructure cloud complète pour base de données, stockage, secrets et monitoring
Utilisé dansBackend — toute la persistance et l'hébergement
Catégories de données personnellesContenu complet de la base de données : comptes, courses avec GPS, réservations, clients, véhicules, audit logs
Localisation du traitementWest Europe (centre de données Amsterdam) — toutes les ressources en région UE
Transfert hors EEENon — toutes les données en région UE. Microsoft EU Data Boundary appliqué
Entité juridiqueMicrosoft Ireland Operations Limited (pour les clients UE)
CertificationsISO 27001, ISO 27018, ISO 27701, SOC 1/2/3, RGPD, EU Cloud Code of Conduct
DPAMicrosoft Products and Services DPA
Privacy policyprivacy.microsoft.com
Sécurité au reposTransparent Data Encryption sur la base de données, clés de chiffrement gérées par Azure, Key Vault séparé
ÉvaluationApprobation — infrastructure primaire, résidence des données robuste en UE

4. SP-3 — Vercel Inc.

ChampDonnée
Fonction pour TaxiBuddyHébergement + CDN pour le site public, les pages d'onboarding et le back-office interne
Utilisé dansSite public et back-office (server-side rendering)
Catégories de données personnellesRequêtes HTTP : soumissions de formulaires (onboarding), appels authentifiés, pages rendues côté serveur avec données personnelles
Localisation du traitementRégion UE Francfort — SSR et fonctions edge au sein de l'UE
Transfert hors EEEVercel Inc. est une société américaine — le SSR/edge tourne sur la région UE Francfort. Garantie : Cadre UE-États-Unis de protection des données
Entité juridiqueVercel Inc. (Delaware, USA)
CertificationsSOC 2 Type II, ISO 27001, déclaration de conformité RGPD
DPAvercel.com/legal/dpa
Privacy policyvercel.com/legal/privacy-policy
Durée de conservationAccess logs par défaut 28 jours
Statut DPFVercel Inc. est certifié sous le Cadre UE-États-Unis de protection des données. TaxiBuddy vérifie cette certification chaque année via dataprivacyframework.gov
ÉvaluationApprobation sous région UE + garantie DPF

5. SP-4 — Resend (Resend, Inc.)

ChampDonnée
Fonction pour TaxiBuddyEnvoi d'e-mails transactionnels : mises à jour onboarding, invitations chauffeurs, tickets de course, instructions de paiement, e-mails de facture
Utilisé dansBackend — service e-mail
Catégories de données personnellesAdresses e-mail, noms, noms de société, références de paiement (IBAN et montant dans les instructions de paiement), détails de course et trajet GPS dans les tickets de course
Localisation du traitementRégion UE sur AWS UE (Irlande/Francfort) — Resend s'appuie sur AWS SES
Transfert hors EEENon — traitement en UE. Resend est une société américaine, donc pour l'accès support un accès depuis les USA peut avoir lieu
Entité juridiqueResend, Inc. (Delaware, USA)
CertificationsSOC 2 Type II (depuis 2024)
DPAresend.com/legal/dpa
Privacy policyresend.com/legal/privacy-policy
Adresse Fromnoreply@taxibuddy.be avec enregistrements DKIM, SPF et DMARC
Gestion des reply-toLes réponses à noreply@taxibuddy.be ne sont pas surveillées. Canaux entrants pour les clients : info@taxibuddy.be (général) et privacy@taxibuddy.be (vie privée/RGPD)
ÉvaluationApprobation — traitement en UE + DPA signé

6. SP-5 — OnFact (Infinwebs BV)

ChampDonnée
Fonction pour TaxiBuddyPlateforme de facturation : création et envoi de factures d'abonnement, intégration Peppol, synchronisation clients, enregistrement des paiements
Utilisé dansBackend — intégration facturation
Catégories de données personnellesNom de la société, numéro de TVA, IBAN, adresse, e-mail de la personne de contact, lignes de facture, montants, statut de paiement
Entité juridiqueInfinwebs BV — BCE BE 0714.992.641 — Stationsstraat 98, 1730 Asse, Belgique
HébergementAWS Dublin (Irlande) — au sein de l'EEE, certifié ISO 27001. AWS agit comme sous-sous-traitant, explicitement mentionné dans le DPA d'Infinwebs
Transfert hors EEENon — exclusivement EEE (selon les dispositions vie privée d'Onfact)
DPAonfact.be/privacy-overeenkomst
Conditions généralesonfact.be/algemene-voorwaarden
DPOContact via support@onfact.be
Procédure fuite de donnéesInfinwebs informe TaxiBuddy dès que possible ; TaxiBuddy est responsable de la notification à l'APD pour le compte du client-controller
Rétention à la sortieArchive d'un an après la fin du contrat, ensuite définitivement supprimée (suppression anticipée sur demande via support@onfact.be)
SécuritéTLS 256 bits, 2FA via application d'authentification, chiffrement des mots de passe, accès support uniquement après consentement explicite du client
ÉvaluationApprobation — suffisant pour un SaaS B2B avec traitement uniquement EEE

7. SP-6 — Google Maps Platform

ChampDonnée
Fonction pour TaxiBuddyGéocodage d'adresses, autocomplete dans les champs de recherche d'adresse, calcul d'itinéraire avec distance et temps estimés
Utilisé dansBackend et app mobile — fonctions de recherche d'itinéraire et d'adresse
Catégories de données personnellesRequêtes d'adresse (adresses de départ et de destination des courses), coordonnées lat/long
Localisation du traitementGoogle LLC (États-Unis) + Google Ireland Limited
Transfert hors EEEOui — États-Unis
Entité juridiqueGoogle Ireland Limited (pour les clients UE) — Google LLC (traitement des données)
CertificationsISO 27001, ISO 27017, ISO 27018, SOC 1/2/3
GarantieCadre UE-États-Unis de protection des données (Google certifié) + CCT Google
DPAcloud.google.com/terms/data-processing-addendum
Privacy policypolicies.google.com/privacy
ComposantsGoogle Maps Routes API, Google Places API
ÉvaluationApprobation sous garantie DPF + CCT

8. SP-7 — Microsoft Application Insights / Azure Monitor

ChampDonnée
Fonction pour TaxiBuddyApplication Performance Monitoring, suivi des erreurs, distributed tracing
Utilisé dansBackend et app mobile — monitoring
Catégories de données personnellesMétadonnées des requêtes HTTP, stack traces d'exceptions, identifiants techniques (sans données personnelles en clair grâce au PII scrubbing en production)
Localisation du traitementAzure West Europe (même région que les autres ressources Azure)
Transfert hors EEENon
DPASous le DPA Microsoft (voir SP-2)
Durée de conservation90 jours
PII scrubbingUn processeur de télémétrie nettoie les adresses e-mail, IBAN, numéros de TVA et numéros de téléphone belges de toute la télémétrie avant qu'elle ne quitte la production. Cela n'a lieu qu'en environnement de production
ÉvaluationApprobation sous le DPA Microsoft

9. SP-8 — Google reCAPTCHA v3

ChampDonnée
Fonction pour TaxiBuddyDétection de bots sur le formulaire d'onboarding (score-based, pas de « cliquez sur les feux »)
Utilisé dansBackend — anti-abus sur les formulaires publics
Catégories de données personnellesAdresse IP, empreinte du navigateur, mouvements de souris, cookies de domaines Google
Localisation du traitementGoogle LLC (États-Unis)
Transfert hors EEEOui — États-Unis
GarantieCadre UE-États-Unis de protection des données + CCT Google
DPAcloud.google.com/terms/data-processing-addendum
Privacy policypolicies.google.com/privacy
Base juridiqueIntérêt légitime (Art. 6(1)(f) RGPD) — protection contre la fraude et le spam sur les formulaires d'inscription B2B
ÉvaluationApprobation avec mention explicite dans la politique de confidentialité

10. SP-9 — Google Analytics 4

ChampDonnée
Fonction pour TaxiBuddyWeb analytics à des fins marketing
Utilisé dansWeb — GoogleAnalytics.tsx + PageViewTracker
Catégories de données personnellesID de session, vues de page, région géographique (niveau pays), IP anonymisée, métadonnées appareil/navigateur
Localisation du traitementGoogle LLC (USA)
Transfert hors EEEOui — États-Unis
GarantieCadre UE-États-Unis de protection des données + CCT Google + anonymisation IP
ConsentActif uniquement après opt-in explicite via la bannière cookies (Google Consent Mode v2, deny-by-default)
DPAbusiness.safety.google/adsprocessorterms
Cookies_ga, _ga_* (durée de vie 1 an) — uniquement après consentement
Durée de conservation14 mois (maximum avec Google Analytics 4)
ÉvaluationApprobation avec mécanisme de consentement + rétention 14 mois

11. SP-10 — Capawesome Cloud (Genz IT Solutions GmbH)

ChampDonnée
Fonction pour TaxiBuddyMises à jour over-the-air (OTA) de l'application mobile — livraison de bundles et gestion du déploiement
Utilisé dansApplication mobile (iOS + Android, builds de production uniquement) — @capawesome/capacitor-live-update
Catégories de données personnellesAdresse IP, identifiant d'appareil, ID d'app (e5e5009a-...), version de l'app, canal (production-<build>), infos OS. Aucune donnée de course, GPS, nom ou e-mail.
Siège socialGenz IT Solutions GmbH — Constance, Allemagne
Lieux de traitementHetzner (Allemagne, UE), Scaleway (France, UE), Cloudflare CDN (États-Unis)
Transfert hors EEEOui — Cloudflare CDN aux États-Unis
GarantieDPA du 2026-04-16 ; transfert Cloudflare via le cadre UE-États-Unis de protection des données + CCT en repli
DPAcapawesome.io/legal/data-processing-agreement
Liste des sous-traitants (récursive)capawesome.io/legal/subprocessors
Durée de conservationFenêtre d'export de 30 jours après résiliation, puis suppression ; sauvegardes immuables 30-90 jours
CatégorisationStandard — pas de contenu utilisateur, uniquement télémétrie d'appareil pour la livraison de bundles
ÉvaluationApprouvé — société allemande (juridiction RGPD), filet de sécurité DPF+CCT en couches pour les transferts vers les USA, aucun lien avec l'identité utilisateur

12. EC-1 — Chiron (autorités belges)

Pas un sous-traitant — Chiron est un controller distinct (obligation publique sous la réglementation IBP belge).

ChampDonnée
Fonction pour TaxiBuddyEnregistrement des courses légalement obligatoire sous la réglementation IBP belge
Utilisé dansBackend — transmission des données de course
Catégories de données personnellesID de course, numéro de TVA, nom de la société, numéro de permis de conduire/carte de taxi, plaque d'immatriculation, GPS, horodatages, distance, prix (pas de données passagers)
LocalisationAutorités flamandes (Mobilité et Travaux publics)
Transfert hors EEENon
Base de traitementObligation légale (Art. 6(1)(c) RGPD) — Décret IBP
SécuritéOAuth2 bearer tokens, identifiants par société dans Azure Key Vault
DPASans objet — les autorités sont un responsable du traitement distinct
ÉvaluationReporting obligatoire — mentionné dans toutes les déclarations de confidentialité

13. EC-2 — Azure DevOps (CI/CD)

ChampDonnée
Fonction pour TaxiBuddySource control + pipelines CI/CD pour les déploiements
Utilisé dansToutes les bases de code
Catégories de données personnellesPas de données personnelles de production au runtime — code source + logs de build + secrets de déploiement
Localisation du traitementMicrosoft Azure (West Europe)
Transfert hors EEENon
DPASous le DPA Microsoft (voir SP-2)
ÉvaluationPas un sous-traitant distinct — traitement sous le DPA Microsoft

14. Catégories de services que TaxiBuddy N'UTILISE PAS

Par souci de transparence, ce que nous n'utilisons pas aujourd'hui. Cette liste ne grandit que quand nous mettons effectivement en service une nouvelle partie, conformément à la procédure de la section suivante.

CatégorieStatutImpact futur
Stripe / Mollie / Adyen (paiements par carte)Pas présentPossiblement plus tard — les paiements d'abonnement passent aujourd'hui par virement bancaire (IBAN dans l'e-mail)
Twilio / MessageBird / Vonage (SMS)Pas présentPossiblement plus tard pour la confirmation de réservation
Firebase Cloud Messaging / APNs (push)Pas présentPossiblement plus tard pour les alertes chauffeur
AWS S3 / Cloudinary / Bytescale (uploads de fichiers)Pas présentPossiblement plus tard pour les photos de profil / documents
Sentry / Bugsnag / Rollbar (suivi des erreurs)Pas présentApp Insights remplit ce rôle
Algolia / Meilisearch (recherche)Pas présent
LaunchDarkly / Flagsmith (feature flags)Pas présentService custom dans le code
Intercom / Crisp / Drift (chat)Pas présent
HubSpot / Salesforce / Pipedrive (CRM)Pas présent
OpenAI / Anthropic (AI/LLM)Pas présent
Mailchimp / Loops / Klaviyo (e-mailing marketing)Pas présentUniquement des e-mails transactionnels via Resend

15. Procédure en cas de modification des sous-traitants

Conformément à l'Art. 28(2) RGPD. En cas d'ajout d'un nouveau sous-traitant :

  • Préalablement inscription dans cette liste (mise à jour de version + date)
  • Notification à tous les clients existants par e-mail au moins 30 jours avant la mise en service
  • Droit d'opposition pour les clients — en cas d'opposition motivée : solution alternative ou droit de résiliation
  • Mise à jour de l'annexe DPA automatiquement applicable au prochain renouvellement périodique du contrat

En cas de remplacement d'un sous-traitant :

  • Notification au moins 30 jours à l'avance
  • Plan de migration des données inclus dans la notification
  • Preuve de destruction des données chez l'ancien sous-traitant

En cas de modification de la portée (par ex. catégories de données supplémentaires, autre région) :

  • Notification dans un délai raisonnable (au moins 14 jours)
  • Mise à jour dans cette liste

16. Références

*Questions sur cette liste ou sur les traitements RGPD : privacy@taxibuddy.be. Questions générales : info@taxibuddy.be.*