Politique de confidentialité

Dernière mise à jour : 2026-06-30

Politique de confidentialité — Maestro

Dernière mise à jour : 2026-06-30

La présente politique décrit la manière dont le service Maestro, Power-Up Trello édité par Rosace, collecte et traite les données à caractère personnel des utilisateurs, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).

Maestro collecte le strict minimum de données nécessaire à son fonctionnement. Vos données ne sont jamais vendues, ni utilisées à des fins publicitaires, ni partagées pour une finalité étrangère à la fourniture du Service.

Article 1 — Responsable de traitement

Le responsable du traitement des données à caractère personnel est :

  • Dénomination sociale : ROSACE 19, SARL unipersonnelle

  • Immatriculation : RCS d'Orléans n° 850 360 595 (SIREN 850 360 595)

  • Siège social : 4 Chemin des Fourneaux, 45190 BEAUGENCY

  • Contact relatif aux données personnelles : privacy@byrosace.com

  • Délégué à la protection des données (DPO) : Michel Wieczorkiewicz — privacy@byrosace.com

  • Site / domaine : byrosace.com

Ci-après désigné « Rosace », « l'Éditeur » ou « nous ».

Article 2 — Description du Service et architecture

2.1. Maestro est un Power-Up Trello distribué via l'Atlassian Marketplace. Il connecte un espace de travail (« workspace ») Trello à un espace de travail Rosace de gestion de projet et assure la synchronisation des tableaux, listes et cartes.

2.2. Le Service est fourni en mode SaaS multi-tenant : à chaque espace de travail Trello correspond un espace Maestro dédié et isolé (un schéma de base de données PostgreSQL distinct par tenant). Cette isolation logique constitue l'une des principales mesures de protection des données (cf. article 9).

Article 3 — Catégories de données collectées

Nous traitons les catégories de données suivantes :

CatégorieDétailOrigineIdentifiants et identité TrelloIdentifiant de membre, nom d'utilisateur, identifiant d'espace de travail (organisation), et le cas échéant nom et avatarTrello (Atlassian)Jeton d'autorisation TrelloJeton OAuth permettant d'agir pour votre compte sur Trello — chiffré au reposTrello (Atlassian)Données de tableaux et de cartes synchroniséesTableaux, listes, cartes, checklists et membres synchronisés depuis Trello (peuvent contenir des données personnelles)Trello (Atlassian)Adresse email du compteAdresse email associée au compteTrello (lorsque communiquée) / inscriptionDonnées de facturationClient, abonnement, moyen de paiement (les détails complets de carte ne sont jamais stockés par Maestro)StripeDonnées de supportContenu des messages envoyés via le bouton « Nous contacter » et métadonnées associéesUtilisateurJournaux techniques (logs)Adresse IP, agent utilisateur, actions, opérations d'administrationFonctionnement du Service

Remarque : l'API Trello ne retourne l'adresse email d'un membre que lorsque la portée account est accordée. Maestro ne demande que la portée read ; l'identité d'un membre est donc principalement clé sur son identifiant Trello, l'email pouvant être absent.

Article 4 — Finalités des traitements

Vos données sont traitées exclusivement pour fournir le Service, à savoir :

  • Authentification et liaison de votre compte et de votre espace Trello à votre espace Rosace ;

  • Synchronisation des tableaux, listes et cartes entre Trello et Rosace ;

  • Gestion de l'abonnement et de la facturation (création de compte client, encaissement, gestion des plans) ;

  • Support et assistance (traitement des demandes envoyées via le bouton de contact) ;

  • Sécurité, prévention des abus et obligations légales (journalisation technique, audit des accès d'administration, conservation comptable) ;

  • Amélioration et maintien en condition opérationnelle du Service.

Vos données ne sont utilisées pour aucune autre finalité : ni vente, ni publicité, ni partage non lié au Service.

Article 5 — Bases légales

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale :

TraitementBase légaleFourniture du Service (authentification, liaison, synchronisation)Exécution du contrat (art. 6.1.b)Gestion de l'abonnement et de la facturationExécution du contrat (art. 6.1.b)Conservation des pièces comptables et fiscalesObligation légale (art. 6.1.c)Sécurité, journalisation, prévention des abus, audit des accès d'administrationIntérêt légitime (art. 6.1.f)Traitement des demandes de supportExécution du contrat / Intérêt légitimeTraceurs / cookies non strictement nécessaires (le cas échéant)Consentement (art. 6.1.a) — cf. article 10

Article 6 — Destinataires et sous-traitants

Vos données sont accessibles aux personnels habilités de Rosace et aux sous-traitants suivants, chacun intervenant pour une finalité déterminée. La liste complète est la suivante :

Sous-traitant / destinataireRôle et finalitéLocalisationAtlassian / TrelloPlateforme sur laquelle Maestro s'exécute ; source des données de tableaux et d'identité ; fournisseur de l'authentification (SSO)États-Unis — encadré par les Clauses Contractuelles Types de l'UE (Data Processing Addendum Atlassian)StripeTraitement des paiements et gestion de la facturationUnion européenne (Stripe Payments Europe, Irlande) ; tout transfert vers les États-Unis est encadré par les Clauses Contractuelles Types de l'UEAmazon Web Services (AWS)Hébergement, calcul, stockage et journauxUE — région eu-west-3 (Paris)MeilisearchMoteur de recherche / indexation (par tenant)UE — hébergé sur l'infrastructure AWS eu-west-3 (Paris)Amazon SES (Amazon Simple Email Service)Envoi des emails transactionnels et de supportUE — région eu-west-1 (Irlande)

Aucune donnée n'est cédée, louée ou vendue à des tiers à des fins commerciales.

Article 7 — Hébergement, résidence et transferts hors UE

7.1. Les données sont hébergées chez Amazon Web Services (AWS), en région eu-west-3 (Paris), au sein de l'Union européenne.

7.2. Transferts hors UE. Les traitements réalisés par Rosace ont lieu au sein de l'Union européenne : l'hébergement, le calcul et le stockage sont assurés par AWS en région eu-west-3 (Paris), les emails transactionnels sont envoyés via Amazon SES en région eu-west-1 (Irlande), et le prestataire de paiement Stripe traite les données de facturation via Stripe Payments Europe (Irlande). Deux sous-traitants sont susceptibles de traiter des données hors de l'Union européenne : Atlassian / Trello (États-Unis) — la plateforme dont proviennent vos données Trello et sur laquelle Maestro s'exécute — et, le cas échéant, Stripe pour les transferts vers son entité américaine. Ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD, à savoir les Clauses Contractuelles Types de la Commission européenne, telles qu'intégrées aux accords de traitement de ces prestataires.

Article 8 — Durées de conservation

8.1. Données du compte et de l'espace de travail : conservées tant que l'abonnement ou la période d'essai est actif.

8.2. Période d'essai : l'essai dure 14 jours sans carte bancaire. À l'issue de l'essai, en l'absence de souscription payante, l'espace bascule en formule gratuite (free).

8.3. Espace gratuit inactif : un espace en formule gratuite et inactif pendant 60 jours (absence de connexion d'un utilisateur) fait l'objet d'une suppression automatique de ses données (suppression du schéma et des index de recherche associés). Les espaces payants ne sont jamais supprimés pour inactivité.

8.4. Après résiliation : à l'issue d'un abonnement payant (résiliation volontaire ou non-paiement), l'espace repasse en formule gratuite et reste utilisable ; il est ensuite soumis à la règle de suppression des 60 jours d'inactivité prévue à l'article 8.3.

8.5. Journaux techniques (logs) : purgés au bout de 90 jours (par défaut, durée configurable).

8.6. Données comptables et de facturation : conservées pendant la durée requise par les obligations légales applicables (notamment comptables et fiscales).

Article 9 — Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment :

  • Chiffrement au repos du jeton d'autorisation Trello ;

  • Isolation par tenant : un schéma de base de données PostgreSQL distinct par espace de travail ;

  • Chiffrement des communications (TLS) ;

  • Audit des accès d'administration : toute opération d'administration (« impersonation ») est journalisée, signalée à l'utilisateur concerné et explicitement terminée.

Article 10 — Cookies et traceurs

10.1. L'application utilise des cookies de session strictement nécessaires à son fonctionnement (authentification, maintien de session).

10.2. Un audit interne (référence ROS-549) a confirmé que l'application ne dépose que des cookies strictement nécessaires à son fonctionnement — jeton anti-CSRF, cookie de session et cookie JWT du canal temps réel Mercure (SSE) — et qu'aucun traceur tiers (analytique, publicitaire ou de suivi) n'est chargé. En conséquence, aucune bannière de consentement aux cookies n'est requise au titre de l'exemption applicable aux cookies strictement nécessaires (lignes directrices de la CNIL). Si un traceur non strictement nécessaire venait à être introduit, un mécanisme de recueil du consentement serait mis en place au préalable.

Article 11 — Droits des personnes concernées

Conformément au RGPD, vous disposez des droits suivants sur vos données :

  • Droit d'accès (art. 15) ;

  • Droit de rectification (art. 16) ;

  • Droit à l'effacement (art. 17) ;

  • Droit à la limitation du traitement (art. 18) ;

  • Droit à la portabilité (art. 20) ;

  • Droit d'opposition (art. 21).

Comment les exercer : par email à privacy@byrosace.com (DPO : Michel Wieczorkiewicz). Nous pouvons être amenés à vérifier votre identité avant de répondre. Nous nous efforçons de répondre dans un délai de 30 jours.

Vous pouvez à tout moment déconnecter Maestro via l'action « Déconnecter Maestro » du Power-Up, ce qui révoque le jeton d'autorisation Trello.

Article 12 — Réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données n'est pas conforme à la réglementation, vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Article 13 — Décision automatisée et profilage

Maestro ne met en œuvre aucune décision individuelle automatisée ni profilage produisant des effets juridiques ou vous affectant de manière significative, au sens de l'article 22 du RGPD.

Article 14 — Modifications de la présente politique

La présente politique peut être mise à jour pour refléter des évolutions du Service ou de la réglementation. La date de dernière mise à jour figure en tête du document.

Dernière mise à jour : 2026-06-30