Conformité

Tous les textes.
Tous respectés.

Le détail technique exhaustif des standards européens auxquels xawio se conforme. Pas d'autocertification. Pas de "sovereign cloud region" trompeur. Documentation à fournir à votre DPO, votre RSSI, votre régulateur.

01

RGPD

Privacy by design + droits utilisateurs + DPIA.

02

AI Act EU

Encadrement high-risk + transparence + obligations.

03

eIDAS

Signature PAdES + niveau substantial/high.

04

Schrems II

Aucun transfert ni exposition US par construction.

05

NIS2

Posture cybersécurité service essentiel.

06

DORA + MiCA

Résilience opérationnelle secteur financier.

01 / 06

RGPD.

Règlement (UE) 2016/679. xawio est conçu autour du privacy by design de l'Article 25 — ce n'est pas une couche ajoutée, c'est l'architecture.

Art. 25 · Protection des données dès la conception

Pseudonymisation par défaut. Données minimisées par finalité. Aucun cookie tiers, aucun SDK tracking. Le DPO peut auditer le data flow ligne par ligne.

Art. 32 · Sécurité du traitement

Chiffrement TLS 1.3 en transit + AES-256-GCM au repos. Clés gérées par HSM client (option). Tests d'intrusion annuels par cabinet PASSI ANSSI.

Art. 15-22 · Droits utilisateurs

Accès, rectification, effacement, limitation, portabilité, opposition. Tous exerçables en 1 clic depuis le compte utilisateur. Réponse sous 72h ouvrées.

Art. 35 · DPIA

DPIA standard fourni gratuitement pour tout client ETI+. DPIA personnalisé sur votre cas d'usage : 2 900€ (livrable PDF signé).

Art. 44-49 · Transferts internationaux

Aucun transfert vers pays tiers. Aucun sous-traitant hors UE. Aucun cloud US, même "sovereign region". Voir Schrems II.

02 / 06

AI Act EU.

Règlement (UE) 2024/1689. La reconnaissance faciale est classée high-risk (Annexe III). xawio applique l'encadrement intégral, pas seulement déclaratif.

Art. 6 · Classification high-risk

Face AI et OSINT investigatif classés high-risk par auto-évaluation conformément à l'Annexe III. Procédures de qualité documentées.

Art. 9 · Système de gestion des risques

Identification, analyse, évaluation et atténuation des risques tout au long du cycle de vie. Mise à jour continue. Audit traçable.

Art. 13 · Transparence

Documentation technique complète remise au client. Métriques de précision publiées par démographie. Notice d'utilisation rédigée par juriste fintech.

Art. 14 · Supervision humaine

Aucune décision automatisée sans validation humaine pour les usages high-risk. Interface "kill switch" intégrée. Logs d'override conservés 10 ans.

Art. 50 · Obligation envers utilisateurs

Les sujets de traitement sont notifiés quand légalement requis. Pour les ministères : possibilité de différer pour besoins opérationnels lawful.

04 / 06 · LE POINT CRITIQUE

Schrems II.
Pas par accident.

Arrêt C-311/18 CJUE, 16 juillet 2020. Tout transfert UE → USA est invalidé pour tout fournisseur soumis au FISA 702 ou au CLOUD Act.

xawio est Schrems II safe par construction, pas par engagement contractuel.

Pourquoi "par construction" et pas "par contrat"

Microsoft, Google, AWS, Palantir promettent dans leurs contrats qu'ils ne transféreront pas vos données aux États-Unis. Cette promesse ne peut pas être tenue : ils sont obligés par la loi US d'exécuter un ordre du District Court de Washington, peu importe le contrat européen.

Mowibo SAS est une société française, sans aucune entité légale aux États-Unis, hébergeant chez OVH/Outscale/Scaleway. Aucune juridiction américaine ne peut nous contraindre.

CLOUD Act (2018)

Hors de portée. Pas de filiale US.

FISA 702

Hors de portée. Pas d'opérateur US.

Patriot Act §215 / §702

Hors de portée.

National Security Letters

Hors de portée.

03 / 06

eIDAS

Règlement (UE) 910/2014. Cadre européen pour l'identité numérique et la signature électronique opposable.

  • PAdES

    Signature de tous les rapports xawio au format PAdES advanced.

  • Niveau substantial

    Pour les rapports particuliers et entreprise.

  • Niveau high

    Pour les rapports gouvernementaux et bancaires.

  • TSA reconnu

    Time Stamp Authority partenaire ANSSI.

05 / 06

NIS2

Directive (UE) 2022/2555. Cadre cybersécurité des entités essentielles et importantes.

  • Posture défensive

    Détection 24/7 par SOC partenaire ANSSI.

  • Plan de continuité

    RTO < 4h, RPO < 15min sur tier-1 banques.

  • Notification incident

    Réponse client + ANSSI sous 24h.

  • Audit 2026

    Qualification SecNumCloud en cours.

06 / 06

DORA + MiCA

Règlements (UE) 2022/2554 + 2023/1114. Résilience opérationnelle numérique secteur financier.

  • Tier-1 ready

    Contrats-cadres conformes DORA Art. 30.

  • Tests TLPT

    Threat-Led Penetration Testing annuel inclus.

  • Registre incident

    Reporting client + ACPR/EBA si requis.

  • KYC MiCA

    Onboarding crypto-asset providers conforme.

L'engagement

Ce qu'on ne peut pas faire.
Même si on voulait.

Auditez notre conformité
avant de signer.

Documentation technique complète remise sous NDA en moins de 48h.

Demander la doc compliance →