Liste des sous-traitants — Vitrinemax
Dernière mise à jour : 2026-08-20 — Version 1.0
Conformément à l'article 28 du RGPD et à l'article 14 des CGV, voici la liste actualisée des sous-traitants intervenant dans la fourniture du service Vitrinemax. Le Client est réputé informé et accepter cette liste lors de sa souscription.
Toute modification substantielle (ajout d'un sous-traitant, changement de localisation, changement de finalité) est notifiée par email avec un préavis de 30 jours, ouvrant droit à résiliation sans indemnité si la modification est inacceptable pour le Client.
Sous-traitants actifs
1. Meta Platforms Ireland Limited
- Objet : diffusion et hébergement des contenus sur Instagram et Facebook au nom du Client
- Données traitées : contenus publiés (posts, reels, captions), identifiants de compte Meta, jeton d'accès OAuth
- Localisation : Irlande (traitement principal) — États-Unis (traitement secondaire, cadre Data Privacy Framework EU-US validé par la Commission européenne le 10 juillet 2023)
- Base juridique : exécution du contrat + mandat du Client (article 9 CGV)
- DPA / Politique : https://www.facebook.com/legal/terms/dataprocessingterms | https://privacycenter.instagram.com/
- Durée : durée du mandat OAuth du Client, retrait immédiat sur demande
2. Mistral AI SAS
- Objet : génération de captions et suggestions éditoriales par intelligence artificielle
- Données traitées : brief éditorial (nom du commerce, ton, catégorie, sujet du post) — pas de photos, pas de données personnelles au sens strict
- Localisation : France (Union Européenne)
- Base juridique : exécution du contrat
- DPA / Politique : https://mistral.ai/terms | https://mistral.ai/privacy
- Durée : durée du contrat Vitrinemax
- Note : les prompts envoyés à Mistral ne contiennent pas d'informations nominatives sur les clients finaux du Client. Ils décrivent le commerce en termes génériques.
3. OVH SAS
- Objet : hébergement de l'infrastructure serveur (VPS, base de données, stockage média MinIO)
- Données traitées : ensemble des données du Client stockées par Vitrinemax
- Localisation : France (datacenters de Roubaix et Gravelines)
- Base juridique : exécution du contrat
- DPA / Politique : https://www.ovhcloud.com/fr/personal-data-protection/ | DPA signable via l'espace client OVH
- Durée : durée du contrat Vitrinemax
4. Prestataire de paiement (à activer selon option souscrite)
- Objet : traitement des paiements par carte ou prélèvement SEPA
- Prestataire pressenti : Stripe Payments Europe Ltd (Irlande)
- Données traitées : nom, adresse de facturation, données de carte bancaire (hébergées par Stripe, jamais chez Vitrinemax)
- Localisation : Irlande / États-Unis (Data Privacy Framework)
- DPA / Politique : https://stripe.com/legal/dpa | https://stripe.com/fr/privacy
Alternative en démarrage : facturation manuelle (virement bancaire) — pas de sous-traitant tiers.
Sous-traitants envisagés (non actifs à ce jour)
Aucun.
Si un nouveau sous-traitant devait être introduit (par exemple un service de génération d'images, un CRM, une plateforme d'emailing), il ferait l'objet d'une notification explicite au Client 30 jours avant activation.
Sous-traitants exclus
Vitrinemax s'engage à ne pas recourir aux catégories suivantes sans consentement explicite préalable et documenté du Client :
- Régies publicitaires
- Courtiers en données
- Services de scoring commercial
- Plateformes d'analyse comportementale hors service strict
Contact
Pour toute question sur cette liste ou pour demander la copie d'un DPA :
- Email :
[À COMPLÉTER : privacy@vitrinemax.fr] - Adresse : SBH Holding SAS,
[À COMPLÉTER : adresse], France