+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
● Offre B2B — Appui DPO / RGPD

L'agent IA du DPO : registre, AIPD, droits, violations — le DPO décide

Tenir un registre à jour, préparer une AIPD, instruire une demande d'exercice de droits, documenter une violation, suivre quarante contrats de sous-traitance : le métier de délégué à la protection des données est fait de travail de fond et de délais qui courent — un mois pour répondre à une demande de droits, soixante-douze heures pour notifier une violation. Votre agent tient ce fond à jour et présente chaque dossier complet, sourcé et daté. Hébergé en France, en inférence locale ou en ressource isolée. Le DPO décide.

Hébergé en France Registre et incidents protégés RGPD & AI Act : déploiement encadré Le DPO décide

Mis à jour le

Déployé en quelques semaines
Appui DPO / RGPD · hébergé en France
Où en est notre registre par rapport à ce qui tourne vraiment ?
78 fiches au registre, 96 traitements retrouvés en service. 18 ne sont pas inscrits — je les ai reconstitués depuis vos contrats de sous-traitance signés, vos comptes applicatifs ouverts et les demandes internes des douze derniers mois.
Sur les 78 fiches existantes : 9 n'annoncent aucune durée de conservation et 5 ne nomment pas leur base légale, alors que l'article 30 du RGPD les attend l'une et l'autre.
Les 18 fiches manquantes sont rédigées, chacune avec la pièce dont je la tire et la date du constat. Vous les relisez, vous les arrêtez.
⛓ Sourcé · contrats de sous-traitance, comptes applicatifs, tickets internes
Une demande d'accès est arrivée hier. On a combien de temps ?
Un mois, et le dossier est déjà ouvert. La CNIL rappelle que l'organisme répond « dans les meilleurs délais et au plus tard dans un délai d'un mois », délai qui « peut être porté à trois mois compte tenu de la complexité de la demande ou du nombre de demandes » — article 12 du RGPD, le droit d'accès lui-même relevant de l'article 15.
Ce que j'ai déjà fait : vérifié que le demandeur est identifiable dans vos bases, retrouvé ses données dans les quatre systèmes raccordés, écarté les éléments qui concernent des tiers, et préparé l'extrait à relire. Échéance affichée sur le dossier. La réponse part sous votre signature.
✎ Cadre · délai de l'article 12 du RGPD, dossier prêt à relire
Inférence locale · traitements dans l'UE visés
Registre et incidents hébergés en France
Souverain par constructionInférence locale ou hébergement France
RGPD & AI Act : déploiement encadréTraçabilité & supervision humaine
Clé en mainConçu, installé et exploité pour vous
Le DPO décideL'agent prépare, jamais ne notifie seul
✦ En bref

Un agent Blue Lemon Agent d'appui DPO tient le registre des activités de traitement à jour (article 30 du RGPD), prépare les AIPD (article 35), instruit les demandes d'exercice de droits dans le délai d'un mois de l'article 12, documente les violations de données avec le délai de 72 heures de l'article 33, et suit les contrats de sous-traitance de l'article 28. Chaque ligne porte sa source et la date du constat. Hébergé en France, en inférence locale ou ressource isolée, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité : votre registre, vos incidents et vos contrats restent chez vous. Le DPO décide.

100 %
hébergé en France dans l'architecture cible
0
transfert hors UE dans l'architecture cible
5
flux de conformité outillés sur ce périmètre
0
notification envoyée sans décision humaine

Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain se confirme par un pilote sur votre périmètre.

Le contexte

Pourquoi la fonction DPO se joue sur la tenue et sur les délais

Un registre vieillit tout seul : chaque nouvel outil, chaque prestataire, chaque campagne ajoute un traitement que personne n'inscrit. Et deux délais courent sans attendre qu'on soit disponible — un mois pour répondre à une demande d'exercice de droits, soixante-douze heures pour notifier une violation.

! L'enjeu

Le DPO tient un registre qui doit refléter des traitements en mouvement et répond à des délais opposables. La CNIL rappelle que le registre est exigé par l'article 30 du RGPD (cnil.fr — le registre des activités de traitement), que la réponse à une demande de droits intervient au plus tard dans un délai d'un mois, porté à trois mois selon la complexité ou le nombre de demandes — article 12 du RGPD (cnil.fr — le droit d'accès), et qu'une violation se notifie au plus tôt et dans un délai maximal de 72 harticle 33 du RGPD (cnil.fr — les violations de données personnelles). Le travail est mécanique ; c'est le temps disponible qui manque.

Notre réponse

L'agent prend le fond : il confronte chaque semaine le registre aux traitements réellement en service, rédige les fiches manquantes avec la pièce dont il les tire, prépare les AIPD de l'article 35 du RGPD, ouvre chaque demande de droits dès sa réception avec son échéance affichée, et documente une violation pendant que l'incident est encore chaud. Le DPO décide : arrêter une fiche de registre, conclure une AIPD, signer une notification sont des actes qui engagent l'organisme et relèvent de la personne désignée aux articles 37 à 39 du RGPD. Inférence locale ou ressource isolée hébergée en France : le registre, les incidents et les contrats de sous-traitance ne sortent pas de l'entreprise.

Le point décisif

Registre, incidents et contrats : la matière la plus sensible de l'organisation

Un agent qui outille la conformité manipule la cartographie complète de vos traitements et l'historique de vos incidents. Voici comment l'architecture les protège.

Inférence locale

L'agent peut tourner sur une machine de l'entreprise : ni le registre, ni les dossiers de violation ne sortent du réseau.

Hébergement en France

Sinon, une ressource dédiée et isolée, hébergée en France sous droit français — vos données de conformité : traitements et accès opérés dans l'Union européenne visés par l'architecture.

Exposition extraterritoriale réduite

Architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité : la cartographie de vos traitements relève d'une chaîne de sous-traitance et d'accès distants documentés pour la configuration retenue.

Ressource isolée par client

Aucune mutualisation : un environnement strictement dédié à votre organisation, à son registre et à ses incidents.

Minimisation appliquée à l'agent lui-même

Accès par rôle (RBAC), journalisation, chiffrement en transit et au repos — l'outil de conformité s'applique à lui-même ce qu'il vérifie ailleurs.

AI Act : déploiement encadré

Agent strictement en appui ; aucune notification, aucune inscription au registre validée automatiquement ; traçabilité et supervision humaine de bout en bout.

Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.

  • La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
  • L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
  • L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
  • Les mécanismes de chiffrement en transit et au repos, leurs composants et la gestion des clés sont ceux documentés pour l'architecture retenue.
  • Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
  • Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Pour les traitements les plus sensibles — données de santé, dossiers d'incident, contentieux —, options SecNumCloud et HDS selon votre niveau d'exigence. Une seule architecture est conçue pour répondre à la fois au RGPD et à l'exposition extraterritoriale. Notre lecture du droit applicable aux agents IA est détaillée sur agents IA et données personnelles. Conçu pour être déployé dans le respect du RGPD et de l'AI Act, après qualification du traitement, des rôles et des risques propres à votre contexte.
Démonstration

Voyez l'agent au travail

4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.

Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.

L'entreprise de cette démonstration

Entreprise fictive

Vireval — enseigne d'équipement de la maison, 34 magasins et un site marchand

Secteur
Distribution spécialisée : ameublement, décoration, petit électroménager
Effectif
610 salariés, dont une déléguée à la protection des données à 60 % de son temps et une juriste
Public servi
Clients particuliers en France — 1,2 million de comptes fidélité actifs
Ordre de grandeur
78 fiches au registre, 41 sous-traitants sous contrat, 240 demandes d'exercice de droits reçues l'an dernier
Outils en place
Registre tenu sous tableur, coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité
Qui décide
La déléguée à la protection des données arrête chaque fiche de registre, conclut les AIPD et signe les notifications
Les points d'amélioration
18 traitements en service ne figurent pas au registre, et 31 des 240 demandes de droits ont été bouclées au-delà d'un mois

Vireval a désigné sa DPO il y a trois ans. Le registre a été construit d'un bloc à cette occasion, puis repris deux fois par an, pendant que l'enseigne ouvrait six magasins, un site marchand et un programme de fidélité. L'agent est branché sur quatre systèmes — coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité — et travaille en continu ; chaque fiche, chaque conclusion d'AIPD et chaque notification passent par la DPO.

Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.

Appui DPO / RGPD · hébergé en France
J'ai confronté cette nuit votre registre à ce qui tourne réellement dans l'entreprise : 78 fiches inscrites, 96 traitements retrouvés en service.
Les 18 écarts, et d'où je les tiens :
· 11 viennent de contrats signés et jamais redescendus au registre — dont l'outil d'enquêtes de satisfaction, signé en mars, et la plateforme de recrutement, signée en janvier.
· 5 viennent de comptes applicatifs ouverts sur des services qui traitent des données de clients ou de salariés, sans fiche correspondante.
· 2 viennent de vos propres tickets internes : une extraction fidélité pour une opération commerciale, refaite chaque trimestre depuis dix-huit mois, et un export de pointage vers un tableur partagé.
Et dans les 78 fiches existantes : 9 n'annoncent aucune durée de conservation, 5 ne nomment pas leur base légale. Or l'article 30 du RGPD attend l'une et l'autre sur chaque ligne — la CNIL en publie le contenu attendu sur cnil.fr, page « le registre des activités de traitement ».
Ce que j'ai déjà fait : les 18 fiches manquantes sont rédigées, chacune avec la pièce dont je la tire et la date du constat. Vous les relisez, vous les arrêtez. ecarts-registre_78-fiches-96-traitements.pdf18 traitements non inscrits, 9 durées absentes, 5 bases légales non nommées
⛓ Sourcé · coffre de contrats, annuaire des comptes applicatifs, outil de tickets, CRM fidélité
Les 18, tu les sors d'où exactement ? Je ne veux pas inscrire un traitement qui n'existe pas.
Chacun repose sur une pièce datée que vous pouvez ouvrir, et aucun ne repose sur une déduction.
Ma méthode, dans cet ordre : je pars du coffre de contrats — un contrat de sous-traitance signé suppose un traitement ; puis de l'annuaire des comptes applicatifs — un compte actif sur un service tiers suppose des données qui y circulent ; puis des tickets internes, où les extractions récurrentes se voient à leur répétition.
Ce que je fournis pour chacun : le nom du service, la référence et la date de la pièce, le service demandeur, les catégories de personnes concernées, et la question qui reste à trancher quand la pièce ne la tranche pas. Sur les 18, 14 sont complets et 4 portent une question ouverte — par exemple, la plateforme de recrutement conserve-t-elle les candidatures non retenues, et combien de temps ?
Ce que je propose de faire tourner : tous les lundis, je repasse les trois sources et je vous apporte les entrées nouvelles. Un contrat signé le mardi arrive au registre le lundi suivant, pas au prochain audit. Le tableau ci-joint donne les 18 lignes, avec la pièce et la date en clair. traitements-non-inscrits_18-lignes.csv14 complets, 4 avec une question ouverte
⛓ Sourcé · 18 lignes, chacune rattachée à sa pièce et à sa date
Et les 9 fiches sans durée de conservation, tu proposes quoi ?
Neuf durées écrites, chacune avec le motif qui la fonde — et je vous dis laquelle je trouve trop longue.
Trois exemples, tels que je les propose :
· Comptes fidélité inactifs — 3 ans à compter du dernier achat. Motif : c'est la durée que vos propres chiffres justifient, 97 % des réachats interviennent dans les 26 mois. Au-delà, la donnée ne sert plus la finalité qui la justifiait.
· Enregistrements de vidéoprotection — 30 jours. Motif : c'est la durée que la CNIL retient comme maximum courant pour ce type de dispositif, et vos 34 magasins conservent aujourd'hui 90 jours par simple réglage d'usine.
· Candidatures non retenues — 2 ans après le dernier contact, sauf opposition de la personne.
Le chiffre qui ne m'arrange pas : sur ces 9 fiches, 2 durées ne peuvent pas être proposées sérieusement sans une décision métier que je n'ai pas — la conservation des tickets de caisse dématérialisés dépend de votre politique de garantie commerciale, et je n'ai trouvé aucun document interne qui la fixe. Je les ai laissées ouvertes plutôt que de les remplir, et j'ai préparé la question exacte à poser à la direction commerciale.
La fiche complète du programme de fidélité est jointe, au format que vous arrêtez : finalité, base légale nommée, catégories, destinataires, durée, mesures de sécurité, source et date. fiche-registre_programme-fidelite.pdfFiche complète, prête à être arrêtée par la DPO
✎ Cadre · article 30 du RGPD — contenu du registre ; durées proposées, motivées et datées
Inférence locale · traitements dans l'UE visés

Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit

Cas d'usage

Les six flux de la fonction DPO, outillés

Chaque usage correspond à une part du travail que l'agent prépare. Tous fonctionnent en appui : le DPO décide.

Inclus dans votre agent Les 6 capacités essentielles à cette promesse sont comprises, sans surcoût.
À partir de 668 € HT / mois

Registre des traitements

Une fiche par traitement : finalité, base légale nommée, catégories, destinataires, durée de conservation (article 30 du RGPD).

Traitements non inscrits

Reconstitution des traitements en service absents du registre, depuis les contrats, les comptes applicatifs et les demandes internes.

Analyses d'impact (AIPD)

Description, nécessité et proportionnalité, risques et mesures proposées, au format attendu par l'article 35 du RGPD.

Demandes d'exercice de droits

Identité, recherche dans chaque système, extrait prêt à relire, échéance du délai d'un mois affichée (article 12 du RGPD).

Violations de données

Chronologie, périmètre, qualification du risque, projet de notification et registre des violations, sous le délai de 72 h de l'article 33.

Suivi des sous-traitants

Contrats de l'article 28 du RGPD, localisation d'hébergement, sous-traitants ultérieurs, dates de revue et échéances.

Contrôles et garanties Ces 7 contrôles sont intégrés à l'agent : ils encadrent ce qu'il fait, quelle que soit la formule retenue. Ils ne se choisissent pas et ne s'ajoutent pas à votre commande.
Validation humaine, exceptions et escalade Statut, clôture sûre et traçabilité Sources, droits d’accès et gestion de l’absence de réponse Travailler sur un corpus versionné avec citations et date du droit Préserver secret, cloisonnement et journalisation des accès Gérer échéances, versions, preuves et validation humaine Signaler incertitudes et réserver conseil, décision et signature au juriste
Le gain

Où passe le temps d'un DPO, et où il repasse

En prenant en charge la tenue du registre, la recherche dans les systèmes et la mise en forme des dossiers, on déplace l'effort vers l'appréciation et la décision. L'ampleur du gain dépend du nombre de traitements, de sous-traitants et de demandes reçues.

Tenue et mise à jour du registre des traitements
Aujourd'hui · réalisé à la main
Fiches proposées, à arrêter
Instruction d'une demande d'exercice de droits
Aujourd'hui · réalisé à la main
Dossier prêt à relire
Constitution du dossier d'une violation
Aujourd'hui · réalisé à la main
Chronologie et projet de notification
Comparaison qualitative, non contractuelle : les proportions affichées illustrent le déplacement du travail vers la relecture, elles ne représentent aucune mesure. Arrêter une fiche de registre, conclure une AIPD et signer une notification restent des actes du DPO et du responsable de traitement.
Comment ça se passe

Les étapes de votre projet d'agent IA

1

Audit & cadrage

15 min pour cibler le cas d'usage le plus rentable.

2

Devis ou souscription directe

Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.

3

Conception

Nous concevons l'agent et ses garde-fous.

4

Intégration & tests

Nous raccordons vos outils à l'agent, lui-même hébergé en France.

5

Déploiement

Mise en service et formation de votre équipe.

6

Exploitation

Supervision continue et amélioration.

Tarifs

Un agent d'appui DPO, installé et exploité pour vous

Un agent de niveau L3 : registre, AIPD, demandes de droits, violations et sous-traitants, avec les connecteurs et la maintenance mensuelle du niveau. Tarifs HT — abonnement annuel, le temps que les gains s'installent durablement.

Agilité

Installation + abonnement maîtrisé

7 320 € HT de mise en service
puis 668 € HT/mois — vous investissez à l'installation et payez un abonnement réduit. Idéal pour maîtriser le coût dans la durée.
  • Installation, paramétrage et formation de vos équipes
  • Exploitation, supervision humaine, mises à jour et support
  • Hébergement souverain en France, ressource dédiée et isolée
Commander →
Le plus simple Sérénité

Tout inclus, sans frais d'installation

1 078 € HT /mois
tout compris, démarrage immédiat. Aucun investissement de départ : un abonnement unique. Idéal pour démarrer vite, en toute simplicité.
  • Mise en service incluse (installation, paramétrage, formation)
  • Exploitation, supervision humaine, mises à jour et support
  • Hébergement souverain en France, géré de bout en bout
Commander →
100 % Souverain

Sur site, vous êtes propriétaire

11 405 € HT de mise en service
puis 888 € HT/mois · + matériel dès 2 491 € (achat unique, en sus) — ordinateur souverain installé chez vous, maintenu à distance. Modèles en local, vos données restituées à la fin du contrat. Engagement 36 mois.
  • Matériel installé dans vos locaux (vous en êtes propriétaire)
  • Modèles IA français / européens exécutés en local
  • Maintenance à distance sécurisée (Suivi Pro inclus)
Commander →
Non inclus dans les formules : la consommation d'IA (jetons « tokens » des modèles), refacturée au coût réel, sans marge, et suivie en temps réel dans votre espace client. Abonnement de maintenance et de supervision sur une durée initiale de 12 mois pour la formule Agilité, de 24 mois pour la formule Sérénité et de 36 mois pour la formule 100 % Souverain, renouvelable ; niveaux de Suivi (SLA 72 h / 24 h / 4 h) en option. Les développements sur-mesure, intégrations supplémentaires ou volumétries exceptionnelles font l'objet d'un devis. Support du lundi au vendredi, de 9h à 18h. Tarifs hors taxes (HT).
Modèle d'IA : aucun des modèles d'IA proposés n'entraîne aujourd'hui de supplément fixe. Lorsque le modèle retenu entraîne un coût, ce coût est indiqué au moment du choix, avant la commande, et refacturé au coût constaté, sans marge ; la consommation est facturée au prix de l'éditeur. Les prix des éditeurs sont publiés en dollars américains : le montant refacturé est le montant en euros effectivement supporté par Blue Lemon Agent sur la facture de l'éditeur, au taux de cette facture, sans commission ni majoration.
Composants inclus et composants complémentaires Composants inclus dans l'offre de base : le socle logiciel Blue Lemon Agent, les modèles d'IA de la liste du tunnel de commande, les canaux standards (Microsoft Teams, Slack, WhatsApp Business, courriel, chat du site, agendas, Microsoft 365 / Google Workspace, stockage de fichiers, téléphonie sur IP du marché, pages et comptes professionnels des réseaux sociaux, fiche d'établissement Google), l'hébergement en France de la formule choisie, les sauvegardes, la supervision, les mises à jour et le support. Si l'adaptation de l'agent IA à vos contraintes, à vos besoins ou à vos demandes exige la mise en place d'autres composants payants — licence logicielle d'un éditeur tiers, accès API payant à l'un de vos logiciels, hébergement de données de santé, qui impose en France un hébergeur certifié HDS (art. L. 1111-8 du Code de la santé publique), hébergement qualifié SecNumCloud, service de synthèse vocale, matériel particulier —, ils vous sont proposés en option ou sur devis et refacturés au coût constaté ; rien n'est engagé sans votre accord écrit. Lorsque le modèle d'intelligence artificielle que vous retenez entraîne un coût supplémentaire, ce coût vous est indiqué avant votre commande et vous est refacturé au coût constaté, sans marge.
Ce que vous pouvez attendre
Mise en service 2 à 3 semaines
Agent conçu, canaux raccordés, équipe formée.
Régime nominal 4 à 7 semaines
Après quelques semaines d'usage réel, le temps que le comportement de l'agent soit ajusté à ce que vous attendez. Estimation indicative, ajustée selon les options que vous retenez. Elle n'est pas un engagement de délai.
Notre engagement

Quatre garanties qui comptent pour la fonction DPO

Votre registre ne sort jamaisInférence locale ou ressource isolée hébergée en France ; ni le registre, ni les dossiers d'incident ne sont confiés à un tiers étranger.
Données en France, sous droit françaisRegistre, AIPD, dossiers de droits et de violations : minimisation et localisation en France, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.
Le DPO décideL'agent prépare et présente ; arrêter une fiche, conclure une AIPD et signer une notification restent des actes humains.
Chaque ligne porte sa sourceContrat, compte applicatif ou ticket : l'origine et la date du constat accompagnent chaque élément produit, conformément aux exigences de traçabilité de l'AI Act.
Questions fréquentes

Vos questions, nos réponses

L'agent remplace-t-il le délégué à la protection des données ?
Non. La fonction de DPO est une fonction désignée, exercée par une personne, avec les missions et l'indépendance prévues par les articles 37 à 39 du RGPD. L'agent prend le travail de fond — tenue du registre, recherche dans les systèmes, mise en forme des dossiers — et le présente prêt à être arrêté. Le DPO décide.
Le registre produit est-il opposable en cas de contrôle ?
Le registre reste celui de l'organisme, tenu sous la responsabilité du responsable de traitement et arrêté par le DPO. L'agent en assure la tenue courante : chaque ligne porte la pièce dont elle est tirée et la date du constat, ce qui est précisément ce qu'un contrôle demande à vérifier. Le registre est exigé par l'article 30 du RGPD.
L'agent notifie-t-il lui-même une violation à la CNIL ?
Non. Il reconstitue la chronologie, délimite le périmètre, apprécie le risque pour les personnes, rédige le projet de notification et alimente le registre des violations, avec le délai de soixante-douze heures de l'article 33 du RGPD affiché. La notification part sous la signature de l'organisme ; l'information des personnes concernées, en cas de risque élevé, relève de l'article 34.
Comment tient-il le délai d'un mois sur une demande de droits ?
Il ouvre le dossier dès la réception, vérifie ce qui manque pour établir l'identité du demandeur, recherche les données dans chaque système raccordé, écarte les éléments qui concernent des tiers et présente un extrait prêt à relire. Le délai d'un mois de l'article 12 du RGPD est affiché sur le dossier, avec sa date d'échéance ; la prolongation jusqu'à trois mois, prévue par ce même article, est proposée avec sa justification quand la demande le justifie.
Prépare-t-il vraiment une AIPD, ou seulement un formulaire ?
Il produit le dossier attendu par l'article 35 du RGPD : description systématique du traitement, appréciation de la nécessité et de la proportionnalité, analyse des risques pour les personnes et mesures proposées pour les traiter. Il indique aussi lesquels des neuf critères publiés par la CNIL sont réunis, ce qui est ce qui déclenche l'obligation. La conclusion de l'AIPD appartient au responsable de traitement, avec le conseil du DPO.
À combien de systèmes l'agent se raccorde-t-il ?
Ce cas d'usage est proposé au niveau L3 de notre grille : quatre connecteurs sont inclus, ainsi que la maintenance mensuelle correspondante. Le périmètre — registre, AIPD, demandes de droits, violations, sous-traitants — en mobilise généralement autant. Les raccordements retenus sont arrêtés lors de l'audit gratuit.
Nos données de conformité sont-elles protégées ?
Oui. L'agent et ses données sont hébergés en France, en inférence locale ou en ressource isolée, avec pour objectif de déploiement des traitements et des accès opérés dans l'Union européenne et une architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité, dans le respect du RGPD. Vos registres, incidents et contrats ne servent pas à entraîner un modèle tiers.
Combien de temps pour déployer l'agent ?
Quelques semaines selon le nombre de systèmes à raccorder et l'état du registre existant, après un audit gratuit qui délimite le périmètre, puis une phase de conception, d'intégration et de tests avant la mise en service.
Parlons-en

Estimons le potentiel sur votre registre et vos dossiers

15 minutes pour cadrer vos traitements, vos sous-traitants et vos délais — hébergé en France, supervisé, sans engagement.