Conformité

La conformité, traitée comme de l'ingénierie.

Les textes qui encadrent votre activité se traduisent en exigences techniques : durées de conservation, chiffrement, journaux, procédures.
Nous les implémentons dans le système lui-même et tenons à jour la documentation qui en atteste.

Loi 25 LPRPDE CCPA PCI DSS CANAFE RGPD +65 autres
Notre conviction

Une propriété du système entier

La conformité tient à l'architecture, au code, à l'infrastructure, aux processus et à la documentation. Elle est donc, de bout en bout, un travail d'ingénierie.

Une exigence transversale

Les contraintes de protection des données, de paiement et de secteur se recoupent. Les traiter dans une même architecture évite les mesures redondantes ou contradictoires.

Un avantage concurrentiel

Un dossier de conformité solide accélère tout le reste : validation bancaire, prestataires de paiement, appels d'offres, audits clients. Le désordre documentaire, lui, ferme des portes.

Une affaire de preuves

Un régulateur, un auditeur ou un partenaire ne se contente pas d'une affirmation. Le système garde donc, pour toute exigence, une preuve écrite et datée de ce qu'il fait.

Domaines d'intervention

Six terrains réglementaires que nous connaissons de l'intérieur

Notre pratique de la conformité s'est construite sur des systèmes réels, au contact de secteurs où l'erreur documentaire coûte cher.

Données personnelles et vie privée

Loi 25 (Québec), LPRPDE, RGPD et ePrivacy : registres de traitement, évaluations des facteurs relatifs à la vie privée, gestion des incidents, droits des personnes, transferts transfrontaliers.

Paiements et réseaux de cartes

Dossiers d'agrément auprès des prestataires de paiement, exigences des réseaux de cartes, périmètre PCI DSS, descripteurs, gestion des litiges et des rétrofacturations, pages contractuelles exigées.

Plateformes en ligne réglementées

Vérification d'âge et d'identité, modération et circuits de signalement, traçabilité des contenus, obligations de retrait, tenue de registres exigée par les partenaires et les régulateurs.

Services financiers

Systèmes au contact d'acteurs financiers : exigences de lutte contre le blanchiment et le financement des activités terroristes, séparation des rôles, journaux d'audit, gouvernance des accès.

Santé et sciences de la vie

Données de santé et environnements exigeants hérités de la pharma : traçabilité documentaire, qualification des systèmes, information réglementée, cloisonnement strict des données sensibles.

Commerce international

Pratique acquise en import-export : contrôles à l'exportation, régimes de sanctions, documentation douanière, traçabilité des chaînes logistiques et des flux de données transfrontaliers.

Catalogue

Plus de 70 périmètres réglementaires au catalogue

La méthode reste la même d'un référentiel à l'autre.
Le catalogue ci-dessous recense ceux que nous avons déjà instrumentés ou savons instrumenter.

Vie privée et données personnelles

Protection des renseignements personnels, tous régimes.

Loi 25 Québec Renseignements personnels
LPRPDE Canada Vie privée fédérale
RGPD Union européenne Protection des données
UK GDPR Royaume-Uni Protection des données
ePrivacy Union européenne Témoins et communications
CCPA États-Unis Vie privée, Californie
LGPD Brésil Protection des données
nLPD Suisse Protection des données
CCT Union européenne Transferts internationaux

Paiements et monétique

Exigences des acquéreurs, des réseaux et des régulateurs.

PCI DSS Sécurité des cartes
DSP2 Union européenne Services de paiement
SCA · 3DS Union européenne Authentification forte
Visa · MC Règles des réseaux
SEPA Union européenne Paiements européens
VAMP Programmes de surveillance
Litiges Rétrofacturations et preuves

Lutte anti-blanchiment et sanctions

Obligations LBA/FT et régimes de sanctions internationaux.

CANAFE Canada Déclarations LBA/FT
AMLD Union européenne Directives anti-blanchiment
GAFI Recommandations
KYC · KYB Diligence client
OFAC États-Unis Sanctions américaines
UE · ONU Régimes de sanctions

Plateformes et contenus

Obligations des services en ligne et des places de marché.

DSA Union européenne Services numériques
OSA Royaume-Uni Sécurité en ligne
COPPA États-Unis Protection des mineurs
§ 2257 États-Unis Tenue de registres
18+ Vérification de l'âge
Retrait Obligations de retrait
Loi 96 Québec Charte de la langue française

Sécurité de l'information

Référentiels de sécurité, d'audit et de durcissement.

ISO 27001 Management de la sécurité
ISO 27017/18 Sécurité infonuagique
ISO 27701 Gestion de la vie privée
SOC 2 États-Unis Contrôles de confiance
NIST CSF États-Unis Cadre de cybersécurité
CIS Durcissement des systèmes
ASVS Sécurité applicative
Top 10 Risques OWASP

Intelligence artificielle

Encadrement des systèmes d'IA et de la décision automatisée.

AI Act Union européenne Systèmes d'IA
ISO 42001 Management de l'IA
AI RMF États-Unis Gestion des risques, NIST
Décision auto. Canada Directive fédérale

Marketing et consommation

Communications commerciales et droits des consommateurs.

LCAP Canada Anti-pourriel
CAN-SPAM États-Unis Courriels commerciaux
LPC Québec Protection du consommateur
CRTC Canada Télécommunications
Omnibus Union européenne Droits des consommateurs

Fiscalité et facturation

Obligations fiscales des ventes numériques et transfrontalières.

TPS · TVQ Québec Taxes de vente
OSS · IOSS Union européenne TVA européenne
DAC7 Union européenne Plateformes numériques
e-Facture Union européenne Facturation électronique
Nexus États-Unis Taxes de vente américaines

Santé et sciences de la vie

Données de santé et environnements qualifiés.

HIPAA États-Unis Données de santé
21 CFR 11 États-Unis Dossiers électroniques
Annexe 11 Union européenne Systèmes informatisés
GAMP 5 Validation des systèmes
GxP Bonnes pratiques
HDS France Hébergement de santé

Commerce international

Contrôles à l'exportation et discipline douanière.

EAR États-Unis Contrôles à l'export
ITAR États-Unis Matériel de défense
Double usage Union européenne Biens sensibles
Incoterms Termes commerciaux
OEA Opérateur agréé
Douanes Documentation et origine

Résilience et continuité

Continuité d'activité et sécurité des infrastructures critiques.

DORA Union européenne Résilience financière
NIS 2 Union européenne Infrastructures critiques
ISO 22301 Continuité d'activité
C-26 Canada Cybersécurité fédérale

Accessibilité

Accès aux services numériques pour tous les publics.

WCAG 2.2 Accessibilité web
EN 301 549 Union européenne Norme européenne
RGAA France Référentiel français
ADA États-Unis Accessibilité américaine

Du texte au système : chaque périmètre du catalogue correspond à un texte ou à une norme que nous lisons à la source, traduisons en exigences techniques et instrumentons dans le système. Pour les référentiels audités, comme ISO 27001, SOC 2 ou PCI DSS, nous préparons vos systèmes, vos processus et vos preuves pour l'auditeur.

Méthode

De l'obligation à la preuve, en quatre temps

Le traitement est identique quel que soit le texte. L'obligation est convertie en exigence technique, l'exigence est implémentée, et le système garde la trace de ce qu'il fait.

01

Cartographier

Identifier les textes réellement applicables à votre activité, vos données, vos flux et vos juridictions.

02

Traduire

Convertir chaque obligation en exigence technique mesurable : conservation, chiffrement, consentement, journalisation, procédures.

03

Implémenter

Inscrire les exigences dans le code, l'infrastructure et les processus, dès la conception du système.

04

Prouver

Produire et maintenir les preuves : registres, journaux, pistes d'audit et documentation datée, consultables à la demande.

Livrables

Les livrables

Des documents écrits, datés et exploitables par vos équipes comme par vos conseils. Ils décrivent l'écart constaté, sa correction et la preuve correspondante.

  • Audit d'écart : état des lieux face aux textes applicables, plan d'action priorisé par risque.
  • Registres et politiques : registre des traitements, politique de confidentialité, procédures d'incident et de notification.
  • Évaluations de vie privée : EFVP pour les projets et les transferts hors Québec, documentées et datées.
  • Dossiers prestataires de paiement : dossier d'agrément complet, pages contractuelles, parcours de paiement conformes.
  • Cartographie des flux : données, sous-traitants, juridictions, bases légales, durées de conservation.
  • Journalisation et pistes d'audit : implémentées dans le système, avec preuves consultables à la demande.
Terrain

Les secteurs d'origine

Notre pratique vient de quatre secteurs où la conformité conditionne l'accès au marché.

01

Finance

Environnements soumis aux exigences de lutte contre le blanchiment, à la traçabilité des opérations et à la gouvernance des accès.

02

Pharma et santé

Culture de la traçabilité documentaire et de la qualification des systèmes, héritée des environnements pharmaceutiques.

03

Import-export

Contrôles à l'exportation, sanctions, documentation douanière : la discipline des chaînes logistiques internationales.

04

Plateformes en ligne

Vérification d'âge, registres, signalements : la discipline d'une exploitation sous obligations continues.

Le terrain d'abord. Les dossiers réglementaires s'enchaînent, paiements, données, plateformes, sur nos systèmes et sur ceux de nos clients. C'est cette pratique, entretenue en production, que le catalogue ci-dessus résume.

Un doute sur votre conformité ?

Écrivez-nous. Nous répondons sous deux jours ouvrables, avec une première lecture franche de vos écarts les plus urgents.

Nous joindre