Version de validation : les prix sont simulés et aucune couverture n’est en vigueur. Ce que cela signifie EN FR NL DE

Obligations · ce que la loi demande déjà

La loi exige déjà l’enregistrement. Elle ne dit pas comment vous le prouverez.

Cinq textes européens demandent à une entreprise réglementée de faire quelque chose, puis de démontrer qu’elle l’a fait : préciser les besoins d’un client, justifier une recommandation, conserver les journaux d’un système d’IA, consigner un incident. Chacun vous laisse conserver cet enregistrement dans vos propres systèmes. Aucun ne dit comment vous démontrerez, des années plus tard, que l’enregistrement que vous produisez est celui qui existait à l’époque. Tout système qui conserve un enregistrement peut aussi le modifier : le jour où il est contesté, c’est cette question qui tranche.

Cette page indique, pour chaque texte, ce que demandent ses articles, quand l’enregistrement est mis à l’épreuve, et ce qu’apporte un enregistrement scellé dans le journal de preuves. Les résumés sont les nôtres et le texte sur EUR-Lex fait foi. Il s’agit d’une orientation, pas d’un avis juridique : il vous appartient d’établir si un article s’applique à vous, et à partir de quand.

Cinq textes, une même question

TexteQuand l’enregistrement est mis à l’épreuveCe qu’apporte un enregistrement scellé
Directive sur la distribution d’assurances (DDA)Une plainte auprès de l’assureur ou de l’Ombudsman, un sinistre refusé parce que la couverture ne correspondait pas au besoin, une inspection du superviseur.La note d’exigences et besoins et la recommandation sont scellées au moment où elles sont rédigées : la note que vous produisez est démontrée être celle qui existait avant le contrat, et non une note écrite après la plainte.
MiFID IIUn client conteste un conseil après une perte ; le superviseur vous demande de reconstituer chaque étape de ce conseil.Une correction est un nouvel enregistrement scellé qui désigne celui qu’il corrige, et le précédent demeure : ce qui a été modifié et ce qui existait avant peuvent être établis, comme le décrit l’article 72, paragraphe 1.
Règlement européen sur l’intelligence artificielle (AI Act)Une personne concernée par une décision demande des explications ; une autorité de surveillance du marché demande les journaux.Chaque segment de journal est scellé au moment où il est écrit, avec son nombre d’événements et le segment qui le précède : un segment raccourci, modifié ou manquant se voit.
RGPD, article 22Une personne conteste une décision automatisée ; l’autorité de protection des données vous demande de démontrer votre conformité.Le fondement de la décision, et toute intervention humaine sur celle-ci, sont démontrés avoir été consignés au moment même, tandis que l’enregistrement, qui contient des données à caractère personnel, reste chez vous et peut être effacé.
DORAVotre autorité examine un incident majeur ; un auditeur compare le rapport que vous détenez avec celui que vous avez envoyé.L’enregistrement de l’incident et chaque rapport sont scellés au moment où ils sont établis : le rapport que vous détenez aujourd’hui est démontré être celui que vous déteniez le jour où vous l’avez transmis.

Directive sur la distribution d’assurances (DDA)

Qui est concerné
Les distributeurs d’assurances : courtiers, agents, et assureurs qui vendent en direct. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
Quand il est mis à l’épreuve
Une plainte auprès de l’assureur ou de l’Ombudsman, un sinistre refusé parce que la couverture ne correspondait pas au besoin, une inspection du superviseur.
Ce qu’apporte un enregistrement scellé
La note d’exigences et besoins et la recommandation sont scellées au moment où elles sont rédigées : la note que vous produisez est démontrée être celle qui existait avant le contrat, et non une note écrite après la plainte.
Durée de conservation
Ce pack ne fixe pas de durée de conservation. Vérifiez la durée qui vous est applicable auprès de votre superviseur ou de votre fédération professionnelle. En Belgique, la directive est transposée par la loi du 4 avril 2014 relative aux assurances, et la FSMA contrôle ses règles de conduite.
Quoi consigner
Le pack Directive sur la distribution d’assurances (DDA) (en anglais): idd.demands-needs, idd.recommendation, idd.ipid-provided
Article (lien vers le texte sur EUR-Lex)Ce qu’il demande (notre résumé ; le texte lié fait foi)
Directive (UE) 2016/97, article 20, paragraphe 1, premier alinéaAvant la conclusion d’un contrat, préciser les exigences et les besoins du client sur la base des informations obtenues auprès de lui, et lui fournir des informations objectives sur le produit sous une forme compréhensible.
Directive (UE) 2016/97, article 20, paragraphe 1, deuxième alinéaTout contrat proposé doit être cohérent avec les exigences et les besoins du client en matière d’assurance.
Directive (UE) 2016/97, article 20, paragraphe 1, troisième alinéaLorsqu’un conseil est fourni avant la conclusion d’un contrat, fournir au client une recommandation personnalisée expliquant pourquoi un produit particulier répondrait le mieux à ses exigences et à ses besoins.
Directive (UE) 2016/97, article 20, paragraphes 4 à 9Pour les produits non-vie, fournir les informations sur le produit au moyen du document d’information normalisé sur le produit d’assurance (IPID).
Directive (UE) 2016/97, article 23Comment l’information parvient au client : sur papier, ou sur un autre support durable ou un site internet lorsque les conditions prévues sont remplies.

MiFID II

Qui est concerné
Les entreprises d’investissement qui fournissent du conseil en investissement ou de la gestion de portefeuille. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
Quand il est mis à l’épreuve
Un client conteste un conseil après une perte ; le superviseur vous demande de reconstituer chaque étape de ce conseil.
Ce qu’apporte un enregistrement scellé
Une correction est un nouvel enregistrement scellé qui désigne celui qu’il corrige, et le précédent demeure : ce qui a été modifié et ce qui existait avant peuvent être établis, comme le décrit l’article 72, paragraphe 1.
Durée de conservation
Ce pack ne fixe pas de durée de conservation. Vérifiez la durée qui vous est applicable auprès de votre autorité compétente ; en Belgique, la FSMA contrôle ces règles de conduite.
Quoi consigner
Le pack MiFID II (en anglais): mifid.suitability, mifid.suitability-statement
Article (lien vers le texte sur EUR-Lex)Ce qu’il demande (notre résumé ; le texte lié fait foi)
Directive 2014/65/UE, article 25, paragraphe 2Pour le conseil en investissement ou la gestion de portefeuille, obtenir les informations nécessaires sur les connaissances et l’expérience du client dans le domaine d’investissement concerné, sa situation financière, y compris sa capacité à subir des pertes, et ses objectifs d’investissement, y compris sa tolérance au risque, afin de recommander ce qui lui convient.
Directive 2014/65/UE, article 25, paragraphe 6Pour le conseil en investissement, avant que la transaction soit effectuée, remettre au client de détail une déclaration d’adéquation sur un support durable, précisant le conseil donné et la manière dont il répond à ses préférences, à ses objectifs et à ses autres caractéristiques.
Règlement délégué (UE) 2017/565 de la Commission, article 54Comment l’évaluation de l’adéquation est menée, et ce que doit contenir le rapport d’adéquation.
Règlement délégué (UE) 2017/565 de la Commission, article 72, paragraphe 1Les enregistrements sont conservés de sorte que l’autorité compétente puisse y accéder facilement et reconstituer chaque étape clé, que toute correction ou modification et le contenu antérieur puissent être aisément établis, et qu’ils ne puissent pas être autrement manipulés ou altérés.

Règlement européen sur l’intelligence artificielle (AI Act)

Qui est concerné
Les fournisseurs et les déployeurs de systèmes d’IA à haut risque, parmi lesquels l’évaluation des risques et la tarification à l’égard de personnes physiques en assurance vie et santé, et l’évaluation de la solvabilité de personnes physiques (annexe III, point 5). Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
Quand il est mis à l’épreuve
Une personne concernée par une décision demande des explications ; une autorité de surveillance du marché demande les journaux.
Ce qu’apporte un enregistrement scellé
Chaque segment de journal est scellé au moment où il est écrit, avec son nombre d’événements et le segment qui le précède : un segment raccourci, modifié ou manquant se voit.
Durée de conservation
Les articles 19, paragraphe 1, et 26, paragraphe 6, fixent un minimum de six mois pour les journaux qu’ils visent, sauf disposition contraire d’un autre texte ; ce pack ne détermine pas votre durée. Il vous appartient d’établir, à partir du règlement, si votre système est à haut risque et à partir de quand ces obligations s’y appliquent.
Quoi consigner
Le pack Règlement européen sur l’intelligence artificielle (AI Act) (en anglais): ai.log-segment, ai.decision, ai.oversight
Article (lien vers le texte sur EUR-Lex)Ce qu’il demande (notre résumé ; le texte lié fait foi)
Règlement (UE) 2024/1689, article 12, paragraphe 1Les systèmes d’IA à haut risque doivent techniquement permettre l’enregistrement automatique des événements (journaux) tout au long de leur durée de vie.
Règlement (UE) 2024/1689, article 12, paragraphe 2La journalisation doit permettre d’enregistrer les événements utiles pour repérer les situations susceptibles de présenter un risque ou d’entraîner une modification substantielle, pour la surveillance après commercialisation (article 72) et pour la surveillance du fonctionnement du système (article 26, paragraphe 5).
Règlement (UE) 2024/1689, article 14, paragraphe 4, point d)Les personnes chargées du contrôle doivent pouvoir décider, dans toute situation particulière, de ne pas utiliser le système ou d’ignorer, de remplacer ou d’inverser sa sortie.
Règlement (UE) 2024/1689, article 19, paragraphe 1Les fournisseurs conservent les journaux générés automatiquement par leurs systèmes d’IA à haut risque, dans la mesure où ces journaux sont sous leur contrôle, pendant une période adaptée à la destination du système et d’au moins six mois, sauf disposition contraire du droit de l’Union ou du droit national, notamment en matière de protection des données à caractère personnel.
Règlement (UE) 2024/1689, article 19, paragraphe 2Les fournisseurs qui sont des établissements financiers soumis à des exigences de gouvernance interne en vertu du droit de l’Union relatif aux services financiers conservent ces journaux dans le cadre de la documentation tenue en vertu de ce droit.
Règlement (UE) 2024/1689, article 26, paragraphe 6Les déployeurs conservent les journaux générés automatiquement par le système, dans la mesure où ils sont sous leur contrôle, pendant une période adaptée à la destination du système et d’au moins six mois, sauf disposition contraire du droit applicable.
Règlement (UE) 2024/1689, article 86, paragraphe 1Une personne concernée par une décision prise par un déployeur sur la base de la sortie d’un système d’IA à haut risque visé à l’annexe III (sauf le point 2), et qui produit des effets juridiques ou des effets similaires significativement défavorables, peut obtenir des explications claires et pertinentes sur le rôle du système d’IA dans la décision et sur les principaux éléments de la décision prise.

RGPD, article 22

Qui est concerné
Tout responsable du traitement dont les décisions concernant des personnes sont prises, en tout ou en partie, par un traitement automatisé. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
Quand il est mis à l’épreuve
Une personne conteste une décision automatisée ; l’autorité de protection des données vous demande de démontrer votre conformité.
Ce qu’apporte un enregistrement scellé
Le fondement de la décision, et toute intervention humaine sur celle-ci, sont démontrés avoir été consignés au moment même, tandis que l’enregistrement, qui contient des données à caractère personnel, reste chez vous et peut être effacé.
Durée de conservation
Ce pack ne fixe pas de durée de conservation. Les enregistrements vous appartiennent et contiennent des données à caractère personnel sous votre contrôle : ne les conservez pas plus longtemps que vos finalités ne l’exigent ; ils restent effaçables parce qu’ils ne vous quittent jamais. Seule une empreinte salée figure dans le journal, et sans l’enregistrement ni son sel, personne, nous compris, ne peut la relier à qui que ce soit.
Quoi consigner
Le pack RGPD, article 22 (en anglais): gdpr.automated-decision, gdpr.human-intervention
Article (lien vers le texte sur EUR-Lex)Ce qu’il demande (notre résumé ; le texte lié fait foi)
Règlement (UE) 2016/679, article 5, paragraphe 2Le responsable du traitement est responsable du respect des principes de l’article 5, paragraphe 1, et doit être en mesure de le démontrer.
Règlement (UE) 2016/679, article 13, paragraphe 2, point f), et article 14, paragraphe 2, point g)Informer la personne de l’existence d’une prise de décision automatisée, y compris un profilage, visée à l’article 22, paragraphes 1 et 4, et au moins en pareils cas, fournir des informations utiles concernant la logique sous-jacente ainsi que l’importance et les conséquences prévues.
Règlement (UE) 2016/679, article 22, paragraphe 1Toute personne a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire.
Règlement (UE) 2016/679, article 22, paragraphe 2Cela ne s’applique pas lorsque la décision est nécessaire à la conclusion ou à l’exécution d’un contrat, est autorisée par le droit de l’Union ou d’un État membre prévoyant des garanties appropriées, ou est fondée sur le consentement explicite de la personne.
Règlement (UE) 2016/679, article 22, paragraphe 3Lorsque l’exception du contrat ou du consentement explicite s’applique, le responsable du traitement met en œuvre des mesures appropriées, au moins le droit d’obtenir une intervention humaine, d’exprimer son point de vue et de contester la décision.

DORA

Qui est concerné
Les entités financières relevant de DORA, dont les entreprises d’assurance et les intermédiaires d’assurance, à l’exception des intermédiaires qui sont des micro, petites ou moyennes entreprises (article 2, paragraphe 3). Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
Quand il est mis à l’épreuve
Votre autorité examine un incident majeur ; un auditeur compare le rapport que vous détenez avec celui que vous avez envoyé.
Ce qu’apporte un enregistrement scellé
L’enregistrement de l’incident et chaque rapport sont scellés au moment où ils sont établis : le rapport que vous détenez aujourd’hui est démontré être celui que vous déteniez le jour où vous l’avez transmis.
Durée de conservation
Ce pack ne fixe pas de durée de conservation. Vérifiez-la auprès de votre autorité compétente.
Quoi consigner
Le pack DORA (en anglais): dora.incident, dora.incident-report, dora.register-snapshot
Article (lien vers le texte sur EUR-Lex)Ce qu’il demande (notre résumé ; le texte lié fait foi)
Règlement (UE) 2022/2554, article 17, paragraphe 1Définir, établir et mettre en œuvre un processus de gestion des incidents liés aux TIC pour détecter, gérer et notifier ces incidents.
Règlement (UE) 2022/2554, article 17, paragraphe 2Enregistrer tous les incidents liés aux TIC et les cybermenaces importantes, avec des procédures de suivi, de traitement et de suivi ultérieur cohérentes, afin que les causes profondes soient identifiées, documentées et traitées.
Règlement (UE) 2022/2554, article 18Classer les incidents liés aux TIC et déterminer leur impact selon les critères fixés par l’article.
Règlement (UE) 2022/2554, article 19, paragraphe 4Pour un incident majeur lié aux TIC, soumettre à l’autorité compétente une notification initiale, un rapport intermédiaire et un rapport final.
Règlement (UE) 2022/2554, article 28, paragraphe 3Tenir et mettre à jour un registre d’informations sur tous les accords contractuels relatifs à l’utilisation de services TIC fournis par des prestataires tiers de services TIC.

Ce qu’aucune loi n’exige, et ce que le journal ne fait pas

Aucune loi ne cite de produit
Aucun de ces textes n’exige RiskRouter ni aucun autre produit. Vous pouvez remplir chacune de ces obligations sans nous. Ce que nous proposons, c’est une façon de démontrer que vous l’avez fait qui ne repose sur la parole de personne, pas même la nôtre.
Il prouve quand, pas si
Un enregistrement scellé est démontré avoir existé, inchangé, au plus tard à la date d’une tête signée et ancrée. Le journal ne connaît pas le contenu de l’enregistrement : il ne peut pas le rendre exact, complet ou suffisant, et le fait de consigner ne rend personne conforme.
L’enregistrement reste chez vous
Seule une empreinte salée de chaque enregistrement nous est envoyée. L’enregistrement, et les données personnelles qu’il contient, ne nous parviennent jamais : vous le gardez et pouvez l’effacer. Protection des données (en anglais)
Il nous survit
Chaque preuve se vérifie hors ligne avec le vérificateur open source, contre des clés et des ancrages publiés.

Pour commencer, obtenez une clé sandbox et consignez une empreinte en quelques minutes, ou lisez quoi consigner, règle par règle (en anglais).