Documents légaux
Accord de sous-traitance
Quand vous montez un dossier sur Certilio, les coordonnées de votre client, l'adresse du bien et le nom de l'occupant sont vos données, pas les nôtres. C'est vous qui décidez ce qu'elles deviennent, et nous qui exécutons.
Ce document est le contrat que l'article 28 du RGPD exige entre nous dans cette situation. Il dit ce que Twostack s'engage à faire, ce qu'elle ne fera jamais, et ce qu'elle ne peut pas encore garantir.
À qui cet accord s'applique, et à partir de quand
Cet accord lie Twostack, éditeur de Certilio identifié aux mentions légales, et toute organisation qui traite des données à caractère personnel au moyen de la plateforme — un certificateur, un cabinet, une agence immobilière. Vous êtes le responsable de traitement. Twostack est le sous-traitant.
Il s'applique dès le premier dossier créé, sans démarche à faire et sans qu'il y ait à le demander. L'article 28 §3 n'est pas optionnel : dès qu'une organisation enregistre chez nous la donnée d'un tiers, ce contrat doit exister. Il complète les conditions générales et l'emporte sur elles pour tout ce qui touche à la protection des données.
Il ne couvre pas les données dont Twostack décide elle-même : votre compte, votre abonnement, votre page publique, la liste d'attente, la copie du registre du SPW. Pour celles-là, Twostack est responsable de traitement et c'est la politique de confidentialité qui s'applique.
Ce que couvre exactement l'accord d'une agence : les biens qu'elle crée, les lots de commandes qu'elle passe, les coordonnées de propriétaires et d'occupants qu'elle saisit ou qu'elle importe de son logiciel métier. Elle en reste responsable, et Certilio les exécute sur ses instructions. Un même bien peut ainsi relever à la fois de l'agence qui l'a créé et du certificateur qui le visite : chacun répond de ce qu'il décide, et le présent accord lie Twostack aux deux.
Objet, durée, nature et finalité du traitement
| Ce que l'article 28 demande de préciser | Ce qui s'applique ici |
|---|---|
| Objet | La mise à disposition de Certilio comme outil de commande, de suivi, de production et de facturation de certificats immobiliers, et l'hébergement des données que vous y enregistrez |
| Durée | La durée de vie de votre organisation sur Certilio, prolongée des délais de suppression décrits à la section « Ce qu'il advient des données à la fin du contrat ». Le départ d'un de vos membres n'y met pas fin |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, modification, transmission par email ou message, mise à disposition par lien, effacement |
| Finalité | Permettre l'exécution des missions de certification que vous prenez en charge : recevoir une commande, planifier une visite, convoquer les personnes qui doivent y être, produire et livrer le certificat, facturer la prestation |
Twostack ne poursuit qu'une seule finalité propre sur ces données, et elle se nomme plutôt qu'elle ne se cache : le baromètre des prix, publié sur le site public. Il agrège les prix des commandes livrées par type de certificat, par province et par mois. L'agrégation est faite par la base, qui refuse de rendre un groupe de moins de cinq commandes livrées — aucun prix individuel, aucun nom de client, aucun nom de certificateur n'en sort. Pour cette publication-là, Twostack n'est plus votre sous-traitant : l'article 28, paragraphe 10 du RGPD dit qu'un sous-traitant qui détermine lui-même la finalité d'un traitement en devient le responsable, et c'est exactement ce qui se passe ici. Elle en répond donc seule, et la mise en balance est publiée dans la politique de confidentialité.
En dehors de ce baromètre, rien. Twostack n'analyse pas vos dossiers pour son compte, n'en tire aucune statistique commerciale, et ne s'en sert pas pour démarcher.
Les données traitées et les personnes concernées
Les catégories de personnes
- Vos clients : propriétaires, commanditaires particuliers, agences donneuses d'ordre.
- Les occupants d'un bien à visiter, locataires compris.
- Les tiers convoqués à une visite contradictoire : locataire sortant, voisin en cas de bornage.
- Les répondants délégués à qui vous confiez la complétion d'un champ : syndic, bailleur, gestionnaire.
- Les personnes qui signent un bon de visite.
- Les personnes qui écrivent à l'adresse de boîte rattachée à votre compte.
- Les propriétaires dont les coordonnées entrent par le logiciel d'agence qu'une agence raccorde à son espace. Ils n'ont rien saisi sur Certilio : leurs données viennent du fichier de leur agence.
- Les membres de votre propre cabinet ou de votre agence, pour ce qui touche à l'attribution des missions.
Les catégories de données
| Catégorie | Ce qu'elle contient |
|---|---|
| Identification et contact | Nom, adresse email, téléphone, qualité de la personne dans le dossier |
| Bien et dossier | Adresse, caractéristiques, réponses aux champs propres au type de certificat, notes de dossier |
| Rendez-vous | Date, créneau, contact d'accès, contenu des convocations et des rappels envoyés |
| Documents | Certificats, rapports de visite, pièces déposées, tracé d'une signature en fin de visite. Le contenu d'un fichier est libre et n'est pas contrôlé par la plateforme |
| Facturation | Coordonnées de facturation, lignes, montants, communication structurée, statut de paiement |
| Messages | Expéditeur, objet, corps et pièces jointes des emails reçus sur votre boîte |
| Données reprises d'un logiciel d'agence | Nom, adresse email et téléphone du propriétaire, adresse et caractéristiques du bien, plus le journal technique de chaque échange — conservé quatre-vingt-dix jours |
| Historique d'une commande | Chaque geste posé sur le dossier : sa nature, sa date, son auteur. L'auteur est doublé d'une référence pseudonyme qui lui survit s'il supprime son compte. Elle ne nomme personne, mais elle reste une donnée à caractère personnel au sens du considérant 26 du RGPD — pseudonymisée, pas anonyme — et elle s'efface vingt-quatre mois après ce départ. La mise en balance est dans la politique de confidentialité |
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est prévue par le modèle de données, et vous ne devez pas en enregistrer. Plusieurs champs sont pourtant libres — une note de dossier, un commentaire de livraison, un fichier déposé par un tiers — et rien n'y contrôle le contenu. Si nous en trouvons, nous vous prévenons et nous les supprimons.
Une chose à savoir avant d'ouvrir une clé d'accès à l'interface de programmation pour un système tiers. Ce qu'elle rend n'est pas un identifiant technique : c'est le nom du contact, l'adresse du bien, le statut, le prix — et le lien de suivi de la commande, celui qui ouvre la page de suivi sans compte. Donner cette clé à un logiciel, c'est lui donner ce que la page de suivi montre à votre client. La clé est révocable à tout moment depuis l'espace qui l'a créée, et c'est vous qui décidez de son existence.
Certilio ne traite vos données que sur vos instructions
Twostack ne traite les données de vos dossiers que sur instruction documentée de votre part, y compris pour un transfert hors de l'Union. Vos instructions sont, dans cet ordre : cet accord et les conditions générales, l'usage que vous faites de la plateforme et des réglages qu'elle vous ouvre, et toute demande écrite que vous nous adressez.
Twostack vous informe immédiatement si elle estime qu'une instruction constitue une violation du RGPD ou du droit belge, et elle peut suspendre son exécution jusqu'à ce que vous l'ayez confirmée ou retirée.
Ce que Twostack ne fera pas, même sans que vous le demandiez
- Réutiliser votre base de clients pour prospecter, pour son compte ou pour celui d'un autre certificateur. C'est une règle interne du produit avant d'être une clause : elle serait un détournement de finalité.
- Vendre, louer ou céder vos données à un tiers.
- Croiser vos dossiers avec ceux d'un autre certificateur, ou en tirer des indicateurs comparatifs.
- Exposer un de vos clients à un autre certificateur. Aucune page de certificateur n'affiche jamais un autre certificateur, et aucune demande adressée à un professionnel n'est mise en concurrence.
Les personnes qui accèdent à vos données sont tenues à la confidentialité
Twostack veille à ce que toute personne autorisée à traiter vos données — salarié, indépendant, prestataire — s'y engage par une clause de confidentialité écrite, ou soit soumise à une obligation légale de confidentialité. Cet engagement survit à la fin de sa collaboration.
L'accès est limité à ce qui est nécessaire pour exploiter et dépanner la plateforme. Techniquement, chaque table de la base porte une règle de sécurité au niveau de la ligne, et elle s'applique dès qu'une personne connectée lit ou écrit — un membre de votre organisation comme un membre de la nôtre.
Elle ne s'applique pas partout, et il vaut mieux le dire. Ce qui tourne sans session ouverte — l'interface de programmation appelée par une clé, les tâches planifiées, les appels entrants de nos prestataires, les pages ouvertes par un lien à jeton — utilise une clé de service qui passe outre la base. Le cloisonnement y est fait par le code, dans une quarantaine de fichiers qui passent tous par un point d'entrée unique conçu pour qu'aucune route ne puisse oublier l'organisation appelante. C'est un écart assumé au principe, pas un oubli.
Quand un administrateur de Twostack doit reprendre la main sur un compte pour dépanner, l'opération est enregistrée nominativement dans un journal d'actions sensibles, avec l'identité de l'administrateur, celle du compte repris et la date.
Les mesures de sécurité, et ce qu'elles couvrent
Twostack met en œuvre les mesures de l'article 32 du RGPD. Celles qui suivent sont en place et vérifiables dans le code, pas des intentions.
- Cloisonnement par organisation : chaque table de la base porte une règle de sécurité au niveau de la ligne. Un certificateur ne voit que ses données, une agence que les commandes qu'elle a passées. La section précédente dit où cette règle s'arrête et ce qui prend le relais.
- Transport chiffré en transit, par TLS, entre le navigateur, l'application et la base. Nous écrivons « en transit » et pas « de bout en bout » : le chiffrement protège chaque tronçon, il ne rend pas le contenu illisible à l'application ni à l'hébergeur. L'en-tête HSTS, qui interdirait au navigateur de retomber en clair, n'est pas encore posé.
- Accès aux documents par liens signés à durée courte : quinze minutes pour un téléchargement, cinq minutes pour une opération interne. Aucun document n'est accessible par une adresse devinable.
- Clés d'accès à l'interface de programmation stockées sous forme d'empreinte irréversible, jamais en clair, et comparées en temps constant.
- Identifiants de connexion aux logiciels d'agence chiffrés en AES-256-GCM. Sans la clé, le système refuse de fonctionner plutôt que de se rabattre sur du texte clair.
- Vérification par signature des appels entrants de nos prestataires, avec une tolérance de temps courte contre le rejeu.
- Filtrage systématique des rapports d'erreur avant tout envoi vers l'outil de supervision : par nom de champ, par forme de la valeur — email, IBAN, numéro d'entreprise, numéro de registre national, téléphone, jeton — et par adresse, les liens à jeton et les adresses de stockage étant masqués en entier. Les en-têtes suivent une liste blanche qui exclut l'adresse IP, les cookies et l'en-tête d'autorisation.
- Journalisation des actions sensibles et des reprises de compte par un administrateur.
Trois choses que cette liste ne dit pas, et c'est délibéré. Twostack ne peut pas affirmer que les documents et les emails sont chiffrés au repos chez ses prestataires, faute de l'avoir vérifié prestataire par prestataire. Elle ne peut pas davantage décrire une politique de sauvegarde et de restauration : rien dans le code n'en établit une, et une sauvegarde qu'on n'a jamais restaurée n'est pas une mesure de sécurité, c'est une intention. Ces deux points sont ouverts, et l'article 32 les demande — vous pouvez nous en demander l'état d'avancement à bonjour@certilio.be. Écrire l'inverse serait une affirmation invérifiable dans un document opposable.
Les sous-traitants ultérieurs, et comment vous vous y opposez
Vous donnez à Twostack une autorisation générale écrite de recourir à des sous-traitants ultérieurs, au sens de l'article 28 §2 du RGPD. Ceux qui sont autorisés à ce jour sont nommés dans l'annexe, en bas de ce document.
Twostack impose à chacun d'eux, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Elle demeure pleinement responsable devant vous de leur exécution.
Quand la liste change
- Twostack vous informe par email de tout ajout ou remplacement d'un sous-traitant ultérieur, au moins trente jours avant qu'il ne reçoive la moindre donnée.
- Vous disposez de ces trente jours pour vous y opposer, par écrit et pour un motif tenant à la protection des données.
- En cas d'opposition, Twostack cherche une solution de remplacement raisonnable. Si aucune n'est possible, vous pouvez résilier sans frais ni pénalité la partie du service concernée, ou le service entier si elle en conditionne le fonctionnement.
Un service non raccordé ne figure pas dans l'annexe et ne reçoit rien. Plusieurs intégrations sont écrites dans le code sans être branchées à quoi que ce soit — envoi de SMS, connecteurs de logiciels d'agence. Aucune ne sera activée sans que l'annexe soit mise à jour et le délai de trente jours écoulé. La facturation électronique Peppol, elle, est désormais raccordée : elle figure dans l'annexe ci-dessous, avec le sous-traitant qui la transmet.
Comment Certilio vous aide à répondre aux personnes concernées
Les demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition portant sur vos dossiers vous reviennent : c'est vous le responsable de traitement. Twostack vous assiste, compte tenu de la nature du traitement et par des mesures techniques et organisationnelles appropriées.
| Ce dont vous avez besoin | Ce que Certilio met à disposition |
|---|---|
| Retrouver ce que vous détenez sur une personne | Côté certificateur, « Réglages › Données et RGPD » produit un fichier de sept ensembles : biens, commandes, certificats, devis, factures, avis, membres. Le bouton est réservé au propriétaire — la route refuse l'accès aux autres rôles. Il n'y a pas la boîte de réception, les rendez-vous, les lots, les documents eux-mêmes, les notifications ni les raccordements. Côté agence, cet export n'existe pas — écrivez-nous, nous produisons l'extraction |
| Rectifier une donnée | Les écrans d'édition du dossier. Les coordonnées d'un propriétaire ou d'un occupant enregistrées sur une commande ne s'éditent pas après sa création — écrivez-nous et nous les corrigeons sur votre instruction |
| Effacer un dossier | La corbeille : biens, commandes, devis et messages y partent avec leurs documents, restent restaurables trente jours, puis lignes et fichiers sont supprimés. Les factures n'y vont jamais — voir les précisions sous ce tableau |
| Effacer une donnée qu'aucun écran n'atteint | Écrivez à bonjour@certilio.be. Nous exécutons et nous vous confirmons ce qui a été fait |
| Limiter un traitement | Aucun mécanisme en libre-service. Écrivez-nous en indiquant le dossier et la portée demandée |
Supprimer un dossier emporte ses fichiers. Mettre un bien, une commande, un devis ou un message à la corbeille y envoie les documents qui lui sont rattachés ; les restaurer les ramène, et vous avez trente jours pour le faire. Passé ce délai, la purge de nuit retire les objets du stockage, puis les lignes. Le PDF d'un certificat n'a pas de corbeille propre et suit celle du bien — c'est le cas le plus fréquent, la majorité des documents en base. Fermer une organisation déclenche la même cascade sur tout ce qu'elle envoie à la corbeille.
Trois précisions à cette règle. Un document que vous supprimez seul, hors de tout dossier, voit son fichier retiré du stockage immédiatement, sans les trente jours — et restaurer le dossier plus tard ne le ramène pas, une restauration ne rendant que ce que cette mise à la corbeille avait emporté. Une vérification de nuit repère les documents dont le dossier n'existe plus, les envoie à la corbeille et les efface trente jours après. Les factures ne sont emportées par rien : ni par la corbeille d'un dossier, ni par la fermeture d'une organisation, ni par ce filet. Sept ans de conservation comptable, et ce n'est pas à votre main.
Si une personne concernée s'adresse directement à Twostack pour une donnée de vos dossiers, Twostack ne lui répond pas sur le fond. Elle lui indique que vous êtes le responsable de traitement, lui donne votre nom, et vous transmet la demande sans délai injustifié, pour que votre délai d'un mois ne soit pas entamé par le nôtre. C'est exactement ce que la politique de confidentialité annonce à cette personne, dans les mêmes termes.
Violations de données, analyse d'impact, consultation préalable
En cas de violation de données
Twostack vous notifie toute violation de données à caractère personnel touchant vos dossiers sans délai injustifié après en avoir pris connaissance, et au plus tard dans les 48 heures. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
C'est vous qui notifiez l'Autorité de protection des données dans les 72 heures et qui informez les personnes concernées si le risque est élevé. Twostack vous fournit toute information nécessaire pour le faire, et ne notifie jamais à votre place ni à votre insu.
Analyse d'impact et consultation préalable
Twostack vous aide à mener une analyse d'impact relative à la protection des données au sens de l'article 35, et à consulter l'autorité de contrôle au titre de l'article 36 si l'analyse le commande. Cette aide prend la forme d'une description des traitements, des mesures de sécurité en place et de la liste des sous-traitants ultérieurs. Le document de référence est l'inventaire des données, qui est tenu à jour avec le produit.
Transferts hors de l'Union européenne
La base de données et l'authentification sont hébergées par Supabase sur un projet situé à Paris, en France. C'est le seul point de localisation que Twostack peut établir avec certitude.
Twostack ne peut pas garantir à ce jour qu'aucune donnée de vos dossiers ne quitte l'Union européenne. Pour le stockage des documents, l'envoi des emails, l'hébergement de l'application, le paiement de l'abonnement et la supervision des erreurs, la localisation dépend du réglage de comptes chez ces prestataires, et rien dans le code ne l'impose ni ne le vérifie. Si un document de vente, une page du site ou un écran de la plateforme affirme le contraire, c'est la présente clause qui fait foi.
Un transfert hors de l'Union ne peut reposer que sur l'un des mécanismes du chapitre V du RGPD, en pratique les clauses contractuelles types de la Commission européenne. L'annexe nommera le mécanisme retenu pour chaque sous-traitant ultérieur dès que chacun aura été vérifié. Tant que cette phrase est là, la vérification n'est pas close, et vous pouvez en demander l'état à bonjour@certilio.be.
Twostack ne procède à aucun transfert sur instruction d'une autorité d'un pays tiers sans base légale reconnue par le droit de l'Union, et vous en informe sauf interdiction légale.
Ce qu'il advient des données à la fin du contrat
Fermer l'organisation — le propriétaire seul
Vous choisissez, avant la fermeture, entre la restitution et l'effacement. La restitution se fait par l'export de « Réglages › Données et RGPD », que seul le propriétaire déclenche : la route refuse l'accès aux autres rôles, y compris à l'administrateur. Récupérez le fichier avant de fermer — après, l'écran n'est plus accessible. La fermeture elle-même est au propriétaire, et à lui seul. Un administrateur gère l'équipe et les réglages au quotidien ; il ne peut pas supprimer l'entreprise, et il ne peut pas non plus se promouvoir propriétaire pour y arriver.
Voici exactement ce que fait la fermeture d'une organisation, et ce qu'elle ne fait pas.
| Donnée | Ce qui se passe |
|---|---|
| Votre page publique | Dépubliée et retirée de l'affichage le jour même. La ligne reste en base, marquée supprimée |
| Biens et commandes | Envoyés à la corbeille le jour même avec leurs documents, puis lignes et fichiers supprimés trente jours plus tard |
| Les commandes qu'une agence a passées, quand c'est l'agence qui ferme | Intactes. Elles sont le travail du certificateur qui les exécute, elles portent son numéro de facture et sa comptabilité en dépend. Son écran continue d'afficher le nom de son ancienne cliente, dont l'organisation est marquée supprimée |
| Votre organisation | Marquée supprimée le jour même. La ligne reste en base |
| Le rattachement de vos membres à l'organisation | Aucune ligne n'est touchée : leur accès tombe parce que l'organisation est marquée supprimée, pas parce que le lien a été coupé. Ces lignes restent en base, sans durée de purge |
| Documents déposés : certificats, rapports, pièces | Suivent le bien ou la commande auxquels ils sont rattachés : corbeille le jour même, restaurables trente jours, puis effacés du stockage. Le PDF d'un certificat suit son bien |
| Factures émises | Conservées. Le droit comptable belge impose sept ans, et la numérotation ne tolère pas de trou |
| Journal des actions sensibles et historique des commandes | Conservés. Aucune durée de purge n'est en place pour les lignes elles-mêmes. La référence pseudonyme de leur auteur, elle, s'efface vingt-quatre mois après la suppression de son compte — le décompte part du départ, pas de la date du geste |
L'effacement de l'article 28 §3 g porte sur les fichiers comme sur les lignes : ce que la fermeture envoie à la corbeille emporte ses documents, et vous gardez trente jours pour tout ramener avant que la purge ne retire les objets du stockage. Ces trente jours sont votre fenêtre de restitution : exportez avant de fermer, ou écrivez-nous pendant ce délai. L'export ne contient pas les documents eux-mêmes, seulement les lignes qui les décrivent — demandez-les-nous et nous vous les remettons. Passé les trente jours, plus personne ne peut les restituer.
Une limite, pour ne pas promettre plus large que ce qui est en place. Cet effacement passe par la corbeille : c'est elle qui déclenche le retrait des fichiers du stockage. Une suppression physique de votre organisation directement en base retirerait les lignes sans passer par le stockage, et les fichiers y resteraient sans que rien ne les désigne. La plateforme ne pratique que des suppressions logiques, et ce chemin n'existe dans aucun écran ni aucune tâche planifiée : le cas ne se présente pas.
Twostack conserve les copies que le droit de l'Union ou le droit belge lui impose de garder, et rien d'autre. Ces copies restent protégées par le présent accord jusqu'à leur effacement.
Un membre qui s'en va n'emporte pas vos dossiers
Chacun de vos membres peut supprimer son propre compte, quel que soit son rôle : c'est son droit à l'effacement, et il ne dépend pas de vous. Ce geste efface la personne — nom, email, téléphone, photo, préférences, agenda raccordé, appartenance à votre organisation. Il ne touche pas vos dossiers. Les commandes, les biens, les notes, les certificats et les rapports de visite sont vos données : ils restent, et seule leur attribution se vide. La commande cesse de porter son nom, elle ne disparaît pas.
L'historique du dossier garde alors une référence pseudonyme de l'ancien identifiant, sans lien vers rien. Elle ne nomme personne et ne se résout plus, mais elle laisse voir qu'une série de gestes vient d'une même main — ce dont vous avez besoin le jour où un client conteste un certificat. Elle s'efface vingt-quatre mois après le départ de cette personne. Passé ce délai, l'historique dira encore ce qui a été fait et quand, plus par qui.
Une réserve, et elle compte pour un cabinet. Si la page publique de votre organisation est rattachée au membre qui supprime son compte, elle part avec lui : elle est dépubliée et marquée supprimée le jour même. L'organisation reste ouverte, ses dossiers aussi, mais sa vitrine ne l'est plus. Écrivez-nous avant ce départ si la page doit survivre, ou vérifiez à qui elle est rattachée dans « Ma page ».
Vous gardez la main sur l'accès : « Retirer de l'organisation » sort un membre de votre espace sans toucher à son compte, et l'administrateur peut le faire sur un rôle ordinaire. La propriété, elle, se transfère à un membre déjà présent et ne s'attribue pas autrement. Votre organisation ne peut jamais rester sans propriétaire : le dernier en poste doit transférer avant de partir, ou fermer l'organisation.
Ce que Certilio vous montre, et comment vous auditez
Twostack met à votre disposition toutes les informations nécessaires pour démontrer le respect de l'article 28, à commencer par ce document, la politique de confidentialité et l'annexe des sous-traitants ultérieurs, qui sont tenus à jour avec le produit.
Vous pouvez demander un audit, ou le faire mener par un auditeur indépendant tenu à la confidentialité et qui ne soit pas un concurrent de Twostack.
- Adressez la demande par écrit à bonjour@certilio.be, avec au moins trente jours de préavis et le périmètre visé.
- L'audit se déroule pendant les heures ouvrables, sans perturber l'exploitation, et ne peut porter sur les données d'un autre client de Certilio.
- Un audit par année civile est à la charge de Twostack. Au-delà, ou en cas d'audit demandé sans motif après un audit sans constat, les frais sont à votre charge.
- Un audit consécutif à une violation de données ou à une injonction de l'autorité de contrôle est de droit, sans préavis de trente jours et sans frais pour vous.
Twostack informe immédiatement l'autorité de contrôle et vous-même si elle est tenue de répondre à une injonction portant sur vos données, sauf lorsque la loi le lui interdit.
Annexe — Les sous-traitants ultérieurs autorisés
Ne figurent ici que les services réellement raccordés au 2 septembre 2026. Un service dont le code est écrit mais dont le raccordement n'existe pas ne reçoit aucune donnée, et n'a rien à faire dans une autorisation.
| Sous-traitant | Rôle | Ce qu'il traite | Localisation |
|---|---|---|---|
| Supabase | Base de données, authentification, gestion des sessions | La quasi-totalité des données de vos dossiers | Projet hébergé à Paris, en France. La société est établie aux États-Unis |
| Cloudflare R2 | Stockage des documents | Le contenu des certificats, rapports et pièces déposées, et leur nom de fichier | Non déterminée depuis notre code. La juridiction de stockage se règle chez Cloudflare |
| Resend | Envoi des emails de la plateforme, et réception de ceux adressés à votre boîte | Nom et adresse du destinataire ou de l'expéditeur, contenu du message — souvent l'adresse d'un bien, une référence, un montant | Non déterminée depuis notre code |
| Vercel | Hébergement et exécution de l'application | De fait, tout ce qui transite par une page ou une action | Non déterminée depuis notre code |
| Sentry | Supervision des erreurs techniques | En principe aucune donnée personnelle : les rapports sont filtrés sur trois axes avant l'envoi | Non déterminée depuis notre code. Un avertissement est journalisé si la région n'est pas européenne, mais il ne bloque pas l'envoi |
| Stripe | Encaissement de votre abonnement Certilio | Votre email, votre numéro de TVA et votre adresse de facturation. Aucune donnée de vos clients | Non déterminée depuis notre code |
| Synchronisation d'agenda, uniquement si vous raccordez le vôtre | Type de certificat, adresse du bien, référence, nom et téléphone du contact. En sens inverse, seulement vos plages occupées | Non déterminée depuis notre code | |
| Recommand (BRBX BV) | Transmission de vos factures et notes de crédit B2B sur le réseau Peppol, quand vous avez activé l'envoi. Certilio n'est pas Access Point : elle passe par cet opérateur certifié, qui transmet en votre nom et pour votre compte | Votre identité de société — nom, dénomination légale, adresse, numéro de TVA —, l'identité de l'agence destinataire — nom, numéro de TVA —, et le contenu de la facture : lignes, montants, référence de la commande, communication structurée. Avant toute transmission, Recommand exige une vérification d'identité de votre représentant ; elle se fait directement entre lui et Recommand, jamais par Certilio, qui ne détient ni ne transmet de pièce d'identité | Société belge (BRBX BV), établie à Peer. Ses propres sous-traitants sont annoncés hébergés dans l'Espace économique européen sur la liste qu'elle publie — non vérifié depuis notre propre infrastructure |
Ce qui n'est pas une sous-traitance
- Le service européen VIES, interrogé pour vérifier un numéro de TVA. Il reçoit le numéro saisi et renvoie la dénomination enregistrée. Il est opéré par la Commission européenne.
- Le registre public des certificateurs agréés du Service public de Wallonie, relevé chaque semaine. Aucune donnée ne lui est envoyée.
- Le référentiel d'adresses BeSt Address, interrogé depuis notre propre base. Aucun appel ne sort de la plateforme pendant une recherche d'adresse.
- MapTiler, qui sert les fonds de plan des cartes. Rien ne part de nos serveurs : c'est le navigateur du visiteur qui charge les tuiles, et son adresse IP est donc visible de MapTiler. Aucune donnée de vos dossiers n'y transite.
Ce qui n'est pas raccordé, et ne reçoit rien
L'envoi de SMS, l'encaissement par vos soins de vos propres clients, le calcul d'itinéraires et les connecteurs vers les logiciels d'agence Whise, SweepBright et Omnicasa sont écrits dans le code mais ne sont raccordés à aucun fournisseur. Aucun ne reçoit de donnée aujourd'hui, et aucun ne sera activé sans que cette annexe soit mise à jour et le délai d'opposition de trente jours écoulé.
Comment cet accord change
La date en tête de page est celle de la version qui vous lie. Twostack met cet accord à jour avant tout changement du produit qui touche une donnée, une durée, une mesure de sécurité ou un sous-traitant ultérieur — et vous informe par email d'une modification substantielle.
En cas de contradiction entre cet accord et les conditions générales, c'est cet accord qui prévaut pour tout ce qui touche à la protection des données. Le droit belge s'applique, et l'Autorité de protection des données est l'autorité de contrôle compétente.
Une question sur ce document ?
Écrivez-nous. Nous répondons en français, sans passer par un formulaire à tiroirs.