Version : 1.0
Dernière mise à jour : 03/09/2026
1. Objet
Le présent document identifie les sous-traitants ultérieurs tiers auxquels GlobeID Limited (« GlobeID ») fait appel pour traiter des Données à caractère personnel pour le compte des Clients dans le cadre des services PassportScan Cloud, conformément à l’Article 28(2) et à l’Article 28(4) du RGPD.
La présente Liste des sous-traitants ultérieurs fait partie intégrante de l’Accord de traitement des données (DPA).
2. Principes généraux
- Il n’est fait appel à des sous-traitants ultérieurs que lorsque cela est strictement nécessaire à la fourniture des Services
- Tous les sous-traitants ultérieurs sont liés par des accords écrits de protection des données imposant des obligations au moins aussi protectrices que celles prévues dans le DPA
- GlobeID demeure pleinement responsable des actes et omissions de ses sous-traitants ultérieurs conformément à l’Article 28(4) du RGPD
- Les bases de données principales de la plateforme sont hébergées exclusivement au sein de l’Union européenne (AWS eu-west-1 – Irlande)
- Lorsque le stockage S3 régional est activé, les images de documents sont stockées dans la région AWS correspondant au territoire d’exploitation de l’hôtel
- Aucune réplication inter-régions des bases de données principales n’est configurée
- PassportScan Cloud ne maintient pas de Cardholder Data Environment (CDE, environnement de données de titulaires de cartes)
3. Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Catégorie de service | Finalité / Fonction | Catégories de données traitées | Lieu de traitement |
|---|---|---|---|---|
| Amazon Web Services, Inc. (AWS) | Infrastructure cloud & hébergement | Hébergement des services applicatifs, des bases de données, du stockage objet chiffré (S3), des sauvegardes, sécurité de l’infrastructure | Données d’identité, données de réservation, journaux, images de documents (lorsque cette fonction est activée) | Cœur : UE (Irlande – eu-west-1). S3 : région alignée sur le territoire de l’hôtel (peut inclure des régions hors EEE) |
| Clerk, Inc. | Identité & authentification | Authentification des utilisateurs, vérification d’identité, gestion du cycle de vie des sessions | Adresse e-mail, adresse IP, métadonnées de l’appareil, jetons de session | Tel qu’indiqué dans la documentation de Clerk |
| Datadog, Inc. | Journalisation & surveillance | Surveillance de l’infrastructure, surveillance des performances applicatives, journalisation de sécurité, détection d’anomalies | Métadonnées de journaux, adresses IP, événements d’authentification, diagnostics techniques | UE (site Datadog UE – datadoghq.eu) |
| Google LLC (reCAPTCHA Enterprise) | Protection contre les robots & prévention des abus | Protection contre les robots et les abus pour l’application d’enregistrement autonome destinée aux clients de l’hôtel | Adresses IP, signaux de l’appareil | Tel qu’indiqué par Google |
| Stripe, Inc. | Traitement des paiements | Transactions d’achat de crédits et activation de compte | Traitées par Stripe : données de carte de paiement, coordonnées de facturation, identifiants de transaction. Reçues par PassportScan Cloud : identifiant de transaction, statut du paiement, montant, devise, adresse e-mail de facturation (si fournie) | Tel qu’indiqué dans la documentation de Stripe |
4. Exclusions explicites
- L’OCR des documents d’identité est effectuée par un moteur exploité entièrement au sein de l’environnement AWS propre à GlobeID : les images de documents ne sont jamais transmises à un prestataire OCR externe
- Les outils internes exploités par GlobeID (plateforme d’exploitation, CI/CD, VPN) ne constituent pas des sous-traitants ultérieurs tiers ; l’hébergement sous-jacent est couvert par l’entrée AWS ci-dessus
- Aucun sous-traitant ultérieur autre qu’AWS, qui, en sa qualité d’hébergeur, gère le chiffrement au repos côté serveur, n’a accès aux données des documents d’identité
- PassportScan Cloud ne stocke ni ne traite les numéros de carte de paiement en clair, les codes CVV ou les dates d’expiration
- Stripe traite les données de titulaires de cartes au sein de son infrastructure conforme à la norme PCI-DSS
- Aucune réplication inter-régions des bases de données de production principales n’est activée
5. Transferts internationaux de données
Lorsque des sous-traitants ultérieurs traitent des données en dehors de l’Espace économique européen (EEE), GlobeID veille à ce que des garanties appropriées soient mises en œuvre, notamment les Clauses Contractuelles Types (CCT/SCC) ou d’autres mécanismes de transfert licites, conformément au Chapitre V du RGPD.
Pour le stockage S3 régional en dehors de l’EEE, les transferts reposent sur l’avenant relatif au traitement des données d’AWS (AWS Data Processing Addendum) et sur les CCT/SCC applicables.
6. Mises à jour et notifications
GlobeID peut mettre à jour la présente Liste des sous-traitants ultérieurs de temps à autre.
Conformément à l’Article 28(2) du RGPD ainsi qu’au mécanisme de notification et au délai de préavis prévus dans le DPA, GlobeID informera les Clients à l’avance de tout ajout ou remplacement envisagé de sous-traitants ultérieurs, en leur donnant la possibilité de s’y opposer, et publiera une Liste des sous-traitants ultérieurs mise à jour.
Lorsque le droit applicable ou le DPA l’exige, les Clients peuvent s’y opposer conformément à la procédure contractuelle prévue dans le DPA.
La version la plus récente du présent document sera toujours publiée avec la date de mise à jour.
