Synthèse des engagements RGPD de Codbip dans l'exploitation du SaaS BTPBip, complémentaire à la politique de confidentialité et au contrat de sous-traitance (DPA).
Dernière mise à jour : 31 juillet 2026
Codbip applique les principes du Règlement (UE) 2016/679 (RGPD) et de la loi française Informatique et Libertés : finalité, proportionnalité, minimisation, exactitude, durée limitée, intégrité et confidentialité.
BTPBip étant un SaaS B2B, Codbip intervient le plus souvent en qualité de sous-traitant(article 28 RGPD) pour le compte des entreprises clientes, lesquelles sont responsables de traitement des données qu'elles introduisent sur la plateforme.
Codbip met à disposition des entreprises clientes un modèle d'accord de sous-traitance (Data Processing Agreement) couvrant :
Le DPA peut être signé par échange d'emails, par signature électronique ou par avenant papier. Demande à [email protégé].
Dans le cadre de l'exploitation de BTPBip, Codbip fait appel aux sous-traitants suivants. Cette liste est tenue à jour ; toute modification substantielle est notifiée aux entreprises clientes avec un préavis raisonnable leur permettant, le cas échéant, d'exprimer une objection.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Fournisseurs d'infrastructure UE (IONOS, Hostinger) | Hébergement des serveurs opérés par Codbip | Allemagne / Espagne (UE) |
| Codbip (infrastructure) | Exploitation de l'application web et du backend | Union européenne |
| Cloudflare R2 | Stockage des sauvegardes chiffrées (buckets juridiction « EU ») | Données en juridiction UE - opérateur US (CCT) |
| Sentry | Supervision des erreurs (aucune donnée personnelle transmise) | Allemagne (UE) |
| Cloudflare | Turnstile anti-bot + (le cas échéant) protection DNS/CDN | Réseau mondial (SCC) |
| OpenStreetMap Foundation | Tuiles cartographiques et géocodage Nominatim | Royaume-Uni (décision d'adéquation) |
| Stripe Payments Europe, Ltd. | Traitement des paiements (cartes, SEPA), facturation récurrente, gestion des abonnements - PCI-DSS niveau 1 | Irlande (UE) - société mère US (CCT) |
| Google Ireland Ltd (optionnel) | Synchronisation agenda (Calendar) et envoi d'emails au nom du tenant (Gmail), si l'intégration est activée | Irlande (UE) - flux US (CCT) |
| Anthropic PBC | Assistance IA : extraction de devis et documents (non utilisés pour l'entraînement des modèles) | États-Unis (CCT) |
| Brevo (Sendinblue SAS) | Emails transactionnels et alertes métier | France |
| INSEE (API Sirene) | Vérification SIRET (seul le SIRET est transmis) | France |
| Base Adresse Nationale (data.gouv.fr) | Autocomplétion des adresses | France |
| Open-Meteo | Prévisions météo (coordonnées géographiques uniquement, sans donnée personnelle) | Suisse (adéquation) |
Certaines fonctions d'aide à la saisie (extraction de devis et documents, suggestions de planning, assistance SAV) s'appuient sur le modèle Claude d'Anthropic. Les documents traités sont transmis le temps du traitement, chiffrés en transit, ne sont pas utilisés pour entraîner les modèles, et le résultat reste une aide à la décision validée par un humain (pas de décision automatisée au sens de l'article 22 RGPD). Ce traitement est couvert par l'analyse d'impact relative à la protection des données (AIPD) tenue par Codbip.
Les personnes dont les données sont traitées dans BTPBip bénéficient des droits RGPD (accès, rectification, effacement, limitation, opposition, portabilité).
Outils disponibles en libre-service dans BTPBip :
Recours auprès de la CNIL en cas de désaccord.
En cas de violation de données susceptibles d'engendrer un risque pour les droits et libertés des personnes, Codbip notifie l'entreprise cliente concernée sans délai et au plus tard dans les 72 heures suivant la prise de connaissance, conformément à l'article 33, paragraphe 2, du RGPD (obligation du sous-traitant d'informer le responsable de traitement). La notification précise la nature de la violation, les catégories et volumes de données concernées, les conséquences probables et les mesures correctrices.
Codbip n'est pas soumise à l'obligation de désigner un DPO au sens de l'article 37 RGPD. Un point de contact dédié à la protection des données est toutefois joignable à [email protégé]. Ce point de contact assure l'interface avec les entreprises clientes, les personnes concernées et la CNIL.