Politique de confidentialité

Chez Rappli, vos données et celles de vos clients sont traitées avec soin, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés. Elles ne sont jamais revendues.

Rappli intervient à deux titres : (i) en qualité de responsable de traitement pour les données des professionnels qui souscrivent au service ; (ii) en qualité de sous-traitant, pour le compte de chaque professionnel, s'agissant des données de ses clients finaux (les appelants) : le professionnel en est alors le responsable de traitement (voir notre accord de sous-traitance).

Responsable de traitement

SASU Rappli, 47 rue Vivienne, 75002 Paris, RCS Paris B 105 911 648. Contact pour toute question relative aux données : contact@rappli.fr.

Données des professionnels (Rappli responsable)

Catégories : e-mail, numéros de mobile, nom et SIRET de l'entreprise, métiers, texte et mode du message d'accueil vocal, données d'abonnement et de facturation. Les données de carte bancaire sont traitées exclusivement par Stripe ; Rappli ne les stocke jamais.

Finalités et bases légales :

Données des appelants (Rappli sous-traitant)

Dans les deux modes, Rappli traite pour le compte du professionnel le numéro de l'Appelant lorsqu'il est disponible, la date et l'heure de l'appel, ainsi que les données techniques nécessaires à l'envoi et au suivi du SMS (version du message, lien configuré le cas échéant, identifiant et état fournisseur, erreurs éventuelles). En mode SMS personnalisé, les liens publics HTTP(S) compatibles des nouveaux SMS sont automatiquement remplacés par des liens HTTPS Rappli, avec une mesure indicative des ouvertures de liens. Chaque lien contient un identifiant aléatoire non prédictible ; il est rattaché à l'établissement et à l'envoi concernés. Rappli conserve la destination, une empreinte du jeton, les compteurs et dates de détection, ainsi qu'une classification limitée destinée à écarter certains aperçus et robots. Aucune adresse IP, aucun user-agent brut, cookie ou identité supplémentaire n'est enregistré pour cette mesure. Ce traitement fait partie du mode SMS personnalisé, sans réglage de désactivation dans l'application. Les anciens liens gardent leurs règles d'origine, notamment une éventuelle mesure déjà désactivée. Les liens sont valables au maximum 13 mois ; les répétitions techniques sont regroupées par tranches de 5 minutes. Un clic détecté ne prouve ni l'identité d'une personne ni une action sur le site de destination. Lorsque la messagerie vocale Rappli est utilisée, sont également traités le numéro disponible, la date et la durée du message, ses identifiants techniques et l'enregistrement audio. En mode SMS avec formulaire, peuvent s'ajouter les coordonnées de rappel, la catégorie de demande, les informations de planification, le niveau de priorité, l'adresse ou la commune, une description courte du besoin, des photographies éventuelles et des coordonnées d'entreprise. Pour les activités de santé, le formulaire est limité à l'organisation administrative du rappel et exclut les symptômes, diagnostics, traitements, ordonnances et documents médicaux. Pour les incidents cyber, Rappli demande un canal de contact sûr et interdit la transmission de mots de passe, codes, clés, jetons d'accès ou informations bancaires. Le responsable de traitement est le professionnel ; Rappli agit sur ses instructions. Pour exercer vos droits sur ces données, adressez-vous au professionnel concerné ; Rappli l'assiste et peut relayer la demande. Les conditions de cette sous-traitance figurent dans l'accord de sous-traitance.

Destinataires et sous-traitants

Les données sont traitées par Rappli et ses sous-traitants techniques : Supabase (base de données, authentification, stockage des fichiers), Twilio (numéros et téléphonie, conservation des preuves des SMS historiques), Brevo (envoi des SMS et suivi de leur acheminement), Google Cloud Text-to-Speech (synthèse ponctuelle des annonces vocales écrites), Stripe (paiement), Resend (e-mails), Railway (hébergement de l'application) et, sur rappli-app.fr, rappli.fr ainsi que sur les écrans de compte et dans l'espace professionnel connecté de app.rappli.fr, PostHog EU Cloud (mesure d'audience, parcours de conversion, cartes de chaleur et enregistrements de session). Pour produire cette annonce, Google Cloud reçoit uniquement le texte d'accueil choisi et, lorsque le message Rappli par défaut est utilisé, le nom de l'établissement ; aucun numéro d'appelant, message laissé, ni enregistrement de la voix du professionnel ne lui est transmis. Les services publics recherche-entreprises.api.gouv.fr et data.geopf.fr sont interrogés pour l'autocomplétion et la recherche d'adresse. Aucune donnée n'est cédée ni revendue.

Transferts hors Union européenne

Certains sous-traitants (notamment pour l'hébergement applicatif, la téléphonie, la synthèse vocale et le paiement) peuvent traiter des données hors de l'Union européenne, en particulier aux États-Unis. Ces transferts sont encadrés par une décision d'adéquation de la Commission européenne (EU-US Data Privacy Framework du 10 juillet 2023), lorsque le prestataire y est certifié, et/ou par des clauses contractuelles types au sens de l'article 46 du RGPD, complétées de mesures de protection appropriées. Une copie des garanties applicables peut être obtenue à contact@rappli.fr.

Durées de conservation

Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité, du droit de retirer votre consentement et de définir des directives sur le sort de vos données après votre décès. Pour les exercer : contact@rappli.fr. Nous répondons dans un délai d'un mois. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr). Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé.

Cookies et mesure d'audience

Sur la landing page rappli-app.fr, le site vitrine rappli.fr et l'ensemble des écrans de compte et de l'espace professionnel connecté de app.rappli.fr, Rappli utilise PostHog EU Cloud pour mesurer les pages vues, les visites, la durée, le défilement, les clics, les performances et les étapes du parcours, ainsi que pour produire des cartes de chaleur et des enregistrements de session.

PostHog utilise des cookies et le stockage local afin de reconnaître un navigateur et une session au moyen d'un identifiant technique aléatoire. Sur les pages publiques, Rappli n'identifie pas nominativement les visiteurs. Dans l'espace professionnel connecté, les parcours sont rattachés à un pseudonyme technique généré par Rappli. Les enregistrements peuvent reproduire les informations visibles dans l'interface, notamment le nom de l'entreprise, les coordonnées, les demandes et les messages affichés. Ces données sont utilisées uniquement pour améliorer Rappli et ne servent pas à la publicité ciblée.

Les enregistrements reproduisent la navigation, les clics, le défilement, les libellés et les valeurs ordinaires affichées afin d'améliorer l'ergonomie et de diagnostiquer les blocages. Les mots de passe, les informations de paiement, les jetons d'authentification et les zones explicitement privées restent masqués. Les paramètres sensibles des adresses web, les corps et les en-têtes des requêtes et des réponses ne sont jamais enregistrés.

La mesure est activée lors de votre première arrivée sur l’une de ces pages suivies. Vous pouvez la refuser ou l'arrêter à tout moment depuis le bouton Cookies accessible sur les pages publiques et les écrans d'accès au compte. Aucun bandeau ni bouton lié aux cookies n'interrompt l'utilisation de l'espace professionnel connecté ; un refus déjà enregistré sur cet appareil y reste toutefois respecté. Un refus arrête la collecte et efface les données PostHog stockées sur l'appareil. Votre choix est conservé pendant six mois au maximum.

Rappli n'utilise aucun cookie publicitaire. Les polices et les images sont hébergées par Rappli.

Deux exceptions, limitées et nécessaires au service : les pages de connexion chargent la bibliothèque d'authentification Supabase depuis un CDN (cdn.jsdelivr.net), et les champs d'adresse et d'entreprise interrogent les API publiques de l'État pour vous proposer des suggestions. Dans ces cas, votre adresse IP est transmise au prestataire concerné.

Le service dépose des cookies strictement nécessaires à votre connexion, protégés (HttpOnly, Secure) et jamais transmis à un tiers. Ils conservent et renouvellent votre session pendant 30 jours au maximum, sauf déconnexion volontaire ou révocation de sécurité. Ils sont supprimés à la déconnexion et sont exemptés de consentement car indispensables au fonctionnement du service.

Sécurité

Les échanges sont chiffrés (HTTPS/TLS), le cookie de session est protégé (HttpOnly, Secure), les accès aux données sont restreints et journalisés. En cas de violation de données susceptible d'engendrer un risque pour vos droits, les personnes et autorités concernées sont informées conformément au RGPD.

Mise à jour

La présente politique peut être mise à jour ; la date ci-dessous indique la version en vigueur.

Dernière mise à jour : 5 septembre 2026.