Juridique et conformité
Sous-traitants & sous-traitants ultérieurs
Remarque : Cette traduction est fournie à titre informatif. Seule la version allemande fait foi. Deutsch →
La transparence concernant les prestataires de services qui traitent des données personnelles pour le compte de Baduno GmbH est la base de toute collaboration conforme au RGPD. Cette page répertorie nos sous-traitants, leur mission, leur siège et la base juridique du transfert – tant pour le site web que pour la fourniture de services aux clients.
Cette page vous informe sur notre pratique et la situation juridique de manière générale. Elle ne constitue pas un conseil juridique ; seuls les documents contractuels et la version allemande de ces pages font foi.
Principes de sélection de nos prestataires
Nous sélectionnons les prestataires selon trois critères : traitement de préférence dans l'UE, contrat conforme à l'article 28 du RGPD avec des mesures techniques et organisationnelles documentées, et minimisation des données – chaque service ne reçoit que les données nécessaires à sa mission. Les contenus confidentiels des clients sont pseudonymisés ou supprimés avant transmission aux services d'IA, sauf convention contraire.
Hébergement et infrastructure
Hetzner Online GmbH, Gunzenhausen (Allemagne) : exploitation des serveurs pour le site Web et l'espace client dans des centres de données allemands ; contrat de traitement des données conformément à l'art. 28 RGPD en vigueur. Cloudflare Inc. (États-Unis/UE) : DNS, terminaison TLS et protection contre les attaques par déni de service ; transfert basé sur les clauses contractuelles types de l'UE et le EU-U.S. Data Privacy Framework, dans la mesure où les données quittent l'UE.
Prestataires de services de paiement
Stripe Payments Europe Ltd. (Irlande), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxembourg) et Mollie B.V. (Pays-Bas) traitent les données de paiement sous leur propre responsabilité en matière de protection des données ; nous ne recevons ni ne stockons les données complètes de la carte. Le choix du mode de paiement vous appartient lors du processus de commande.
Outils d'IA dans la prestation de services
Pour la traduction automatique, nous utilisons DeepSeek comme outil, et pour la génération d'images, Magnific/Freepik. Seuls les contenus à traduire ou à illustrer sont transmis – sans données clients, sans identifiants de connexion et, pour les projets confidentiels, après pseudonymisation des passages sensibles. Les résultats sont toujours soumis à une vérification humaine avant d'être remis aux clients.
Analyse et publicité (uniquement sur consentement)
Google Ireland Ltd. pour Google Analytics 4 et la mesure Google Ads – exclusivement après votre consentement via le dialogue sur les cookies ; détails dans la politique de cookies. Pour l'envoi par e-mail des liens de connexion à l'espace client, nous utilisons notre propre infrastructure serveur.
Modifications de cette liste
Si un prestataire de services est ajouté ou supprimé, nous mettons cette page à jour. Nous informons les clients disposant d’un contrat de traitement des données des modifications substantielles à l’avance et leur accordons les droits d’opposition contractuellement convenus.
Exemple pratique étape par étape
Imaginez que vous nous confiez la traduction du site web de votre entreprise. Dans un premier temps, nous préparons les contenus : nous extrayons les textes de votre système de gestion de contenu et supprimons les données clients confidentielles telles que les noms ou les coordonnées directes qui ne font pas partie de l’objet de la traduction. Les éléments textuels à traduire sont pseudonymisés, par exemple en remplaçant les noms d’entreprises par des espaces réservés, sauf disposition contractuelle contraire.
Ensuite, nous transmettons les contenus préparés à DeepSeek, notre sous-traitant pour la traduction automatique. DeepSeek reçoit uniquement les fichiers texte bruts – sans métadonnées de votre compte utilisateur, sans identifiants de connexion et sans informations relatives au traitement des paiements. Après la traduction automatique, un rédacteur humain vérifie l’exactitude et la cohérence du résultat. Ce n’est qu’après cette assurance qualité que la traduction vous est livrée.
Parallèlement, Magnific ou Freepik peuvent être utilisés pour l’illustration. Là encore, seuls les motifs d’image sont transmis, aucune donnée personnelle. L’ensemble de la chaîne est sécurisé par des contrats de traitement des données et des mesures techniques et organisationnelles. Si vous effectuez un paiement, Stripe, PayPal ou Mollie traitent la transaction sous leur propre responsabilité – nous ne stockons pas les données complètes de la carte.
Malentendus fréquents
Une idée reçue courante concerne le rôle de Cloudflare : beaucoup pensent que Cloudflare est un sous-traitant – ce n'est le cas que pour les services d'infrastructure comme DNS et TLS. En réalité, Cloudflare, en tant que prestataire d'exécution dans le cadre de la diffusion de contenu, ne traite pas de données personnelles au-delà de l'établissement technique de la connexion. Nous avons conclu des clauses contractuelles types avec Cloudflare, et le traitement des données se limite aux adresses IP et aux identifiants de navigateur pour garantir la disponibilité du site web.
Une autre idée reçue : les outils d'analyse comme Google Analytics 4 seraient automatiquement actifs. C'est le contraire : ils ne sont chargés qu'après votre consentement explicite via le dialogue sur les cookies. Sans consentement, aucune donnée n'est transmise à Google Ireland Ltd. à des fins d'analyse ou de publicité. Les prestataires de paiement agissent également sous leur propre responsabilité – nous ne transmettons pas de profils clients, mais uniquement les données nécessaires à la transaction.
Enfin, on suppose souvent que les outils d'IA ont accès à l'intégralité du projet client. En réalité, ils ne reçoivent que les contenus à traiter spécifiquement – et sous forme pseudonymisée lorsque des accords de confidentialité contractuels existent. Aucune divulgation complète du contenu du projet n'a lieu.
Articulation avec nos autres politiques
La liste des sous-traitants et des sous-traitants ultérieurs est une pièce centrale de notre concept de protection des données, qui s'articule avec d'autres politiques. Dans notre déclaration de protection des données, vous trouverez les droits dont vous disposez en tant que personne concernée et comment les exercer – par exemple, l'accès, la rectification ou la suppression de vos données. Vous y trouverez également les coordonnées de notre délégué à la protection des données.
Notre politique en matière de cookies complète la liste des sous-traitants en décrivant en détail quels services sont activés sur le site web après votre consentement – notamment Google Analytics 4 et Google Ads. Le consentement est géré via le dialogue sur les cookies, et vous pouvez le révoquer à tout moment.
Dans le contrat de traitement des données (CTD) que nous concluons avec nos clients, il est précisé quelles données nous sommes autorisés à traiter et dans quelle mesure. Les sous-traitants mentionnés ici y sont soit déjà désignés, soit listés par catégorie (par exemple, « hébergeur »). En cas de modifications importantes – comme l'ajout ou le retrait d'un prestataire – nous vous informons au préalable et vous accordons le droit d'opposition prévu contractuellement.
Nous veillons ainsi à ce que toutes les politiques s'articulent de manière transparente et que vous puissiez à tout moment comprendre qui traite quelles données et dans quel but.
Exemple pratique étape par étape
Supposons que vous nous chargiez de la traduction de votre site web d'entreprise. Le processus commence par la préparation des contenus : nous extrayons les textes de votre système de gestion de contenu et supprimons les données confidentielles des clients, comme les noms ou les coordonnées directes, qui ne font pas partie de l'objet de la traduction. Ensuite, nous pseudonymisons les segments de texte à traduire, par exemple en remplaçant les noms d'entreprises par des espaces réservés, sauf disposition contractuelle contraire. Dans cet état préparé, nous transmettons les contenus à DeepSeek, notre sous-traitant pour la traduction automatique. DeepSeek reçoit uniquement les fichiers texte bruts – sans métadonnées de votre compte utilisateur, sans identifiants de connexion et sans informations de paiement. Après la traduction automatique, un relecteur humain vérifie l'exactitude et la cohérence du résultat. Ce n'est qu'après cette assurance qualité que la traduction vous est livrée. Parallèlement, Magnific ou Freepik peuvent être utilisés pour l'illustration. Là encore, seuls les motifs d'image sont transmis, aucune donnée personnelle. L'ensemble de la chaîne est sécurisé par des contrats de sous-traitance et des mesures techniques et organisationnelles. Si vous effectuez un paiement, Stripe, PayPal ou Mollie traitent la transaction sous leur propre responsabilité – nous ne stockons pas de données de carte complètes. Cet exemple concret montre comment la minimisation des données et nos obligations contractuelles sont mises en œuvre dès le déroulement normal du projet.
Malentendus fréquents
Un malentendu fréquent est l'hypothèse selon laquelle nous transmettons vos contenus sans protection à des tiers. En réalité, nous préparons toujours les données à transmettre de manière à ne communiquer que le strict nécessaire : lors de l'utilisation d'outils d'IA comme DeepSeek, ceux-ci reçoivent uniquement les segments de texte bruts, mais pas vos identifiants de connexion, données clients ou informations de paiement. De même, il convient de noter que les prestataires de services de paiement comme Stripe, PayPal et Mollie n'agissent pas en tant que nos sous-traitants, mais en tant que responsables indépendants – nous ne stockons pas de données de carte complètes. Un autre malentendu concerne les lieux de stockage : nos serveurs sont hébergés chez Hetzner en Allemagne, tandis que Cloudflare est responsable du DNS et de la protection. Si des données quittent l'UE, cela se fait sur la base des clauses contractuelles types de l'UE et du cadre de protection des données UE-États-Unis. Enfin, tout le monde ne sait pas que les services d'analyse et de publicité comme Google Analytics ne sont utilisés qu'avec votre consentement via la boîte de dialogue sur les cookies. Ces clarifications contribuent à renforcer la confiance dans notre traitement des données.
Ce que cela signifie concrètement pour les clients
La liste de nos sous-traitants et sous-traitants ultérieurs publiée ici vous offre, en tant que client, un aperçu transparent des prestataires qui traitent des données à caractère personnel pour votre compte. Vous pouvez à tout moment savoir qui reçoit vos données, à quelle fin et sur quelle base juridique. Pour les clients ayant conclu un contrat de traitement avec nous, cette page contient les informations essentielles requises pour remplir vos propres obligations de documentation conformément à l'art. 28 du RGPD.
En pratique, cela signifie : lorsque vous nous confiez la localisation de votre site web, vous savez que les textes nécessaires sont transmis à DeepSeek pour traduction automatique – mais sous forme pseudonymisée et uniquement après la conclusion d'un contrat de traitement. Vous pouvez compter sur le fait que vos contenus ne seront pas utilisés à d'autres fins. En cas de modification de la liste, nous vous informons en temps utile afin que vous puissiez, le cas échéant, vous y opposer. Vos droits d'accès, de rectification et d'effacement restent intacts malgré la collaboration avec nos prestataires.
Processus interne chez nous
Avant d'engager un nouveau prestataire en tant que sous-traitant, celui-ci passe par un processus de contrôle standardisé. Nous évaluons d'abord si le traitement est réellement nécessaire et s'il ne peut pas être effectué de manière plus efficace ou plus respectueuse de la protection des données par nos propres moyens. Ensuite, nous demandons au prestataire une description détaillée de ses mesures techniques et organisationnelles (MTO). Sur cette base, nous vérifions si la sécurité des données correspond à l'état de l'art et si les données sont traitées exclusivement dans l'EEE ou dans un pays tiers offrant un niveau de protection adéquat.
Après un contrôle réussi, nous concluons un contrat de traitement conformément à l'art. 28 du RGPD, qui définit les finalités exactes du traitement, les catégories de données à caractère personnel, la durée et les obligations du prestataire. Tous les contrats sont centralisés et régulièrement vérifiés quant à leur actualité. En cas de modifications importantes – par exemple un changement de localisation du prestataire – nous informons nos clients titulaires d'un contrat de traitement à l'avance et leur accordons un droit d'opposition. L'ensemble de la sélection et du suivi est effectué par notre service de protection des données, en étroite coordination avec l'informatique.
Termes expliqués clairement
Sous-traitant : Un prestataire qui traite des données personnelles pour notre compte, sans les utiliser à ses propres fins. Par exemple, Hetzner, en tant que prestataire d'hébergement, traite vos données sur nos serveurs – mais uniquement selon nos instructions. Le fondement juridique est un contrat conformément à l'art. 28 RGPD.
Sous-traitant ultérieur : Une entreprise mandatée par le sous-traitant, qui à son tour prend en charge une partie du traitement des données. Dans notre chaîne, il n'y a actuellement aucun sous-traitant ultérieur ; tous les services mentionnés sont directement mandatés par nous.
Clauses contractuelles types (CCT) : Clauses contractuelles édictées par la Commission européenne visant à garantir un niveau de protection adéquat lors du transfert de données personnelles vers des pays tiers. Elles sont utilisées en l'absence de décision d'adéquation.
Pseudonymisation : Remplacement des caractéristiques identifiantes par un pseudonyme, de sorte qu'un lien avec la personne concernée ne soit possible qu'avec des informations supplémentaires. En pratique, avant la transmission à des services d'IA, nous remplaçons les noms ou les désignations d'entreprises spécifiques par des espaces réservés afin de minimiser la quantité de données.
Mesures techniques et organisationnelles (MTO) : Mesures de sécurité telles que le chiffrement, les contrôles d'accès ou les pare-feu, documentées dans les contrats de sous-traitance.
Idées reçues courantes
Dans le cadre de la gestion des sous-traitants et des sous-traitants ultérieurs, nous rencontrons régulièrement des idées reçues typiques. Une idée reçue courante est de supposer que tout prestataire impliqué dans la prestation de services est automatiquement un sous-traitant. En réalité, le RGPD distingue les sous-traitants (qui traitent les données sur instruction du responsable du traitement) et les responsables du traitement indépendants (comme les prestataires de services de paiement, qui utilisent les données à leurs propres fins). Dans notre liste, nous indiquons donc explicitement lorsqu'un prestataire agit sous sa propre responsabilité. Une autre idée reçue concerne la limite géographique du traitement des données. De nombreux clients pensent qu'un traitement en dehors de l'UE est généralement interdit. En réalité, les transferts vers des pays tiers ne sont autorisés que sous certaines garanties, par exemple via des clauses contractuelles types ou des décisions d'adéquation. Nous documentons ces bases de manière transparente pour chaque prestataire. Le rôle de l'intelligence artificielle est également souvent mal évalué. Certains clients craignent que des outils d'IA comme DeepSeek aient automatiquement accès à l'ensemble des données clients. En réalité, nous limitons strictement la transmission au minimum nécessaire pour la prestation de services et pseudonymisons les contenus sensibles au préalable. Enfin, une incertitude règne quant à la durée des contrats de sous-traitance : ceux-ci ne sont pas valables indéfiniment, mais prennent fin avec la résiliation du contrat principal ou sont régulièrement mis à jour. Nous clarifions ces points lors de la conclusion du contrat et en cas de modifications substantielles.
Ce que cela signifie concrètement pour les clients
La représentation transparente de nos sous-traitants et de nos sous-traitants indirects a pour vous, en tant que client, plusieurs implications pratiques. Premièrement, vous pouvez à tout moment comprendre quels prestataires de services sont impliqués et dans quel rôle dans la fourniture de nos services. Cela facilite le respect de vos propres obligations en matière de protection des données, en particulier lorsque vous devez fournir des informations à vos clients finaux sur le traitement des données personnelles. Deuxièmement, vous êtes juridiquement protégé par les contrats de traitement existants : en cas de violation de données chez l’un de nos prestataires, nous sommes responsables en tant que responsable du traitement – pas vous. Troisièmement, vous bénéficiez d’une exposition réduite aux données : en ne transmettant aux sous-traitants que des données pseudonymisées ou limitées au strict nécessaire, nous minimisons les risques pour vos informations confidentielles. Quatrièmement, le choix de prestataires établis dans l’UE ou bénéficiant de normes de protection des données équivalentes évite toute charge administrative supplémentaire pour vous, comme la nécessité de conclure des accords complémentaires. Cinquièmement, lors de la conclusion d’un contrat avec nous, vous pouvez exprimer des souhaits individuels : si vous souhaitez exclure certains sous-traitants, nous examinons la faisabilité technique et économique – dans le cadre des dispositions contractuelles existantes. Si un prestataire que vous ne souhaitez pas est indispensable, nous discutons de solutions alternatives. Globalement, nous créons ainsi une base fiable pour votre conformité en matière de protection des données.
Procédure interne chez nous
L’intégration d’un nouveau sous-traitant ou sous-traitant indirect suit chez Baduno GmbH un processus interne défini. Tout d’abord, l’équipe de conformité examine le prestataire potentiel selon nos critères de sélection : siège dans l’UE ou dans un pays tiers offrant un niveau de protection adéquat, preuve des mesures techniques et organisationnelles (MTO) et volonté de conclure un contrat de traitement conformément à l’article 28 du RGPD. Ensuite, une analyse d’impact relative à la protection des données (AIPD) est réalisée si le traitement est susceptible d’entraîner un risque élevé pour les droits et libertés des personnes physiques – par exemple en cas de traitement étendu de catégories particulières de données. Après un résultat d’examen positif, le contrat de traitement est conclu, lequel régit notamment les instructions, l’obligation de confidentialité et les délais de suppression. Parallèlement, notre département IT adapte les interfaces techniques pour garantir une transmission économe en données. Avant la mise en service productive, nous testons l’implémentation dans un environnement isolé. Si le prestataire est pertinent pour la fourniture de services aux clients, nous informons les clients concernés ayant des contrats de traitement existants de l’intégration prévue et leur accordons un droit d’opposition le cas échéant. La surveillance continue est assurée par des audits et des contrôles réguliers des MTO, au moins une fois par an ou en fonction des circonstances. Les modifications de la liste des prestataires sont documentées immédiatement sur notre site. Ce processus garantit que chaque sous-traitant répond aux mêmes normes élevées de protection des données que celles que nous appliquons en interne.
État de cette information : juillet 2026 – nous mettons à jour en cas de modifications de la situation juridique ou de nos procédures.