Politique de confidentialité

Dernière mise à jour : 20 juin 2026

Conforme au Règlement général sur la protection des données (RGPD, UE 2016/679) et à la loi Informatique et Libertés (n° 78-17 modifiée).

1. Responsable de traitement

Le responsable du traitement des données est :

Mamadou SOUMARÉ, exploitant le service RoostDrive en qualité d'entrepreneur individuel (micro-entreprise).
6-8 rue Colombier, Logement 513, 94200 Ivry-sur-Seine, France
SIRET : 105 118 301 00016
Email : rgpd@roostdrive.com

La désignation d'un DPO n'est pas requise compte tenu de la taille de la structure et de la nature du traitement (RGPD art. 37).

2. Données collectées

2.1. Données fournies par l'utilisateur

  • Identité : prénom, nom, adresse email
  • Compte : mot de passe (haché, jamais en clair), rôle, tenant rattaché
  • Facturation : adresse, raison sociale (pour les pros), n° TVA, historique factures
  • Contenus uploadés : documents, factures, vidéos, audios pour analyse IA
  • Communications : emails de support, retours utilisateur

2.2. Données collectées automatiquement

  • Logs techniques : adresse IP, user-agent, horodatage
  • Cookies de session : authentification, préférences UI
  • Statistiques d'usage : nombre de requêtes, volumes tokens (anonymisés pour analytics internes)

2.3. Données non collectées

  • Données bancaires : aucune CB n'est stockée sur nos serveurs ; tout passe par Stripe
  • Cookies tiers publicitaires ou de tracking : aucun
  • Données sensibles (santé, religion, opinions politiques) : non collectées intentionnellement ; en cas d'upload accidentel par l'utilisateur, voir §6

3. Finalités et bases légales

FinalitéBase légale (RGPD art. 6)Durée de conservation
Création et gestion du compteExécution du contrat (6.1.b)Durée du compte + 3 ans après suppression
Fourniture du service IAExécution du contrat (6.1.b)Durée du compte
Facturation et comptabilitéObligation légale (6.1.c)10 ans (art. L. 123-22 C. com.)
Lutte contre la fraudeIntérêt légitime (6.1.f)3 ans
Support clientExécution du contrat (6.1.b)3 ans après dernier échange
Logs techniques (sécurité)Intérêt légitime (6.1.f)1 an

4. Destinataires des données

Les données sont exclusivement traitées par RoostDrive et par les sous-traitants suivants, encadrés par des contrats conformes à l'art. 28 du RGPD :

  • Stripe (Stripe Payments Europe Ltd, Irlande) — traitement des paiements. Conforme PCI-DSS et RGPD.
  • OpenAI (OpenAI Ireland Ltd, Irlande) — modèles IA (Whisper, GPT-4o, embeddings). Les contenus envoyés ne sont pas utilisés pour entraîner les modèles (conformément à la politique entreprise OpenAI). Les données textuelles sensibles sont au préalable pseudonymisées (voir §6) : OpenAI ne reçoit que des jetons, pas vos valeurs réelles.
  • OVH SAS (France) — hébergement des données et infrastructure cloud. Datacenters situés en France (Roubaix, Strasbourg, Gravelines), conformes RGPD et certifiés ISO 27001 / HDS (Hébergeur de Données de Santé).

Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.

5. Transferts hors Union européenne

Certains sous-traitants (OpenAI notamment) peuvent traiter des données en dehors de l'UE. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et/ou des certifications adéquates (Data Privacy Framework UE-US pour les sous-traitants américains certifiés).

6. Pseudonymisation des données sensibles avant l'IA

Pour limiter l'exposition de vos données personnelles aux fournisseurs d'intelligence artificielle, RoostDrive met en œuvre une passerelle de pseudonymisation hébergée dans l'Union européenne. Avant tout envoi à un modèle d'IA, les données sensibles détectées (noms, adresses email, numéros IBAN, numéros de téléphone, etc.) sont automatiquement remplacées par des jetons réversibles (ex. [PERSON_1], [EMAIL_1]).

  • Les valeurs réelles sont chiffrées (AES-256-GCM) et conservées dans un coffre situé en Europe ; elles ne quittent jamais l'UE et sont cloisonnées par organisation (un jeton n'est déchiffrable que pour le compte qui l'a créé).
  • Le fournisseur d'IA (ex. OpenAI) ne reçoit que les jetons, jamais les valeurs réelles. Celles-ci sont restituées localement, côté RoostDrive, uniquement dans le résultat qui vous est renvoyé.
  • Périmètre couvert : l'analyse documentaire conversationnelle (questions/réponses sur vos documents) et la génération de documents assistée par IA.
Limite importante — à votre appréciation. Cette pseudonymisation s'applique au texte. Elle ne peut pas s'appliquer aux images, photos et fichiers numérisés (scan de facture, de pièce d'identité, de ticket) ni aux fichiers audio : ces contenus sont transmis tels quels au fournisseur d'IA pour pouvoir être lus ou transcrits. Si un document image contient des informations très sensibles que vous ne souhaitez pas voir traitées par un fournisseur tiers, nous vous recommandons de ne pas le soumettre à ces fonctionnalités.

7. Vos droits

Conformément aux art. 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données.
  • Droit de rectification : corriger des données inexactes.
  • Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données, sous réserve des obligations légales (factures, etc.).
  • Droit à la limitation : restreindre temporairement le traitement.
  • Droit à la portabilité : récupérer vos données dans un format structuré et lisible par machine (JSON).
  • Droit d'opposition : vous opposer à un traitement basé sur l'intérêt légitime.
  • Droit de retrait du consentement à tout moment (lorsque le traitement repose dessus).
  • Droit de définir des directives post-mortem sur le sort de vos données après votre décès (art. 85 loi Informatique et Libertés).

Comment exercer vos droits ?

Envoyez votre demande par email à rgpd@roostdrive.com, en précisant l'objet « Exercice de droits RGPD » et en joignant une copie d'une pièce d'identité (pour vérification). Nous répondons sous un délai maximum d'un mois.

Réclamation

En cas de désaccord persistant, vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr/fr/plaintes.

8. Sécurité des données

Les mesures techniques et organisationnelles suivantes sont mises en œuvre :

  • Chiffrement TLS 1.3 pour tous les échanges réseau
  • Mots de passe hachés avec bcrypt (jamais stockés en clair)
  • Authentification multi-tenant isolée (chaque organisation ne voit que ses données)
  • Sauvegardes chiffrées et géo-redondantes
  • Logs d'audit pour les actions sensibles
  • Mises à jour de sécurité régulières des dépendances

9. Cookies

Cookies strictement nécessaires — déposés sans consentement car indispensables au service (exemptés au sens de l'art. 82 loi Informatique et Libertés et de la délibération CNIL n° 2020-091) :

CookieFinalitéDurée
KEYCLOAK_SESSIONAuthentification (SSO Keycloak)Session
KEYCLOAK_IDENTITYToken d'identité OAuth2Session
brand-cacheMise en cache des couleurs/logo tenant24h

Cookies de mesure publicitaire — soumis à votre consentement préalable. Ils nous servent à mesurer l'efficacité de nos campagnes (combien de visiteurs créent un compte). Ils ne sont pas nécessaires au fonctionnement du service :

ÉmetteurFinalitéDurée
Google Ads (_gcl_*)Mesure des conversions publicitaires90 jours max.
LinkedIn Insight Tag (li_*, UserMatchHistory)Mesure des conversions et audiences LinkedIn Ads180 jours max.

Tant que vous n'avez pas accepté, aucun de ces scripts n'est chargé — nous ne les injectons dans la page qu'après votre accord explicite. Si vous refusez, RoostDrive fonctionne à l'identique. Vous pouvez changer d'avis à tout moment via « Gérer mes cookies » en bas de page.

10. Modifications de la présente politique

Cette politique peut être mise à jour pour refléter des évolutions légales ou techniques. La date de dernière mise à jour figure en haut de cette page. Les modifications substantielles seront notifiées par email aux utilisateurs.