Conformité au RGPD
Dernière mise à jour : 20 avril 2026
Roadmappy est une entreprise SaaS basée en Suisse qui sert des clients dans toute l'UE/l'EEE et dans le reste du monde. Nous traitons les données personnelles de nos clients, de leurs membres d'équipe et des personnes mentionnées dans les données qu'ils apportent dans Roadmappy (participants aux réunions, relecteurs, contacts). Nous considérons le RGPD non pas comme une case à cocher, mais comme la manière par défaut dont nous fonctionnons.
Cette page explique — en langage clair — comment nous répondons à chaque obligation fondamentale du RGPD. Pour le détail opérationnel de ce que nous collectons et pourquoi, veuillez lire notre Politique de confidentialité. Pour les conditions contractuelles, consultez nos Conditions d'utilisation.
1. Base légale du traitement
Nous ne traitons les données personnelles que lorsque nous disposons d'une base légale au titre de l'article 6 du RGPD. Nous nous appuyons sur trois bases, et celle qui s'applique dépend de la catégorie de données :
| Base légale | Où nous l'utilisons |
|---|---|
| Nécessité contractuelle (art. 6, par. 1, point b) | Création et maintenance de votre compte, facturation, stockage du contenu de feuille de route que vous placez dans la Plateforme, synchronisation des données provenant de CRM et d'autres systèmes connectés, et chaque fonctionnalité dont vous avez besoin pour réellement utiliser Roadmappy. |
| Consentement explicite (art. 6, par. 1, point a) | Connexion d'intégrations tierces (Salesforce, Slack, Intercom, Calendar, etc.), activation du bot de réunion pour rejoindre et enregistrer les appels, et envoi de tout e-mail marketing non transactionnel. |
| Intérêt légitime (art. 6, par. 1, point f) | Analyse produit, prévention de la fraude et journalisation de sécurité. Nous mettons en balance notre intérêt et vos droits et documentons le test de mise en balance en interne. |
Nous ne nous appuyons pas sur « l'intérêt légitime » comme fourre-tout. Si nous ne pouvons pas invoquer une base précise pour une donnée précise, nous ne la collectons pas.
2. Minimisation des données
Nous ne collectons que ce qui est nécessaire pour fournir le service. Concrètement :
- L'inscription ne requiert que votre e-mail et votre nom complet. Nous ne demandons ni numéro de téléphone, ni date de naissance, ni adresse postale.
- Les données de facturation (numéro de TVA, adresse de facturation) ne sont collectées que lorsque vous souscrivez à un forfait payant, et les informations de carte de paiement ne transitent jamais par nos serveurs — Stripe les conserve directement.
- Les intégrations demandent les portées OAuth les plus restreintes permettant à la fonctionnalité de fonctionner. Par exemple, l'intégration Slack ne lit que les canaux que vous sélectionnez explicitement.
- Le bot de réunion ne rejoint que les réunions auxquelles vous avez consenti et ne traite que l'audio nécessaire pour produire une transcription.
Lorsqu'une fonctionnalité est abandonnée ou qu'un client se désabonne, les données sous-jacentes sont supprimées selon un calendrier — elles ne sont pas conservées « au cas où ».
3. Transparence & Politique de confidentialité
Notre Politique de confidentialité est rédigée en langage clair (sans jargon juridique), commence par un résumé de deux minutes, puis détaille précisément :
- Quelles catégories de données nous collectons.
- Pourquoi nous collectons chaque catégorie (finalité) et sur quelle base légale.
- Combien de temps nous conservons chaque catégorie (voir les durées de conservation dans la politique).
- Avec quels sous-traitants les données sont partagées.
- Vos droits et comment les exercer.
Nous mettons à jour la politique chaque fois que notre traitement change de manière substantielle et informons les utilisateurs existants par e-mail avant que le changement ne prenne effet.
4. Vos droits en tant que personne concernée
Chaque droit accordé par le chapitre III du RGPD est respecté. Vous pouvez exercer l'un de ces droits en écrivant à privacy@roadmappy.io :
| Droit | Ce que cela signifie en pratique |
|---|---|
| Accès | Nous vous envoyons un export lisible par machine de toutes les données personnelles que nous détenons à votre sujet. |
| Rectification | La plupart des champs de profil sont modifiables directement dans l'application. Pour tout ce que vous ne pouvez pas modifier vous-même, écrivez-nous et nous le corrigerons. |
| Effacement (droit à l'oubli) | Nous supprimons intégralement votre compte et les données associées dans les 24 heures suivant une demande vérifiée, y compris de notre base de données principale, du stockage de fichiers et des index de recherche. Les sauvegardes sont renouvelées selon un cycle de 30 jours. |
| Portabilité | Écrivez-nous à support@roadmappy.io et nous exporterons vos données et vous les enverrons. |
| Opposition & Limitation | Vous pouvez nous demander d'arrêter ou de limiter tout traitement fondé sur l'intérêt légitime ou le consentement. |
| Ne pas faire l'objet de décisions automatisées | Notre IA produit des suggestions, et non des décisions juridiquement contraignantes. Vous restez impliqué. |
| Déposer une réclamation | Vous pouvez déposer une réclamation auprès de votre autorité de contrôle nationale. Trouvez la vôtre ici. |
Nous répondons à toutes les demandes relatives aux droits dans un délai de 30 jours, et aux demandes d'effacement dans un délai de 24 heures.
5. Sécurité des données
L'article 32 exige des « mesures techniques et organisationnelles appropriées ». Les nôtres comprennent :
Techniques
- TLS 1.2+ pour toutes les données en transit ; AES-256 pour les données au repos.
- Les secrets des clients (jetons d'intégration, clés d'API) sont chiffrés avant d'être stockés.
- Infrastructure sur AWS (eu-central-1, Francfort) et Neon (région UE) — entièrement au sein de l'Union européenne.
- IAM au moindre privilège, identifiants de courte durée et MFA obligatoire pour tous les ingénieurs disposant d'un accès à la production.
- Analyse automatisée des dépendances et analyse statique à chaque pull request.
- Environnements de développement et de production isolés.
Organisationnelles
- Vérifications d'antécédents et accords de confidentialité pour toute personne ayant accès aux données.
- Formation annuelle à la protection des données pour toute l'équipe.
- Manuel documenté de réponse aux incidents couvrant la détection, le confinement, l'éradication, la notification et l'analyse post-mortem.
- Révision trimestrielle des droits d'accès et des relations avec les sous-traitants.
6. Notification des violations
En cas de violation de données personnelles, nous nous engageons à :
- notifier l'autorité de contrôle compétente dans un délai de 72 heures après en avoir pris connaissance, conformément à l'article 33.
- notifier les personnes concernées sans retard injustifié lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34).
- fournir une description claire de la nature de la violation, des catégories et du nombre approximatif de personnes concernées, des conséquences probables et des mesures que nous avons prises ou proposons de prendre.
Notre manuel de réponse aux incidents est révisé chaque année et testé au moyen d'exercices sur table.
7. Accords de traitement des données (DPA)
Le RGPD exige des accords écrits entre responsables du traitement et sous-traitants. Nous nous situons des deux côtés de cette relation :
Roadmappy en tant que sous-traitant
Lorsque vous êtes un client professionnel, vous êtes le responsable du traitement des données que vous apportez dans Roadmappy et nous agissons en tant que votre sous-traitant. Nous proposons un DPA standard — incluant les clauses contractuelles types de l'UE le cas échéant — à chaque client sur demande. Les clients Enterprise peuvent faire contresigner le DPA avant la signature du contrat principal. Écrivez à privacy@roadmappy.io pour recevoir la version actuelle.
Nos sous-traitants ultérieurs
La liste actuelle des sous-traitants est la suivante :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| AWS | Calcul, stockage et hébergement | Allemagne (eu-central-1) |
| Neon | PostgreSQL managé | Allemagne (région UE) |
| Stripe | Traitement des paiements et facturation | Irlande (UE) avec des CCT pour tout traitement aux États-Unis |
| Google AI (Gemini) | Inférence de grands modèles de langage | Région d'API basée en Europe |
| Assembly AI | Transcription de la parole en texte | Région d'API basée en Europe |
| PostHog | Analyse produit | UE (Francfort) |
Nous informons les clients à l'avance chaque fois que nous ajoutons ou remplaçons un sous-traitant, et chaque sous-traitant est évalué au regard de notre liste de contrôle de sécurité et de confidentialité avant son intégration.
8. Transferts de données hors de l'UE
La réponse par défaut est : vos données ne quittent pas l'UE. Le stockage et le calcul principaux se trouvent en Allemagne, et toute l'inférence d'IA s'exécute sur des points de terminaison d'API européens.
Lorsqu'un sous-traitant (par exemple, Stripe pour certains flux de paiement) peut traiter des données dans un pays sans décision d'adéquation de l'UE, nous nous appuyons sur les clauses contractuelles types (CCT) de la Commission européenne, complétées par des mesures supplémentaires (chiffrement en transit, droits d'audit contractuels), afin de garantir un niveau de protection essentiellement équivalent tel qu'exigé par Schrems II.
Nous ne transférons pas de données personnelles vers des juridictions dans lesquelles nous ne pouvons pas mettre en place des mécanismes de transfert valides.
9. Rôles désignés
Roadmappy est une petite entreprise basée en Suisse. À notre taille actuelle, nous ne sommes pas formellement tenus de désigner un délégué à la protection des données au titre de l'article 37. Néanmoins :
- Un responsable de la confidentialité interne désigné assure la conformité au RGPD, examine les DPA et coordonne les demandes des personnes concernées. Vous pouvez le joindre à privacy@roadmappy.io.
- Parce que nous servons des utilisateurs dans l'UE depuis l'extérieur de l'UE, nous sommes en train de désigner formellement un représentant dans l'UE au titre de l'article 27. Entre-temps, les utilisateurs de l'UE peuvent nous contacter directement à l'adresse ci-dessus, et toutes les demandes sont traitées avec la même urgence, quelle qu'en soit l'origine.
10. Registre des activités de traitement (RAT)
Comme l'exige l'article 30, nous tenons un registre interne des activités de traitement. Il documente, pour chaque opération de traitement :
- La finalité et la base légale.
- Les catégories de personnes concernées et de données personnelles en cause.
- Les destinataires et les sous-traitants.
- Le lieu de stockage et la durée de conservation.
- Les mesures de sécurité techniques et organisationnelles.
Le RAT est révisé au moins deux fois par an et mis à jour chaque fois que nous déployons une fonctionnalité introduisant un nouveau traitement. Nous mettons des extraits à la disposition des autorités de contrôle sur demande.
11. Cookies et suivi
Nous utilisons un minimum de cookies : l'authentification de session (strictement nécessaire, donc aucun consentement requis) et un unique cookie d'analyse produit de PostHog qui ne s'exécute qu'après que vous ayez donné votre accord via notre bandeau de consentement. Aucun cookie publicitaire ou de suivi intersites n'est jamais déposé.
12. Suppression de bout en bout
Une demande de suppression doit réellement supprimer. Lorsque vous nous demandez d'effacer vos données, nous les retirons de :
- la base de données PostgreSQL principale (sous 24 heures).
- le stockage d'objets pour les téléversements, les enregistrements de réunions et les transcriptions (sous 24 heures).
- les index de recherche et d'analyse (sous 24 heures).
- les systèmes de sous-traitants que nous contrôlons (événements PostHog, fiche client Stripe une fois les factures juridiquement soldées).
- les sauvegardes chiffrées, qui sont renouvelées selon un cycle de 30 jours ; nous marquons l'enregistrement afin qu'il ne puisse pas être restauré durant cette fenêtre.
Les seules données que nous conservons au-delà de votre demande de suppression sont celles que nous sommes légalement tenus de conserver (par exemple, les factures à des fins fiscales), et uniquement pour la durée minimale stricte.
13. Contact
Des questions sur cette page, sur notre programme RGPD ou une demande de personne concernée ?
- E-mail : privacy@roadmappy.io
- Les demandes de suppression urgentes sont traitées sous 24 heures.
- Toutes les autres demandes reçoivent une réponse substantielle dans un délai de 30 jours.
Pour les détails quotidiens sur les données que nous collectons et pourquoi, consultez notre Politique de confidentialité.