Toutes les réponses sur ROOMCA
Des réponses claires à toutes les questions qu'on nous pose. Si vous ne trouvez pas la vôtre, contactez l'équipe à contact@roomca.fr, nous répondons sous 24 h ouvrées.
Découvrir ROOMCA
ROOMCA est une plateforme française de sensibilisation à la cybersécurité construite autour d'immersions : vos collaborateurs vivent réellement une attaque (phishing, quishing, ransomware, fraude au président, ingénierie sociale...) au lieu d'écouter un cours sur le sujet. Hébergement et équipe 100 % France, basée à Lyon.
À toutes les organisations qui veulent réduire le risque humain, sans restriction de taille ni de secteur : association, TPE, PME, ETI, grand groupe multi-filiales, cabinet, collectivité, administration, fondation. RSSI, DSI, DPO, dirigeants, RH ou référents qualité y trouvent les outils dont ils ont besoin. Les structures multi-entités sont gérées nativement via les rôles Admin et Group Admin.
Aucun. ROOMCA est accessible à tous niveaux, du débutant complet au profil cyber averti. Chaque immersion parle le langage du métier de l'apprenant (comptable, soignant, standardiste, chauffeur, dirigeant, développeur...) et non le jargon d'un RSSI. Côté admin, l'interface est pensée pour qu'un responsable RH ou un dirigeant puisse piloter une campagne sans aide d'un service IT.
Cybervécu est notre méthode pédagogique : 10 formats d'apprentissage par l'expérience (immersions, affiches, tips hebdomadaires, fausses campagnes ciblées, debriefs...) qui font vivre la menace au lieu de la décrire. L'apprenant retient parce qu'il a ressenti, hésité, cliqué ou résisté lui-même. La page Cybervécu détaille les 10 formats.
Non. ROOMCA est une plateforme SaaS 100 % digitale, sans matériel à acheter, sans cartes à imprimer et sans intervenant à déplacer. Tout se passe dans le navigateur (web responsive, mobile et desktop), via un simple lien. La méthode Cybervécu n'a rien à voir avec un escape room, une murder party ou un atelier en salle : ce sont des mises en situation interactives de 5 à 15 minutes, jouables seul, au bureau ou en télétravail.
Non. ROOMCA ne vend ni team building, ni journée d'animation cyber, ni conférence en présentiel. Le produit est volontairement asynchrone : chaque collaborateur fait ses immersions quand il veut, depuis son poste. C'est ce qui permet de couvrir 100 % de l'effectif sans bloquer d'agendas, et de mesurer la progression sur la durée plutôt qu'un pic d'attention le jour d'un événement.
Non. ROOMCA est 100 % web. Aucune installation poste, aucun agent à déployer, aucun plugin navigateur, aucune app mobile à télécharger. Un navigateur moderne (Chrome, Edge, Firefox, Safari) suffit, sur ordinateur ou sur smartphone. L'admin gère tout depuis le portail web également.
Trois points concrets : 1) nos immersions sont déclinées par métier et par secteur (finance, santé, industrie, transport, laboratoire, secteur public, juridique...), pas une simulation générique ; 2) hébergement, équipe et facturation 100 % France, en euros, sans détour par les États-Unis ; 3) chiffrement post-quantique hybride en production aujourd'hui (X25519MLKEM768 + ML-DSA-65), pas dans une roadmap.
Oui, dès 1 apprenant. L'essai gratuit couvre 1 mois, avec jusqu'à 6 comptes selon vos besoins, sans carte bancaire, pour valider le format avant tout engagement (ou prolonger en pilote si vous montez en effectif).
Français et anglais à date, avec un dictionnaire complet pour les apprenants, les admins, les emails automatiques et les debriefs pédagogiques. D'autres langues européennes seront ajoutées à la demande des clients.
Le phishing simulé est une mesure, pas une formation : il vous dit qui a cliqué, il n'apprend rien à personne. ROOMCA garde cette mesure et ajoute ce qui manque : les autres vecteurs (SMS, appel, QR code, clé USB, fatigue MFA, consentement OAuth abusif, fraude au virement), le débrief pédagogique immédiat au moment exact de l'erreur, et des immersions narratives calquées sur l'écran réel du métier. Si vous n'envoyez que des faux emails, vous mesurez un seul vecteur et vous ne formez personne.
Pas encore de logos clients publics : ROOMCA est en phase de lancement et nous préférons le dire plutôt que d'afficher des références empruntées. Ce que nous pouvons montrer tout de suite : la plateforme en conditions réelles pendant la démo, l'essai gratuit sur une équipe pilote, la méthode Cybervécu documentée et notre posture de sécurité vérifiable sur la page Sécurité. Les premiers déploiements alimenteront une étude de résultats chiffrée, qui sera publiée quand elle existera, pas avant.
Déploiement & intégration
Moins de 10 minutes pour créer votre espace, importer un premier groupe de collaborateurs (CSV ou SSO avec création auto des comptes au premier login) et lancer une immersion de la bibliothèque. Aucune installation sur les postes, aucun agent à déployer : les apprenants vivent l’immersion directement dans leur navigateur via un simple lien.
Trois façons : import CSV en quelques clics (email, prénom, nom, département, rôle), création auto des comptes au premier login SSO (Azure AD/Entra ID, Okta, Google Workspace via SAML 2.0 ou OIDC), ou saisie manuelle. Les apprenants peuvent aussi être invités par lien individuel.
Oui. SAML 2.0 pour l'authentification unique, avec JIT provisioning et mapping des rôles côté IdP. Les organisations qui n'utilisent pas de SSO se connectent en email + mot de passe + MFA (TOTP via Microsoft ou Google Authenticator, codes de récupération en cas de perte).
Oui, toute l'interface apprenant est responsive (immersions, quiz, tableau de bord, badges, certificats). Pas d'application à installer : un navigateur moderne suffit. Les SMS de smishing et les QR codes de quishing fonctionnent évidemment dans leur contexte mobile naturel.
Oui. Le rôle Group Admin permet de superviser plusieurs entreprises ou filiales avec des analytics consolidées, tout en conservant les limites de scope (un Admin ne voit que son périmètre). Pratique pour les groupes, les holdings, les réseaux d'agences ou les ESN.
Oui. Chaque société peut configurer son logo, ses couleurs et un slug de connexion dédié pour que vos collaborateurs voient votre charte graphique avant même de se connecter. Disponible en option.
C'est le point technique à régler avant la première campagne, sinon vous mesurez votre passerelle et non vos collaborateurs. Les envois partent du sous-domaine dédié sim.roomca.fr, jamais de votre domaine principal. Au démarrage, nous vous transmettons les éléments à autoriser (domaine et adresses d'envoi) pour que votre équipe messagerie les déclare dans votre passerelle, Microsoft 365, Google Workspace ou solution tierce. Une campagne de test sur un petit groupe valide la chaîne complète avant le premier vrai lancement.
Non, car le signalement ne part pas dans votre support : le bouton Signaler de Roomy Inbox envoie le message douteux dans votre boîte de triage d'administration ROOMCA, où vous le qualifiez quand vous voulez. Et signaler est précisément le réflexe recherché : le taux de signalement est suivi au même titre que le taux de clic. Si vos collaborateurs utilisent déjà un bouton de signalement interne, le circuit se cadre avec vous au démarrage.
Quelques dizaines de minutes une fois le démarrage passé. Le pilotage se fait par validation : la plateforme vous propose les actions du mois (relancer un groupe inactif, assigner l'immersion suivante à ceux qui en ont besoin, lancer une campagne) et vous validez ou vous écartez. Rien ne part dans le dos de l'admin, et rien ne vous oblige à construire un parcours à la main.
Avec le SSO, un nouvel arrivant obtient son compte au premier login et hérite du parcours de son groupe, sans intervention de votre part. Sans SSO, l'ajout se fait par import CSV ou saisie manuelle. Un départ se traite par désactivation du compte : les résultats agrégés de la période restent dans vos rapports, la personne n'a plus accès. Les licences ajoutées en cours de période sont facturées au prorata du temps restant, pas une année pleine.
C'est le quotidien de l'industrie, du transport, de la santé ou de la grande distribution, et c'est une vraie limite à poser dès le départ. Deux réponses : les immersions se jouent depuis un navigateur mobile via un lien individuel, sans application à installer, et les formats hors écran de la méthode Cybervécu (affiches sectorielles, tips affichables en salle de pause) couvrent les publics qu'aucune plateforme ne touchera par email. En revanche, une campagne d'hameçonnage par email ne concernera par définition que les collaborateurs qui ont une boîte.
Il s'y ajoute. ROOMCA se branche sur votre plateforme de formation en xAPI : chaque immersion jouée remonte comme une activité dans votre LRS. Depuis un portail interne, vos collaborateurs entrent dans ROOMCA en SSO et repartent vers votre LMS d'un clic à la fin de l'immersion. Vous gardez votre LMS pour vos parcours métier, ROOMCA porte la partie comportementale cyber, celle qui a besoin de mise en situation plutôt que de modules.
Immersions & formation
Toute la surface d'attaque humaine : phishing email, smishing (SMS), vishing (voix), quishing (QR code), ransomware, ingénierie sociale, clés USB piégées, fraude au président (BEC), exfiltration cloud. Chaque immersion existe en version interactive avec hotspots cliquables, débrief pédagogique et quiz intégré.
5 à 15 min par immersion, débrief pédagogique inclus. L'objectif est une dose courte et régulière, pas un module de e-learning d'une heure. La majorité des apprenants enchaînent une immersion par mois.
Oui. Les templates reproduisent les schémas réellement observés (logos plausibles, URL légèrement modifiée, pression temporelle, pièces jointes douteuses, signatures crédibles). Les campagnes partent depuis des domaines isolés, jamais depuis votre domaine principal, pour ne pas polluer votre réputation email auprès de Microsoft, Google ou Apple.
Oui. La bibliothèque est déclinée par secteur (finance, santé, industrie, BTP, transport, hôtellerie et voyage, immobilier, laboratoire, secteur public, juridique, agroalimentaire, énergie, télécom, e-commerce, RH, vie quotidienne, luxe, conseil...) et par métier au sein de chaque secteur. Un comptable et un soignant ne reçoivent pas les mêmes immersions en priorité.
Le builder d'immersions est aujourd'hui réservé à l'équipe ROOMCA pour garantir la qualité pédagogique. Vous pouvez en revanche commander une immersion sur-mesure (votre vrai logo, votre vrai contexte, votre vraie procédure interne) via les RoomCoins, livré sur devis.
Non. La bibliothèque est déclinée sur 19 secteurs (plus deux bibliothèques transverses : RH-paie-administratif et vie quotidienne) et par métier au sein de chaque secteur, et elle continue de s'étoffer. Le rythme conseillé (une immersion par mois et par apprenant) consomme volontairement peu de catalogue, et deux collaborateurs de services différents ne reçoivent pas les mêmes immersions. Si un contexte précis manque pour votre organisation, une immersion sur mesure se commande via les RoomCoins.
Gamification & engagement
Badges à débloquer (du Novice au Maître), niveaux d'XP, classements optionnels par équipe ou département, séries consécutives (streaks) pour récompenser la régularité, certificats téléchargeables. L'objectif est d'entretenir la motivation sans tomber dans le concours qui démotive les moins à l'aise.
Un indicateur synthétique calculé pour chaque apprenant à partir de son comportement sur les immersions, ses résultats aux quiz, son ancienneté et son rôle. Il sert d'outil interne au RSSI pour cibler les efforts de sensibilisation. Il n'est jamais affiché publiquement et n'apparaît pas sur les certificats remis aux collaborateurs.
Les classements ROOMCA valorisent la progression (streaks, badges débloqués, ancienneté) plutôt que la performance brute, et aucun apprenant n'est jamais nommé comme « dernier ». L'admin peut désactiver complètement les classements sur son scope si la culture interne s'y prête mal.
Oui, mais peu et utiles : invitation initiale, lancement d'une immersion, débrief pédagogique après une erreur et un tip cyber hebdomadaire (1 mail par semaine maximum, format court : hook, explication, 3 actions concrètes, règle d'or, statistique, CTA). Tous les emails partent depuis contact@roomca.fr et respectent les meilleures pratiques anti-spam.
Vous les voyez dans le tableau de bord, et la plateforme vous propose une relance groupée quand l'inactivité dure, avec un garde-fou : pas de relance en rafale sur le même groupe. Au-delà, c'est une question de portage interne, une annonce de la direction et un rythme régulier valent mieux que dix rappels automatiques. Ce que nous déconseillons formellement, c'est de transformer la participation en menace : les résultats individuels ne peuvent pas servir de fondement à une sanction.
Sécurité & données
Chiffrement AES-256-GCM pour les données sensibles au repos, authentification JWT hybride post-quantique (ML-DSA-65 + Ed25519), TLS avec échange de clés post-quantique hybride (X25519MLKEM768) sur tous les flux entrants, MFA TOTP avec codes de récupération, audit trail complet de toutes les actions sensibles. Détail complet sur la page Sécurité.
Un mode TLS qui combine un échange de clés classique (X25519, déjà utilisé partout aujourd'hui) avec un échange de clés post-quantique (ML-KEM-768, standardisé NIST). Si un attaquant enregistre votre trafic aujourd'hui dans l'espoir de le déchiffrer dans 10 ans avec un ordinateur quantique, il ne pourra pas. ROOMCA est en production sur ce mode, vérifiable en testant roomca.fr avec un client TLS récent.
Sur des serveurs Scaleway situés en région parisienne (datacenter PAR1), opérés en France par une entreprise française. Aucun transfert hors Union Européenne. Sauvegardes continues vers Scaleway Object Storage (Litestream) avec un RPO de 10 secondes et une rétention de 30 jours.
Une page de débrief pédagogique qui explique précisément les signes qu'il a manqués (URL, logo, pression temporelle, demande inhabituelle, signature, pièce jointe), avec un quiz de réancrage de 2-3 questions. Pas de page de honte, pas de « vous avez perdu », pas de classement public des erreurs. L'admin voit l'événement de son côté pour piloter la campagne.
Email professionnel, prénom, nom, département, rôle, langue d'interface, et résultats aux immersions et quiz. Aucune donnée comportementale extérieure à la plateforme, aucune géolocalisation précise, aucun tracking publicitaire, aucun partage à des fins marketing.
Oui, à tout moment et sans justification. Chaque personne exporte ses propres données (profil, résultats, badges, journal d'activité) au format JSON depuis ses paramètres. Côté pilotage, les résultats de vos équipes et de vos campagnes s'exportent en CSV depuis le tableau de bord. La restitution complète des données de l'organisation au format JSON est prévue au contrat, sous 30 jours à la résiliation. Suppression d'un apprenant ou de toute l'entreprise sur demande, droit à l'effacement garanti sous 30 jours. Un audit trail anonymisé peut être conservé si la loi l'impose (NIS2, obligations sectorielles).
Supervision applicative via GlitchTip auto-hébergé sur la même infrastructure (donc sans envoi de stack-trace à un tiers américain). Toute anomalie remonte en temps réel. La procédure d'incident et les délais de notification CNIL sont documentés dans le DPA signable avec chaque client.
Sur celles de notre hébergeur, et nous le disons plutôt que de le laisser supposer : les ISO 27001, 27017, 27018 et l'agrément HDS sont portés par Scaleway et couvrent l'infrastructure. ROOMCA n'en détient aucune à son nom. Ce qui relève de nous, ce sont les standards appliqués dans le code : chiffrement post-quantique en transit et sur les sessions (NIST FIPS 203 et 204), hachage des mots de passe au paramétrage OWASP 2024, article 32 du RGPD traité mesure par mesure. Le détail est sur la page Sécurité, le dossier complet se télécharge sans formulaire, et nous répondons aux questionnaires de sécurité fournisseur, format CAIQ inclus, sur demande à contact@roomca.fr.
La réponse est écrite au contrat, pas laissée à notre bonne volonté : à la résiliation, ROOMCA vous restitue les données de votre organisation au format JSON sous 30 jours, puis les supprime définitivement de la plateforme et des sauvegardes, bordereau de destruction à l'appui. Une assistance à la reprise peut être demandée avant la fin du contrat. Au quotidien, vous ne partez jamais les mains vides non plus : les résultats de vos équipes et de vos campagnes s'exportent en CSV depuis le tableau de bord, et chaque collaborateur exporte ses propres données depuis ses paramètres. Nous ne prétendons pas offrir les garanties de continuité d'un groupe de 500 personnes : la réversibilité écrite est notre réponse, pas une promesse de taille.
Cadres réglementaires & certifications
Les immersions ROOMCA intègrent les obligations issues de 8 cadres réglementaires : RGPD, NIS2, ISO 27001, ISO 22301, DORA, CRA, HDS et ANSSI 42. ROOMCA reste une plateforme de sensibilisation cyber : on forme vos équipes sur les bons réflexes, pas un outil de mise en conformité (laissé à votre DPO ou à un cabinet spécialisé).
Oui pour le volet sensibilisation. NIS2 impose une sensibilisation régulière des collaborateurs et la capacité à prouver la formation en cas de contrôle. ROOMCA fournit les campagnes, les attestations individuelles et le bilan d'activité.
Oui. Registre des traitements tenu à jour, DPA signable disponible sur simple demande, droits d'accès et d'effacement automatisés, journalisation des accès, hébergement UE, chiffrement au repos et en transit, sous-traitants documentés.
Oui. Notre modèle de DPA est aligné sur les clauses contractuelles types européennes, intègre les sous-traitants (Scaleway pour l'hébergement et le stockage, Scaleway TEM pour l'envoi d'emails) et est signable directement par votre DPO. Demandez-le par email à contact@roomca.fr.
ROOMCA ne tient pas le registre à votre place : c'est le rôle de votre DPO ou d'un cabinet conseil. En revanche, la conformité RGPD fait partie de ce que la plateforme vous aide à documenter : chaque immersion jouée produit une attestation nominative et horodatée, opposable à l'obligation de formation de l'article 32.
Trois livrables : les attestations individuelles nominatives (qui a suivi quoi, quand, avec quel résultat), le bilan d'activité de la période (taux de participation, taux de clic et de signalement, progression) et le rattachement de chaque immersion jouée aux exigences des cadres qui vous concernent. Cela prouve que la sensibilisation a eu lieu, qu'elle est régulière et qu'elle est tracée. Le reste de votre mise en conformité reste le travail de votre DPO ou de votre cabinet.
Cadre social & juridique
Oui, à condition d'avoir informé collectivement avant. La doctrine CNIL et le Code du travail demandent que le dispositif soit annoncé : charte informatique complétée, note d'information aux salariés, information du CSE. L'effet de surprise porte sur la date et le contenu de l'exercice, jamais sur son existence. ROOMCA fournit les deux modèles pré-remplis (charte d'exercices d'hameçonnage et note d'information aux collaborateurs) depuis l'espace admin. Ce sont des aides à la rédaction : votre DPO et votre service juridique restent seuls à valider.
Oui dès que vous avez un CSE : le Code du travail impose de l'informer et de le consulter avant la mise en place d'un dispositif de contrôle ou d'évaluation collective. Nous recommandons de lui remettre le document au moins 15 jours avant le premier exercice. Le modèle fourni couvre le contexte et l'obligation de sécurité, les principes du dispositif, les données traitées, les durées de conservation et les droits des salariés. Il reste à adapter à votre situation.
Non, et c'est contractuel : nos conditions interdisent d'utiliser les résultats individuels comme fondement d'une sanction disciplinaire, d'une évaluation professionnelle ou d'une décision individuelle défavorable. La finalité est exclusivement pédagogique. Les résultats individuels ne rejoignent pas le dossier RH, les rapports destinés à la direction et au CSE sont agrégés, et le score de risque reste un outil de ciblage interne. Un collaborateur qui clique reçoit un débrief, pas une remarque.
Oui. Le traitement repose sur l'intérêt légitime de l'employeur (article 6.1.f du RGPD, adossé à l'obligation de sécurité de l'article 32), ce qui ouvre un droit d'opposition : un salarié peut demander par écrit à votre DPO à être exclu des simulations d'hameçonnage. En pratique, les refus sont rares quand le dispositif a été annoncé correctement et qu'il est clair qu'aucune sanction n'y est attachée.
Oui, ce sont des actions de sensibilisation professionnelle : elles se font sur le temps de travail, comme n'importe quelle formation interne. C'est aussi pour cela que le format tient en 5 à 15 minutes et qu'il est asynchrone : le collaborateur choisit son moment dans le mois plutôt que de bloquer une demi-journée d'agenda pour toute l'équipe.
Tarifs & facturation
Le détail tarifaire est sur la page Tarifs. Abonnement à partir de quelques euros par apprenant et par mois, dès 1 apprenant, tarif dégressif au volume, prix transparent en euros, facturation annuelle, engagement 12 mois ferme sans reconduction tacite.
Oui : 1 mois, jusqu'à 6 comptes selon vos besoins, sans carte bancaire et sans engagement. De quoi tester le format de bout en bout (immersion, débrief, dashboard) avec une petite équipe pilote et décider en connaissance de cause.
C'est l'unité d'achat pour les fonctions premium ponctuelles : immersion sur-mesure à votre marque, rapport d'audit personnalisé, pack d'affiches sectorielles, génération de templates phishing supplémentaires. Les RoomCoins s'achètent en plus de l'abonnement, jamais à la place. Vous ne payez que ce que vous utilisez réellement.
Facturation annuelle (engagement 12 mois ferme, sans reconduction tacite), prélèvement par carte ou virement SEPA, factures PDF téléchargeables depuis l'espace admin, conformes aux exigences comptables françaises (numérotation continue, mentions légales, TVA si applicable).
Oui, sans pénalité et sans préavis. La résiliation est effective à la fin du cycle de facturation en cours. Vos données restent exportables pendant 30 jours après résiliation, puis sont effacées (sauf demande expresse de votre part de les conserver plus longtemps).
Oui, sur demande, pour les associations d'intérêt général, les structures de l'ESS et les établissements d'enseignement. Présentez votre projet via le formulaire de contact, chaque cas est étudié individuellement.
Trois arguments qui parlent à un comité de direction : l'obligation (NIS2, l'article 32 du RGPD et les exigences de vos assureurs ou de vos donneurs d'ordre rendent la sensibilisation non facultative), le coût comparé d'un incident réel (fraude au virement, rançongiciel, arrêt d'activité), et une mesure qui tient en une diapositive (taux de clic et taux de signalement mois après mois). Le calculateur de retour sur investissement chiffre l'exercice avec vos propres hypothèses.
Pas à ce jour. ROOMCA est facturée comme un abonnement logiciel, pas comme une action de formation prise en charge par un opérateur de compétences, et nous ne sommes pas certifiés Qualiopi. Si ce financement conditionne votre décision, dites-le nous via le formulaire de contact : la démarche est préparée et se déclenche sur un besoin client réel, pas au cas où.
Support & équipe
Support par email à contact@roomca.fr inclus sur tous les plans, avec une réponse sous 24 h ouvrées. Support prioritaire et accompagnement au déploiement (kickoff, configuration SSO, paramétrage des premières campagnes) sur le plan Sentinel.
ROOMCA est co-fondée par Lise BENOIT (Présidente, basée à Lyon, expérience cyber terrain au quotidien) et Matis SONZINI (Directeur général, co-création des immersions pédagogiques). Statut juridique : ROOMCA SAS au capital de 1 000 €, SIRET 105 485 114 00018, RCS Lyon, siège à Lyon.
Vous demandez la démo depuis la page d'accueil ou via contact. Vous recevez un accès personnel pour tester une immersion réelle comme un de vos collaborateurs (5 à 15 min), puis un accès admin pour voir les dashboards, les rapports de sensibilisation et le builder de campagnes. Pas de présentation commerciale forcée : vous testez, vous décidez.
24 h ouvrées sur le support email. En pratique, la majorité des messages reçoit une première réponse le jour même quand ils arrivent en heures ouvrées (lundi-vendredi 9 h-18 h, fuseau Paris).
Par email à contact@roomca.fr, via le formulaire de contact, ou en demandant une démo depuis la page d'accueil. Toutes les réponses partent depuis contact@roomca.fr (pas d'adresse no-reply).
Vous n'avez pas trouvé votre réponse ?
Posez votre question à l'équipe, réponse sous 24 h ouvrées.
