Liste des sous-traitants ultérieurs
Qui traite les données à caractère personnel pour le compte d'Animiyo : prestataires, services, catégories de données, lieu du traitement, base du transfert et droit d'opposition.
- En vigueur depuis le
- 2 août 2026
- Dernière mise à jour
- 2 août 2026
- Version
- 1.0
Animiyo n'exploite aucun serveur propre : la plateforme repose entièrement sur des services opérés par des prestataires tiers, qui traitent des données à caractère personnel pour notre compte et sur nos instructions. Cette page recense ces prestataires, indique quelles données ils reçoivent, où ils les traitent et à quel titre juridique. C'est le document auquel renvoient l'accord de traitement des données publié à /dpa et la section relative aux destinataires de la notice de confidentialité publiée à /privacy. Elle contient trois éléments souvent confondus : les prestataires qui traitent réellement des données pour notre compte, les sources de données externes que le navigateur interroge sans envoyer d'identifiants, et la procédure par laquelle nous annonçons un changement et recueillons les oppositions. Chaque ligne correspond à un service réellement configuré ou à un appel réseau que le produit effectue réellement, et non à une liste de possibilités abstraites.
À quoi sert cette liste
Animiyo est une plateforme SaaS multi-locataire pour la gestion des animaux de compagnie : une application web Next.js hébergée sur Google Cloud Run et une application iOS native partagent le même backend Firebase, dans le projet Google Cloud petdiary-10327. Aucun de ces composants ne s'exécute sur des machines appartenant à celui qui développe le service, si bien que chaque donnée manipulée par la plateforme transite par un prestataire tiers. Publier la liste de ces prestataires est le moyen le plus direct de permettre à chacun de vérifier où aboutissent ses données.
Animiyo a deux rôles distincts. Il est responsable du traitement pour les comptes des propriétaires d'animaux, c'est-à-dire pour les personnes qui s'inscrivent et utilisent l'application pour elles-mêmes. Il est en revanche sous-traitant pour les données que les locataires, cliniques vétérinaires et boutiques, traitent au sujet de leurs propres clients. Cette liste s'applique dans les deux cas, avec une différence de qualification juridique : dans le premier cas les prestataires sont des sous-traitants désignés par Animiyo, dans le second ce sont des sous-traitants ultérieurs autorisés en vertu de l'article 28 paragraphes 2 et 4 du Règlement (UE) 2016/679.
Deux catégories de lecteurs utilisent cette page. La personne concernée, c'est-à-dire celle dont les données sont traitées, s'en sert pour vérifier que la notice à /privacy dit la vérité et pour exercer les droits décrits à /diritti-privacy. Le locataire responsable du traitement s'en sert pour satisfaire l'obligation d'information prévue par l'accord à /dpa, pour mettre à jour son propre registre des activités de traitement et pour décider s'il accepte un prestataire ou s'il s'y oppose. La publication satisfait donc à la fois l'obligation de transparence envers les personnes concernées et l'obligation d'information envers les locataires responsables du traitement.
| Élément | Valeur |
|---|---|
| Version | 1.0 |
| En vigueur à compter du | 2 août 2026 |
| Dernière mise à jour | 2 août 2026 |
| Portée | Application web, application iOS, backend partagé |
| Documents liés | /dpa, /privacy, /cookie, /diritti-privacy |
| Canal pour les questions et les oppositions | /contatti |
Les tableaux ci-dessous sont la substance de ce document : les paragraphes n'existent que pour les expliquer. Si une ligne change, la date de mise à jour en haut de la page change elle aussi et une entrée apparaît dans le journal des modifications à la fin.
Comment nous sélectionnons les prestataires
Un prestataire n'est activé qu'après avoir passé un ensemble fixe de contrôles, toujours appliqués dans le même ordre. Il ne s'agit pas d'une appréciation discrétionnaire : ce sont des exigences minimales, et un prestataire qui ne les satisfait pas n'entre pas dans la plateforme, quelle que soit la commodité ou le faible coût du service.
- Des garanties suffisantes au titre de l'article 28 paragraphe 1 : un accord de traitement des données signé, des mesures de sécurité documentées, la transparence sur le lieu où les données sont conservées.
- Une interdiction absolue des clauses permettant au prestataire de traiter les données à ses propres fins, y compris l'entraînement de modèles d'intelligence artificielle, sans consentement distinct et révocable.
- La notification d'une violation dans les vingt-quatre heures, acceptable jusqu'à quarante-huit.
- Une obligation de supprimer les données dans les trente jours suivant la fin de la relation, avec confirmation écrite que la suppression a eu lieu.
- La publication par le prestataire de sa propre liste de sous-traitants ultérieurs.
- La minimisation : pour une même fonction, nous choisissons le prestataire qui reçoit la plus petite quantité de données nécessaire.
| Critère | Comment il est vérifié | Conséquence d'un résultat négatif |
|---|---|---|
| Accord de traitement des données | Lecture du contrat et des conditions de traitement publiées par le prestataire | Le prestataire n'est pas activé |
| Localisation des données | Région déclarée dans la configuration du service et dans la documentation contractuelle | Le service est configuré dans une autre région ou abandonné |
| Utilisation des données aux fins propres du prestataire | Clauses sur l'utilisation des données et sur l'entraînement de modèles d'intelligence artificielle | Exclusion immédiate, sans négociation |
| Délai de notification d'une violation | Clause contractuelle sur les délais de notification au sous-traitant | Demande de modification ; en cas de refus, un prestataire alternatif est envisagé |
| Suppression à la fin de la relation | Clause sur la restitution, la suppression et la confirmation écrite dans les trente jours | Demande de modification ; en cas de refus, un prestataire alternatif est envisagé |
| Sous-traitants ultérieurs | Existence d'une liste publique tenue à jour par le prestataire | Le prestataire n'est pas activé pour les services traitant des données identifiantes |
| Quantité de données transmises | Analyse des appels réellement requis par la fonctionnalité | L'intégration est repensée afin de réduire les données envoyées |
Une seule condition n'est pas négociable. Aucun prestataire ne peut traiter les données des utilisateurs à ses propres fins, et en particulier pour entraîner des modèles d'intelligence artificielle, sans consentement distinct, éclairé et révocable. Sur tout autre point, une clause moins favorable peut être compensée par des mesures techniques ou organisationnelles ; sur celui-ci, ce n'est pas possible, car des données qui sont entrées dans un modèle ne peuvent plus être récupérées ni supprimées de manière vérifiable. Si un prestataire introduit une telle clause dans ses conditions, le service est remplacé selon la procédure décrite plus bas.
Liste des sous-traitants ultérieurs
C'est le tableau principal du document. Pour chaque prestataire, il indique le service, les catégories de données reçues, le lieu où se déroule le traitement et le rôle juridique. Le rôle indique sous-traitant parce que le prestataire manipule les données pour le compte d'Animiyo et sous ses instructions ; envers les locataires responsables du traitement, ce même prestataire est un sous-traitant ultérieur autorisé.
| Prestataire | Service | Données traitées | Lieu du traitement | Rôle |
|---|---|---|---|---|
| Google Ireland Limited, avec Google LLC comme sous-traitant ultérieur | Firebase Authentication | Adresse e-mail, identifiant de l'utilisateur, métadonnées de connexion, fournisseur fédéré utilisé | us-central1 (États-Unis) | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Cloud Firestore | Toutes les données applicatives : profils, animaux, dossier de santé, rendez-vous, budget, promenades, commandes, conversations, journal d'audit | us-central1 (États-Unis) | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Cloud Storage for Firebase | Photographies, documents téléversés, signatures de consentement | us-central1 (États-Unis) | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Cloud Functions | Traitements côté serveur : réservations, notifications, exports, suppressions | us-central1 (États-Unis) | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Cloud Run | Hébergement de l'application web et journaux des requêtes | us-central1 (États-Unis) | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Firebase Cloud Messaging | Jeton de l'appareil, contenu des notifications push | Infrastructure globale | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Firebase App Check avec reCAPTCHA Enterprise | Signaux de prévention de la fraude du navigateur, adresse IP, jeton d'attestation | Infrastructure globale | Sous-traitant |
| Google Ireland Limited, avec Google LLC | Google Analytics 4 | Données d'utilisation pseudonymes du site public : pages vues, langue, appareil, source de renvoi | Infrastructure globale | Sous-traitant |
| Stripe Payments Europe Limited | Traitement des paiements | Aucune donnée pour l'instant : l'intégration existe dans le code mais la passerelle est désactivée par un indicateur de configuration | Union européenne | Sous-traitant, non actif |
Le groupe Google apparaît huit fois plutôt qu'une. Ce n'est pas une répétition inutile : chaque ligne est un service distinct, avec sa propre configuration, sa propre localisation et sa propre catégorie de données. Firebase Authentication connaît l'adresse e-mail mais pas le contenu du dossier de santé ; Cloud Storage for Firebase conserve les photographies mais ne sait rien des rendez-vous ; Google Analytics 4 ne voit que le site public et jamais la zone connectée. Répertorier les services séparément permet de comprendre quelles données seraient concernées par un incident touchant un seul d'entre eux, et d'en remplacer un sans toucher aux autres.
La mention infrastructure globale signale les services qui ne permettent pas de choisir une région de traitement : le prestataire les fournit à partir d'un réseau distribué et les données peuvent être manipulées dans plus d'un lieu. Cela vaut pour les notifications push, pour les contrôles de prévention de la fraude et pour la mesure du site public, c'est-à-dire pour des services traitant des identifiants techniques plutôt que le contenu des comptes. Dans ces cas, la base du transfert est la même que celle décrite dans la section sur la localisation des données.
Stripe Payments Europe Limited figure dans la liste bien qu'elle ne reçoive aucune donnée. L'intégration existe dans le code mais la passerelle est désactivée par un indicateur de configuration, de sorte qu'aucune information de paiement ne quitte la plateforme. La ligne reste dans le tableau par transparence : le jour où l'indicateur sera activé, ce ne sera pas une nouveauté cachée, et l'activation suivra de toute façon le préavis prévu pour les changements de sous-traitant ultérieur.
Services externes interrogés par le navigateur
Certaines fonctionnalités de la plateforme lisent des informations dans des bases de données publiques : une fiche de médicament, la valeur nutritionnelle d'un aliment, la description d'une race, un taux de change, une tuile de carte. Ce sont des appels qui lisent uniquement des données, ils partent du navigateur de l'utilisateur et ils ne transportent ni l'identifiant du compte ni aucun contenu du journal. Ils transmettent en revanche l'adresse IP du navigateur et les détails techniques de la requête, raison pour laquelle ils doivent être déclarés.
| Service | À quoi il sert | Données qu'il reçoit |
|---|---|---|
| openFDA | Fiches de médicaments vétérinaires et humains issues de la base de données de la Food and Drug Administration des États-Unis | Adresse IP, terme de recherche du médicament |
| Open Pet Food Facts | Fiches d'aliments pour animaux issues de la base de données collaborative | Adresse IP, code-barres ou nom du produit |
| dog.ceo | Images de référence des races de chiens | Adresse IP, nom de la race |
| Wikipedia | Entrées encyclopédiques sur les races et les espèces | Adresse IP, titre de l'entrée |
| iNaturalist | Données taxonomiques et images d'espèces | Adresse IP, nom de l'espèce |
| frankfurter.app | Taux de change utilisés pour convertir les dépenses du budget | Adresse IP, paire de devises |
| tile.openstreetmap.org | Tuiles de carte pour la carte des promenades | Adresse IP, coordonnées de la zone de carte demandée |
Ces services ne sont pas des sous-traitants, car ils ne traitent pas de données pour le compte d'Animiyo et ne reçoivent d'Animiyo aucune instruction sur la manière d'utiliser les informations qu'ils obtiennent. Au regard des données de connexion qu'ils collectent, ce sont des responsables du traitement indépendants : ils déterminent eux-mêmes les finalités et les moyens, appliquent leurs propres notices et répondent directement de leurs propres choix. La différence n'est pas une formalité. Un sous-traitant manipule les données uniquement selon ce qui lui a été indiqué et les supprime lorsqu'on le lui demande ; un responsable du traitement indépendant répond de son propre chef, et les demandes concernant ces données de connexion doivent lui être adressées.
Localisation des données et transferts
Les ressources principales de la plateforme se trouvent dans la région us-central1, aux États-Unis. Cela signifie que les données des comptes, les contenus téléversés et les journaux système sont traités en dehors de l'Espace économique européen, et que le transfert doit reposer sur une base juridique valide ainsi que sur des mesures techniques adéquates.
| Service | Région | Base du transfert |
|---|---|---|
| Firebase Authentication | us-central1 (États-Unis) | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Cloud Firestore | us-central1 (États-Unis) | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Cloud Storage for Firebase | us-central1 (États-Unis) | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Cloud Functions | us-central1 (États-Unis) | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Cloud Run | us-central1 (États-Unis) | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Firebase Cloud Messaging | Infrastructure globale | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Firebase App Check avec reCAPTCHA Enterprise | Infrastructure globale | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Google Analytics 4 | Infrastructure globale | Clauses contractuelles types 2021/914 et cadre de protection des données UE États-Unis |
| Traitement des paiements Stripe | Union européenne | Aucun transfert vers des pays tiers ; service non actif |
Les garanties accompagnant le transfert vers les États-Unis sont les suivantes.
- Google Ireland Limited comme partie contractante, au titre des Google Cloud Data Processing Terms.
- Les clauses contractuelles types adoptées par la Commission européenne par la décision d'exécution 2021/914.
- La certification de Google LLC au titre du cadre de protection des données UE États-Unis.
- Le chiffrement des données en transit avec TLS et au repos avec AES sur 256 bits.
- Une analyse d'impact du transfert documentée par le titulaire.
- La politique de Google relative au traitement des demandes émanant des autorités publiques.
La migration des ressources vers une région européenne, dans la zone europe-west, est à l'étude. Ce n'est pas une décision arrêtée, car elle implique de reconstruire une partie de l'infrastructure et d'accepter une fenêtre d'indisponibilité du service. Si elle a lieu, elle sera annoncée sur cette page avec le même préavis que celui prévu pour l'ajout ou le remplacement d'un sous-traitant ultérieur, afin que les locataires responsables du traitement puissent mettre à jour leur propre documentation avant que le changement ne prenne effet.
Préavis, opposition et résiliation
Envers les locataires responsables du traitement, le recours aux prestataires répertoriés repose sur une autorisation générale au titre de l'article 28 paragraphe 4 du Règlement (UE) 2016/679. Une autorisation générale n'est pas un chèque en blanc : celui qui l'accorde conserve le droit de savoir à l'avance ce qui change et de s'y opposer. La procédure ci-dessous décrit comment ce droit s'exerce en pratique.
Publication du préavis
Au moins trente jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur, le changement est publié sur cette page, en indiquant le prestataire, le service, les données concernées et la date d'activation prévue.
Message au locataire
En même temps que la publication, le préavis est envoyé à l'adresse e-mail que le locataire a renseignée dans son profil. Maintenir cette adresse à jour et surveillée relève de la responsabilité du locataire.
Opposition motivée
Le locataire peut s'opposer dans les quinze jours suivant le préavis, en indiquant les motifs de l'opposition. Les oppositions sont envoyées depuis la page /contatti et doivent être motivées, c'est-à-dire qu'elles doivent expliquer quel risque ou quelle contrainte rend le prestataire proposé inacceptable.
Recherche d'une mesure alternative
Avant la date d'activation, nous évaluons si l'opposition peut être résolue par des mesures alternatives : une configuration différente, une région différente, une réduction des données transmises ou un prestataire différent pour cette fonction.
Résiliation sans pénalité
Si l'opposition ne peut être résolue, le locataire responsable du traitement peut résilier sans pénalité la partie du service concernée par le changement, selon les modalités prévues par l'accord publié à /dpa.
| Étape | Délai | Canal |
|---|---|---|
| Publication du préavis | Au moins trente jours avant le changement | Cette page |
| Message au locataire | En même temps que la publication | Adresse e-mail renseignée par le locataire dans le profil |
| Opposition motivée du locataire | Dans les quinze jours suivant le préavis | /contatti |
| Proposition de mesures alternatives | Avant la date d'activation | Adresse e-mail renseignée par le locataire dans le profil |
| Résiliation sans pénalité | Si l'opposition ne peut être résolue par des mesures alternatives | /contatti |
| Remplacement urgent pour des raisons de sécurité | Préavis raccourci, avec communication immédiate | Cette page et l'adresse e-mail du locataire |
Il existe une seule exception au préavis de trente jours. Si un prestataire doit être remplacé pour des raisons de sécurité, par exemple après une vulnérabilité grave ou l'arrêt soudain d'un service, le remplacement peut avoir lieu avec un préavis raccourci. Dans ce cas, le message aux locataires est immédiat et le droit d'opposition reste intact, mais il s'exerce après le changement plutôt qu'avant. Attendre trente jours face à un risque en cours nuirait précisément aux personnes que la procédure est censée protéger.
Prestataires choisis par le locataire
Cette liste couvre les prestataires choisis par Animiyo pour faire fonctionner la plateforme. Elle ne couvre pas les prestataires choisis par le locataire. Lorsqu'une clinique vétérinaire ou une boutique connecte ses propres outils, exporte des données depuis la plateforme ou les transmet à ses propres prestataires, ceux-ci ne figurent pas ici et restent sous la responsabilité du locataire : le locataire doit les désigner comme sous-traitants et informer ses propres personnes concernées.
| Situation | Qui répond | Ce que le locataire doit faire |
|---|---|---|
| Le locataire utilise les services de la plateforme tels quels | Animiyo, en tant que sous-traitant, dans les limites de l'accord à /dpa | Rien de plus : les prestataires répertoriés sur cette page s'appliquent |
| Le locataire exporte des données depuis la plateforme et les charge dans son propre logiciel de gestion | Le locataire, en tant que responsable du traitement | Désigner le prestataire du logiciel comme sous-traitant et mettre à jour sa propre notice de confidentialité |
| Le locataire connecte l'un de ses propres outils aux données de son espace de travail | Le locataire, en tant que responsable du traitement | Vérifier les garanties offertes par l'outil et l'ajouter à son propre registre des activités de traitement |
| Le locataire transmet des données à l'un de ses propres prestataires externes | Le locataire, en tant que responsable du traitement | Encadrer la relation par un accord au titre de l'article 28 et informer ses propres personnes concernées |
La distinction compte surtout pour les personnes qui ont laissé leurs données à une clinique ou à une boutique. Si une demande concerne un prestataire que le locataire a choisi de lui-même, elle doit être adressée au locataire, car le locataire est le responsable de ce traitement et lui seul sait quels outils il a connectés. Cette page reste néanmoins le point de départ pour comprendre quels prestataires sont communs à tous et lesquels ne le sont pas.
Ce que nous n'utilisons pas
Une liste de sous-traitants ultérieurs en dit long par ce qu'elle laisse de côté. Les catégories de prestataires ci-dessous sont absentes de la plateforme, et leur absence est un choix de conception, non une situation temporaire dans l'attente d'un budget.
- Aucun réseau publicitaire, aucun courtier en données, aucun prestataire de profilage commercial.
- Aucun prestataire de modèles d'intelligence artificielle recevant des données des utilisateurs.
- Aucun service tiers d'assistance client ayant accès aux données.
- Aucun système d'e-mails marketing alimenté par la base d'utilisateurs.
- Aucune vente ni transfert de données à des tiers.
Chacune de ces entrées correspond à un prestataire qui n'apparaît pas dans le tableau principal et n'y apparaîtra pas sans le préavis décrit plus haut. Si l'une de ces catégories devenait un jour nécessaire, l'ajout suivrait la même procédure de préavis et d'opposition prévue pour les autres prestataires, et pour les finalités exigeant un consentement, ce consentement serait recueilli séparément et de façon révocable.
Comment rester informé
Chaque changement apporté à cette liste est publié sur cette même page, qui est la source faisant foi. Les locataires responsables du traitement sont en outre notifiés à l'adresse e-mail renseignée dans leur profil, car pour eux le préavis a des effets contractuels et non seulement informatifs.
| Type de changement | Comment il est communiqué | Préavis |
|---|---|---|
| Ajout d'un sous-traitant ultérieur | Publication sur cette page et message au locataire | Au moins trente jours |
| Remplacement d'un sous-traitant ultérieur | Publication sur cette page et message au locataire | Au moins trente jours |
| Remplacement urgent pour des raisons de sécurité | Message immédiat au locataire et mise à jour de la page | Raccourci, avec opposition a posteriori |
| Migration vers une région européenne | Publication sur cette page et message au locataire | Au moins trente jours |
| Retrait d'un prestataire qui n'est plus utilisé | Mise à jour du tableau et entrée dans le journal des modifications | Aucun, cela n'ajoute pas de destinataires |
| Correction éditoriale sans effet substantiel | Mise à jour de la date en haut de la page | Aucun |
Le moyen le plus simple de savoir si quelque chose a changé est de vérifier la date de mise à jour en haut de la page et de la comparer au journal des modifications à la fin. Pour toute question sur la liste, pour demander la documentation contractuelle relative à un prestataire ou pour soulever une opposition, utilisez la page /contatti, qui est le canal unique pour toutes les communications relatives à ce document.
Journal des modifications
| Date | Version | Modification |
|---|---|---|
| 2 août 2026 | 1.0 | Publication initiale : liste des sous-traitants ultérieurs, services externes interrogés par le navigateur, localisation des données et bases du transfert, procédure de préavis et d'opposition. |
Les révisions ultérieures sont ajoutées à ce tableau et sont suivies dans l'historique de gestion de versions du code, qui conserve le texte exact de chaque version ainsi que la date du changement. Quiconque a besoin de reconstituer quelle liste était en vigueur à un moment donné peut le demander via la page /contatti.
Questions fréquentes
- Pourquoi les données sont-elles aux États-Unis et non en Europe ?
- Les ressources de la plateforme ont été créées dans la région us-central1 et leur déplacement exige de reconstruire une partie de l'infrastructure. Le transfert repose sur les clauses contractuelles types adoptées par la Commission européenne par la décision d'exécution 2021/914, sur la certification de Google LLC au titre du cadre de protection des données UE États-Unis et sur une analyse d'impact du transfert documentée par le titulaire. Les données sont chiffrées en transit avec TLS et au repos avec AES sur 256 bits. La migration vers une région européenne dans la zone europe-west est à l'étude et, si elle a lieu, elle sera annoncée sur cette page avec un préavis de trente jours.
- Les prestataires peuvent-ils utiliser les données pour entraîner des modèles d'intelligence artificielle ?
- Non, et c'est la condition qui n'est pas ouverte à la négociation. Aucun prestataire ne peut traiter les données des utilisateurs à ses propres fins, y compris l'entraînement de modèles, sans consentement distinct et révocable. Sur d'autres points contractuels, une clause moins favorable peut être compensée par des mesures techniques, alors qu'ici aucune compensation n'est possible : des données qui sont entrées dans un modèle ne peuvent plus être supprimées de manière vérifiable. Si un prestataire introduisait une telle clause, le service serait remplacé.
- Stripe est sur la liste mais les paiements sont désactivés : qu'est-ce que cela signifie ?
- Cela signifie que l'intégration avec Stripe Payments Europe Limited existe dans le code de la plateforme, mais que la passerelle est désactivée par un indicateur de configuration. À l'heure actuelle, aucune donnée de paiement n'est transmise au prestataire. La ligne reste publiée par transparence, afin qu'une éventuelle activation future ne paraisse pas être une nouveauté non annoncée. Lorsque le service sera activé, l'activation suivra le préavis de trente jours prévu pour les changements de sous-traitant ultérieur.
- Comment suis-je informé si un sous-traitant ultérieur change et comment puis-je m'y opposer ?
- Le changement est publié sur cette page au moins trente jours avant sa prise d'effet et, si vous êtes un locataire responsable du traitement, il est envoyé à l'adresse e-mail renseignée dans votre profil. Vous pouvez soulever une opposition motivée dans les quinze jours suivant le préavis, en utilisant la page /contatti. Si l'opposition ne peut être résolue par des mesures alternatives, vous pouvez résilier sans pénalité la partie du service concernée. Les seuls remplacements à préavis raccourci sont les remplacements urgents pour des raisons de sécurité, où le droit d'opposition reste intact mais s'exerce après le changement.
- Des services tels qu'openFDA ou Wikipedia reçoivent-ils les données de mon animal ?
- Non. Ces appels partent du navigateur et ne transportent que le terme de recherche, par exemple le nom d'un médicament, le code-barres d'un aliment ou le nom d'une race. Ils ne reçoivent ni votre identifiant d'utilisateur ni aucun contenu de votre compte. Ils reçoivent en revanche l'adresse IP du navigateur et les détails techniques de la requête, si bien qu'ils sont déclarés dans un tableau distinct : au regard de ces données de connexion, ce sont des responsables du traitement indépendants et non des sous-traitants. Le titulaire prévoit de déplacer ces appels vers le serveur, afin que votre adresse IP ne parvienne plus à ces prestataires.
En bref
Si vous êtes propriétaire, lisez le tableau des sous-traitants ultérieurs conjointement avec la section relative aux destinataires de /privacy : ils décrivent le même périmètre à deux niveaux de détail. Si vous êtes une clinique ou une boutique, enregistrez cette page dans votre registre des activités de traitement, assurez-vous que l'adresse e-mail de votre profil est surveillée, car c'est là qu'arrive le préavis de trente jours, et rappelez-vous que les prestataires que vous connectez vous-même restent sous votre responsabilité. Les oppositions et les demandes de documentation contractuelle passent par la page /contatti.