Politique de confidentialité
Dernière mise à jour : 11 mai 2026.
1. Responsable du traitement
Le responsable du traitement des données personnelles est Dronii (SIRET 102 305 935 00011), éditeur de la plateforme RGAAlly accessible sur rgaally.fr.
Pour toute question relative aux données personnelles : dpo@rgaally.fr
2. Données collectées
| Catégorie | Données | Finalité | Base légale | Conservation |
|---|---|---|---|---|
| Compte utilisateur | Adresse e-mail, nom (optionnel), organisation (optionnel), mot de passe (haché bcrypt), langue préférée | Création et gestion du compte, authentification | Exécution du contrat (art. 6.1.b RGPD) | Pendant toute la durée du compte + 3 ans après suppression pour obligations comptables |
| Données d'audit | URL auditées, contenu HTML extrait des pages, captures d'écran des éléments non conformes, résultats par critère | Génération du rapport d'audit RGAA, conservation pour consultation ultérieure par l'utilisateur | Exécution du contrat (art. 6.1.b RGPD) | Pendant toute la durée du compte, supprimés à la suppression du compte |
| Données de facturation | Identifiant client Stripe, plan souscrit, période de facturation, factures | Gestion de la facturation et de l'abonnement | Obligation légale (art. 6.1.c RGPD) + exécution du contrat | 10 ans (durée légale de conservation des factures) |
| Logs techniques | Adresse IP, user-agent, horodatage des requêtes | Sécurité, détection d'abus, débogage | Intérêt légitime (art. 6.1.f RGPD) | 12 mois maximum |
3. Sous-traitants
Conformément à l'article 28 du RGPD, RGAAlly fait appel aux sous-traitants suivants pour la fourniture du service :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Anthropic, PBC Politique de confidentialité ↗ | Génération des descriptions et recommandations d'erreurs par IA (modèle Claude) | États-Unis (transfert hors UE) | Standard Contractual Clauses (SCC) de l'UE |
| Stripe Payments Europe Ltd Politique de confidentialité ↗ | Traitement des paiements par carte bancaire | Irlande (UE) | Sous-traitant RGPD, certifié PCI DSS niveau 1 |
| Resend Inc. Politique de confidentialité ↗ | Envoi d'emails transactionnels (vérification, reset mot de passe, notifications) | États-Unis (transfert hors UE) | Standard Contractual Clauses (SCC), DPA disponible |
| Cloudflare, Inc. (R2 — optionnel) Politique de confidentialité ↗ | Stockage des rapports PDF et grilles XLSX (si activé en production) | Stockage en UE configurable | Sous-traitant RGPD, certifié ISO 27001 |
| Hetzner Online GmbH Politique de confidentialité ↗ | Hébergement principal (VPS) | Allemagne (UE) | Hébergeur européen, données conservées en UE, certifié ISO 27001 |
4. Transferts hors Union européenne
Certains sous-traitants (Anthropic, Resend) sont situés aux États-Unis. Les transferts de données vers ces sous-traitants sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne, garantissant un niveau de protection équivalent à celui du RGPD.
Les données envoyées à Anthropic pour la génération des descriptions et recommandations IA sont strictement limitées : code HTML de l'élément non conforme + identifiant du critère RGAA. Aucune donnée nominative n'est transmise à l'IA.
5. Vos droits (RGPD)
Vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : connaître les données détenues à votre sujet
- Droit de rectification (art. 16) : modifier vos données depuis votre page Mon compte
- Droit à l'effacement (art. 17) : supprimer votre compte et toutes vos données depuis Mon compte (bouton dédié)
- Droit à la portabilité (art. 20) : exporter toutes vos données au format ZIP (JSON + PDF/XLSX) depuis Mon compte
- Droit d'opposition (art. 21) : nous contacter à dpo@rgaally.fr
- Droit de limitation (art. 18) : idem
- Droit de réclamation auprès de la CNIL : cnil.fr/fr/plaintes
6. Cookies
RGAAlly utilise uniquement des cookies strictement nécessaires au fonctionnement du service (cookies de session NextAuth, exempts de consentement selon la position de la CNIL et de l'article 82 de la loi Informatique et Libertés).
Aucun cookie de tracking publicitaire ou analytique tiers n'est posé.Si des statistiques de fréquentation sont mises en place ultérieurement, elles le seront via Plausible Analytics self-hébergé (sans cookie, sans collecte d'IP).
7. Sécurité
Les mots de passe sont stockés sous forme de hash bcrypt avec sel. Les communications sont chiffrées en HTTPS (TLS 1.3). L'accès aux bases de données est restreint par firewall et requiert une authentification forte.
8. Modifications
Toute modification substantielle de cette politique fera l'objet d'une notification par email aux utilisateurs au moins 30 jours avant son entrée en vigueur.
