Aller au contenu principal
RGAAlly

Politique de confidentialité

Dernière mise à jour : 11 mai 2026.

1. Responsable du traitement

Le responsable du traitement des données personnelles est Dronii (SIRET 102 305 935 00011), éditeur de la plateforme RGAAlly accessible sur rgaally.fr.

Pour toute question relative aux données personnelles : dpo@rgaally.fr

2. Données collectées

CatégorieDonnéesFinalitéBase légaleConservation
Compte utilisateurAdresse e-mail, nom (optionnel), organisation (optionnel), mot de passe (haché bcrypt), langue préféréeCréation et gestion du compte, authentificationExécution du contrat (art. 6.1.b RGPD)Pendant toute la durée du compte + 3 ans après suppression pour obligations comptables
Données d'auditURL auditées, contenu HTML extrait des pages, captures d'écran des éléments non conformes, résultats par critèreGénération du rapport d'audit RGAA, conservation pour consultation ultérieure par l'utilisateurExécution du contrat (art. 6.1.b RGPD)Pendant toute la durée du compte, supprimés à la suppression du compte
Données de facturationIdentifiant client Stripe, plan souscrit, période de facturation, facturesGestion de la facturation et de l'abonnementObligation légale (art. 6.1.c RGPD) + exécution du contrat10 ans (durée légale de conservation des factures)
Logs techniquesAdresse IP, user-agent, horodatage des requêtesSécurité, détection d'abus, débogageIntérêt légitime (art. 6.1.f RGPD)12 mois maximum

3. Sous-traitants

Conformément à l'article 28 du RGPD, RGAAlly fait appel aux sous-traitants suivants pour la fourniture du service :

Sous-traitantRôleLocalisationGaranties
Anthropic, PBC
Politique de confidentialité ↗
Génération des descriptions et recommandations d'erreurs par IA (modèle Claude)États-Unis (transfert hors UE)Standard Contractual Clauses (SCC) de l'UE
Stripe Payments Europe Ltd
Politique de confidentialité ↗
Traitement des paiements par carte bancaireIrlande (UE)Sous-traitant RGPD, certifié PCI DSS niveau 1
Resend Inc.
Politique de confidentialité ↗
Envoi d'emails transactionnels (vérification, reset mot de passe, notifications)États-Unis (transfert hors UE)Standard Contractual Clauses (SCC), DPA disponible
Cloudflare, Inc. (R2 — optionnel)
Politique de confidentialité ↗
Stockage des rapports PDF et grilles XLSX (si activé en production)Stockage en UE configurableSous-traitant RGPD, certifié ISO 27001
Hetzner Online GmbH
Politique de confidentialité ↗
Hébergement principal (VPS)Allemagne (UE)Hébergeur européen, données conservées en UE, certifié ISO 27001

4. Transferts hors Union européenne

Certains sous-traitants (Anthropic, Resend) sont situés aux États-Unis. Les transferts de données vers ces sous-traitants sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne, garantissant un niveau de protection équivalent à celui du RGPD.

Les données envoyées à Anthropic pour la génération des descriptions et recommandations IA sont strictement limitées : code HTML de l'élément non conforme + identifiant du critère RGAA. Aucune donnée nominative n'est transmise à l'IA.

5. Vos droits (RGPD)

Vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (art. 15) : connaître les données détenues à votre sujet
  • Droit de rectification (art. 16) : modifier vos données depuis votre page Mon compte
  • Droit à l'effacement (art. 17) : supprimer votre compte et toutes vos données depuis Mon compte (bouton dédié)
  • Droit à la portabilité (art. 20) : exporter toutes vos données au format ZIP (JSON + PDF/XLSX) depuis Mon compte
  • Droit d'opposition (art. 21) : nous contacter à dpo@rgaally.fr
  • Droit de limitation (art. 18) : idem
  • Droit de réclamation auprès de la CNIL : cnil.fr/fr/plaintes

6. Cookies

RGAAlly utilise uniquement des cookies strictement nécessaires au fonctionnement du service (cookies de session NextAuth, exempts de consentement selon la position de la CNIL et de l'article 82 de la loi Informatique et Libertés).

Aucun cookie de tracking publicitaire ou analytique tiers n'est posé.Si des statistiques de fréquentation sont mises en place ultérieurement, elles le seront via Plausible Analytics self-hébergé (sans cookie, sans collecte d'IP).

7. Sécurité

Les mots de passe sont stockés sous forme de hash bcrypt avec sel. Les communications sont chiffrées en HTTPS (TLS 1.3). L'accès aux bases de données est restreint par firewall et requiert une authentification forte.

8. Modifications

Toute modification substantielle de cette politique fera l'objet d'une notification par email aux utilisateurs au moins 30 jours avant son entrée en vigueur.