Aller au contenu principal
Accueil / Services / Sécurité & RGPD
Service · Audit sécurité & conformité technique

RGPD : votre stack évolue.
Votre cartographie doit suivre.

Audit + remédiation codée RGPD · AI Act · DORA · NIS2 Forfait + accompagnement technique

On audite votre exposition réelle (sous-traitants IA, transferts hors UE, registres, AI Act, NIS2), puis nos devs corrigent dans votre code — chiffrement, logs, consentement, anonymisation, IAM. Les qualifications juridiques restent validées par votre DPO ou conseil ; notre rôle est de transformer le plan retenu en mesures techniques vérifiables. Un studio qui audite et qui code.

PLAN · devis
Calendrier fixé après inventaire
IA · risque
Qualification à valider, mesures à tracer
DPO client + tech
Coordination des rôles, responsabilités écrites
data-flow.audit · acme-saas.io LIVE
scan #142 · 12s ago
EU · FR US EU · DE / IE FRONTIÈRE UE VOUS acme-saas.io Hosting · FR DPA OK AI Model · EU DPA OK AI Provider · US DPA NON SIGNÉ ⚠ TRANSFERT NON ENCADRÉ Payments · US DPF · DPA OK Support · US DPF · À VÉRIFIER CRM · US DPA PÉRIMÉ DB · EU-IE DPA OK EXEMPLE FICTIF · 47 FLUX
31 flux documentés
11 DPA à mettre à jour
5 transferts non encadrés
EXPOSITION À QUALIFIER
SUR MESURE
Impacts, coûts et priorités à documenter
EXEMPLE · état de cartographie
FLUX Inventaire à valider
DPA Écarts à prioriser
IA Usages à classifier
Comment on travaille la conformité Pas de logos clients sans autorisation : voici les points contractuels à vérifier pour chaque mission.
Confidentialité cadrée · NDA si nécessaire avant accès sensible
Article 28 RGPD · clauses prévues lorsque nous agissons comme sous-traitant
Prestataires et transferts · région, sous-traitants ultérieurs et garanties au devis
Référentiels publics · critères sélectionnés selon le risque, sans certification revendiquée
— Situations à investiguer

Six signaux utiles
pour préparer le cadrage.

Ces scénarios illustrent des questions fréquentes, pas des cas clients ni un diagnostic automatique. Ils aident à réunir les contrats, flux, traitements et preuves nécessaires avant l'audit.
CTO · SaaS B2B
« On a signé Anthropic sans lire le DPA. Et OpenAI, et Pinecone, et probablement Vercel. »
Ce qu'on fait : cartographie complète des sous-traitants IA, vérification SCC + résidence données, écarts contractuels et éléments du registre. Le périmètre, les validations et le délai sont fixés au devis.
Interlocuteur conformité · ETI 350 salariés
« Notre registre des traitements date de 2022. Personne ne sait où sont les fichiers Excel qui le tenaient à jour. »
Ce qu'on fait : reprise du registre, interviews services, intégration dans un outil (Notion, Dastra, ou votre stack interne), procédure de mise à jour mensuelle. Plus de Excel orphelin.
CEO · startup 25 personnes
« On ne sait pas si l'AI Act nous concerne. Notre feature de scoring candidat sort en septembre 2026. »
La qualification dépend de l'usage et du rôle de l'entreprise. Nous inventorions le système, ses données, fournisseurs et mesures ; votre conseil valide la catégorie et les obligations applicables.
Lead dev · scale-up 80 pers.
« Notre dernier pentest, c'était… jamais ? Et on vient de signer un client qui demande un SOC 2 Type II. »
Ce qu'on peut cadrer : audit applicatif, contrôles CI, logs, IAM et preuves de changement. Le pen-test indépendant, l'auditeur final et le calendrier de certification sont sélectionnés séparément.
DAF · groupe industriel
« On a reçu un courrier de la CNIL. Notre avocat habituel ne fait pas de RGPD technique. »
Répartition des rôles : votre avocat ou DPO pilote la réponse et les délais. Nous analysons les faits techniques, préservons les preuves et chiffrons les corrections demandées.
RH · ETI 600 salariés
« On utilise ChatGPT pour résumer les CV. On ne sait pas si on a le droit. »
Impossible de répondre sans connaître l'usage et le contrat. Il faut documenter finalité, données, fournisseur, conservation, accès et supervision humaine, puis faire valider la base juridique et l'éventuelle AIPD par le DPO ou conseil.
Vous reconnaissez une autre situation ? Décrivez les outils, données et décisions concernés. Le premier échange permet d'identifier les pièces à réunir et les expertises nécessaires.
Prendre rendez-vous · 30 min
— Quatre domaines à coordonner

Un périmètre technique clair,
des validations bien attribuées.

Hagnéré Code intervient sur l'inventaire, l'audit applicatif, la documentation et la remédiation codée. Votre DPO, conseil et éventuel auditeur indépendant conservent les qualifications et validations qui leur reviennent.
01
Outillage des opérations RGPD

Inventaire, preuves et fonctions.

Nous structurons les données utiles au registre, recensons les documents fournisseurs, cartographions les flux et implémentons les fonctions nécessaires à l'exercice des droits. Nous ne qualifions pas les clauses, les bases juridiques ou les transferts : ces décisions et les AIPD restent pilotées et validées par votre DPO ou conseil habilité.

  • Support structuré pour le registre Article 30
  • Inventaire des DPA, versions et pièces disponibles
  • Cartographie factuelle des flux et accès hors EEE
  • Procédure DSAR & portail d'exercice des droits
  • Bannière cookies + Consent Mode v2 documentés et recettés
  • Dossier de preuves pour l'AIPD pilotée par votre DPO ou conseil
Délai Sur devis
À partir de 5 000 € HT
03
Cyber audit applicatif

Code, infra, CI, IAM.

Audit boîte grise sur votre code applicatif (OWASP Top 10), revue infra cloud (IAM, secrets, policies, network) et pipeline SAST/DAST en CI selon le périmètre. Les audits exigeant une qualification, un tiers indépendant ou une certification restent confiés au prestataire retenu par le client.

  • Audit code OWASP Top 10 + revue archi
  • Pipeline SAST/DAST/SCA en GitHub Actions
  • Revue cloud (AWS / Scaleway / OVH) + IAM
  • Plan de remédiation chiffré et priorisé
  • SOC 2 / ISO 27001 readiness (option)
  • Coordination avec un auditeur vérifié (option)
Délai Sur devis
À partir de 8 000 € HT
04
Maintenance documentaire et technique

Suivi des preuves et remédiation codée.

Hagnéré Code accompagne l'inventaire, la documentation et la remédiation technique, sans se présenter comme votre DPO désigné ni remplacer un conseil juridique. Si un DPO est requis ou souhaité, il reste identifié séparément et valide la gouvernance, les AIPD et les relations avec l'autorité.

  • Registre, cartographie et plan d'action maintenus
  • Coordination avec votre DPO ou conseil
  • Revue mensuelle (1 h visio + livrable)
  • Collecte des preuves techniques demandées pour les AIPD
  • Suivi des remédiations décidées par vos responsables
  • Canal et délais d'intervention définis au devis
Durée Définie au devis
À partir de 1 200 € / mois
Positionnement Hagnéré Code : l'accompagnement porte sur les mesures techniques et leur mise en œuvre dans le code (chiffrement, logs, IAM, anonymisation, gestion du consentement), en coordination avec les responsables juridiques du client.
Vous êtes au bon endroit si…
vous voulez transformer un plan RGPD validé en mesures techniques réellement livrées.
— Comment on travaille ensemble

Le trio
conformité & code.

Trois moments distincts, trois facturations distinctes. Cadrage en forfait fixe. Accompagnement technique récurrent si nécessaire. Remédiation en sprint dev. Vous voyez où va chaque euro.
01
CADRAGE · FORFAIT FIXE

Un calendrier adapté au périmètre réel.

On part de votre stack et on remonte jusqu'au registre. Sous-traitants, transferts, traitements, systèmes IA, surface d'attaque applicative. À la fin, vous avez un plan d'action priorisé, chiffré et traçable pour vos responsables et conseils.

  • Cartographie sous-traitants + flux de données
  • Écarts techniques et documentaires à qualifier par vos conseils
  • Audit applicatif (boîte grise) + revue infra
  • Plan d'action priorisé + chiffrage remédiation
  • Restitution 90 min visio + rapport 25-40 p.
Forfait à partir de
5 000 € HT
périmètre et prix confirmés au devis
02
SUIVI TECHNIQUE · ABONNEMENT

Une équipe technique
auprès de votre DPO.

Nous maintenons la cartographie et le plan d'action, préparons les éléments techniques des AIPD, suivons les changements du produit et coordonnons les remédiations. Votre DPO ou conseil conserve les qualifications juridiques et les relations avec l'autorité.

  • Coordination avec votre DPO ou conseil
  • Revue mensuelle 1 h + livrable structuré
  • Collecte des preuves techniques demandées pour les AIPD
  • Suivi des remédiations décidées par vos responsables
  • Canal et délai d'intervention définis au devis
Abonnement
1 200 - 3 500 € / mois
budget indicatif HT · modalités confirmées au devis
03
REMÉDIATION CODÉE · SPRINT DEV

Nos devs corrigent
dans votre code.

À partir d'un plan validé, nous intervenons dans votre dépôt pour le chiffrement, les logs, l'IAM, la gestion des consentements, l'anonymisation ou les contrôles CI. Le lot, les tests et la procédure de mise en production sont cadrés avant intervention.

feat/ai-act-logs main OPEN
feat(ai-act): structured logs on every model inference + human override #427 · hagnere-code
apps/api/src/ai/inference.service.ts
+12async runInference(input: ScoringInput) {
+13+ const decisionId = uuid();
+14+ await this.aiAuditLog.record({ decisionId, input, model, version });
+15 const result = await this.model.score(input);
+16+ await this.aiAuditLog.attachResult(decisionId, result);
+17+ if (result.score > THRESHOLD) return this.humanReview.queue(decisionId);
+18 return result;
+19}
ci · tests passed (47/47) snyk · 0 vuln review · 1 pending
  • PR ouvertes sur votre repo Git
  • Tests de non-régression sur chaque correction
  • Pair-programming avec vos devs (transfert)
  • Ré-audit gratuit en fin de sprint
  • Documentation technique livrée
Sprint dev
Forfait par lot
potentiellement éligible CIR sur la part R&D · à valider avec votre expert-comptable
J+0 J+14 J+30 J+90 continu
CADRAGE SUIVI TECHNIQUE · CONTINU REMÉDIATION · SPRINTS À LA DEMANDE
— Répartir les responsabilités

Trois expertises complémentaires
à assembler selon le risque.

Le conseil juridique qualifie et représente. Le spécialiste cyber réalise les audits qui exigent ses compétences ou qualifications. Hagnéré Code intervient sur l'audit applicatif et la remédiation technique. Le devis identifie qui décide, qui exécute et qui valide.
CABINET JURIDIQUE
DPO désigné ou conseil juridique
CABINET CYBER
Prestataire cyber selon qualification requise
HAGNÉRÉ CODE
Studio dev + audit applicatif
Audit RGPD & AI Act
Qualification juridique
~ Selon le périmètre
~ Inventaire et mesures techniques
Pen-test offensif lourd
~ Oriente vers un spécialiste
Selon compétences et qualifications
× Hors offre publiée
Audit applicatif (boîte grise)
~ Selon l'équipe
Selon le contrat
À cadrer au devis
Remédiation codée dans votre repo
~ Coordonne la mesure
~ Selon les capacités
Lot de code au devis
Conformité IA "by design"
Qualification et gouvernance
~ Sécurité selon périmètre
Mesures prévues au devis et recettées
Représentation CNIL en cas de contrôle
Selon mandat et profession
~ Apporte les preuves techniques
× Dossier technique uniquement
Délai d'intervention
Sur proposition
Sur proposition
Au devis après inventaire
Format de facturation
Selon convention
Selon contrat
Forfait ou suivi technique
Prix de départ affiché
× Sur devis
× Sur devis
Affiché publiquement
QUAND CHOISIR UN CONSEIL JURIDIQUE

Vous avez besoin d'une qualification juridique, d'un mandat de représentation, d'une procédure contradictoire ou d'un contentieux. Ce rôle ne fait pas partie de l'offre Hagnéré Code publiée.

QUAND CHOISIR UN SPÉCIALISTE CYBER

Le cahier des charges impose une qualification, un audit offensif indépendant, une certification ou une capacité d'intervention que le studio ne revendique pas. Vérifiez alors les preuves du prestataire retenu.

QUAND CHOISIR HAGNÉRÉ CODE

Vous avez un plan validé ou un besoin d'audit applicatif, et vous voulez transformer les exigences retenues en mesures techniques, tests, documentation et code réversible.

Voir nos tarifs
— Ce qui doit être cadré

Une checklist précise
pour construire le devis.

Cette liste sert de base. Le devis indique les éléments inclus, exclus ou optionnels, les quantités, le responsable de validation et les éventuels prestataires spécialisés.
SOCLE À CONFIRMER AU DEVIS

Les livrables possibles
à sélectionner et quantifier.

  • Cartographie sous-traitants — outil interne, mise à jour mensuelle, alerte sur les nouveaux SaaS détectés.
  • Support de registre Article 30 — données structurées dans Notion ou Dastra, à compléter et valider par le responsable de traitement et son DPO ou conseil.
  • Inventaire technique des DPA — sous-traitants, accès, lieux, transferts, durées et versions recensés ; les clauses et amendements sont validés par votre DPO ou conseil.
  • Transferts hors EEE — mécanismes invoqués, sous-traitants ultérieurs et mesures techniques documentés pour qualification et contractualisation par les responsables compétents.
  • Assistance technique aux AIPD — flux, mesures, tests et preuves préparés pour validation par votre DPO ou conseil.
  • Workflow d'exercice des droits — outil de réception, recherche multicanale et traçabilité, paramétré à partir des règles validées par votre DPO ou conseil.
  • Bannière cookies + Consent Mode v2 — paramétrage Tag Manager côté serveur si besoin.
  • Inventaire AI Act — systèmes, finalités, fournisseurs, données et mesures documentés ; qualification validée avec votre conseil.
  • Audit applicatif boîte grise — OWASP Top 10, revue archi, IAM cloud, secrets management.
  • Pipeline SAST/DAST en CI — Snyk + ZAP + Trivy intégrés à votre GitHub Actions / GitLab CI.
  • Suivi documentaire — collecte de sources officielles et transmission à votre DPO ou conseil, sans analyse juridique personnalisée.
  • Canal et délai d'intervention — plage de service, sévérités, escalade et exclusions écrites au devis.
HORS SCOPE (ON LE DIT TÔT)

Ce qui n'est pas dans le forfait.

  • Consultation et qualification juridiques — bases légales, clauses, applicabilité des textes, AIPD et transferts sont décidés et validés par le DPO, l'avocat ou le professionnel habilité mandaté par le client.
  • Pen-test nécessitant une qualification particulière — confié au prestataire sélectionné et vérifié par le client.
  • Procédure contradictoire CNIL — le client mandate son avocat ou son conseil pour piloter la procédure. Nous fournissons le dossier et les preuves techniques sous sa direction, dans le périmètre convenu.
  • Certification ISO 27001 finale — réalisée par un organisme accrédité indépendant ; notre contribution éventuelle est définie au devis.
  • Audit SOC 2 Type II final — réalisé par l'auditeur compétent choisi par le client ; les outils logiciels ne délivrent pas l'attestation.
  • Achat des licences SaaS retenues — abonnement Drata, OneTrust, Dastra ou autre outil sélectionné après vérification : à votre charge.
  • Formation grand public — on forme votre équipe interne (DPO, dev, RH). Pour des sessions ouvertes au public, voir notre offre formation.
  • Contentieux civil ou pénal cyber — le client mandate les professionnels habilités et experts nécessaires ; ce rôle ne fait pas partie de l'offre publiée.
— Les missions qu'on décline

Certains dossiers de conformité
ne sont pas pour nous.

On ne filtre pas sur le secteur — on filtre sur la faisabilité, la légalité et l'éthique. Si votre dossier coche l'une des cases ci-contre, on déclinera franchement, quelle que soit la taille du budget.

Dire non à certains dossiers permet de concentrer le travail sur des mesures vérifiables et défendables.
  • "Faites-nous un RGPD de façade"

    Bannière cookies bidon avec bouton refuser caché, mention légale copiée-collée, registre vide. Si l'objectif est de cocher la case sans changer les pratiques, on passe. On ne vend pas de la conformité de façade.

  • Systèmes IA "à risque inacceptable" (Article 5 AI Act)

    Notation sociale, techniques manipulatoires ou usages biométriques susceptibles de relever des interdictions de l'article 5. Le champ exact dépend du système et de ses exceptions : le client le fait qualifier par son conseil, et nous refusons tout contournement.

  • Fausse certification ou faux DPO

    "Mettez votre logo SOC 2 sur le site" alors qu'aucun audit n'a été passé. "Désignez quelqu'un comme DPO" pour cocher la case CNIL. Si l'idée c'est de mentir, on ne participe pas.

  • Mise en demeure CNIL à J-2 du délai

    Si vous nous contactez à l'approche d'une échéance, nous pouvons rassembler les faits et preuves techniques, sans promettre un délai de réponse ou une prorogation. Le client mandate immédiatement son avocat ou son conseil pour piloter la procédure ; toute demande de délai reste soumise au cadre applicable et à la décision de la CNIL.

  • "On veut juste un PDF, pas de remédiation"

    Un avis de droit isolé relève d'un cabinet juridique mandaté par le client ; un audit de sécurité spécialisé peut relever d'un prestataire cyber qualifié. Notre périmètre porte sur l'audit technique et le code de remédiation, selon le devis.

  • Projet sans sponsor unique côté client

    La conformité touche dev, RH, marketing, ops, direction, achats. Sans un sponsor unique qui arbitre, on n'avance pas. On fait un cadrage payant en amont si le sujet n'est pas clair.

  • Relations commerciales toxiques

    Mépris des équipes, micro-management agressif, exigence de "garantie zéro sanction" (impossible), négociations permanentes. La vie est courte, on passe même sur un budget intéressant.

— Forfaits & tarifs

Forfait, abonnement
ou sprint, prix affiché.

Quatre bases de discussion : un cadrage, deux niveaux d'accompagnement technique récurrent et un sprint de remédiation codée. Le devis confirme livrables, quantités, responsabilités, durée et niveaux de service.
PHASE 01

Cadrage initial

Cartographie factuelle, audit applicatif et dossier d'écarts techniques à qualifier par vos responsables. Sans engagement de suite.
5 000 € HT
  • Cartographie sous-traitants
  • Écarts techniques et documentaires à qualifier
  • Audit applicatif boîte grise
  • Plan d'action chiffré
  • Restitution 90 min visio
budget indicatif · périmètre confirmé au devis
SUIVI · 01

Accompagnement Starter

Pour maintenir le plan d'action technique avec votre DPO ou conseil.
1 200 € / mois
  • Coordination avec votre DPO ou conseil
  • Revue mensuelle 1 h
  • Preuves techniques pour l'AIPD pilotée par votre DPO
  • Suivi du plan de remédiation validé
  • Délai d'intervention au devis
budget mensuel indicatif HT · durée au devis
REMÉDIATION

Sprint dev codé

Quand le rapport pointe une faille (chiffrement, IAM, consent, anonymisation), nos devs codent la correction directement dans votre repo.
3-15 k€ / lot
  • Forfait par lot cadré au planning
  • PR ouvertes sur votre Git
  • Tests de non-régression
  • Pair-prog avec vos devs
  • Recette et preuves de correction
potentiellement éligible CIR sur la part R&D · à valider avec votre expert-comptable

Prix HT indicatifs. Le devis précise confidentialité, DPA si nécessaire, sous-traitants, localisation, livrables, exclusions, durée, niveaux de service et conditions de réversibilité. Ces prestations n'incluent ni consultation juridique, ni qualification réglementaire, ni représentation : elles restent confiées au DPO, à l'avocat ou au professionnel habilité choisi par le client.

— Preuves vérifiables

Aucun témoignage sur
cette page. Quatre pages
publiques à consulter.

Nous n'affichons ni citation, ni note, ni logo emprunté : à ce jour, Hagnéré Code n'a pas de client externe. Les quatre liens ci-dessous permettent de vérifier la disponibilité et les fonctions présentées publiquement. Ils ne démontrent ni conformité RGPD, ni niveau de sécurité, ni exploitation quotidienne par Hagnéré Code : ces points exigent des preuves distinctes.
01
PAGES PUBLIQUES · COMPTABILITÉ

Deux offres comptables
présentées en ligne.

LMNP.AI et SCI-AI.app présentent publiquement des fonctions de comptabilité et des parcours d'accès. Leur consultation permet de vérifier les pages et mentions visibles, pas les données réellement traitées, les mesures internes ni leur efficacité.

  • Fonctions et offres décrites sur les pages publiques
  • Mentions légales et politiques accessibles à contrôler séparément
  • Aucune conclusion sur les traitements internes sans audit
  • Aucune certification revendiquée par ces liens
lmnp.ai sci-ai.app
02
EN LIGNE · SECTEUR RÉGULÉ

Un cabinet régulé et sa
plateforme d'investissement.

Hagnéré Patrimoine et Hagnéré Investissement publient des contenus, des offres et des parcours de contact. On peut vérifier ces interfaces et leurs mentions publiques, sans en déduire l'architecture du CRM, les données collectées ni leur conformité.

  • Pages éditoriales et offres visibles
  • Formulaires et mentions publiques consultables
  • Aucune preuve d'accès interne fournie ici
  • Conformité à vérifier traitement par traitement
hagnere-patrimoine.fr hagnere-investissement.fr
03
À VÉRIFIER · PREUVES TECHNIQUES

Une page publique ne prouve
pas sa sécurité.

Disponibilité publique, sécurité, conformité et exploitation sont quatre sujets distincts. Pour votre projet, les contrôles, preuves, responsabilités et objectifs sont écrits dans le devis et les documents applicables. Il faut notamment cadrer :

  • Mises à jour, dépendances et responsabilités
  • Sauvegardes, restauration et protocole de test
  • Journalisation, accès et réponse aux incidents
  • Hébergement, sous-traitants et coûts tiers
Voir nos réalisations
Rien à déduire au-delà des pages visibles. Ces quatre liens sont consultables sans intermédiaire. Pour votre projet, les choix de sécurité et de conformité devront être documentés, testés et attribués selon le périmètre retenu.
Parler de votre conformité
— Engagements contractuels

Ce qu'on signe
avant de démarrer.

Le devis et le contrat précisent les engagements applicables : confidentialité, DPA si nécessaire, sous-traitants, livrables, délais, validation et réversibilité. Rien n'est présumé avant signature.

Forfait fixe, sans success fee

Le forfait couvre le périmètre signé, sans commission sur une sanction évitée. Toute évolution est décrite et chiffrée avant exécution.

— Prix, exclusions et procédure de changement au devis

Tous vos livrables, tout de suite

Support de registre, dossier de preuves pour l'AIPD, plan d'action technique, scripts d'audit et code de remédiation : vous y accédez dès qu'ils existent, sur votre Notion et votre Git. Aucun outil propriétaire Hagnéré obligatoire.

— Cession écrite dans les CGV

R&D : travaux et preuves documentés

Si le projet comporte de véritables travaux de R&D, nous documentons les verrous, essais et résultats. Votre conseil valide séparément l'éligibilité, les dépenses retenues et les conditions liées au prestataire.

— Documentation technique, sans promesse fiscale

Formation et documentation à cadrer

Le devis précise les publics, ateliers, supports, documentation et éventuels rendez-vous de suivi nécessaires à l'autonomie de l'équipe.

— Livrables et calendrier écrits

Canal et niveaux de service définis

Le contrat précise le canal, la plage de service, les sévérités, le délai de réponse, l'escalade et les exclusions. Hagnéré Code fournit les éléments techniques à votre DPO ou conseil.

— SLA selon le contrat signé

Transparence sur les sous-traitants

Le devis identifie les sous-traitants utilisés pour la mission, leur rôle, localisation et conditions applicables. Les changements suivent la procédure prévue au contrat.

— Liste et responsabilités documentées
— FAQ commerciale

Les 10 questions
qu'on entend avant
de signer.

Si la vôtre n'y est pas, écrivez-nous. Un interlocuteur senior vous répond sur le périmètre technique et identifie les sujets à valider avec votre DPO ou conseil.

Vous êtes une agence ou un cabinet juridique ?
Nous sommes un studio de développement. Notre rôle est d'auditer les mesures techniques, documenter les écarts et coder la remédiation. Les avis juridiques, contentieux et missions de DPO désigné restent confiés aux professionnels habilités choisis par le client.
Vous pouvez être notre DPO officiel ?
Pas au titre de l'offre actuellement publiée. Hagnéré Code ne revendique ici ni désignation DPO, ni certification personnelle AFNOR/CIPP-E. Nous pouvons mettre en œuvre les mesures techniques et travailler avec le DPO interne ou externe que vous avez valablement désigné.
Combien de temps avant le premier livrable ?
Le calendrier dépend du nombre de traitements, d'applications, de fournisseurs et de systèmes IA. Le devis distingue cadrage, audit technique, remédiation et accompagnement récurrent, avec un premier livrable daté.
Quelle durée pour l'accompagnement récurrent ?
La durée dépend du plan d'action, de la fréquence des changements et des niveaux de service attendus. Engagement, renouvellement et préavis sont indiqués au devis ; ils ne découlent pas d'une prétendue règle universelle de la CNIL.
Si on a déjà un cabinet juridique, vous le remplacez ?
Pas forcément. Garder votre avocat habilité fait sens (contentieux, droit social, droit commercial). Nous pouvons prendre l'audit et la remédiation codée, sous la gouvernance de votre DPO ou conseil. Les responsabilités et validations sont écrites avant le démarrage.
Vous garantissez zéro sanction CNIL ?
Non. Personne de sérieux ne garantit ça. La CNIL peut sanctionner sur des sujets qu'on n'a pas encore audités, sur de nouveaux usages déployés en interne sans nous prévenir, ou sur l'interprétation jurisprudentielle d'un texte. Le devis et le contrat fixent la méthode, les jalons, les délais et les limites de la mission ; aucun accompagnement ne supprime tout risque.
Vos prix sont vraiment fixes ou il y a des dépassements cachés ?
Forfait fixe sur le périmètre validé au devis. Si vous ajoutez un nouveau système IA en cours de mission ou si vous nous demandez une procédure non prévue (ex. réponse à un contrôle CNIL), on devise séparément avant de commencer. Aucun avenant surprise sur la facture du mois.
Vous êtes un partenaire CNIL ?
Non. Hagnéré Code ne revendique aucun mandat, agrément ou partenariat de la CNIL. Le studio ne publie pas non plus de statut de membre AFCDP ni de certification personnelle AFNOR/CIPP-E sans justificatif nominatif vérifiable.
Si on part, on récupère quoi ?
Les éléments expressément prévus au devis : par exemple support de registre, dossier de preuves pour l'AIPD, plan d'action technique, scripts d'audit, code de remédiation ou configuration de gestion du consentement. Les formats, comptes et modalités de remise sont définis avant le démarrage. Si un DPO distinct intervient, la passation de nos livrables techniques est organisée selon le devis.
Combien ça coûte de vraiment démarrer ?
Le cadrage, l'audit, la remédiation et l'accompagnement récurrent sont chiffrés séparément selon le périmètre. Les prix affichés dans la section Forfaits & tarifs restent indicatifs jusqu'au devis et n'incluent pas une désignation DPO.
— Pour les profils techniques

Les questions à trancher
avec le CTO, le DPO et le RSSI.

Huit sujets à documenter avant un audit applicatif ou une remédiation. Les responsabilités juridiques, techniques et cyber sont distinguées explicitement.
Outils internes d'audit — qu'est-ce que vous utilisez ?
Les outils dépendent des accès autorisés, du cloud, du dépôt et du type de test. L'inventaire peut combiner entretiens, contrats, DNS, code et comptes fournisseurs. SAST, DAST, SCA, revue IAM et tests de consentement sont sélectionnés au plan d'audit ; aucune collecte automatisée n'est lancée hors périmètre.
Vous "rentrez dans notre code" — concrètement, comment ?
Le plan d'accès privilégie le moindre privilège et une durée limitée. L'audit peut rester en lecture seule. La remédiation passe par une branche ou un fork autorisé, des PR, des tests et la revue de votre équipe. Les comptes, journaux, révocations et responsabilités sont définis avant l'ouverture des accès.
Comment vous gérez les rapports d'audit confidentiels ?
Le devis ou l'annexe sécurité précise les espaces autorisés, le MFA, le chiffrement, les personnes habilitées, la gestion des secrets, la conservation et la suppression. Les rapports sensibles sont séparés des espaces de collaboration courante et les accès sont révoqués en fin de mission selon la procédure convenue.
Pour SOC 2 Type II, vous remplacez Drata / Vanta ?
Ces outils peuvent collecter des preuves ; ils ne remplacent ni les contrôles ni l'auditeur final. Hagnéré Code peut implémenter des mesures techniques retenues au plan d'action. L'intégration de l'outil, la préparation organisationnelle et l'audit indépendant restent des périmètres distincts au devis.
AI Act — concrètement, qu'est-ce que vous codez ?
Selon le système et la qualification validée : journalisation minimisée, version du modèle, supervision humaine, tests sur jeux de référence, documentation versionnée et procédure de retrait. Le plan précise aussi les données qu'il ne faut pas journaliser et les durées de conservation.
Cookies / Consent Mode v2 — vraiment compliant ou alibi ?
Nous inventorions les traceurs, finalités et déclencheurs, puis testons les parcours accepter, refuser et retirer son choix. Le plan de marquage et la CMP doivent respecter la décision validée par votre DPO ou conseil. Le server-side tagging et Consent Mode ne doivent jamais contourner un refus.
Transferts hors UE — votre méthode pour les SCC ?
L'inventaire documente le fournisseur, les données, les lieux, les rôles et les garanties invoquées. Votre DPO ou conseil valide le mécanisme applicable et l'éventuelle analyse d'impact du transfert. Nous configurons ensuite la région, la minimisation et les contrôles techniques décidés.
Réponse à incident (data breach) — votre runbook ?
Le runbook identifie détection, confinement, préservation des preuves, qualification, décision et communication. Votre responsable de traitement et son DPO ou conseil décident des notifications et délais applicables ; Hagnéré Code fournit les faits techniques, exécute les mesures autorisées et consigne la chronologie.
— Prochaine étape

Parlons de
votre projet. 30 minutes, c'est tout.

Choisissez ce qui vous va : un créneau direct avec un expert, un email rapide, ou un formulaire si vous préférez écrire. Objectif de réponse le prochain jour ouvré, sans délai garanti.

LE PLUS RAPIDE
30 min avec un expert

Pas un commercial, pas un chef de projet : un expert qui code vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.

Réserver un créneau
Sans engagement · visio ou téléphone
Adresse
82 impasse de Bellevue
73000 Bassens
OU ÉCRIVEZ-NOUS
Formulaire projet
Contrôle anti-robotLe calcul est chargé uniquement lorsque vous commencez ce formulaire.
🇫🇷 Équipe 100% en FrancePrestataires et localisations documentésRGPD · contact interne identifié