Vue d'ensemble de tous les sous-traitants conformément à l'art. 28 al. 2 et 3 RGPD ainsi qu'à l'art. 9 al. 3 nLPD · Stand: 03.09.2026
Pour l'exploitation de la plateforme, le fournisseur fait appel à des sous-traitants ultérieurs. Cette page liste tous les sous-traitants actuels avec leur finalité, leur région de traitement et le statut du contrat de sous-traitance des données (Data Processing Agreement, DPA). La liste est mise à jour en cas de changements ; les clients peuvent, conformément à la clause 15 des CG, formuler des objections motivées dans un délai de 30 jours.
| Fournisseur | Finalité | Région | Statut DPA | Dernière modification |
|---|---|---|---|---|
| MongoDB Atlas | Hébergement de base de données (données opérationnelles, champs chiffrés CSFLE, pistes d'audit) | europe-west6 (Zurich) | Atlas-DPA | 02.05.2026 |
| Google Cloud EMEA Limited (Cloud Run, Cloud Storage, Cloud KMS, Cloud DLP, Vertex AI) | Compute, stockage de fichiers, gestion des clés (la souveraineté des clés reste chez SOTHURA SAFE GmbH), traitement IA, caviardage des données personnelles avant leur dépôt dans la piste d'audit inaltérable | europe-west6 (Zurich) pour les données opérationnelles et le traitement IA ; point de terminaison multirégional UE comme solution de repli en cas de surcharge | Google Cloud Data Processing Addendum (valide) | 03.09.2026 |
| AWS SES | Envoi d'e-mails transactionnels (notifications système, e-mails de connexion, rapports) | eu-central-1 (Francfort) | AWS-DPA | 02.05.2026 |
| Cloudflare Turnstile | Protection anti-bot pour les formulaires publics (connexion, inscription, formulaires de contact) | global (réseau Edge) | Cloudflare-DPA | 02.05.2026 |
| Microsoft (Microsoft Entra ID ; Microsoft 365 et Microsoft Graph uniquement si l'intégration est activée) | Émission et vérification des jetons de connexion pour le complément Outlook (Entra ID). Si le client active l'intégration, en outre synchronisation du calendrier et des e-mails avec le poste de travail du client (rendez-vous, messages et leurs pièces jointes). Pour le contenu d'un e-mail que le conseiller ouvre dans le complément, Microsoft n'est pas sous-traitant du fournisseur : ce contenu se trouve dans le locataire Microsoft 365 du client, pour lequel le client dispose de son propre contrat avec Microsoft | Service de connexion Microsoft, accessible dans le monde entier ; l'espace de données suit le locataire du client. Pour la synchronisation, l'espace de données de l'environnement Microsoft 365 exploité par le client | Microsoft Products and Services Data Protection Addendum ; partie contractante et dépôt en cours d'enregistrement | 03.09.2026 |
Les données opérationnelles de la plateforme (base de données, stockage de fichiers, journaux d'audit) restent en Suisse (région europe-west6, Zurich). Le traitement IA s'effectue également à Zurich (région europe-west6) ; en cas de surcharge, il bascule vers le point de terminaison multirégional européen et a alors lieu dans l'UE. Le sous-traitant IA concret est listé dans le tableau ci-dessus. L'envoi d'e-mails passe par AWS SES dans l'UE (eu-central-1, Francfort). Cloudflare Turnstile fonctionne comme service Edge à l'échelle mondiale, mais ne renvoie qu'un jeton anti-bot anonyme et ne traite pas de données de la plateforme. La synchronisation du calendrier et des e-mails avec Microsoft 365 ne fonctionne que si le client active l'intégration. Le traitement a alors lieu dans l'environnement de travail exploité par le client ; celui-ci en détermine l'espace de données par sa propre configuration. Pour le complément Outlook, Microsoft émet les jetons de connexion ; le contenu d'un e-mail ouvert dans le complément reste dans le locataire Microsoft 365 du client jusqu'à ce que le conseiller le dépose lui-même dans la plateforme. Pour d'éventuels transferts vers des États tiers, les clauses contractuelles types (CCT) de la Commission européenne s'appliquent.
Un contrat de sous-traitance des données existe avec chaque sous-traitant listé ci-dessus. Les DPA sont archivés dans les archives compliance internes et mis à disposition des clients pour consultation sur demande, dans la mesure où cela est requis contractuellement ou légalement.
Le fournisseur informe les clients des changements ou ajouts prévus à la liste des sous-traitants. Les objections doivent être adressées par écrit, conformément à la clause 15 des CG, dans un délai de 30 jours à security [at] sothura [dot] com. En cas d'objections fondées en matière de protection des données ou de sécurité, le client dispose d'un droit de résiliation extraordinaire si aucune alternative équivalente ne peut être proposée.
SOTHURA SAFE GmbH, Wassergasse 5, 4573 Lohn-Ammannsegg, canton de Soleure. Inscrite au registre du commerce du canton de Soleure, IDE CHE-429.131.582. La direction est assurée par Silvio Siegenthaler et Michel Di Vito, signature collective à deux. L'identification complète du fournisseur figure dans les mentions légales.