Legiscope ou TrustArc : évaluer les preuves RGPD
Comparez Legiscope et TrustArc sur la cartographie, les évaluations, la traçabilité des décisions et les garanties de l’offre retenue.
- Ce que les éditeurs annoncent
- Évaluer la chaîne de preuve
- Examiner l’AIPD sur son contenu
- Contrôler les accès et la réversibilité
- Sécurité, transferts et prix : exiger les pièces
- Définir la décision que le logiciel doit éclairer
- Préparer un dossier qui révèle les limites
- Relire une AIPD au-delà du score affiché
- Exiger un export qui permette une seconde lecture
- Consigner le choix sans fabriquer un classement
- Ce qu’il faut retenir
- FAQ
Pour comparer Legiscope et TrustArc, demandez une démonstration allant de la collecte d’informations à une décision explicable. La richesse d’un tableau de bord ou l’annonce d’IA ne démontre pas la qualité de cette chaîne.
Les présentations officielles ont été examinées le 28 septembre 2026, sans essai dans des comptes clients. L’auteur est fondateur de Legiscope. Les critères proposés doivent être vérifiés sur l’offre achetée.
Ce que les éditeurs annoncent
TrustArc présente notamment Data Mapping & Risk Manager, Assessment Manager, des fonctions de gouvernance et Arc Intelligence. Il serait inexact d’en déduire un travail entièrement manuel ou une absence générale d’automatisation.
Legiscope présente des fonctions de documentation RGPD assistée, dont registre, contrats et analyses d’impact. Le périmètre disponible doit être confirmé dans l’offre retenue.
Ces descriptions n’établissent ni un gain de temps ni une équivalence fonctionnelle. Une fonction absente de cette synthèse n’est pas réputée absente du produit. Le comparatif des logiciels RGPD permet d’examiner d’autres candidats.
Évaluer la chaîne de preuve
Préparez une activité fictive comportant une description métier, un contrat et une mesure de sécurité annoncée mais non justifiée. Demandez de produire une fiche, puis une évaluation. Le point décisif est la manière dont l’outil distingue une information établie, une déclaration et une hypothèse.
| Étape | Question d’évaluation |
|---|---|
| Collecte | Quelle pièce ou quelle personne fournit l’information ? |
| Qualification | Les rôles, finalités et inconnues sont-ils explicités ? |
| Évaluation | Les risques et mesures renvoient-ils à des éléments identifiables ? |
| Décision | Qui accepte une limite, demande une correction ou valide le dossier ? |
| Revue | Une nouvelle pièce permet-elle d’identifier les conclusions à réexaminer ? |
Conservez l’entrée et le livrable final, puis faites relire le résultat par une personne compétente. Un formulaire complet peut contenir des réponses insuffisantes ; un résumé fluide peut masquer une information manquante.
Examiner l’AIPD sur son contenu
Si votre besoin comprend une AIPD, l’Art. 35(7) du RGPD prévoit la description du traitement, l’évaluation de sa nécessité et proportionnalité, les risques et les mesures envisagées. La présence d’un module nommé « AIPD » ne démontre pas que le dossier remplit ces exigences.
Demandez comment les hypothèses sont documentées et comment les mesures prévues sont distinguées des mesures mises en œuvre. Faites vérifier que le dossier final reste compréhensible à l’export. Notre guide AIPD précise les questions de fond à traiter.
Contrôler les accès et la réversibilité
Donnez des rôles différents à un contributeur, un validateur et un intervenant externe. Vérifiez les informations visibles, les possibilités de modification et le retrait des accès. Ces contrôles sont particulièrement utiles lorsque plusieurs entités partagent la plateforme.
Demandez ensuite un export contenant les pièces et décisions utiles. Le cahier des charges logiciel RGPD aide à définir ce qui doit rester exploitable hors de l’outil. Si vous remplacez une installation TrustArc, préparez également la migration des évaluations et dossiers.
Sécurité, transferts et prix : exiger les pièces
La nationalité d’un éditeur ne prouve ni sa conformité ni son incompatibilité avec le RGPD. Identifiez l’entité contractante, les prestataires, les lieux et accès réels. Les mécanismes de transfert doivent être appréciés au regard du chapitre V du RGPD, selon la situation.
La grille de fiabilité d’un logiciel permet d’organiser cette vérification. Confirmez le titulaire et la portée des certificats ; ne reprenez pas une mention commerciale comme une garantie globale.
Pour le budget, comparez modules, utilisateurs, entités, intégrations, accompagnement et sortie sur la même période. Les anciennes fourchettes de prix, durées de déploiement et prétendues observations d’appels d’offres sont retirées faute de preuves disponibles.
Définir la décision que le logiciel doit éclairer
Avant la démonstration, choisissez une décision réelle à préparer : accepter un sous-traitant, revoir une activité ou décider des mesures d’une AIPD. Décrivez le résultat attendu en une phrase. « Produire une fiche de registre » et « identifier les points empêchant sa validation » sont deux objectifs différents. Le second exige de conserver les incertitudes, même lorsque le premier paraît terminé.
Réunissez le DPO, un représentant métier et la personne qui devra maintenir le dossier. Faites préciser ce que chacun apporte et ce qu’il peut décider. Un contributeur connaît le fonctionnement du service sans nécessairement pouvoir approuver une base légale ; un juriste peut qualifier le traitement sans pouvoir attester qu’une sauvegarde fonctionne. L’outil doit permettre de comprendre ces limites de responsabilité.
Fixez aussi le périmètre de comparaison : même activité, mêmes documents disponibles, mêmes questions et mêmes fonctions incluses au devis. Une démonstration réalisée par un expert de l’éditeur ne renseigne pas, à elle seule, sur le travail que votre équipe pourra effectuer après son départ. Demandez quelles étapes nécessitent un paramétrage, un service supplémentaire ou une intervention du support.
Préparer un dossier qui révèle les limites
Voici un protocole proposé, sans essai réalisé sur Legiscope ou TrustArc. L’entreprise entièrement fictive Bruyère externalise un service d’assistance. Son dossier comprend une description métier, un contrat signé et un questionnaire de sécurité. Le contrat vise une ancienne offre ; le questionnaire affirme que les données sont chiffrées, sans préciser les sauvegardes. La description mentionne des pièces jointes, mais leur contenu et leur durée de conservation restent inconnus.
Le résultat attendu n’est pas une conclusion de conformité. Il faut pouvoir retrouver l’activité, la version du contrat, l’origine de l’affirmation sur le chiffrement et les questions encore ouvertes. L’absence d’une preuve ne démontre pas automatiquement l’absence de mesure. À l’inverse, une réponse affirmative au questionnaire ne démontre pas sa mise en œuvre sur le service concerné.
Demandez successivement trois opérations : rédiger le dossier initial, corriger une information métier, puis ajouter une nouvelle pièce contractuelle. Observez quelles conclusions sont réexaminées. Une modification du prestataire ne doit pas nécessairement remettre en cause toutes les activités ; elle doit permettre d’identifier celles qui dépendent effectivement de la prestation modifiée.
Pour éviter une comparaison trompeuse, conservez les consignes et les informations ajoutées oralement. Si un démonstrateur résout une ambiguïté en posant une question, cette intervention fait partie du processus observé. Elle ne doit pas disparaître du compte rendu au profit d’un résultat présenté comme entièrement automatique.
Relire une AIPD au-delà du score affiché
Sur un dossier nécessitant une AIPD, demandez au relecteur d’expliquer comment un risque pourrait affecter les personnes. Une étiquette « risque élevé » n’indique ni l’événement redouté ni les données et usages concernés. Il faut pouvoir relier l’analyse au traitement décrit, puis apprécier les mesures proposées et les incertitudes qui demeurent.
La nécessité et la proportionnalité ne se réduisent pas à la sécurité. Une bonne gestion des accès ne justifie pas une collecte excessive ou une durée sans rapport avec la finalité. Vérifiez donc que la description du besoin métier peut être discutée et que la suppression d’un champ inutile peut constituer une réponse, au même titre qu’une mesure technique.
Distinguez les mesures envisagées, celles approuvées et celles dont l’application est étayée. Dans le dossier fictif Bruyère, une action intitulée « limiter les pièces jointes » doit garder un responsable, une portée et un élément permettant de vérifier sa réalisation. Cocher une action ne suffit pas à expliquer quelles pièces sont désormais refusées ou supprimées.
Enfin, vérifiez comment sont conservés les avis et la décision. L’Art. 35(2) prévoit de demander conseil au DPO lorsqu’il a été désigné. Cela ne transforme pas le DPO en responsable de toute décision métier. Le logiciel devrait aider à restituer qui a conseillé, qui a décidé et sur quels éléments, sans confondre ces interventions.
Exiger un export qui permette une seconde lecture
Demandez à une personne n’ayant pas participé à la démonstration de lire l’export. Peut-elle retrouver la finalité, les destinataires, les inconnues et la décision sans accéder à l’écran de présentation ? Un document esthétique peut perdre les commentaires ou renvoyer vers des pièces qui ne seront plus accessibles après la fermeture du compte.
Séparez trois besoins : communiquer un dossier lisible, conserver son historique utile et reprendre des informations dans un autre environnement. Un PDF peut répondre au premier besoin sans répondre aux deux autres. Un tableau de données peut faciliter la reprise tout en perdant la justification d’une validation. Définissez les formats et associations attendus avant d’accepter une promesse générale de réversibilité.
L’export ne doit pas élargir les accès. Vérifiez notamment le sort des annexes confidentielles et des coordonnées des interlocuteurs. Les documents nécessaires au travail interne ne sont pas tous destinés au même public. La minimisation et la maîtrise des destinataires restent pertinentes lorsque l’information quitte la plateforme.
Consigner le choix sans fabriquer un classement
Préparez une fiche de décision courte : besoin, offre examinée, version ou date de démonstration, éléments vérifiés, limites et engagements restant à obtenir. Pour chaque fonction déterminante, distinguez « observée sur ce dossier », « annoncée dans la documentation », « promise au devis » et « non vérifiée ». Ces mentions décrivent des preuves différentes ; elles ne forment pas une échelle juridique universelle.
Identifiez ensuite les limites acceptables et les conditions préalables à l’achat. Une reprise manuelle limitée peut être compatible avec votre organisation ; une impossibilité de récupérer une décision importante peut compromettre le projet. Cette appréciation doit être reliée à vos usages, pas au seul nombre de fonctionnalités.
Le coût complet comprend enfin le travail qui reste à votre charge : préparer les pièces, répondre aux questions, contrôler les productions, former les contributeurs et maintenir les dossiers. Sans mesure sur un périmètre comparable, ne convertissez pas une annonce d’automatisation en économies acquises. La décision devient défendable lorsque l’offre, les preuves disponibles et les conditions de mise en service sont clairement rapprochées.
Ce qu’il faut retenir
- Comparez la chaîne allant de la source à la décision.
- Vérifiez les inconnues, les mesures et les responsabilités.
- Examinez les accès, l’export et les garanties contractuelles.
- Ne déduisez pas un gagnant de la nationalité ou du nombre de modules.
FAQ
TrustArc fonctionne-t-il uniquement avec des saisies manuelles ?
Sa présentation annonce des fonctions d’automatisation et d’IA. Leur portée doit être évaluée sur les usages retenus.
Legiscope est-il nécessairement moins cher ?
Cette revue ne l’établit pas. Il faut des devis comparables et le coût complet du projet.
Une évaluation automatisée vaut-elle décision de conformité ?
L’organisation doit examiner les éléments produits, les limites et les mesures avant de valider sa décision.
Recevez nos analyses sur les preuves et les logiciels RGPD.
Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.