Gouvernance IA

Dans notre metier, la conformite n'est pas une contrainte subie. C'est ce qui permet de deployer dans une clinique, une banque ou une administration.

De quoi il s'agit

Un agent qui observe des personnes, lit des documents ou traite des donnees de gestion manipule des donnees personnelles. Au Maroc, cela releve de la loi 09-08 et du controle de la CNDP.

La gouvernance consiste a savoir, a tout moment, quels traitements tournent, sur quelles donnees, pour quelle finalite, avec quelle duree de conservation et quelles traces. Sans cela, il est impossible de repondre a un controle — et impossible de signer avec un client qui prend le sujet au serieux.

C'est aussi un argument commercial. Un etablissement de sante ou une banque ne choisit pas la solution la plus intrusive : il choisit celle qui protege les personnes tout en protegeant leurs donnees.

Ce que nous livrons

  • Une cartographie des traitements — quelles donnees, quelle finalite, quelle duree
  • Une architecture conforme par conception — traitement local, minimisation, absence de biometrie par defaut
  • Une journalisation complete — chaque decision tracee et horodatee
  • La documentation du traitement, exploitable en cas de controle
  • Un cadre d'usage — qui accede a quoi, dans quelles conditions

Notre approche technique

MinimisationJournalisationRetentionAnonymisationControle d'acces

La minimisation par conception. Un agent de comptage n'a pas besoin de savoir qui est la personne — il a besoin de savoir qu'une personne est passee. Nos agents de vision classifient par comportement et par zone, sans constituer d'identite. Ce n'est pas un reglage desactivable : c'est l'architecture par defaut.

Le traitement local reduit mecaniquement la surface de conformite. Pas de transfert vers l'etranger, donc pas de question de transfert transfrontalier de donnees personnelles. C'est le point qui simplifie le plus les dossiers.

La journalisation couvre chaque decision de l'agent : quel evenement, a quel moment, sur quelle base, quelle action declenchee. Un systeme qui alerte sans laisser de trace ne peut etre ni audite ni corrige. La retention est parametree explicitement : les evenements et compteurs ont une duree de conservation definie avec vous, appliquee automatiquement.

Sur la biometrie : la reconnaissance faciale est une capacite que nous maitrisons et que nous n'activons que dans un cadre legal strict, pour des clients disposant d'une autorisation prealable de la CNDP, sous encadrement contractuel. Refuser de l'activer par defaut n'est pas une limite technique — c'est une position.

Nous ne sommes ni avocats ni conseil juridique. Nous documentons le traitement que nous mettons en place et concevons une architecture qui facilite la conformite. La qualification juridique et les demarches aupres de la CNDP relevent de votre conseil.

Questions frequentes

Faut-il declarer le traitement a la CNDP ?
Cela depend de la nature du traitement. Nous fournissons la documentation technique ; la qualification et la demarche relevent de votre conseil juridique.
Vos agents font-ils de la reconnaissance faciale ?
Pas par defaut, et jamais sans autorisation prealable. La classification se fait par comportement et par zone.
Combien de temps conservez-vous les donnees ?
Nous n'en conservons aucune : tout reste chez vous. Les durees de retention sont parametrees avec vous.
Peut-on suivre une meme personne d'une camera a l'autre ?
Nos agents ne le font pas. Le suivi inter-cameras s'approche d'un traitement biometrique et sort du cadre par defaut.
Combien de temps ?
La documentation du traitement est produite pendant les 4 a 8 semaines du projet, pas apres.

Trente minutes pour cadrer les questions de conformite avant de demarrer.

Reserver mon diagnostic