BTPBip
FonctionnalitésTarifsFAQBlogContact
Se connecterDémarrer mon essai
Accueil

Politique de confidentialité

Comment BTPBip traite les données personnelles des utilisateurs du SaaS et des personnes référencées dans les dossiers chantiers, devis, équipes, clients et fournisseurs.

Dernière mise à jour : 31 juillet 2026

Rôles : responsable de traitement et sous-traitant

Conformément au RGPD (articles 4.7 et 4.8) :

  • L'entreprise cliente (la société du bâtiment qui souscrit à BTPBip) est responsable de traitement des données qu'elle saisit ou importe dans la plateforme (données de ses salariés, clients, fournisseurs, chantiers).
  • Codbip, éditeur de BTPBip, agit en qualité de sous-traitant(processor) pour le compte de l'entreprise cliente. Les engagements correspondants (article 28 RGPD) sont formalisés dans un contrat de sous-traitance (DPA) mis à disposition sur demande à [email protégé].
  • Pour les données relatives aux utilisateurs de BTPBip collectées directement par Codbip (création de compte, facturation, support, télémétrie technique), Codbip agit en qualité de responsable de traitement.

L'identité complète de l'éditeur responsable (dénomination, SIREN/SIRET, adresse, statut) figure dans les mentions légales.

Données collectées par Codbip (responsable de traitement)

Création de compte

  • prénom, nom
  • adresse email
  • mot de passe (stocké hashé)
  • entreprise de rattachement
  • jeton anti-spam temporaire (non conservé après vérification)

Connexion et session

  • horodatage des connexions
  • adresse IP, user-agent
  • tentatives de connexion (pour prévenir les abus)

Facturation et relation commerciale

  • nom de l'entreprise cliente, SIRET, adresse de facturation
  • interlocuteurs facturation et contractuel
  • historique des abonnements et paiements
  • informations de paiement tokenisées, identifiants de facturation et métadonnées de transaction strictement nécessaires (les numéros de carte bancaire complets ne sont jamais stockés par Codbip — ils sont collectés et traités exclusivement par Stripe sur des environnements certifiés PCI-DSS niveau 1)

Télémétrie technique

  • journaux d'erreurs techniques (anonymisés, sans donnée personnelle)
  • logs techniques pour la sécurité et la gestion des sessions

Programme ambassadeurs (le cas échéant)

Uniquement pour les personnes qui adhèrent au programme ambassadeurs de Codbip :

  • identité et pièces de vérification (KYC) : pièce d'identité, RIB, extrait Kbis le cas échéant
  • coordonnées bancaires (IBAN, BIC, banque) pour le versement des commissions
  • SIRET, raison sociale, adresse et statut de TVA

Ces données sont chiffrées au repos (AES-256-GCM) et ne sont déchiffrables que par un administrateur habilité, avec journalisation de chaque accès. Codbip en est responsable de traitement (base légale : exécution du contrat d'apport d'affaires). Aucun tiers externe n'a accès à ces pièces KYC.

Données traitées par Codbip en qualité de sous-traitant

Dans le cadre de l'exploitation du service pour l'entreprise cliente, les données suivantes peuvent être stockées dans BTPBip :

  • Équipes et membres : nom, prénom, poste, coordonnées professionnelles, taux horaire, rattachement équipe.
  • Clients BTP : raison sociale, interlocuteurs, adresses, téléphone, email.
  • Fournisseurs et commandes : raison sociale, contacts, historique des commandes.
  • Chantiers et planning : adresse, géolocalisation, planning, équipes affectées, temps travaillés.
  • Devis : contenu commercial, coordonnées client, montants.

Ces données ne sont accessibles qu'aux utilisateurs habilités par l'entreprise cliente et aux administrateurs techniques Codbip strictement nécessaires à l'exploitation du service, conformément à l'article 32 RGPD.

Bases légales

  • Exécution du contrat (art. 6-1-b RGPD) : création de compte, fourniture du service, facturation.
  • Intérêt légitime (art. 6-1-f RGPD) : sécurité, prévention des abus, télémétrie technique.
  • Obligation légale (art. 6-1-c RGPD) : conservation des documents comptables et fiscaux.
  • Contrat de sous-traitance (art. 28 RGPD) : traitement des données métier pour le compte de l'entreprise cliente.

Fonctionnalités assistées par intelligence artificielle

Certaines fonctionnalités d'aide à la saisie s'appuient sur un modèle d'intelligence artificielle fourni par Anthropic PBC (Claude) : extraction automatique des devis et documents PDF importés, pré-remplissage de champs, suggestions de planning et assistance au suivi après-vente (SAV).

Lorsqu'une de ces fonctions est utilisée, le document ou le texte concerné est transmis à l'API d'Anthropic le temps du traitement, puis le résultat structuré (montant, dates, catégorie…) est renvoyé à BTPBip. Les échanges sont chiffrés en transit (TLS) et encadrés par les clauses contractuelles types (transfert hors UE). Les données transmises ne sont pas utilisées pour entraîner les modèles d'Anthropic.

Ces traitements restent une aide à la décision: aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé (art. 22 RGPD). Un utilisateur vérifie et valide toujours le résultat avant enregistrement.

Sous-traitants et outils tiers

Hébergement applicatif en Union européenne

Serveurs opérés par Codbip au sein de l'Union européenne. L'ensemble des données métier principales est traité dans cet environnement ; aucune base de données client n'est revendue à des tiers.

Exploitation applicative

API, stockage principal et traitements métier administrés par Codbip avec des accès internes limités aux besoins d'exploitation, de support et de sécurité.

Stockage de sauvegarde chiffré

Sauvegardes régulières chiffrées, conservées dans un environnement de stockage sécurisé. Les transferts éventuels hors Union européenne sont encadrés par les garanties contractuelles appropriées.

Supervision des erreurs

Supervision technique limitée aux erreurs applicatives, avec réduction des données collectées au strict nécessaire.

Sécurité applicative et performance

Services techniques utilisés pour protéger les sessions, limiter les abus et maintenir la disponibilité du service.

Google Ireland Ltd (Calendar & Gmail - intégration optionnelle)

Uniquement si l'entreprise cliente connecte son compte Google : synchronisation de l'agenda (Google Calendar) et envoi d'emails au nom de l'entreprise (Gmail). Les jetons d'accès sont conservés chiffrés et révocables à tout moment. Données concernées : créneaux de planning, destinataires et contenus des emails envoyés. Siège UE : Google Ireland Ltd (Dublin) ; des flux peuvent transiter vers Google LLC (États-Unis), encadrés par les clauses contractuelles types. Politique Google.

Anthropic PBC (Claude - assistance IA)

Traitement des fonctionnalités assistées par IA (extraction de devis et documents, suggestions). Documents et textes transmis le temps du traitement, non utilisés pour l'entraînement des modèles. États-Unis ; transferts encadrés par les clauses contractuelles types. Politique Anthropic.

Transcription vocale (dictée) - service auto-hébergé, Union européenne

Lorsque vous utilisez la dictée (saisie à la voix dans l'assistance et certains formulaires), l'enregistrement audio est transmis à un service de reconnaissance vocale opéré par Codbip sur sa propre infrastructure européenne (modèle open source faster-whisper). L'audio est traité le temps de produire le texte, n'est pas conservé après transcription, n'est transmis à aucun prestataire tiers et n'est pas utilisé pour entraîner un modèle. La dictée est facultative et ne se déclenche qu'après autorisation explicite du micro par le navigateur.

Brevo (Sendinblue SAS, France)

Envoi des emails transactionnels et des alertes métier (notifications, rappels, enquêtes de satisfaction). Données : adresse email, objet et contenu du message. Siège en France. Politique Brevo.

INSEE - API Sirene (France)

Vérification et pré-remplissage à partir d'un numéro SIRET (raison sociale, adresse, code NAF). Seul le SIRET est transmis. Service public de l'État français.

Base Adresse Nationale (data.gouv.fr, France)

Autocomplétion des adresses saisies dans les formulaires. Seul le texte de l'adresse est transmis. Service public de l'État français.

Open-Meteo (météo, Suisse)

Prévisions météorologiques pour l'aide à la planification des chantiers. Seules des coordonnées géographiques (latitude/longitude) sont transmises, sans donnée personnelle. Suisse (pays reconnu adéquat par la Commission européenne).

Mesure d'audience interne

Statistiques de fréquentation agrégées et événements de navigation (pages vues, parcours d'inscription) collectés via une solution de Mesure d'audience interne par Codbip, sans cookie ni traceur publicitaire et sans revente de données à des tiers. Finalité : amélioration du service et suivi de la performance commerciale. Base légale : intérêt légitime (art. 6-1-f RGPD).

Google Analytics (site public, soumis à consentement)

Sur le site public btpbip.com uniquement, statistiques de fréquentation via Google Analytics (Google Ireland Ltd), déposées uniquement avec votre consentement recueilli via le bandeau cookies. Adresses IP anonymisées ; aucun profilage publicitaire. Des flux peuvent transiter vers Google LLC (États-Unis), encadrés par les clauses contractuelles types. Finalité : mesure d'audience et amélioration du service. Base légale : consentement (art. 6-1-a RGPD), retirable à tout moment via le bandeau de gestion des cookies. Politique Google.

Protection anti-abus des formulaires publics

Vérification anti-spam sur les formulaires publics, sans cookie de suivi publicitaire.

OpenStreetMap / Nominatim

Fourniture des fonds de carte et du géocodage des adresses de chantiers. Les requêtes de tuiles et de géocodage sont envoyées aux serveurs OSM (Politique OSMF).

Stripe Payments Europe, Ltd. (Irlande, Union européenne)

Prestataire de services de paiement assurant le traitement des paiements par carte bancaire et prélèvement SEPA, la gestion des abonnements récurrents et l'émission des reçus pour les abonnements BTPBip. Siège européen : 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irlande. Société mère : Stripe, Inc. (États-Unis). Les transferts éventuels hors UE sont encadrés par les clauses contractuelles types de la Commission européenne et le DPA Stripe. Stripe est certifié PCI-DSS niveau 1: les données de cartes bancaires sont collectées et stockées exclusivement sur les infrastructures sécurisées de Stripe ; Codbip ne reçoit qu'un jeton de paiement tokenisé et les métadonnées de transaction. Données traitées : identifiants de paiement, informations de facturation (nom, email, adresse), historique des transactions. Politique de confidentialité Stripe · DPA Stripe.

Transferts hors Union européenne

Les données principales sont hébergées dans l'Union européenne. Certaines sauvegardes ou prestations techniques peuvent impliquer des fournisseurs établis hors Union européenne ; les transferts éventuels sont encadrés par les garanties prévues par le RGPD.

Certains sous-traitants sont situés hors Union européenne : Anthropic (assistance IA) et Google LLC(flux Gmail/Calendar lorsque l'intégration est activée) aux États-Unis, ainsi que la société mère américaine de Stripe. Stripe Payments Europe Ltd. est établie en Irlande (UE) ; des flux limités peuvent transiter vers Stripe, Inc. (États-Unis). Tous ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et les accords de sous-traitance correspondants. Aucun transfert n'est réalisé sans décision d'adéquation ou garanties appropriées au sens des articles 44 à 49 RGPD.

Durées de conservation

  • Compte utilisateur actif : durée de l'abonnement de l'entreprise cliente.
  • Compte inactif (sans connexion) : anonymisation automatique après 12 mois d'inactivité par un traitement périodique. Un préavis par email est envoyé à 11 mois.
  • Données métier (chantiers, devis, clients, fournisseurs, équipes) : durée de l'abonnement + 1 an à compter de la résiliation, sauf obligation légale.
  • Fiche d'un salarié ayant quitté l'entreprise cliente : archivée puis conservée 12 mois après la date de départ, pour une éventuelle réembauche, avant suppression. Les données de santé éventuelles (suivi médical renforcé) sont effacées dès l'archivage. La gestion de cette durée relève de l'entreprise cliente (responsable de traitement) ; Codbip fournit l'outil.
  • Données du programme ambassadeurs (identité/KYC, coordonnées bancaires) : conservées le temps de la participation au programme, puis supprimées — sous réserve des obligations comptables (commissions et factures conservées 10 ans).
  • Journaux de sécurité : 12 mois.
  • Factures Codbip : 10 ans (obligation fiscale).

Vos droits

Les personnes concernées disposent des droits prévus aux articles 15 à 22 du RGPD :

  • Droit d'être informé (art. 13-14) : la présente politique en est l'expression.
  • Droit d'accès (art. 15) : export DSAR de vos données personnelles en libre-service depuis votre espace (Paramètres › Mes données), sans validation préalable.
  • Droit de rectification (art. 16) : correction des données inexactes (coordonnées modifiables depuis votre compte, ou sur demande).
  • Droit à l'effacement (art. 17) : suppression de compte en libre-service (anonymisation immédiate), dans les limites des obligations légales de conservation.
  • Droit à la limitation du traitement (art. 18) : sur demande, gel du traitement de vos données.
  • Droit à la portabilité (art. 20) : récupération de vos données dans un format structuré, couramment utilisé et lisible par machine (export DSAR au format JSON).
  • Droit d'opposition (art. 21) : opposition au traitement fondé sur l'intérêt légitime (dont la télémétrie technique), à tout moment.
  • Décision automatisée et profilage (art. 22) : voir ci-dessous.
  • Directives post-mortem : définition du sort de vos données après décès.

Décision automatisée et profilage (art. 22): BTPBip ne prend aucune décision produisant des effets juridiques ou vous affectant de manière significative qui soit fondée exclusivement sur un traitement automatisé, et ne réalise aucun profilage des personnes concernées. Les suggestions assistées par l'outil (planning, import IA) restent des aides à la décision : un humain garde toujours la main.

Pour exercer ces droits sur les données gérées en tant que sous-traitant (données métier saisies par l'entreprise cliente), les demandes doivent être adressées en priorité à l'entreprise cliente. Codbip assiste cette dernière conformément à l'article 28-3-e du RGPD.

Pour les données traitées par Codbip en qualité de responsable (compte, facturation) : [email protégé]. Délai de réponse : 30 jours maximum. Recours possible auprès de la CNIL.

Sécurité

  • chiffrement des communications entre le navigateur et le service ;
  • sessions utilisateur protégées par des mécanismes d'authentification sécurisés ;
  • contrôles d'accès par rôle et isolation des espaces clients ;
  • protection des formulaires publics contre les abus automatisés ;
  • journalisation des opérations sensibles à des fins de sécurité et de support ;
  • sauvegardes régulières et mesures de restauration en cas d'incident ;
  • surveillance technique avec limitation des données collectées au strict nécessaire.
BTPBip

L'outil de gestion tout-inclus pour les entreprises du BTP. Planning, devis, équipes - tout au même endroit.

Édité par Codbip, France

Offre réservée aux professionnels : SIRET valide et confirmation d'activité professionnelle requis avant toute souscription payante.

Produit

FonctionnalitésComparatifs logiciels BTPAlertes automatiquesTarifsEssai gratuit 30 joursSe connecter

Support

FAQContact[email protégé]

Légal

Mentions légalesCGUCGVRGPDConfidentialité

Logiciel BTP par métier

Logiciel couvreurLogiciel charpentierLogiciel menuisier

Logiciel BTP par ville

BTP RouenBTP Le HavreBTP CaenBTP ÉvreuxBTP Cherbourg-en-Cotentin

© 2026 BTPBip by Codbip. Tous droits réservés.

Hébergement Europe · RGPD conforme