SPRINKLING ACT — LÉGAL
Accord de traitement des données
Version 3.0 — 1er mars 2026
Ce document décrit comment Sprinkling Act traite les données personnelles et liste nos sous-traitants, conformément à l’article 28 du RGPD.
1. Rôles
Sprinkling Act détermine les finalités et moyens du traitement des données personnelles.
Personnes concernées : Utilisateurs du service (titulaires de compte, utilisateurs du diagnostic, abonnés waitlist, abonnés newsletter, visiteurs ayant consenti aux analyses).
2. Sous-traitants
Supabase Inc.
Service : Base de données, authentification, stockage
Localisation : Union européenne
Données : Compte, diagnostic, waitlist, newsletter, analytique
DPA : supabase.com/legal/dpa
Vercel Inc.
Service : Hébergement, CDN, serverless
Localisation : Réseau edge global (UE principal)
Données : Logs serveur, métadonnées
DPA : vercel.com/legal/dpa
Resend Inc.
Service : Emails transactionnels
Localisation : États-Unis
Données : Adresses email, contenu des emails
DPA : resend.com/legal/dpa
Stripe Payments Europe Ltd
Service : Paiements
Localisation : Irlande (UE)
Données : Données de paiement et facturation
DPA : stripe.com/legal/dpa
Sentry (Functional Software Inc.)
Service : Monitoring erreurs
Localisation : États-Unis
Données : Métadonnées de requête (IP, user agent, contexte d’erreur)
DPA : sentry.io/legal/dpa
3. Instructions de traitement
— La fourniture du service de diagnostic et de rapport
— L’envoi d’emails transactionnels et de notification
— Le traitement des paiements via Stripe
— L’analytique (uniquement avec consentement explicite)
Sprinkling Act ne traitera pas de données personnelles à d’autres fins sans instruction écrite préalable.
4. Transferts internationaux
Resend Inc. (États-Unis) — Emails transactionnels. Mécanisme de transfert : Clauses Contractuelles Types (CCT) Module Deux (Responsable à Sous-traitant), telles qu’incorporées dans le DPA de Resend.
Vercel Inc. (Réseau edge global) — Hébergement. Mécanisme de transfert : Clauses Contractuelles Types (CCT) telles qu’incorporées dans le DPA de Vercel.
Sentry (États-Unis) — Monitoring erreurs. Mécanisme de transfert : Clauses Contractuelles Types (CCT) telles qu’incorporées dans le DPA de Sentry.
Les sous-traitants situés dans l’UE/EEE (Supabase, Stripe) ne nécessitent pas de mécanismes de transfert supplémentaires au titre du Chapitre V du RGPD.
5. Mesures de sécurité
— HSTS avec préchargement
— Content Security Policy appliquée
— Row Level Security sur toutes les tables
— Mots de passe hachés (bcrypt via Supabase Auth)
— Aucun stockage en clair de données sensibles
— Accès production limité au responsable du traitement
— Mises à jour régulières des dépendances
— Authentification par session avec expiration automatique
6. Notification de violation
— Notifie l’APD/GBA sous 72 heures (Art. 33 RGPD)
— Notifie les personnes concernées sans délai si la violation est susceptible d’engendrer un risque élevé (Art. 34 RGPD)
— Fournit une description de la violation, les catégories de données concernées, le nombre estimé de personnes, et les mesures prises ou proposées
7. Droit d’audit
8. Suppression des données
9. Durée et hiérarchie
10. Contact
Email : legal@sprinklingact.com
BCE : BE 1034.962.482
Avenue des Arts 19 BT 2, 1210 Bruxelles, Belgique
Autorité de contrôle : Autorité de protection des données (APD/GBA), Bruxelles, Belgique