Conformité France et Europe
RGPD, AI Act, hébergement et juridiction : notre position, document par document.
Dernière mise à jour : 26 mai 2026
Aurentia est une plateforme française, éditée par une société française, dont les données sont hébergées en Europe. Cette page recense texte par texte les obligations auxquelles nous sommes soumis et où nous en sommes sur chacune. Elle est informative : la portée juridique exacte tient dans les documents contractuels — CGU, CGV et politique de confidentialité.
Obligations réglementaires
| Cadre | Obligation | Ce que nous faisons |
|---|---|---|
| RGPD Règlement (UE) 2016/679 | RGPD — Règlement général sur la protection des données | Chiffrement AES-256-GCM des données personnelles, droits d'accès / rectification / effacement / portabilité / opposition / restriction (Art. 15-22), registre des activités de traitement (Art. 30), notification de violation sous 72h (Art. 33). |
| AI Act Règlement (UE) 2024/1689 | AI Act — Règlement européen sur l'intelligence artificielle | 110 systèmes IA inventoriés, dérogations Art. 6 §3 documentées, transparence Art. 50 (labels « Généré par IA »), prompt-policy linter Art. 5 (pas de pratiques inacceptables), marquage C2PA/watermarking en cours. |
| LCEN Loi n° 2004-575 du 21 juin 2004, Art. 6-I-7 | LCEN — Confiance dans l'economie numérique | Mecanisme de notice & takedown accessible publiquement, revue sous 24h, statut hebergeur transparent. Voir /notice-takedown. |
| Conso Code de la consommation Art. L 612-1 | Médiation de la consommation | Adhesion CMAP (Centre de Médiation et d'Arbitrage de Paris). Procédure gratuite, accessible après réclamation écrite. Voir /médiation. |
| Travail Code du travail Art. L 8221-6 + L 8221-6-1 | Anti salariat-deguise URSSAF | Mecanisme d'appel 30 jours avec double validation administrateur sur les blocages de subordination freelance. Migration `20260526000000_urssaf_risk_appeals.sql`, jurisprudence Cass. soc. 2009 Tigana respectee. |
| Travail Code du travail Art. L 1222-4 | Consultation CSE/CSEC pour analyse vocale | Pas d'analyse vocale (Deepgram) sur les sessions commerciaux sans consultation CSE/CSEC documentee et consentement individuel renouvele. |
| Travail Code penal Art. 226-1 | Consentement enregistrement vocal | Consentement explicite obligatoire avant tout enregistrement de communication privee. Bannière de capture audible + log signature consent. |
| Fiscal Code général des impots Art. 289 + Code de commerce L 123-22 | Facturation conforme | Mentions obligatoires (TVA, numéro SIRET, conditions de paiement, penalites de retard), archivage 10 ans, factures PDF/A horodatees, numerotation continue. |
| Fiscal CGI Art. 14 quater + Directive 2006/112/CE | TVA OSS — One-Stop Shop UE | Déclaration TVA unique pour ventes B2C UE via guichet OSS, automatisation calcul TVA par pays, seuil de 10 000 EUR surveille en temps réel. |
| AML Code monetaire et financier Art. L 561-15 | Lutte contre le blanchiment (Tracfin) | AML monitoring via Stripe Connect (PSP agree ACPR), human-in-the-loop pour les declarations suspectes Tracfin, KYC/KYB delegues a Stripe. |
| Plateformes Directive (UE) 2021/514 | DAC7 — Reporting plateforme DGFiP | Reporting annuel automatique au DGFiP pour les revenus générés par les vendeurs marketplace, notifications aux vendeurs concernés, due diligence KYC. Migration `20260526000100_dac7_reports.sql`. |
| ePrivacy CNIL deliberation 2020-091 + Directive 2002/58/CE | Cookies & consentement ePrivacy | Bannière de consentement 3 catégories (nécessaires / analytics / marketing), refus aussi facile que l'acceptation, rétention du choix 13 mois maximum (re-prompt obligatoire). |
| Linguistique Loi n° 94-665 du 4 août 1994 | Loi Toubon — versions FR prevalentes | Pour les contrats avec consommateurs français, la version française des CGV/CGU/DPA prevaut. Mentions « la version française fait foi » presentes sur toutes les pages légales. |
| Sécurité Guide ANSSI « Recommandations de sécurité pour un systeme d'IA generative », avril 2024 | Recommandations ANSSI IA generative (35 mesures) | Guardrails actifs : prompt injection detection, output sanitization, rate-limiting par utilisateur, audit log de chaque appel LLM, zéro-rétention contractuelle chez les fournisseurs (OpenRouter, Deepgram, Replicate). |
| AI Act AI Act Art. 6 § 2 + Annex III | Conformité AI Act Annex III — 2 décembre 2027 | Aurentia n'exerce pas d'activité Annex III (haut risque) actuellement. Engagement de conformité renforcee planifie pour l'echeance d'application générale du règlement (2 décembre 2027). |
Gouvernance et organisation
DPO (délégué à la protection des données) : externe, désignation en cours ; contact provisoire dpo@aurentia.fr.
Référent AI Act : le CTO — supervision du registre des systèmes IA, des dérogations Art. 6 §3 et des transparences Art. 50.
Comité de pilotage compliance : revue trimestrielle des obligations RGPD, AI Act, fiscales et sociales, avec compte rendu archivé.
Audit par cabinet juridique : revue annuelle externe en cours, portant sur les CGV et CGU, le DPA, le registre Art. 30 et les DPIA voix, Composio et Bundle.social.
Pour aller plus loin
Échéance AI Act, 2 décembre 2027 : nous nous engageons à être prêts pour l'application générale du règlement (UE) 2024/1689, y compris pour les obligations de l'annexe III si une nouvelle fonctionnalité venait à entrer dans le périmètre haut risque.
Feuille de route compliance à 18 mois : disponible sur demande auprès du DPO — audit trimestriel, plan de tests, calendrier de revue par le cabinet.
Contact : dpo@aurentia.fr, réponse sous un mois (Art. 12.3 RGPD).
Réclamation : à défaut de réponse satisfaisante, vous pouvez saisir la CNIL (cnil.fr/fr/plaintes) ou le médiateur de la consommation (voir Médiation de la consommation).