Comment BTPBip traite les données personnelles des utilisateurs du SaaS et des personnes référencées dans les dossiers chantiers, devis, équipes, clients et fournisseurs.
Dernière mise à jour : 31 juillet 2026
Conformément au RGPD (articles 4.7 et 4.8) :
L'identité complète de l'éditeur responsable (dénomination, SIREN/SIRET, adresse, statut) figure dans les mentions légales.
Création de compte
Connexion et session
Facturation et relation commerciale
Télémétrie technique
Programme ambassadeurs (le cas échéant)
Uniquement pour les personnes qui adhèrent au programme ambassadeurs de Codbip :
Ces données sont chiffrées au repos (AES-256-GCM) et ne sont déchiffrables que par un administrateur habilité, avec journalisation de chaque accès. Codbip en est responsable de traitement (base légale : exécution du contrat d'apport d'affaires). Aucun tiers externe n'a accès à ces pièces KYC.
Dans le cadre de l'exploitation du service pour l'entreprise cliente, les données suivantes peuvent être stockées dans BTPBip :
Ces données ne sont accessibles qu'aux utilisateurs habilités par l'entreprise cliente et aux administrateurs techniques Codbip strictement nécessaires à l'exploitation du service, conformément à l'article 32 RGPD.
Certaines fonctionnalités d'aide à la saisie s'appuient sur un modèle d'intelligence artificielle fourni par Anthropic PBC (Claude) : extraction automatique des devis et documents PDF importés, pré-remplissage de champs, suggestions de planning et assistance au suivi après-vente (SAV).
Lorsqu'une de ces fonctions est utilisée, le document ou le texte concerné est transmis à l'API d'Anthropic le temps du traitement, puis le résultat structuré (montant, dates, catégorie…) est renvoyé à BTPBip. Les échanges sont chiffrés en transit (TLS) et encadrés par les clauses contractuelles types (transfert hors UE). Les données transmises ne sont pas utilisées pour entraîner les modèles d'Anthropic.
Ces traitements restent une aide à la décision: aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé (art. 22 RGPD). Un utilisateur vérifie et valide toujours le résultat avant enregistrement.
Hébergement applicatif en Union européenne
Serveurs opérés par Codbip au sein de l'Union européenne. L'ensemble des données métier principales est traité dans cet environnement ; aucune base de données client n'est revendue à des tiers.
Exploitation applicative
API, stockage principal et traitements métier administrés par Codbip avec des accès internes limités aux besoins d'exploitation, de support et de sécurité.
Stockage de sauvegarde chiffré
Sauvegardes régulières chiffrées, conservées dans un environnement de stockage sécurisé. Les transferts éventuels hors Union européenne sont encadrés par les garanties contractuelles appropriées.
Supervision des erreurs
Supervision technique limitée aux erreurs applicatives, avec réduction des données collectées au strict nécessaire.
Sécurité applicative et performance
Services techniques utilisés pour protéger les sessions, limiter les abus et maintenir la disponibilité du service.
Google Ireland Ltd (Calendar & Gmail - intégration optionnelle)
Uniquement si l'entreprise cliente connecte son compte Google : synchronisation de l'agenda (Google Calendar) et envoi d'emails au nom de l'entreprise (Gmail). Les jetons d'accès sont conservés chiffrés et révocables à tout moment. Données concernées : créneaux de planning, destinataires et contenus des emails envoyés. Siège UE : Google Ireland Ltd (Dublin) ; des flux peuvent transiter vers Google LLC (États-Unis), encadrés par les clauses contractuelles types. Politique Google.
Anthropic PBC (Claude - assistance IA)
Traitement des fonctionnalités assistées par IA (extraction de devis et documents, suggestions). Documents et textes transmis le temps du traitement, non utilisés pour l'entraînement des modèles. États-Unis ; transferts encadrés par les clauses contractuelles types. Politique Anthropic.
Transcription vocale (dictée) - service auto-hébergé, Union européenne
Lorsque vous utilisez la dictée (saisie à la voix dans l'assistance et certains formulaires), l'enregistrement audio est transmis à un service de reconnaissance vocale opéré par Codbip sur sa propre infrastructure européenne (modèle open source faster-whisper). L'audio est traité le temps de produire le texte, n'est pas conservé après transcription, n'est transmis à aucun prestataire tiers et n'est pas utilisé pour entraîner un modèle. La dictée est facultative et ne se déclenche qu'après autorisation explicite du micro par le navigateur.
Brevo (Sendinblue SAS, France)
Envoi des emails transactionnels et des alertes métier (notifications, rappels, enquêtes de satisfaction). Données : adresse email, objet et contenu du message. Siège en France. Politique Brevo.
INSEE - API Sirene (France)
Vérification et pré-remplissage à partir d'un numéro SIRET (raison sociale, adresse, code NAF). Seul le SIRET est transmis. Service public de l'État français.
Base Adresse Nationale (data.gouv.fr, France)
Autocomplétion des adresses saisies dans les formulaires. Seul le texte de l'adresse est transmis. Service public de l'État français.
Open-Meteo (météo, Suisse)
Prévisions météorologiques pour l'aide à la planification des chantiers. Seules des coordonnées géographiques (latitude/longitude) sont transmises, sans donnée personnelle. Suisse (pays reconnu adéquat par la Commission européenne).
Mesure d'audience interne
Statistiques de fréquentation agrégées et événements de navigation (pages vues, parcours d'inscription) collectés via une solution de Mesure d'audience interne par Codbip, sans cookie ni traceur publicitaire et sans revente de données à des tiers. Finalité : amélioration du service et suivi de la performance commerciale. Base légale : intérêt légitime (art. 6-1-f RGPD).
Google Analytics (site public, soumis à consentement)
Sur le site public btpbip.com uniquement, statistiques de fréquentation via Google Analytics (Google Ireland Ltd), déposées uniquement avec votre consentement recueilli via le bandeau cookies. Adresses IP anonymisées ; aucun profilage publicitaire. Des flux peuvent transiter vers Google LLC (États-Unis), encadrés par les clauses contractuelles types. Finalité : mesure d'audience et amélioration du service. Base légale : consentement (art. 6-1-a RGPD), retirable à tout moment via le bandeau de gestion des cookies. Politique Google.
Protection anti-abus des formulaires publics
Vérification anti-spam sur les formulaires publics, sans cookie de suivi publicitaire.
OpenStreetMap / Nominatim
Fourniture des fonds de carte et du géocodage des adresses de chantiers. Les requêtes de tuiles et de géocodage sont envoyées aux serveurs OSM (Politique OSMF).
Stripe Payments Europe, Ltd. (Irlande, Union européenne)
Prestataire de services de paiement assurant le traitement des paiements par carte bancaire et prélèvement SEPA, la gestion des abonnements récurrents et l'émission des reçus pour les abonnements BTPBip. Siège européen : 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irlande. Société mère : Stripe, Inc. (États-Unis). Les transferts éventuels hors UE sont encadrés par les clauses contractuelles types de la Commission européenne et le DPA Stripe. Stripe est certifié PCI-DSS niveau 1: les données de cartes bancaires sont collectées et stockées exclusivement sur les infrastructures sécurisées de Stripe ; Codbip ne reçoit qu'un jeton de paiement tokenisé et les métadonnées de transaction. Données traitées : identifiants de paiement, informations de facturation (nom, email, adresse), historique des transactions. Politique de confidentialité Stripe · DPA Stripe.
Les données principales sont hébergées dans l'Union européenne. Certaines sauvegardes ou prestations techniques peuvent impliquer des fournisseurs établis hors Union européenne ; les transferts éventuels sont encadrés par les garanties prévues par le RGPD.
Certains sous-traitants sont situés hors Union européenne : Anthropic (assistance IA) et Google LLC(flux Gmail/Calendar lorsque l'intégration est activée) aux États-Unis, ainsi que la société mère américaine de Stripe. Stripe Payments Europe Ltd. est établie en Irlande (UE) ; des flux limités peuvent transiter vers Stripe, Inc. (États-Unis). Tous ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et les accords de sous-traitance correspondants. Aucun transfert n'est réalisé sans décision d'adéquation ou garanties appropriées au sens des articles 44 à 49 RGPD.
Les personnes concernées disposent des droits prévus aux articles 15 à 22 du RGPD :
Décision automatisée et profilage (art. 22): BTPBip ne prend aucune décision produisant des effets juridiques ou vous affectant de manière significative qui soit fondée exclusivement sur un traitement automatisé, et ne réalise aucun profilage des personnes concernées. Les suggestions assistées par l'outil (planning, import IA) restent des aides à la décision : un humain garde toujours la main.
Pour exercer ces droits sur les données gérées en tant que sous-traitant (données métier saisies par l'entreprise cliente), les demandes doivent être adressées en priorité à l'entreprise cliente. Codbip assiste cette dernière conformément à l'article 28-3-e du RGPD.
Pour les données traitées par Codbip en qualité de responsable (compte, facturation) : [email protégé]. Délai de réponse : 30 jours maximum. Recours possible auprès de la CNIL.