Conformité
Le détail technique exhaustif des standards européens auxquels xawio se conforme. Pas d'autocertification. Pas de "sovereign cloud region" trompeur. Documentation à fournir à votre DPO, votre RSSI, votre régulateur.
Privacy by design + droits utilisateurs + DPIA.
02Encadrement high-risk + transparence + obligations.
03Signature PAdES + niveau substantial/high.
04Aucun transfert ni exposition US par construction.
05Posture cybersécurité service essentiel.
06Résilience opérationnelle secteur financier.
Règlement (UE) 2016/679. xawio est conçu autour du privacy by design de l'Article 25 — ce n'est pas une couche ajoutée, c'est l'architecture.
Art. 25 · Protection des données dès la conception
Pseudonymisation par défaut. Données minimisées par finalité. Aucun cookie tiers, aucun SDK tracking. Le DPO peut auditer le data flow ligne par ligne.
Art. 32 · Sécurité du traitement
Chiffrement TLS 1.3 en transit + AES-256-GCM au repos. Clés gérées par HSM client (option). Tests d'intrusion annuels par cabinet PASSI ANSSI.
Art. 15-22 · Droits utilisateurs
Accès, rectification, effacement, limitation, portabilité, opposition. Tous exerçables en 1 clic depuis le compte utilisateur. Réponse sous 72h ouvrées.
Art. 35 · DPIA
DPIA standard fourni gratuitement pour tout client ETI+. DPIA personnalisé sur votre cas d'usage : 2 900€ (livrable PDF signé).
Art. 44-49 · Transferts internationaux
Aucun transfert vers pays tiers. Aucun sous-traitant hors UE. Aucun cloud US, même "sovereign region". Voir Schrems II.
Règlement (UE) 2024/1689. La reconnaissance faciale est classée high-risk (Annexe III). xawio applique l'encadrement intégral, pas seulement déclaratif.
Art. 6 · Classification high-risk
Face AI et OSINT investigatif classés high-risk par auto-évaluation conformément à l'Annexe III. Procédures de qualité documentées.
Art. 9 · Système de gestion des risques
Identification, analyse, évaluation et atténuation des risques tout au long du cycle de vie. Mise à jour continue. Audit traçable.
Art. 13 · Transparence
Documentation technique complète remise au client. Métriques de précision publiées par démographie. Notice d'utilisation rédigée par juriste fintech.
Art. 14 · Supervision humaine
Aucune décision automatisée sans validation humaine pour les usages high-risk. Interface "kill switch" intégrée. Logs d'override conservés 10 ans.
Art. 50 · Obligation envers utilisateurs
Les sujets de traitement sont notifiés quand légalement requis. Pour les ministères : possibilité de différer pour besoins opérationnels lawful.
Arrêt C-311/18 CJUE, 16 juillet 2020. Tout transfert UE → USA est invalidé pour tout fournisseur soumis au FISA 702 ou au CLOUD Act.
xawio est Schrems II safe par construction, pas par engagement contractuel.
Pourquoi "par construction" et pas "par contrat"
Microsoft, Google, AWS, Palantir promettent dans leurs contrats qu'ils ne transféreront pas vos données aux États-Unis. Cette promesse ne peut pas être tenue : ils sont obligés par la loi US d'exécuter un ordre du District Court de Washington, peu importe le contrat européen.
Mowibo SAS est une société française, sans aucune entité légale aux États-Unis, hébergeant chez OVH/Outscale/Scaleway. Aucune juridiction américaine ne peut nous contraindre.
CLOUD Act (2018)
Hors de portée. Pas de filiale US.
FISA 702
Hors de portée. Pas d'opérateur US.
Patriot Act §215 / §702
Hors de portée.
National Security Letters
Hors de portée.
Règlement (UE) 910/2014. Cadre européen pour l'identité numérique et la signature électronique opposable.
Signature de tous les rapports xawio au format PAdES advanced.
Pour les rapports particuliers et entreprise.
Pour les rapports gouvernementaux et bancaires.
Time Stamp Authority partenaire ANSSI.
Directive (UE) 2022/2555. Cadre cybersécurité des entités essentielles et importantes.
Détection 24/7 par SOC partenaire ANSSI.
RTO < 4h, RPO < 15min sur tier-1 banques.
Réponse client + ANSSI sous 24h.
Qualification SecNumCloud en cours.
Règlements (UE) 2022/2554 + 2023/1114. Résilience opérationnelle numérique secteur financier.
Contrats-cadres conformes DORA Art. 30.
Threat-Led Penetration Testing annuel inclus.
Reporting client + ACPR/EBA si requis.
Onboarding crypto-asset providers conforme.
L'engagement
Documentation technique complète remise sous NDA en moins de 48h.
Demander la doc compliance →