L'agent IA du DPO : registre, AIPD, droits, violations — le DPO décide
Tenir un registre à jour, préparer une AIPD, instruire une demande d'exercice de droits, documenter une violation, suivre quarante contrats de sous-traitance : le métier de délégué à la protection des données est fait de travail de fond et de délais qui courent — un mois pour répondre à une demande de droits, soixante-douze heures pour notifier une violation. Votre agent tient ce fond à jour et présente chaque dossier complet, sourcé et daté. Hébergé en France, en inférence locale ou en ressource isolée. Le DPO décide.
Mis à jour le
Sur les 78 fiches existantes : 9 n'annoncent aucune durée de conservation et 5 ne nomment pas leur base légale, alors que l'article 30 du RGPD les attend l'une et l'autre.
Les 18 fiches manquantes sont rédigées, chacune avec la pièce dont je la tire et la date du constat. Vous les relisez, vous les arrêtez.
⛓ Sourcé · contrats de sous-traitance, comptes applicatifs, tickets internes
Ce que j'ai déjà fait : vérifié que le demandeur est identifiable dans vos bases, retrouvé ses données dans les quatre systèmes raccordés, écarté les éléments qui concernent des tiers, et préparé l'extrait à relire. Échéance affichée sur le dossier. La réponse part sous votre signature.
✎ Cadre · délai de l'article 12 du RGPD, dossier prêt à relire
Un agent Blue Lemon Agent d'appui DPO tient le registre des activités de traitement à jour (article 30 du RGPD), prépare les AIPD (article 35), instruit les demandes d'exercice de droits dans le délai d'un mois de l'article 12, documente les violations de données avec le délai de 72 heures de l'article 33, et suit les contrats de sous-traitance de l'article 28. Chaque ligne porte sa source et la date du constat. Hébergé en France, en inférence locale ou ressource isolée, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité : votre registre, vos incidents et vos contrats restent chez vous. Le DPO décide.
Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain se confirme par un pilote sur votre périmètre.
Pourquoi la fonction DPO se joue sur la tenue et sur les délais
Un registre vieillit tout seul : chaque nouvel outil, chaque prestataire, chaque campagne ajoute un traitement que personne n'inscrit. Et deux délais courent sans attendre qu'on soit disponible — un mois pour répondre à une demande d'exercice de droits, soixante-douze heures pour notifier une violation.
! L'enjeu
Le DPO tient un registre qui doit refléter des traitements en mouvement et répond à des délais opposables. La CNIL rappelle que le registre est exigé par l'article 30 du RGPD (cnil.fr — le registre des activités de traitement), que la réponse à une demande de droits intervient au plus tard dans un délai d'un mois, porté à trois mois selon la complexité ou le nombre de demandes — article 12 du RGPD (cnil.fr — le droit d'accès), et qu'une violation se notifie au plus tôt et dans un délai maximal de 72 h — article 33 du RGPD (cnil.fr — les violations de données personnelles). Le travail est mécanique ; c'est le temps disponible qui manque.
✓ Notre réponse
L'agent prend le fond : il confronte chaque semaine le registre aux traitements réellement en service, rédige les fiches manquantes avec la pièce dont il les tire, prépare les AIPD de l'article 35 du RGPD, ouvre chaque demande de droits dès sa réception avec son échéance affichée, et documente une violation pendant que l'incident est encore chaud. Le DPO décide : arrêter une fiche de registre, conclure une AIPD, signer une notification sont des actes qui engagent l'organisme et relèvent de la personne désignée aux articles 37 à 39 du RGPD. Inférence locale ou ressource isolée hébergée en France : le registre, les incidents et les contrats de sous-traitance ne sortent pas de l'entreprise.
Registre, incidents et contrats : la matière la plus sensible de l'organisation
Un agent qui outille la conformité manipule la cartographie complète de vos traitements et l'historique de vos incidents. Voici comment l'architecture les protège.
Inférence locale
L'agent peut tourner sur une machine de l'entreprise : ni le registre, ni les dossiers de violation ne sortent du réseau.
Hébergement en France
Sinon, une ressource dédiée et isolée, hébergée en France sous droit français — vos données de conformité : traitements et accès opérés dans l'Union européenne visés par l'architecture.
Exposition extraterritoriale réduite
Architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité : la cartographie de vos traitements relève d'une chaîne de sous-traitance et d'accès distants documentés pour la configuration retenue.
Ressource isolée par client
Aucune mutualisation : un environnement strictement dédié à votre organisation, à son registre et à ses incidents.
Minimisation appliquée à l'agent lui-même
Accès par rôle (RBAC), journalisation, chiffrement en transit et au repos — l'outil de conformité s'applique à lui-même ce qu'il vérifie ailleurs.
AI Act : déploiement encadré
Agent strictement en appui ; aucune notification, aucune inscription au registre validée automatiquement ; traçabilité et supervision humaine de bout en bout.
Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.
- La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
- L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
- L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
- Les mécanismes de chiffrement en transit et au repos, leurs composants et la gestion des clés sont ceux documentés pour l'architecture retenue.
- Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
- Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Voyez l'agent au travail
4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.
Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.
L'entreprise de cette démonstration
Entreprise fictiveVireval — enseigne d'équipement de la maison, 34 magasins et un site marchand
- Secteur
- Distribution spécialisée : ameublement, décoration, petit électroménager
- Effectif
- 610 salariés, dont une déléguée à la protection des données à 60 % de son temps et une juriste
- Public servi
- Clients particuliers en France — 1,2 million de comptes fidélité actifs
- Ordre de grandeur
- 78 fiches au registre, 41 sous-traitants sous contrat, 240 demandes d'exercice de droits reçues l'an dernier
- Outils en place
- Registre tenu sous tableur, coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité
- Qui décide
- La déléguée à la protection des données arrête chaque fiche de registre, conclut les AIPD et signe les notifications
- Les points d'amélioration
- 18 traitements en service ne figurent pas au registre, et 31 des 240 demandes de droits ont été bouclées au-delà d'un mois
Vireval a désigné sa DPO il y a trois ans. Le registre a été construit d'un bloc à cette occasion, puis repris deux fois par an, pendant que l'enseigne ouvrait six magasins, un site marchand et un programme de fidélité. L'agent est branché sur quatre systèmes — coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité — et travaille en continu ; chaque fiche, chaque conclusion d'AIPD et chaque notification passent par la DPO.
Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.
Les 18 écarts, et d'où je les tiens :
· 11 viennent de contrats signés et jamais redescendus au registre — dont l'outil d'enquêtes de satisfaction, signé en mars, et la plateforme de recrutement, signée en janvier.
· 5 viennent de comptes applicatifs ouverts sur des services qui traitent des données de clients ou de salariés, sans fiche correspondante.
· 2 viennent de vos propres tickets internes : une extraction fidélité pour une opération commerciale, refaite chaque trimestre depuis dix-huit mois, et un export de pointage vers un tableur partagé.
Et dans les 78 fiches existantes : 9 n'annoncent aucune durée de conservation, 5 ne nomment pas leur base légale. Or l'article 30 du RGPD attend l'une et l'autre sur chaque ligne — la CNIL en publie le contenu attendu sur cnil.fr, page « le registre des activités de traitement ».
Ce que j'ai déjà fait : les 18 fiches manquantes sont rédigées, chacune avec la pièce dont je la tire et la date du constat. Vous les relisez, vous les arrêtez. ecarts-registre_78-fiches-96-traitements.pdf18 traitements non inscrits, 9 durées absentes, 5 bases légales non nommées
⛓ Sourcé · coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité
Ma méthode, dans cet ordre : je pars du coffre de contrats — un contrat de sous-traitance signé suppose un traitement ; puis de l'annuaire des comptes applicatifs — un compte actif sur un service tiers suppose des données qui y circulent ; puis des tickets internes, où les extractions récurrentes se voient à leur répétition.
Ce que je fournis pour chacun : le nom du service, la référence et la date de la pièce, le service demandeur, les catégories de personnes concernées, et la question qui reste à trancher quand la pièce ne la tranche pas. Sur les 18, 14 sont complets et 4 portent une question ouverte — par exemple, la plateforme de recrutement conserve-t-elle les candidatures non retenues, et combien de temps ?
Ce que je propose de faire tourner : tous les lundis, je repasse les trois sources et je vous apporte les entrées nouvelles. Un contrat signé le mardi arrive au registre le lundi suivant, pas au prochain audit. Le tableau ci-joint donne les 18 lignes, avec la pièce et la date en clair. traitements-non-inscrits_18-lignes.csv14 complets, 4 avec une question ouverte
⛓ Sourcé · 18 lignes, chacune rattachée à sa pièce et à sa date
Trois exemples, tels que je les propose :
· Comptes fidélité inactifs — 3 ans à compter du dernier achat. Motif : c'est la durée que vos propres chiffres justifient, 97 % des réachats interviennent dans les 26 mois. Au-delà, la donnée ne sert plus la finalité qui la justifiait.
· Enregistrements de vidéoprotection — 30 jours. Motif : c'est la durée que la CNIL retient comme maximum courant pour ce type de dispositif, et vos 34 magasins conservent aujourd'hui 90 jours par simple réglage d'usine.
· Candidatures non retenues — 2 ans après le dernier contact, sauf opposition de la personne.
Le chiffre qui ne m'arrange pas : sur ces 9 fiches, 2 durées ne peuvent pas être proposées sérieusement sans une décision métier que je n'ai pas — la conservation des tickets de caisse dématérialisés dépend de votre politique de garantie commerciale, et je n'ai trouvé aucun document interne qui la fixe. Je les ai laissées ouvertes plutôt que de les remplir, et j'ai préparé la question exacte à poser à la direction commerciale.
La fiche complète du programme de fidélité est jointe, au format que vous arrêtez : finalité, base légale nommée, catégories, destinataires, durée, mesures de sécurité, source et date. fiche-registre_programme-fidelite.pdfFiche complète, prête à être arrêtée par la DPO
✎ Cadre · article 30 du RGPD — contenu du registre ; durées proposées, motivées et datées
Pourquoi elle est due : l'article 35 du RGPD impose une AIPD quand le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. La CNIL retient qu'une AIPD s'impose notamment lorsque au moins deux de ses neuf critères sont réunis (cnil.fr, « ce qu'il faut savoir sur l'analyse d'impact »). J'en compte trois ici : surveillance systématique, collecte à large échelle, et usage d'une technologie innovante appliquée à des personnes qui ne s'y attendent pas.
Ce que j'ai écrit : la description systématique du traitement telle que le prestataire la documente, l'appréciation de la nécessité et de la proportionnalité au regard de la finalité annoncée — mesurer la fréquentation par tranche horaire —, l'analyse des risques, et sept mesures chiffrées pour les traiter.
Ce que la conclusion vous laisse : l'AIPD n'autorise rien par elle-même. Vous concluez, le responsable de traitement décide d'installer ou non — et l'écrit vous protège dans les deux cas. aipd_comptage-clients-34-magasins.pdf3 critères sur 9 réunis · 7 mesures proposées
✎ Cadre · article 35 du RGPD ; neuf critères publiés par la CNIL, trois réunis
Ce que j'ai trouvé dans les 3 documents contractuels : la notice technique décrit une détection sur image, avec un gabarit de silhouette calculé puis effacé, et une image conservée 1,4 seconde en mémoire vive. Aucune image n'est écrite sur disque. Mais la même notice mentionne un mode « parcours magasin », désactivé par défaut, qui réidentifie une même silhouette d'une caméra à l'autre pendant la visite — et là, on ne compte plus, on suit.
La conséquence, chiffrée : tant que le mode « parcours » reste désactivé, 2 des 7 mesures que j'ai proposées deviennent sans objet et le risque résiduel tombe de « élevé » à « modéré » dans ma grille. S'il est activé, l'AIPD doit être reprise et l'information des personnes ne peut plus tenir dans un simple pictogramme à l'entrée.
Ma proposition : faire écrire au prestataire, dans l'avenant, que le mode « parcours » ne peut être activé que sur ordre écrit de votre part, et que sa désactivation est journalisée. J'ai rédigé la clause ; elle tient en quatre lignes, elle est dans le dossier joint au tour précédent, en dernière page. Vous la validez, la direction juridique la porte à la signature.
⛓ Sourcé · notice technique et conditions du prestataire, 3 documents, lus le jour de la demande
Trois façons d'obtenir la fréquentation horaire, ce qu'elles coûtent en données :
· Compteurs de passage à l'entrée (faisceau ou capteur de profondeur, sans image) : ils comptent des franchissements, pas des personnes. Aucune donnée personnelle, donc aucune AIPD due, et une fiche de registre qui tient en dix lignes.
· Tickets de caisse rapportés à la tranche horaire : donnée que vous avez déjà, précision moindre sur les visiteurs qui n'achètent pas — et vos chiffres montrent 2,3 visiteurs par ticket, ce qui suffit à piloter des plannings.
· Comptage par caméra : la précision la plus fine, et le dossier que je viens d'écrire.
Ce que je recommande, et pourquoi : les capteurs sans image sur les 34 magasins. Votre besoin annoncé est la fréquentation par tranche horaire pour caler les plannings — les trois solutions le servent, une seule n'ouvre aucun risque à traiter. Si la direction veut la finesse du comptage vidéo, le dossier est prêt et la clause d'avenant est écrite : rien n'est perdu.
La décision vous revient, et elle se prend maintenant sur des faits comparés, pas dans six mois sur une intuition.
✎ Cadre · comparatif à finalité constante — la moins intrusive des solutions qui répondent au besoin
La demande d'accès — reçue hier à 16 h 12, échéance le 18 septembre. La CNIL rappelle que l'organisme répond « dans les meilleurs délais et au plus tard dans un délai d'un mois », délai qui « peut être porté à trois mois compte tenu de la complexité de la demande ou du nombre de demandes » : c'est l'article 12 du RGPD, le droit d'accès lui-même relevant de l'article 15 (cnil.fr, « le droit d'accès »).
Ce que j'ai déjà fait : retrouvé la personne dans les 4 systèmes raccordés, rassemblé 212 éléments — dossier du personnel, bulletins, tickets de support interne, compte fidélité ouvert à titre personnel —, écarté 38 éléments qui concernent des tiers (échanges où d'autres salariés sont nommés, appréciations sur des collègues) et préparé l'extrait à relire.
Ce que je vous signale : son compte fidélité relève d'un autre traitement que son dossier du personnel. La demande vise « mes données » sans distinguer — je propose de répondre sur les deux, plutôt que de faire écrire une seconde demande à une personne qui a déjà écrit une fois.
Le dossier est joint, prêt à relire. La réponse part sous votre signature. demande-acces_dossier-prepare.pdf212 éléments, 38 écartés · échéance affichée
⛓ Sourcé · 4 systèmes raccordés, 212 éléments retrouvés, 38 écartés (données de tiers)
La chronologie que j'ai reconstituée, à partir de son courriel, de ses journaux transmis et de vos propres exports : sauvegarde de production copiée vers l'environnement de test le 3 août ; environnement exposé sans authentification du 3 au 18 août ; 4 100 adresses électroniques, 4 100 noms et 1 260 numéros de téléphone de clients ayant répondu à une enquête ; aucune donnée de paiement, aucune donnée sensible.
Le délai : la CNIL écrit que le responsable de traitement « doit notifier cette violation à la CNIL, au plus tôt et dans un délai maximal de 72h » — article 33 du RGPD (cnil.fr, « les violations de données personnelles »). Le compte à rebours part du moment où vous avez eu connaissance de la violation, pas du moment où elle a eu lieu : vous êtes à H+3.
Ce que j'ai préparé : le projet de notification complet, le dossier de qualification du risque, et l'inscription au registre des violations — que l'article 33 exige de tenir même pour les violations qui ne sont pas notifiées.
Ce qu'il vous reste à faire : relire, arbitrer sur l'information des personnes, signer. violation_enquetes-satisfaction_dossier.pdf4 100 personnes · notification et registre préparés
⛓ Sourcé · courriel et journaux du prestataire, exports Vireval, chronologie du 3 au 18 août
Ce que dit le texte : l'article 34 du RGPD impose de communiquer la violation aux personnes concernées lorsqu'elle est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
Ce que pèsent les faits ici :
· Ce qui aggrave — les données sont directement contactables (adresse et téléphone), l'exposition a duré 15 jours, et l'appartenance au fichier révèle que la personne est cliente de l'enseigne.
· Ce qui atténue — aucun mot de passe, aucune donnée bancaire, aucune donnée sensible ; les journaux du prestataire montrent 2 accès depuis une même adresse, sans téléchargement massif constaté.
Mon avis, et il est motivé : je recommande d'informer, malgré l'atténuation. Le risque concret est l'hameçonnage ciblé — un message qui cite le nom du client et l'enseigne passe bien mieux qu'un message anonyme —, et l'information est précisément ce qui le désamorce. J'ai rédigé le message aux personnes : ce qui s'est passé, ce que cela change pour elles, le geste précis à faire si un message suspect arrive, et le contact de la DPO.
Ce qui se passe si vous signez ce soir : notification déposée à la CNIL à H+11 sur les 72, information des personnes partie demain matin, et un dossier qui montre une chaîne datée de bout en bout. La signature reste la vôtre — et c'est elle qui rend le dossier opposable.
✎ Cadre · article 34 du RGPD — communication aux personnes en cas de risque élevé
Ce qui a été produit : 96 fiches de registre à jour dont 18 créées et 14 corrigées ; 2 AIPD écrites ; 41 demandes d'exercice de droits instruites, 41 dans le délai d'un mois ; 1 violation qualifiée, notifiée à H+11 ; 41 contrats de sous-traitance repassés.
Le temps rendu, tel que je le compte : 218 heures sur les deux mois, soit plus de six semaines de travail sur la base de 35 heures — l'essentiel sur la recherche dans les systèmes et la mise en forme, presque rien sur l'appréciation, qui reste chez vous et doit y rester.
Le chiffre qui ne m'arrange pas : sur les 18 fiches que j'ai créées, vous en avez refusé 3. Deux à raison — j'avais pris pour un traitement distinct ce qui n'était qu'un module du CRM déjà inscrit, et j'ai dupliqué. La cause est identifiée : je partais du nom du compte applicatif, pas de l'éditeur. C'est corrigé depuis le 12 août — je rapproche désormais les comptes d'un même éditeur avant de proposer, et les 7 fiches proposées depuis n'ont produit aucun doublon. La troisième, vous l'avez refusée sur le fond, et vous aviez raison aussi : le traitement avait été arrêté en juin, la pièce que je lisais était périmée. J'ai ajouté la date de fin de contrat à mes critères. tableau-de-bord-dpo_deux-mois.pdf218 h rendues · 41 demandes sur 41 dans le délai · 3 fiches refusées, cause corrigée
⛓ Sourcé · journal des fiches, dossiers de droits, registre des violations — 1er juillet au 31 août
Ce que j'ai vérifié sur chacun, au regard de l'article 28 du RGPD, qui exige un contrat encadrant le traitement effectué pour votre compte : présence d'un acte écrit, objet et durée du traitement, catégories de données et de personnes, obligations de sécurité, sort des données en fin de contrat, et autorisation des sous-traitants ultérieurs.
Ce que ça donne : 35 contrats complets ; 6 à reprendre — 4 sans clause sur le sort des données en fin de contrat, 2 sans liste de sous-traitants ultérieurs. 3 prestataires hébergent hors Union européenne, tous trois avec des clauses contractuelles types au dossier : ce n'est pas un manquement, c'est un point à documenter et à revoir.
Ce que j'ai déjà fait : les 6 courriers de demande de mise en conformité sont rédigés, nominatifs, avec la clause manquante rédigée en pièce jointe de chaque courrier. Et j'ai posé une date de revue sur les 41, échelonnée pour ne pas concentrer 41 relances au même mois.
Ce que je propose ensuite : brancher la revue des sous-traitants sur le coffre de contrats, pour qu'un nouveau contrat signé ouvre sa fiche de revue le jour même. Vous validez, je le mets en place. sous-traitants_41-contrats-revue.csv35 complets · 6 à reprendre · 3 hébergements hors UE documentés
⛓ Sourcé · 41 contrats du coffre, grille de l'article 28 du RGPD
· J'ouvre le dossier d'une demande d'exercice de droits à la seconde où elle arrive, avec son échéance calculée. Et l'inverse est vrai aussi : si la demande se révèle être un doublon ou une erreur d'adressage, je la referme et je le journalise, sans qu'elle laisse de trace dans votre pile.
· Je repasse les trois sources du registre chaque lundi et je vous apporte les entrées nouvelles, rédigées. L'inscription reste votre geste : je propose, vous arrêtez.
· J'alerte à J-10 sur toute échéance — délai d'une demande, date de revue d'un sous-traitant, durée de conservation arrivée à son terme. Une alerte se désactive par traitement, et se réactive de la même façon.
Tout le reste attend votre décision, et le document joint dit précisément quoi : arrêter une fiche, conclure une AIPD, signer une notification, répondre à une personne, résilier un contrat. Cinq actes qui engagent l'entreprise, et qui portent votre signature — c'est exactement ce qui les rend opposables, et c'est pour ça que je ne cherche pas à vous les prendre.
Ce que je vous propose pour le mois qui vient : les mentions d'information de vos 12 formulaires clients, que je peux réécrire à partir des fiches de registre désormais à jour — chaque mention découlant d'une fiche arrêtée par vous, elle sera exacte par construction. qui-decide-quoi_appui-dpo.pdf3 gestes automatiques · 5 actes réservés à la DPO
✎ Cadre · gestes automatiques, réversibles et journalisés ; cinq actes réservés à la DPO
Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit →
Les six flux de la fonction DPO, outillés
Chaque usage correspond à une part du travail que l'agent prépare. Tous fonctionnent en appui : le DPO décide.
Registre des traitements
Une fiche par traitement : finalité, base légale nommée, catégories, destinataires, durée de conservation (article 30 du RGPD).
Traitements non inscrits
Reconstitution des traitements en service absents du registre, depuis les contrats, les comptes applicatifs et les demandes internes.
Analyses d'impact (AIPD)
Description, nécessité et proportionnalité, risques et mesures proposées, au format attendu par l'article 35 du RGPD.
Demandes d'exercice de droits
Identité, recherche dans chaque système, extrait prêt à relire, échéance du délai d'un mois affichée (article 12 du RGPD).
Violations de données
Chronologie, périmètre, qualification du risque, projet de notification et registre des violations, sous le délai de 72 h de l'article 33.
Suivi des sous-traitants
Contrats de l'article 28 du RGPD, localisation d'hébergement, sous-traitants ultérieurs, dates de revue et échéances.
Besoin d'aller plus loin ?
Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.
Contrôle réglementaire
Pour appliquer vos règles métier dossier par dossier et tracer chaque contrôle, un agent dédié complète.
Agent de conformité / contrôle réglementaire dès 721 € HT / mois Contrôle réglementaire →Assistant juridique
Pour la recherche contractuelle et réglementaire au-delà des données personnelles, un agent dédié prend le relais.
Agent juridique (recherche contrats / jurisprudence) dès 930 € HT / mois Assistant juridique →En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.
Où passe le temps d'un DPO, et où il repasse
En prenant en charge la tenue du registre, la recherche dans les systèmes et la mise en forme des dossiers, on déplace l'effort vers l'appréciation et la décision. L'ampleur du gain dépend du nombre de traitements, de sous-traitants et de demandes reçues.
Les étapes de votre projet d'agent IA
Audit & cadrage
15 min pour cibler le cas d'usage le plus rentable.
Devis ou souscription directe
Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.
Conception
Nous concevons l'agent et ses garde-fous.
Intégration & tests
Nous raccordons vos outils à l'agent, lui-même hébergé en France.
Déploiement
Mise en service et formation de votre équipe.
Exploitation
Supervision continue et amélioration.
Un agent d'appui DPO, installé et exploité pour vous
Un agent de niveau L3 : registre, AIPD, demandes de droits, violations et sous-traitants, avec les connecteurs et la maintenance mensuelle du niveau. Tarifs HT — abonnement annuel, le temps que les gains s'installent durablement.
Installation + abonnement maîtrisé
- Installation, paramétrage et formation de vos équipes
- Exploitation, supervision humaine, mises à jour et support
- Hébergement souverain en France, ressource dédiée et isolée
Tout inclus, sans frais d'installation
- Mise en service incluse (installation, paramétrage, formation)
- Exploitation, supervision humaine, mises à jour et support
- Hébergement souverain en France, géré de bout en bout
Sur site, vous êtes propriétaire
- Matériel installé dans vos locaux (vous en êtes propriétaire)
- Modèles IA français / européens exécutés en local
- Maintenance à distance sécurisée (Suivi Pro inclus)
Quatre garanties qui comptent pour la fonction DPO
Vos questions, nos réponses
L'agent remplace-t-il le délégué à la protection des données ?
Le registre produit est-il opposable en cas de contrôle ?
L'agent notifie-t-il lui-même une violation à la CNIL ?
Comment tient-il le délai d'un mois sur une demande de droits ?
Prépare-t-il vraiment une AIPD, ou seulement un formulaire ?
À combien de systèmes l'agent se raccorde-t-il ?
Nos données de conformité sont-elles protégées ?
Combien de temps pour déployer l'agent ?
D'autres agents de la conformité
Estimons le potentiel sur votre registre et vos dossiers
15 minutes pour cadrer vos traitements, vos sous-traitants et vos délais — hébergé en France, supervisé, sans engagement.