Obligations · ce que la loi demande déjà
La loi exige déjà l’enregistrement. Elle ne dit pas comment vous le prouverez.
Cinq textes européens demandent à une entreprise réglementée de faire quelque chose, puis de démontrer qu’elle l’a fait : préciser les besoins d’un client, justifier une recommandation, conserver les journaux d’un système d’IA, consigner un incident. Chacun vous laisse conserver cet enregistrement dans vos propres systèmes. Aucun ne dit comment vous démontrerez, des années plus tard, que l’enregistrement que vous produisez est celui qui existait à l’époque. Tout système qui conserve un enregistrement peut aussi le modifier : le jour où il est contesté, c’est cette question qui tranche.
Cette page indique, pour chaque texte, ce que demandent ses articles, quand l’enregistrement est mis à l’épreuve, et ce qu’apporte un enregistrement scellé dans le journal de preuves. Les résumés sont les nôtres et le texte sur EUR-Lex fait foi. Il s’agit d’une orientation, pas d’un avis juridique : il vous appartient d’établir si un article s’applique à vous, et à partir de quand.
Cinq textes, une même question
| Texte | Quand l’enregistrement est mis à l’épreuve | Ce qu’apporte un enregistrement scellé |
|---|---|---|
| Directive sur la distribution d’assurances (DDA) | Une plainte auprès de l’assureur ou de l’Ombudsman, un sinistre refusé parce que la couverture ne correspondait pas au besoin, une inspection du superviseur. | La note d’exigences et besoins et la recommandation sont scellées au moment où elles sont rédigées : la note que vous produisez est démontrée être celle qui existait avant le contrat, et non une note écrite après la plainte. |
| MiFID II | Un client conteste un conseil après une perte ; le superviseur vous demande de reconstituer chaque étape de ce conseil. | Une correction est un nouvel enregistrement scellé qui désigne celui qu’il corrige, et le précédent demeure : ce qui a été modifié et ce qui existait avant peuvent être établis, comme le décrit l’article 72, paragraphe 1. |
| Règlement européen sur l’intelligence artificielle (AI Act) | Une personne concernée par une décision demande des explications ; une autorité de surveillance du marché demande les journaux. | Chaque segment de journal est scellé au moment où il est écrit, avec son nombre d’événements et le segment qui le précède : un segment raccourci, modifié ou manquant se voit. |
| RGPD, article 22 | Une personne conteste une décision automatisée ; l’autorité de protection des données vous demande de démontrer votre conformité. | Le fondement de la décision, et toute intervention humaine sur celle-ci, sont démontrés avoir été consignés au moment même, tandis que l’enregistrement, qui contient des données à caractère personnel, reste chez vous et peut être effacé. |
| DORA | Votre autorité examine un incident majeur ; un auditeur compare le rapport que vous détenez avec celui que vous avez envoyé. | L’enregistrement de l’incident et chaque rapport sont scellés au moment où ils sont établis : le rapport que vous détenez aujourd’hui est démontré être celui que vous déteniez le jour où vous l’avez transmis. |
Directive sur la distribution d’assurances (DDA)
- Qui est concerné
- Les distributeurs d’assurances : courtiers, agents, et assureurs qui vendent en direct. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
- Quand il est mis à l’épreuve
- Une plainte auprès de l’assureur ou de l’Ombudsman, un sinistre refusé parce que la couverture ne correspondait pas au besoin, une inspection du superviseur.
- Ce qu’apporte un enregistrement scellé
- La note d’exigences et besoins et la recommandation sont scellées au moment où elles sont rédigées : la note que vous produisez est démontrée être celle qui existait avant le contrat, et non une note écrite après la plainte.
- Durée de conservation
- Ce pack ne fixe pas de durée de conservation. Vérifiez la durée qui vous est applicable auprès de votre superviseur ou de votre fédération professionnelle. En Belgique, la directive est transposée par la loi du 4 avril 2014 relative aux assurances, et la FSMA contrôle ses règles de conduite.
- Quoi consigner
- Le pack Directive sur la distribution d’assurances (DDA) (en anglais):
idd.demands-needs,idd.recommendation,idd.ipid-provided
| Article (lien vers le texte sur EUR-Lex) | Ce qu’il demande (notre résumé ; le texte lié fait foi) |
|---|---|
| Directive (UE) 2016/97, article 20, paragraphe 1, premier alinéa | Avant la conclusion d’un contrat, préciser les exigences et les besoins du client sur la base des informations obtenues auprès de lui, et lui fournir des informations objectives sur le produit sous une forme compréhensible. |
| Directive (UE) 2016/97, article 20, paragraphe 1, deuxième alinéa | Tout contrat proposé doit être cohérent avec les exigences et les besoins du client en matière d’assurance. |
| Directive (UE) 2016/97, article 20, paragraphe 1, troisième alinéa | Lorsqu’un conseil est fourni avant la conclusion d’un contrat, fournir au client une recommandation personnalisée expliquant pourquoi un produit particulier répondrait le mieux à ses exigences et à ses besoins. |
| Directive (UE) 2016/97, article 20, paragraphes 4 à 9 | Pour les produits non-vie, fournir les informations sur le produit au moyen du document d’information normalisé sur le produit d’assurance (IPID). |
| Directive (UE) 2016/97, article 23 | Comment l’information parvient au client : sur papier, ou sur un autre support durable ou un site internet lorsque les conditions prévues sont remplies. |
MiFID II
- Qui est concerné
- Les entreprises d’investissement qui fournissent du conseil en investissement ou de la gestion de portefeuille. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
- Quand il est mis à l’épreuve
- Un client conteste un conseil après une perte ; le superviseur vous demande de reconstituer chaque étape de ce conseil.
- Ce qu’apporte un enregistrement scellé
- Une correction est un nouvel enregistrement scellé qui désigne celui qu’il corrige, et le précédent demeure : ce qui a été modifié et ce qui existait avant peuvent être établis, comme le décrit l’article 72, paragraphe 1.
- Durée de conservation
- Ce pack ne fixe pas de durée de conservation. Vérifiez la durée qui vous est applicable auprès de votre autorité compétente ; en Belgique, la FSMA contrôle ces règles de conduite.
- Quoi consigner
- Le pack MiFID II (en anglais):
mifid.suitability,mifid.suitability-statement
| Article (lien vers le texte sur EUR-Lex) | Ce qu’il demande (notre résumé ; le texte lié fait foi) |
|---|---|
| Directive 2014/65/UE, article 25, paragraphe 2 | Pour le conseil en investissement ou la gestion de portefeuille, obtenir les informations nécessaires sur les connaissances et l’expérience du client dans le domaine d’investissement concerné, sa situation financière, y compris sa capacité à subir des pertes, et ses objectifs d’investissement, y compris sa tolérance au risque, afin de recommander ce qui lui convient. |
| Directive 2014/65/UE, article 25, paragraphe 6 | Pour le conseil en investissement, avant que la transaction soit effectuée, remettre au client de détail une déclaration d’adéquation sur un support durable, précisant le conseil donné et la manière dont il répond à ses préférences, à ses objectifs et à ses autres caractéristiques. |
| Règlement délégué (UE) 2017/565 de la Commission, article 54 | Comment l’évaluation de l’adéquation est menée, et ce que doit contenir le rapport d’adéquation. |
| Règlement délégué (UE) 2017/565 de la Commission, article 72, paragraphe 1 | Les enregistrements sont conservés de sorte que l’autorité compétente puisse y accéder facilement et reconstituer chaque étape clé, que toute correction ou modification et le contenu antérieur puissent être aisément établis, et qu’ils ne puissent pas être autrement manipulés ou altérés. |
Règlement européen sur l’intelligence artificielle (AI Act)
- Qui est concerné
- Les fournisseurs et les déployeurs de systèmes d’IA à haut risque, parmi lesquels l’évaluation des risques et la tarification à l’égard de personnes physiques en assurance vie et santé, et l’évaluation de la solvabilité de personnes physiques (annexe III, point 5). Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
- Quand il est mis à l’épreuve
- Une personne concernée par une décision demande des explications ; une autorité de surveillance du marché demande les journaux.
- Ce qu’apporte un enregistrement scellé
- Chaque segment de journal est scellé au moment où il est écrit, avec son nombre d’événements et le segment qui le précède : un segment raccourci, modifié ou manquant se voit.
- Durée de conservation
- Les articles 19, paragraphe 1, et 26, paragraphe 6, fixent un minimum de six mois pour les journaux qu’ils visent, sauf disposition contraire d’un autre texte ; ce pack ne détermine pas votre durée. Il vous appartient d’établir, à partir du règlement, si votre système est à haut risque et à partir de quand ces obligations s’y appliquent.
- Quoi consigner
- Le pack Règlement européen sur l’intelligence artificielle (AI Act) (en anglais):
ai.log-segment,ai.decision,ai.oversight
| Article (lien vers le texte sur EUR-Lex) | Ce qu’il demande (notre résumé ; le texte lié fait foi) |
|---|---|
| Règlement (UE) 2024/1689, article 12, paragraphe 1 | Les systèmes d’IA à haut risque doivent techniquement permettre l’enregistrement automatique des événements (journaux) tout au long de leur durée de vie. |
| Règlement (UE) 2024/1689, article 12, paragraphe 2 | La journalisation doit permettre d’enregistrer les événements utiles pour repérer les situations susceptibles de présenter un risque ou d’entraîner une modification substantielle, pour la surveillance après commercialisation (article 72) et pour la surveillance du fonctionnement du système (article 26, paragraphe 5). |
| Règlement (UE) 2024/1689, article 14, paragraphe 4, point d) | Les personnes chargées du contrôle doivent pouvoir décider, dans toute situation particulière, de ne pas utiliser le système ou d’ignorer, de remplacer ou d’inverser sa sortie. |
| Règlement (UE) 2024/1689, article 19, paragraphe 1 | Les fournisseurs conservent les journaux générés automatiquement par leurs systèmes d’IA à haut risque, dans la mesure où ces journaux sont sous leur contrôle, pendant une période adaptée à la destination du système et d’au moins six mois, sauf disposition contraire du droit de l’Union ou du droit national, notamment en matière de protection des données à caractère personnel. |
| Règlement (UE) 2024/1689, article 19, paragraphe 2 | Les fournisseurs qui sont des établissements financiers soumis à des exigences de gouvernance interne en vertu du droit de l’Union relatif aux services financiers conservent ces journaux dans le cadre de la documentation tenue en vertu de ce droit. |
| Règlement (UE) 2024/1689, article 26, paragraphe 6 | Les déployeurs conservent les journaux générés automatiquement par le système, dans la mesure où ils sont sous leur contrôle, pendant une période adaptée à la destination du système et d’au moins six mois, sauf disposition contraire du droit applicable. |
| Règlement (UE) 2024/1689, article 86, paragraphe 1 | Une personne concernée par une décision prise par un déployeur sur la base de la sortie d’un système d’IA à haut risque visé à l’annexe III (sauf le point 2), et qui produit des effets juridiques ou des effets similaires significativement défavorables, peut obtenir des explications claires et pertinentes sur le rôle du système d’IA dans la décision et sur les principaux éléments de la décision prise. |
RGPD, article 22
- Qui est concerné
- Tout responsable du traitement dont les décisions concernant des personnes sont prises, en tout ou en partie, par un traitement automatisé. Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
- Quand il est mis à l’épreuve
- Une personne conteste une décision automatisée ; l’autorité de protection des données vous demande de démontrer votre conformité.
- Ce qu’apporte un enregistrement scellé
- Le fondement de la décision, et toute intervention humaine sur celle-ci, sont démontrés avoir été consignés au moment même, tandis que l’enregistrement, qui contient des données à caractère personnel, reste chez vous et peut être effacé.
- Durée de conservation
- Ce pack ne fixe pas de durée de conservation. Les enregistrements vous appartiennent et contiennent des données à caractère personnel sous votre contrôle : ne les conservez pas plus longtemps que vos finalités ne l’exigent ; ils restent effaçables parce qu’ils ne vous quittent jamais. Seule une empreinte salée figure dans le journal, et sans l’enregistrement ni son sel, personne, nous compris, ne peut la relier à qui que ce soit.
- Quoi consigner
- Le pack RGPD, article 22 (en anglais):
gdpr.automated-decision,gdpr.human-intervention
| Article (lien vers le texte sur EUR-Lex) | Ce qu’il demande (notre résumé ; le texte lié fait foi) |
|---|---|
| Règlement (UE) 2016/679, article 5, paragraphe 2 | Le responsable du traitement est responsable du respect des principes de l’article 5, paragraphe 1, et doit être en mesure de le démontrer. |
| Règlement (UE) 2016/679, article 13, paragraphe 2, point f), et article 14, paragraphe 2, point g) | Informer la personne de l’existence d’une prise de décision automatisée, y compris un profilage, visée à l’article 22, paragraphes 1 et 4, et au moins en pareils cas, fournir des informations utiles concernant la logique sous-jacente ainsi que l’importance et les conséquences prévues. |
| Règlement (UE) 2016/679, article 22, paragraphe 1 | Toute personne a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire. |
| Règlement (UE) 2016/679, article 22, paragraphe 2 | Cela ne s’applique pas lorsque la décision est nécessaire à la conclusion ou à l’exécution d’un contrat, est autorisée par le droit de l’Union ou d’un État membre prévoyant des garanties appropriées, ou est fondée sur le consentement explicite de la personne. |
| Règlement (UE) 2016/679, article 22, paragraphe 3 | Lorsque l’exception du contrat ou du consentement explicite s’applique, le responsable du traitement met en œuvre des mesures appropriées, au moins le droit d’obtenir une intervention humaine, d’exprimer son point de vue et de contester la décision. |
DORA
- Qui est concerné
- Les entités financières relevant de DORA, dont les entreprises d’assurance et les intermédiaires d’assurance, à l’exception des intermédiaires qui sont des micro, petites ou moyennes entreprises (article 2, paragraphe 3). Il vous appartient d’établir, à partir du texte, s’il s’applique à vous et à partir de quand.
- Quand il est mis à l’épreuve
- Votre autorité examine un incident majeur ; un auditeur compare le rapport que vous détenez avec celui que vous avez envoyé.
- Ce qu’apporte un enregistrement scellé
- L’enregistrement de l’incident et chaque rapport sont scellés au moment où ils sont établis : le rapport que vous détenez aujourd’hui est démontré être celui que vous déteniez le jour où vous l’avez transmis.
- Durée de conservation
- Ce pack ne fixe pas de durée de conservation. Vérifiez-la auprès de votre autorité compétente.
- Quoi consigner
- Le pack DORA (en anglais):
dora.incident,dora.incident-report,dora.register-snapshot
| Article (lien vers le texte sur EUR-Lex) | Ce qu’il demande (notre résumé ; le texte lié fait foi) |
|---|---|
| Règlement (UE) 2022/2554, article 17, paragraphe 1 | Définir, établir et mettre en œuvre un processus de gestion des incidents liés aux TIC pour détecter, gérer et notifier ces incidents. |
| Règlement (UE) 2022/2554, article 17, paragraphe 2 | Enregistrer tous les incidents liés aux TIC et les cybermenaces importantes, avec des procédures de suivi, de traitement et de suivi ultérieur cohérentes, afin que les causes profondes soient identifiées, documentées et traitées. |
| Règlement (UE) 2022/2554, article 18 | Classer les incidents liés aux TIC et déterminer leur impact selon les critères fixés par l’article. |
| Règlement (UE) 2022/2554, article 19, paragraphe 4 | Pour un incident majeur lié aux TIC, soumettre à l’autorité compétente une notification initiale, un rapport intermédiaire et un rapport final. |
| Règlement (UE) 2022/2554, article 28, paragraphe 3 | Tenir et mettre à jour un registre d’informations sur tous les accords contractuels relatifs à l’utilisation de services TIC fournis par des prestataires tiers de services TIC. |
Ce qu’aucune loi n’exige, et ce que le journal ne fait pas
- Aucune loi ne cite de produit
- Aucun de ces textes n’exige RiskRouter ni aucun autre produit. Vous pouvez remplir chacune de ces obligations sans nous. Ce que nous proposons, c’est une façon de démontrer que vous l’avez fait qui ne repose sur la parole de personne, pas même la nôtre.
- Il prouve quand, pas si
- Un enregistrement scellé est démontré avoir existé, inchangé, au plus tard à la date d’une tête signée et ancrée. Le journal ne connaît pas le contenu de l’enregistrement : il ne peut pas le rendre exact, complet ou suffisant, et le fait de consigner ne rend personne conforme.
- L’enregistrement reste chez vous
- Seule une empreinte salée de chaque enregistrement nous est envoyée. L’enregistrement, et les données personnelles qu’il contient, ne nous parviennent jamais : vous le gardez et pouvez l’effacer. Protection des données (en anglais)
- Il nous survit
- Chaque preuve se vérifie hors ligne avec le vérificateur open source, contre des clés et des ancrages publiés.
Pour commencer, obtenez une clé sandbox et consignez une empreinte en quelques minutes, ou lisez quoi consigner, règle par règle (en anglais).