Les sous-traitants de ROOMCA
Qui touche à vos données, pour quoi faire, et dans quel pays. Cette page est un engagement contractuel, pas une page de réassurance : elle est référencée dans l’accord de sous-traitance signé avec chaque client.
- 12 sous-traitants, nommés un par un
- Aucun « et autres prestataires techniques ». La liste ci-dessous est exhaustive.
- 9 sur 12 dans l’UE ou un pays adéquat
- Les 3 flux restants ne transportent aucune donnée d’apprenant.
- 30 jours de préavis avant tout changement
- Avec droit d’opposition, et sortie sans pénalité si le désaccord tient.
Où sont les données
La question tombe dans chaque entretien de sécurité. Voici la répartition réelle des douze prestataires, du territoire national aux trois flux qui sortent de l’Union.
- FR / PAR1
France
Paris, région fr-par (PAR1)6 sur 12 sous-traitantsScaleway, Scaleway Object Storage, Scaleway Transactional Email, Scaleway Generative APIs, GlitchTip, Matomo
Territoire national. Aucun transfert, aucune formalité.
- UE
Union européenne
Irlande2 sur 12 sous-traitantsStripe Payments Europe Ltd, Stripe Tax
Espace économique européen. Le RGPD s’y applique directement.
- ADÉQUATION
Pays adéquat
Suisse1 sur 12 sous-traitantsInfomaniak
Décision d’adéquation de la Commission européenne : niveau de protection reconnu équivalent.
- HORS UE
Hors UE
États-Unis3 sur 12 sous-traitantsGoogle Analytics 4, Google Safe Browsing, Let’s Encrypt
Le régime de transfert se lit flux par flux, pas au niveau de la zone : Data Privacy Framework et clauses contractuelles types pour les deux services Google, accord de sous-traitance standard pour Let’s Encrypt, qui ne reçoit qu’une métadonnée DNS publique.
Les douze, en détail
Rôle exact, données réellement traitées, garanties opposables. Filtrez par localisation ou cherchez un nom si vous avez une ligne précise à vérifier.
12 sous-traitants affichés sur 12.
Hébergement et infrastructure2
- Sous-traitantScalewayFR / PAR1Paris, région fr-par (PAR1)Rôle et données traitées
Hébergement applicatif : machine virtuelle et base PostgreSQL sur volume chiffré LUKS2
Toutes les données applicatives
Garanties- ISO 27001:2022
- HDS (juillet 2024)
- Sous-traitantScaleway Object StorageFR / PAR1Paris, région fr-par (PAR1)Rôle et données traitées
Sauvegardes : archivage continu des journaux de transaction (~1 min), base physique quotidienne, dump logique horaire
Copies de la base, chiffrées GPG AES-256 avant tout départ de la machine
Garanties- ISO 27001:2022
- HDS (juillet 2024)
Communications2
- Sous-traitantScaleway Transactional EmailFR / PAR1Paris, région fr-par (PAR1)Rôle et données traitées
Envoi des emails transactionnels et des campagnes
Adresses email, contenu des messages
Garanties- ISO 27001:2022 (hors périmètre HDS)
- Sous-traitantInfomaniakADÉQUATIONSuisseRôle et données traitées
Réception des emails @roomca.fr, boîte technique de l’éditeur
Emails entrants ROOMCA uniquement, aucune donnée client
Garanties- ISO 27001
Intelligence artificielle, assistant Roomy1
- Sous-traitantScaleway Generative APIsmodèle MistralFR / PAR1Paris, région fr-par (PAR1)Rôle et données traitées
Inférence de l’assistant Roomy : réponses en langage naturel
Contenu des messages soumis à Roomy. Pour le coach apprenant et le message hebdomadaire : prénom et contexte de progression (niveau, série, immersions jouées, score moyen, axe à travailler), sans nom de famille, sans e-mail, sans contenu de simulation. Données non réutilisées pour entraîner les modèles
Garanties- ISO 27001:2022
Les échanges avec Roomy via Slack et Microsoft Teams (mention, message direct, commande /roomy) passent par cette même inférence. Le canal conversationnel et l’assistant admin n’ont aucun contexte individuel ; le coach apprenant et le message hebdomadaire, si. C’est une donnée personnelle, à reporter au registre des traitements du client lorsque ces fonctions sont activées.
Monitoring et mesure d’audience3
- Sous-traitantGlitchTipauto-hébergé sur ScalewayFR / PAR1Paris, région fr-par (PAR1)Rôle et données traitées
Monitoring des erreurs applicatives
Traces d’erreur 5xx, nettoyage des données personnelles actif
Garanties- Auto-hébergé
- Sous-traitantGoogle Analytics 4HORS UEÉtats-UnisRôle et données traitées
Mesure d’audience des pages marketing publiques de roomca.fr, jamais sur l’application connectée ni les espaces clients
Pages vues, parcours, source de trafic, IP anonymisée. Uniquement après consentement (Consent Mode v2, refus par défaut) ; cookies _ga purgés au retrait
Garanties- DPF certifié
- Clauses contractuelles types
- Sous-traitantMatomoauto-hébergéFR / PAR1Dormant depuis le 24 mai 2026Paris, région fr-par (PAR1)Rôle et données traitées
Analytics sans cookie. Code conservé, inactif depuis le 24 mai 2026
Aucune, le service est à l’arrêt
Garanties- Conforme RGPD par conception
Sécurité applicative1
- Sous-traitantGoogle Safe BrowsingHORS UEÉtats-UnisRôle et données traitées
Vérification de réputation des URL : vigilance mail et analyse de liens
L’URL soumise, uniquement. Aucune identité, aucun contenu de message, aucune donnée d’apprenant
Garanties- DPF certifié
- Clauses contractuelles types
Certificats TLS1
- Sous-traitantLet’s EncryptISRGHORS UEÉtats-UnisRôle et données traitées
Émission des certificats TLS, via Caddy auto-hébergé
Le nom de domaine roomca.fr, information publique. Métadonnée DNS uniquement
Garanties- Accord de sous-traitance standard
Paiement2
- Sous-traitantStripe Payments Europe LtdUEÀ activer au 1er clientIrlandeRôle et données traitées
Encaissement, facturation, gestion de la TVA
Données de paiement, montants, factures
Garanties- PCI DSS niveau 1
- SOC 2
- Sous-traitantStripe TaxUEÀ activer au 1er clientIrlandeRôle et données traitées
Calcul automatique de la TVA
Adresse de facturation du client
Garanties- Identiques à Stripe Payments
Ce qui sort de l’Union européenne
Trois flux, chacun sous son propre régime de transfert. Aucun ne transporte de donnée d’apprenant : voici ce qu’ils emportent et ce qui les encadre, ligne par ligne.
Google Analytics 4
Ce qui partUne page vue sur le site vitrine, la source de trafic, une IP tronquée.
Ce qui ne part jamaisRien de l’application connectée. Aucun apprenant, aucun résultat, aucun email.
QuandNe part pas du tout tant que le visiteur n’a pas consenti. Le refus est l’état par défaut.
Ce qui l’encadreData Privacy Framework UE / États-Unis, doublé de clauses contractuelles types (article 46 RGPD).
Google Safe Browsing
Ce qui partL’adresse du lien à vérifier, seule.
Ce qui ne part jamaisNi l’expéditeur, ni le destinataire, ni le corps du message, ni qui a cliqué.
QuandAppelé uniquement quand une fonction de vigilance mail est déclenchée.
Ce qui l’encadreData Privacy Framework UE / États-Unis, doublé de clauses contractuelles types (article 46 RGPD).
Let’s Encrypt
Ce qui partLe nom de domaine roomca.fr, qui est déjà public.
Ce qui ne part jamaisAucune donnée personnelle, à aucun moment. C’est une métadonnée DNS.
QuandAu renouvellement automatique du certificat, tous les 60 jours environ.
Ce qui l’encadreAccord de sous-traitance standard. Ni DPF ni clauses types : il n’y a pas de donnée personnelle à encadrer.
La fabrication du catalogue, hors périmètre
Les immersions du catalogue sont écrites et produites par ROOMCA en amont, hors du service rendu au client. Cette fabrication s’appuie sur des outils d’assistance à la rédaction, à l’illustration et à la synthèse vocale : OpenAI, Anthropic, Google, ElevenLabs, tous hors UE.
Aucune donnée d’un client ne leur est transmise.
Ils traitent des contenus rédigés par ROOMCA. Ils ne sont donc pas des sous-traitants ultérieurs au sens de l’article 28 pour les données du client, et figurent ici par transparence, parce que la question est systématiquement posée.
- L’intelligence artificielle qui intervient pendant une session d’apprentissage est exclusivement celle de la section Roomy ci-dessus, hébergée en France.
- Les voix pré-générées sont génériques : les variables de personnalisation sont neutralisées avant la synthèse, pour qu’aucune donnée d’un apprenant ne puisse se retrouver dans un fichier audio servi à d’autres. Ce comportement est verrouillé par un test automatisé.
Si le générateur d’immersions venait à être ouvert aux clients avec leurs propres données d’entrée, ces fournisseurs deviendraient des sous-traitants ultérieurs. Cette page serait alors mise à jour et notifiée avec 30 jours de préavis avant toute mise en service.
Ce qui se passe quand la liste change
Un sous-traitant qui apparaît dans votre chaîne de traitement sans que vous l’ayez su est un incident de conformité. Voici la procédure, opposable.
- J − 30
Vous êtes prévenu par email
Tout ajout ou changement significatif de sous-traitant ultérieur est notifié au moins 30 jours avant sa mise en œuvre. Pas de changement silencieux, pas de découverte à la lecture d’un journal.
- Pendant le préavis
Vous pouvez vous y opposer
Une opposition se formule par simple retour d’email. Elle n’a pas à être motivée sur le fond : c’est un droit ouvert par l’article 28.2.
- Si le désaccord tient
Vous sortez sans pénalité
Si l’opposition rend l’exécution du contrat impossible, la résiliation se fait sans pénalité, avec restitution des données sous 30 jours.
Ce que ROOMCA impose avant d’ajouter une ligne
Un accord de sous-traitance écrit
Conforme à l’article 28 du RGPD, signé avant toute mise en service.
Des mesures de sécurité au moins équivalentes
Au minimum celles que ROOMCA garantit à ses propres clients. Un maillon plus faible que la chaîne est un maillon refusé.
Aucun transfert hors UE sans garantie
Article 46 du RGPD : clauses contractuelles types européennes ou décision d’adéquation. Sans quoi, le flux n’existe pas.
La notification immédiate de toute violation
ROOMCA la répercute aux clients concernés sous 24 heures.
Journal des révisions
Les corrections sont écrites, datées et gardées. Y compris celles qui nous donnent tort : une page de conformité qui n’a jamais été corrigée n’a jamais été relue.
- Correction
Deux descriptions rectifiées après relecture du code. L’inférence du coach apprenant reçoit bien le prénom et la progression de la personne, ce que la mention « sans donnée nominative » démentait à tort. La ligne de sauvegarde, brièvement dégradée à « RPO ~1 h » sur la foi d’un générateur resté daté, est rétablie à ~1 min : le PITR a été validé de bout en bout le 30 juin 2026 et un sinistre réel traité le 21 juillet 2026.
- Alignement
Aucun sous-traitant ajouté ni retiré. Les autres documents contractuels ont été alignés sur cette liste, qui fait foi : le DPA déclare désormais Google Safe Browsing parmi les flux hors UE et décrit l’architecture PostgreSQL réelle, et le dossier de sécurité reprend la liste complète au lieu des trois seules lignes d’hébergement qu’il contenait.
- Architecture
Deux écarts corrigés entre le document et l’architecture réelle : la base SQLite répliquée par Litestream, remplacée par PostgreSQL depuis juin 2026, et le service de vérification de réputation d’URL, qui n’était pas déclaré. Ajout de la section sur la fabrication du catalogue.
Une ligne à vérifier, un flux à contester
Nous répondons aux questions de périmètre, y compris les pointues, et nous fournissons l’annexe prête à joindre à votre contrat.
Cette page constitue l’engagement contractuel de ROOMCA au sens de l’article 28.4 du RGPD. En cas d’écart, la version française du document source docs/legal/sub-processors.md (DOC-SUBPROC-01) fait foi. Voir aussi la page sécurité et les mentions légales.
