1. Responsable de traitement
Le responsable du traitement des données est :
Mamadou SOUMARÉ, exploitant le service RoostDrive en qualité d'entrepreneur individuel (micro-entreprise).
6-8 rue Colombier, Logement 513, 94200 Ivry-sur-Seine, France
SIRET : 105 118 301 00016
Email : rgpd@roostdrive.com
La désignation d'un DPO n'est pas requise compte tenu de la taille de la structure et de la nature du traitement (RGPD art. 37).
2. Données collectées
2.1. Données fournies par l'utilisateur
- Identité : prénom, nom, adresse email
- Compte : mot de passe (haché, jamais en clair), rôle, tenant rattaché
- Facturation : adresse, raison sociale (pour les pros), n° TVA, historique factures
- Contenus uploadés : documents, factures, vidéos, audios pour analyse IA
- Communications : emails de support, retours utilisateur
2.2. Données collectées automatiquement
- Logs techniques : adresse IP, user-agent, horodatage
- Cookies de session : authentification, préférences UI
- Statistiques d'usage : nombre de requêtes, volumes tokens (anonymisés pour analytics internes)
2.3. Données non collectées
- Données bancaires : aucune CB n'est stockée sur nos serveurs ; tout passe par Stripe
- Cookies tiers publicitaires ou de tracking : aucun
- Données sensibles (santé, religion, opinions politiques) : non collectées intentionnellement ; en cas d'upload accidentel par l'utilisateur, voir §6
3. Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|
| Création et gestion du compte | Exécution du contrat (6.1.b) | Durée du compte + 3 ans après suppression |
| Fourniture du service IA | Exécution du contrat (6.1.b) | Durée du compte |
| Facturation et comptabilité | Obligation légale (6.1.c) | 10 ans (art. L. 123-22 C. com.) |
| Lutte contre la fraude | Intérêt légitime (6.1.f) | 3 ans |
| Support client | Exécution du contrat (6.1.b) | 3 ans après dernier échange |
| Logs techniques (sécurité) | Intérêt légitime (6.1.f) | 1 an |
4. Destinataires des données
Les données sont exclusivement traitées par RoostDrive et par les sous-traitants suivants, encadrés par des contrats conformes à l'art. 28 du RGPD :
- Stripe (Stripe Payments Europe Ltd, Irlande) — traitement des paiements. Conforme PCI-DSS et RGPD.
- OpenAI (OpenAI Ireland Ltd, Irlande) — modèles IA (Whisper, GPT-4o, embeddings). Les contenus envoyés ne sont pas utilisés pour entraîner les modèles (conformément à la politique entreprise OpenAI). Les données textuelles sensibles sont au préalable pseudonymisées (voir §6) : OpenAI ne reçoit que des jetons, pas vos valeurs réelles.
- OVH SAS (France) — hébergement des données et infrastructure cloud. Datacenters situés en France (Roubaix, Strasbourg, Gravelines), conformes RGPD et certifiés ISO 27001 / HDS (Hébergeur de Données de Santé).
Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.
5. Transferts hors Union européenne
Certains sous-traitants (OpenAI notamment) peuvent traiter des données en dehors de l'UE. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et/ou des certifications adéquates (Data Privacy Framework UE-US pour les sous-traitants américains certifiés).
6. Pseudonymisation des données sensibles avant l'IA
Pour limiter l'exposition de vos données personnelles aux fournisseurs d'intelligence artificielle, RoostDrive met en œuvre une passerelle de pseudonymisation hébergée dans l'Union européenne. Avant tout envoi à un modèle d'IA, les données sensibles détectées (noms, adresses email, numéros IBAN, numéros de téléphone, etc.) sont automatiquement remplacées par des jetons réversibles (ex. [PERSON_1], [EMAIL_1]).
- Les valeurs réelles sont chiffrées (AES-256-GCM) et conservées dans un coffre situé en Europe ; elles ne quittent jamais l'UE et sont cloisonnées par organisation (un jeton n'est déchiffrable que pour le compte qui l'a créé).
- Le fournisseur d'IA (ex. OpenAI) ne reçoit que les jetons, jamais les valeurs réelles. Celles-ci sont restituées localement, côté RoostDrive, uniquement dans le résultat qui vous est renvoyé.
- Périmètre couvert : l'analyse documentaire conversationnelle (questions/réponses sur vos documents) et la génération de documents assistée par IA.
7. Vos droits
Conformément aux art. 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données, sous réserve des obligations légales (factures, etc.).
- Droit à la limitation : restreindre temporairement le traitement.
- Droit à la portabilité : récupérer vos données dans un format structuré et lisible par machine (JSON).
- Droit d'opposition : vous opposer à un traitement basé sur l'intérêt légitime.
- Droit de retrait du consentement à tout moment (lorsque le traitement repose dessus).
- Droit de définir des directives post-mortem sur le sort de vos données après votre décès (art. 85 loi Informatique et Libertés).
Comment exercer vos droits ?
Envoyez votre demande par email à rgpd@roostdrive.com, en précisant l'objet « Exercice de droits RGPD » et en joignant une copie d'une pièce d'identité (pour vérification). Nous répondons sous un délai maximum d'un mois.
Réclamation
En cas de désaccord persistant, vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr/fr/plaintes.
8. Sécurité des données
Les mesures techniques et organisationnelles suivantes sont mises en œuvre :
- Chiffrement TLS 1.3 pour tous les échanges réseau
- Mots de passe hachés avec bcrypt (jamais stockés en clair)
- Authentification multi-tenant isolée (chaque organisation ne voit que ses données)
- Sauvegardes chiffrées et géo-redondantes
- Logs d'audit pour les actions sensibles
- Mises à jour de sécurité régulières des dépendances
9. Cookies
Cookies strictement nécessaires — déposés sans consentement car indispensables au service (exemptés au sens de l'art. 82 loi Informatique et Libertés et de la délibération CNIL n° 2020-091) :
| Cookie | Finalité | Durée |
|---|---|---|
| KEYCLOAK_SESSION | Authentification (SSO Keycloak) | Session |
| KEYCLOAK_IDENTITY | Token d'identité OAuth2 | Session |
| brand-cache | Mise en cache des couleurs/logo tenant | 24h |
Cookies de mesure publicitaire — soumis à votre consentement préalable. Ils nous servent à mesurer l'efficacité de nos campagnes (combien de visiteurs créent un compte). Ils ne sont pas nécessaires au fonctionnement du service :
| Émetteur | Finalité | Durée |
|---|---|---|
| Google Ads (_gcl_*) | Mesure des conversions publicitaires | 90 jours max. |
| LinkedIn Insight Tag (li_*, UserMatchHistory) | Mesure des conversions et audiences LinkedIn Ads | 180 jours max. |
Tant que vous n'avez pas accepté, aucun de ces scripts n'est chargé — nous ne les injectons dans la page qu'après votre accord explicite. Si vous refusez, RoostDrive fonctionne à l'identique. Vous pouvez changer d'avis à tout moment via « Gérer mes cookies » en bas de page.
10. Modifications de la présente politique
Cette politique peut être mise à jour pour refléter des évolutions légales ou techniques. La date de dernière mise à jour figure en haut de cette page. Les modifications substantielles seront notifiées par email aux utilisateurs.