Supabase, Inc. — région eu-central-1
- Finalité
- Hébergement base de données + Auth + Storage
- Données
- Compte (email, MFA), org, registre IA, audit log, événements widget agrégés
- Rétention
- Durée du contrat + 30 j post-résiliation
Sécurité · transparence opérationnelle
Hébergement, sous-traitants, garanties techniques, incident response : la liste à jour des engagements publiés par MACHINA SASU pour permettre à tout DPO ou acheteur B2B d'auditer Sentinel AI sans demander de NDA. Mise à jour au fil des évolutions d'infrastructure.
11 couches · 100% EU-hosted
Toutes les données utilisateurs et événements widget restent dans des régions de l'Union européenne ; les transferts éventuels sont encadrés par les clauses contractuelles types (CCT 2021/914). Le tier Enterprise (Phase 4) propose un hébergement bare-metal en France pour les organismes publics et la santé.
| Couche | Provider | Région | Statut |
|---|---|---|---|
| Console + landing | Vercel Fluid Compute | fra1 + cdg1 | En production |
| API widget + webhooks | Vercel Fluid Compute | cdg1 | En production |
| Widget CDN | Vercel Edge | EU (Frankfurt · Paris · Amsterdam) | En production |
| Base de données + Auth | Supabase Cloud | eu-central-1 (Frankfurt) | En production |
| Email transactionnel | Resend | EU (Ireland) | En production |
| Observabilité erreurs | Sentry | EU (Frankfurt · de.sentry.io) | En production |
| Cache · rate-limit | Upstash Redis | EU (Ireland) | En production |
| Paiement | Stripe Tax | Ireland (entité européenne) | En production |
| Analytics produit | PostHog Cloud EU | eu-central-1 (Frankfurt) | En production |
| Backup nightly | Object Storage chiffré EU | France | Roadmap S2 2026 |
| Hébergement souverain Tier Enterprise | OVH Public Cloud | France | Phase 4 (sur demande) |
Art. 28 §2 RGPD
Liste exhaustive des sous-traitants ultérieurs traitant des données personnelles pour le compte de Sentinel AI. Tout changement substantiel est notifié 30 jours à l'avance par email aux abonnés Business et Enterprise.
Aucune certification revendiquée à tort. Le statut publié reflète l'état réel d'avancement. Les rapports d'audit (à venir) seront disponibles sur demande sous NDA.
RGPD · Art. 28 DPA opposable
— (modèle disponible · /dpa)
EU AI Act · Article 50 §1-§4 + Article 71 by design
— (cœur produit)
ISO/IEC 27001:2022
Q4 2026 — cabinet partenaire (sélection finale avant V2 GA 1/08/2026)
ISO/IEC 42001:2023 (AI Management)
Q2 2027
Pen-test offensif annuel
Mi-juillet 2026 (Synacktiv 3 jours)
HDS (santé · Tier Enterprise)
2027 (selon traction santé)
Architecture
Diagramme flux de données
SVG inline · widget → API → Supabase Frankfurt + voie sortie OVH Public Cloud France.
Art. 28 RGPD
Contrat de sous-traitance
Modèle DPA opposable, signature formelle sur demande.
Art. 13/14 RGPD
Politique de confidentialité
Données collectées, finalités, droits des personnes.
CGV
Conditions générales
Engagement service, SLA, résiliation, juridiction.
Toute violation de données personnelles est notifiée aux clients impactés sous 72 heuresaprès prise de connaissance, conformément à l'Article 33 §2 RGPD. Une post-mortem publique est publiée dans les 14 jours pour les incidents de sévérité majeure.
Pour toute demande RGPD (accès, rectification, effacement, portabilité, opposition) ou question sur le traitement de vos données :