Dernière mise à jour : 25 juillet 2026 · Version : 1.1
Naïa fait appel à un nombre limité de prestataires qui traitent des données personnelles pour son compte. Chacun est encadré par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD. Cette page liste leur rôle, la localisation des serveurs et les garanties applicables aux éventuels transferts hors Union européenne.
Vue d'ensemble
- Lovable Cloud / Supabase
- Base de données et authentification · UE (Francfort) · aucun transfert hors UE · DPA en place
- Cloudflare (via Lovable)
- Hébergement du site et exécution edge · réseau mondial, requêtes UE priorisées · DPA + clauses contractuelles types
- Lovable
- Plateforme applicative, passerelle coach, supervision · UE et USA · DPA + clauses contractuelles types
- Google (via la passerelle Lovable)
- Modèle de langage du coach conversationnel · USA (Data Privacy Framework) · couvert par le DPA Lovable
- Stripe
- Paiement et abonnements · Irlande + USA (Data Privacy Framework + clauses types) · DPA Stripe
- Infrastructure e-mail Lovable
- E-mails transactionnels (notify.hellonaia.app) · couvert par le DPA Lovable
Lovable Cloud / Supabase — hébergement des données
- Objet
- Hébergement de la base PostgreSQL, authentification, stockage de fichiers
- Données traitées
- Comptes, données de santé, journal, séances, hydratation
- Localisation
- Union européenne (Francfort)
- Transferts hors UE
- Aucun
- Garanties
- Accord de traitement (DPA) en place via Lovable
- Sécurité
- Chiffrement au repos AES-256, TLS 1.2+, isolation par utilisatrice (RLS), sauvegardes chiffrées quotidiennes
- Sous-traitants ultérieurs
- AWS (infrastructure Supabase, UE)
Stripe — paiement et abonnements
- Objet
- Traitement des paiements, gestion des abonnements, facturation
- Données traitées
- Nom, prénom, email, adresse de facturation, historique de paiement (aucune donnée bancaire stockée par Naïa)
- Localisation
- Irlande (UE) et USA
- Transferts hors UE
- Oui — USA, encadrés par le Data Privacy Framework et des clauses contractuelles types
- Garanties
- Accord de traitement Stripe (stripe.com/legal/dpa)
- Sécurité
- PCI-DSS niveau 1, tokenisation, 3D Secure
- Sous-traitants ultérieurs
- AWS, Google Cloud (liste publiée par Stripe)
Google (via la passerelle Lovable) — coach conversationnel
- Objet
- Génération des réponses du coach et des séances personnalisées
- Données traitées
- Messages saisis et contexte cycle/programme, sans email ni nom
- Localisation
- USA
- Transferts hors UE
- Oui — Data Privacy Framework
- Garanties
- Couvert par l'accord de traitement Lovable (sous-traitant ultérieur)
- Utilisation des données
- Aucun entraînement de modèle sur les contenus transmis
- Sécurité
- TLS, isolation par clé d'API, limitation du débit, retrait des identifiants directs
Cloudflare (via Lovable) — hébergement du site
- Objet
- Diffusion du site et exécution des fonctions serveur en périphérie
- Données traitées
- Requêtes HTTP, en-têtes, cookies de session
- Localisation
- Réseau mondial, requêtes européennes traitées en priorité en UE
- Transferts hors UE
- Possibles, encadrés par clauses contractuelles types et Data Privacy Framework
- Garanties
- Accord de traitement Cloudflare + DPA Lovable
- Sécurité
- TLS 1.3, pare-feu applicatif, protection anti-DDoS, isolation des exécutions
Lovable — plateforme applicative
- Objet
- Hébergement, passerelle coach, gestion des secrets, supervision
- Données traitées
- Données transitant par l'application vers les sous-traitants ultérieurs
- Localisation
- UE et USA selon le service
- Transferts hors UE
- Oui — Data Privacy Framework et clauses contractuelles types
- Garanties
- Accord de traitement Lovable, couvrant Supabase, Cloudflare et Google
- Sécurité
- Chiffrement en transit, isolation des projets, secrets chiffrés, supervision continue
Infrastructure e-mail Lovable — e-mails transactionnels
- Objet
- Confirmation d'inscription, réinitialisation de mot de passe, bienvenue, confirmations d'abonnement
- Données traitées
- Email, prénom, contenu transactionnel
- Domaine d'envoi
- notify.hellonaia.app
- Transferts hors UE
- Encadrés par le DPA Lovable (clauses contractuelles types, Data Privacy Framework)
- Conservation
- Journaux d'envoi : 12 mois
- Sécurité
- SPF, DKIM, DMARC, TLS, authentification par clé d'API
Nos engagements
- Aucun nouveau sous-traitant n'est activé sans accord de traitement conforme signé au préalable.
- Toute évolution substantielle de cette liste est reflétée ici et, si elle modifie la politique de confidentialité, notifiée par e-mail (art. 13-14 RGPD).
- Chaque sous-traitant doit notifier Naïa sans délai en cas de violation de données (art. 33.2).
- Les accords sont revus au moins une fois par an, notamment la validité des mécanismes de transfert.
- À la fin d'un contrat, la restitution ou la suppression certifiée des données est exigée.
Une question sur un prestataire ? Écris-nous via la page de contact ou consulte le registre des traitements.