Retour à l'accueil
Naïa

Transparence — art. 28 RGPD

Sous-traitants & accords de traitement

Dernière mise à jour : 25 juillet 2026 · Version : 1.1

Naïa fait appel à un nombre limité de prestataires qui traitent des données personnelles pour son compte. Chacun est encadré par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD. Cette page liste leur rôle, la localisation des serveurs et les garanties applicables aux éventuels transferts hors Union européenne.

Vue d'ensemble

Lovable Cloud / Supabase
Base de données et authentification · UE (Francfort) · aucun transfert hors UE · DPA en place
Cloudflare (via Lovable)
Hébergement du site et exécution edge · réseau mondial, requêtes UE priorisées · DPA + clauses contractuelles types
Lovable
Plateforme applicative, passerelle coach, supervision · UE et USA · DPA + clauses contractuelles types
Google (via la passerelle Lovable)
Modèle de langage du coach conversationnel · USA (Data Privacy Framework) · couvert par le DPA Lovable
Stripe
Paiement et abonnements · Irlande + USA (Data Privacy Framework + clauses types) · DPA Stripe
Infrastructure e-mail Lovable
E-mails transactionnels (notify.hellonaia.app) · couvert par le DPA Lovable

Lovable Cloud / Supabase — hébergement des données

Objet
Hébergement de la base PostgreSQL, authentification, stockage de fichiers
Données traitées
Comptes, données de santé, journal, séances, hydratation
Localisation
Union européenne (Francfort)
Transferts hors UE
Aucun
Garanties
Accord de traitement (DPA) en place via Lovable
Sécurité
Chiffrement au repos AES-256, TLS 1.2+, isolation par utilisatrice (RLS), sauvegardes chiffrées quotidiennes
Sous-traitants ultérieurs
AWS (infrastructure Supabase, UE)

Stripe — paiement et abonnements

Objet
Traitement des paiements, gestion des abonnements, facturation
Données traitées
Nom, prénom, email, adresse de facturation, historique de paiement (aucune donnée bancaire stockée par Naïa)
Localisation
Irlande (UE) et USA
Transferts hors UE
Oui — USA, encadrés par le Data Privacy Framework et des clauses contractuelles types
Garanties
Accord de traitement Stripe (stripe.com/legal/dpa)
Sécurité
PCI-DSS niveau 1, tokenisation, 3D Secure
Sous-traitants ultérieurs
AWS, Google Cloud (liste publiée par Stripe)

Google (via la passerelle Lovable) — coach conversationnel

Objet
Génération des réponses du coach et des séances personnalisées
Données traitées
Messages saisis et contexte cycle/programme, sans email ni nom
Localisation
USA
Transferts hors UE
Oui — Data Privacy Framework
Garanties
Couvert par l'accord de traitement Lovable (sous-traitant ultérieur)
Utilisation des données
Aucun entraînement de modèle sur les contenus transmis
Sécurité
TLS, isolation par clé d'API, limitation du débit, retrait des identifiants directs

Cloudflare (via Lovable) — hébergement du site

Objet
Diffusion du site et exécution des fonctions serveur en périphérie
Données traitées
Requêtes HTTP, en-têtes, cookies de session
Localisation
Réseau mondial, requêtes européennes traitées en priorité en UE
Transferts hors UE
Possibles, encadrés par clauses contractuelles types et Data Privacy Framework
Garanties
Accord de traitement Cloudflare + DPA Lovable
Sécurité
TLS 1.3, pare-feu applicatif, protection anti-DDoS, isolation des exécutions

Lovable — plateforme applicative

Objet
Hébergement, passerelle coach, gestion des secrets, supervision
Données traitées
Données transitant par l'application vers les sous-traitants ultérieurs
Localisation
UE et USA selon le service
Transferts hors UE
Oui — Data Privacy Framework et clauses contractuelles types
Garanties
Accord de traitement Lovable, couvrant Supabase, Cloudflare et Google
Sécurité
Chiffrement en transit, isolation des projets, secrets chiffrés, supervision continue

Infrastructure e-mail Lovable — e-mails transactionnels

Objet
Confirmation d'inscription, réinitialisation de mot de passe, bienvenue, confirmations d'abonnement
Données traitées
Email, prénom, contenu transactionnel
Domaine d'envoi
notify.hellonaia.app
Transferts hors UE
Encadrés par le DPA Lovable (clauses contractuelles types, Data Privacy Framework)
Conservation
Journaux d'envoi : 12 mois
Sécurité
SPF, DKIM, DMARC, TLS, authentification par clé d'API

Nos engagements

  • Aucun nouveau sous-traitant n'est activé sans accord de traitement conforme signé au préalable.
  • Toute évolution substantielle de cette liste est reflétée ici et, si elle modifie la politique de confidentialité, notifiée par e-mail (art. 13-14 RGPD).
  • Chaque sous-traitant doit notifier Naïa sans délai en cas de violation de données (art. 33.2).
  • Les accords sont revus au moins une fois par an, notamment la validité des mécanismes de transfert.
  • À la fin d'un contrat, la restitution ou la suppression certifiée des données est exigée.

Une question sur un prestataire ? Écris-nous via la page de contact ou consulte le registre des traitements.