De quoi il s'agit
Un agent qui observe des personnes, lit des documents ou traite des données de gestion manipule des données personnelles. Au Maroc, cela relève de la loi 09-08 et du contrôle de la CNDP.
La gouvernance consiste à savoir, à tout moment, quels traitements tournent, sur quelles données, pour quelle finalité, avec quelle durée de conservation et quelles traces. Sans cela, il est impossible de répondre à un contrôle — et impossible de signer avec un client qui prend le sujet au sérieux.
C'est aussi un argument commercial. Un établissement de santé ou une banque ne choisit pas la solution la plus intrusive : il choisit celle qui protège les personnes tout en protégeant leurs données.
Gouverner des agents, pas seulement des images
La gouvernance répond à quatre questions, quel que soit le type d'agent.
Qui décide quoi. Quels processus sont automatiques, lesquels demandent une validation, lesquels restent entièrement humains.
Qui accède à quoi. Les droits par rôle, appliqués à chaque consultation et pas seulement à la connexion.
Qui peut auditer. L'accès à l'historique complet des actions.
Qui répond en cas d'erreur. La chaîne de responsabilité, écrite avant le déploiement, pas après l'incident.
Les trois niveaux d'autonomie
Un agent ne doit pas avoir le même pouvoir sur toutes les décisions. Nous en distinguons trois niveaux, définis processus par processus.
Il propose. L'agent prépare, un humain valide avant que quoi que ce soit ne parte. C'est le niveau par défaut sur tout ce qui engage l'entreprise.
Il agit sous seuil. L'agent traite seul tant qu'il est sûr de lui et que l'enjeu reste sous une limite définie ; au-dela, il passe la main.
Il agit et signale. Réservé aux tâches reversibles et sans risque. L'action part, la trace reste, la correction est toujours possible.
Le détail de ce mécanisme, et la manière dont il se règle avec vous, est décrit sur la page Contrôle humain.
Ce que nous livrons
- Une cartographie des traitements — quelles données, quelle finalité, quelle durée
- Une architecture conforme par conception — traitement local, minimisation, absence de biométrie par défaut
- Une journalisation complète — chaque décision tracée et horodatée
- La documentation du traitement, exploitable en cas de contrôle
- Un cadre d'usage — qui accède à quoi, dans quelles conditions
Gouverner un agent métier, techniquement
Droits par rôleSeuils de validationJournal d'actionsCloisonnementRétention
Un agent qui lit des factures, prépare des écritures ou répond à un client agit sur des données réelles et parfois engage l'entreprise. Cinq mécanismes encadrent cela, et ils se règlent avec vous, processus par processus.
Les droits d'accès par rôle. L'agent hérite des droits du rôle sous lequel il tourne, jamais plus. Un agent comptable ne voit pas les dossiers du personnel ; un agent RH ne voit pas les pièces bancaires. Le contrôle s'applique à chaque lecture, pas seulement à la connexion — un agent qui garde une donnée en mémoire après un retrait de droits est une faille.
Les seuils de validation. Chaque processus reçoit un seuil chiffré : au-dessous, l'agent traite seul ; au-dessus, il transmet à un humain. Le seuil combine la confiance du modèle et l'enjeu — un montant, une irréversibilité, un destinataire externe. Ce n'est pas un réglage technique : il arbitre entre le coût d'une vérification et le coût d'une erreur, et se fixe avec vous.
Le journal des actions. Chaque action est écrite : quelle donnée lue, quelle règle appliquée, quel niveau de confiance, quelle décision, et si un humain est intervenu. Le journal est immuable et horodaté. C'est ce qui permet de répondre à « pourquoi cette écriture ? » six mois plus tard — et sans lui, aucune obligation n'est démontrable.
Le cloisonnement des données. Chaque entreprise dispose de son espace, avec ses propres clés. L'isolement est technique, pas contractuel : les données d'un client ne sont pas accessibles depuis l'espace d'un autre, même par erreur de configuration. Un modèle n'est jamais entraîné sur les documents d'un client pour servir un autre.
La rétention. Chaque catégorie de donnée a une durée de vie définie au cadrage et appliquée automatiquement : documents traités, journaux, éléments extraits. Conserver indéfiniment n'est ni utile ni conforme ; une suppression qui dépend d'une intervention manuelle n'a jamais lieu.
Le cas de la vision et de la biométrie
MinimisationJournalisationRétentionAnonymisationContrôle d'accès
La minimisation par conception. Un agent de comptage n'a pas besoin de savoir qui est la personne — il a besoin de savoir qu'une personne est passée. Nos agents de vision classifient par comportement et par zone, sans constituer d'identité. Ce n'est pas un réglage désactivable : c'est l'architecture par défaut.
Le traitement local réduit mécaniquement la surface de conformité. Pas de transfert vers l'étranger, donc pas de question de transfert transfrontalier de données personnelles. C'est le point qui simplifie le plus les dossiers.
La journalisation couvre chaque décision de l'agent : quel événement, à quel moment, sur quelle base, quelle action déclenchée. Un système qui alerte sans laisser de trace ne peut être ni audité ni corrigé. La rétention est paramétrée explicitement : les événements et compteurs ont une durée de conservation définie avec vous, appliquée automatiquement.
Sur la biométrie : la reconnaissance faciale est une capacité que nous maîtrisons et que nous n'activons que dans un cadre légal strict, pour des clients disposant d'une autorisation préalable de la CNDP, sous encadrement contractuel. Refuser de l'activer par défaut n'est pas une limite technique — c'est une position.
Nous ne sommes ni avocats ni conseil juridique. Nous documentons le traitement que nous mettons en place et concevons une architecture qui facilite la conformité. La qualification juridique et les démarches auprès de la CNDP relèvent de votre conseil.
Questions fréquentes
Faut-il déclarer le traitement à la CNDP ?
Cela dépend de la nature du traitement. Nous fournissons la documentation technique ; la qualification et la démarche relèvent de votre conseil juridique.
Vos agents font-ils de la reconnaissance faciale ?
Pas par défaut, et jamais sans autorisation préalable. La classification se fait par comportement et par zone.
Combien de temps conservez-vous les données ?
Nous n'en conservons aucune : tout reste chez vous. Les durées de rétention sont paramétrées avec vous.
Peut-on suivre une même personne d'une caméra à l'autre ?
Nos agents ne le font pas. Le suivi inter-caméras s'approche d'un traitement biométrique et sort du cadre par défaut.
Combien de temps ?
La documentation du traitement est produite pendant les 4 à 8 semaines du projet, pas après.
What it's about
An agent that observes people, reads documents or processes management data handles personal data. In Morocco, this falls under Law 09-08 and the oversight of the CNDP.
Governance means knowing, at all times, which processing runs, on what data, for what purpose, with what retention period and what audit trail. Without it, you cannot respond to an inspection — and you cannot sign with a client who takes the matter seriously.
It's also a commercial argument. A healthcare facility or a bank doesn't pick the most intrusive solution: it picks the one that protects people while protecting their data.
Governing agents, not only images
Governance answers four questions, whatever the type of agent.
Who decides what. Which processes are automatic, which require validation, which stay entirely human.
Who accesses what. Role-based rights, applied at every read and not only at login.
Who can audit. Access to the full history of actions.
Who answers when it goes wrong. The chain of responsibility, written before deployment, not after the incident.
The three levels of autonomy
An agent should not hold the same power over every decision. We distinguish three levels, defined process by process.
It proposes. The agent prepares, a human validates before anything goes out. This is the default level for anything that commits the company.
It acts under a threshold. The agent works alone while it is confident and the stake stays under a defined limit; beyond that, it hands over.
It acts and reports. Reserved for reversible, risk-free tasks. The action goes out, the trace remains, correction is always possible.
The detail of this mechanism, and how it is set with you, is described on the Human control page.
What we deliver
- A map of processing — what data, what purpose, what duration
- A compliant-by-design architecture — local processing, minimisation, no biometrics by default
- Full logging — each decision traced and timestamped
- Processing documentation, usable in case of inspection
- A usage framework — who accesses what, under what conditions
Governing a business agent, technically
Droits par rôleSeuils de validationJournal d'actionsCloisonnementRétention
An agent that reads invoices, prepares accounting entries or answers a customer acts on real data and sometimes commits the company. Five mechanisms frame this, and they are set with you, process by process.
Role-based access rights. The agent inherits the rights of the role it runs under, never more. An accounting agent does not see personnel files; an HR agent does not see bank documents. The check applies at every read, not only at login — an agent that keeps data in memory after rights are withdrawn is a vulnerability.
Validation thresholds. Each process gets a numeric threshold: below it the agent works alone; above it, it hands over to a human. The threshold combines the model's confidence and the stake — an amount, an irreversibility, an external recipient. This is not a technical setting: it arbitrates between the cost of a check and the cost of an error, and it is set with you.
The action log. Every action is written down: which data was read, which rule applied, what confidence level, what decision, and whether a human stepped in. The log is immutable and timestamped. It is what lets you answer "why this entry?" six months later — and without it, no obligation can be demonstrated.
Data partitioning. Each company gets its own space, with its own keys. The isolation is technical, not contractual: one client's data is not reachable from another's space, not even through a misconfiguration. A model is never trained on one client's documents to serve another.
Retention. Each category of data has a lifetime defined at scoping and applied automatically: processed documents, logs, extracted items. Keeping data indefinitely is neither useful nor compliant; a deletion that depends on a manual step never happens.
The case of vision and biometrics
MinimisationJournalisationRétentionAnonymisationContrôle d'accès
Minimisation by design. A counting agent doesn't need to know who the person is — it needs to know that a person passed. Our vision agents classify by behaviour and zone, without building an identity. It's not a switch you can turn off: it's the default architecture.
Local processing mechanically reduces the compliance surface. No transfer abroad, hence no question of cross-border transfer of personal data. It's the point that simplifies files the most.
Logging covers each of the agent's decisions: which event, at what time, on what basis, what action triggered. A system that alerts without leaving a trace can be neither audited nor corrected. Retention is set explicitly: events and counters have a retention period defined with you, applied automatically.
On biometrics: facial recognition is a capability we master and enable only within a strict legal framework, for clients holding prior CNDP authorisation, under contractual framing. Refusing to enable it by default isn't a technical limit — it's a stance.
We are neither lawyers nor legal counsel. We document the processing we put in place and design an architecture that facilitates compliance. Legal qualification and CNDP procedures are your counsel's responsibility.
Frequently asked questions
Must the processing be declared to the CNDP?
It depends on the nature of the processing. We provide the technical documentation; qualification and procedure are your legal counsel's responsibility.
Do your agents do facial recognition?
Not by default, and never without prior authorisation. Classification is by behaviour and zone.
How long do you keep the data?
We keep none: everything stays with you. Retention periods are set with you.
Can a person be tracked from one camera to another?
Our agents don't do this. Cross-camera tracking approaches biometric processing and falls outside the default framework.
How long does it take?
Processing documentation is produced during the project's 4 to 8 weeks, not after.