La présente Politique explique de manière transparente comment RIMA CONSEILS ET SERVICES traite les données personnelles dans le cadre du Site boutique dpobyrimacs.com et de l’Application SaaS DPOBYRIMACS.
Objet et périmètre
Le « Service DPOBYRIMACS » désigne le Site boutique et l’Application. La présente Politique concerne principalement les visiteurs, prospects, clients, Fondateurs, utilisateurs autorisés, contacts professionnels, payeurs, personnes sollicitant le support et personnes exerçant leurs droits.
Elle couvre notamment la navigation et la sécurité, les formulaires, la relation précontractuelle et contractuelle, les comptes, les habilitations, les paiements, la facturation, le support, les communications, les journaux techniques, les sauvegardes et les services nécessaires au fonctionnement de DPOBYRIMACS.
Identité du responsable du traitement
| Responsable du traitement | RIMA CONSEILS ET SERVICES |
| Sigle | RIMA CS |
| Forme et capital | Société par actions simplifiée au capital de 1 000 euros |
| Immatriculation | RCS Lorient B 819 364 118 — SIREN 819 364 118 |
| SIRET du siège | 819 364 118 00029 |
| Siège | 2 rue des Camélias — 56310 Melrand — France |
| TVA intracommunautaire | FR40819364118 |
| Canal public de contact | https://dpobyrimacs.com/contact/ |
| Support DPOBYRIMACS | https://dpobyrimacs.com/support/ |
| Directrice de la publication | Madame Martine GREMES-SADOWSKI, Présidente de RIMA CONSEILS ET SERVICES |
Délégué à la protection des données
Le délégué à la protection des données est RIMA CONSEILS ET SERVICES, désignation CNIL DPO-927. Les questions et demandes relatives aux données personnelles peuvent être adressées par le canal public de contact : https://dpobyrimacs.com/contact/
Principe de fonctionnement de DPOBYRIMACS
DPOBYRIMACS est un outil de documentation et de pilotage de la conformité. L’Application décrit la manière dont l’organisme organise ses traitements. Elle peut enregistrer les finalités, catégories de personnes, catégories de données, destinataires, durées, mesures de sécurité et informations organisationnelles nécessaires au suivi de la conformité.
L’Application n’est pas destinée à recevoir les bases opérationnelles du client ni les données personnelles individuelles de ses salariés, clients, fournisseurs, adhérents ou usagers. Il ne faut pas y importer de fichiers nominatifs, pièces d’identité, données de santé, coordonnées bancaires ou autres données sensibles individuelles.
Les seules données personnelles admises sont celles strictement nécessaires à la gestion des comptes, des contacts professionnels autorisés, du support, de la relation contractuelle, de la facturation et de la sécurité du Service DPOBYRIMACS.
Aucun accord de sous-traitance fondé sur l’article 28 du RGPD n’est imposé au client pour le seul usage de cette fonction documentaire. Une évolution future permettant l’importation de fichiers nominatifs ou le traitement de données pour le compte du client nécessiterait une nouvelle analyse juridique, technique, contractuelle et de sécurité avant son activation.
Données obligatoires et facultatives
| Contexte | Données nécessaires | Données facultatives ou conditionnelles | Conséquence d’une absence |
|---|---|---|---|
| Navigation et sécurité | Données techniques nécessaires à la connexion et à la sécurité, collectées automatiquement | Aucune donnée destinée à la mesure d’audience ou à la publicité | Le Site boutique ne peut pas être délivré ou sécurisé sans les données techniques strictement nécessaires. |
| Formulaire de contact | Nom, organisation, adresse électronique, objet et contenu permettant de comprendre et traiter la demande, selon le marquage affiché | Prénom lorsqu’il est renseigné dans le champ prévu | Une demande incomplète peut ne pas pouvoir être traitée ou recevoir une réponse utile. |
| Réservation Fondateur | Identité professionnelle, organisation, adresse électronique, données de facturation et preuves de commande, paiement et acceptation | Données uniquement demandées lorsqu’elles sont pertinentes pour la commande | La réservation, la facturation ou l’activation ne peuvent pas être réalisées. |
| Paiement Stripe | Données demandées par Stripe dans son environnement sécurisé pour autoriser et sécuriser la transaction | Informations dépendant du moyen de paiement choisi | Le paiement ne peut pas être traité. |
| Compte Application | Identité professionnelle, organisation, adresse électronique, identifiant, rôle et habilitations | Informations organisationnelles complémentaires selon l’offre et les droits attribués | Le compte ne peut pas être créé, rattaché ou sécurisé. |
| Support | Adresse électronique, organisation et contenu minimal permettant le diagnostic | Éléments techniques supplémentaires demandés seulement s’ils sont nécessaires | La difficulté peut ne pas pouvoir être reproduite ou résolue. |
Tableau détaillé des traitements
Chaque fiche ci-dessous indique les personnes concernées, les données, les finalités, les bases juridiques, les destinataires et les durées applicables.
Navigation et sécurité du Site boutique
| Statut | Actif |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Les données de navigation ne sont pas utilisées pour mesurer l’audience ni pour cibler de la publicité. |
Formulaire de contact et qualification des demandes
| Statut | Actif |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Le numéro de téléphone n’est pas demandé. Les soumissions sont acheminées par e-mail vers la messagerie professionnelle de RIMA CONSEILS ET SERVICES. La mention affichée est : « J’accepte que les informations transmises via ce formulaire soient utilisées par RIMA CONSEILS ET SERVICES afin de répondre à ma demande. » |
Acheminement des e-mails et messages de sécurité
| Statut | Actif |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision |
|
Réservation de l’Offre Fondateur
| Statut | Actif en production |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | La réservation et le paiement ne valent pas ouverture immédiate de l’Application. La durée d’accès au Service DPOBYRIMACS commence à la date et à l’heure de la première connexion du Fondateur. |
Paiement en ligne par Stripe
| Statut | Actif en production — Stripe Checkout hébergé par Stripe |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Les informations de paiement sont saisies directement sur Stripe Checkout. RIMA CONSEILS ET SERVICES ne reçoit ni ne conserve le numéro complet de la carte, le cryptogramme visuel ni les données sensibles d’authentification. La conservation technique des données de carte relève de Stripe. |
Facturation et comptabilité — ZEFYR
| Statut | Actif |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Les imports sont réalisés manuellement au moyen de fichiers CSV. Il n’existe aucune connexion automatisée directe entre DPOBYRIMACS, Stripe et ZEFYR. Le numéro de téléphone n’est pas importé. Le champ « Commentaires » est limité au seul SIREN et ne contient aucune observation libre. |
Comptes et authentification de l’Application
| Statut | Actif en production |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Aucune donnée téléphonique n’est collectée et aucune authentification par SMS n’est utilisée. Les codes de sécurité sont envoyés par e-mail depuis no-reply@dpobyrimacs.com. Les paramètres techniques précis de validité, de renvoi, de limitation des tentatives et de blocage sont conservés dans la documentation interne de sécurité. |
Support
| Statut | Actif via https://dpobyrimacs.com/support/ |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Il est demandé de ne transmettre que les éléments techniques nécessaires et de ne pas envoyer de fichiers nominatifs, pièces d’identité, données de santé, coordonnées bancaires, mots de passe ou autres données sensibles individuelles. |
Sauvegardes et continuité
| Statut | Actif |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Le compte Google Workspace est administré par RIMA CONSEILS ET SERVICES, réservé aux personnes habilitées et protégé par une authentification à deux facteurs. Les sauvegardes ne font l’objet d’aucun usage commercial. |
Base de données PostgreSQL de l’Application
| Statut | Actif — technologie PostgreSQL exploitée par Aiven Oy |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | La région exacte d’hébergement et le fournisseur d’infrastructure sous-jacent seront précisés après récupération et vérification de l’accès au projet Aiven existant. Les traitements réalisés par Aiven sont encadrés par l’accord relatif au traitement des données applicable à ses services. |
Service officiel INSEE/Sirene
| Statut | Actif en production |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
| Précision | Ces informations proviennent d’une source publique officielle et non des fichiers privés du client. Les restrictions de diffusion applicables aux entrepreneurs individuels sont respectées. |
Gestion des demandes d’exercice de droits
| Statut | Actif en cas de demande |
| Personnes concernées |
|
| Données traitées |
|
| Finalités |
|
| Bases juridiques |
|
| Destinataires et services |
|
| Durée ou règle de conservation |
|
Bases juridiques
Les traitements reposent, selon leur finalité, sur les bases juridiques suivantes :
- l’exécution d’un contrat ou de mesures précontractuelles demandées par la personne, notamment pour répondre à une demande, gérer une réservation, fournir l’Application et assurer le support ;
- le respect d’une obligation légale, notamment pour la facturation, la comptabilité, la fiscalité et l’exercice des droits ;
- l’intérêt légitime de RIMA CONSEILS ET SERVICES, notamment pour sécuriser les systèmes, prévenir la fraude, gérer la relation professionnelle, assurer la continuité et conserver une preuve proportionnée ;
- le consentement uniquement lorsqu’une fonctionnalité le nécessite, par exemple un traceur non essentiel. Aucun traitement actuel décrit dans cette Politique ne repose sur un consentement à la publicité ou à la mesure d’audience.
Destinataires et prestataires
Les données sont accessibles aux seules personnes de RIMA CONSEILS ET SERVICES qui en ont besoin pour leurs fonctions, ainsi qu’aux prestataires strictement nécessaires au traitement concerné. Les composants locaux ne sont pas assimilés à des prestataires destinataires lorsqu’ils n’emportent pas, par eux-mêmes, de communication à un tiers.
| Destinataire ou service | Rôle | Données concernées | Localisation / garanties |
|---|---|---|---|
| OVH SAS | Hébergement du Site boutique et de composants de l’Application ; OVH MX Plan pour la messagerie | Données hébergées, messages et journaux techniques nécessaires | Services contractés auprès d’OVH ; garanties prévues par le cadre contractuel applicable. |
| Defiant, Inc. / Wordfence | Sécurisation de WordPress avec Wordfence Free | Adresses IP, événements de sécurité, hachages et données techniques nécessaires aux scans | Société américaine ; garanties contractuelles applicables aux transferts concernés. |
| Stripe Payments Europe, Limited | Paiement Stripe Checkout, prévention de la fraude et opérations connexes | Données de paiement, facturation, transaction et prévention de la fraude selon le service | Entité européenne du groupe Stripe ; transferts éventuels encadrés par les mécanismes contractuels applicables. |
| ZEFYR | Facturation, comptabilité et suivi des règlements | Données clients, contacts de facturation, factures et paiements strictement nécessaires | Prestataire français ; import manuel par fichiers CSV supprimés sous 7 jours. |
| Aiven Oy | Exploitation de la base PostgreSQL de production | Données structurées de l’Application | Société établie en Finlande ; région et fournisseur cloud sous-jacent en cours de vérification dans le projet existant. |
| Google Workspace / Google Drive | Stockage distant des sauvegardes du Site boutique | Copies techniques chiffrées selon le périmètre de sauvegarde | Compte professionnel administré par RIMA CONSEILS ET SERVICES ; avenant relatif au traitement des données et garanties contractuelles applicables. |
| INSEE/Sirene | Recherche d’informations publiques à partir d’un SIRET | SIRET et informations publiques relatives à l’organisation | Service officiel français ; les données ne proviennent pas des fichiers privés du client. |
WPForms, WordPress, WP Mail SMTP, UpdraftPlus et WPConsent sont utilisés comme composants locaux du Site boutique. WPConsent a servi au contrôle des cookies et traceurs.
Transferts hors de l’Espace économique européen
Certains prestataires organisés à l’échelle internationale peuvent impliquer un accès ou un transfert hors de l’Espace économique européen. Un transfert n’est réalisé que s’il est nécessaire au service et couvert par un mécanisme prévu par le RGPD, tel qu’une décision d’adéquation ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires.
- Wordfence / Defiant, Inc. : les transferts éventuels sont encadrés par les garanties prévues dans l’avenant de traitement applicable.
- Stripe : les transferts éventuels liés au paiement sont encadrés par l’accord relatif au traitement des données et l’avenant de transfert applicables aux services Stripe.
- Google Workspace / Google Drive : les traitements sont encadrés par les conditions du compte professionnel et l’avenant relatif au traitement des données ; lorsqu’un accès hors EEE est nécessaire, les garanties contractuelles applicables sont utilisées.
- Aiven Oy : société établie en Finlande ; la région exacte du service PostgreSQL et le fournisseur cloud sous-jacent seront précisés après vérification de l’accès au projet existant.
Une information sur les garanties applicables peut être demandée au moyen du canal public de contact, sous réserve de la protection des informations confidentielles.
Durées de conservation
Les données sont conservées pendant la durée nécessaire à la finalité, puis supprimées ou archivées de façon limitée lorsqu’une obligation légale ou la constatation, l’exercice ou la défense de droits en justice le justifie. Un gel peut être appliqué aux seuls éléments strictement nécessaires en cas de contentieux, de contrôle ou d’incident documenté.
| Traitement ou catégorie | Durée | Précision |
|---|---|---|
| Demandes de contact et prospects | 3 ans après le dernier contact venant de la personne | Si un contrat est conclu, les éléments nécessaires rejoignent le dossier contractuel. |
| Contrats, commandes, réservations et preuves CGV/CGU | 5 ans après la fin de la relation | Conservation plus longue des seuls éléments nécessaires en cas de contentieux ou obligation spéciale. |
| Factures et pièces comptables | 10 ans | À compter de la clôture de l’exercice concerné. |
| Fiche société cliente dans ZEFYR | 10 ans | À compter de la clôture de l’exercice comptable de la dernière opération concernant le client. |
| Contact nominatif dans ZEFYR | Durée du contrat, puis 5 ans maximum si nécessaire | Mise à jour ou suppression lorsque l’interlocuteur change ; factures conservées séparément 10 ans. |
| Fichiers CSV ZEFYR | 7 jours maximum | Suppression après import et vérification, sauf incident documenté. |
| Journaux de connexion de l’Application | 6 mois | Extraction probatoire séparée en cas d’incident. |
| Journaux techniques de messagerie | 6 mois maximum | Journaux OVH soumis aux durées techniques et contractuelles du prestataire. |
| Wordfence Live Traffic | 30 jours maximum | Limité aux événements nécessaires à la sécurité. |
| Autres journaux WordPress et de sécurité | 6 mois | Conservation plus longue des seuls éléments nécessaires en cas d’incident ou contentieux. |
| Demandes d’exercice de droits | 5 ans après clôture | Pièce d’identité éventuelle supprimée dès vérification. |
| Support sans contrat | 3 ans après clôture ou dernier échange | Durée applicable aux demandes sans relation contractuelle. |
| Support lié au contrat ou à un incident | 5 ans | À compter de la clôture ou, si elle est postérieure, de la fin du contrat. |
| Fin d’abonnement — export | 30 jours | Période laissée au client pour exporter les éléments de l’Application. |
| Suppression des systèmes actifs | 90 jours maximum après l’export | Suppression au plus tard à l’issue de ce délai. |
| Purge des sauvegardes de l’Application | 30 jours supplémentaires | Délai après la suppression des systèmes actifs. |
| Délai maximal théorique total | 150 jours après la fin de l’abonnement | Les obligations probatoires et comptables restent distinctes. |
| Sauvegardes base du Site boutique | 30 sauvegardes quotidiennes | Rotation planifiée dans UpdraftPlus. |
| Sauvegardes fichiers du Site boutique | 4 sauvegardes hebdomadaires | Rotation planifiée dans UpdraftPlus. |
Sécurité
RIMA CONSEILS ET SERVICES met en œuvre des mesures techniques et organisationnelles proportionnées aux risques et adaptées au périmètre effectivement déployé. Elles comprennent notamment :
- la limitation des accès aux personnes habilitées et la gestion des rôles ;
- la protection des comptes, la journalisation des accès et la détection des tentatives malveillantes ;
- la sécurisation de WordPress au moyen de Wordfence Free ;
- l’envoi de codes de sécurité temporaires et à usage unique par e-mail, avec limitation des tentatives et blocage temporaire en cas d’échecs répétés ;
- la transmission chiffrée lorsque les services la prennent en charge et la sécurisation de la messagerie OVH ;
- des sauvegardes, des procédures de restauration et des cycles de purge ;
- le stockage distant des sauvegardes du Site boutique dans un compte Google Workspace professionnel protégé par une authentification à deux facteurs ;
- la limitation des données de support aux éléments nécessaires au diagnostic ;
- l’absence de conservation par RIMA CONSEILS ET SERVICES du numéro complet des cartes de paiement ;
- des revues lors de l’ajout d’un prestataire, d’un paiement, d’une destination de sauvegarde ou d’une nouvelle fonctionnalité.
Droits des personnes
Dans les conditions prévues par le RGPD, chaque personne peut demander :
- l’accès à ses données et une copie ;
- la rectification de données inexactes ou incomplètes ;
- l’effacement lorsque les conditions sont réunies ;
- la limitation du traitement ;
- l’opposition à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à sa situation particulière ;
- la portabilité des données fournies, lorsque le traitement est automatisé et fondé sur un contrat ou un consentement ;
- le retrait d’un consentement pour l’avenir lorsqu’un traitement repose sur cette base.
Ces droits peuvent être limités lorsqu’une obligation légale, les droits d’un tiers ou la constatation, l’exercice ou la défense de droits en justice l’exigent.
Modalités d’exercice des droits
La demande peut être adressée au responsable du traitement et à son DPO au moyen du formulaire accessible à l’adresse suivante : https://dpobyrimacs.com/contact/
La demande doit permettre d’identifier les données et le droit concernés. Une information supplémentaire ou une preuve d’identité peut être demandée uniquement en cas de doute raisonnable et de manière proportionnée. RIMA CONSEILS ET SERVICES répond dans les meilleurs délais et, en principe, dans un délai d’un mois. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie, après information de la personne dans le délai initial.
Droit d’introduire une réclamation auprès de la CNIL
Si une personne estime, après avoir contacté RIMA CONSEILS ET SERVICES, que ses droits ne sont pas respectés, elle peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés :
| En ligne | https://www.cnil.fr/fr/adresser-une-plainte |
| Par courrier | CNIL — Service des plaintes — 3 Place de Fontenoy — 75007 Paris — France |
Cookies et autres traceurs
À la date de la présente Politique, le contrôle réalisé au moyen de WPConsent sur les treize pages publiques du Site boutique n’a identifié aucun cookie ou traceur soumis au consentement préalable.
Aucun outil de mesure d’audience, dispositif de publicité ciblée ou pixel marketing n’est activé. Aucun bandeau de consentement n’est donc nécessaire dans la configuration actuelle.
Des traceurs strictement techniques peuvent toutefois être utilisés lorsqu’ils sont indispensables à la sécurité, à l’authentification ou à la fourniture d’une fonctionnalité expressément demandée. Un nouveau contrôle est réalisé lors de l’installation d’une nouvelle extension ou de toute évolution susceptible d’introduire de nouveaux cookies ou traceurs.
Lorsque l’utilisateur choisit de payer son abonnement, il est redirigé vers une page Stripe Checkout hébergée par Stripe. Stripe peut utiliser sur cette page des cookies et technologies similaires nécessaires au fonctionnement du paiement, à l’authentification, à la sécurité et à la prévention de la fraude, ainsi que d’autres traceurs dans les conditions précisées par sa propre Politique relative aux cookies. Ces traceurs sont mis en œuvre sur l’environnement Stripe.
Traitements automatisés et intelligence artificielle
Dans l’Offre Fondateur et l’Offre de base, DPOBYRIMACS fournit des outils de structuration, des statuts, des recommandations et des documents destinés à faciliter la documentation et le pilotage de la conformité. Ces résultats ne produisent automatiquement aucun effet juridique et ne remplacent pas l’analyse, la validation ou la décision d’une personne habilitée.
Des offres ultérieures pourront intégrer des fonctionnalités d’intelligence artificielle afin de produire des analyses, recommandations, propositions documentaires ou mesures de priorisation plus avancées. Avant leur ouverture, RIMA CONSEILS ET SERVICES procédera à une nouvelle analyse juridique, technique et de sécurité et mettra à jour la présente Politique afin de préciser les données utilisées, les finalités, le fonctionnement général, les prestataires concernés, les garanties, les durées de conservation et les modalités d’intervention humaine.
Toute recommandation, priorité, analyse ou proposition documentaire produite au moyen d’une fonctionnalité d’intelligence artificielle devra être relue et validée par une personne habilitée avant d’être déclarée officielle, transmise comme document définitif ou mise en œuvre par l’organisme client.
RIMA CONSEILS ET SERVICES ne prend, dans le cadre des offres actuellement ouvertes, aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative.
Modification, version et entrée en vigueur
La présente Politique peut être mise à jour afin de tenir compte d’une évolution légale, réglementaire, contractuelle, technique, fonctionnelle ou de sécurité. Toute modification substantielle donne lieu à une nouvelle version datée et, lorsque cela est nécessaire, à une information des personnes concernées.
| Version | V1.0 |
| Date de mise à jour | 23 août 2026 |
| Entrée en vigueur | À compter de sa publication sur le Site boutique |
| Lien permanent | https://dpobyrimacs.com/politique-de-confidentialite/ |
