Documentation
Questions fréquentes
Plus de 80 questions/réponses sur la conformité RGPD UE + 8 régions hors UE, ESG/CSRD, signature XAdES, et intégrations Vigil.
Sommaire
- I. Généralités Vigil
- II. RGPD - Registre Art. 30
- III. RGPD - Droits personnes
- IV. RGPD - Violations
- V. RGPD - Transferts internationaux SCC + TIA
- VI. RGPD - Sous-traitants Art. 28 + DPA
- VII. ePrivacy - Cookies / Consent
- VIII. ESG / CSRD / ESEF
- IX. Signature CRD IV
- X. Multi-juridictions
- XI. Connecteur Slack
- XII. Audit chain forensique
- XIII. Tarification + Plans
I. Généralités Vigil
→Qu'est-ce que Vigil ?
Vigil est une plateforme SaaS de conformité multi-juridictions couvrant RGPD UE + 8 régions hors UE (USA-Californie, Brésil, Chine, Afrique du Sud, Singapour, Thaïlande, Japon, Canada). Vigil automatise la tenue du registre Art. 30, le traitement des demandes RGPD, la notification des violations, les transferts internationaux SCC + TIA, la gestion sous-traitants + DPA, et la génération/validation/signature de rapports CSRD/ESEF.
→A qui s'adresse Vigil ?
Vigil s'adresse aux DPO, cabinets de conformité, juristes d'entreprise, et institutions financières soumises à CRD IV. 4 personas : Particulier (data brokers + droits), Client entreprise (RGPD + ESG), Cabinet (gestion clients + multi-juridictions), Sales (apporteurs avec commission).
→Quelle est la différence avec OneTrust, TrustArc, Didomi ?
Vigil se distingue par : (1) audit trail forensique opposable (chain hash SHA-256), (2) couverture juridique multi-juridictions très étendue (RGPD UE + 8 régions hors UE), (3) intégration ESG/CSRD/ESEF native (rare chez les concurrents), (4) tarifs accessibles à partir de 75 euros/mois.
→Vigil est-il open source ?
Non, Vigil est un SaaS propriétaire. Le code source est privé sur GitHub (accès contrôlé).
→Vigil garantit-il la conformité RGPD ?
Vigil fournit les outils techniques pour AIDER à la conformité. La responsabilité finale incombe au responsable de traitement (Art. 5(2) RGPD - principe de responsabilité). Vigil n'est pas un cabinet d'avocats.
II. RGPD - Registre Art. 30
RGPD→Combien de traitements doit contenir un registre type ?
Pour une PME de 50 personnes : 15-25 traitements (paie, RH, CRM, comptabilité, prospection, cookies, vidéo-surveillance, etc.). Pour une ETI : 50-150 traitements.
→Quel est le délai de mise à jour requis ?
L'Article 30(4) RGPD impose la "tenue à jour". Vigil envoie un email automatique au DPO si un traitement n'a pas été maj depuis > 12 mois (cron mensuel /api/cron/rgpd-registre-stale).
→Le registre est-il obligatoire pour les TPE ?
Non si < 250 employés ET pas de traitement régulier ET pas de risque élevé ET pas de données sensibles (Art. 30(5) RGPD). Mais l'exemption est rarement applicable en pratique.
→Comment importer un registre existant ?
Via /rgpd/traitements > Importer CSV. Format séparateur ";", encoding UTF-8, 10 colonnes. Téléchargez le template dans la modal.
→Vigil peut-il auto-détecter les traitements ?
Oui via Cloud Scanner : si vous connectez Google Drive/SharePoint/Dropbox, Vigil détecte les PII (NIR, IBAN, emails) et suggère les traitements implicites (paie, CRM, etc.).
→Comment générer un PDF audit-ready ?
GET /api/rgpd/registres/snapshot retourne un JSON exhaustif (treatments + stats + completeness scores). Vous convertissez en PDF via votre outil (Vigil supporte la conversion via lib pdf/theme.ts).
→Que se passe-t-il si un traitement a un score < 50 ?
Vigil le marque "non conforme" dans le snapshot. En audit CNIL, un score faible peut entraîner une remarque ou sanction.
III. RGPD - Droits personnes
RGPD→Combien de types de droits Vigil supporte ?
16 types couvrant 24 juridictions : 7 droits RGPD (Art. 15-22), 5 droits CCPA/CPRA, 9 droits LGPD (Art. 18), 7 droits PIPL (Art. 44-50), etc.
→Quel est le délai de réponse pour une demande RGPD ?
EU/RGPD : 1 mois (+ 2 mois si complexe). CCPA : 45 jours (+ 45j extension). LGPD : 15 jours STRICT. PIPL : 15 jours STRICT. PDPA SG/TH : 30 jours. POPIA : 30 jours. APPI : "promptement". PIPEDA : 30 jours (60j Québec).
→Vigil envoie-t-il automatiquement les accusés de réception ?
Oui, via POST /api/rgpd/droits/[id]/automation { "action": "acknowledgment" }. Idempotent via audit_logs lookup.
→Comment Vigil gère la vérification d'identité CCPA ?
3 niveaux selon §7060 : reasonable_belief (1-2 data points pour OPT-OUT), reasonable_degree_certainty (3+ data points pour ACCESS), high_degree_certainty (3+ data points + attestation perjury pour ERASURE/RECTIFICATION).
→Vigil supporte-t-il GPC (Global Privacy Control) ?
Oui, côté visiteur : le script CMP lit toujours le signal GPC du navigateur du visiteur et, s'il est émis, n'accorde jamais les catégories publicitaires ni de réseaux sociaux (widgets et pixels Facebook, LinkedIn, X, YouTube, assimilés au « sharing » de la CPRA) — ni sur « Tout accepter », ni dans « Personnaliser » (cases désactivées et signalées), ni à la relecture d'un choix mémorisé qui les contenait. Le bandeau indique au visiteur que son signal est respecté. Le script n'enregistre pas de demande OPT_OUT_SALE dans votre registre. POST /api/rgpd/regions/ccpa/opt-out sert, lui, à enregistrer une demande reçue par votre cabinet pour l'un de vos clients : il est réservé aux utilisateurs connectés (le cabinet est toujours celui de la session, le client doit en faire partie) et crée la demande OPT_OUT_SALE en attente, avec le délai légal de 15 jours. Elle n'est jamais clôturée automatiquement : un signal GPC émis par le navigateur de l'opérateur n'est pas celui de la personne concernée.
→Comment générer un export Art. 15 (droit d'accès) ?
POST /api/rgpd/droits/[id]/automation { "action": "generate-export" } retourne un JSON structuré : métadonnées de la demande, informations sur les traitements (Art. 15(1) a-h), historique des demandes et références légales. Il ne contient pas la copie des données détenues dans vos propres systèmes : c'est au responsable du traitement de la joindre.
→Que faire en cas de demande abusive ?
Art. 12(5) RGPD permet refus motivé ou tarification raisonnable. Documenter dans responseContent.
→Les reminders deadline sont-ils automatiques ?
Oui via cron quotidien /api/cron/rgpd-droits-reminders : J-7 NOTICE, J-3 NOTICE, J-1 WARNING, J0 CRITICAL (email + Slack si configuré).
IV. RGPD - Violations
RGPD→Quels délais de notification ?
EU/RGPD Art. 33 : 72h. CCPA : "sans délai". LGPD : "délai raisonnable" (~2-3j pour high risk). PIPL : "immédiat". POPIA : "as soon as reasonably possible". PDPA SG : 3 jours. PIPEDA : "sans délai" si RROSH.
→Vigil soumet-il automatiquement les notifications ?
NON. Vigil génère les drafts conformes (Art. 33(3) 4 éléments obligatoires). La soumission via le portail de l'autorité reste manuelle (CNIL, BfDI, ICO, etc.).
→Quels documents Vigil produit ?
Drafts pour : CNIL FR, BfDI DE, ICO UK, AEPD ES, Garante IT, CPPA US-CA, ANPD BR, CAC CN, PPC JP, PDPC SG/TH, OPC CA, Information Regulator ZA. Format adapté par juridiction (en/fr/pt/es/it/ja/zh).
→Comment évaluer le RROSH (PIPEDA Canada) ?
POST /api/rgpd/regions/pipeda/rrosh-assessment avec 4 paramètres : dataSensitivity / probabilityMisuse / affectedPersonsCount / encryptionInPlace. Retourne hasRealRisk + recommandations.
→Les reminders sont-ils horaires ?
Oui via cron horaire /api/cron/rgpd-violations-reminders : H-48, H-24, H-12, H-6, H-1 selon proximité deadline.
→Que faire si une violation est découverte > 72h après ?
Notifier quand même en justifiant le délai. Art. 33(1) RGPD : "le cas échéant" - documenter les raisons dans audit_logs.
V. RGPD - Transferts internationaux SCC + TIA
RGPD→Quels mécanismes Vigil supporte ?
5 mécanismes RGPD Art. 45-49 : ADEQUACY (décision UE), SCC (Decision 2021/914 4 modules), BCR, CODE_OF_CONDUCT, DEROGATION_ART49.
→Quels pays bénéficient d'une décision d'adéquation ?
15 pays au 2025 : UK, Suisse, Canada (commercial), Japon (entreprises privées), Corée du Sud, USA (Data Privacy Framework), Argentine, Israël, Andorre, Îles Féroé, Guernesey, Île de Man, Jersey, Nouvelle-Zélande, Uruguay.
→Quels modules SCC choisir ?
MODULE_1 (C2C) : filiale UE vers filiale US. MODULE_2 (C2P, le plus fréquent) : entreprise UE vers cloud US. MODULE_3 (P2P) : sous-traitant UE vers sous-sous-traitant US. MODULE_4 (P2C) : sous-traitant UE vers controller US.
→Comment lancer un TIA ?
GET /api/rgpd/transferts/[id]/tia retourne un questionnaire 6 sections / 24 questions selon EDPB Recommendations 01/2020. Vigil pré-remplit avec évaluation pays.
→Quels pays sont à haut risque ?
US (FISA 702 + EO 12333), CN (NIL 2017), RU (Yarovaya), IN (Telegraph Act), IR (surveillance massive). Vigil pré-remplit le TIA avec mesures techniques fortes obligatoires (chiffrement avec clés UE, pseudonymisation, etc.).
→Que faire si TIA = UNACCEPTABLE ?
Vigil suspend automatiquement le transfert (status SUSPENDED). Il faut soit réorienter vers un pays adéquat, soit ajouter des mesures supplémentaires.
→Combien de temps pour un TIA complet ?
1-2 semaines pour transfert simple. 1-2 mois pour transferts complexes vers pays à haut risque.
→Vigil génère-t-il le PDF SCC ?
Vigil génère le TEXTE structuré (préambule + 17 clauses + 4 annexes). Vous intégrez dans Word/Adobe Sign/DocuSign pour signature externe.
VI. RGPD - Sous-traitants Art. 28 + DPA
RGPD→Combien de sous-traitants typique pour une PME ?
8-15 sous-traitants : Cloud (AWS/Azure/GCP), Email (Sendgrid/Mailchimp), CRM (Salesforce/HubSpot), Comptabilité (Cegid/Pennylane), Marketing (GA/Meta), Paie (Silae/ADP), Helpdesk (Zendesk), Stockage (Dropbox/OneDrive), Communication (Slack/Teams).
→Comment générer un DPA conforme Art. 28 ?
POST /api/rgpd/sous-traitants/[id]/generate-dpa. Vigil produit 13 articles + 3-4 annexes couvrant les 8 clauses obligatoires Art. 28(3) (a)-(h).
→Que contient l'Annexe 4 du DPA ?
Si transfersOutsideEu = true : mécanismes de transfert (SCC 2021/914, BCR, adequacy), TIA Schrems II, mesures supplémentaires.
→Comment auditer un sous-traitant ?
GET /api/rgpd/sous-traitants/[id]/audit retourne 5 sections / 12 questions Art. 28(3)(h). Soumission résultat via POST.
→Si non_compliant, que se passe-t-il ?
Statut SUSPENDED automatique. Le sous-traitant ne peut plus traiter de nouvelles données jusqu'à remédiation.
→Vigil vérifie-t-il les certifications (ISO 27001, SOC 2) ?
NON. Vigil stocke les flags + dates. Vous devez demander les certificats au sous-traitant et vérifier la validité manuellement.
→Que faire si un sous-traitant refuse de signer le DPA ?
Motif de non-conformité RGPD (Art. 28(1)). Soit changer de sous-traitant, soit l'accepter (et risquer une sanction).
VII. ePrivacy - Cookies / Consent
RGPD→Vigil supporte-t-il TCF v2.2 ?
Oui. Le champ tcfString peut être stocké dans consent_records + tcfPurposesConsent + tcfPurposesLegitimateInterest pour interopérabilité IAB.
→Et Google Consent Mode v2 ?
Oui. Vigil stocke les 7 variables GCM v2 : ad_storage, analytics_storage, ad_user_data (obligatoire mars 2024), ad_personalization (obligatoire), functionality_storage, personalization_storage, security_storage.
→Comment scanner les cookies d'un site ?
POST /api/rgpd/cookie-scans déclenche un scan Playwright headless qui : (1) charge la page, (2) capture cookies AVANT consentement, (3) classifie via 50+ patterns (GA, Meta, DoubleClick, etc.), (4) audit banner CNIL.
→Quels cookies sont strictement nécessaires ?
Vigil reconnaît : PHPSESSID, JSESSIONID, ASP.NET_SessionId, csrf_token, XSRF-TOKEN, Cloudflare cf_clearance, OptanonConsent (CMP), etc. Pas de consentement requis (ePrivacy Art. 5(3)).
→Quel est le score CNIL d'une banner conforme ?
100/100 : (1) banner présente, (2) bloque cookies avant consent, (3) bouton "Tout refuser" présent, (4) refus 1-clic équivalent accepter, (5) GCM v2 complet (ad_user_data + ad_personalization).
→Quel est le délai de validité du consentement ?
13 mois EU (CNIL recommandation), 12 mois US-CA (CCPA), 12 mois BR (LGPD), 6 mois CN (PIPL plus strict), 13 mois par défaut. Vigil calcule automatiquement via computeConsentExpiry().
→Comment rétracter un consentement ?
POST /api/rgpd/consents/withdraw avec le visitorId, depuis une session connectée de votre cabinet (le cabinet est celui de la session, jamais un identifiant transmis dans la requête). Vigil marque tous les consentements actifs du visiteur comme withdrawn (Art. 7(3) RGPD).
→Vigil hash le visitor_id ?
OUI. Hachage SHA-256 systématique (pseudonymisation au sens de l'Art. 4(5) RGPD, pas une anonymisation). Privacy by design : le visitor_id en clair n'est jamais stocké. IP -> country only (jamais l'IP complète).
VIII. ESG / CSRD / ESEF
ESG→Combien de datapoints ESRS Vigil supporte ?
1227 datapoints saisissables ESRS Set 1 v2023-12-22 (sur 5430 concepts XBRL au total). Le wizard CSRD couvre ~35 datapoints structurels (E1 Climate, E2 Pollution, E5 Resource, S1 Workforce, G1 Governance) + saisie manuelle pour les ~1192 autres.
→Comment ajouter un datapoint custom ?
Page /esef/custom/[recordId] : recherche concept par qname/label, sélection, formulaire valeur. Validation référentielle vs esef_concepts (catalog EFRAG).
→Vigil génère-t-il du iXBRL valide ESEF ?
OUI. lib/esef/ixbrl-generator.ts produit XHTML 1.0 + iXBRL 1.1 avec namespaces ESRS officiels EFRAG 2023-12-22.
→Comment valider via Arelle ?
POST /api/compliance-records/[id]/validate-arelle. 3 modes : dry_run (heuristiques), cli (Arelle local), cloud (Arelle Cloud Service).
→Quels checks ESEF Vigil effectue ?
Schema XBRL, linkbases, calculations, dimensions, formula assertions + ESEF spécifiques : taxonomy package valid, reporting package structure, LEI conformity, anchor depth max 5, block tagging, detail tagging count.
→Combien de Taxonomie UE activités Vigil couvre ?
136/138 activités NACE soit 99% : 95 activités Acte 2021/2139 (Climat CCM+CCA) + 6 activités 2022/1214 (nuclear/fossil gas) + 35 activités 2023/2486 (4 autres objectifs WTR/CIR/PPC/BIO). 1878 critères DNSH/SC mappés en base.
→Vigil signe-t-il les rapports CSRD ?
OUI via XAdES (XML Advanced Electronic Signature). 3 profils : XAdES-B (basic), XAdES-T (avec timestamp), XAdES-LTA (Long-Term Archive pour CRD IV).
→La signature est-elle qualifiée eIDAS ?
En mode dry_run : NON (clé éphémère RSA). En mode external avec TSP qualifié + certificat eIDAS : OUI. Voir /faq Section "Signature CRD IV" pour TSP recommandés.
IX. Signature CRD IV
ESG→Qu'est-ce que XAdES ?
XML Advanced Electronic Signature - format ETSI EN 319 132-1 pour signature électronique dans un document XML/XHTML. iXBRL étant XHTML, XAdES est le standard adapté (vs PAdES pour PDF).
→Quel profil pour CRD IV (institutions financières) ?
XAdES-LTA (Long-Term Archive). Inclut SignedProperties + UnsignedProperties + horodatage + archivage 10+ ans. CRD IV impose un archivage prudentiel long.
→Quels TSP eIDAS recommandez-vous ?
France : ANSSI, Certinomis, ChamberSign, Dhimyotis, Universign. Allemagne : BSI, D-Trust, T-Systems, Bundesdruckerei. Italie : AGID, Aruba PEC, InfoCert, Namirial. Espagne : MNE, FNMT. Belgique : Certipost, Globalsign.
→Combien coûte une signature qualifiée eIDAS ?
Certificat qualifié : 150-500 euros/an (TSP). Signing service tiers (Yousign Qualified, Universign, etc.) : 0.50-2 euros/signature. Total annuel ~500-1500 euros pour 1 entreprise.
→Vigil peut-il signer automatiquement ?
NON pour signatures qualifiées eIDAS - elles requièrent une intervention humaine (PIN HSM, 2FA) pour engagement juridique. Mode dry_run pour tests automatiques.
→XAdES vs PAdES vs CAdES ?
XAdES = XML signatures (iXBRL). PAdES = PDF signatures. CAdES = Cryptographic Message Syntax (binaires). Pour iXBRL, utiliser XAdES.
X. Multi-juridictions
GLOBAL→Combien de juridictions Vigil supporte ?
24 juridictions : EU (RGPD), FR, DE, UK, ES, IT, BE, AT, SE, IE, US-CA (CCPA/CPRA), BR (LGPD), CN (PIPL), JP (APPI), KR, ZA (POPIA), SG (PDPA), TH (PDPA), AU, CA (PIPEDA + Québec Loi 25), MX, AE, CH, NZ.
→Comment Vigil gère le cas Québec (Loi 25) vs PIPEDA fédéral ?
GET /api/rgpd/regions/pipeda/rrosh-assessment?province=QC retourne automatiquement Loi 25 (proche RGPD) au lieu de PIPEDA. Idem AB et BC qui ont des PIPA provinciales substantielles.
→Quelle juridiction prioriser ?
Toujours la juridiction du DEMANDEUR (résidence). Si le demandeur réside au Brésil, LGPD s'applique même si votre cabinet est en France. Vigil calcule automatiquement le délai légal selon jurisdictionCode.
→PIPL Chine - quels mécanismes de transfert ?
4 mécanismes Art. 38 : (1) CAC Security Assessment si CIIO ou > 1M personnes, (2) Standard Contract CAC, (3) Personal Information Protection Certification, (4) Other CAC-approved. Vigil détermine automatiquement via POST /api/rgpd/regions/pipl/transfer-mechanism.
→Quelle est la différence entre CCPA et CPRA ?
CCPA = California Consumer Privacy Act (2018, effective 2020). CPRA = California Privacy Rights Act (amendement 2020, effective 2023). CPRA ajoute : Sensitive Personal Information limitation, contractor distinction, Privacy Protection Agency (CPPA) creation.
→POPIA Information Officer obligatoire ?
OUI pour toute Responsible Party (Section 55 POPIA). Doit être enregistré auprès du Information Regulator. Operators (sous-traitants) ne sont pas tenus.
→APPI Japon - différence PI/PD/RPD ?
PI (Personal Information) = info qui identifie. PD (Personal Data) = PI organisée dans dataset. RPD (Retained PD) = PD avec rétention > 6 mois. Seul RPD donne droit d'accès/correction (Art. 33-35).
XI. Connecteur Slack
INTEGRATION→Comment configurer Slack ?
Sur Slack : Apps > Custom Integrations > Incoming Webhooks > sélection canal > copie URL. Sur Vigil : /settings/slack > Nouveau connecteur > collez URL + cochez types d'événements + severity minimum.
→Combien de connecteurs Slack par cabinet ?
Pas de limite. Recommandé : 1 connecteur par équipe (DPO, IT-Sec, Legal). Filtres distincts par canal.
→Quels événements Slack peut-il recevoir ?
8 types : violations RGPD, nouvelles demandes RGPD, échéances demandes, échéances notification CNIL, anomalies audit chain, scans cookies, DPA signés, alertes catalogue GenAI.
→Slack peut-il agir sur Vigil (commandes) ?
NON, communication unidirectionnelle. Pour des actions, cliquez sur le bouton vers Vigil dans le message Slack.
→L'URL webhook est-elle sécurisée ?
OUI. Chiffrement AES-256-GCM via lib/crypto.ts avant stockage en base. Decrypt uniquement au moment de l'envoi. Jamais en clair.
→Quel mode envoyer (dry_run vs live) ?
Défaut dry_run (logs only). Pour envoi réel : SLACK_LIVE=true en env.
XII. Audit chain forensique
SECURITE→Comment fonctionne le chain hash ?
Chaque ligne audit_logs contient : prev_hash + chain_hash (SHA-256 du payload + prev_hash + hash_ts). Chain rompue = altercation détectée.
→Que se passe-t-il si la chaîne est BROKEN ?
Vigil détecte 2 types : brokenAt (altération de données - chain_hash recompute diffère) et chainBrokenAt (insertion/suppression - prev_hash incohérent). Notification Slack CRITICAL si configuré.
→Comment vérifier l'intégrité ?
GET /api/audit-log/verify-chain (admin SUPER_ADMIN/ADMIN_CABINET). Retourne integrity: INTACT | BROKEN | PARTIAL.
→Les routes legacy bénéficient-elles du chain hash ?
OUI via trigger PG audit_logs_chain_hash_trigger (mig 063). Les 75+ routes API qui font INSERT direct sans passer par emitAuditLog bénéficient automatiquement.
XIII. Tarification + Plans
BILLING→Quels plans existent ?
3 catégories : (1) Particulier 9.90-14.90 euros, (2) Client (entreprise) FREE 0 / STARTER 75 / PRO 359 / ENTERPRISE sur devis, (3) Cabinet (consulting) STARTER 290 / PRO 690 / ENTERPRISE sur devis.
→Combien de clients gérables par plan ?
Cabinet Starter : 10 clients. Cabinet Pro : 50 clients. Cabinet Enterprise : illimité.
→Le mode trial est-il gratuit ?
OUI 14 jours gratuits sur tous les plans Cabinet et Client. Pas de carte bancaire requise.
→Comment fonctionnent les addons ?
Catalogue séparé (whistleblower, ai_act, cloud_scanner, anti_corruption, nis2_dora, dsa_data_act, esg_csrd, ccpa_cpra, lgpd, pipeda, popia, etc.). Activables à la carte mensuel.
→Que se passe-t-il en cas de défaut de paiement ?
7 jours de grâce puis blocage progressif. Défini dans cabinet_subscriptions.gracePeriodEndsAt + accessBlockedAt.
Une question non couverte ?
Contactez le support Vigil via le formulaire /support ou par email à support@vigil-app.com. Réponse sous 24-48h en heures ouvrées.