PassportScan Term & Condition

Registre du sous-processeur

Version : 1.0
Dernière mise à jour : 03/09/2026

 

1. Objet

Le présent document identifie les sous-traitants ultérieurs tiers auxquels GlobeID Limited (« GlobeID ») fait appel pour traiter des Données à caractère personnel pour le compte des Clients dans le cadre des services PassportScan Cloud, conformément à l’Article 28(2) et à l’Article 28(4) du RGPD.

La présente Liste des sous-traitants ultérieurs fait partie intégrante de l’Accord de traitement des données (DPA).

 

2. Principes généraux

  • Il n’est fait appel à des sous-traitants ultérieurs que lorsque cela est strictement nécessaire à la fourniture des Services
  • Tous les sous-traitants ultérieurs sont liés par des accords écrits de protection des données imposant des obligations au moins aussi protectrices que celles prévues dans le DPA
  • GlobeID demeure pleinement responsable des actes et omissions de ses sous-traitants ultérieurs conformément à l’Article 28(4) du RGPD
  • Les bases de données principales de la plateforme sont hébergées exclusivement au sein de l’Union européenne (AWS eu-west-1 – Irlande)
  • Lorsque le stockage S3 régional est activé, les images de documents sont stockées dans la région AWS correspondant au territoire d’exploitation de l’hôtel
  • Aucune réplication inter-régions des bases de données principales n’est configurée
  • PassportScan Cloud ne maintient pas de Cardholder Data Environment (CDE, environnement de données de titulaires de cartes)

 

3. Sous-traitants ultérieurs autorisés

Sous-traitant ultérieur Catégorie de service Finalité / Fonction Catégories de données traitées Lieu de traitement
Amazon Web Services, Inc. (AWS) Infrastructure cloud & hébergement Hébergement des services applicatifs, des bases de données, du stockage objet chiffré (S3), des sauvegardes, sécurité de l’infrastructure Données d’identité, données de réservation, journaux, images de documents (lorsque cette fonction est activée) Cœur : UE (Irlande – eu-west-1). S3 : région alignée sur le territoire de l’hôtel (peut inclure des régions hors EEE)
Clerk, Inc. Identité & authentification Authentification des utilisateurs, vérification d’identité, gestion du cycle de vie des sessions Adresse e-mail, adresse IP, métadonnées de l’appareil, jetons de session Tel qu’indiqué dans la documentation de Clerk
Datadog, Inc. Journalisation & surveillance Surveillance de l’infrastructure, surveillance des performances applicatives, journalisation de sécurité, détection d’anomalies Métadonnées de journaux, adresses IP, événements d’authentification, diagnostics techniques UE (site Datadog UE – datadoghq.eu)
Google LLC (reCAPTCHA Enterprise) Protection contre les robots & prévention des abus Protection contre les robots et les abus pour l’application d’enregistrement autonome destinée aux clients de l’hôtel Adresses IP, signaux de l’appareil Tel qu’indiqué par Google
Stripe, Inc. Traitement des paiements Transactions d’achat de crédits et activation de compte Traitées par Stripe : données de carte de paiement, coordonnées de facturation, identifiants de transaction. Reçues par PassportScan Cloud : identifiant de transaction, statut du paiement, montant, devise, adresse e-mail de facturation (si fournie) Tel qu’indiqué dans la documentation de Stripe

 

4. Exclusions explicites

  • L’OCR des documents d’identité est effectuée par un moteur exploité entièrement au sein de l’environnement AWS propre à GlobeID : les images de documents ne sont jamais transmises à un prestataire OCR externe
  • Les outils internes exploités par GlobeID (plateforme d’exploitation, CI/CD, VPN) ne constituent pas des sous-traitants ultérieurs tiers ; l’hébergement sous-jacent est couvert par l’entrée AWS ci-dessus
  • Aucun sous-traitant ultérieur autre qu’AWS, qui, en sa qualité d’hébergeur, gère le chiffrement au repos côté serveur, n’a accès aux données des documents d’identité
  • PassportScan Cloud ne stocke ni ne traite les numéros de carte de paiement en clair, les codes CVV ou les dates d’expiration
  • Stripe traite les données de titulaires de cartes au sein de son infrastructure conforme à la norme PCI-DSS
  • Aucune réplication inter-régions des bases de données de production principales n’est activée

 

5. Transferts internationaux de données

Lorsque des sous-traitants ultérieurs traitent des données en dehors de l’Espace économique européen (EEE), GlobeID veille à ce que des garanties appropriées soient mises en œuvre, notamment les Clauses Contractuelles Types (CCT/SCC) ou d’autres mécanismes de transfert licites, conformément au Chapitre V du RGPD.

Pour le stockage S3 régional en dehors de l’EEE, les transferts reposent sur l’avenant relatif au traitement des données d’AWS (AWS Data Processing Addendum) et sur les CCT/SCC applicables.

 

6. Mises à jour et notifications

GlobeID peut mettre à jour la présente Liste des sous-traitants ultérieurs de temps à autre.

Conformément à l’Article 28(2) du RGPD ainsi qu’au mécanisme de notification et au délai de préavis prévus dans le DPA, GlobeID informera les Clients à l’avance de tout ajout ou remplacement envisagé de sous-traitants ultérieurs, en leur donnant la possibilité de s’y opposer, et publiera une Liste des sous-traitants ultérieurs mise à jour.

Lorsque le droit applicable ou le DPA l’exige, les Clients peuvent s’y opposer conformément à la procédure contractuelle prévue dans le DPA.

La version la plus récente du présent document sera toujours publiée avec la date de mise à jour.

 

Passportscan