RoPA Pilot

Heap et le RGPD : hébergement, transfert hors UE et DPA

Heap est édité par Heap Inc.. Si vos équipes l'utilisent, c'est un sous-traitant au sens de l'article 28 du RGPD : il doit figurer dans votre registre des activités de traitement.

Éditeur (sous-traitant)
Heap Inc.
Siège social
États-Unis
Hébergement UE
Hors UE
Transfert hors UE
Oui
Mécanisme de transfert
États-Unis — EU-US DPF
Catégorie
Analytics
Données personnelles typiques
données d'usage, données techniques, identité
Domaines détectés
heapanalytics.com, heap.io

Utiliser Heap constitue-t-il un transfert hors UE ?

Oui. Heap Inc. est un éditeur américain inscrit au EU-US Data Privacy Framework : le transfert est licite tant que la certification est active — vérifiez-la sur dataprivacyframework.gov et notez la date de votre vérification.

Ce qu'il faut écrire dans votre fiche article 30

Finalité : Analytics. Catégories de données personnelles : données d'usage, données techniques, identité. Destinataire : Heap Inc.. Transfert : États-Unis — EU-US DPF. Conservation : alignée sur le contrat ou la durée de vie du compte, la plus courte des deux.

Ce que RoPA Pilot fait à votre place

RoPA Pilot détecte Heap à partir du nom de domaine de l'onglet — jamais du contenu de la page — et pré-remplit la fiche ci-dessus en un clic. L'extension signale la fiche si le mécanisme de transfert est absent ou non vérifié.

Informations indicatives issues de sources publiques. Le mécanisme de transfert qui vous est réellement applicable est celui inscrit à votre contrat.