RoPA Pilot
Extension Chrome — Manifest V3, 100 % locale

Votre registre RGPD article 30, construit tout seul

RoPA Pilot reconnaît les SaaS que votre équipe utilise vraiment (HubSpot, Slack, Stripe, Notion… plus de 250 outils) et les transforme en fiches pré-remplies pour votre registre des activités de traitement : sous-traitant, finalité, données, conservation, transferts. 100 % local — aucune page lue, rien d'envoyé.

100 % local, zéro lecture de pageAucune donnée envoyéePrivacy by designAligné sur les lignes directrices CNILPolitique de confidentialité

Registre des traitements · Alertes transferts hors UE · Suivi DPA · Exports CSV / JSON · Multi-organisations

Fonctionnement

Le registre se remplit pendant que vous travaillez

Fini le registre des traitements rédigé de mémoire et obsolète le jour même : RoPA Pilot part de l'usage réel de vos outils.

1

Installez et naviguez normalement

L'extension cartographie les SaaS que vous utilisez, localement, par nom de domaine uniquement — jamais le contenu des pages.

2

Chaque outil devient une fiche article 30

Un clic : sous-traitant, catégories de données typiques, finalité, durée de conservation suggérée et mécanisme de transfert (UE, DPF, CCT) pré-remplis.

3

Complétez, exportez, restez alerté

Exports CSV/JSON, score de conformité, alertes : transferts hors UE sans garanties, fiches incomplètes, DPA manquants.

Captures d'écran

Un tableau de bord de conformité, pas un tableur de plus

Ce que vous obtenez

Tout ce qu'exige l'article 30, sans la corvée

🗂️

Registre des traitements pré-rempli

Catalogue embarqué de plus de 250 SaaS avec sous-traitant, données typiques, finalité et conservation suggérée. Voir l'annuaire.

🌍

Alertes transferts hors UE

Hébergement UE, EU-US Data Privacy Framework ou clauses contractuelles types : les transferts sans garantie sont signalés. Comprendre.

📄

Suivi des DPA

Un lien direct vers le DPA de chaque éditeur, avec rappels de revue pour ne jamais laisser un contrat expirer.

📤

Exports CSV / JSON et registre imprimable

Sortez le registre au format article 30, prêt à présenter à un auditeur ou à la CNIL. Exemple rempli.

🏢

Multi-organisations

Jusqu'à 10 organisations en Agence — pensé pour les DPO externes, consultants RGPD et cabinets.

🔔

Score et alertes actionnables

Fiches incomplètes, outils non documentés, DPA manquants : vous savez toujours quoi corriger en premier.

Privacy by design — pour de vrai

Un outil de conformité RGPD se doit d'être exemplaire sur vos données :

  • Aucun content script : le contenu de vos pages n'est jamais lu
  • Seul le domaine de l'onglet est comparé, en mémoire, au catalogue embarqué
  • Les sites inconnus ne laissent aucune trace
  • Registre, détections et réglages restent dans votre navigateur

Cas d'usage

Trois façons de gagner une demi-journée par mois

Scénarios d'usage typiques — pas des témoignages clients.

🧑‍⚖️

DPO externe, 18 organisations

Scénario type : une demi-journée par client pour recenser les outils, à refaire chaque trimestre. Avec le multi-organisations, chaque client a son registre, sa marque blanche et son historique horodaté ; l'inventaire des SaaS se met à jour tout seul pendant les missions.

🏗️

Agence web, 12 salariés

Scénario type : l'agence est sous-traitante de ses clients et responsable de ses propres traitements. Deux registres à tenir, une trentaine de SaaS en circulation. Les fiches pré-remplies évitent la page blanche ; les alertes signalent les outils sans DPA identifié.

🏢

PME 30 salariés, sans DPO

Scénario type : le registre a été rédigé une fois dans un tableur, puis oublié. Les nouveaux outils adoptés par les équipes n'y figurent pas. RoPA Pilot les détecte au fil de la navigation et transforme l'oubli en fiche à compléter.

Tarifs

Gratuit pour tenir son registre, payant pour le prouver

Le palier gratuit n'est pas une démo : détection, fiches et exports CSV/JSON sont illimités, pour toujours. Les paliers payants ajoutent la preuve : PDF audit-ready, suivi DPA, historique horodaté, marque blanche.

FAQ

Questions fréquentes

Le registre RGPD est-il obligatoire pour une entreprise de moins de 250 salariés ?

Oui, dans la quasi-totalité des cas. L'article 30 §5 prévoit une dispense pour les organismes de moins de 250 salariés, mais elle tombe dès que le traitement n'est pas occasionnel, qu'il est susceptible de comporter un risque pour les personnes, ou qu'il porte sur des données sensibles ou des condamnations pénales. Or la paie, la gestion des clients et le recrutement sont des traitements réguliers : la CNIL considère que la quasi-totalité des TPE/PME doit tenir un registre, au moins simplifié.

Quelle amende en cas d'absence de registre ?

L'absence de registre relève de l'article 83 §4 du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, l'autorité de contrôle demande d'abord le registre lors d'un contrôle : ne pas pouvoir le produire transforme un contrôle de routine en procédure de sanction, et prive l'organisme de la preuve de sa conformité (accountability, article 5 §2).

Différence entre registre du responsable de traitement et registre du sous-traitant ?

Le registre du responsable (article 30 §1) décrit vos traitements : finalités, catégories de données et de personnes, destinataires, transferts, durées, sécurité. Le registre du sous-traitant (article 30 §2) décrit les traitements réalisés pour le compte de vos clients : il liste les clients, les catégories de traitements réalisés pour chacun, les transferts et les mesures de sécurité. Une agence ou une SaaS qui héberge des données de clients tient les deux registres.

Que doit contenir une fiche de traitement ?

Sept mentions, listées à l'article 30 §1 : identité et coordonnées du responsable (et du DPO), finalités, catégories de personnes concernées et de données, catégories de destinataires, transferts hors UE et garanties associées, délais d'effacement, description générale des mesures de sécurité. Une fiche sans durée de conservation ou sans destinataires est incomplète.

RoPA Pilot remplace-t-il un DPO ?

Non. RoPA Pilot supprime la partie mécanique du travail — inventorier les outils, retrouver l'éditeur, le pays d'hébergement, le mécanisme de transfert et le DPA — et produit un registre présentable. Les arbitrages (base légale, minimisation, durée de conservation réelle, analyse d'impact) restent une décision humaine. C'est une aide à la conformité, pas un conseil juridique.

Comment gérer les transferts vers les États-Unis depuis Schrems II ?

Trois situations. Le fournisseur est certifié EU-US Data Privacy Framework : le transfert est licite tant que la certification est active — vérifiez-la sur dataprivacyframework.gov et datez la vérification. Il ne l'est pas : il faut des clauses contractuelles types signées et, en principe, une analyse d'impact du transfert. Le mécanisme est inconnu : demandez-le par écrit à l'éditeur avant de l'inscrire au registre. RoPA Pilot indique le mécanisme le plus probable pour chaque SaaS détecté et signale les cas « à vérifier ».

Les 12 questions et réponses complètes →

Votre registre article 30, à jour en permanence

Installez RoPA Pilot et laissez votre registre des traitements se construire depuis la réalité.