[ CYBIRIT // PROTECTION DES DONNÉES & GOUVERNANCE IA ]
Protéger vos données
partout où elles vont.
Nous portons votre conformité LPD, RGPD et EU AI Act, des traitements du quotidien à vos projets d'IA. En mandat de DPO externe ou en mission, depuis la Suisse romande.
■ EXPERTISE CERTIFIÉE
[ CE QUI A CHANGÉ ]
Le périmètre a bougé.
Pas la fonction qui le surveille.
Vos données ont quitté vos serveurs
SaaS, cloud, sous-traitants et les prestataires de vos prestataires. La chaîne s'est allongée sans que personne ne la redessine.
Vos obligations se sont empilées
LPD, RGPD, EU AI Act. Puis un régime de plus à chaque pays où vous vendez, recrutez ou hébergez. Aucun ne remplace les autres.
L'IA est entrée sans passer par vous
Les fonctions d'IA arrivent par mise à jour, dans des logiciels déjà déployés et déjà validés.
[ SERVICES ]
Ce que nous prenons en charge.
[ 01 ]
DPO externe
La fonction complète, tenue dans la durée, sans recrutement.
- Désignation et point de contact avec les autorités
- Tenue et mise à jour du registre des traitements
- Analyses d'impact et plan de mitigation
- Droits des personnes et gestion des incidents
- Encadrement de la sous-traitance et des transferts internationaux
- Veille réglementaire et consignes aux équipes
- Arbitrages de risque et reporting à la direction
[ 02 ]
Mise en conformité
Un état des lieux, un plan et la documentation qui tient.
- Cartographie des traitements et des flux
- Cadres applicables : protection des données, gestion des cyberrisques
- Audit multi-juridictionnel, réglementations et bonnes pratiques
- Analyse d'écarts et plan priorisé, à commencer par les gains rapides
- Documentation opérationnelle : registre, politiques, mentions d'information
- Dispositif de sous-traitance et de transferts : DPA, clauses types et revue
- Transfert aux équipes et formation à l'usage des documents
[ 03 ]
Gouvernance de l'IA
Savoir ce que vos systèmes d'IA font, avant qu'on vous le demande.
- Inventaire des systèmes d'IA et de leurs usages réels
- Qualification des rôles et classification EU AI Act
- Analyses d'impact, données et droits fondamentaux
- Articulation avec le RGPD : décisions automatisées et transparence
- Politique d'usage interne et sensibilisation des équipes
- Cadre de gouvernance aligné sur ISO 42001
- Arbitrage des cas d'usage avant déploiement
[ AVEZ-VOUS BESOIN D'UN DPO ? ]
Le DPO est obligatoire dans certains cas. Décisif dans beaucoup d'autres.
| Situation | Régime | Statut |
|---|---|---|
Vous traitez des données sensibles ou vous suivez des personnesSanté, biométrie, données financières. Ou du scoring, du profilage, de l'analytics comportemental à titre principal. | RGPD art. 37 | Obligatoire |
Vous déployez de l'IA sur des données personnellesTri de candidatures, scoring client, support automatisé, analyse de documents. Profilage et décision automatisée déclenchent les mêmes obligations, avec l'EU AI Act par-dessus. | RGPD art. 22 et 35 EU AI Act art. 26 | Souvent obligatoire |
Vous êtes une entité publiqueAdministration, commune, hôpital, école, ou toute organisation exerçant une mission publique. | RGPD art. 37 LPD art. 10 et lois cantonales | Obligatoire |
Vous voulez décider vite sur les sujets sensiblesUn nouvel outil, un transfert de données, une fonction IA à activer. Avec un responsable désigné, la question se tranche au lieu de circuler entre le juridique, l'IT et la direction. | Bonne pratique ISO 27001 A.5.2 ISO 42001 A.3.2 | Stratégique |
Vous traitez des données sensibles ou vous suivez des personnes
Santé, biométrie, données financières. Ou du scoring, du profilage, de l'analytics comportemental à titre principal.
RGPD art. 37
Vous déployez de l'IA sur des données personnelles
Tri de candidatures, scoring client, support automatisé, analyse de documents. Profilage et décision automatisée déclenchent les mêmes obligations, avec l'EU AI Act par-dessus.
RGPD art. 22 et 35
EU AI Act art. 26
Vous êtes une entité publique
Administration, commune, hôpital, école, ou toute organisation exerçant une mission publique.
RGPD art. 37
LPD art. 10 et lois cantonales
Vous voulez décider vite sur les sujets sensibles
Un nouvel outil, un transfert de données, une fonction IA à activer. Avec un responsable désigné, la question se tranche au lieu de circuler entre le juridique, l'IT et la direction.
Bonne pratique
ISO 27001 A.5.2
ISO 42001 A.3.2
La plupart des entreprises suisses traitent déjà des données de personnes établies dans l'UE. Le RGPD s'ajoute alors à la LPD et ses conditions de désignation d'un conseiller à la protection des données sont plus strictes.
[ POURQUOI EN EXTERNE ]
Une fonction, sans la charge d'un poste
Opérationnel tout de suite.
Pas de recrutement, pas de montée en compétence. Le mandat démarre en quelques jours.
Indépendant par construction.
Un responsable interne dépend de la direction qu'il doit contrôler. En externe, le conflit de fonctions disparaît. Ce n'est pas un confort, c'est une condition légale.
À jour, sans effort de votre part.
LPD, RGPD, EU AI Act, régimes étrangers. La veille est comprise dans le mandat, pas facturée à côté.
Sans interruption.
Pas de départ à remplacer, pas de recrutement à refaire, pas de poste vacant. La fonction reste couverte.
[ APPROCHE ]
De l'état des lieux au suivi continu
- 01
Diagnostic
Inventaire des traitements, des systèmes et des documents existants. Vous recevez un état des lieux, des priorités classées et l'effort associé.
- 02
Architecture
Le schéma directeur de votre dispositif : registre, politiques, procédures, rôles et responsabilités, cadre d'usage de l'IA.
- 03
Implémentation
Rédaction des documents, contrats de sous-traitance, mentions d'information, analyses d'impact, formation des équipes.
- 04
Suivi continu
Point de contact désigné, veille réglementaire, revue des nouveaux projets, interlocuteur des autorités.
[ RESPONSABLE DU MANDAT ]

Marie Mansour
MLaw · CIPP/E · ISO 27001 · ISO 42001
Consultante en Big 4, puis DPO de groupe. Programmes de conformité construits de zéro pour des multinationales et des entités publiques, sous régimes européens, Asie-Pacifique et Golfe.
[ EXPÉRIENCE SECTORIELLE ]
Un réseau de spécialistes complète le mandat lorsque le sujet l'exige : sécurité technique, droit étranger, certification.
[ CONTACT ]
Commencez par un premier échange.
Décrivez votre situation en quelques lignes. Nous revenons vers vous sous 24 heures ouvrées.