Premier client européen
DPA, questionnaire sécurité, SCC et preuves demandés pendant la vente.
RCM
Une startup peut passer en quelques mois d’un prototype sans données réelles à un produit utilisé par plusieurs clients européens. À ce rythme, les choix d’architecture, d’analytics, d’authentification, de support, d’IA et d’hébergement deviennent rapidement des engagements contractuels difficiles à modifier.
Les prospects demandent ensuite un DPA, la liste des sous-traitants, les lieux d’hébergement, les mesures de sécurité, les durées, la procédure d’incident et les mécanismes de transfert. Répondre avec des documents génériques fragilise la vente si les réponses ne correspondent pas au produit.
RCM installe un socle proportionné : cartographie produit, privacy by design, contrats, registre fournisseur, procédure de droits, dossier de sécurité documentaire et réponses aux questionnaires. Les audits de code, tests d’intrusion, certifications et conformité générale à l’AI Act restent confiés aux spécialistes appropriés.
Le cadrage commence par les faits : systèmes, équipes, personnes concernées, données, clients, fournisseurs et pays. Les obligations sont ensuite qualifiées séparément au regard du RGPD et de la loi marocaine 09-08. Cette méthode évite d’appliquer une réponse générique à des traitements qui n’ont ni la même finalité ni le même niveau de risque.
Une mission peut commencer avant un lancement, pendant une négociation ou après l’apparition d’un écart.
DPA, questionnaire sécurité, SCC et preuves demandés pendant la vente.
IA, analytics, profilage, intégration, import de données ou changement d’hébergement.
Multiplication des comptes, équipes support, fournisseurs et régions de déploiement.
Les décisions et limites sont rendues visibles à chaque étape.
Utilisateurs, données, fonctionnalités, architecture, clients, équipes et pays.
Responsable, sous-traitant, sous-traitants ultérieurs et traitements propres.
DPA, notices, registres, procédures, contrôles et documentation de transfert.
Questionnaire de lancement, revue des changements et preuves de décision.
Ces situations sont des points d’analyse, pas des conclusions automatiques.
Le SaaS peut être sous-traitant pour les données clients et responsable pour ses comptes ou marketing.
Cloud, email, support, logs, analytics et IA modifient la chaîne et les pays.
Identifiants, requêtes ou contenus peuvent persister hors du stockage principal.
Production, sauvegardes, support, exports et sous-traitants suivent des cycles différents.
Une réponse trop absolue au questionnaire peut devenir un engagement impossible à tenir.
Les entrées, sorties, conservation, réutilisation et fournisseurs nécessitent une analyse dédiée.
Chaque contrôle doit avoir un responsable, une fréquence et une preuve proportionnée.
Flux par fonctionnalité, rôle, système, fournisseur, pays et durée.
Checklist privacy dans le processus produit avec décision et actions.
Usage, données, localisation, DPA, sécurité et notification des changements.
Recherche par tenant, identité, export, suppression, restriction et preuve.
Restitution, suppression, sauvegardes, délais et confirmation au client.
Réponses, politiques et preuves alignées sur le produit réellement livré.
Le périmètre final dépend de la maturité, des risques et des éléments déjà disponibles.
Fonctionnalités, données, rôles, systèmes, fournisseurs et transferts.
Annexe article 28, instructions, assistance, sécurité et sous-traitants.
Notices, registre, durées, droits, incidents et fin de contrat.
Cloud, support, email, logs, analytics, paiement et IA.
Bibliothèque de réponses fondées sur des preuves validées.
Screening, critères AIPD, avis, corrections et validation de lancement.
Une même activité peut relever des deux cadres pour des raisons différentes.
Rôles, responsabilité, information, droits, sécurité, sous-traitance et transferts hors EEE.
Traitements au Maroc, droits, sécurité et formalités de déclaration ou d’autorisation.
Accès, hébergement, destinataires, mécanisme, contexte et mesures complémentaires.
Contrats, registres, décisions, contrôles, formations, incidents et actions suivies.
Les montants sont confirmés après cadrage; aucune tarification fictive n’est publiée.
Entretiens ciblés, revue des éléments disponibles, risques majeurs et feuille de route sectorielle.
Prix fixe · après cadrageLivrables convenus, corrections, restitution et transfert opérationnel vers les responsables internes.
À partir de — sur devisVolume, délais, réunions, contrôles, nouveaux projets et dépassements définis au contrat.
Abonnement · sur devisRCM intervient en conseil RGPD, loi 09-08 et assistance opérationnelle. L’organisation cliente conserve ses décisions, responsabilités, budgets, validations et actions techniques. Aucune mission ne garantit une conformité absolue, une absence de sanction ou une décision favorable d’une autorité.
Ces réponses présentent des principes généraux. Le traitement, les rôles, les pays et les contrats doivent être examinés avant toute conclusion.
Le champ d’application dépend notamment de l’établissement, des activités et des personnes concernées. Indépendamment de cette analyse, un client européen imposera souvent des obligations contractuelles à son sous-traitant. RCM qualifie séparément les obligations légales, les exigences du client et les transferts liés aux accès depuis le Maroc.
Un SaaS peut cumuler plusieurs rôles selon les finalités. Il agit souvent sur instruction pour les données importées par le client, tout en déterminant ses propres usages pour la gestion des comptes, la sécurité, la facturation ou le marketing. La cartographie doit distinguer ces opérations plutôt que choisir un seul rôle pour toute l’entreprise.
Un modèle peut servir de point de départ mais doit correspondre au service, aux données, sous-traitants, transferts, mesures, délais et capacités d’assistance réels. Une clause promettant une suppression immédiate ou un audit illimité devient problématique si le produit ne peut pas l’exécuter.
Répondez avec précision et preuves : contrôles présents, responsables, fréquence, périmètre et plans de correction. Ne présentez pas un alignement partiel comme une certification. RCM structure la réponse privacy et documentaire; les évaluations techniques ou ISO sont confiées aux professionnels compétents.
Une évaluation initiale doit examiner les données, finalités, personnes, décisions, ampleur, fournisseurs, réutilisation et conséquences. Une AIPD peut devenir nécessaire lorsque le traitement est susceptible d’engendrer un risque élevé. RCM couvre la protection des données, pas une conformité générale au règlement IA.
Le contrat et le produit doivent définir l’export, la restitution, la suppression, les sauvegardes, les délais et les exceptions justifiées. Les comptes support, copies locales et sous-traitants doivent être inclus. La preuve de clôture protège à la fois le client et le fournisseur.
Présentez vos outils, données, clients, fournisseurs, pays et échéance. RCM indiquera le premier périmètre utile.
Cadrer la mission →