Solutions Acuna · Conformité RGPD

Prouvez votre conformité RGPD à tout régulateur, sans que cela consume votre équipe.

Le RGPD est un régime de responsabilité : il ne suffit pas de se conformer, il faut le démontrer, à la demande, alors que vos traitements évoluent en permanence. Acuna pilote le RGPD comme un programme vivant. Vos registres des traitements restent à jour, vos AIPD et contrôles sous-traitants partent d'un dossier connecté, les demandes des personnes sont traitées dans les délais, et les preuves qu'un régulateur demande existent déjà. Hébergé en Suisse.

Swiss-hosted privacy dataGDPR, Swiss FADP, and UK GDPR on one record50+ frameworks on one core

COMMENT ACUNA VOUS AIDE SUR LE RGPD

Acuna est un logiciel de conformité RGPD intégré à une plateforme GRC plus large. Il maintient votre registre des activités de traitement à jour, mène les analyses d'impact sur la protection des données, les évaluations sous-traitants et les évaluations de transferts depuis un dossier partagé, traite les demandes des personnes via un canal dédié, et vous permet de cadrer une violation dans la fenêtre de 72 heures. Cartographié sur plus de 50 référentiels sur un socle unique, la même activité de traitement peut porter RGPD, LPD suisse et RGPD britannique avec des bases juridiques indépendantes, et la confidentialité se connecte aux contrôles, au registre des risques et aux dossiers fournisseurs que le reste de votre programme utilise déjà. Les données de confidentialité sont hébergées en Suisse.

Arrêtez de piloter le RGPD comme une course annuelle.

Pour la plupart des équipes, le RGPD vit dans des tableurs et un outil de confidentialité qui ne dialogue avec rien d'autre. Le registre est à jour le jour de son approbation et obsolète à la réunion suivante. Les AIPD, accords sous-traitants et évaluations de transferts sont remplis séparément à chaque fois. Les demandes des personnes arrivent dans une boîte partagée. Et lorsque la CNIL, un auditeur ou un acheteur enterprise demande des comptes, les preuves sont reconstituées à la main. Le coût n'est pas seulement du temps ; c'est le risque d'une réponse que vous ne pouvez pas défendre. Acuna comble l'écart entre ce que vous avez documenté et ce qui est réellement vrai, et le maintient comblé.

Les quatre volets principaux, plus les deux extensions dont le RGPD a besoin.

Chaque composant ci-dessous remplit un rôle RGPD précis. Le détail vit sur sa propre page ; voici le parcours RGPD à travers chacun.

Cartographiez les exigences du RGPD, y compris les obligations de sécurité de l'article 32, vers vos contrôles une fois, et voyez-les reflétées sur chaque autre référentiel que vous pilotez, pour ne pas maintenir une matrice RGPD séparée à la main.

Attachez responsables et preuves à vos contrôles et dossiers RGPD, pour que les registres de l'article 30, les accords sous-traitants de l'article 28 et les mesures de l'article 32 ne soient pas seulement rédigés mais responsabilisés, prouvés et à jour.

Pilotez des cycles de revue sur les activités de traitement, des revues d'évaluations récurrentes et la préparation aux violations selon un rythme, pour que votre programme reste à jour entre les audits au lieu de dériver.

Produisez l'export article 30, les dossiers AIPD, le journal des violations et les preuves de responsabilité sous forme de rapport, pas de reconstitution, lorsque l'autorité de contrôle ou un auditeur le demande.

Framework-specific extension
Data PrivacyExtension

Le module opérationnel de confidentialité : activités de traitement enregistrées avec leurs personnes concernées, actifs, sous-traitants et bases juridiques ensemble ; AIPD, évaluations sous-traitants et transferts tirés de ce contexte partagé ; demandes des personnes traitées via un canal dédié ; et impact des violations tracé à travers les dossiers connectés.

Le RGPD vous rend responsable des sous-traitants que vous utilisez. Évaluez-les et surveillez leur sécurité en continu, et tenez la due diligence documentée que l'article 28 attend, sur le même dossier fournisseur que votre programme de sécurité utilise déjà.

Ce qu'un programme vivant débloque, et ce que coûte la course de dernière minute.

Ce qu'un programme RGPD vivant débloque vs Ce que coûte la course de dernière minute
Ce qu'un programme RGPD vivant débloqueCe que coûte la course de dernière minute
Une responsabilité que vous pouvez montrer : dossiers, responsables, preuves et historique sur un système connecté, pour que le dossier régulateur existe déjà lorsqu'on le demande.Un registre obsolète dès qu'une nouvelle activité de traitement démarre.
Un registre qui reflète les traitements d'aujourd'hui, pas l'état de la dernière revue annuelle.Des preuves reconstituées à la main à chaque demande de la CNIL, d'un auditeur ou d'un acheteur enterprise.
RGPD, LPD suisse et RGPD britannique gouvernés sur un seul dossier avec des bases juridiques indépendantes, plutôt que des espaces dupliqués qui divergent.Des demandes des personnes qui dépassent le délai d'un mois lorsque la boîte de réception est partagée.
Préparation aux violations : cadrer et notifier dans les 72 heures parce que les dossiers connectés montrent quels systèmes, personnes et sous-traitants sont concernés.Une fenêtre de 72 heures trop courte pour cadrer sans dossiers connectés.

Nous ne vous proposerons pas un ROI inventé. Le calcul réel, c'est la demande du régulateur ou de l'auditeur qui arrive le trimestre prochain, et de savoir si la réponse est un rapport que vous avez déjà ou une reconstitution qui prend une semaine.

Faites vos propres calculs.

GDPR Art. 83 sets the fine ceiling at the higher of a fixed floor or a percentage of global annual turnover. Use your own revenue below to see your exposure, anchored against real enforcement decisions.

Your organisation

Annual global revenue

EUR / CHF approximately at parity for Swiss organisations

€ 50M

€1M€5B

Your maximum fine exposure

Art. 83(5) — serious violations

Basic principles · lawful basis · data subject rights · international transfers

€20M

max(€20M, 4% of global annual turnover)

Art. 83(4) — procedural violations

Processor obligations · DPO requirements · data protection by design

€10M

For scale — real Art. 83(5) enforcement decisions

H&M

Hamburg DPA · 2020 · Inadequate legal basis for processing employee data

€35M

WhatsApp / Meta

Ireland DPC · 2021 · Transparency and information obligations (ROPA)

€225M

Meta

Ireland DPC · 2023 · Unlawful data transfers to the US (SCCs)

€1.2B

Acuna starts from

CHF 5'388 / year — connected privacy, risk, and compliance

3.7K×

your Tier 2 cap

These are the legal maximums under Art. 83 GDPR, not predictions. Actual fines depend on severity, duration, cooperation, previous violations, categories of personal data, and supervisory authority discretion. Fine amounts are in EUR as defined in GDPR Art. 83. Reference fines are publicly documented (GDPR Enforcement Tracker). Use this to frame the board conversation, not to quantify your specific exposure.

Hébergé en Suisse, connecté, conçu par des opérateurs.

Les données de confidentialité sont hébergées en Suisse, ce qui compte lorsque la résidence des données fait partie de la réponse de conformité plutôt qu'une note en bas de page. Les sous-traitants de votre registre sont les mêmes fournisseurs que votre programme de risques tiers évalue. Vos risques AIPD appartiennent au même registre des risques que tout le reste. Un RGPD connecté au reste de votre programme est un RGPD que vous pouvez tenir à jour et défendre, plutôt qu'un outil séparé à rapprocher à l'audit.

  1. Données de confidentialité hébergées en Suisse. La résidence des données fait partie de la réponse de conformité, pas d'une note accessoire.

  2. Connecté, pas un silo. Fournisseurs, contrôles et risques sont partagés sur l'ensemble de votre programme.

  3. RGPD, LPD suisse et RGPD britannique sur un dossier avec bases juridiques et cycles de revue indépendants.

  4. Conçu pour les DPO, responsables conformité et RSSI par des praticiens ayant opéré des programmes de confidentialité.

  5. Plus de 50 référentiels sur un socle. Un prix par organisation, sans frais par siège.

GDPR: common questions.

Réponses associées

Questions que les praticiens se posent.

Qu’est-ce qu’une AIPD dans le cadre du RGPD ?

Une Analyse d’impact relative à la protection des données (AIPD) est requise en vertu de l’article 35 du RGPD lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Cela inclut le profilage systématique avec des effets juridiques, le traitement à grande échelle de catégories particulières de données et la surveillance systématique d’espaces publics. Une AIPD doit décrire le traitement, évaluer la nécessité et la proportionnalité, identifier les risques et définir les mesures d’atténuation. Si le risque résiduel reste élevé après atténuation, le responsable du traitement doit consulter l’autorité de contrôle en vertu de l’article 36. Les workflows AIPD figurent sur la feuille de route du module Protection des données d’Acuna ; actuellement, les activités de traitement peuvent être documentées et reliées aux contrôles et aux actifs pour préparer les AIPD.

Comment fonctionne le module Protection des données dans Acuna ?

Le module Protection des données fournit un registre de confidentialité opérationnel centré sur les activités de traitement (registre article 30 du RGPD). Un assistant guidé en 7 étapes couvre la finalité, la base juridique, les personnes concernées, les catégories de données, la conservation et les transferts, avec un flux de travail en quatre états (Brouillon, En revue, Approuvé, À mettre à jour). Les activités sont reliées aux actifs via un inventaire de données avec des grilles de données personnelles, aux tiers avec le statut de l’accord de traitement des données (ATD) et le suivi des pays de transfert, et aux référentiels (RGPD et LPD suisse préconfigurés). Un diagramme de flux de données interactif visualise la circulation des données personnelles au sein de l’organisation. Un tableau de bord de confidentialité affiche la distribution des statuts des activités de traitement, la couverture de l’inventaire, la complétude des ATD et les affectations de référentiels. Le module prend également en charge la migration structurée depuis OneTrust.

Qu’est-ce que le Registre des Activités de Traitement (RAT) ?

Le Registre des Activités de Traitement (RAT, ou ROPA en anglais) est le registre interne exigé par l’article 30 du RGPD. Il documente comment votre organisation traite des données personnelles : finalités, catégories de données, destinataires, transferts hors UE ou EEE, durées de conservation et mesures de sécurité. Responsables de traitement et sous-traitants doivent le tenir par écrit et le présenter à l’autorité de contrôle sur demande — en France, la CNIL. C’est la source de vérité dont une AIPD, une demande d’accès, une évaluation de violation et une analyse de transfert tirent leurs informations. La gestion de la confidentialité d’Acuna traite chaque activité de traitement comme un enregistrement vivant relié à votre inventaire d’actifs et de fournisseurs, afin que les personnes les plus proches des données maintiennent le registre à jour.

Quand une AIPD est-elle obligatoire au titre du RGPD ?

L’Analyse d’Impact relative à la Protection des Données (AIPD) est obligatoire en vertu de l’article 35 du RGPD lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. L’article 35(3) cite trois cas qui en exigent toujours une : le profilage systématique et étendu produisant des effets juridiques, le traitement à grande échelle de données sensibles, et la surveillance systématique à grande échelle d’une zone accessible au public. Le Comité européen de la protection des données (CEPD) ajoute neuf critères ; en cumuler deux ou plus impose en principe une AIPD. La gestion de la confidentialité d’Acuna intègre un filtre automatique sur ces critères CEPD pour chaque activité de traitement, de sorte que la question est tranchée lors de l’enregistrement de l’activité, et non dans un projet séparé.

Quelle est la règle de notification des violations de données en 72 heures au titre du RGPD ?

En vertu de l’article 33 du RGPD, le responsable de traitement doit notifier la violation de données personnelles à l’autorité de contrôle compétente — en France, la CNIL — dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation est peu susceptible d’engendrer un risque pour les personnes. Lorsque la violation est susceptible d’engendrer un risque élevé, le responsable doit également informer les personnes concernées en vertu de l’article 34. Le délai court à partir de la prise de connaissance, et non de la fin de l’investigation ; l’article 33(4) autorise une notification par étapes au fur et à mesure que les faits se précisent. Toute violation doit être documentée en vertu de l’article 33(5), qu’elle atteigne ou non le seuil de notification.

Quel est le délai de réponse à une demande d’accès aux données personnelles ?

En vertu de l’article 12(3) du RGPD, le responsable de traitement doit répondre à une demande d’accès aux données personnelles (DSAD) dans les meilleurs délais et au plus tard dans un délai d’un mois à compter de sa réception. Ce délai peut être prolongé de deux mois supplémentaires pour des demandes complexes ou nombreuses, soit un maximum de trois mois, à condition d’informer la personne dans le premier mois et d’en exposer les motifs. L’unité juridique est le mois civil, et non 30 jours. La gestion de la confidentialité d’Acuna suit chaque DSAD par rapport à une échéance de réponse avec un compte à rebours codé par couleur, enregistre la prolongation autorisée avec sa justification, et relie la demande aux activités de traitement qui détiennent les données de la personne.

Qu’est-ce qu’un Accord de traitement des données (ATD) ?

L’Accord de traitement des données (ATD, ou contrat sous-traitant) est le contrat écrit que l’article 28 du RGPD exige dès qu’un responsable de traitement fait appel à un sous-traitant pour traiter des données personnelles pour son compte. Il doit lier le sous-traitant à des obligations couvrant l’objet, la durée, la nature et la finalité du traitement — ainsi que l’assistance aux droits des personnes, la notification des violations, le soutien aux AIPD, les contrôles sur les sous-traitants ultérieurs et l’accès à l’audit. Sans ATD conforme, la relation de traitement est illicite. La gestion de la confidentialité d’Acuna génère un accord article 28 prérempli à partir de l’activité de traitement couverte et suit chaque ATD tout au long de son cycle de vie sur la fiche fournisseur correspondante dans la gestion des risques tiers.

Qu’est-ce qu’une Analyse d’impact sur le transfert (AIT) ?

L’Analyse d’impact sur le transfert (AIT) est l’évaluation exigée par le chapitre V du RGPD avant de transférer des données personnelles vers un pays hors UE ou EEE ne bénéficiant pas d’une décision d’adéquation. Depuis l’arrêt Schrems II de la CJUE, s’appuyer sur les seules clauses contractuelles types ne suffit pas : vous devez évaluer si le droit et la pratique du pays de destination offrent une protection essentiellement équivalente et, en cas de lacune, appliquer des mesures supplémentaires ou interrompre le transfert. La gestion de la confidentialité d’Acuna construit l’AIT à partir des destinataires transfrontaliers déjà enregistrés sur une activité de traitement et part du principe d’un risque plus élevé, de sorte qu’un transfert doit mériter une notation plus faible plutôt qu’être présumé sans risque.

COMMENCER

Voyez le RGPD piloté comme un programme vivant.

Apportez une activité de traitement réelle, une chaîne sous-traitants réelle ou un scénario d'audit réel, et nous montrerons comment Acuna le gère.