Version 1.0 — en vigueur au 4 septembre 2026.
La présente Politique de confidentialité décrit comment R.I.C.E (« l'Éditeur ») traite les données personnelles collectées via la plateforme RICO2 (rico2.rice.re) en tant que responsable de traitement au sens du Règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
1. Éditeur et responsable de traitement
R.I.C.E (Recherche Ingénierie Conseil Environnement), édité par la plateforme NUMERICE.
Contact (y compris demandes RGPD) : contact@rice.re
2. Données personnelles collectées
| Catégorie | Données | Origine |
|---|---|---|
| Identification | Nom, prénom, adresse e-mail, mot de passe (hashé) | Fournis par l'utilisateur lors de l'inscription |
| Organisation | Raison sociale, SIRET/RNA, secteur d'activité, effectif, localisation, adresse postale | Fournies par l'utilisateur lors de la création de son organisation |
| Facturation | Adresse de facturation, identifiant client Stripe, identifiants d'abonnement, historique de facturation | Saisies utilisateur + retours API Stripe |
| Contenu métier | Bilans GES saisis (données de consommation, factures uploadées pour analyse OCR, plans de transition, objectifs, actions, compensations) | Fournies par l'utilisateur |
| Techniques | Adresse IP, user-agent, horodatages de connexion, logs Cloud Functions | Collectés automatiquement à chaque requête |
| Cookies techniques | Session Firebase Authentication (nécessaires au fonctionnement) | Déposés à la connexion |
| Cookies de mesure d'audience | Google Analytics 4 — nombre de visiteurs, pages consultées, sources de trafic (données pseudonymisées) | Uniquement avec votre consentement explicite |
| Cookies publicitaires | Google Ads (mesure de conversion), LinkedIn Insight Tag (mesure de conversion) | Uniquement avec votre consentement explicite |
3. Finalités et bases légales du traitement
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fourniture du service (compte, calcul de bilan, exports) | Exécution du contrat (art. 6.1.b RGPD + CGV) | Durée de l'abonnement + 30 jours (purge RGPD quotidienne) |
| Facturation et gestion comptable | Obligation légale (art. L123-22 Code de commerce) | 10 ans (durée légale) |
| Bilans GES signés électroniquement | Obligation réglementaire (arrêté du 25 janvier 2016 modifié, décret 2022-982) | Durée d'archivage réglementaire du bilan (≥ 4 ans, généralement 10 ans par cohérence comptable) |
| Sécurité, prévention de la fraude, journaux d'audit | Intérêt légitime (art. 6.1.f RGPD) — protéger l'intégrité anti-fraude conforme CGV art. 10 | 3 ans (audit trail) |
| Assistance utilisateur | Exécution du contrat | Durée de la relation + 3 ans |
| Mesure d'audience (Google Analytics) | Consentement (art. 6.1.a RGPD) | 13 mois maximum (recommandation CNIL) |
| Publicité ciblée et mesure de conversion (Google Ads, LinkedIn Insight) | Consentement (art. 6.1.a RGPD) | 13 mois maximum |
| Prospection commerciale B2B (recontact des personnes ayant laissé leurs coordonnées via un formulaire de contact ou de demande de démonstration, y compris via formulaires LinkedIn Lead Gen) | Intérêt légitime (art. 6.1.f RGPD) — proposer des services professionnels à des personnes ayant manifesté un intérêt pour l'outil | 3 ans à compter du dernier contact du prospect ; désabonnement possible à tout moment sur simple demande à contact@rice.re |
4. Destinataires et sous-traitants
Les données ne sont accessibles qu'aux personnels habilités de R.I.C.E et aux sous-traitants techniques listés ci-dessous, tous soumis à un accord de traitement de données (DPA) conforme à l'art. 28 RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Google Ireland Ltd. (Firebase, Cloud Functions, Firestore, Firebase Auth, Cloud Storage) | Hébergement, base de données, authentification, moteur applicatif | Europe-West1 (Belgique) — pas de transfert hors UE pour l'hébergement principal |
| Google Ireland Ltd. (Gemini API pour l'OCR de factures) | Extraction automatisée des données de factures uploadées | Traitement dans l'espace européen (europe-west1). Politique Google : Data Governance Vertex AI |
| Stripe Payments Europe Ltd. | Traitement des paiements par carte bancaire, gestion des abonnements et facturation | Irlande (UE) — Stripe est PCI-DSS Level 1 |
| Google Ireland Ltd. (Google Analytics 4, Google Ads — avec consentement) | Mesure d'audience et suivi de conversion publicitaire | UE avec transferts encadrés par Clauses Contractuelles Types (CCT) et adéquation Data Privacy Framework |
| LinkedIn Ireland Unlimited Co. (Insight Tag — avec consentement) | Mesure de conversion des campagnes LinkedIn Ads | Irlande (UE), transferts encadrés CCT |
Aucune donnée personnelle n'est vendue ni cédée à des tiers à des fins commerciales.
5. Cookies et traceurs
5.1 Cookies strictement nécessaires (sans consentement — art. 82 loi 78-17)
- Session Firebase Authentication — maintien de votre session connectée (durée : session, ou 30 jours si « Rester connecté »).
- Préférence de consentement — stockage local de votre choix aux cookies (durée : 13 mois).
- reCAPTCHA v3 / Firebase App Check — protection anti-bot des formulaires (durée : session).
5.2 Cookies soumis au consentement (art. 82 loi 78-17)
Ces cookies ne sont déposés QUE si vous cliquez sur « Tout accepter » ou activez la catégorie correspondante dans la bannière de consentement :
- Mesure d'audience — Google Analytics 4 : compréhension du parcours utilisateur, sources de trafic, pages populaires. Données pseudonymisées, IP anonymisée. Durée : 13 mois maximum.
- Publicité — Google Ads : mesure de la performance de nos campagnes publicitaires Google. Durée : 13 mois maximum.
- Publicité — LinkedIn Insight Tag : mesure de la performance de nos campagnes LinkedIn Ads. Durée : 13 mois maximum.
Vous pouvez à tout moment modifier votre choix en cliquant sur (ou en cliquant sur ce lien même après avoir accepté).
6. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez sur vos données personnelles des droits suivants :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et de vos données, sous réserve des obligations légales de conservation (bilans signés archivables, factures 10 ans)
- Droit à la portabilité — recevoir vos données dans un format structuré (JSON) ou les transférer à un autre prestataire
- Droit d'opposition — vous opposer au traitement fondé sur l'intérêt légitime
- Droit à la limitation du traitement
- Droit de retirer votre consentement aux cookies à tout moment
- Droit d'introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés — 3 place de Fontenoy, 75007 Paris)
Pour exercer ces droits, adressez-nous votre demande à contact@rice.re en précisant l'objet de votre demande et en joignant, si nécessaire, un justificatif d'identité. Nous répondons dans un délai maximal d'un mois.
7. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées pour protéger vos données :
- Chiffrement en transit (HTTPS/TLS 1.3) et au repos (chiffrement Google Cloud)
- Authentification renforcée (Firebase Authentication + reCAPTCHA)
- Contrôle d'accès par rôles (Firestore Security Rules, audit anti-fraude à 6 passes)
- Séparation stricte des données par organisation
- Journalisation des actions sensibles (audit trail conservé 3 ans)
- Purge automatisée quotidienne conforme aux durées de rétention promises
- Signatures électroniques SHA-256 pour l'immutabilité des bilans GES
8. Transferts hors Union européenne
L'hébergement principal (Firebase Firestore, Cloud Functions, Storage) est réalisé en Union européenne (région Google Cloud europe-west1, Belgique). Certains sous-traitants (Google Ireland, LinkedIn Ireland) peuvent, pour des besoins techniques limités (support, analytics agrégés), effectuer des transferts vers des pays tiers. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne et, pour les États-Unis, par le Data Privacy Framework (adéquation Commission européenne du 10 juillet 2023).
9. Modifications de la présente politique
Cette politique peut être mise à jour pour refléter des évolutions techniques, légales ou fonctionnelles. La date de dernière mise à jour figure en tête de document. Nous vous informerons de tout changement substantiel par e-mail et via une bannière sur la plateforme.
10. Contact
Pour toute question relative au traitement de vos données personnelles :
R.I.C.E — contact@rice.re