05 / OFFRE DÉDIÉE
Portail de transparence — Audit et construction
Une prestation en deux temps : l'audit, puis la construction.
Positionnement
Verbe(s) mobilisé(s) : Concevoir (principal), Sécuriser (secondaire)
Cadre réglementaire : RGPD Art. 12-14 (information des personnes concernées), Art. 30 (registre des traitements)
Cibles prioritaires : entreprises pharmaceutiques, startups santé, éditeurs DM/IA, assureurs santé, prévoyance & vie (périmètre données de santé, strictement)
Constat de départ
Un portail de transparence est une promesse publique. Il affirme aux patients, assurés ou utilisateurs : voici ce que nous faisons de vos données. Cette promesse n'a de valeur que si elle est vérifiée en amont — sinon le portail devient lui-même une fausse déclaration de maîtrise : une vitrine qui présente une maîtrise apparente pendant qu'une partie des traitements réels reste en zone aveugle non vérifiée (sous-traitance de rang 2, infrastructure cloud tierce, réutilisation de données pour l'entraînement d'un modèle, etc.).
Doctrine appliquée : la preuve avant la promesse. KDPO n'écrit pas un portail de transparence à partir du registre déclaratif de l'organisation ; il vérifie d'abord ce qui est réellement maîtrisé.
Les deux temps de la prestation
Audit
- Cartographie interne des traitements couverts par le futur portail (20 à 30 traitements les plus significatifs)
- Classification de chaque traitement selon le niveau de maîtrise réel
- Isolement des zones aveugles — points que le portail ne pourrait pas honnêtement présenter comme maîtrisés
- Confrontation avec le registre Art. 30 existant
Livrable Rapport d'audit + tableau des niveaux de maîtrise + section zones aveugles + leviers priorisés
Construction
- Rédaction des contenus à partir des seuls traitements à maîtrise démontrée
- Traitement différencié des zones partielles ou aveugles : levier activé avant publication, ou formulation honnête et prudente
- Spécification fonctionnelle du portail (arborescence, granularité, mise à jour)
- Cohérence avec la charte graphique KDPO pour un livrable web
Livrable Portail (prototype ou spécification) + document de correspondance entre les constats de l'audit et le contenu publié
Non vendue séparément : le Temps 2 n'est jamais engagé sans le Temps 1 — publier sans audit préalable contredirait la doctrine « la preuve avant la promesse ».
Ce que cette offre n'est pas
- Pas un outil de conformité générique multi-secteurs — le périmètre reste la donnée santé et les quatre cibles prioritaires de KDPO.
- Pas un point d'information citoyen ni un guichet de réclamation individuelle — le portail informe, il ne traite pas de demandes entrantes de personnes physiques.
- Pas vendue en construction seule sans le temps audit — construire un portail sans cartographie interne préalable contredirait la doctrine « la preuve avant la promesse ».
Format de sortie type
- Rapport d'audit (tableau des niveaux de maîtrise + zones aveugles + leviers)
- Note de correspondance : traitement → statut de maîtrise → formulation retenue pour le portail
- Portail livré (prototype HTML ou spécification, selon le périmètre du mandat)
- Fiche de suivi : quels traitements restent à faire évoluer après publication, avec échéances