Politique de confidentialité

Version V1.0 | Date de mise à jour : 23 août 2026 | Entrée en vigueur : à compter de sa publication sur le Site boutique

La présente Politique explique de manière transparente comment RIMA CONSEILS ET SERVICES traite les données personnelles dans le cadre du Site boutique dpobyrimacs.com et de l’Application SaaS DPOBYRIMACS.

Objet et périmètre

Le « Service DPOBYRIMACS » désigne le Site boutique et l’Application. La présente Politique concerne principalement les visiteurs, prospects, clients, Fondateurs, utilisateurs autorisés, contacts professionnels, payeurs, personnes sollicitant le support et personnes exerçant leurs droits.

Elle couvre notamment la navigation et la sécurité, les formulaires, la relation précontractuelle et contractuelle, les comptes, les habilitations, les paiements, la facturation, le support, les communications, les journaux techniques, les sauvegardes et les services nécessaires au fonctionnement de DPOBYRIMACS.

Identité du responsable du traitement

Responsable du traitement RIMA CONSEILS ET SERVICES
Sigle RIMA CS
Forme et capital Société par actions simplifiée au capital de 1 000 euros
Immatriculation RCS Lorient B 819 364 118 — SIREN 819 364 118
SIRET du siège 819 364 118 00029
Siège 2 rue des Camélias — 56310 Melrand — France
TVA intracommunautaire FR40819364118
Canal public de contact https://dpobyrimacs.com/contact/
Support DPOBYRIMACS https://dpobyrimacs.com/support/
Directrice de la publication Madame Martine GREMES-SADOWSKI, Présidente de RIMA CONSEILS ET SERVICES

Délégué à la protection des données

Le délégué à la protection des données est RIMA CONSEILS ET SERVICES, désignation CNIL DPO-927. Les questions et demandes relatives aux données personnelles peuvent être adressées par le canal public de contact : https://dpobyrimacs.com/contact/

Principe de fonctionnement de DPOBYRIMACS

DPOBYRIMACS est un outil de documentation et de pilotage de la conformité. L’Application décrit la manière dont l’organisme organise ses traitements. Elle peut enregistrer les finalités, catégories de personnes, catégories de données, destinataires, durées, mesures de sécurité et informations organisationnelles nécessaires au suivi de la conformité.

L’Application n’est pas destinée à recevoir les bases opérationnelles du client ni les données personnelles individuelles de ses salariés, clients, fournisseurs, adhérents ou usagers. Il ne faut pas y importer de fichiers nominatifs, pièces d’identité, données de santé, coordonnées bancaires ou autres données sensibles individuelles.

Les seules données personnelles admises sont celles strictement nécessaires à la gestion des comptes, des contacts professionnels autorisés, du support, de la relation contractuelle, de la facturation et de la sécurité du Service DPOBYRIMACS.

Aucun accord de sous-traitance fondé sur l’article 28 du RGPD n’est imposé au client pour le seul usage de cette fonction documentaire. Une évolution future permettant l’importation de fichiers nominatifs ou le traitement de données pour le compte du client nécessiterait une nouvelle analyse juridique, technique, contractuelle et de sécurité avant son activation.

Données obligatoires et facultatives

Contexte Données nécessaires Données facultatives ou conditionnelles Conséquence d’une absence
Navigation et sécurité Données techniques nécessaires à la connexion et à la sécurité, collectées automatiquement Aucune donnée destinée à la mesure d’audience ou à la publicité Le Site boutique ne peut pas être délivré ou sécurisé sans les données techniques strictement nécessaires.
Formulaire de contact Nom, organisation, adresse électronique, objet et contenu permettant de comprendre et traiter la demande, selon le marquage affiché Prénom lorsqu’il est renseigné dans le champ prévu Une demande incomplète peut ne pas pouvoir être traitée ou recevoir une réponse utile.
Réservation Fondateur Identité professionnelle, organisation, adresse électronique, données de facturation et preuves de commande, paiement et acceptation Données uniquement demandées lorsqu’elles sont pertinentes pour la commande La réservation, la facturation ou l’activation ne peuvent pas être réalisées.
Paiement Stripe Données demandées par Stripe dans son environnement sécurisé pour autoriser et sécuriser la transaction Informations dépendant du moyen de paiement choisi Le paiement ne peut pas être traité.
Compte Application Identité professionnelle, organisation, adresse électronique, identifiant, rôle et habilitations Informations organisationnelles complémentaires selon l’offre et les droits attribués Le compte ne peut pas être créé, rattaché ou sécurisé.
Support Adresse électronique, organisation et contenu minimal permettant le diagnostic Éléments techniques supplémentaires demandés seulement s’ils sont nécessaires La difficulté peut ne pas pouvoir être reproduite ou résolue.

Tableau détaillé des traitements

Chaque fiche ci-dessous indique les personnes concernées, les données, les finalités, les bases juridiques, les destinataires et les durées applicables.

Statut Actif
Personnes concernées
  • Visiteurs du Site boutique
  • Utilisateurs et administrateurs autorisés
  • Auteurs de tentatives d’accès malveillantes
Données traitées
  • Adresse IP et données techniques de connexion
  • Date et heure, ressource demandée, en-têtes et agent utilisateur utiles au diagnostic
  • Journaux de sécurité, événements de blocage, échecs de connexion et signaux de tentative malveillante
Finalités
  • Afficher et exploiter le Site boutique
  • Détecter les tentatives malveillantes, prévenir les accès frauduleux et sécuriser WordPress
  • Analyser un incident et préserver l’intégrité, la disponibilité et la confidentialité du service
Bases juridiques
  • Intérêt légitime de RIMA CONSEILS ET SERVICES à sécuriser ses systèmes et à prévenir la fraude — article 6, paragraphe 1, f) du RGPD
Destinataires et services
  • Personnes habilitées de RIMA CONSEILS ET SERVICES
  • OVH SAS pour l’hébergement
  • Wordfence Free, édité par Defiant, Inc., pour les fonctions de sécurité
Durée ou règle de conservation
  • Wordfence Live Traffic : 30 jours maximum, limité aux événements nécessaires à la sécurité
  • Autres journaux techniques et de sécurité WordPress : 6 mois
  • Conservation plus longue des seuls éléments nécessaires en cas d’incident documenté, de contentieux ou d’obligation légale
Précision Les données de navigation ne sont pas utilisées pour mesurer l’audience ni pour cibler de la publicité.

Formulaire de contact et qualification des demandes

Statut Actif
Personnes concernées
  • Prospects
  • Clients
  • Contacts professionnels
  • Toute personne adressant une demande
Données traitées
  • Nom
  • Prénom, lorsqu’il est renseigné
  • Organisation ou entreprise
  • Adresse électronique
  • Objet de la demande et message
  • Trace de la présentation et de l’acceptation de la mention affichée dans le formulaire
Finalités
  • Répondre à la demande
  • Qualifier une demande relative à DPOBYRIMACS
  • Traiter une demande d’audit, de DPO externalisé, d’accompagnement ou d’AIPD
  • Préparer une éventuelle relation contractuelle
Bases juridiques
  • Mesures précontractuelles prises à la demande de la personne — article 6, paragraphe 1, b) du RGPD
  • Intérêt légitime à gérer les échanges professionnels et les demandes ne relevant pas directement d’un projet de contrat — article 6, paragraphe 1, f) du RGPD
Destinataires et services
  • Personnes habilitées de RIMA CONSEILS ET SERVICES
  • WPForms, WordPress et WP Mail SMTP comme composants locaux de transmission
  • OVH MX Plan comme prestataire de messagerie
Durée ou règle de conservation
  • Demande n’ayant pas conduit à un contrat : 3 ans à compter du dernier contact émanant de la personne
  • Si un contrat est conclu, les éléments nécessaires sont intégrés au dossier contractuel et soumis aux durées correspondantes
Précision Le numéro de téléphone n’est pas demandé. Les soumissions sont acheminées par e-mail vers la messagerie professionnelle de RIMA CONSEILS ET SERVICES. La mention affichée est : « J’accepte que les informations transmises via ce formulaire soient utilisées par RIMA CONSEILS ET SERVICES afin de répondre à ma demande. »

Acheminement des e-mails et messages de sécurité

Statut Actif
Personnes concernées
  • Prospects
  • Clients
  • Fondateurs
  • Utilisateurs autorisés
  • Contacts professionnels
Données traitées
  • Adresse électronique
  • Contenu et métadonnées du message
  • Éléments de routage et journaux de remise nécessaires
  • Événements de sécurité liés à l’envoi d’un code de vérification
Finalités
  • Acheminer les demandes, le support et la correspondance
  • Envoyer les codes de sécurité à usage unique et les messages automatisés de l’Application
  • Assurer la délivrabilité, la traçabilité et la sécurité des messages
Bases juridiques
  • Exécution de mesures précontractuelles ou du contrat
  • Intérêt légitime à assurer la délivrabilité, la sécurité et la traçabilité des messages
Destinataires et services
  • Personnes habilitées
  • WordPress et WP Mail SMTP comme composants locaux
  • OVH MX Plan comme prestataire de messagerie
Durée ou règle de conservation
  • Durée alignée sur celle de la demande, du support, du contrat ou de la preuve concernée
  • Journaux techniques d’envoi, de remise et d’erreur sous le contrôle de RIMA CONSEILS ET SERVICES : 6 mois maximum
  • Journaux détenus par OVH : durées techniques et contractuelles du prestataire
Précision
  • contact@dpobyrimacs.com est utilisé pour le formulaire, le support et la correspondance.
  • no-reply@dpobyrimacs.com est utilisé pour les codes de sécurité et messages automatisés. Le code est temporaire, utilisable une seule fois, invalidé après usage, expiration ou émission d’un nouveau code. Le nombre de tentatives et de renvois est limité, avec blocage temporaire en cas d’échecs répétés. Le code n’est pas conservé en clair dans les journaux.

Réservation de l’Offre Fondateur

Statut Actif en production
Personnes concernées
  • Personnes réservant ou souscrivant une place Fondateur
  • Représentants et contacts professionnels de l’organisation souscriptrice
  • Personnes réalisant le paiement pour le compte de l’organisation
Données traitées
  • Identité professionnelle, organisation et adresse électronique
  • Adresse et informations nécessaires à la facturation
  • SIREN ou SIRET lorsqu’il est requis
  • Preuve de la commande et de l’acceptation des CGV
  • Montant, date, référence et état du paiement
  • Données nécessaires à l’activation du compte
  • Preuve de la première connexion et de l’acceptation des CGU
Finalités
  • Gérer la réservation et la souscription à l’Offre Fondateur
  • Traiter et confirmer le paiement
  • Établir la preuve de la commande et des acceptations contractuelles
  • Préparer et activer le compte DPOBYRIMACS
  • Assurer la facturation, la comptabilité et le suivi des règlements
  • Prévenir les paiements frauduleux et sécuriser le parcours de souscription
Bases juridiques
  • Mesures précontractuelles et exécution du contrat — article 6, paragraphe 1, b) du RGPD
  • Obligations comptables, fiscales et financières — article 6, paragraphe 1, c)
  • Intérêt légitime à sécuriser les paiements, prévenir la fraude et conserver la preuve des opérations — article 6, paragraphe 1, f)
Destinataires et services
  • Personnes habilitées de RIMA CONSEILS ET SERVICES
  • Stripe pour le traitement et la sécurisation du paiement
  • ZEFYR pour la facturation, la comptabilité et le suivi des règlements
  • OVH MX Plan pour les confirmations par e-mail
  • Autorités, administrations, établissements financiers ou conseils habilités lorsque la loi ou la défense d’un droit l’exige
Durée ou règle de conservation
  • Contrats, commandes, réservations et preuves d’acceptation des CGV et CGU : 5 ans à compter de la fin de la relation contractuelle
  • Factures et pièces comptables : 10 ans à compter de la clôture de l’exercice concerné
  • Données de l’Application : pendant l’abonnement, puis selon le cycle de fin d’abonnement
Précision La réservation et le paiement ne valent pas ouverture immédiate de l’Application. La durée d’accès au Service DPOBYRIMACS commence à la date et à l’heure de la première connexion du Fondateur.

Paiement en ligne par Stripe

Statut Actif en production — Stripe Checkout hébergé par Stripe
Personnes concernées
  • Payeurs
  • Représentants et contacts de facturation des clients
  • Titulaires du moyen de paiement utilisé
Données traitées
  • Données saisies directement auprès de Stripe : identité, adresse électronique, adresse de facturation, données du moyen de paiement, adresse IP, navigateur et équipement, informations d’authentification et de prévention de la fraude
  • Données reçues par RIMA CONSEILS ET SERVICES : référence, montant, devise, date et état du paiement, remboursement ou contestation éventuels
Finalités
  • Autoriser et exécuter le paiement
  • Authentifier le payeur
  • Confirmer, rembourser ou contester une transaction
  • Prévenir, détecter et traiter les opérations frauduleuses
  • Respecter les obligations applicables aux services de paiement
  • Assurer la preuve de la commande et le rapprochement comptable
Bases juridiques
  • Exécution du contrat
  • Obligations légales
  • Intérêts légitimes liés à la sécurité et à la prévention de la fraude, selon le rôle exercé
Destinataires et services
  • Stripe Payments Europe, Limited et les entités du groupe Stripe intervenant dans le service
  • Banques, réseaux de cartes, établissements financiers et fournisseurs de moyens de paiement
  • Prestataires techniques et sous-traitants autorisés de Stripe
  • Personnes habilitées de RIMA CONSEILS ET SERVICES pour le suivi de la commande et du paiement
Durée ou règle de conservation
  • RIMA CONSEILS ET SERVICES : références de transaction et pièces comptables selon les durées contractuelles et comptables applicables
  • Stripe : durées propres liées aux services utilisés, aux obligations réglementaires, à la fraude, aux contestations et à la défense de droits
Précision Les informations de paiement sont saisies directement sur Stripe Checkout. RIMA CONSEILS ET SERVICES ne reçoit ni ne conserve le numéro complet de la carte, le cryptogramme visuel ni les données sensibles d’authentification. La conservation technique des données de carte relève de Stripe.

Facturation et comptabilité — ZEFYR

Statut Actif
Personnes concernées
  • Clients ayant effectivement commandé ou souscrit
  • Interlocuteurs désignés par les clients
  • Aucun prospect n’est importé dans ZEFYR
Données traitées
  • Fiche société : dénomination, nom de facturation, adresse, code postal, ville, pays, adresse électronique, délai de paiement, statut CLIENT, numéro de TVA intracommunautaire
  • Numéro SIREN exclusivement renseigné dans le champ « Commentaires »
  • Contact rattaché : nom, prénom et adresse électronique
  • Numéro et date de facture, montants hors taxes, TVA et toutes taxes comprises, référence et état du paiement
Finalités
  • Émettre et conserver les factures
  • Tenir la comptabilité et suivre les règlements
  • Respecter les obligations fiscales et comptables
  • Assurer le suivi administratif et contractuel des clients
Bases juridiques
  • Obligation légale — article 6, paragraphe 1, c) du RGPD
  • Exécution du contrat — article 6, paragraphe 1, b)
Destinataires et services
  • Personnes habilitées
  • ZEFYR
  • Administrations, autorités ou conseils habilités lorsque la loi l’exige
Durée ou règle de conservation
  • Fiche société cliente : 10 ans à compter de la clôture de l’exercice comptable au cours duquel la dernière opération a été enregistrée
  • Contact nominatif : pendant la relation contractuelle, puis 5 ans maximum si une nécessité administrative ou probatoire subsiste ; mise à jour ou suppression en cas de changement d’interlocuteur
  • Factures et pièces justificatives comptables : 10 ans
  • Fichiers CSV d’import des clients et des contacts : suppression au plus tard 7 jours après l’import et sa vérification
Précision Les imports sont réalisés manuellement au moyen de fichiers CSV. Il n’existe aucune connexion automatisée directe entre DPOBYRIMACS, Stripe et ZEFYR. Le numéro de téléphone n’est pas importé. Le champ « Commentaires » est limité au seul SIREN et ne contient aucune observation libre.

Comptes et authentification de l’Application

Statut Actif en production
Personnes concernées
  • Fondateurs
  • Clients
  • Utilisateurs autorisés de l’Application
  • Administrateurs habilités
Données traitées
  • Identité professionnelle, organisation et adresse électronique
  • Identifiant de compte, rôle et habilitations
  • Date d’activation
  • Connexions et journaux de sécurité
  • Preuve de l’acceptation des CGU
  • Événements liés à l’envoi et à la validation d’un code de sécurité
Finalités
  • Créer, rattacher et administrer les comptes
  • Authentifier l’utilisateur et contrôler ses habilitations
  • Envoyer un code de sécurité à usage unique par e-mail
  • Sécuriser l’Application et établir la preuve de l’acceptation des CGU
Bases juridiques
  • Exécution du contrat
  • Intérêt légitime à protéger les comptes, prévenir les accès non autorisés et conserver la preuve des acceptations
Destinataires et services
  • Personnes habilitées
  • OVH SAS pour l’infrastructure concernée
  • Aiven Oy pour l’exploitation de PostgreSQL
  • OVH MX Plan pour les messages de sécurité
Durée ou règle de conservation
  • Pendant l’abonnement
  • Preuves d’acceptation : 5 ans après la fin de la relation contractuelle
  • Journaux de connexion, d’authentification et de sécurité : 6 mois
  • Données supprimables de l’Application : cycle maximal théorique de 150 jours après la fin de l’abonnement
Précision Aucune donnée téléphonique n’est collectée et aucune authentification par SMS n’est utilisée. Les codes de sécurité sont envoyés par e-mail depuis no-reply@dpobyrimacs.com. Les paramètres techniques précis de validité, de renvoi, de limitation des tentatives et de blocage sont conservés dans la documentation interne de sécurité.

Support

Statut Actif via https://dpobyrimacs.com/support/
Personnes concernées
  • Prospects
  • Clients
  • Fondateurs
  • Utilisateurs autorisés
Données traitées
  • Identité
  • Adresse électronique
  • Organisation
  • Contenu de la demande
  • Éléments techniques strictement nécessaires au diagnostic
  • Historique des réponses
Finalités
  • Répondre à la demande
  • Diagnostiquer une difficulté
  • Suivre sa résolution
  • Préserver la continuité du service
Bases juridiques
  • Exécution du contrat ou mesures précontractuelles
  • Intérêt légitime à assurer le support et à documenter les incidents
Destinataires et services
  • Personnes habilitées
  • OVH MX Plan pour l’échange de messages
  • Prestataire technique concerné uniquement si son intervention est nécessaire et encadrée
Durée ou règle de conservation
  • Support sans contrat : 3 ans à compter de la clôture ou du dernier échange émanant de la personne
  • Support lié à un contrat, à un incident ou à une preuve : 5 ans à compter de sa clôture ou, si elle est postérieure, de la fin de la relation contractuelle
  • En cas de contentieux, les seuls éléments nécessaires peuvent être conservés jusqu’à l’issue définitive de la procédure
Précision Il est demandé de ne transmettre que les éléments techniques nécessaires et de ne pas envoyer de fichiers nominatifs, pièces d’identité, données de santé, coordonnées bancaires, mots de passe ou autres données sensibles individuelles.

Sauvegardes et continuité

Statut Actif
Personnes concernées
  • Personnes dont les données figurent dans les systèmes sources sauvegardés
Données traitées
  • Copies techniques des données présentes dans le Site boutique, la messagerie ou l’Application, dans la limite du périmètre sauvegardé
Finalités
  • Restaurer le service après incident
  • Prévenir la perte de données
  • Assurer la continuité
Bases juridiques
  • Intérêt légitime à assurer la sécurité et la continuité
  • Exécution du contrat pour les données liées à l’Application
Destinataires et services
  • Personnes habilitées
  • OVH SAS
  • UpdraftPlus comme extension locale du Site boutique
  • Google Drive associé à un compte Google Workspace professionnel pour le stockage distant des sauvegardes du Site boutique
  • Prestataires d’infrastructure de l’Application selon l’architecture applicable
Durée ou règle de conservation
  • Base de données du Site boutique : sauvegarde quotidienne, conservation des 30 dernières sauvegardes planifiées
  • Fichiers du Site boutique : sauvegarde hebdomadaire, conservation des 4 dernières sauvegardes planifiées
  • Sauvegarde manuelle avant modification importante, supprimée après validation sauf nécessité liée à un incident, une restauration ou la défense d’un droit
  • Application : purge des sauvegardes au plus tard 30 jours après la suppression des systèmes actifs, soit un maximum théorique total de 150 jours après la fin de l’abonnement
Précision Le compte Google Workspace est administré par RIMA CONSEILS ET SERVICES, réservé aux personnes habilitées et protégé par une authentification à deux facteurs. Les sauvegardes ne font l’objet d’aucun usage commercial.

Base de données PostgreSQL de l’Application

Statut Actif — technologie PostgreSQL exploitée par Aiven Oy
Personnes concernées
  • Clients, Fondateurs et utilisateurs autorisés
  • Contacts professionnels admis dans l’Application
Données traitées
  • Données de compte, habilitations, journaux et informations organisationnelles et documentaires renseignées dans l’Application
Finalités
  • Fournir le stockage structuré nécessaire au fonctionnement de l’Application
Bases juridiques
  • Exécution du contrat
  • Intérêt légitime à assurer la sécurité et la continuité
Destinataires et services
  • Personnes habilitées
  • Aiven Oy, prestataire de base de données managée établi en Finlande
Durée ou règle de conservation
  • Pendant l’abonnement
  • Après la fin de l’abonnement : 30 jours d’export, suppression des systèmes actifs dans un délai maximal supplémentaire de 90 jours, puis purge des sauvegardes dans les 30 jours suivants
Précision La région exacte d’hébergement et le fournisseur d’infrastructure sous-jacent seront précisés après récupération et vérification de l’accès au projet Aiven existant. Les traitements réalisés par Aiven sont encadrés par l’accord relatif au traitement des données applicable à ses services.

Service officiel INSEE/Sirene

Statut Actif en production
Personnes concernées
  • Organisations et, lorsque l’entreprise est individuelle, entrepreneur concerné par les informations publiques diffusées
Données traitées
  • Numéro SIRET saisi
  • Dénomination, adresse, état administratif et autres informations publiques d’identification retournées par le répertoire Sirene
Finalités
  • Rechercher, vérifier ou préremplir des informations publiques relatives à une organisation
Bases juridiques
  • Exécution du contrat
  • Intérêt légitime à fiabiliser les informations d’identification de l’organisation
Destinataires et services
  • Service officiel INSEE/Sirene
  • Utilisateurs autorisés de l’organisation concernée
Durée ou règle de conservation
  • Pendant la durée du compte DPOBYRIMACS
  • Après la fin de l’abonnement : cycle général de 30 jours d’export, 90 jours maximum pour la suppression des systèmes actifs, puis 30 jours pour la purge des sauvegardes
Précision Ces informations proviennent d’une source publique officielle et non des fichiers privés du client. Les restrictions de diffusion applicables aux entrepreneurs individuels sont respectées.

Gestion des demandes d’exercice de droits

Statut Actif en cas de demande
Personnes concernées
  • Toute personne exerçant un droit au titre de la protection des données
Données traitées
  • Identité et coordonnées
  • Objet, contenu et pièces utiles de la demande
  • Éléments nécessaires à la vérification de l’identité en cas de doute raisonnable
  • Réponse et opérations effectuées
Finalités
  • Répondre à la demande
  • Vérifier l’identité de façon proportionnée
  • Démontrer le respect des obligations
Bases juridiques
  • Obligation légale — articles 12 à 22 du RGPD
  • Intérêt légitime à conserver la preuve de la réponse lorsque cela est nécessaire
Destinataires et services
  • Personnes habilitées et DPO
  • Prestataires concernés uniquement dans la mesure nécessaire au traitement de la demande
  • CNIL ou autorité compétente, le cas échéant
Durée ou règle de conservation
  • Dossier de demande, réponses et opérations : 5 ans à compter de la clôture
  • Copie d’une pièce d’identité exceptionnellement demandée : suppression dès la vérification achevée, sauf nécessité contentieuse précisément documentée

Bases juridiques

Les traitements reposent, selon leur finalité, sur les bases juridiques suivantes :

  • l’exécution d’un contrat ou de mesures précontractuelles demandées par la personne, notamment pour répondre à une demande, gérer une réservation, fournir l’Application et assurer le support ;
  • le respect d’une obligation légale, notamment pour la facturation, la comptabilité, la fiscalité et l’exercice des droits ;
  • l’intérêt légitime de RIMA CONSEILS ET SERVICES, notamment pour sécuriser les systèmes, prévenir la fraude, gérer la relation professionnelle, assurer la continuité et conserver une preuve proportionnée ;
  • le consentement uniquement lorsqu’une fonctionnalité le nécessite, par exemple un traceur non essentiel. Aucun traitement actuel décrit dans cette Politique ne repose sur un consentement à la publicité ou à la mesure d’audience.

Destinataires et prestataires

Les données sont accessibles aux seules personnes de RIMA CONSEILS ET SERVICES qui en ont besoin pour leurs fonctions, ainsi qu’aux prestataires strictement nécessaires au traitement concerné. Les composants locaux ne sont pas assimilés à des prestataires destinataires lorsqu’ils n’emportent pas, par eux-mêmes, de communication à un tiers.

Destinataire ou service Rôle Données concernées Localisation / garanties
OVH SAS Hébergement du Site boutique et de composants de l’Application ; OVH MX Plan pour la messagerie Données hébergées, messages et journaux techniques nécessaires Services contractés auprès d’OVH ; garanties prévues par le cadre contractuel applicable.
Defiant, Inc. / Wordfence Sécurisation de WordPress avec Wordfence Free Adresses IP, événements de sécurité, hachages et données techniques nécessaires aux scans Société américaine ; garanties contractuelles applicables aux transferts concernés.
Stripe Payments Europe, Limited Paiement Stripe Checkout, prévention de la fraude et opérations connexes Données de paiement, facturation, transaction et prévention de la fraude selon le service Entité européenne du groupe Stripe ; transferts éventuels encadrés par les mécanismes contractuels applicables.
ZEFYR Facturation, comptabilité et suivi des règlements Données clients, contacts de facturation, factures et paiements strictement nécessaires Prestataire français ; import manuel par fichiers CSV supprimés sous 7 jours.
Aiven Oy Exploitation de la base PostgreSQL de production Données structurées de l’Application Société établie en Finlande ; région et fournisseur cloud sous-jacent en cours de vérification dans le projet existant.
Google Workspace / Google Drive Stockage distant des sauvegardes du Site boutique Copies techniques chiffrées selon le périmètre de sauvegarde Compte professionnel administré par RIMA CONSEILS ET SERVICES ; avenant relatif au traitement des données et garanties contractuelles applicables.
INSEE/Sirene Recherche d’informations publiques à partir d’un SIRET SIRET et informations publiques relatives à l’organisation Service officiel français ; les données ne proviennent pas des fichiers privés du client.

WPForms, WordPress, WP Mail SMTP, UpdraftPlus et WPConsent sont utilisés comme composants locaux du Site boutique. WPConsent a servi au contrôle des cookies et traceurs.

Transferts hors de l’Espace économique européen

Certains prestataires organisés à l’échelle internationale peuvent impliquer un accès ou un transfert hors de l’Espace économique européen. Un transfert n’est réalisé que s’il est nécessaire au service et couvert par un mécanisme prévu par le RGPD, tel qu’une décision d’adéquation ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires.

  • Wordfence / Defiant, Inc. : les transferts éventuels sont encadrés par les garanties prévues dans l’avenant de traitement applicable.
  • Stripe : les transferts éventuels liés au paiement sont encadrés par l’accord relatif au traitement des données et l’avenant de transfert applicables aux services Stripe.
  • Google Workspace / Google Drive : les traitements sont encadrés par les conditions du compte professionnel et l’avenant relatif au traitement des données ; lorsqu’un accès hors EEE est nécessaire, les garanties contractuelles applicables sont utilisées.
  • Aiven Oy : société établie en Finlande ; la région exacte du service PostgreSQL et le fournisseur cloud sous-jacent seront précisés après vérification de l’accès au projet existant.

Une information sur les garanties applicables peut être demandée au moyen du canal public de contact, sous réserve de la protection des informations confidentielles.

Durées de conservation

Les données sont conservées pendant la durée nécessaire à la finalité, puis supprimées ou archivées de façon limitée lorsqu’une obligation légale ou la constatation, l’exercice ou la défense de droits en justice le justifie. Un gel peut être appliqué aux seuls éléments strictement nécessaires en cas de contentieux, de contrôle ou d’incident documenté.

Traitement ou catégorie Durée Précision
Demandes de contact et prospects 3 ans après le dernier contact venant de la personne Si un contrat est conclu, les éléments nécessaires rejoignent le dossier contractuel.
Contrats, commandes, réservations et preuves CGV/CGU 5 ans après la fin de la relation Conservation plus longue des seuls éléments nécessaires en cas de contentieux ou obligation spéciale.
Factures et pièces comptables 10 ans À compter de la clôture de l’exercice concerné.
Fiche société cliente dans ZEFYR 10 ans À compter de la clôture de l’exercice comptable de la dernière opération concernant le client.
Contact nominatif dans ZEFYR Durée du contrat, puis 5 ans maximum si nécessaire Mise à jour ou suppression lorsque l’interlocuteur change ; factures conservées séparément 10 ans.
Fichiers CSV ZEFYR 7 jours maximum Suppression après import et vérification, sauf incident documenté.
Journaux de connexion de l’Application 6 mois Extraction probatoire séparée en cas d’incident.
Journaux techniques de messagerie 6 mois maximum Journaux OVH soumis aux durées techniques et contractuelles du prestataire.
Wordfence Live Traffic 30 jours maximum Limité aux événements nécessaires à la sécurité.
Autres journaux WordPress et de sécurité 6 mois Conservation plus longue des seuls éléments nécessaires en cas d’incident ou contentieux.
Demandes d’exercice de droits 5 ans après clôture Pièce d’identité éventuelle supprimée dès vérification.
Support sans contrat 3 ans après clôture ou dernier échange Durée applicable aux demandes sans relation contractuelle.
Support lié au contrat ou à un incident 5 ans À compter de la clôture ou, si elle est postérieure, de la fin du contrat.
Fin d’abonnement — export 30 jours Période laissée au client pour exporter les éléments de l’Application.
Suppression des systèmes actifs 90 jours maximum après l’export Suppression au plus tard à l’issue de ce délai.
Purge des sauvegardes de l’Application 30 jours supplémentaires Délai après la suppression des systèmes actifs.
Délai maximal théorique total 150 jours après la fin de l’abonnement Les obligations probatoires et comptables restent distinctes.
Sauvegardes base du Site boutique 30 sauvegardes quotidiennes Rotation planifiée dans UpdraftPlus.
Sauvegardes fichiers du Site boutique 4 sauvegardes hebdomadaires Rotation planifiée dans UpdraftPlus.

Sécurité

RIMA CONSEILS ET SERVICES met en œuvre des mesures techniques et organisationnelles proportionnées aux risques et adaptées au périmètre effectivement déployé. Elles comprennent notamment :

  • la limitation des accès aux personnes habilitées et la gestion des rôles ;
  • la protection des comptes, la journalisation des accès et la détection des tentatives malveillantes ;
  • la sécurisation de WordPress au moyen de Wordfence Free ;
  • l’envoi de codes de sécurité temporaires et à usage unique par e-mail, avec limitation des tentatives et blocage temporaire en cas d’échecs répétés ;
  • la transmission chiffrée lorsque les services la prennent en charge et la sécurisation de la messagerie OVH ;
  • des sauvegardes, des procédures de restauration et des cycles de purge ;
  • le stockage distant des sauvegardes du Site boutique dans un compte Google Workspace professionnel protégé par une authentification à deux facteurs ;
  • la limitation des données de support aux éléments nécessaires au diagnostic ;
  • l’absence de conservation par RIMA CONSEILS ET SERVICES du numéro complet des cartes de paiement ;
  • des revues lors de l’ajout d’un prestataire, d’un paiement, d’une destination de sauvegarde ou d’une nouvelle fonctionnalité.

Droits des personnes

Dans les conditions prévues par le RGPD, chaque personne peut demander :

  • l’accès à ses données et une copie ;
  • la rectification de données inexactes ou incomplètes ;
  • l’effacement lorsque les conditions sont réunies ;
  • la limitation du traitement ;
  • l’opposition à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à sa situation particulière ;
  • la portabilité des données fournies, lorsque le traitement est automatisé et fondé sur un contrat ou un consentement ;
  • le retrait d’un consentement pour l’avenir lorsqu’un traitement repose sur cette base.

Ces droits peuvent être limités lorsqu’une obligation légale, les droits d’un tiers ou la constatation, l’exercice ou la défense de droits en justice l’exigent.

Modalités d’exercice des droits

La demande peut être adressée au responsable du traitement et à son DPO au moyen du formulaire accessible à l’adresse suivante : https://dpobyrimacs.com/contact/

La demande doit permettre d’identifier les données et le droit concernés. Une information supplémentaire ou une preuve d’identité peut être demandée uniquement en cas de doute raisonnable et de manière proportionnée. RIMA CONSEILS ET SERVICES répond dans les meilleurs délais et, en principe, dans un délai d’un mois. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie, après information de la personne dans le délai initial.

Droit d’introduire une réclamation auprès de la CNIL

Si une personne estime, après avoir contacté RIMA CONSEILS ET SERVICES, que ses droits ne sont pas respectés, elle peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés :

En ligne https://www.cnil.fr/fr/adresser-une-plainte
Par courrier CNIL — Service des plaintes — 3 Place de Fontenoy — 75007 Paris — France

Cookies et autres traceurs

À la date de la présente Politique, le contrôle réalisé au moyen de WPConsent sur les treize pages publiques du Site boutique n’a identifié aucun cookie ou traceur soumis au consentement préalable.

Aucun outil de mesure d’audience, dispositif de publicité ciblée ou pixel marketing n’est activé. Aucun bandeau de consentement n’est donc nécessaire dans la configuration actuelle.

Des traceurs strictement techniques peuvent toutefois être utilisés lorsqu’ils sont indispensables à la sécurité, à l’authentification ou à la fourniture d’une fonctionnalité expressément demandée. Un nouveau contrôle est réalisé lors de l’installation d’une nouvelle extension ou de toute évolution susceptible d’introduire de nouveaux cookies ou traceurs.

Lorsque l’utilisateur choisit de payer son abonnement, il est redirigé vers une page Stripe Checkout hébergée par Stripe. Stripe peut utiliser sur cette page des cookies et technologies similaires nécessaires au fonctionnement du paiement, à l’authentification, à la sécurité et à la prévention de la fraude, ainsi que d’autres traceurs dans les conditions précisées par sa propre Politique relative aux cookies. Ces traceurs sont mis en œuvre sur l’environnement Stripe.

Traitements automatisés et intelligence artificielle

Dans l’Offre Fondateur et l’Offre de base, DPOBYRIMACS fournit des outils de structuration, des statuts, des recommandations et des documents destinés à faciliter la documentation et le pilotage de la conformité. Ces résultats ne produisent automatiquement aucun effet juridique et ne remplacent pas l’analyse, la validation ou la décision d’une personne habilitée.

Des offres ultérieures pourront intégrer des fonctionnalités d’intelligence artificielle afin de produire des analyses, recommandations, propositions documentaires ou mesures de priorisation plus avancées. Avant leur ouverture, RIMA CONSEILS ET SERVICES procédera à une nouvelle analyse juridique, technique et de sécurité et mettra à jour la présente Politique afin de préciser les données utilisées, les finalités, le fonctionnement général, les prestataires concernés, les garanties, les durées de conservation et les modalités d’intervention humaine.

Toute recommandation, priorité, analyse ou proposition documentaire produite au moyen d’une fonctionnalité d’intelligence artificielle devra être relue et validée par une personne habilitée avant d’être déclarée officielle, transmise comme document définitif ou mise en œuvre par l’organisme client.

RIMA CONSEILS ET SERVICES ne prend, dans le cadre des offres actuellement ouvertes, aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative.

Modification, version et entrée en vigueur

La présente Politique peut être mise à jour afin de tenir compte d’une évolution légale, réglementaire, contractuelle, technique, fonctionnelle ou de sécurité. Toute modification substantielle donne lieu à une nouvelle version datée et, lorsque cela est nécessaire, à une information des personnes concernées.

Version V1.0
Date de mise à jour 23 août 2026
Entrée en vigueur À compter de sa publication sur le Site boutique
Lien permanent https://dpobyrimacs.com/politique-de-confidentialite/