En tant que tiers de confiance, nous gérons les clés cryptographiques et les clés de pseudonymisation, afin que les fournisseurs de systèmes, les plateformes ou les partenaires de recherche n'obtiennent pas un accès incontrôlé aux données de leurs clients ou des participants aux études. Cas d'usage typiques : médecine/HealthTech, analytique RH, essais cliniques, séquestre M&A.
Au service des secteurs réglementés et des PME
Définition succincte
Un Trusted Third Party (TTP) est un tiers contractuel indépendant qui conserve de manière sécurisée des clés cryptographiques ou des correspondances de pseudonymisation et ne les libère que dans des conditions clairement définies, généralement afin de séparer le fournisseur de données du sous-traitant et de réduire les risques de réidentification.
Les principales missions d'un TTP :
Là où un TTP fait aujourd'hui toute la différence.
Fiducie complète pour les clés de données et les tables de pseudonymisation, sur une infrastructure certifiée ISO 27001.
Une TTP n'est digne de confiance que dans la mesure de sa gouvernance. Chez SIDD :
Après une première consultation gratuite, vous recevez une offre. Six phases suivent ensuite.
Plan de projet commun, le cas échéant avec les clients et d'autres parties prenantes.
Finaliser le plan de projet et définir les canaux de communication.
Choix de la solution KMS, reprise des systèmes existants ou mise en place sur l'infrastructure SIDD.
Mettre en place les systèmes, avec développement sur mesure par nos privacy engineers si nécessaire.
Phase de test avec vous ou avec des prestataires de test spécialisés.
Exploitation en production de la génération et de la conservation des clés.
Un Trusted Third Party n'est crédible que dans la mesure de son indépendance, de sa confidentialité et de sa rigueur technique, et chez SIDD ces trois qualités proviennent d'une seule et même maison.
Lorsque Dr Dominic Staiger intervient en qualité d'avocat, les clés déposées et les informations relatives au mandat sont soumises au secret professionnel au sens de l'art. 321 CP. Il s'agit d'une protection de la confidentialité assortie de sanctions pénales qu'un simple prestataire informatique ne peut pas offrir.
Nous gérons exclusivement les clés et les clés de pseudonymisation et ne sommes ni fournisseur de système ni exploitant de plateforme dans votre cas d'usage. La libération n'intervient que dans les conditions définies contractuellement, jamais sur simple demande unilatérale d'une partie.
Des juristes titulaires d'un doctorat rédigent la convention de fiducie et de libération, tandis que notre propre équipe de sécurité de l'information et d'ingénierie logicielle, dirigée par le CTO Oliver Stutz, assure la conservation des clés. Sinon, le key escrow échoue précisément dans l'écart entre le texte du contrat et une mise en œuvre sécurisée.
Chaque opération de libération, d'accès et de rotation est journalisée et consultable via notre plateforme Priverion Platform sous forme de preuve tenue à jour et auditable. La fiducie peut ainsi être démontrée à l'autorité de contrôle, aux auditeurs et aux participants à l'étude.
Forts de mandats en Suisse, dans l'UE, au Royaume-Uni et aux États-Unis, nous situons la fiducie à travers plusieurs juridictions, un point pertinent pour les essais cliniques transfrontaliers, les structures de groupe d'analyse RH ou un escrow M&A impliquant des parties dans différents pays.
SIDD intervient comme tiers indépendant depuis 2017, avec un taux élevé de renouvellement de mandats et une première réponse sous 24 heures. En cas de fiducie, par exemple un déclencheur d'escrow ou une demande de libération, vous joignez un interlocuteur désigné et responsable de manière permanente.
Notre outil : LexCommand
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre mandat TTP : LexCommand étaye la convention de séquestre et de libération et son processus de validation à quatre yeux avec des sources citées de la nLPD, du RGPD, de la circulaire FINMA sur l'externalisation et d'ISO 27001, et rattache un escrow transfrontalier au bon ordre juridique sans mélanger les juridictions.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Spécifique à chaque projet. Mise en place généralement CHF 15'000 – 60'000, exploitation courante de la fiducie à partir de CHF 9'000/an. Le prix final dépend de la complexité, du nombre de clés/tables et des exigences d'audit.
Suisse (siège à Baar, ZG). Sur demande, en outre l'UE (Munich) ou le Royaume-Uni (Londres). La résidence des données est convenue contractuellement.
Uniquement un cercle de personnes clairement défini et documenté, selon le principe des quatre yeux. Chaque accès est documenté dans le journal d'audit.
Oui. Nous avons de l'expérience dans la fiducie de pseudonymisation entre le promoteur, la CRO et l'établissement de recherche, avec une procédure de réidentification documentée pour les cas de pharmacovigilance.
L'infrastructure de conservation respecte les normes ISO 27001 avec l'accompagnement d'un auditeur principal BSI. Les rapports d'audit sont disponibles sur demande.
Oui, art. 321 CP. Le contenu des clés et les journaux d'audit ne sont partagés qu'avec les personnes que vous désignez.
Premier entretien de 30 minutes avec le Dr Staiger. Si nécessaire, vous recevrez ensuite un dossier de cas d'usage assorti d'une architecture recommandée.