Aller au contenu principal
ROOMCA
Bienvenue chez ROOMCA. Nous utilisons des cookies strictement nécessaires à votre navigation sur notre site web. Nous utilisons aussi des cookies optionnels pour comprendre comment vous utilisez roomca.fr et améliorer votre expérience de navigation. Détail dans notre Politique de cookies.
Les cookies strictement nécessaires (authentification, session, sécurité) sont toujours actifs.

Article 28.2 RGPDDOC-SUBPROC-01

Les sous-traitants de ROOMCA

Qui touche à vos données, pour quoi faire, et dans quel pays. Cette page est un engagement contractuel, pas une page de réassurance : elle est référencée dans l’accord de sous-traitance signé avec chaque client.

12 sous-traitants, nommés un par un
Aucun « et autres prestataires techniques ». La liste ci-dessous est exhaustive.
9 sur 12 dans l’UE ou un pays adéquat
Les 3 flux restants ne transportent aucune donnée d’apprenant.
30 jours de préavis avant tout changement
Avec droit d’opposition, et sortie sans pénalité si le désaccord tient.

Dernière mise à jour : Posture de sécuritéDemander l’accord de sous-traitance

Localisation

Où sont les données

La question tombe dans chaque entretien de sécurité. Voici la répartition réelle des douze prestataires, du territoire national aux trois flux qui sortent de l’Union.

  • FR / PAR1

    France

    Paris, région fr-par (PAR1)6 sur 12 sous-traitants

    Scaleway, Scaleway Object Storage, Scaleway Transactional Email, Scaleway Generative APIs, GlitchTip, Matomo

  • UE

    Union européenne

    Irlande2 sur 12 sous-traitants

    Stripe Payments Europe Ltd, Stripe Tax

  • ADÉQUATION

    Pays adéquat

    Suisse1 sur 12 sous-traitants

    Infomaniak

  • HORS UE

    Hors UE

    États-Unis3 sur 12 sous-traitants

    Google Analytics 4, Google Safe Browsing, Let’s Encrypt

Le registre

Les douze, en détail

Rôle exact, données réellement traitées, garanties opposables. Filtrez par localisation ou cherchez un nom si vous avez une ligne précise à vérifier.

12 sous-traitants affichés sur 12.

Hébergement et infrastructure2

  • Sous-traitantScalewayFR / PAR1Paris, région fr-par (PAR1)
    Rôle et données traitées

    Hébergement applicatif : machine virtuelle et base PostgreSQL sur volume chiffré LUKS2

    Toutes les données applicatives

    Garanties
    • ISO 27001:2022
    • HDS (juillet 2024)
  • Sous-traitantScaleway Object StorageFR / PAR1Paris, région fr-par (PAR1)
    Rôle et données traitées

    Sauvegardes : archivage continu des journaux de transaction (~1 min), base physique quotidienne, dump logique horaire

    Copies de la base, chiffrées GPG AES-256 avant tout départ de la machine

    Garanties
    • ISO 27001:2022
    • HDS (juillet 2024)

Communications2

  • Sous-traitantScaleway Transactional EmailFR / PAR1Paris, région fr-par (PAR1)
    Rôle et données traitées

    Envoi des emails transactionnels et des campagnes

    Adresses email, contenu des messages

    Garanties
    • ISO 27001:2022 (hors périmètre HDS)
  • Sous-traitantInfomaniakADÉQUATIONSuisse
    Rôle et données traitées

    Réception des emails @roomca.fr, boîte technique de l’éditeur

    Emails entrants ROOMCA uniquement, aucune donnée client

    Garanties
    • ISO 27001

Intelligence artificielle, assistant Roomy1

  • Sous-traitantScaleway Generative APIsmodèle MistralFR / PAR1Paris, région fr-par (PAR1)
    Rôle et données traitées

    Inférence de l’assistant Roomy : réponses en langage naturel

    Contenu des messages soumis à Roomy. Pour le coach apprenant et le message hebdomadaire : prénom et contexte de progression (niveau, série, immersions jouées, score moyen, axe à travailler), sans nom de famille, sans e-mail, sans contenu de simulation. Données non réutilisées pour entraîner les modèles

    Garanties
    • ISO 27001:2022

    Les échanges avec Roomy via Slack et Microsoft Teams (mention, message direct, commande /roomy) passent par cette même inférence. Le canal conversationnel et l’assistant admin n’ont aucun contexte individuel ; le coach apprenant et le message hebdomadaire, si. C’est une donnée personnelle, à reporter au registre des traitements du client lorsque ces fonctions sont activées.

Monitoring et mesure d’audience3

  • Sous-traitantGlitchTipauto-hébergé sur ScalewayFR / PAR1Paris, région fr-par (PAR1)
    Rôle et données traitées

    Monitoring des erreurs applicatives

    Traces d’erreur 5xx, nettoyage des données personnelles actif

    Garanties
    • Auto-hébergé
  • Sous-traitantGoogle Analytics 4HORS UEÉtats-Unis
    Rôle et données traitées

    Mesure d’audience des pages marketing publiques de roomca.fr, jamais sur l’application connectée ni les espaces clients

    Pages vues, parcours, source de trafic, IP anonymisée. Uniquement après consentement (Consent Mode v2, refus par défaut) ; cookies _ga purgés au retrait

    Garanties
    • DPF certifié
    • Clauses contractuelles types
  • Sous-traitantMatomoauto-hébergéFR / PAR1Dormant depuis le 24 mai 2026Paris, région fr-par (PAR1)
    Rôle et données traitées

    Analytics sans cookie. Code conservé, inactif depuis le 24 mai 2026

    Aucune, le service est à l’arrêt

    Garanties
    • Conforme RGPD par conception

Sécurité applicative1

  • Sous-traitantGoogle Safe BrowsingHORS UEÉtats-Unis
    Rôle et données traitées

    Vérification de réputation des URL : vigilance mail et analyse de liens

    L’URL soumise, uniquement. Aucune identité, aucun contenu de message, aucune donnée d’apprenant

    Garanties
    • DPF certifié
    • Clauses contractuelles types

Certificats TLS1

  • Sous-traitantLet’s EncryptISRGHORS UEÉtats-Unis
    Rôle et données traitées

    Émission des certificats TLS, via Caddy auto-hébergé

    Le nom de domaine roomca.fr, information publique. Métadonnée DNS uniquement

    Garanties
    • Accord de sous-traitance standard

Paiement2

  • Sous-traitantStripe Payments Europe LtdUEÀ activer au 1er clientIrlande
    Rôle et données traitées

    Encaissement, facturation, gestion de la TVA

    Données de paiement, montants, factures

    Garanties
    • PCI DSS niveau 1
    • SOC 2
  • Sous-traitantStripe TaxUEÀ activer au 1er clientIrlande
    Rôle et données traitées

    Calcul automatique de la TVA

    Adresse de facturation du client

    Garanties
    • Identiques à Stripe Payments
Transferts

Ce qui sort de l’Union européenne

Trois flux, chacun sous son propre régime de transfert. Aucun ne transporte de donnée d’apprenant : voici ce qu’ils emportent et ce qui les encadre, ligne par ligne.

  • Google Analytics 4

    Ce qui part

    Une page vue sur le site vitrine, la source de trafic, une IP tronquée.

    Ce qui ne part jamais

    Rien de l’application connectée. Aucun apprenant, aucun résultat, aucun email.

    Quand

    Ne part pas du tout tant que le visiteur n’a pas consenti. Le refus est l’état par défaut.

    Ce qui l’encadreData Privacy Framework UE / États-Unis, doublé de clauses contractuelles types (article 46 RGPD).

  • Google Safe Browsing

    Ce qui part

    L’adresse du lien à vérifier, seule.

    Ce qui ne part jamais

    Ni l’expéditeur, ni le destinataire, ni le corps du message, ni qui a cliqué.

    Quand

    Appelé uniquement quand une fonction de vigilance mail est déclenchée.

    Ce qui l’encadreData Privacy Framework UE / États-Unis, doublé de clauses contractuelles types (article 46 RGPD).

  • Let’s Encrypt

    Ce qui part

    Le nom de domaine roomca.fr, qui est déjà public.

    Ce qui ne part jamais

    Aucune donnée personnelle, à aucun moment. C’est une métadonnée DNS.

    Quand

    Au renouvellement automatique du certificat, tous les 60 jours environ.

    Ce qui l’encadreAccord de sous-traitance standard. Ni DPF ni clauses types : il n’y a pas de donnée personnelle à encadrer.

Hors périmètre

La fabrication du catalogue, hors périmètre

Les immersions du catalogue sont écrites et produites par ROOMCA en amont, hors du service rendu au client. Cette fabrication s’appuie sur des outils d’assistance à la rédaction, à l’illustration et à la synthèse vocale : OpenAI, Anthropic, Google, ElevenLabs, tous hors UE.

Aucune donnée d’un client ne leur est transmise.

Ils traitent des contenus rédigés par ROOMCA. Ils ne sont donc pas des sous-traitants ultérieurs au sens de l’article 28 pour les données du client, et figurent ici par transparence, parce que la question est systématiquement posée.

  • L’intelligence artificielle qui intervient pendant une session d’apprentissage est exclusivement celle de la section Roomy ci-dessus, hébergée en France.
  • Les voix pré-générées sont génériques : les variables de personnalisation sont neutralisées avant la synthèse, pour qu’aucune donnée d’un apprenant ne puisse se retrouver dans un fichier audio servi à d’autres. Ce comportement est verrouillé par un test automatisé.

Si le générateur d’immersions venait à être ouvert aux clients avec leurs propres données d’entrée, ces fournisseurs deviendraient des sous-traitants ultérieurs. Cette page serait alors mise à jour et notifiée avec 30 jours de préavis avant toute mise en service.

Engagement

Ce qui se passe quand la liste change

Un sous-traitant qui apparaît dans votre chaîne de traitement sans que vous l’ayez su est un incident de conformité. Voici la procédure, opposable.

  1. J − 30

    Vous êtes prévenu par email

    Tout ajout ou changement significatif de sous-traitant ultérieur est notifié au moins 30 jours avant sa mise en œuvre. Pas de changement silencieux, pas de découverte à la lecture d’un journal.

  2. Pendant le préavis

    Vous pouvez vous y opposer

    Une opposition se formule par simple retour d’email. Elle n’a pas à être motivée sur le fond : c’est un droit ouvert par l’article 28.2.

  3. Si le désaccord tient

    Vous sortez sans pénalité

    Si l’opposition rend l’exécution du contrat impossible, la résiliation se fait sans pénalité, avec restitution des données sous 30 jours.

Ce que ROOMCA impose avant d’ajouter une ligne

  1. Un accord de sous-traitance écrit

    Conforme à l’article 28 du RGPD, signé avant toute mise en service.

  2. Des mesures de sécurité au moins équivalentes

    Au minimum celles que ROOMCA garantit à ses propres clients. Un maillon plus faible que la chaîne est un maillon refusé.

  3. Aucun transfert hors UE sans garantie

    Article 46 du RGPD : clauses contractuelles types européennes ou décision d’adéquation. Sans quoi, le flux n’existe pas.

  4. La notification immédiate de toute violation

    ROOMCA la répercute aux clients concernés sous 24 heures.

Traçabilité

Journal des révisions

Les corrections sont écrites, datées et gardées. Y compris celles qui nous donnent tort : une page de conformité qui n’a jamais été corrigée n’a jamais été relue.

  1. Correction

    Deux descriptions rectifiées après relecture du code. L’inférence du coach apprenant reçoit bien le prénom et la progression de la personne, ce que la mention « sans donnée nominative » démentait à tort. La ligne de sauvegarde, brièvement dégradée à « RPO ~1 h » sur la foi d’un générateur resté daté, est rétablie à ~1 min : le PITR a été validé de bout en bout le 30 juin 2026 et un sinistre réel traité le 21 juillet 2026.

  2. Alignement

    Aucun sous-traitant ajouté ni retiré. Les autres documents contractuels ont été alignés sur cette liste, qui fait foi : le DPA déclare désormais Google Safe Browsing parmi les flux hors UE et décrit l’architecture PostgreSQL réelle, et le dossier de sécurité reprend la liste complète au lieu des trois seules lignes d’hébergement qu’il contenait.

  3. Architecture

    Deux écarts corrigés entre le document et l’architecture réelle : la base SQLite répliquée par Litestream, remplacée par PostgreSQL depuis juin 2026, et le service de vérification de réputation d’URL, qui n’était pas déclaré. Ajout de la section sur la fabrication du catalogue.

Une ligne à vérifier, un flux à contester

Nous répondons aux questions de périmètre, y compris les pointues, et nous fournissons l’annexe prête à joindre à votre contrat.

contact@roomca.fr