Conformité
Aegis n'est pas "RGPD compliant" dans les termes et conditions. La souveraineté est architecturale : siège EU, infrastructure EU, modèles EU, juridiction EU. Chaque réglementation listée ici est couverte par des garanties techniques vérifiables.
Fondements
Pour un RSSI ou un DPO, la conformité d'un prestataire IA repose sur une question simple : où est le siège social de l'entité qui traite mes données ? Mowibo SAS est enregistrée au RCS de Paris.
Siège social
Mowibo SAS · RCS Paris. Aucune entité mère, aucune holding non-EU. CLOUD Act structurellement inapplicable.
Infrastructure
OVH SecNumCloud, Scaleway, Outscale (filiale Dassault). Aucune dépendance AWS, GCP ou Azure. Pas de sous-traitant US.
Modèles IA
Entraînés exclusivement sur données EU consenties. Aucun dataset US. Benchmark passeport EU 99.7%. Audit modèle disponible sur demande.
Clés cryptographiques
Chaque rapport signé Ed25519 avec vos clés. Stockage optionnel en HSM client. Mowibo n'a aucun accès en clair.
Digital Operational Resilience Act — Règlement EU 2022/2554. Applicable aux institutions financières EU à partir du 17 janvier 2025.
Art. 28 · Risque tiers ICTRisque lié aux prestataires tiers de services TIC
DORA exige que les institutions financières maîtrisent le risque lié à leurs prestataires ICT tiers. Aegis produit un Contrat Type DORA avec : localisation des données EU contractualisée, SLA documenté, clause de résiliation d'urgence, registre des incidents accessible.
Contenu des accords contractuels
Le contrat Aegis couvre obligatoirement : description complète des services, lieux de traitement des données, niveaux de service, droits d'audit, procédures de sortie, sous-traitants (aucun US).
Rapport conformité DORA annuel
Inclus dans le plan ETI et au-dessus. Transmis chaque année au format PDF signé eIDAS, versable directement dans le registre ICT tiers de votre établissement.
Markets in Crypto-Assets Regulation + 6ème directive AML. KYC et AML pour les émetteurs de crypto-actifs et les CASP.
KYC conforme MiCA
Onboarding client ou partenaire CASP : face match dirigeant, vérification pièce d'identité, screening sanctions ONU/UE/OFAC, PEP FATF niveaux 1-3. Résultat en <5s, audit trail signé.
Monitoring continu AML
Réalerte automatique si un client ou partenaire existant intègre une liste de sanctions après onboarding. Webhook temps réel vers votre système compliance.
LCB-FT · vigilance renforcée
Rapport due diligence étendu pour les clients à risque élevé. PEP niveaux 1, 2, 3. Presse adverse 247 sources. Graphe de relations sociétaires.
Déclaration TRACFIN
Rapport Aegis exportable au format structuré compatible avec les outils de déclaration de soupçon. Non substitutif à l'analyse humaine obligatoire.
Directive EU 2022/2555 sur la cybersécurité. Applicable aux entités essentielles et importantes EU depuis octobre 2024.
Directive NIS2Mesures de gestion des risques cyber
Aegis contribue à la gestion des risques liés à l'identité numérique : détection d'usurpation de dirigeants, monitoring de la surface d'exposition de marque, KYC enrichi des partenaires tiers. Ces outputs sont versables dans votre registre des risques NIS2.
Sécurité de la chaîne d'approvisionnement
Due diligence partenaires Aegis couvre les fournisseurs critiques TIC. Screening continu avec réalerte. Rapport audit trail pour documentation NIS2 Art. 21(2)(d).
Mowibo SAS comme prestataire NIS2-aware
Infrastructure Aegis hébergée sur OVH SecNumCloud (qualifié ANSSI). SLA 99.9% documenté. Procédure de notification d'incident dans les 24h contractualisée.
Règlement EU 2024/1689. Applicable depuis août 2026 pour les systèmes IA à haut risque.
Art. 6 · Reconnaissance faciale pour KYC
Les systèmes d'identification biométrique à distance tombent dans la catégorie high-risk de l'AI Act. Aegis opère en pleine conformité : DPIA incluse dans le plan ETI, registre des systèmes IA maintenu, superviseur humain obligatoire avant toute décision finale, aucune décision entièrement automatisée (Art. 22).
Art. 13 · Transparence
Chaque sortie Aegis indique explicitement qu'elle est produite par un système IA, son niveau de confiance, et ses limites. Documentation technique du modèle disponible sur demande.
Art. 22 · Surveillance humaine
Aucune décision KYC, due diligence ou deepfake n'est automatiquement opposable. Un humain valide la décision finale. Le système fournit les preuves, pas la décision.
DPIA AI Act
Documentation de l'évaluation des risques de votre déploiement Aegis. Incluse dans le plan ETI. Disponible en option sur devis pour les autres organisations.
Registre des systèmes IA
Aegis maintient un registre conforme Art. 49. Les données de ce registre vous sont accessibles pour votre propre documentation réglementaire.
Règlement EU 910/2014. Cadre légal pour les signatures électroniques et l'identification numérique dans l'EU.
Règlement EU 2016/679. Privacy by design (Art. 25), minimisation des données (Art. 5), DPA obligatoire.
Arrêt CJUE C-311/18. Invalide le Privacy Shield. Exige des garanties équivalentes pour les transferts de données vers les US.
Documentation
Chaque contrat Aegis est livré avec un pack documentaire complet pour votre DPO, RSSI et équipe conformité. Pas de cases à cocher dans des CGV.
Data Processing Agreement (DPA)
Conformément au RGPD Art. 28. Tous plans.
Contrat Type DORA
Clause ICT tiers, SLA, audit. Plans ETI et GC.
DPIA AI Act
Incluse plan ETI · option sur devis pour les autres organisations.
Transfer Impact Assessment (TIA)
Schrems II. Tous plans.
Rapport conformité DORA annuel
Plans ETI et Grand compte.
Documentation modèles IA (AI Act)
Registre, fiches techniques, Art. 13. Sur demande.
Prochaine étape
NDA en amont. Réponse sous 24h. Votre DPO peut nous contacter directement à dpo@xawio.eu.