Fiche solution · États-Unis
OneTrust

Présentation de l'éditeur
- Pays et siège social
Société privée américaine, valorisée 5,3 Md$ (licorne depuis 2020). OT Spain est détenue à 100 % par OT LLC US.
- Actionnariat et financement
Les entités OT sont détenues par des investisseurs privés. La liste des investisseurs n’est pas connue.
- Chiffre d'affaires
Non divulgué publiquement.
- Effectif et R&D
L’entreprise compte environ 2 400 employés. Environ 40 % des effectifs sont dédiés à la R&D.
- Clients de référence (AI Act / gouvernance IA)
Pour le cas d’usage lié à l’EU AI Act, notamment pour les clients situés en France. La plateforme est utilisée par plus de 14 000 entreprises, tous secteurs confondus.
Caractéristiques techniques
- Type d'hébergement
SaaS uniquement (cloud public via Microsoft Azure). Environnement cloud dédié disponible moyennant surcoût. Des régions d’hébergement sont disponibles dans le monde entier, y compris en France.
- Localisation et certifications
Certifications et référentiels : ISO 27001, HITRUST, SOC 2 Type II, NIST Framework, TISAX, ITRUST.
- Authentification et SSO
SSO natif supporté (SAML, OIDC). Compatible avec Active Directory et principaux fournisseurs d'identité (Okta, Azure AD). SCIM et MFA également supportés.
- Marché et profils cibles
L’organisation commerciale est structurée autour de plusieurs segments : comptes stratégiques, entreprises / corporate, hub européen et SMB. Les clients réalisant moins de 500 millions d’euros de chiffre d’affaires sont suivis par des équipes commerciales basées à Madrid. Les clients réalisant plus de 500 millions d’euros de chiffre d’affaires sont suivis par des équipes commerciales localisées dans le pays et les données sont hébergées en Europe. Profils cibles : CIO, CTO, CDO, CISO, Comité IA, Responsables Gouvernance IA., DPO.
- Langues de l'interface
Plus de 100 langues et dialectes supportés (dont français, anglais, espagnol). Portail d'administration en 33 langues, dont 15 traduites par traducteurs humains. Équipe de traduction interne à plein temps. Champs personnalisés non traduits automatiquement.
Modèle économique
- Structure tarifaire
La tarification repose sur le nombre d’utilisateurs, c’est-à-dire les administrateurs ou les personnes participant activement au développement du projet de gouvernance IA (par exemple, les utilisateurs configurant les workflows), et non les chefs de projet IA. La licence prend en compte le nombre de projets d’IA. La durée minimale d’engagement est d’un an. Chaque module (AI Governance, Privacy, TPRM, GRC…) facturé séparément ou en bundle.
- Scalabilité tarifaire
Le modèle tarifaire fonctionne par paliers : le coût évolue en fonction du nombre d’utilisateurs administrateurs et du volume d’inventaires. La tarification dépend du profil et des besoins du client. Les architectures multi-entités sont prises en charge. Le client peut choisir de regrouper l’ensemble de ses entités sur un même environnement (tenant). Une plateforme intégrée : là où beaucoup d’acteurs sont d’abord des spécialistes d’un angle (juridique, testing, data security, GRC), OneTrust relie gouvernance IA + privacy + tiers + GRC + data use dans une même logique opérationnelle.
Déploiement et accompagnement
- Délai de déploiement et onboarding
Une phase de configuration significative est requise : l’outil est hautement configurable mais nécessite un paramétrage initial. Une partie clé du projet consiste à comprendre la gouvernance du client, ainsi que ses processus et workflows. Un travail de mapping de l’IA (AI mapping) est réalisé. Environ 50 % de la réussite du déploiement dépend de la qualité de ce setup initial. Le portail MyOneTrust inclut des formations pour accompagner cette phase de configuration et d’adoption. 1-2 sessions de formation suffisent si le périmètre des modules est limité. Support implémentation par OneTrust Professional Services ou par des partenaires intégrateurs.
- Évolutivité du programme
Architecture modulaire : possibilité de démarrer avec un sous-ensemble de modules et d'étendre progressivement. Comptes illimités. Nombre de SIA/inventaires scalable selon le contrat. Le modèle est scalable et fait l’objet d’un suivi de la consommation par des équipes dédiées. Cela permet d’identifier d’éventuels besoins d’ajustement tarifaire. Les adaptations de prix sont généralement effectuées à la date de renouvellement du contrat.
Articulation avec le RGPD
- Solution RGPD proposée
Le module Privacy Automation est le cœur historique de OneTrust (depuis 2016). Inclut : registre des traitements, PIA/DPIA, gestion des droits des personnes (DSR), contrats, transferts, incidents.
- Environnement commun AI Act + RGPD
Les modules RGPD et AI Governance coexistent au sein de la même plateforme avec une synchronisation des inventaires. L’inventaire des systèmes d’IA est distinct, mais synchronisé avec les autres inventaires de la plateforme. Un lien natif existe entre le FRIA (AI Act, article 27) et l’AIPD/DPIA (RGPD) : un modèle de FRIA est disponible dans l’outil. Des questionnaires FRIA préconfigurés sont fournis par défaut, et il est possible de relier les activités de traitement aux projets et systèmes d’IA. Activités de traitement, inventaires synchronisés, et enrichissement réglementaire via DataGuidance est un fort différentiateur en contexte européen.
- Maturité de la solution RGPD
Très mature : Privacy Automation est la solution fondatrice de OneTrust (depuis 2016). +14 000 clients sur l'ensemble de la plateforme, 500+ intégrations, multi-entités, rôles avancés, multilingue.
Rôles et gouvernance
- Gestion des rôles fournisseur / déployeur
OneTrust adresse explicitement les deux postures (fournisseur et déployeur) dans le module AI Governance, avec workflows distincts par rôle. L'outil permet d'évaluer les composants d'un système IA (modèles, datasets, SI) selon le rôle de l'organisation. Il est possible d’ajouter des attributs supplémentaires lors de la collecte de données afin de déclencher des workflows spécifiques. Cela permet de créer des vues et des filtres dédiés pour identifier et suivre spécifiquement les fournisseurs et les déployeurs.
- Gestion multi-entités
Architecture multi-entités disponible : comptes utilisateurs illimités, rôles et niveaux d'organisation multiples attribuables à un utilisateur. Vue consolidée avec tableaux de bord personnalisables et KPIs agrégés. Gouvernance groupe + filiales.
Veille et conformité réglementaire
- Mise à jour du contenu réglementaire
Les mises à jour réglementaires sont gérées via DataGuidance, avec une synchronisation vers la plateforme. Les articles sont généralement mis à jour dès le lendemain des évolutions. Il n’existe toutefois pas de garantie de délai fixe pour la transposition des modifications dans l’outil. En pratique, les mises à jour mineures sont intégrées sous environ 3 semaines, et les mises à jour majeures sous environ 3 mois. DataGuidance est maintenu par une équipe d’experts composée d’environ 40 personnes en interne et 500 experts externes, couvrant près de 200 juridictions.
Fonctionnalités clés
- Checklist des obligations AI Act
Confirmé : +20 cadres disponibles dont l'EU AI Act Intake Assessment. Modèles disponibles : ALTAI, NIST RMF Playbook, ISO 42001, OCDE, UK ICO AI Toolkit, FTC. Workflows automatisés pour évaluer et surveiller l'ensemble du cycle de vie d'un SIA. Questionnaires de catégorisation des risques par rôle (fournisseur/déployeur). Il ne s’agit pas d’un simple fichier Excel permettant uniquement de faire des vérifications, mais d’un outil permettant d’assurer une véritable traçabilité. Les workflows ainsi que les questionnaires peuvent être personnalisés afin de s’adapter aux besoins du client.
- Cartographie / inventaire des SIA
Confirmé nativement : inventaire centralisé des projets IA, modèles, datasets et fournisseurs IA dans le module AI Governance. Les agents sont ajoutés en tant qu'objet. Détection automatique des actifs IA/ML (on-premise, cloud, SaaS) incluant Shadow AI. Catalogue live de modèles depuis Hugging Face et autres sources open-source. Chaque objet de l’inventaire dispose d’attributs, dont un statut permettant le suivi. La détection du Shadow AI est prise en charge via des intégrations natives.
- Export du dossier réglementaire
Confirmé : génération de rapports de conformité, tableaux de bord dynamiques et model cards. Export PDF et Excel disponibles. Rapports ad hoc ou planifiés. Conformity assessment structuré selon EU AI Act : guide step-by-step publié avec le FPF. Il est également possible de générer un rapport de transparence (Transparency Report) au format PDF afin de le publier sur le site web de l'entreprise.
- Formation et maîtrise de l'IA (Art. 4)
Non disponible.
- Connectivité API et intégrations
Plus de 500 plug-ins pré-intégrés via API, SDK, flux de données. Intégrations confirmées : Snowflake, Databricks (ajouté 2025 avec synchronisation continue AI projects), Microsoft Purview, Sentinel, AWS, Azure, GCP, ServiceNow, Jira, Workday, Okta. REST API complète + SDKs via portail développeur OneTrust. Onetrust a son propre module data governance.
- Frameworks couverts (NIST, ISO 42001…)
NIST AI Risk Management Framework (RMF), ISO/IEC 42001, OCDE, ALTAI, UK ICO AI Toolkit, FTC (utilisation de l'IA et des algorithmes), Colorado Privacy Act, California CPREA. Les clients peuvent créer leurs propres frameworks au sein de la plateforme.
- Support et service client
SLA disponibilité : 99,9 % garanti (Web Application SLA). Support : portail MyOneTrust (help center en ligne), mises à jour sur nouvelles fonctionnalités, FAQ. Formation : vidéos tutoriels, formation à l'implémentation par consultant spécialisé, programme de certification OneTrust (cours gratuits en ligne et présentiel).