Conformité

Souverain par construction.
Conforme par défaut.

Aegis n'est pas "RGPD compliant" dans les termes et conditions. La souveraineté est architecturale : siège EU, infrastructure EU, modèles EU, juridiction EU. Chaque réglementation listée ici est couverte par des garanties techniques vérifiables.

DORA MiCA LCB-FT NIS2 AI Act Art. 6 eIDAS RGPD Art. 25 Schrems II safe

Fondements

La conformité
n'est pas une option.

Pour un RSSI ou un DPO, la conformité d'un prestataire IA repose sur une question simple : où est le siège social de l'entité qui traite mes données ? Mowibo SAS est enregistrée au RCS de Paris.

Siège social

Mowibo SAS · RCS Paris. Aucune entité mère, aucune holding non-EU. CLOUD Act structurellement inapplicable.

Infrastructure

OVH SecNumCloud, Scaleway, Outscale (filiale Dassault). Aucune dépendance AWS, GCP ou Azure. Pas de sous-traitant US.

Modèles IA

Entraînés exclusivement sur données EU consenties. Aucun dataset US. Benchmark passeport EU 99.7%. Audit modèle disponible sur demande.

Clés cryptographiques

Chaque rapport signé Ed25519 avec vos clés. Stockage optionnel en HSM client. Mowibo n'a aucun accès en clair.

01

DORA

Digital Operational Resilience Act — Règlement EU 2022/2554. Applicable aux institutions financières EU à partir du 17 janvier 2025.

Art. 28 · Risque tiers ICT
Art. 28

Risque lié aux prestataires tiers de services TIC

DORA exige que les institutions financières maîtrisent le risque lié à leurs prestataires ICT tiers. Aegis produit un Contrat Type DORA avec : localisation des données EU contractualisée, SLA documenté, clause de résiliation d'urgence, registre des incidents accessible.

Art. 30

Contenu des accords contractuels

Le contrat Aegis couvre obligatoirement : description complète des services, lieux de traitement des données, niveaux de service, droits d'audit, procédures de sortie, sous-traitants (aucun US).

Livrable

Rapport conformité DORA annuel

Inclus dans le plan ETI et au-dessus. Transmis chaque année au format PDF signé eIDAS, versable directement dans le registre ICT tiers de votre établissement.

02

MiCA & LCB-FT

Markets in Crypto-Assets Regulation + 6ème directive AML. KYC et AML pour les émetteurs de crypto-actifs et les CASP.

MiCA AML/CFT LCB-FT 6ème directive PSD3

KYC conforme MiCA

Onboarding client ou partenaire CASP : face match dirigeant, vérification pièce d'identité, screening sanctions ONU/UE/OFAC, PEP FATF niveaux 1-3. Résultat en <5s, audit trail signé.

Monitoring continu AML

Réalerte automatique si un client ou partenaire existant intègre une liste de sanctions après onboarding. Webhook temps réel vers votre système compliance.

LCB-FT · vigilance renforcée

Rapport due diligence étendu pour les clients à risque élevé. PEP niveaux 1, 2, 3. Presse adverse 247 sources. Graphe de relations sociétaires.

Déclaration TRACFIN

Rapport Aegis exportable au format structuré compatible avec les outils de déclaration de soupçon. Non substitutif à l'analyse humaine obligatoire.

03

NIS2

Directive EU 2022/2555 sur la cybersécurité. Applicable aux entités essentielles et importantes EU depuis octobre 2024.

Directive NIS2
Art. 21

Mesures de gestion des risques cyber

Aegis contribue à la gestion des risques liés à l'identité numérique : détection d'usurpation de dirigeants, monitoring de la surface d'exposition de marque, KYC enrichi des partenaires tiers. Ces outputs sont versables dans votre registre des risques NIS2.

Art. 21(2)(d)

Sécurité de la chaîne d'approvisionnement

Due diligence partenaires Aegis couvre les fournisseurs critiques TIC. Screening continu avec réalerte. Rapport audit trail pour documentation NIS2 Art. 21(2)(d).

Infra

Mowibo SAS comme prestataire NIS2-aware

Infrastructure Aegis hébergée sur OVH SecNumCloud (qualifié ANSSI). SLA 99.9% documenté. Procédure de notification d'incident dans les 24h contractualisée.

04

AI Act

Règlement EU 2024/1689. Applicable depuis août 2026 pour les systèmes IA à haut risque.

Art. 6 · High-risk Art. 13 · Transparence Art. 22 · Surveillance humaine
High-risk

Art. 6 · Reconnaissance faciale pour KYC

Les systèmes d'identification biométrique à distance tombent dans la catégorie high-risk de l'AI Act. Aegis opère en pleine conformité : DPIA incluse dans le plan ETI, registre des systèmes IA maintenu, superviseur humain obligatoire avant toute décision finale, aucune décision entièrement automatisée (Art. 22).

Art. 13 · Transparence

Chaque sortie Aegis indique explicitement qu'elle est produite par un système IA, son niveau de confiance, et ses limites. Documentation technique du modèle disponible sur demande.

Art. 22 · Surveillance humaine

Aucune décision KYC, due diligence ou deepfake n'est automatiquement opposable. Un humain valide la décision finale. Le système fournit les preuves, pas la décision.

DPIA AI Act

Documentation de l'évaluation des risques de votre déploiement Aegis. Incluse dans le plan ETI. Disponible en option sur devis pour les autres organisations.

Registre des systèmes IA

Aegis maintient un registre conforme Art. 49. Les données de ce registre vous sont accessibles pour votre propre documentation réglementaire.

05

eIDAS

Règlement EU 910/2014. Cadre légal pour les signatures électroniques et l'identification numérique dans l'EU.

✓ Audit trail signé Ed25519 pour chaque rapport
✓ Horodatage qualifié TSA EU
✓ Admissible devant tout tribunal EU
✓ URL permanente de vérification
✓ Non-répudiation technique garantie
06

RGPD

Règlement EU 2016/679. Privacy by design (Art. 25), minimisation des données (Art. 5), DPA obligatoire.

✓ Art. 25 : Privacy by design natif
✓ Art. 5 : Minimisation — aucune rétention par défaut
✓ DPA (Data Processing Agreement) inclus
✓ Droits d'accès, rectification, effacement
✓ Notification breach 72h contractualisée
07

Schrems II

Arrêt CJUE C-311/18. Invalide le Privacy Shield. Exige des garanties équivalentes pour les transferts de données vers les US.

✓ Siège EU · aucun transfert US structurel
✓ Aucun sous-traitant US dans la chaîne
✓ CLOUD Act structurellement inapplicable
✓ Garantie contractuelle "safe" vérifiable
✓ Rapport TIA (Transfer Impact Assessment) disponible

Documentation

Ce que vous recevez
à la signature.

Chaque contrat Aegis est livré avec un pack documentaire complet pour votre DPO, RSSI et équipe conformité. Pas de cases à cocher dans des CGV.

·

Data Processing Agreement (DPA)

Conformément au RGPD Art. 28. Tous plans.

·

Contrat Type DORA

Clause ICT tiers, SLA, audit. Plans ETI et GC.

·

DPIA AI Act

Incluse plan ETI · option sur devis pour les autres organisations.

·

Transfer Impact Assessment (TIA)

Schrems II. Tous plans.

·

Rapport conformité DORA annuel

Plans ETI et Grand compte.

·

Documentation modèles IA (AI Act)

Registre, fiches techniques, Art. 13. Sur demande.

Prochaine étape

Une question de conformité ?
Parlez à notre équipe juridique.

NDA en amont. Réponse sous 24h. Votre DPO peut nous contacter directement à dpo@xawio.eu.