Sous-traitants ultérieurs
:::note Traduction Cette traduction est fournie pour votre commodité. En cas de divergence, la version anglaise fait foi. :::
Dernière mise à jour : 1er septembre 2026
Cette page recense les tiers qui traitent des données à caractère personnel pour le compte du service hébergé SolidPing. Elle constitue la version de référence de l'annexe III de notre accord de traitement des données.
SolidPing auto-hébergé n'a aucun sous-traitant ultérieur : le logiciel que vous exploitez n'envoie de données ni à nous ni à qui que ce soit d'autre que les points de terminaison que vous configurez vous-même — y compris le fournisseur de SMS et d'appels vocaux, dont vous fournissez les identifiants. Tout ce qui suit concerne exclusivement le service hébergé.
Sous-traitants ultérieurs actuels
| Sous-traitant ultérieur | Entité et pays | Ce qu'il traite | Où | Garantie |
|---|---|---|---|---|
| OVHcloud | OVH SAS — France | Le cœur du Service : plan de contrôle Kubernetes, serveurs applicatifs, base de données PostgreSQL et sauvegardes chiffrées de la base dans OVH Object Storage. Toutes les données de compte, de supervision et d'incident au repos résident ici. | France (UE) — Gravelines | Traitement dans l'UE — aucun transfert |
| Hostinger | Hostinger International Ltd — Chypre / Lituanie (UE) | Un worker de vérification régional qui exécute des sondes de disponibilité depuis l'UE. Il reçoit des définitions de vérification et renvoie des résultats ; il n'héberge ni base de données ni données de compte. | France (UE) | Traitement dans l'UE — aucun transfert |
| IONOS | IONOS Inc. — États-Unis | Un worker de vérification régional qui exécute des sondes de disponibilité depuis les États-Unis, afin que les clients puissent superviser depuis un point d'observation américain. Il reçoit des définitions de vérification et renvoie des résultats ; il n'héberge ni base de données ni données de compte. | États-Unis | CCT de l'UE |
| Fly.io | Fly.io, Inc. — États-Unis | Agents de vérification distribués supplémentaires. Chaque agent reçoit une définition de vérification (hôte/URL cible, méthode, résultat attendu) et renvoie le résultat de la sonde. Les agents n'hébergent ni base de données ni données de compte. | Les régions que le client sélectionne pour ses vérifications, qui peuvent se situer hors de l'EEE | CCT de l'UE |
| PostHog | PostHog, Inc. — États-Unis, instance EU Cloud | Événements d'analyse d'usage du produit rattachés à un identifiant pseudonyme dérivé des identifiants d'organisation et d'utilisateur. Jamais d'adresse e-mail, de nom d'hôte, d'URL ni de texte libre. | Francfort, Allemagne (UE) | Traitement dans l'UE ; CCT de l'UE pour l'accès du fournisseur à des fins de support |
| Sentry | Functional Software, Inc. d/b/a Sentry — États-Unis, région UE | Traces d'erreurs et de performance applicatives, pouvant incidemment contenir un identifiant utilisateur, une adresse IP ou un chemin de requête. | Région UE | CCT de l'UE |
| Twilio (SMS et appels vocaux fournis par le serveur uniquement) | Twilio Inc. — États-Unis | Acheminement des alertes SMS et vocales envoyées avec nos propres identifiants Twilio, sous notre propre identité d'expéditeur et à nos frais. Twilio reçoit le numéro de téléphone du destinataire, le corps du message de l'alerte ou du code de vérification, le même texte sous forme audio pour un appel vocal, la touche du clavier pressée pour acquitter un appel, et l'état de remise qu'il nous renvoie. Il ne reçoit aucune donnée de compte, de supervision ou de vérification. | États-Unis, puis le réseau mobile du destinataire pour la remise finale | CCT de l'UE ; Cadre de protection des données UE–États-Unis (Data Privacy Framework) |
La ligne Twilio couvre uniquement le mode d'envoi fourni par le serveur du service hébergé — le mode par défaut pour une organisation qui n'a pas connecté son propre compte Twilio. Une organisation qui apporte ses propres identifiants envoie dans le cadre de son propre contrat avec Twilio, et c'est toujours le cas d'un auto-hébergeur ; dans les deux cas, Twilio n'est pas notre sous-traitant ultérieur. Voir Canaux de notification que vous configurez.
Infrastructure du site marketing
Le site marketing (www.solidping.io) est une surface distincte du service
hébergé. Il ne contient aucune donnée client, de sorte que les parties ci-dessous
ne sont pas des sous-traitants ultérieurs au sens du DPA — elles
traitent les données à caractère personnel des visiteurs du site web, et nous
les listons ici par souci d'exhaustivité.
| Partie | Entité et pays | Ce qu'elle traite | Où | Fondement |
|---|---|---|---|---|
| GitHub Pages | GitHub, Inc. — États-Unis | Hébergement statique du site. GitHub traite les adresses IP des visiteurs dans ses journaux serveur à des fins de sécurité et de distribution ; nous n'avons pas accès à ces journaux. | États-Unis | CCT de l'UE (DPA Microsoft/GitHub) |
| PostHog | PostHog, Inc. — instance EU Cloud | Comptage anonyme des pages vues — le même sous-traitant que celui listé ci-dessus pour le tableau de bord. Sur ce site, il fonctionne sans cookie : rien n'est stocké sur votre appareil, aucun profil de visiteur n'est créé et aucun identifiant inter-sites n'est déposé. | Francfort, Allemagne (UE) | Traitement dans l'UE ; intérêts légitimes, exempté de consentement en tant que mesure d'audience |
| Google (site marketing uniquement, opt-in) | Google Ireland Ltd — Irlande, avec transferts vers Google LLC — États-Unis | La balise de conversion Google Ads. Lorsqu'un visiteur l'accepte, Google reçoit l'URL de la page, le référent, l'identifiant de clic publicitaire, l'adresse IP et le user agent, et dépose des cookies pour attribuer la visite à l'une de nos annonces. | Irlande et États-Unis | Consentement — art. 6(1)(a) ; CCT de l'UE et Cadre de protection des données UE–États-Unis |
La ligne Google s'applique uniquement au site marketing. Cette balise n'est présente ni dans le tableau de bord, ni dans l'API, ni sur les pages de statut, ni dans SolidPing auto-hébergé, et elle ne reçoit jamais de données de compte, de supervision, d'incident ou de vérification. Elle ne se charge qu'après acceptation par le visiteur — avant cela, aucune requête n'atteint Google. Consultez la Politique de cookies pour savoir ce qu'elle dépose et comment la refuser ou retirer votre consentement.
Ne sont pas des sous-traitants ultérieurs
Deux catégories de tiers reviennent régulièrement dans les revues et méritent d'être nommées explicitement, car SolidPing n'est pas leur sous-traitant et ne les contrôle pas.
Canaux de notification que vous configurez
Lorsque vous demandez à SolidPing d'envoyer des alertes vers un canal Slack, un webhook Discord, un numéro de téléphone via votre propre compte Twilio, ou toute autre destination, SolidPing transmet cette alerte à un destinataire que vous avez désigné. Ces fournisseurs agissent dans le cadre de leurs propres contrats avec vous, et non avec nous.
Cela couvre : Slack, Discord, Microsoft Teams (webhook et bot), Mattermost, Google Chat, Matrix, Zulip, Telegram, PagerDuty, Pushover, ntfy, Gotify, Web Push, les webhooks génériques, Twilio (SMS et appels vocaux, avec vos propres identifiants), les notifications web push, les adresses e-mail que vous saisissez, les webhooks génériques, Freebox et les collecteurs d'événements Kubernetes.
Trois nuances à connaître :
- Applications Slack et Discord. SolidPing exploite ses propres applications Slack et Discord ; nous détenons donc un jeton de bot pour votre espace de travail et recevons les événements que celui-ci nous envoie. Ce que nous stockons est décrit dans la Politique de confidentialité. Les plateformes Slack et Discord elles-mêmes restent vos fournisseurs, et non nos sous-traitants ultérieurs.
- Les SMS et appels vocaux ont deux modes, et un seul relève de cette catégorie. L'exclusion ci-dessus s'applique lorsque c'est vous qui fournissez les identifiants Twilio — une organisation qui a connecté son propre compte Twilio, et tout déploiement auto-hébergé. Une organisation du service hébergé qui n'a pas connecté son propre compte reçoit ses alertes avec nos identifiants, sous notre identité d'expéditeur, à nos frais ; dans ce cas, Twilio traite le numéro du destinataire et le texte de l'alerte sur notre instruction, et il est un sous-traitant ultérieur, listé dans le tableau ci-dessus. Le mode effectif de votre organisation est affiché sur sa page Intégrations.
- Envoi d'e-mails. Les e-mails transactionnels — liens de connexion, codes de vérification, notifications d'incident, courriers aux abonnés des pages de statut — sont envoyés via un fournisseur SMTP. Lorsque ce fournisseur est un tiers plutôt que notre propre infrastructure, il est ajouté au tableau ci-dessus avant que la moindre donnée client n'y transite.
Fournisseurs d'identité avec lesquels vous vous connectez
Vous connecter avec Slack, Discord, Google, GitHub, GitLab, Microsoft, votre propre annuaire LDAP ou votre propre fournisseur OIDC signifie que ce fournisseur nous communique votre identité. Les données circulent d'eux vers nous. Ils sont responsables du traitement indépendants de leurs propres plateformes, et non nos sous-traitants ultérieurs.
Transferts internationaux
Vos données de compte, votre historique de supervision et chaque sauvegarde restent en France. La base de données ne quitte jamais OVHcloud à Gravelines. Trois catégories de transfert hors de l'EEE peuvent néanmoins survenir :
- Workers de vérification dans des régions hors UE. Une vérification exécutée depuis une région hors UE l'est par un worker de cette région, qui reçoit la définition de la vérification et renvoie son résultat. Aujourd'hui, il s'agit de notre worker américain chez IONOS, plus les agents Fly.io dans les régions que vous sélectionnez (Tokyo, São Paulo, Sydney, Ashburn, etc.). Les définitions de vérification peuvent contenir des données personnelles si vous en y placez — un nom d'hôte, un chemin d'URL, un nom de vérification — et constituent donc des transferts. Ils reposent sur les CCT de l'UE. Vous maîtrisez les régions que vous utilisez : limitez vos vérifications aux régions de l'UE et aucune donnée de supervision ne quitte l'EEE.
- Accès de support des sous-traitants ultérieurs. Les fournisseurs dont le siège est aux États-Unis mais dont l'infrastructure est dans l'UE (PostHog, Sentry) peuvent accéder depuis les États-Unis aux données stockées dans l'UE à des fins de support. Ces transferts reposent sur les CCT de l'UE, complétées par le chiffrement en transit et les mesures de minimisation des données décrites dans Mesures de sécurité.
- Alertes SMS et vocales envoyées avec nos identifiants. Lorsque le service hébergé envoie depuis son propre compte Twilio, le numéro de téléphone du destinataire et le texte de l'alerte sont traités par Twilio Inc. aux États-Unis, puis remis au réseau mobile du destinataire, où qu'il se trouve. Ce transfert repose sur les CCT de l'UE. Il ne se produit ni pour une organisation utilisant ses propres identifiants Twilio, ni pour un déploiement auto-hébergé.
Lorsqu'un fournisseur est certifié au titre du Cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework), cette décision d'adéquation s'applique en complément des CCT.
Comment nous vous notifions les changements
Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous respectons un préavis d'au moins 30 jours :
- cette page est mise à jour, avec une nouvelle date de « Dernière mise à jour » ; et
- un e-mail est envoyé aux contacts administratifs de chaque compte concerné.
Vous pouvez vous y opposer, pour des motifs raisonnables et documentés tenant à la protection des données, dans ce délai de 30 jours. La procédure, y compris votre droit de résilier sans pénalité si l'objection ne peut être résolue, figure à la clause 6 du DPA.
Période de préavis en cours. L'entrée Twilio a été notifiée le 19 août 2026 ; la période d'objection de 30 jours correspondante court donc jusqu'au 18 septembre 2026. Si vous préférez que les SMS et appels vocaux ne soient pas envoyés avec nos identifiants, connectez le compte Twilio de votre organisation sur sa page Intégrations — l'envoi repasse alors sous votre propre contrat avec Twilio, sans sous-traitant ultérieur de notre côté.
Pour être ajouté à la liste de notification sans détenir de compte — par exemple en tant que client potentiel menant une évaluation fournisseur — écrivez à contact@solidping.io.
Historique des modifications
| Date | Modification |
|---|---|
| 1er septembre 2026 | Ajout de Google (Google Ireland Ltd) pour la mesure de conversion publicitaire, soumise à opt-in, sur le site marketing uniquement. Ce n'est pas un sous-traitant ultérieur au sens du DPA : il ne reçoit aucune donnée client, seulement les données de page des visiteurs du site qui l'acceptent. Rien ne change pour le service hébergé. |
| 28 août 2026 | PostHog — déjà listé pour le tableau de bord — mentionné comme comptant également les pages vues sur le site marketing, sans cookie et de manière anonyme. Aucun nouveau sous-traitant ultérieur, aucune nouvelle destination, aucune nouvelle catégorie de données. |
| 19 août 2026 | Twilio notifié en vue de son ajout (période de 30 jours jusqu'au 18 septembre 2026) pour le mode d'envoi de SMS et d'appels vocaux fourni par le serveur du service hébergé. La position existante « n'est pas un sous-traitant ultérieur » est restreinte au mode avec vos propres identifiants, qu'elle a toujours décrit. Les déploiements auto-hébergés ne sont pas concernés et n'ont toujours aucun sous-traitant ultérieur. |
| 9 août 2026 | Liste initiale publiée : OVHcloud, Hostinger, IONOS, Fly.io, PostHog, Sentry. |