1. Comprendre cette liste
Cette page complète la politique de confidentialité et l’accord sur le traitement des données. Elle distingue les sous-traitants qui peuvent traiter le contenu confié par un client professionnel des prestataires ou destinataires qui interviennent pour les propres besoins de compte, de sécurité ou de paiement de Flying Golem.
La matrice de permissions de Plumelin — propriétaire, éditeur, lecteur et profils de collaboration — détermine ce que les utilisateurs invités peuvent faire dans un projet. Elle ne remplace pas la présente liste : les utilisateurs autorisés par le client ne sont pas des prestataires de Flying Golem, tandis que les sociétés ci-dessous fournissent l’infrastructure ou un service technique.
2. Sous-traitants susceptibles de traiter les Données client
Hetzner Online GmbH
- Service
- Hébergement de l’application, de l’API, de PostgreSQL et des fichiers d’export temporaires.
- Données
- Comptes techniques, espaces de travail synchronisés, manuscrits, univers, commentaires, rôles, métadonnées et fichiers d’export.
- Personnes
- Utilisateurs, collaborateurs et personnes mentionnées dans les contenus confiés.
- Lieu
- Nuremberg, Allemagne, zone réseau eu-central.
- Transfert
- Traitement dans l’Espace économique européen ; aucun mécanisme de transfert vers un pays tiers n’est requis pour ce traitement principal.
Microsoft France SAS et entités Microsoft concernées — Azure Blob Storage
- Service
- Sauvegardes PostgreSQL indépendantes et chiffrées, archivage continu des journaux de transactions et copies de reprise des fichiers de projet.
- Données
- Générations chiffrées de la base et objets image des projets. Le compte de reprise n’héberge pas la base active de l’application.
- Personnes
- Utilisateurs, collaborateurs et personnes mentionnées dans les contenus confiés.
- Lieu
- Région principale France Centre et région secondaire géoredondante France Sud.
- Garanties
- Conteneurs privés, charges de sauvegarde chiffrées, accès HTTPS limité au serveur de production, gestion des versions, reprise des suppressions pendant trente jours et tests de restauration surveillés.
ActiveCampaign, LLC — Postmark
- Service
- Envoi des codes de connexion, invitations, notifications de collaboration, messages de sécurité et communications contractuelles.
- Données
- Adresse électronique du destinataire, objet et contenu limité du message, identifiant du message et données techniques de remise. Le texte du manuscrit n’est pas joint aux messages ordinaires.
- Personnes
- Utilisateurs, collaborateurs invités et contacts d’assistance.
- Lieu
- États-Unis, avec les propres sous-traitants techniques publiés par ActiveCampaign.
- Transfert
- Cadre de protection des données UE–États-Unis lorsque applicable et clauses contractuelles types de la Commission européenne prévues par l’accord fournisseur.
Microsoft France SAS et entités Microsoft concernées — Azure AI Foundry
- Service
- Analyse assistée optionnelle lors d’un import, uniquement après une action expresse de l’utilisateur.
- Données
- Fenêtres de texte soumises, instructions techniques, réponses proposées et métadonnées strictement nécessaires à la requête. Flying Golem ne conserve pas de cache distinct des invites et réponses.
- Personnes
- Utilisateurs et personnes éventuellement mentionnées dans les fragments transmis.
- Lieu
-
Ressource France Centre et traitement
DataZoneStandardlimité aux régions couvertes par la limite de données de l’Union européenne de Microsoft. - Transfert
- Traitement des invites et réponses dans la zone européenne publiée pour ce déploiement. Microsoft indique ne pas les mettre à disposition d’OpenAI ni les utiliser pour entraîner les modèles de base.
3. Prestataires et destinataires d’autres traitements
Sold through Link, LLC et entités Stripe concernées
- Service
- Stripe Managed Payments, commande, paiement, facturation, taxe indirecte, prévention de la fraude, remboursement et assistance transactionnelle.
- Données
- Identité et coordonnées de facturation, pays, adresse, raison sociale et numéro fiscal lorsqu’ils sont fournis, offre, montant, moyen et statut de paiement, facture, abonnement et remboursement. Flying Golem ne reçoit pas le numéro complet de carte, sa date d’expiration ni son cryptogramme.
- Rôle
- Link agit comme marchand officiel de la transaction. Stripe et Link déterminent également des traitements nécessaires à leurs obligations de paiement, fiscales, antifraude et réglementaires ; ils ne sont donc pas présentés comme sous-traitants des manuscrits du Client.
- Lieu et garanties
- Traitement possible aux États-Unis et dans d’autres pays selon le service Stripe, avec les mécanismes décrits par Stripe pour chaque rôle et transfert.
Microsoft France SAS et entités Microsoft concernées — Azure Static Web Apps
- Service
- Hébergement et distribution du site public plumelin.com.
- Données
- Requêtes et données techniques de visite nécessaires à la fourniture et à la sécurité du site public. Les projets privés ne sont pas hébergés par ce site statique.
- Lieu
- Ressource Azure Europe Ouest, avec distribution par l’infrastructure Azure.
- Rôle
- Sous-traitant de Flying Golem pour l’exploitation du site public, et non sous-traitant des Données client hébergées dans l’application.
4. Personnel autorisé et collaborateurs
Les dirigeants et personnes habilitées de Flying Golem ne sont pas des sous-traitants ultérieurs. Leur accès est limité aux besoins d’exploitation, de sécurité, de facturation ou d’assistance, au moyen de comptes nominatifs, du moindre privilège, de l’authentification multifacteur lorsqu’elle est disponible et d’une obligation de confidentialité.
Les collaborateurs qu’un propriétaire invite dans un projet agissent sous l’autorité de ce propriétaire ou de leur organisation. Le Client contrôle leurs rôles, leurs permissions et leur révocation dans Plumelin.
5. Changements et objections
Un client professionnel couvert par l’accord de traitement est informé avant l’ajout ou le remplacement d’un sous-traitant susceptible d’accéder aux Données client, selon les modalités et délais prévus par cet accord. Une objection motivée par la protection des données peut être adressée à privacy@plumelin.com.
La date affichée en tête de page permet d’identifier la version courante. Historique : publication initiale de la liste le 5 août 2026 ; ajout du dépôt de reprise Azure le 15 août 2026 après validation des sauvegardes et restaurations.