« On a signé Anthropic sans lire le DPA. Et OpenAI, et Pinecone, et probablement Vercel. »
RGPD : votre stack évolue.
Votre cartographie doit suivre.
On audite votre exposition réelle (sous-traitants IA, transferts hors UE, registres, AI Act, NIS2), puis nos devs corrigent dans votre code — chiffrement, logs, consentement, anonymisation, IAM. Les qualifications juridiques restent validées par votre DPO ou conseil ; notre rôle est de transformer le plan retenu en mesures techniques vérifiables. Un studio qui audite et qui code.
Six signaux utiles
pour préparer le cadrage.
« Notre registre des traitements date de 2022. Personne ne sait où sont les fichiers Excel qui le tenaient à jour. »
« On ne sait pas si l'AI Act nous concerne. Notre feature de scoring candidat sort en septembre 2026. »
« Notre dernier pentest, c'était… jamais ? Et on vient de signer un client qui demande un SOC 2 Type II. »
« On a reçu un courrier de la CNIL. Notre avocat habituel ne fait pas de RGPD technique. »
« On utilise ChatGPT pour résumer les CV. On ne sait pas si on a le droit. »
Un périmètre technique clair,
des validations bien attribuées.
Inventaire, preuves et fonctions.
Nous structurons les données utiles au registre, recensons les documents fournisseurs, cartographions les flux et implémentons les fonctions nécessaires à l'exercice des droits. Nous ne qualifions pas les clauses, les bases juridiques ou les transferts : ces décisions et les AIPD restent pilotées et validées par votre DPO ou conseil habilité.
- Support structuré pour le registre Article 30
- Inventaire des DPA, versions et pièces disponibles
- Cartographie factuelle des flux et accès hors EEE
- Procédure DSAR & portail d'exercice des droits
- Bannière cookies + Consent Mode v2 documentés et recettés
- Dossier de preuves pour l'AIPD pilotée par votre DPO ou conseil
Classifier, documenter, défendre.
Nous inventorions les systèmes, rôles, fournisseurs, finalités, données et mesures techniques. La qualification du risque, le calendrier applicable et les éventuelles obligations de registre sont validés avec votre conseil au regard du texte en vigueur.
- Inventaire et dossier de qualification pour le conseil
- Documentation technique (Article 11)
- Tests de biais & supervision humaine
- Charte interne IA + formation AI literacy équipe
- Logs & traçabilité des décisions IA selon le périmètre retenu
- Assistance technique aux formalités retenues
Code, infra, CI, IAM.
Audit boîte grise sur votre code applicatif (OWASP Top 10), revue infra cloud (IAM, secrets, policies, network) et pipeline SAST/DAST en CI selon le périmètre. Les audits exigeant une qualification, un tiers indépendant ou une certification restent confiés au prestataire retenu par le client.
- Audit code OWASP Top 10 + revue archi
- Pipeline SAST/DAST/SCA en GitHub Actions
- Revue cloud (AWS / Scaleway / OVH) + IAM
- Plan de remédiation chiffré et priorisé
- SOC 2 / ISO 27001 readiness (option)
- Coordination avec un auditeur vérifié (option)
Suivi des preuves et remédiation codée.
Hagnéré Code accompagne l'inventaire, la documentation et la remédiation technique, sans se présenter comme votre DPO désigné ni remplacer un conseil juridique. Si un DPO est requis ou souhaité, il reste identifié séparément et valide la gouvernance, les AIPD et les relations avec l'autorité.
- Registre, cartographie et plan d'action maintenus
- Coordination avec votre DPO ou conseil
- Revue mensuelle (1 h visio + livrable)
- Collecte des preuves techniques demandées pour les AIPD
- Suivi des remédiations décidées par vos responsables
- Canal et délais d'intervention définis au devis
Le trio
conformité & code.
Un calendrier adapté au périmètre réel.
On part de votre stack et on remonte jusqu'au registre. Sous-traitants, transferts, traitements, systèmes IA, surface d'attaque applicative. À la fin, vous avez un plan d'action priorisé, chiffré et traçable pour vos responsables et conseils.
- Cartographie sous-traitants + flux de données
- Écarts techniques et documentaires à qualifier par vos conseils
- Audit applicatif (boîte grise) + revue infra
- Plan d'action priorisé + chiffrage remédiation
- Restitution 90 min visio + rapport 25-40 p.
Une équipe technique
auprès de votre DPO.
Nous maintenons la cartographie et le plan d'action, préparons les éléments techniques des AIPD, suivons les changements du produit et coordonnons les remédiations. Votre DPO ou conseil conserve les qualifications juridiques et les relations avec l'autorité.
- Coordination avec votre DPO ou conseil
- Revue mensuelle 1 h + livrable structuré
- Collecte des preuves techniques demandées pour les AIPD
- Suivi des remédiations décidées par vos responsables
- Canal et délai d'intervention définis au devis
Nos devs corrigent
dans votre code.
À partir d'un plan validé, nous intervenons dans votre dépôt pour le chiffrement, les logs, l'IAM, la gestion des consentements, l'anonymisation ou les contrôles CI. Le lot, les tests et la procédure de mise en production sont cadrés avant intervention.
- PR ouvertes sur votre repo Git
- Tests de non-régression sur chaque correction
- Pair-programming avec vos devs (transfert)
- Ré-audit gratuit en fin de sprint
- Documentation technique livrée
Trois expertises complémentaires
à assembler selon le risque.
Vous avez besoin d'une qualification juridique, d'un mandat de représentation, d'une procédure contradictoire ou d'un contentieux. Ce rôle ne fait pas partie de l'offre Hagnéré Code publiée.
Le cahier des charges impose une qualification, un audit offensif indépendant, une certification ou une capacité d'intervention que le studio ne revendique pas. Vérifiez alors les preuves du prestataire retenu.
Vous avez un plan validé ou un besoin d'audit applicatif, et vous voulez transformer les exigences retenues en mesures techniques, tests, documentation et code réversible.
Voir nos tarifsUne checklist précise
pour construire le devis.
Les livrables possibles
à sélectionner et quantifier.
- Cartographie sous-traitants — outil interne, mise à jour mensuelle, alerte sur les nouveaux SaaS détectés.
- Support de registre Article 30 — données structurées dans Notion ou Dastra, à compléter et valider par le responsable de traitement et son DPO ou conseil.
- Inventaire technique des DPA — sous-traitants, accès, lieux, transferts, durées et versions recensés ; les clauses et amendements sont validés par votre DPO ou conseil.
- Transferts hors EEE — mécanismes invoqués, sous-traitants ultérieurs et mesures techniques documentés pour qualification et contractualisation par les responsables compétents.
- Assistance technique aux AIPD — flux, mesures, tests et preuves préparés pour validation par votre DPO ou conseil.
- Workflow d'exercice des droits — outil de réception, recherche multicanale et traçabilité, paramétré à partir des règles validées par votre DPO ou conseil.
- Bannière cookies + Consent Mode v2 — paramétrage Tag Manager côté serveur si besoin.
- Inventaire AI Act — systèmes, finalités, fournisseurs, données et mesures documentés ; qualification validée avec votre conseil.
- Audit applicatif boîte grise — OWASP Top 10, revue archi, IAM cloud, secrets management.
- Pipeline SAST/DAST en CI — Snyk + ZAP + Trivy intégrés à votre GitHub Actions / GitLab CI.
- Suivi documentaire — collecte de sources officielles et transmission à votre DPO ou conseil, sans analyse juridique personnalisée.
- Canal et délai d'intervention — plage de service, sévérités, escalade et exclusions écrites au devis.
Ce qui n'est pas dans le forfait.
- Consultation et qualification juridiques — bases légales, clauses, applicabilité des textes, AIPD et transferts sont décidés et validés par le DPO, l'avocat ou le professionnel habilité mandaté par le client.
- Pen-test nécessitant une qualification particulière — confié au prestataire sélectionné et vérifié par le client.
- Procédure contradictoire CNIL — le client mandate son avocat ou son conseil pour piloter la procédure. Nous fournissons le dossier et les preuves techniques sous sa direction, dans le périmètre convenu.
- Certification ISO 27001 finale — réalisée par un organisme accrédité indépendant ; notre contribution éventuelle est définie au devis.
- Audit SOC 2 Type II final — réalisé par l'auditeur compétent choisi par le client ; les outils logiciels ne délivrent pas l'attestation.
- Achat des licences SaaS retenues — abonnement Drata, OneTrust, Dastra ou autre outil sélectionné après vérification : à votre charge.
- Formation grand public — on forme votre équipe interne (DPO, dev, RH). Pour des sessions ouvertes au public, voir notre offre formation.
- Contentieux civil ou pénal cyber — le client mandate les professionnels habilités et experts nécessaires ; ce rôle ne fait pas partie de l'offre publiée.
Certains dossiers de conformité
ne sont pas pour nous.
On ne filtre pas sur le secteur — on filtre sur la faisabilité, la légalité et l'éthique. Si votre dossier coche l'une des cases ci-contre, on déclinera franchement, quelle que soit la taille du budget.
-
"Faites-nous un RGPD de façade"
Bannière cookies bidon avec bouton refuser caché, mention légale copiée-collée, registre vide. Si l'objectif est de cocher la case sans changer les pratiques, on passe. On ne vend pas de la conformité de façade.
-
Systèmes IA "à risque inacceptable" (Article 5 AI Act)
Notation sociale, techniques manipulatoires ou usages biométriques susceptibles de relever des interdictions de l'article 5. Le champ exact dépend du système et de ses exceptions : le client le fait qualifier par son conseil, et nous refusons tout contournement.
-
Fausse certification ou faux DPO
"Mettez votre logo SOC 2 sur le site" alors qu'aucun audit n'a été passé. "Désignez quelqu'un comme DPO" pour cocher la case CNIL. Si l'idée c'est de mentir, on ne participe pas.
-
Mise en demeure CNIL à J-2 du délai
Si vous nous contactez à l'approche d'une échéance, nous pouvons rassembler les faits et preuves techniques, sans promettre un délai de réponse ou une prorogation. Le client mandate immédiatement son avocat ou son conseil pour piloter la procédure ; toute demande de délai reste soumise au cadre applicable et à la décision de la CNIL.
-
"On veut juste un PDF, pas de remédiation"
Un avis de droit isolé relève d'un cabinet juridique mandaté par le client ; un audit de sécurité spécialisé peut relever d'un prestataire cyber qualifié. Notre périmètre porte sur l'audit technique et le code de remédiation, selon le devis.
-
Projet sans sponsor unique côté client
La conformité touche dev, RH, marketing, ops, direction, achats. Sans un sponsor unique qui arbitre, on n'avance pas. On fait un cadrage payant en amont si le sujet n'est pas clair.
-
Relations commerciales toxiques
Mépris des équipes, micro-management agressif, exigence de "garantie zéro sanction" (impossible), négociations permanentes. La vie est courte, on passe même sur un budget intéressant.
Forfait, abonnement
ou sprint, prix affiché.
Cadrage initial
- Cartographie sous-traitants
- Écarts techniques et documentaires à qualifier
- Audit applicatif boîte grise
- Plan d'action chiffré
- Restitution 90 min visio
Accompagnement Starter
- Coordination avec votre DPO ou conseil
- Revue mensuelle 1 h
- Preuves techniques pour l'AIPD pilotée par votre DPO
- Suivi du plan de remédiation validé
- Délai d'intervention au devis
Accompagnement Scale
- Tout Accompagnement Starter, +
- Revues bi-mensuelles 1 h
- Volume de revues produit défini au devis
- Preuves techniques pour les AIPD pilotées par votre DPO
- Canal et délai d'intervention au devis
- Dossier technique pour votre DPO ou avocat
Sprint dev codé
- Forfait par lot cadré au planning
- PR ouvertes sur votre Git
- Tests de non-régression
- Pair-prog avec vos devs
- Recette et preuves de correction
Prix HT indicatifs. Le devis précise confidentialité, DPA si nécessaire, sous-traitants, localisation, livrables, exclusions, durée, niveaux de service et conditions de réversibilité. Ces prestations n'incluent ni consultation juridique, ni qualification réglementaire, ni représentation : elles restent confiées au DPO, à l'avocat ou au professionnel habilité choisi par le client.
Aucun témoignage sur
cette page. Quatre pages
publiques à consulter.
Deux offres comptables
présentées en ligne.
LMNP.AI et SCI-AI.app présentent publiquement des fonctions de comptabilité et des parcours d'accès. Leur consultation permet de vérifier les pages et mentions visibles, pas les données réellement traitées, les mesures internes ni leur efficacité.
- Fonctions et offres décrites sur les pages publiques
- Mentions légales et politiques accessibles à contrôler séparément
- Aucune conclusion sur les traitements internes sans audit
- Aucune certification revendiquée par ces liens
Un cabinet régulé et sa
plateforme d'investissement.
Hagnéré Patrimoine et Hagnéré Investissement publient des contenus, des offres et des parcours de contact. On peut vérifier ces interfaces et leurs mentions publiques, sans en déduire l'architecture du CRM, les données collectées ni leur conformité.
- Pages éditoriales et offres visibles
- Formulaires et mentions publiques consultables
- Aucune preuve d'accès interne fournie ici
- Conformité à vérifier traitement par traitement
Une page publique ne prouve
pas sa sécurité.
Disponibilité publique, sécurité, conformité et exploitation sont quatre sujets distincts. Pour votre projet, les contrôles, preuves, responsabilités et objectifs sont écrits dans le devis et les documents applicables. Il faut notamment cadrer :
- Mises à jour, dépendances et responsabilités
- Sauvegardes, restauration et protocole de test
- Journalisation, accès et réponse aux incidents
- Hébergement, sous-traitants et coûts tiers
Ce qu'on signe
avant de démarrer.
Le devis et le contrat précisent les engagements applicables : confidentialité, DPA si nécessaire, sous-traitants, livrables, délais, validation et réversibilité. Rien n'est présumé avant signature.
Forfait fixe, sans success fee
Le forfait couvre le périmètre signé, sans commission sur une sanction évitée. Toute évolution est décrite et chiffrée avant exécution.
Tous vos livrables, tout de suite
Support de registre, dossier de preuves pour l'AIPD, plan d'action technique, scripts d'audit et code de remédiation : vous y accédez dès qu'ils existent, sur votre Notion et votre Git. Aucun outil propriétaire Hagnéré obligatoire.
R&D : travaux et preuves documentés
Si le projet comporte de véritables travaux de R&D, nous documentons les verrous, essais et résultats. Votre conseil valide séparément l'éligibilité, les dépenses retenues et les conditions liées au prestataire.
Formation et documentation à cadrer
Le devis précise les publics, ateliers, supports, documentation et éventuels rendez-vous de suivi nécessaires à l'autonomie de l'équipe.
Canal et niveaux de service définis
Le contrat précise le canal, la plage de service, les sévérités, le délai de réponse, l'escalade et les exclusions. Hagnéré Code fournit les éléments techniques à votre DPO ou conseil.
Transparence sur les sous-traitants
Le devis identifie les sous-traitants utilisés pour la mission, leur rôle, localisation et conditions applicables. Les changements suivent la procédure prévue au contrat.
Les 10 questions
qu'on entend avant
de signer.
Si la vôtre n'y est pas, écrivez-nous. Un interlocuteur senior vous répond sur le périmètre technique et identifie les sujets à valider avec votre DPO ou conseil.