> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Assembler une posture GDPR de bout en bout

> Reliez les contrôles GDPR — capture du consentement, résidence et rétention, SLA DSAR, registre Art. 30, DPA et classeur de preuves — en une seule posture appartenant au tenant, prête à être remise à un acheteur ou à une autorité.

# Assembler une posture GDPR de bout en bout

Le groupe Compliance documente chaque contrôle GDPR sur sa propre page :
registres de consentement, désinscription et suppression, centre de
préférences, réception des DSAR, registre Art. 30, DPA, classeur de
preuves. Ce guide est la séquence à travers tous ces éléments — l'ordre
dans lequel un tenant assemble réellement une posture GDPR, et ce que
chaque étape laisse derrière elle comme preuve. Il prolonge la
[Posture B](/compliance/posture-overview#posture-b-eu-gdpr-apac-drip-operator)
de la carte des postures en un parcours complet.

<Warning>
  Cette page décrit les contrôles de la plateforme Orbit. Elle ne
  constitue **pas un avis juridique.** Les obligations qui s'appliquent
  à vous — responsable de traitement ou sous-traitant, base légale
  appropriée, nécessité ou non d'une DPIA — dépendent de vos
  traitements. Faites-les confirmer par un conseiller qualifié.
</Warning>

## Le cadre tenant-owned

Lisez ceci d'abord, car cela façonne tout ce qui suit. La surface GDPR
d'Orbit suit le même modèle que le reste de la carte de conformité
([aperçu des postures](/compliance/posture-overview)) :

* **Chaque contrôle ici est ouvert ou vide par défaut.** Un nouveau
  tenant n'a aucun registre de consentement, aucune limitation d'heures
  calmes, aucune activité dans le registre, aucune acceptation de DPA et
  aucune génération de classeur. Rien sur cette page n'est imposé, et
  rien ici ne bloque l'envoi par soi-même. Vous assemblez la posture ;
  la plateforme applique ce que vous avez configuré, pas une posture
  qu'elle aurait choisie pour vous.
* **Orbit est le conduit et le registre.** Il transporte votre trafic,
  applique les limitations que vous configurez et tient le registre
  auditable. Il ne décide jamais de votre base légale, ne dépose jamais
  de dossier auprès d'une autorité de contrôle pour vous et ne signe
  jamais de DPA en votre nom.
* **Le classeur reflète ce que vous avez fait.** Un registre vide
  s'exporte comme un registre vide. Assemblez la posture d'abord ;
  exportez ensuite.

***

## Section 1 — La carte de la surface GDPR

Une ligne par obligation à laquelle un opérateur GDPR doit généralement
répondre, associée au contrôle Orbit qui la couvre et à la page détaillée
qui la documente.

| Obligation                                                                          | Contrôle Orbit                                                                                                                                                                       | Où il réside                                                                                    | Page détaillée                                                                                                                       |
| ----------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ----------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------ |
| **Consentement avec base légale** (Art. 6, Art. 7)                                  | `POST /compliance/consent` avec `lawful_basis` enregistré par paire `(contact, channel)`                                                                                             | API de consentement ; distribution vers la suppression et les limitations d'envoi               | [Consent Management](/compliance/consent-management)                                                                                 |
| **Registres de consentement par canal avec preuve** (Art. 7(1) charge de la preuve) | États par canal (`opted_in` / `opted_out` / `unknown`), base légale, source et horodatages sur chaque ligne ; export groupé                                                          | API de consentement + export de preuve de registre                                              | [Consent Management](/compliance/consent-management), [Export Consent & Suppression Records](/compliance/consent-suppression-export) |
| **Retrait et suppression** (Art. 7(3))                                              | Mots-clés STOP, désinscriptions via l'API de consentement, centre de préférences, import CSV groupé — une seule liste de suppression, par canal                                      | Couche de suppression que chaque envoi consulte                                                 | [Opt-Out & Suppression Lists](/compliance/opt-out-suppression)                                                                       |
| **Libre-service des destinataires**                                                 | Centre de préférences avec liens signés par contact ; les limitations d'envoi lisent le même registre                                                                                | `POST /compliance/preference-center`                                                            | [Send Gates](/compliance/send-gates)                                                                                                 |
| **Demandes des personnes concernées avec délai** (Art. 12–22)                       | Réception, vérification et traitement des DSAR avec une horloge SLA par juridiction (`gdpr` 30 jours)                                                                                | API opérateur + portail public en libre-service                                                 | [DSAR](/compliance/dsar)                                                                                                             |
| **Registre des traitements** (Art. 30) et **DPIA** (Art. 35)                        | Le registre de confidentialité — registres par activité avec filtrage DPIA et inventaire exportable                                                                                  | `…/compliance/privacy-register/*`                                                               | [Privacy Register](/compliance/privacy-register)                                                                                     |
| **Contrat de sous-traitance** (Art. 28)                                             | Le DPA en libre-service — aperçu, e-signature saisie, copie exécutée, suivi de version                                                                                               | `GET/POST /api/v1/compliance/dpa`                                                               | [Data Processing Agreement](/compliance/data-processing-agreement)                                                                   |
| **Registre d'incidents de violation** (Art. 33/34)                                  | `POST /compliance/breach-incidents` avec une attestation de notification de 72 heures                                                                                                | API opérateur ; lectures ouvertes à tout membre, écritures réservées au propriétaire/admin      | [Breach Incident Register](/compliance/breach-incident-register)                                                                     |
| **Désignations DPO + représentant UE/RU** (Art. 37/27)                              | `GET/PUT /compliance/dpo-representative` avec une attestation prête pour le classeur                                                                                                 | Les désignations alimentent vos mentions de confidentialité Art. 13/14 aux côtés du DPA Art. 28 | [DPO & EU/UK Representative Designation](/compliance/dpo-representative)                                                             |
| **Politique de limitation de conservation** (Art. 5(1)(e))                          | `PUT /compliance/data-retention` — fenêtres par domaine pour la rédaction du corps des messages, la suppression définitive des conversations closes et la purge des journaux d'audit | Trois domaines indépendants, désactivés par défaut                                              | [Data Retention Policy](/compliance/data-retention-policy)                                                                           |
| **Preuves pour un acheteur ou une autorité**                                        | Le classeur de preuves GDPR — historique DSAR, compteurs de violations, posture de consentement et de rétention dans un seul export signé                                            | Paramètres → Conformité → Classeur                                                              | [Evidence Binder](/compliance/evidence-binder)                                                                                       |

Deux contrôles adjacents complètent la carte :

* **Les heures calmes** ne sont pas un article du GDPR, mais un
  destinataire européen soumis à un régime marketing local s'y attend —
  configurez-les avec le reste
  ([Quiet hours configuration](/guides/quiet-hours-configuration)).
* **La résidence des données vocales** décide où les enregistrements
  d'appels et les transcriptions résident physiquement
  ([Voice data residency](/compliance/voice-data-residency)) — un choix
  de résidence que vous documentez dans le registre, pas une limitation.

***

## Section 2 — Une séquence complète pour un destinataire européen

Un parcours concret pour un tenant envoyant des campagnes drip à des
destinataires européens. Chaque étape nomme ce que vous faites et quelles
preuves cela laisse derrière.

### 1. Capturez le consentement avec une base légale avant le premier envoi

Enregistrez le consentement par canal via `POST /compliance/consent`,
avec `lawful_basis` renseigné. Pour le marketing vers de nouveaux
destinataires européens, il s'agit généralement de `consent` ; pour des
clients existants recevant des messages de service, il peut s'agir de
`legitimate_interests` — ce choix vous appartient, et Orbit enregistre
quelle que soit la base que vous déclarez.

```bash theme={null}
curl -X POST https://api.orbit.devotel.io/api/v1/compliance/consent \
  -H "Authorization: Bearer $ORBIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "identifier": "jordan@example.com",
    "channels": ["email", "sms"],
    "opt_in": true,
    "lawful_basis": "consent",
    "source": "signup_form"
  }'
```

**Preuve laissée derrière :** une ligne de consentement par canal avec
base, source et horodatage — exportable comme fichier de preuve de
registre dans
[Export Consent & Suppression Records](/compliance/consent-suppression-export).

### 2. Configurez la fenêtre d'heures calmes de repli de la campagne

Définissez la fenêtre de repli dont chaque drip ou journey hérite quand
la ligne de campagne n'a pas sa propre fenêtre — par exemple 22:00 →
07:00 heure locale du destinataire, ce qui correspond à une période
calme marketing européenne courante. Dans le tableau de bord :
**Paramètres → Limites de campagne → Heures calmes par défaut**.
Par l'API : `PUT /api/v1/campaigns/quiet-hours/settings`.

C'est le contrôle d'envoi à la plus forte valeur pour une posture
européenne : une seule écriture couvre chaque campagne qui ne définit
jamais ses propres horaires. Détails dans
[Quiet hours configuration](/guides/quiet-hours-configuration).

**Preuve laissée derrière :** les envois suspendus apparaissent dans les
rapports avec la fenêtre résolue, et
`GET /api/v1/compliance/quiet-hours/preview` répond à la question
« cet envoi serait-il suspendu, et jusqu'à quand » avant le déploiement.

### 3. Câblez les chemins de retrait

Le consentement que vous avez capturé doit être facile à retirer —
Art. 7(3). Trois points d'entrée aboutissent à la même liste de
suppression :

* les mots-clés STOP sur SMS/WhatsApp,
* `POST /compliance/consent` avec `opt_in: false`,
* le centre de préférences — configurez-le via
  `POST /compliance/preference-center`, puis remettez à chaque contact
  un lien signé pour que le retrait arrive de manière structurée plutôt
  qu'en ticket de support.

Si vous migrez depuis une autre plateforme, importez en masse l'ancienne
liste via `POST /compliance/suppression-list/import` avant le premier
envoi. Voir [Opt-Out & Suppression Lists](/compliance/opt-out-suppression).

**Preuve laissée derrière :** des lignes de suppression fail-closed —
une adresse supprimée est abandonnée avant expédition quel que soit le
point d'entrée.

### 4. Décidez de votre chemin de réception DSAR

Deux chemins, et la plupart des postures européennes utilisent les deux :

* **Déposée par l'opérateur** — votre équipe dépose pour le compte d'un
  client avec `POST /compliance/dsar`
  (`applicable_jurisdiction: "gdpr"` démarre l'horloge SLA de 30 jours).
* **Portail public en libre-service** — publiez le lien du portail sous
  votre politique de confidentialité pour que les personnes concernées
  déposent directement ; le flux vérifie l'identité avec une OTP
  deux facteurs e-mail + SMS avant toute mise en file.

Décidez depuis quels e-mails le portail envoie avant de le lier
publiquement — un expéditeur non défini laisse le portail indisponible.
Détail complet de réception et de vérification dans
[DSAR](/compliance/dsar).

**Preuve laissée derrière :** chaque demande porte son statut, son
horloge SLA et son historique de traitement — les lignes que le classeur
GDPR lit.

### 5. Déposez vos activités de traitement dans le registre

Avant l'arrivée du premier DSAR, documentez ce que vous faites.
Enregistrez chaque activité dans le
[registre de confidentialité](/compliance/privacy-register) : finalité,
catégories de données, destinataires, transferts transfrontaliers,
période de rétention et mesures de sécurité. Orbit filtre chaque
activité par rapport aux déclencheurs de l'Art. 35(3) et signale une
DPIA requise — une activité signalée ne peut pas passer à l'état actif
tant que la DPIA n'est pas enregistrée.

**Preuve laissée derrière :** une référence humaine par activité (par
exemple `ROPA-2026-0004`) et un inventaire exportable que vous pouvez
remettre à une autorité de contrôle en vertu de l'Art. 30(4).

### 6. Exécutez le DPA

Prévisualisez le modèle, acceptez-le avec l'e-signature saisie et
archivez la copie exécutée — le tout via
`GET/POST /api/v1/compliance/dpa` ou le tableau de bord. L'acceptation
est une formalité contractuelle au titre de l'Art. 28 : cela ne change
rien à ce qu'Orbit traite et ne bloque rien. Tant que vous n'acceptez
pas, votre `dpa_status` reste `not_accepted` — un élément ouvert que
toute revue d'achat trouvera. Voir
[Data Processing Agreement](/compliance/data-processing-agreement).

**Preuve laissée derrière :** le registre d'acceptation — version du
modèle, signataire, horodatage — et la copie exécutée rendue.

### 7. Exportez le classeur GDPR pour un achat ou une autorité

Lorsqu'une revue de sécurité d'acheteur ou une autorité demande la
posture complète, générez le classeur du cadre **GDPR** depuis
**Paramètres → Conformité → Classeur** (ou
`POST /api/v1/compliance/binder/generate`). Il assemble l'historique des
demandes de personnes concernées, les compteurs de violations, et la
posture de consentement et de rétention dans un pack avec un lien de
téléchargement signé de 24 heures — PDF pour un lecteur humain, ZIP pour
un import GRC. Voir [Evidence Binder](/compliance/evidence-binder).

Exécutez le classeur en dernier. Il lit les surfaces que les étapes 1 à
6 ont remplies, donc générer avant ces étapes remet au lecteur un pack
vide.

***

## Section 3 — Bundles d'activation pertinents pour le GDPR

Le [plugin marketplace](/compliance/plugin-marketplace) groupe deux
points de départ pertinents pour le GDPR, tous deux activés via
`GET /api/v1/compliance/vertical-bundles` :

| Bundle          | Pertinence GDPR                                                                                                                                                                                           |
| --------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Fintech KYC** | Provisionne un profil de conformité et un jeu de documents en brouillon ; les documents KYC s'associent au registre — chaque entrée de marché contrôlée est une activité que vous déposez sous l'Art. 30. |
| **E-commerce**  | Provisionne des campagnes en brouillon et un flux d'opt-in ; câblez la capture de consentement de la Section 2 étape 1 dans le flux d'opt-in avant que les brouillons ne passent en production.           |

Chaque activation est en brouillon uniquement et s'accompagne d'une
checklist de mise en production — aucun bundle n'active une posture GDPR
par soi-même, et en activer un n'enregistre jamais de consentement, ne
dépose jamais d'activité de registre et n'accepte jamais de DPA pour
vous. Les bundles raccourcissent la mise en place ; la séquence ci-dessus
reste la vôtre. Voir [Plugin Marketplace](/compliance/plugin-marketplace).

***

## Section 4 — Ce qu'Orbit NE fait PAS

Conditions limites, énoncées une seule fois et clairement :

* **Orbit ne dépose jamais de dossier auprès d'une autorité de contrôle
  pour vous.** La notification de violation à une autorité (Art. 33) et
  aux personnes concernées (Art. 34) sont vos actes. Le classeur
  présente votre posture de comptage de violations comme preuve ; le
  dépôt vous appartient.
* **Orbit ne signe ni n'accepte jamais automatiquement le DPA.** La
  e-signature saisie est un acte délibéré du propriétaire ou de
  l'administrateur de votre workspace.
* **Orbit ne décide jamais de votre base légale, période de rétention,
  ni si une DPIA est adéquate.** Le registre filtre et signale ; les
  jugements qu'il enregistre sont les vôtres.
* **Rien sur cette page ne bloque l'envoi.** Les registres de
  consentement, le registre, le DPA et le classeur sont le grand-livre.
  Les limitations d'envoi qui existent — heures calmes que vous avez
  activées, entrées de suppression que vous avez enregistrées — sont
  celles que vous avez activées, et chacune est ouverte par défaut.
* **Ceci n'est pas un avis juridique.** La séquence assemble les
  contrôles d'Orbit ; le fait que la posture assemblée satisfasse au
  GDPR pour vos traitements relève de votre conseiller.

***

## Références associées

* [Posture overview](/compliance/posture-overview) — la carte des bascules
  que cette séquence prolonge.
* [Consent Management](/compliance/consent-management) — champs de base
  légale et états par canal.
* [Opt-Out & Suppression Lists](/compliance/opt-out-suppression) —
  chemins de retrait et import CSV.
* [DSAR](/compliance/dsar) — réception, vérification, horloge SLA.
* [Privacy Register](/compliance/privacy-register) — registres Art. 30
  et DPIA Art. 35.
* [Data Processing Agreement](/compliance/data-processing-agreement) —
  le cycle de vie du contrat Art. 28.
* [Evidence Binder](/compliance/evidence-binder) — l'export qui lit tout
  ce qui précède.
* [Quiet hours configuration](/guides/quiet-hours-configuration) — la
  fenêtre d'envoi pour les destinataires européens.
