Rowpa fonctionne entièrement en français : interface, documents et durées de conservation issues du droit français et des recommandations de la CNIL.
■Vos documents RGPD, prêts le jour où un client les demande

Un client vous demande vos documents RGPD. Envoyez-les aujourd'hui.

Indiquez votre site. Rowpa le lit, rédige votre registre, votre politique de confidentialité et votre liste de sous-traitants, puis en fait le dossier fournisseur que réclame le service achats, ou les réponses au questionnaire de sécurité que le client a envoyé. Vous validez tout avant que quoi que ce soit ne parte.

Commencer gratuitementVoir comment ça marche

Le registre entier est gratuit. Vous ne payez que lorsque vous envoyez quelque chose. Sans carte.

analyse en cours votreboutique.frlive
Google AnalyticsGoogle Ireland Ltdcookies avant consentement
Meta PixelMeta Platforms Irelandresponsables conjoints
Piano AnalyticsPiano SASconsentement requis
Mondial RelayMondial Relay SASresponsable distinct
DidomiDidomi SASconforme
9 outils détectés, 3 demandent une actionAnalyser votre site
Ce que la veille a relevé, sur 10 sources officielles

01

Voir en direct

Voici Rowpa même, avec les données d'une entreprise fictive : l'espace de travail, un dossier fournisseur prêt à envoyer et un questionnaire à moitié rempli, avec les lignes que seul le propriétaire peut compléter marquées comme telles. Rien n'appartient à une entreprise réelle, et rien de ce que vous faites ne modifie quoi que ce soit.
Ouvrir la démo

Ou sur votre propre site

Ci-dessus, une entreprise inventée. Ici, c'est le vôtre : Rowpa nomme les outils que vous utilisez, indique lesquels exigent un contrat de sous-traitance et si votre politique de confidentialité est trouvable.

Nous lisons uniquement la page d'accueil et ne conservons rien. Sans compte, sans e-mail.

02

Regardez avant de vous inscrire.

Trois exemples réels, sans connexion.

Trust Center publié le 2 juillet 2026. Le Trust Center et la liste appartiennent à une boutique fictive, publiés avec Rowpa (en anglais).

03

Quatre étapes. Les trois premières prennent moins d'une heure.

Vous n'avez pas besoin de connaître le RGPD. Vous devez seulement confirmer ce que vous utilisez vraiment.

01

Vous indiquez l'adresse de votre site

Rowpa examine les scripts, les traceurs, les enregistrements DNS et vos documents publics pour identifier les outils et les sous-traitants en place.

02

Vous confirmez la liste

Vous voyez ce qui a été détecté et vous répondez à quelques questions simples. Sans jargon, sans formulaire vide à remplir.

03

Il répond à la demande

Un client veut vos documents RGPD : Rowpa assemble un dossier fournisseur qui lui est adressé, en lien ou en PDF. Il envoie un tableur : Rowpa rédige les lignes relatives à la protection des données à partir de votre registre et les lignes MFA, sauvegardes et correctifs à partir d'un profil de sécurité que vous remplissez une fois, affiche la source à côté de chaque réponse, marque les lignes que vous seul pouvez remplir, et réécrit les réponses validées dans son fichier.

04

Vous voyez quand on l'a lu

Votre Trust Center et chaque lien de dossier comptent leurs lecteurs, pour que vous sachiez quand cesser de relancer. Votre politique de confidentialité est générée depuis le registre, et signalée quand le registre évolue sans elle. La veille hebdomadaire de la CNIL et des fournisseurs vous signale ce qui demande votre attention.

04

Votre conformité devient un chiffre sur lequel vous pouvez agir.

Le score part de 100 et baisse à chaque point ouvert : base légale manquante, sous-traitant sans contrat, demande de droits en retard. Exactement ce que la CNIL vérifie lors d'un contrôle. Le tableau de bord montre ce qui pèse sur le score.

0Score
Registre des activités de traitementfait
Contrats de sous-traitancefait
Points de risque ouverts2 en cours
05

Trust Center : une seule adresse qui clôt le sujet face à un client.

Une page publique qui réunit votre politique de confidentialité, votre procédure de réclamation, un aperçu de vos mesures de sécurité et la liste de vos sous-traitants. Quand un grand compte ou un acheteur public vous interroge sur votre conformité au RGPD, vous envoyez un lien au lieu de rassembler des documents pendant une semaine.

votresociete.rowpa.app
Politique de confidentialité toujours à jour
Procédure de réclamation et de recours
Aperçu des mesures de sécurité
Liste des sous-traitants à sa propre adresse, avec e-mail aux clients en cas de changement
06

Pour des entreprises comme la vôtre

Boutiques en lignePrestaShop, WooCommerce ou Shopify, avec Mondial Relay, Colissimo ou Chronopost pour la livraison. Rowpa connaît ces prestataires et sait lesquels sont des responsables de traitement distincts plutôt que vos sous-traitants. Colissimo et Chronopost transfèrent par ailleurs des données de livraison hors EEE pour l'acheminement des colis : cela doit figurer dans votre registre.
Experts-comptablesVous traitez les données des salariés de vos clients dans Pennylane, Cegid ou Sage : vous êtes sous-traitant pour chacun d'eux, et responsable de traitement pour votre propre cabinet. Un espace de travail distinct par client et un registre qui tient cette distinction au clair.
Agences et studiosRégies publicitaires, outils d'emailing, traceurs que vous installez chez vos clients : chaque prestation crée une base légale à documenter et un rôle à qualifier. Rowpa l'enregistre activité par activité, avec la preuve du consentement là où elle est exigée.
Éditeurs SaaSVous êtes sous-traitant pour vos clients et responsable de traitement pour vos propres utilisateurs. Rowpa tient les deux rôles séparément, avec les transferts hors EEE, les garanties associées et les contrats de sous-traitance qui vont avec.
07

En 2026, la CNIL contrôle le recrutement. Vous recrutez.

La CNIL a annoncé ses thématiques prioritaires de contrôle pour 2026, et le recrutement en fait partie: information des candidats, durées de conservation des candidatures, recours à des systèmes de décision automatisée. En parallèle, 25 autorités européennes mènent une action coordonnée sur les obligations de transparence des articles 12 à 14, c'est-a-dire sur le fait que votre politique de confidentialité décrive vraiment ce que vous faites. Les deux se ramènent a une seule question: votre registre est-il a jour.

art. 30

le registre des activités de traitement est exigé de la quasi-totalité des organismes, y compris les plus petites structures

art. 12-14

les obligations d'information font l'objet d'une action coordonnée de 25 autorités européennes en 2026

2 ans

la durée recommandée par la CNIL pour conserver une candidature non retenue, a compter du dernier contact

08

La CNIL vous demandera comment vous êtes arrivé à cette conclusion. Il vous faut une réponse documentée.

Piste d'audit

Registre des décisionsChaque création, modification et revue d'une activité est horodatée, attribuée à son auteur et associée au modèle d'IA utilisé.
Versions des analysesChaque AIPD, analyse d'intérêt légitime et analyse de transfert est figée dans une version immuable. Les versions antérieures ne disparaissent jamais.
Historique champ par champLa valeur avant, la valeur après, l'auteur du changement, et le fait qu'il s'agisse d'une modification humaine ou d'une action de l'IA.
Traçabilité des validationsLa validation d'une activité renvoie à la version exacte de l'analyse qui était active à ce moment-là.
09

Il n'y a pas besoin d'être Meta pour recevoir un contrôle.

La CNIL publie chaque année ses thématiques prioritaires de contrôle et instruit les plaintes des personnes concernées. Un contrôle commence presque toujours par la même demande : communiquez-nous votre registre des activités de traitement.

2026

le recrutement arrive en tête des thématiques prioritaires de contrôle annoncées par la CNIL

25

autorités européennes mènent une action coordonnée sur les obligations d'information des articles 12 à 14

72 h

le délai pour notifier une violation de données à caractère personnel à la CNIL

10

Ce qu'un consultant construirait pour vous.

À la différence près que cela se met à jour tout seul et que c'est écrit pour le droit français.

Ce que vous envoyez

01Dossier fournisseurUn client demande vos documents RGPD. Rowpa assemble depuis votre registre un dossier qui lui est adressé, en lien révocable ou en PDF. Vous voyez quand il a été ouvert.
02Réponses aux questionnaires de sécuritéChargez le tableur envoyé par le client. Rowpa rédige chaque ligne qu'il peut étayer, marque celles que vous seul pouvez remplir, et réécrit les réponses validées dans son fichier.
03Trust Center à votre adresseUne page publique à votre adresse avec la politique de confidentialité, la procédure de réclamation et le résumé des sous-traitants, à envoyer au client qui vous interroge.
04Les documents que demandent les acheteursAttestations d’assurance, certificats ISO, déclarations sur le devoir de vigilance et l’anticorruption, politiques santé-sécurité. Un dépôt avec la date d’expiration ; les expirés ne partent pas.

Votre registre. Tout le reste en découle.

Chaque section d'un dossier et chaque ligne de questionnaire que Rowpa peut étayer vient d'ici. Il est gratuit à constituer, Rowpa le tient à jour, et vous ne payez que lorsque vous envoyez quelque chose.

05Registre des activités de traitementConforme à l'article 30 du RGPD : finalité, base légale, catégories de personnes concernées et de données, destinataires, sous-traitants et durée de conservation pour chaque activité. Obligatoire même dans une structure de quelques personnes.
06Profil de sécurité, renseigné une foisTrente-six questions simples sur votre informatique : MFA, chiffrement, sauvegardes, mises à jour, revues d’accès. Renseigné une fois, le profil alimente la section sécurité du dossier et chaque ligne informatique d’un questionnaire.
07Durées de conservation françaises10 ans pour les documents comptables (art. L123-22 du Code de commerce), 5 ans pour les bulletins de paie (art. L3243-4 du Code du travail), 3 ans pour les prospects inactifs et 13 mois pour les cookies selon la CNIL. Pré-remplies dans un espace de travail français, pas converties du droit britannique.
08Cookies et bandeau de consentementRowpa recense les traceurs détectés sur votre site, les classe par finalité et signale ceux qui se déposent avant tout consentement. C'est le point sur lequel la CNIL sanctionne le plus visiblement, et le plus facile à constater de l'extérieur.
09Une politique de confidentialité qui suitGénérée à partir du registre que vous avez validé. Si vous changez de prestataire, Rowpa signale que la politique n'est plus à jour et propose une nouvelle version.
10Demandes des personnes concernéesFormulaire public, accusé de réception automatique, décompte du délai d'un mois et liste des endroits où chercher, générée depuis votre propre registre. Avec les instructions à transmettre à chaque sous-traitant.
11Registre des violationsVous suivez l'incident étape par étape : notification à la CNIL requise ou non, délai de 72 heures, information des personnes concernées, ce qu'il faut documenter et la suite à donner.
12Évaluation des sous-traitants et AIPDBibliothèque de fournisseurs avec l'état des contrats de sous-traitance, les transferts hors UE et les garanties associées. Un outil d'AIPD pour les traitements à risque élevé, vidéosurveillance et profilage en tête. Ce qui manque devient une tâche à traiter.
13Piste d'auditChaque décision et chaque modification sont horodatées et attribuées, pour pouvoir expliquer plus tard d'où vient une analyse.
11

Pourquoi Rowpa existe

Pendant des années, j'ai construit des outils de conformité pour de grands groupes, ceux qui ont une équipe protection des données et un budget à six chiffres. Ensuite, des amis qui dirigent des entreprises normales, une boutique PrestaShop, un cabinet comptable de trois personnes, un éditeur SaaS de dix salariés, m'ont posé la même question, toujours à voix basse : est-ce que je dois vraiment m'en occuper ? La réponse était oui à chaque fois, et je n'avais rien à leur recommander. La même loi s'applique à une entreprise de cinq personnes et à une multinationale. Les outils, eux, n'auraient jamais dû être les mêmes.

Tomasz Smieja, fondateur
CIPP/E · CIPM · FIP
12

Une tarification simple et lisible.

Commencez gratuitement. Vous payez quand Rowpa vous fait réellement gagner du temps.

Gratuit
0 €
pour toujours
Pour voir ce que Rowpa sait faire.
  • 1 utilisateur
  • Registre sans limite
  • Bibliothèque de fournisseurs sans limite
  • Aperçu complet des dossiers et des questionnaires
  • L'envoi se paie à l'unité ou par abonnement
Commencer gratuitement
Business
99 €
par mois
Pour l'entreprise qui doit pouvoir le prouver.
  • 5 utilisateurs
  • Dossiers sans limite
  • 12 questionnaires par an
  • Tout le plan Starter, et aussi :
  • Analyse automatique du site et des traceurs
  • Outil d'AIPD
  • Préparation de la réponse aux violations
  • Suivi de l'indicateur de conformité
  • Alertes de risque prioritaires
Choisir Business

À l'unité, sans abonnement : 49 € pour un dossier, 99 € pour un questionnaire. Pas de carte enregistrée, rien à résilier ; un pass acheté dans les 30 jours précédant l'abonnement est déduit du premier paiement. Prix HT. Facturation annuelle : 12 mois au prix de 10. Business Plus (199 € HT) pour les entreprises sollicitées chaque semaine : utilisateurs illimités, 36 questionnaires par an, votre domaine et votre marque sur les pages publiées. Experts-comptables et agences qui gèrent plusieurs clients : écrivez-nous.

Questions fréquentes

8 sur 8
Un client nous a envoyé un questionnaire de sécurité. Que fait Rowpa exactement ?
Vous chargez le tableur (xlsx, xlsm ou csv) ou collez les questions. Rowpa montre comment il a lu les colonnes et attend votre confirmation. Il rédige ensuite chaque ligne qu'il peut étayer par votre registre, avec la source à côté, et marque le reste comme des lignes que vous seul pouvez remplir. Dans un questionnaire de sécurité général, les lignes de protection des données représentent en général un dixième du tableau ; le reste, MFA, sauvegardes, correctifs et similaires, vient de votre profil de sécurité : trente-six questions sur votre informatique, renseignées une fois par oui, en partie, non ou pas sûr, à partir desquelles Rowpa rédige sans rien enjoliver. Il reste les précisions que vous seul connaissez, comme le résumé d'un test d'intrusion ou un plafond d'assurance. Vous validez, modifiez ou passez chaque ligne, et les réponses validées sont réécrites dans le fichier du client, dans sa mise en page.
Que contient le dossier fournisseur ?
Une page de garde adressée au demandeur, puis : comment vous traitez les données personnelles, ce que vous en faites, les sous-traitants avec l'état des contrats, les transferts hors UE, les outils d'IA utilisés, les mesures de sécurité, ce qui se passe en cas de violation, les réclamations, les droits des personnes, les politiques et procédures, la façon dont le registre est tenu à jour, et une attestation par une personne désignée. Chaque section vient du registre ; rien n'est écrit pour le seul dossier. Envoi en lien révocable, avec ou sans demande de l'adresse e-mail du lecteur, ou en PDF. Gratuit à construire et à lire ; 49 € pour envoyer un dossier, ou inclus à partir de Starter.
Rowpa suit-il vraiment la doctrine de la CNIL et le droit français, ou est-ce une simple traduction ?
L'interface, les documents et le vocabulaire sont français : registre des activités de traitement, responsable du traitement, sous-traitant, personne concernée, durée de conservation, AIPD. Les durées proposées par défaut viennent du droit français et des recommandations de la CNIL : 10 ans pour les documents comptables, 6 ans pour l'obligation fiscale, 5 ans pour les bulletins de paie, 3 ans pour les prospects inactifs, 2 ans pour les candidatures non retenues, 13 mois pour les cookies, 1 mois pour la vidéosurveillance. Elles ne sont pas converties du droit britannique : c'est ainsi que Rowpa initialise un espace de travail français.
Mon bandeau cookies est-il un vrai risque ?
C'est le sujet sur lequel la CNIL communique et sanctionne le plus, et il se vérifie depuis l'extérieur : il suffit d'ouvrir votre site pour constater qu'un traceur se dépose avant tout consentement. Rowpa liste les traceurs détectés, indique ceux qui se déclenchent avant le choix de l'internaute et rappelle la durée de 13 mois retenue par la CNIL. Rowpa ne remplace pas votre solution de recueil du consentement, il vous montre ce qu'elle laisse passer.
Est-ce que cela remplace un DPO ou un avocat ?
Non. Rowpa est un outil de documentation, ni un cabinet ni un délégué à la protection des données. La désignation d'un DPO reste obligatoire pour certains organismes, notamment les organismes publics et ceux dont l'activité de base implique un suivi régulier et systématique à grande échelle ou le traitement de données sensibles. Rowpa prépare le travail que votre DPO ou votre avocat relira : les contenus générés par l'IA sont des brouillons à valider et ne constituent pas un conseil juridique. Le registre, lui, est exigé même sans DPO et même dans une très petite structure.
Comment Rowpa sait-il quels outils j'utilise ?
Par l'analyse de votre site public : scripts, traceurs, enregistrements DNS, politique de confidentialité et politique cookies. Ce qui n'est pas détectable de l'extérieur, comme votre logiciel de paie ou votre outil de facturation, vous le confirmez vous-même dans un formulaire court.
Mes données sont-elles en sécurité ?
Les données sont hébergées dans l'Union européenne (Francfort), chiffrées au repos et en transit, avec une isolation au niveau des lignes en base. Elles ne servent pas à entraîner des modèles d'IA et ne sont pas partagées avec d'autres utilisateurs. Le détail figure sur la page de transparence IA dans l'application.
Je suis expert-comptable et je gère plusieurs clients. C'est possible ?
Oui, dans le cadre d’un accord partenaire : un espace de travail distinct par client, avec son propre Trust Center et des exports à votre marque. Écrivez-nous, nous calibrons le périmètre avec vous.

Commencez par l'analyse. Regardez ce qui en sort.

Commencer gratuitementRowpa est un outil de conformité, pas un cabinet d'avocats.