[ CYBIRIT // PROTECTION DES DONNÉES & GOUVERNANCE IA ]

Protéger vos données
partout où elles vont.

Nous portons votre conformité LPD, RGPD et EU AI Act, des traitements du quotidien à vos projets d'IA. En mandat de DPO externe ou en mission, depuis la Suisse romande.

■ EXPERTISE CERTIFIÉE

CIPP/E
CERTIFIED INFORMATION PRIVACY PROFESSIONAL/EUROPE
ISO 27001
Lead Implementer & Auditor
ISO 42001
Implementer
CIPP/E
CERTIFIED INFORMATION PRIVACY PROFESSIONAL/EUROPE
ISO 27001
Lead Implementer & Auditor
ISO 42001
Implementer

[ CE QUI A CHANGÉ ]

Le périmètre a bougé.
Pas la fonction qui le surveille.

Vos données ont quitté vos serveurs

SaaS, cloud, sous-traitants et les prestataires de vos prestataires. La chaîne s'est allongée sans que personne ne la redessine.

Vos obligations se sont empilées

LPD, RGPD, EU AI Act. Puis un régime de plus à chaque pays où vous vendez, recrutez ou hébergez. Aucun ne remplace les autres.

L'IA est entrée sans passer par vous

Les fonctions d'IA arrivent par mise à jour, dans des logiciels déjà déployés et déjà validés.

[ SERVICES ]

Ce que nous prenons en charge.

[ 01 ]

DPO externe

La fonction complète, tenue dans la durée, sans recrutement.

  • Désignation et point de contact avec les autorités
  • Tenue et mise à jour du registre des traitements
  • Analyses d'impact et plan de mitigation
  • Droits des personnes et gestion des incidents
  • Encadrement de la sous-traitance et des transferts internationaux
  • Veille réglementaire et consignes aux équipes
  • Arbitrages de risque et reporting à la direction

[ 02 ]

Mise en conformité

Un état des lieux, un plan et la documentation qui tient.

  • Cartographie des traitements et des flux
  • Cadres applicables : protection des données, gestion des cyberrisques
  • Audit multi-juridictionnel, réglementations et bonnes pratiques
  • Analyse d'écarts et plan priorisé, à commencer par les gains rapides
  • Documentation opérationnelle : registre, politiques, mentions d'information
  • Dispositif de sous-traitance et de transferts : DPA, clauses types et revue
  • Transfert aux équipes et formation à l'usage des documents

[ 03 ]

Gouvernance de l'IA

Savoir ce que vos systèmes d'IA font, avant qu'on vous le demande.

  • Inventaire des systèmes d'IA et de leurs usages réels
  • Qualification des rôles et classification EU AI Act
  • Analyses d'impact, données et droits fondamentaux
  • Articulation avec le RGPD : décisions automatisées et transparence
  • Politique d'usage interne et sensibilisation des équipes
  • Cadre de gouvernance aligné sur ISO 42001
  • Arbitrage des cas d'usage avant déploiement

Dites-nous où vous en êtes. Nous vous dirons ce qui est urgent et ce qui peut attendre.

[ AVEZ-VOUS BESOIN D'UN DPO ? ]

Le DPO est obligatoire dans certains cas. Décisif dans beaucoup d'autres.

Vous traitez des données sensibles ou vous suivez des personnes

Santé, biométrie, données financières. Ou du scoring, du profilage, de l'analytics comportemental à titre principal.

RGPD art. 37

Obligatoire

Vous déployez de l'IA sur des données personnelles

Tri de candidatures, scoring client, support automatisé, analyse de documents. Profilage et décision automatisée déclenchent les mêmes obligations, avec l'EU AI Act par-dessus.

RGPD art. 22 et 35

EU AI Act art. 26

Souvent obligatoire

Vous êtes une entité publique

Administration, commune, hôpital, école, ou toute organisation exerçant une mission publique.

RGPD art. 37

LPD art. 10 et lois cantonales

Obligatoire

Vous voulez décider vite sur les sujets sensibles

Un nouvel outil, un transfert de données, une fonction IA à activer. Avec un responsable désigné, la question se tranche au lieu de circuler entre le juridique, l'IT et la direction.

Bonne pratique

ISO 27001 A.5.2

ISO 42001 A.3.2

Stratégique

La plupart des entreprises suisses traitent déjà des données de personnes établies dans l'UE. Le RGPD s'ajoute alors à la LPD et ses conditions de désignation d'un conseiller à la protection des données sont plus strictes.

[ POURQUOI EN EXTERNE ]

Une fonction, sans la charge d'un poste

Opérationnel tout de suite.

Pas de recrutement, pas de montée en compétence. Le mandat démarre en quelques jours.

Indépendant par construction.

Un responsable interne dépend de la direction qu'il doit contrôler. En externe, le conflit de fonctions disparaît. Ce n'est pas un confort, c'est une condition légale.

À jour, sans effort de votre part.

LPD, RGPD, EU AI Act, régimes étrangers. La veille est comprise dans le mandat, pas facturée à côté.

Sans interruption.

Pas de départ à remplacer, pas de recrutement à refaire, pas de poste vacant. La fonction reste couverte.

[ APPROCHE ]

De l'état des lieux au suivi continu

  1. 01

    Diagnostic

    Inventaire des traitements, des systèmes et des documents existants. Vous recevez un état des lieux, des priorités classées et l'effort associé.

  2. 02

    Architecture

    Le schéma directeur de votre dispositif : registre, politiques, procédures, rôles et responsabilités, cadre d'usage de l'IA.

  3. 03

    Implémentation

    Rédaction des documents, contrats de sous-traitance, mentions d'information, analyses d'impact, formation des équipes.

  4. 04

    Suivi continu

    Point de contact désigné, veille réglementaire, revue des nouveaux projets, interlocuteur des autorités.

[ RESPONSABLE DU MANDAT ]

Marie Mansour, responsable du mandat chez CYBIRIT

Marie Mansour

MLaw · CIPP/E · ISO 27001 · ISO 42001

Consultante en Big 4, puis DPO de groupe. Programmes de conformité construits de zéro pour des multinationales et des entités publiques, sous régimes européens, Asie-Pacifique et Golfe.

[ EXPÉRIENCE SECTORIELLE ]

Services financiersSciences de la vieBiens de consommation et distributionTransport et tourismeSecteur public
Profil LinkedIn

Un réseau de spécialistes complète le mandat lorsque le sujet l'exige : sécurité technique, droit étranger, certification.

[ CONTACT ]

Commencez par un premier échange.

Décrivez votre situation en quelques lignes. Nous revenons vers vous sous 24 heures ouvrées.