Installez et naviguez normalement
L'extension cartographie les SaaS que vous utilisez, localement, par nom de domaine uniquement — jamais le contenu des pages.
RoPA Pilot reconnaît les SaaS que votre équipe utilise vraiment (HubSpot, Slack, Stripe, Notion… plus de 250 outils) et les transforme en fiches pré-remplies pour votre registre des activités de traitement : sous-traitant, finalité, données, conservation, transferts. 100 % local — aucune page lue, rien d'envoyé.
Registre des traitements · Alertes transferts hors UE · Suivi DPA · Exports CSV / JSON · Multi-organisations
Fonctionnement
Fini le registre des traitements rédigé de mémoire et obsolète le jour même : RoPA Pilot part de l'usage réel de vos outils.
L'extension cartographie les SaaS que vous utilisez, localement, par nom de domaine uniquement — jamais le contenu des pages.
Un clic : sous-traitant, catégories de données typiques, finalité, durée de conservation suggérée et mécanisme de transfert (UE, DPF, CCT) pré-remplis.
Exports CSV/JSON, score de conformité, alertes : transferts hors UE sans garanties, fiches incomplètes, DPA manquants.
Captures d'écran




Faites glisser pour voir les autres captures →
Ce que vous obtenez
Catalogue embarqué de plus de 250 SaaS avec sous-traitant, données typiques, finalité et conservation suggérée. Voir l'annuaire.
Hébergement UE, EU-US Data Privacy Framework ou clauses contractuelles types : les transferts sans garantie sont signalés. Comprendre.
Un lien direct vers le DPA de chaque éditeur, avec rappels de revue pour ne jamais laisser un contrat expirer.
Sortez le registre au format article 30, prêt à présenter à un auditeur ou à la CNIL. Exemple rempli.
Jusqu'à 10 organisations en Agence — pensé pour les DPO externes, consultants RGPD et cabinets.
Fiches incomplètes, outils non documentés, DPA manquants : vous savez toujours quoi corriger en premier.
Un outil de conformité RGPD se doit d'être exemplaire sur vos données :
Cas d'usage
Scénarios d'usage typiques — pas des témoignages clients.
Scénario type : une demi-journée par client pour recenser les outils, à refaire chaque trimestre. Avec le multi-organisations, chaque client a son registre, sa marque blanche et son historique horodaté ; l'inventaire des SaaS se met à jour tout seul pendant les missions.
Scénario type : l'agence est sous-traitante de ses clients et responsable de ses propres traitements. Deux registres à tenir, une trentaine de SaaS en circulation. Les fiches pré-remplies évitent la page blanche ; les alertes signalent les outils sans DPA identifié.
Scénario type : le registre a été rédigé une fois dans un tableur, puis oublié. Les nouveaux outils adoptés par les équipes n'y figurent pas. RoPA Pilot les détecte au fil de la navigation et transforme l'oubli en fiche à compléter.
Tarifs
Le palier gratuit n'est pas une démo : détection, fiches et exports CSV/JSON sont illimités, pour toujours. Les paliers payants ajoutent la preuve : PDF audit-ready, suivi DPA, historique horodaté, marque blanche.
FAQ
Oui, dans la quasi-totalité des cas. L'article 30 §5 prévoit une dispense pour les organismes de moins de 250 salariés, mais elle tombe dès que le traitement n'est pas occasionnel, qu'il est susceptible de comporter un risque pour les personnes, ou qu'il porte sur des données sensibles ou des condamnations pénales. Or la paie, la gestion des clients et le recrutement sont des traitements réguliers : la CNIL considère que la quasi-totalité des TPE/PME doit tenir un registre, au moins simplifié.
L'absence de registre relève de l'article 83 §4 du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, l'autorité de contrôle demande d'abord le registre lors d'un contrôle : ne pas pouvoir le produire transforme un contrôle de routine en procédure de sanction, et prive l'organisme de la preuve de sa conformité (accountability, article 5 §2).
Le registre du responsable (article 30 §1) décrit vos traitements : finalités, catégories de données et de personnes, destinataires, transferts, durées, sécurité. Le registre du sous-traitant (article 30 §2) décrit les traitements réalisés pour le compte de vos clients : il liste les clients, les catégories de traitements réalisés pour chacun, les transferts et les mesures de sécurité. Une agence ou une SaaS qui héberge des données de clients tient les deux registres.
Sept mentions, listées à l'article 30 §1 : identité et coordonnées du responsable (et du DPO), finalités, catégories de personnes concernées et de données, catégories de destinataires, transferts hors UE et garanties associées, délais d'effacement, description générale des mesures de sécurité. Une fiche sans durée de conservation ou sans destinataires est incomplète.
Non. RoPA Pilot supprime la partie mécanique du travail — inventorier les outils, retrouver l'éditeur, le pays d'hébergement, le mécanisme de transfert et le DPA — et produit un registre présentable. Les arbitrages (base légale, minimisation, durée de conservation réelle, analyse d'impact) restent une décision humaine. C'est une aide à la conformité, pas un conseil juridique.
Trois situations. Le fournisseur est certifié EU-US Data Privacy Framework : le transfert est licite tant que la certification est active — vérifiez-la sur dataprivacyframework.gov et datez la vérification. Il ne l'est pas : il faut des clauses contractuelles types signées et, en principe, une analyse d'impact du transfert. Le mécanisme est inconnu : demandez-le par écrit à l'éditeur avant de l'inscrire au registre. RoPA Pilot indique le mécanisme le plus probable pour chaque SaaS détecté et signale les cas « à vérifier ».
Installez RoPA Pilot et laissez votre registre des traitements se construire depuis la réalité.