Quelles douze questions poser ?
| Question | Preuve ou précision attendue |
|---|---|
| 1. Où et par qui les données sont-elles traitées ? | Pays, régions, prestataires, sous-traitants et accès distants, y compris support et journaux. |
| 2. Comment sont-elles chiffrées ? | Flux, stockage, sauvegardes, gestion des clés et périmètre exact de protection. |
| 3. Comment les cabinets sont-ils isolés ? | Mécanismes, tests d’accès entre cabinets et traitement des accès administrateurs. |
| 4. Qui peut se connecter et agir ? | Authentification multifacteur, droits effectifs, départs des utilisateurs et accès de support. |
| 5. Quelles traces sont disponibles ? | Actions enregistrées, accès aux journaux, protection, export et durée de conservation. |
| 6. Quels contrats encadrent les traitements ? | Accord de sous-traitance, instructions, confidentialité et liste des sous-traitants ultérieurs. |
| 7. Comment restaurer et conserver ? | Fréquence, rétention, localisation et tests de restauration ; politique d’archive distincte. |
| 8. Une IA ou un tiers réutilise-t-il les données ? | Finalités, prestataires, entraînement, conservation, options et changements de configuration. |
| 9. Comment récupérer puis supprimer les données ? | Formats, pièces, traces, coûts, délais, sauvegardes et confirmation de suppression. |
| 10. Quel service en cas de panne ? | Objectifs de reprise et de perte de données, tests, dépendances et solution de secours. |
| 11. Comment les incidents sont-ils signalés ? | Contact, délai contractuel, informations initiales et mises à jour permettant les décisions du cabinet. |
| 12. Quelles vérifications indépendantes existent ? | Rapports ou attestations disponibles, date, périmètre, réserves et traitement des anomalies. |
Une réponse manquante est un point à résoudre, pas la preuve d’une défaillance. La profondeur des preuves demandées doit être proportionnée aux données et aux risques.
Quelles règles éviter de simplifier ?
Le RGPD, chapitre IV — articles 28, 32 et 33 distingue les responsabilités. En cas de violation de données personnelles, le sous-traitant informe le responsable sans délai indu. Le responsable notifie l’autorité dans les conditions de l’article 33, si possible sous 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Toute panne n’est pas une violation de données.
La CNIL — transferts de données hors de l’Union européenne explique les conditions des transferts hors de l’Union européenne. Un choix de localisation est un critère du cabinet, pas une preuve globale de conformité. Enfin, un accord contractuel sur l’entraînement d’une IA ne suffit pas à satisfaire toutes les obligations de secret, de finalité et de protection des données.
Comment consigner les réponses des éditeurs ?
Pour chaque question, conservez la réponse datée, la pièce justificative, le périmètre couvert, les réserves et la décision du cabinet. Appliquez la même grille à chaque fournisseur, y compris CheckIA. Une page commerciale et un engagement contractuel n’apportent pas le même niveau de preuve.
Utilisez quatre statuts : réponse documentée, déclaration à confirmer, preuve manquante et écart identifié. Ajoutez un responsable et une date de résolution pour les points ouverts. Une certification doit être lue avec son périmètre et sa période de validité.
Cette grille ne constitue ni une certification de sécurité ni une attestation sur un produit particulier. Demandez les éléments correspondant à la version et au contrat qui vous sont proposés.
Comment décider à partir des réponses ?
Classez les écarts selon leur incidence et nommez un responsable. Une clause manquante, un accès non maîtrisé et une preuve de restauration absente n’appellent pas la même réponse. Formalisez les conditions préalables à l’usage, les mesures compensatoires admises et la date de réexamen.
Pour les dossiers professionnels, rapprochez cette analyse des exigences de confidentialité du Code de déontologie, annexe 8-1 du Code de commerce, version du 14 mars 2026. La décision d’utiliser un outil n’élimine pas les obligations du cabinet.
« Une réponse de sécurité devient utile quand son périmètre et sa preuve sont identifiés. »
La préparation documentaire peut être automatisée, sans jamais se substituer au jugement professionnel du commissaire aux comptes. Découvrez le positionnement de CheckIA.
Sources et portée de cette revue
Sources consultées le 22 septembre 2026. Les recommandations et exemples de cet article sont à adapter à la mission ; les textes, offres et prix peuvent évoluer et doivent être revérifiés avant une décision.
- RGPD, chapitre IV — articles 28, 32 et 33
- CNIL — transferts de données hors de l’Union européenne
- Code de déontologie, annexe 8-1 du Code de commerce, version du 14 mars 2026
Pour poursuivre la lecture
- Logiciel commissaire aux comptes : panorama 2026 des solutions du marché
- Migrer ses dossiers vers un logiciel CAC : formats, conservation et contrôles de reprise
Questions fréquentes
Les données doivent-elles toujours rester dans l’Union européenne ?
Le RGPD ne pose pas cette règle générale. Les transferts doivent respecter le cadre applicable ; le cabinet peut retenir des exigences de localisation plus restrictives selon ses risques et obligations.
Le délai de 72 heures s’applique-t-il identiquement au prestataire ?
Non. Le sous-traitant alerte le responsable sans délai indu. Le responsable apprécie la notification à l’autorité selon les conditions de l’article 33 du RGPD.
Cette grille certifie-t-elle la sécurité d’un logiciel ?
Non. Elle aide le cabinet à demander et comparer les preuves. Elle ne constitue ni un audit du produit ni une certification de ses mesures de sécurité.

