Liste publique - Annexe B du DPA

Sous-traitants ultérieurs

Liste à jour des prestataires tiers que Studio Cravero Consulting utilise pour fournir le service DPO Workspace. Chaque sous-traitant ultérieur est lié par un DPA spécifique au titre de l'art. 28.4 RGPD.

Dernière mise à jour : 22 agosto 2026

Modifications de la liste : nous vous informons par courriel de l'ajout ou du remplacement de sous-traitants ultérieurs avec un préavis d'au moins 30 jours. Vous avez le droit de vous y opposer en résiliant le contrat sans pénalité.
Google Ireland Limited
Firebase / Google Cloud Platform
Rôle: Application hosting, user authentication, Firestore database, document storage, Cloud Functions
Localisation: Dublin, Ireland
Région des données: europe-west1 (Belgio)
Garanties: Google DPA + SCC where applicable
Google Ireland Limited
Google Cloud Document AI
Rôle: Optical character recognition on uploaded documents, to make them searchable (Pro and Studio plans)
Localisation: Dublin, Ireland
Région des données: eu (European Document AI endpoint)
Garanties: Google DPA; processing on the European endpoint; content not used to train models
Stripe Payments Europe Ltd
Payment processing
Rôle: Subscription management, billing, customer portal, credit card handling
Localisation: Dublino, Irlanda
Région des données: UE
Garanties: Stripe DPA + PCI-DSS Level 1 certification
Sendinblue SAS (Brevo)
Transactional email sending
Rôle: System notifications, account confirmations, deadline alerts, user communications
Localisation: Paris, France
Région des données: UE
Garanties: Brevo DPA
Cloudflare, Inc.
DNS, CDN, DDoS protection
Rôle: DNS resolution for dpoworkspace.eu, static asset delivery, attack protection
Localisation: San Francisco, USA
Région des données: Global (multi-region)
Garanties: Cloudflare DPA + SCC 2021/914 + Transfer Impact Assessment (Schrems II)
Transfert hors UE avec CCT

Garanties des transferts hors UE

Pour les sous-traitants ultérieurs impliquant un transfert hors UE — aujourd'hui seul Cloudflare, pour le DNS et le CDN — s'appliquent les garanties du chapitre V du RGPD :

  • Clauses contractuelles types (CCT) approuvées par la décision UE 2021/914 ;
  • Analyse d'impact du transfert (TIA) conforme à l'arrêt Schrems II (CJUE C-311/18) ;
  • Mesures techniques supplémentaires : chiffrement TLS 1.3 de bout en bout, données limitées aux métadonnées DNS et aux ressources statiques (aucune donnée personnelle sensible ne transite par Cloudflare) ;
  • La documentation TIA est disponible sur demande motivée.
Pour toute demande ou opposition : écrivez à info@studiocravero.eu ou e-mail certifié info.studiocravero@pec.it.