Aller au contenu
Tag

#rgpd

60 entrée(s) portent ce tag.

Pages

17

Cartographie des flux de donnéesArchitecture · Où résident les données de la Box, qui y accède, comment elles sont chiffrées et combien de temps elles sont conservées : documents, index, requêtes, réponses, journaux, sauvegardes et télémaintenance.Sauvegardes : stratégie complèteSauvegardes · RAID contre sauvegarde, SSD en miroir, snapshots, sauvegarde locale sur NAS et hors site chiffrée, règle 3-2-1, périmètre sauvegardé, RPO/RTO, tests de restauration et plan de reprise.Règlement IA (AI Act) et Omnibus 2026 : ce qui s'applique à la BoxRGPD · Calendrier après le règlement 2026/1744, qualification de la Box (déployeur, usage général, non haut risque à notre lecture), obligations pratiques et points à suivre.AIPD : quand elle est obligatoire et comment la conduireRGPD · Critères de l'article 35 et du G29, liste CNIL 2018, analyse pour un cabinet d'avocats (fortement recommandée), canevas d'AIPD et outil PIA.Autres secteurs réglementés : canevas d'étudeRGPD · Ce qu'il faudra étudier avant de proposer la Box à des experts-comptables, professionnels de santé, agents immobiliers, bureaux d'études ou sociétés de conseil.Secteur réglementé : cabinets d'avocatsRGPD · Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.Droits des personnes et effacement dans un RAGRGPD · Accès, rectification, effacement et opposition appliqués à un assistant IA local : où vivent les données, comment les supprimer partout, quelle preuve conserver.RGPD et confidentialité : vue d'ensembleRGPD · Ce qu'une IA locale change (et ne change pas) au regard du RGPD, les rôles, les articles clés, la localisation des données et la checklist de conformité de la Box IA.Fiche de registre type : assistant IA interne avec RAGRGPD · Fiche prête à copier dans le registre des activités de traitement du cabinet (modèle CNIL), pour le traitement « assistant IA local + RAG ».Sous-traitance : le prestataire de la BoxRGPD · Le prestataire qui installe et maintient la Box est sous-traitant (art. 28) : clauses obligatoires, télémaintenance encadrée, sauvegarde hors site, trame de clauses.Accès administrateur du prestataireSécurité · Comment le prestataire installe et maintient la Box à distance sans devenir un risque : accès nominatif, MFA, VPN, ouverture à la demande, journal des interventions, séparation des rôles, contrat.Checklist de sécurité avant installation clientSécurité · Liste actionnable en quatre étapes (avant livraison, sur site, avant mise en production, à J+30) avec cases fait / vérifié par / date — version 0.1 à valider.Durcissement du systèmeSécurité · Secure Boot, chiffrement LUKS2 (TPM2, PIN, redémarrage à distance), secrets, isolation, pare-feu, SSH, mises à jour, vulnérabilités, journaux et horodatage.Incidents de sécuritéSécurité · Procédure d'incident (détection, confinement, éradication, restauration, notification CNIL 72 h et personnes), scénarios types, suppression sécurisée des données en fin de contrat et fin de vie des disques.Sécurité : vue d'ensembleSécurité · Principes, carte des mesures par couche et état des décisions pour protéger une Box qui héberge des documents couverts par le secret professionnel.Modèle de menaceSécurité · Actifs, acteurs, scénarios et frontières de confiance de la Box, avec les risques propres au RAG et au LLM (OWASP Top 10 LLM 2025).Vision : pourquoi la Box IAVision · Un serveur d'IA privé, installé chez le client, qui assiste une petite équipe sur ses propres documents sans qu'aucune donnée ne quitte l'entreprise.

Sources

26

CNB — RGPD : une foire aux questions pour aller plus loinSource · CNB — RGPD : une foire aux questions pour aller plus loin.Délibération CNIL n° 2018-327 — liste des traitements pour lesquels une AIPD est requiseSource · Délibération CNIL n° 2018-327 — liste des traitements pour lesquels une AIPD est requise.CNIL — Comment déployer une IA générative ? Premières précisionsSource · CNIL — Comment déployer une IA générative ? Premières précisions.CNIL — Les fiches pratiques IA (développement des systèmes d'IA)Source · CNIL — Les fiches pratiques IA (développement des systèmes d'IA).G29 — Lignes directrices WP248 rev.01 sur l'analyse d'impact (AIPD)Source · G29 — Lignes directrices WP248 rev.01 sur l'analyse d'impact (AIPD).CNIL — RGPD : guide du sous-traitantSource · CNIL — RGPD : guide du sous-traitant.CNIL — Guide pratique : les durées de conservationSource · CNIL — Guide pratique : les durées de conservation.CNIL — Guide de la sécurité des données personnelles, édition 2024Source · CNIL — Guide de la sécurité des données personnelles, édition 2024.CNIL — IA : assurer que le traitement est licite (définir une base légale)Source · CNIL — IA : assurer que le traitement est licite (définir une base légale).CNIL — IA : respecter et faciliter l'exercice des droits des personnes concernéesSource · CNIL — IA : respecter et faciliter l'exercice des droits des personnes concernées.CNIL — IA : informer les personnes concernéesSource · CNIL — IA : informer les personnes concernées.CNIL — IA : garantir la sécurité du développement d'un système d'IASource · CNIL — IA : garantir la sécurité du développement d'un système d'IA.CNIL — Responsable du traitement, sous-traitants : comment bien identifier son rôle ?Source · CNIL — Responsable du traitement, sous-traitants : comment bien identifier son rôle ?.CNIL — Violations de données personnelles : les règles à suivre et téléservice de notificationSource · CNIL — Violations de données personnelles : les règles à suivre et téléservice de notification.CNIL — Outil PIA : téléchargez et installez le logiciel de la CNILSource · CNIL — Outil PIA : téléchargez et installez le logiciel de la CNIL.CNIL — Le registre des activités de traitement (et modèle simplifié)Source · CNIL — Le registre des activités de traitement (et modèle simplifié).CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsSource · CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logiciels.CNIL — Guide sécurité : tracer les opérationsSource · CNIL — Guide sécurité : tracer les opérations.CNIL — Sous-traitance : exemple de clauses et clauses contractuelles types RT-STSource · CNIL — Sous-traitance : exemple de clauses et clauses contractuelles types RT-ST.CEPD — Avis 28/2024 sur les aspects protection des données des modèles d'IASource · CEPD — Avis 28/2024 sur les aspects protection des données des modèles d'IA.Décision d'exécution (UE) 2021/915 — clauses contractuelles types responsable du traitement / sous-traitant (art. 28.7 RGPD)Source · Décision d'exécution (UE) 2021/915 — clauses contractuelles types responsable du traitement / sous-traitant (art. 28.7 RGPD).Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexSource · Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-Lex.Parlement européen — The Digital Omnibus Regulation Proposal (RGPD, COM(2025) 837)Source · Parlement européen — The Digital Omnibus Regulation Proposal (RGPD, COM(2025) 837).Code de la santé publique, article L. 1111-8 — hébergement de données de santé (HDS)Source · Code de la santé publique, article L. 1111-8 — hébergement de données de santé (HDS).Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractionsSource · Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractions.Code de commerce, article L. 151-1 — protection du secret des affaires (loi n° 2018-670)Source · Code de commerce, article L. 151-1 — protection du secret des affaires (loi n° 2018-670).

Glossaire

8

AIPD (analyse d'impact)Terme · Étude formalisée, exigée par l'article 35 du RGPD lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les personnes, qui décrit le traitement, évalue les risques et les mesures pour y remédier.Chiffrement au reposTerme · Chiffrement des données telles qu'elles sont stockées sur disque, de sorte qu'un support volé ou mis au rebut soit illisible sans la clé.CNILTerme · Autorité administrative indépendante française chargée de veiller à la protection des données personnelles, qui publie des recommandations, dont des fiches pratiques sur l'IA.Données sensiblesTerme · Catégories particulières de données personnelles dont le traitement est en principe interdit sauf exceptions : santé, origine, opinions politiques ou religieuses, orientation sexuelle, données génétiques ou biométriques ; par extension, données d'infractions et de condamnations (article 10).Registre des activités de traitementTerme · Document tenu par le responsable de traitement qui recense chaque traitement de données personnelles avec sa finalité, les catégories de données et de personnes, les destinataires, les durées de conservation et les mesures de sécurité.RGPDTerme · Règlement européen encadrant le traitement des données personnelles : principes, bases légales, droits des personnes, obligations de sécurité, registre et analyse d'impact.Secret des affairesTerme · Protection juridique des informations qui ont une valeur commerciale parce qu'elles sont secrètes et font l'objet de mesures de protection raisonnables de la part de leur détenteur.Sous-traitant (RGPD)Terme · Au sens du RGPD, personne ou organisme qui traite des données personnelles pour le compte du responsable de traitement, lié à lui par un contrat fixant l'objet, la durée, les instructions et les mesures de sécurité.