Conformité RGPD

L'outil RGPD qui repère vos obligations dès la pré-analyse

Le métier décrit son projet, Vailor signale les obligations RGPD à traiter, et l'analyse de risque EBIOS RM documente les mesures retenues, avec des données stockées en France en SaaS ou une installation chez vous.

Qu'est-ce que le RGPD et pourquoi il s'impose

Le Règlement général sur la protection des données encadre, depuis 2018, le traitement des données personnelles des résidents de l'Union européenne. Il impose la tenue d'un registre des traitements, la réalisation d'analyses d'impact (AIPD) pour les traitements à risque, le respect des droits des personnes et la notification des violations. Le non-respect du RGPD expose à des sanctions pouvant atteindre 4 % du chiffre d'affaires annuel mondial, ce qui en fait un enjeu de gouvernance majeur.

Comment Vailor structure votre conformité RGPD

Vailor intervient là où la conformité RGPD se joue souvent : au lancement des projets. Le métier démarre sa pré-analyse en self-service, et les obligations RGPD, comme celles de l'AI Act, sont signalées dès cette étape. La sécurité qualifie ensuite le projet puis conduit l'analyse de risque en EBIOS RM ou en version flash : l'IA lit les documents du projet et préremplit les champs à partir d'extraits, vos experts valident. Les mesures retenues rejoignent le registre des risques et le plan d'action, ce qui documente votre démarche de responsabilité (accountability). Vailor ne remplace pas votre registre des traitements : il en outille le volet risque et sécurité.

Pourquoi la maîtrise des données compte pour votre outil RGPD

Confier des analyses qui décrivent vos traitements de données personnelles à un outil hébergé hors d'Europe serait un paradoxe. En SaaS, les données sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne. Vailor s'installe aussi chez vous (Docker), avec le modèle d'IA de votre choix, y compris un modèle auto-hébergé. Vos données ne servent jamais à entraîner des modèles. Quand l'IA s'appuie sur vos documents, elle cite l'extrait, et Vailor vérifie mot à mot qu'il y figure. Chaque décision est tracée, ce qui vous permet de justifier vos choix auprès du DPO et de l'autorité de contrôle.

Une plateforme RGPD pensée pour les DPO et RSSI

Obligations signalées tôt

Dès la pré-analyse, Vailor signale les obligations RGPD et AI Act qui s'appliquent au projet.

Préremplissage par l'IA

L'IA lit les documents du projet et préremplit l'analyse à partir d'extraits, vos experts valident.

Analyse de risque EBIOS RM

Évaluez les risques d'un projet qui traite des données personnelles en EBIOS RM ou en version flash.

Données stockées en France

En SaaS, données stockées en France (AWS, région Paris), ou installation chez vous. Vos données n'entraînent aucun modèle.

Les bénéfices de l'outil RGPD Vailor

Les obligations RGPD repérées dès la pré-analyse de chaque projet
Une analyse de risque EBIOS RM ou flash, préremplie par l'IA à partir de vos documents
Des mesures reliées aux risques et suivies dans le plan d'action
Des exports PDF, Word et PowerPoint pour le DPO et la direction
Traçabilité complète pour démontrer votre accountability
Données stockées en France en SaaS, ou installation chez vous

Questions fréquentes sur la conformité RGPD

Le RGPD est-il certifiable comme l'ISO 27001 ?

Non. Le RGPD est un règlement d'application directe : on s'y conforme, on ne se fait pas certifier RGPD. Son article 42 prévoit bien des mécanismes de certification, des labels et des marques, délivrés sur la base de critères approuvés par une autorité de contrôle ou par le Comité européen de la protection des données, mais ils portent sur des opérations de traitement déterminées, jamais sur l'organisation entière. Pour un certificat au niveau de l'organisme, la voie reconnue est l'ISO/IEC 27701, la norme de management de la protection de la vie privée qui s'articule avec l'ISO/IEC 27001 : une preuve de maturité utile, qui ne vaut pas conformité au RGPD.

Qui est tenu de désigner un délégué à la protection des données ?

L'article 37 du RGPD rend le DPO obligatoire dans trois cas : les autorités et organismes publics, les organisations dont l'activité de base implique un suivi régulier et systématique des personnes à grande échelle, et celles dont l'activité de base porte à grande échelle sur des données sensibles ou relatives à des condamnations pénales. Le seuil de 250 salariés souvent évoqué ne concerne pas le DPO : il encadre une dispense partielle de registre, qui tombe dès que le traitement n'est pas occasionnel, ce qui est le cas de la paie ou de la gestion RH.

Dans quels cas une AIPD est-elle obligatoire ?

Dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Le RGPD cite trois situations qui la rendent systématiquement requise : l'évaluation systématique et approfondie d'aspects personnels fondée sur un traitement automatisé, servant de base à des décisions produisant des effets juridiques, le traitement à grande échelle de données sensibles ou pénales, et la surveillance systématique à grande échelle d'une zone accessible au public. La CNIL publie en complément une liste de traitements soumis à AIPD et une liste de traitements qui en sont dispensés.

RGPD et AI Act : quelles obligations se recoupent ?

Ce sont deux régimes distincts. Le RGPD protège les données personnelles et ouvre des droits aux personnes concernées ; le règlement européen sur l'intelligence artificielle raisonne par niveau de risque du système d'IA, y compris lorsqu'aucune donnée personnelle n'est traitée. Ils se rejoignent sur un système d'IA qui traite des données personnelles : base légale, minimisation et AIPD restent dues au titre du RGPD, tandis que l'AI Act ajoute la gouvernance des données d'entraînement, la documentation technique et le contrôle humain, avec une analyse d'impact sur les droits fondamentaux pour certains déployeurs de systèmes à haut risque.

Le RGPD s'applique-t-il à une entreprise établie hors de l'UE ?

Oui, dès lors que le traitement vise des personnes situées dans l'Union. L'article 3 retient deux critères alternatifs : offrir des biens ou des services à ces personnes, y compris à titre gratuit, ou suivre leur comportement au sein de l'Union. Le responsable de traitement non établi dans l'UE doit alors désigner par écrit un représentant dans l'Union, sauf exceptions limitées. Le lieu d'hébergement des serveurs ne change rien à cette applicabilité : il pèse en revanche sur l'encadrement des transferts hors UE.

Que doit contenir un registre des traitements conforme ?

L'article 30 fixe le contenu minimal du registre du responsable de traitement : identité et coordonnées du responsable et, le cas échéant, du délégué à la protection des données, finalités poursuivies, catégories de personnes concernées et de données, catégories de destinataires, transferts vers des pays tiers et garanties associées, puis, dans la mesure du possible, les délais d'effacement prévus et une description générale des mesures de sécurité techniques et organisationnelles. Le registre se tient par traitement et non par application, et se communique à l'autorité de contrôle sur demande.

Pourquoi un logiciel RGPD plutôt qu'un tableur ?

Un tableur photographie une situation, il ne la suit pas. Chaque traitement ajouté, chaque changement de sous-traitant, chaque durée de conservation révisée crée une version parallèle, et le rattachement entre un traitement, son AIPD, ses risques et ses mesures finit par se perdre. Un outil dédié maintient ce rattachement, garde trace des arbitrages et signale ce qui doit être réexaminé. Dans Vailor, les obligations RGPD d'un projet sont signalées dès la pré-analyse, et la piste d'audit reste consultable par le DPO comme par l'autorité de contrôle.

Pilotez votre conformité RGPD avec Vailor

Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor s'intègre à votre démarche RGPD.

Réserver une démo