Audit des Risques RGPD au Luxembourg
Audit des Risques RGPD au Luxembourg
PRÉAMBULE
Cette production est le fruit des réflexions menées dans le cadre du groupe de travail de l’audit du
RGPD lancé en mai 2019. L’objectif du projet est d’appliquer la démarche d’audit au sujet que repré-
sente le RGPD et de fournir à la communauté des auditeurs un guide pratique d’audit qui permette
à son utilisateur de déterminer son référentiel d’audit (définition d’un cadre de référence, analyse
préliminaire des risques, identification des actions de maitrise et des points de contrôles).
Les échanges au sein du groupe de travail furent riches et variés tant sur le plan méthodologique
que sur le plan pratique. La complémentarité des différents profils composant le groupe de travail
(auditeurs, contrôleurs internes, gestionnaires des risques, juristes, délégués à la protection des don-
nées) a permis d’enrichir la publication de différents points de vue et particulièrement d’aboutir à la
production de livrables qui seront utiles à tous les acteurs qui participent à la maîtrise des risques liés
au traitement des données à caractère personnel d’une organisation.
L’auditeur peut construire son programme de travail sur base de la détermination des risques et des
points de contrôles décrits dans le référentiel, afin de mener à bien les objectifs d’audit définis.
Le contrôleur interne peut effectuer une cartographie des risques et un plan de contrôles associé.
Le Délégué à la Protection des Données peut, quant à lui, effectuer une analyse de sa démarche
(cartographie et plan de contrôle). Il a également la possibilité d’effectuer une auto-évaluation de
son dispositif et de suivre son évolution dans le temps tout en étant en mesure de faire rapport sur le
taux de conformité du dispositif.
Enfin, ce guide mentionne – à titre informatif - références, directives, normes et bonnes pratiques qui
permettront d’approfondir les travaux.
Nous tenons à remercier toutes les personnes qui ont contribué aux différents ateliers, et celles qui
ont interagi via le Workplace de l’IFACI.
2
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
REMERCIEMENTS
Pilot,es
Patrick Soenen, Formateur RGPD, audit, risque & gouvernalilce chez Qualified .Audit
Academy
Secrétaire Général DPO-pro et Administrateur IFA (Institute of Fraud .Auditors), COBIT
2019, CGEIT, CRISC, Certifié ISO 27001
UCL Mons, Master in Business Engineering
GUBERNA, Administrateur agréé AB
Qadi1r .Abdul, Responsable de l'audit ililterne chez B2V Gestion ; Formateur; Enseiglilant
Certifîed Information Systems Auditor, Certified DPO, Certified Prince 2 Foundation
ESCP Business School, MS Risk Management, Audit and Internai Control
Université Paris Dauphine, MSG Finance
3
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
4
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
DISCLAIMER
Ce document est le fruit d’une initiative des membres du Groupe de travail RGPD de l’IFACI. Les
Groupes de travail de l’IFACI ont pour objectif d’échanger sur des thématiques spécifiques d’un sec-
teur d’activité, d’un domaine, ou d’une fonction. Ces échanges peuvent, le cas échéant, faire l’objet de
publications destinées aux professionnels de la gestion du risque, auditeurs et contrôleurs internes
du secteur concerné.
Ces publications sont réalisées sous la responsabilité des membres du Groupe de travail, et leur
contenu technique n’engage ni les organisations auxquelles appartiennent les participants de ce
Groupe, ni l’IFACI.
Le Groupe de travail RGPD a élaboré ce document à titre informatif et pédagogique. L’IFACI n’a pas
exercé de vérification exhaustive de son contenu. Cette publication n’a pas vocation à apporter de
réponses définitives à des cas précis, et est uniquement destinée à servir de guide.
L’IFACI, ainsi que le Groupe de travail RGPD déclinent toute responsabilité pour les cas où des lec-
teurs se fieraient exclusivement à ce guide ou ne trouveraient pas satisfaction dans cet ouvrage.
5
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Chapitre 1 – Introduction
1. Le périmètre et les limitations
2. Objectif & Public visé
3. Le modèle des lignes de maîtrise et le RGPD
4. Le référentiel RGPD
6
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Annexes
1. Les mesures de sécurité de l’information de l’ISO 27xxx.
2. La certification ISO 27701
A. Directives applicables aux Responsables du Traitement
B. Directives applicables aux Sous-Traitants
3. Evaluation de l’aptitude
4. Lexique
5. Liste des abréviations
6. Références
7. Aperçu des tableaux et des schémas
7
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
CHAPITRE 1 - INTRODUCTION
1. LE PÉRIMÈTRE ET LES LIMITATIONS
Cette publication prend en compte le règlement RGPD (UE) 2016/679 du Parlement européen et
du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement
des données à caractère personnel et à la libre circulation de ces données. Les lignes directrices
du groupe de travail 291 (1) (2)2, ainsi que celles du Comité Européen de la Protection des Données
(CEPD) sont également retenues.
Bien que le référentiel RGPD présenté dans cette publication tienne compte des exigences résultant
du règlement RGPD et des lignes directrices, le cadre reste général. En effet, les spécificités décou-
lant des législations nationales ou des déclinaisons en fonction de secteurs d’activité spécifiques,
tels que les soins de santé qui impliquent le traitement d’une grande quantité de données sensibles
n’ont pas été prises en compte de manière spécifique dans cette publication.12
De ce fait, chaque organisation devra adapter ce cadre à son secteur d’activité, aux traitements de
données à caractère personnel qui lui sont spécifiques et à sa taille.
Dans cette démarche, un aspect important concerne la prise en compte de l’étendue du traitement
qui couvre le cycle de vie des données à caractère personnel. Face au flot d’informations disponibles,
l’entreprise devra déterminer quelles sont les données à caractère personnel (DCP) nécessaires au
traitement et conformes au but poursuivi, et ce, à chaque étape du cycle de vie, schématisé ci-après.
1 Le Groupe de travail « Article 29 » (GT art. 29) est le groupe de travail européen indépendant qui traitait les questions relatives à la
protection de la vie privée et aux données à caractère personnel jusqu’au 25 mai 2018 (avant l’entrée en vigueur du RGPD). Toutes les informa-
tions archivées sur le groupe de travail « Article 29 » peuvent être consultées sur le lien (61). À compter de l’entrée en application du Règlement
général sur la protection des données le 25 mai 2018, il est remplacé par le Comité Européen de la Protection des Données (CEPD) (64).
2 Les numéros entre paranthèses renvoient vers les références bibliographiques en annexe.
8
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
En effet, chaque étape du traitement des données du cycle de vie, à partir de la collecte jusqu’à l’ef-
facement, fait l’objet d’exigences spécifiques.
Le RGPD étant un dispositif récent dans les organisations, sa mise en œuvre doit pouvoir s’intégrer et
s’articuler dans les structures et les mécanismes de gouvernance en place. Son impact sur la gouver-
nance des données, la gestion des risques et la sécurité de l’information est conséquent et l’aligne-
ment continu avec les exigences réglementaires est incontournable.
Il en ressort qu’en sus de la mise en place de la conformité, sa pérennité dans le temps doive être
établie. Enfin, il s’agit de garantir que les différents dispositifs de maitrise soient en phase les uns
avec les autres (risques, conformité, contrôle interne, sécurité des systèmes d’information, sécurité
de l’information, gestion des projets, etc.). (3)
9
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
En partant des exigences du règlement RGPD et des lignes directrices, l’objectif de cette publica-
tion est de proposer une méthodologie pour évaluer les risques, identifier les actions de maitrise
destiné à atténuer ces risques et à effectuer des audits pour s’assurer de l’efficacité du dispositif
RGPD.
Ce guide est destiné aux Auditeurs, Délégués à la Protection des Données31(DPO) et au Contrôle
Interne. Ce cadre de lecture commun et harmonisé permet de réaliser une évaluation objective du
dispositif par les parties prenantes des lignes de maîtrise et les tiers. Pour les organes de gouver-
nance, il facilite la prise de décision, le pilotage et la surveillance (cf. Schéma 2 – Modèle des 3 lignes
de maîtrise).
3 Le Délégué à la Protection des Données est la personne chargée de la protection des données au sein d’une organisation. Dans
cette publication, nous avons opté pour l’abréviation DPO qui correspond au terme anglais « Data Protection Officer ».
Certaines organisations qui ne pas soumises à l’obligation de nommer un DPO choisissent de nommer avec un titre différent tels que « res-
ponsable à la protection des données ». Sans être le représentant légal de l’Autorité de Protection des Données comme le DPO, la plupart des
exigences du DPO s’appliquent également à ces responsables.
10
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Afin de garantir une gouvernance, une gestion et une surveillance efficaces en matière maîtrise
des risques et de contrôle interne du dispositif RGPD, le modèle des « Trois lignes de maîtrise » (4)
fournit des recommandations utiles quant à la définition claire des responsabilités en matière de
gestion des risques et d’organisation du contrôle interne.
Les organes de gouvernance « donnent le ton » dans l’organisation et doivent souligner l’importance
de la protection des données à caractère personnel auprès de toutes les parties prenantes suscep-
tibles d’interagir avec ces données. Ils sont responsables de la protection des données et doivent
également désigner un DPO et/ou un responsable équivalent (5) (6).
Le modèle des trois lignes de maîtrise aide les organisations à identifier les structures et les proces-
sus optimaux pour réaliser leurs objectifs et renforcer leurs dispositifs de gouvernance et de gestion
des risques, également en matière de gestion des données à caractère personnel.
ORGANEDEGOUVERNANCE
Devoir de rendre compte envers les parties prenantes au sujet de la surveillance de
/'or, anisation
Rôles de l'organe de gouvernance : intégrité, leadership et transparence
MANAGEMENT AUDITINTERNE
Actions (y compris la gestion des risques) qui Assurance indépendante
visent l'atteinte des objectifs de l'organisation
11
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
La gouvernance d’une organisation doit reposer sur des structures et des processus appropriés en
matière de gestion des données à caractère personnel permettant aux organes de gouvernance
d’assumer leur devoir de rendre compte ; au management de mener les actions nécessaires pour
réaliser les objectifs, grâce à prise de décision fondée sur les risques et aux ressources disponibles ; et
à une fonction d’audit indépendante.
En particulier, l’approche définit des tâches et responsabilités spécifiques à chaque ligne de maîtrise :
• Des activités de contrôle définies et mises en œuvre par les opérationnels, permettant, entre
autres, la maîtrise des risques au jour le jour ;
• Un dispositif structuré et coordonné par la deuxième ligne de maîtrise, constituée des services
fonctionnels responsables de domaines d’expertise et des fonctions dédiées à l’animation du
dispositif global de maîtrise des risques (fonctions de gestion des risques, de contrôle interne, de
conformité, le DPO, le RSSI4, le responsable qualité...) ;
• Une évaluation globale et indépendante du dispositif conduite par la troisième ligne, assurée par
la fonction d’audit interne indépendante et rattachée au plus haut niveau de l’organisation.
Les métiers devraient disposer d’une cartographie actualisée des données traitées et des applica-
tions liées à l’utilisation de ces données, voire aux traitements de données. Cette cartographie est
parfois établie conjointement par les DSI et les Directions Métiers, parfois accompagnée par la ges-
tion des risques. Certains départements tels qu’Innovation, Marketing ou Ressources Humaines dis-
posent généralement de traitements manuels ou automatisés de données à caractère personnel
(site web, gestion de la relation clientèle, application commerciale sur internet, gestion de la paie,
suivi des formations, évaluation des compétences, etc…).
12
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
La Direction marketing et/ou Ventes est en lien avec le client au travers d’un site web, de l’envoi de
newsletters ou de toute autre moyen de communication et de collecte de données. Toutes les activi-
tés de prospection commerciale y compris par voie électronique n’est autorisée que moyennant un
consentement préalable5. Dans le cadre de l’analyse des habitudes d’achat, les équipes peuvent être
amenées à réaliser des mesures de trafic. Une attention particulière doit être accordée aux questions
liées au dépôt de cookies afin de s’assurer que toutes les règles applicables dans ce domaine sont
respectées. Le marketing peut également initier des activités avec des partenaires commerciaux en
vue de collecter ou d’échanger des données à caractère personnel.
La Direction des Systèmes d’Information (DSI) constitue un rouage essentiel de la mise en œuvre
du RGPD. Tout développement de logiciel devra assurer une protection adéquate des données et
également respecter la protection par conception et par défaut « Privacy by Design/Default ». Ces
obligations entraînent pour la DSI une attente de conformité « dès la conception du logiciel jusqu’à
sa mise en œuvre opérationnelle ».
La Direction des Ressources Humaines (DRH) collecte dans le cadre de la gestion du personnel des
données à caractère personnel des collaborateurs et des candidats. Dans le cadre de l’exécution de
ses responsabilités (recrutement, paie, etc.) la DRH peut être amenée à échanger ces données avec
plusieurs partenaires différents. Elle assure également la conformité vis-à-vis des règles de droit du
travail, et veille notamment à ce que les obligations d’information des salariés et des instances repré-
sentatives du personnel soient respectées. Elle s’assure également que le personnel externe sur site
(intérimaires, prestataires, etc.) respecte les règles applicables.
La Direction de la Communication doit veiller à ce que les documents utilisés dans le cadre de l’in-
formation ou de la collecte des informations soient mis en conformité et contiennent les mentions
requises.
La Direction Juridique joue un rôle important de conseil et d’accompagnement dans la gestion des
données à caractère personnel. Le juridique doit être en mesure de fournir son expertise concer-
nant l’application conforme du règlement et de mettre en garde contre les risques juridiques. Le
juridique est aussi consulté pour la rédaction d’avis juridiques, de mentions légales, de conditions
générales d’utilisation, de mentions d’information dans les documents commerciaux, les formulaires
de collecte de données, les brochures d’information… Le juridique doit être impliqué dans les dé-
marches de mise en conformité des contrats de sous-traitance ainsi que dans la mise en conformité
des contrats de gestion du personnel.
5 La CNIL a reconnu des codes de déontologie pour la prospection par voie électronique : [Link]
deontologie-pour-la-prospection-par-voie-electronique0-
13
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le Délégué à la Protection des Données (DPO) doit agir dans le respect des principes d’absence
de conflit d’intérêts, de confidentialité, d’indépendance et de secret professionnel, pour assister le
Responsable du Traitement dans l’application conforme des traitements des données à caractère
personnel. Il est chargé de :
• Informer et conseiller le Responsable du Traitement ou le Sous-Traitant sur les obligations qui lui
incombent en matière de protection des données, ainsi que l’ensemble de leur personnel ;
• Contrôler le respect de la législation applicable en matière de protection des données à caractère
personnel et des règles internes du Responsable du Traitement ou du Sous-Traitant en matière
de protection des données à caractère personnel, y compris en ce qui concerne la répartition des
responsabilités, la sensibilisation et la formation du personnel participant aux opérations de trai-
tement, et les audits s’y rapportant ;
• Dispenser des conseils sur demande, en ce qui concerne l’analyse d’impact relative à la protec-
tion des données et vérifier l’exécution de celle-ci ;
• Coopérer avec l’autorité de contrôle : le DPO devra faciliter l’accès par l’autorité aux documents et
informations dans le cadre de l’exercice des missions et des pouvoirs de cette autorité ;
• Faire office de point de contact pour l’autorité de contrôle sur les questions relatives au traite-
ment et mener des consultations, le cas échéant
La Gestion du Risque et le Contrôle Interne facilite la mise en place et le monitoring des mesures de
contrôle afin de maîtriser les risques liés à la conformité avec le règlement RGPD. Il comprend un
ensemble de moyens, de comportements, de procédures et d’actions pour assurer l’efficacité opéra-
tionnelle, l’utilisation efficiente des ressources et la préservation des avoirs (y compris réputationnels)
de l’organisation concernant les traitements de données à caractère personnel.
6 Dans la version mise à jour du Modèle des Trois Lignes (4), les rôles de première ligne englobent à la fois les activités « cœur de
métier » et les activités de « support » tels que services RH, services administratifs, services généraux, direction des systèmes d’information…,
tandis que les rôles de deuxième ligne intègrent les activités complémentaires axées sur les risques.
14
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Les fonctions d’audit donnent une assurance indépendante concernant la gouvernance, et l’efficaci-
té et l’efficience des contrôles mis en œuvre pour couvrir les risques liés aux RGPD.
Lors de la conception du programme de travail de l’audit interne, les éléments majeurs du référentiel
RGPD doivent être couverts par des tests.
Un tel audit doit permettre d’évaluer l’adéquation et l’efficacité du système de contrôle interne afin
de minimiser le risque d’infraction au Règlement Général sur la Protection des Données.
Ensemble, les rôles des 3 lignes de maîtrise contribuent à la création et à la protection de la valeur
provenant de la gestion des données à caractère personnel, dès lors que les traitements de celles-ci
seront alignés avec les intérêts des parties prenantes, en particulier des personnes concernées.
15
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
4. LE RÉFÉRENTIEL RGPD
L’adoption d’un référentiel systématique par toutes les parties prenantes concernées a pour ob-
jectif de garantir une approche structurée couvrant les différents domaines d’application du rè-
glement.
16
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
••• A. Gouvernance
•••
Al. Engagements du Responsable du Traitement (RT)
A2. Politiques et organisation de la protection des données
A3. Organes de gouvernance, rôlles et responsabilités
A4. Délégué à la Protectiion des Données (DPO)
@ B. Organisation du dispositif
B1. Licéité du traitement (base légale & finalité)
B2. Registre des activités de traitement
B3. Analyse d'impact relative à la protection des données (AIPD)
B4. Protection par conception et par défaut ( « ~ by Design/Default »)
B5. Utilisation et durée de conservation des DCP
B6. Gestion de la sous-traitance
B7. Transferts hors de l'Espace Economique Européen (EEE)
~. C. Gestion opérationnelle
Cl. Pilotage et mise en œuvre
C2. Droits de la personne concernée
C3. Information et transparence
C4. Sensibilisation et formation
CS. Gestion de la continuité des activités et des services (PCA)
C6. Gestion et notification des violations des DCP
C7. Protection et sécurité des DCP
4- D. Surveillance et revue
D1. Suivi et revue du diispositif (par le DPO)
D2. Revue du disposiitif RGPD (par les acteurs des lignes de maîtrise)
D3. Contrôle par l'Autorité de Protection de Données (APD)
17
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le référentiel RGPD (cf. Chapitre 3) présente pour chaque thème, les rubriques suivantes :
1. Objectif de contrôle, définissant le but à atteindre ;
2. Exigences du RGPD, sur base des articles du RGPD et des lignes directrices du CEPD ou du
G29, et éventuellement des exigences conditionnelles ;
3. Situations à risque, utiles pour évaluer les situations pouvant impacter négativement l’at-
teinte de l’objectif ;
4. Bonnes pratiques à mettre en œuvre pour atteindre l’objectif de contrôle ;
5. Actions de maîtrise, permettant de réduire soit la probabilité, soit l’impact des évènements
impactant négativement la réalisation de l’objectif ;
6. Points de contrôle, pour s’assurer de la mise en œuvre adéquate des actions de maîtrise ;
7. Techniques d’audit, permet d’évaluer de manière indépendante la réalisation des objectifs
par une conception adéquate des actions de maîtrise et leur mise en œuvre effective ;
8. Sources d’information, renvoyant vers des référentiels ou des publications utiles ;
9. Sanctions, présentées à titre d’exemple.
18
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Une démarche d’évaluation débute inévitablement avec une compréhension du contexte via la
consultation de la documentation et des entretiens avec les acteurs clefs, en autre le DPO, le RT, les
propriétaires des traitements de données, la direction des SI, le responsable de la sécurité (RSSI). Et
n’oublions pas les sous-traitants qui peuvent être des acteurs importants lors des traitements.
L’identification des risques consiste à établir la liste de tous les aspects RGPD potentiellement ex-
posés à un ou plusieurs risques. Cette identification s’appuie sur les situations à risque, qui sont pro-
posées dans le référentiel.
Lors de l’analyse des risques, ces scénarios sont évalués pour en estimer la probabilité et impact.
Les conséquences peuvent être financières à la suite de pertes de revenus ou des amendes ap-
pliquées par l’Autorité de protection des données. Elles peuvent également concerner les impacts
opérationnels résultant de révisions des traitements de données, la réputation ou la performance
opérationnelle. La cartographie des risques permet de déterminer quels risques sont inacceptables
par rapport à l’appétence au risque.
19
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Les actions de maitrise permettent de mettre en œuvre des mesures de contrôle pour mitiger ces
risques.
Finalement, lors la réalisation de l’audit l’auditeur s’assure non seulement de la bonne conception
des mesures, mais évalue également l’efficacité opérationnelle de ces mesures de contrôle et for-
mule des recommandations d’amélioration à partir des constats réalisés.
Rappelons la définition de risque selon ISO 31000 : le risque est l’effet de l’incertitude sur l’atteinte
des objectifs.
La méthodologie de gestion des risques est largement inspirée par la norme ISO 31000 (8), représen-
tée dans le schéma ci-dessous.
Identification
du risque
Analyse du
risque
Evaluation du
risque
Schéma 5 - Relation entre la gestion des risques sur base de l’ISO 31000 et la méthodologie du
guide.
La méthodologie de gestion des risques est abordée de manière détaillée dans le standard ISO 31000.
Le groupe de travail s’est penché sur son application pour le RGPD et la présentation d’un cas pra-
tique.
20
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1. LA COMPRÉHENSION DU CONTEXTE i
De manière similaire à toute gestion des risques, la bonne compréhension du contexte de traitement
des données à caractère personnel est essentielle comme étape préliminaire.
Dans ce cadre, il est utile d’examiner les aspects suivants liés à l’environnement de l’organisation (9) :
• Culture du risque : Quel est le degré d’intégration des risques à tous les niveaux du processus de
décision et de fixation des objectifs de l’organisation ?
• Gouvernance des risques : Dans quelle mesure toute l’organisation participe-t-elle au processus
de management des risques par l’intermédiaire de collaborateurs qualifiés et compétents en la
matière ?
• Processus de management des risques : L’organisation a-t-elle déployé des processus et des pro-
cédures pour l’identification, priorisation, traitement, suivi et reporting des risques dans toute
l’organisation ?
21
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le référentiel RGPD sert également de checklist pour s’assurer de l’exhaustivité des informations
relatives au contexte RGPD dans l’organisation.
____________________________________________________
Dans chaque thème, on se pose notamment les questions génériques suivantes :
• Quels sont les documents, procédures, manuels qui existent ?
• Qui en le propriétaire ?
• Quels sont les rôles et les responsabilités
• Qui assume la responsabilité ultime pour les pratiques du thème ?
• Qui assure la supervision ?
• Comment les pratiques ont-elles été mises en œuvre ?
• Est-ce que les pratiques font l’objet de revues et de mise à jour ?
A l’issue de cette étape les informations recueillies et les documents collectés permettent d’avoir
une compréhension adéquate des traitements des DCP et de la gestion de la protection des don-
nées. Ces informations sont indispensables pour les étapes ultérieures.
22
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le référentiel RGPD présente pour chaque thème, sous la rubrique 3 les situations à risque.
____________________________________________________
Ces situations générales sont des exemples de pratiques qui peuvent potentiellement entraîner
des conséquences néfastes pour l’organisme, tels que des conséquences financières à la suite de
sanctions de l’Autorité de Protection des Données, l’arrêt temporaire ou définitif de l’exécution
de certains traitements, des conséquences négatives sur la réputation, ou des révisions majeures
concernant la mise en œuvre des traitements des DCP…. Ces situations représentent des risques
inhérents8 qui doivent être identifiés selon le contexte spécifique de chaque organisation, en uti-
lisant, en adaptant et/ou en complétant les situations proposées dans le référentiel.
Le référentiel ne présente pas un inventaire exhaustif des risques. Chaque organisation doit
prendre en compte les spécificités de ses traitements de DCP pour déterminer si les situations
à risque du référentiel sont pertinentes. D’autre part, des risques spécifiques non répertoriés
peuvent y être rajoutés.
8 Le risque inhérent est le risque existant en l›absence d›action du management qui pourrait en modifier l›impact ou la probabilité
(définition COSO), par opposition au risque résiduel.
23
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
L’analyse des risques consiste à associer à chaque situation à risque un niveau (8). Elle est matériali-
sée dans une cartographie de risques, comprenant fréquence/probabilité et l’impact de la situation
identifiée à risque. Une représentation additionnelle reprend selon le niveau de risque, le degré de
maîtrise des mesures de contrôle mises en œuvre.
A l’issue de cet étape, l’ensemble des scénarios de risque identifiés à l’étape précédente ont été
évalués. Les probabilités et les impacts, ainsi que les niveaux de maîtrise ont été déterminés. La
cartographie des risques et celle du niveau de maîtrise des risques permettent de présenter vi-
suellement les résultats aux organes de gouvernance.
A. Détermination de l’impact
Critères d’appréciation de l’impact des risques
En prenant en compte les conséquences potentielles liées à gestion des DCP et aux exigences du
RGPD, des critères d’appréciation des risques sont proposées en ce qui concerne l’impact. Ces consé-
quences potentielles peuvent être de nature :
• Financière (F) :
1. Coût des investissements à réaliser pour se mettre en conformité (ressources humaines tels
que le DPO, révision des processus et des procédures, mise à jour des logiciels de gestion des
DCP, mise en œuvre de mesures de protection des données, adaptation des outils de com-
munication tel qu’un site web) ;
2. Perte de revenus à la suite de limitations de la prospection et du ciblage par l’exercice des
droits des personnes concernées en matière de refus de « profiling » ;
3. Perte de revenus à la suite de non-conformités avec le RGPD qui conduisent à des limitations
dans les traitements des DCP ([Link]. non-utilisation volontaire ou imposée d’une base de pros-
pection par absence de preuve de consentement) ;
4. Paiement d’une amende à la suite d’une sanction de l’Autorité de Protection des Données,
etc.
• Réputation (R) : impact sur l’image de la société résultant :
1. De la publicité donnée à une mise en demeure ou des sanctions de l’Autorité de Protection
des Données ;
2. D’un manque de confiance des clients et prospects dans l’utilisation adéquate des données
à caractère personnel ;
3. De failles de sécurité avec impact sur les libertés individuelles des personnes concernées.
24
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Echelle de l’impact
L’impact est défini selon une échelle à 5 niveaux, dont la signification est différente pour chaque
critère. Certaines organisations peuvent avoir défini une échelle d’impact propre à leur organisation.
Dans ce cas, cette échelle sera utilisée de manière préférentielle, pour autant que les critères d’im-
pact soient adaptés pour évaluer les conséquences liées aux traitements de données à caractère
personnel.
Critères
Financier Performance
Réputation
(C.A.) opérationnelle
Niveau Conséquences
Proche de Pas d'impact sur les
de Négligeable négligeables pour les
0% personnes concernées
risque traitements des DCP
Impact limité à
Des traitements mineurs
Faible <1% quelques personnes
doivent être modifiés
concernées
25
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
B. Echelle de la fréquence
La probabilité est proposée sous la forme d’une échelle à 5 niveaux, en estimant l’occurrence de l’évè-
nement :
• Négligeable : Inférieur à 15%
• Faible : de 15 à 40 %
• Modérée : de 40 à 60 %
• Elevée : de 60 à 85%
• Certaine : supérieur à 85%
Les organisations qui disposent d’une échelle de probabilité du risque en interne utiliseront de ma-
nière préférentielle leur échelle. Le nombre de niveaux de l’échelle peut d’ailleurs différer.
C. Le niveau de risque
Le niveau de risque déterminé est le résultat de l’impact maximum des 3 critères (financier, réputa-
tion, performance) et de la probabilité (voir le tableau 7)
Critique
Fort
Modéré
Faible
Impact 1'
Probabilité ➔ Négligeable Faible Modérée Elevée Certaine
26
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le niveau d’exposition au risque est comparé au niveau de risque acceptable pour l’organisation,
déterminée par l’appétence au risque. Et chaque organisation déterminera les actions attendues en
conséquence.
Les organisations qui ont élaboré leur propre échelle l’appliqueront de préférence pour assurer la
cohérence entre leurs évaluations de risque.
L’évaluation du risque peut se faire de manière détaillée au niveau de chaque situation à risque rete-
nu ou peut se réaliser de manière plus globale au niveau de chaque thème.
Maîtrisé {M} Les mesures adéquates ont été prises pour réduire le
risque à un niveau acceptable
Largement maîtrisé {L} De nombreuses mesures ont été prises, mais des
améliorations sont envisageables.
Partiellement maîtrisé Les mesures prises sont incomplètes et par
{P} conséquent améliorables
Non maîtrisé {N} Aucune mesure de contrôle n'est actuellement mise
en œuvre pour mitiger le risque
Risque accepté par la Les organes de direction acceptent le risque et par
direction {A} conséquent aucune mesure ne sera prise.
27
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Cette évaluation est utilisée pour présenter la criticité du risque en fonction de leur niveau de maî-
trise sous forme graphique et permet dès lors de présenter la maîtrise du risque par rapport à leur
criticité de manière visuelle à des organes de gouvernance tels qu’un Comité d’Audit ou un Comité
de Direction.
Criticité du risque
Exposition
sîgnfficative Risquesà piloter Risquesà surveUler
(Plansd'action) (Audit interne)
Exposition modérée
Exposition faible
• Risques à piloter : Risques critiques faiblement maîtrisés et prioritaires pour la mise en œuvre de
plans d’actions.
• Risques à surveiller : Risques critiques à priori adéquatement maîtrisés et qui doivent être surveil-
lés notamment par l’audit interne
• Risques à optimiser : Risques de faible importance où un effort d’optimisation permettrait de
réduire les coûts
• Risques tolérés : Risques de faible importance qui peuvent être acceptés par le Responsable du
Traitement.
28
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
• Traiter : Le traitement du risque est destiné à réduire l’impact et/ou la probabilité du risque inhé-
rent. Les moyens de traitement du risque généralement mis en œuvre impliquent le renforce-
ment de la gouvernance, de la mise en place d’un dispositif de contrôle interne et du pilotage de
l’activité et des processus.
• Transférer : Le transfert du risque consiste à le transférer à un tiers. Ceci est le cas lorsque pour
la mise en œuvre d’une nouvelle solution de traitement de données à caractère personnel, l’or-
ganisation décide de faire appel à une tierce partie qui dispose de l’expérience et de la compé-
tence pour mettre en œuvre des solutions techniques adéquates, notamment en respectant la
protection par conception et par défaut « Privacy by Design/Default ». Ce transfert ne diminue
pas la responsabilité (« accountability ») du Responsable du Traitement, qui doit veiller à ce que le
risque résiduel soit dans l’exposition au risque acceptable.
• Terminer : L’activité concernée est arrêtée parce que le niveau de risque est trop élevé ou la mi-
tigation du risque est trop onéreuse. Par exemple, suite aux exigences du RGPD, certaines orga-
nisations ont décidé de ne plus recourir à des actions de prospection en utilisation des bases de
données louées ou achetées auprès de courtiers spécialisés.
• Tolérer : L’acceptation du risque consiste pour le management à accepter le risque en l’état. Cette
décision de tolérer le risque se prend en connaissance de cause du niveau de risque. Elle consti-
tue en principe l’action retenue pour les risques inférieurs à l’appétence, tout en mettant en place
une surveillance continue pour s’assurer que le niveau d’exposition reste acceptable.
29
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le référentiel RGPD propose pour chaque thème, sous la rubrique 5 des actions de maîtrise.
____________________________________________________
Les actions de maîtrise des risques ont pour but de traiter le risque, c-à-d de réduire soit la proba-
bilité de survenance du risque, soit les conséquences (impact).
Etant donné que les situations à risque sont spécifiques à chaque organisation et que les mesures
de maîtrise proposées sont génériques, ces dernières devront être adaptées aux situations spéci-
fiques à chaque organisation.
A l’issue de cette étape, les actions de maîtrise appropriées auront été déterminées.
30
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
5. L’AUDIT DU RGPD
A. Méthodologie d’audit
La méthodologie d’audit préconisée correspond à la conduite d’une mission d’audit telle que décrite
par l’IFACI (10). Le programme de travail de l’auditeur sera structuré comme suit, en se basant sur le
référentiel RGPD du chapitre 3 :
Dans le cadre de ses travaux, l’audit interne devrait coordonner ses travaux avec ceux de la seconde
ligne de maîtrise (11). L’analyse de risque réalisée pourra être utilisée pour éviter les doubles emplois.
En l’absence d’une analyse de risque RGPD ou si celle-ci n’est pas fiable, l’audit interne effectuera sa
propre analyse de risques. L’auditeur reste évidemment pleinement responsable des conclusions et
des opinions de l’audit.
Plutôt que de présenter un programme d’audit complétement élaboré, comme vous pouvez en
trouver dans les références présentées dans les annexes, cette publication fournit une méthode pour
construire votre propre programme d’audit. Celui-ci pourra se moduler selon les objectifs d’audit :
un audit orienté risque ou un audit de conformité. Le périmètre de la mission dépendra du champ
d’application retenu : audit complet ou un audit de la mise en œuvre, selon l’approche : un audit
spécifique ou une intégration dans les audits des processus de l’organisation, selon l’importance
ou la criticité du thème dans votre organisation (volume important des DCP, présence de données
sensibles…).
31
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
9 Process walkthrough
32
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Le référentiel RGPD propose pour chaque thème, sous la rubrique 7 les techniques d’audit.
____________________________________________________
Les informations des rubriques précédentes concernant les objectifs de contrôle, les exigences,
les bonnes pratiques, les actions de maîtrise avec leurs points de contrôle constitueront des infor-
mations fort utiles lors de l’exécution de l’audit.
33
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Dans le cadre de sa mission d’audit, l’auditeur évalue la conception et l’efficacité opérationnelle des
mesures de maîtrise, mises en œuvre pour gérer les risques et respecter les exigences RGPD, et leur
attribue un degré de sévérité. Le cas échéant, ces constatations donnent lieu à une recommandation.
34
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
•••
--
GOUVERNER-
ORGANISER •
.l'!'t,
EX~CUTE1R9.
SURVEILLE~
35
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Pour faciliter la lecture, les informations du référentiel ont été structurées par thème en 9 rubriques :
Catégorf,esd'objectifs
1
tf'
Champs
d'applicaUon
.. Gouverner
Composants
• Org1aniser
de maîtris,e•
• Exécuter
• surveiller
1/ Objectif de Contrôle
L’objectif de contrôle décrit le but poursuivi par thème, c.-à-d. la cible, à atteindre afin d’évaluer l’effi-
cacité conceptuelle et opérationnelle des contrôles en matière de gestion et de protection tant des
traitements et des données à caractère personnel.
2/ Exigences du RGPD
Etant donné que le programme d’audit RGPD doit couvrir l’ensemble des exigences du Règlement
Général sur la Protection des Données, les informations pertinentes du RGPD et des lignes direc-
trices sont identifiées.
A. Articles RGPD : Les articles pertinents du Règlement sont identifiés et repris de manière synthé-
tique.
B. Lignes directrices CEPD & G29 : Les informations provenant du préambule du Règlement, des
lignes directrices publiées par l’Article 29 , le Contrôleur Européen de la Protection des Données
36
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
3/ Situations à risque
Ces situations à risque sont des exemples de situations auxquelles les organisations peuvent être
potentiellement confrontées entrainant un risque de ne pas d’être en conformité avec les exigences.
Ces situations à risque sont des risques inhérents qui doivent être validés, adaptés et complétés se-
lon le contexte spécifique à chaque organisation.
4/ Bonnes pratiques
Les bonnes pratiques sont les activités considérées comme essentielles pour atteindre l’objectif et in
fine respecter les exigences RGPD.
5/ Actions de maîtrise
Lorsque la décision consiste à traiter le risque, des mesures de traitement sont proposées. Celles-ci
devront être revues en fonction des risques spécifiques au contexte de l’organisation.
6/ Points de contrôle
Les points de contrôle sont des éléments tels que des documents, des procédures, des registres ou
des livrables qui permettent de s’assurer de la mise en œuvre des processus ou des actions de maî-
trise.
7/ Techniques d’audit
Les activités utilisées par l’auditeur pour donner une assurance sur la conformité et l’efficacité des
pratiques RGPD.
8/ Sources d’information
Des publications, des référentiels y compris ceux des Autorités de Protection des Données, des
guides, des outils, etc. utiles en rapport avec le thème sont référencées. L’annexe 7 reprend l’en-
semble de références.
37
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
9/ Sanctions
Quelques cas de jurisprudence mentionnés qui ont une fonction informative, fournissent des indi-
cations sur les sanctions potentielles. Le montant de l’amende mentionné peut concerner un en-
semble de manquement, alors que seul l’élément correspondant au thème est expliqué.
L’absence de jurisprudence pour un thème donné ne signifie nullement qu’il n’existe pas de risque
de sanction. Les Autorités de Protection des Données se fixent des priorités qui évoluent et s’enri-
chissent au fil du temps.
38
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1. DOMAINE DE GOUVERNANCE
Rôles et responsabilités, organes de pilotage, politiques et directives qui permettent une gouver-
nance adéquate de la protection des données à caractère personnel au sein de l’organisation.
39
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
c) Exigence
condltlonn1e
lie
Vous êtes
Vous êtes IRT
responsailble
Best ST
con"oint ave,c B
40
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
8/ Sources Néant
d 'i nformation1
41
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
42
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
43
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
000 EUR
Motif : La sanction est justifiée par les 3 raisons suivantes :
9/ Sanctions o Violation des prililcipes d'intégrité et de colilfideliltialité des données € 150
000.-;
o Violation du principe de limitation d'accès aux données : € 150 000.- ; et
o Incapacité pour lie Responsable du Traitement des données à garantir
l'intégrité des données. € 100'000.-
44
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1/ Objectifs Etablisseme11t des rôles et des re-Spo11sabilités en matière de pmtection des libertés
individuelles et des traitements des données à c,ar-actère personnel à tous les niveaux de
de contrôle l'organisatio11, avec des cam1ux clairs de communication et l'escalade des matières de
respect de la vie privée. Les risques liés aux traitements des données à caractère personnel
sont examinés dans le contexte des autres risques de l'organisation.
2/ Exigences
RGPD Article 5 §2 : Le Responsable du Traitement est responsable du res:pect des principes
de traitement et est en [Link] de démontrer que celui-ci est respecté.
a)Articles
RGPD
<( [Link] on the ground Part I: Records 1 Registers and when to do Data
Protection Impact Assessme1nts » (17)
2. Responsibilities - who does what?
b)Lignes <( Lignes dir"ectrice.s sur la protectiion des données à caractère personnel pour la
difiectrice ,gouver1nance inforllilatique et la, gestion i1nforimatique des instituUons
s Cl:PD & européennes ~.>(3)
G29
2. Gouvernance informatique, la gestion infonmatique et la respo11sabilité
3.1 Gouvernance informatique et gestion informatique
3.2 Responsabilité en matière de protection des données
45
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
8/ Sources
Néant
d'information
9/ Sanctions Néant
46
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
47
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Pas de
DPO
req1uis
c) Exig,ence
conditionnelle DPO
requis
Le DPO est requis si les traitements correspondent à une des trois conditions :
Les traitements des DCP sont réalisés dans le secteur public ;
Les traitements de DCP sensibles sont réalisés à grande échelle ;
Le suivi régulier et systéma,tique des personnes concernées est réalisé à grande
échelle.
Même si le DPO n'est pas requis, les orgianisations peuvent faire le choix d'en désigner un
qui, dans ce cas de figure, devra également répondre à toutes les exigences du [Link],ns
le ,cas où le IDPOn'est pas obligatoire, certaines organisations nomment un « responsable à
la protection des données » pour éviter les exigiences réglementaires, par exemplle en ce qui
concerne le non-cumull avec œrt~,ines autres responsabillités.
• Absence ou mauvaise désignation du DPO {respect des prérequis)
3/ Positionnement non approprié du DPO (visibilité du DPO dans l'organigramme, situations
Situations à de conflits d'intérêts, pas d'appui de la direction, etc.).
risque • Absence ou moyens insuffisants (formaition, temps disponible si double fonction,
accompagnement du DPO dans le déploiement, etc.).
48
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
49
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
50
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
2/ Exigences Article 5 §1 : Les données à caractère personnel sont tr-aitées de manière licite,. loyales
RGPD et tra1nspa1renlies pour des finalités déterminées, explicites et légitimes.
Article 6 §1 : Un traitement est licite si la personne consent au traiœment ou si le
a)Artldes traitement répond aux conditions de llicéité imposées par la réglementation en vigueur.
RGPD
51
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Etabllir le fo11dement légal et la finalité de tous les traitements des DCP [DPO,
Responsable métier, Juridique].
Mettre en œuvre la collecte du consentement de manière conforme au RGPD et
[Link] les preuves de consentement.
4/ Bonnes
Eventuellement, ajuster lies traitemelilts pour se colilformer aux finalités et au
pratiques fondement lég,al, voir arrêter les traitements non confonmes.
• Vérifier l'application de la protection par colilception et par défaut « Privacy by Design/
Default » (sur les aspects fondement llégal et finalité) dalils les comités de projet S[ (et
autres si nécessaires).
Colilformité des zones de commentaires Extractiolil zones de commentaires libres : contrôlle (et correction)
libres {ZCL) assurée par prévention ou
iinterdiction des saisies et contrôle
Dictionnaires des données Contrôle de l'existence de la cartographie des DCP et mise a jour
Identification des données sensibles régulière
Formalisatiion des [Link] de Vériification du suivi des consentemelilts (le consentement est
co11sentements et suivi de leur suppression lilotifié sur le traitement le nécessitant) sur toutes les thématiqlles
dans les délais convelilus avec la personne et die l'existence des recueils signés par les personnes concernées
co11cernée.
Gestion des oppositions Contrôle de l'existence d'un suivi fiable des oppositions, coliltrôle
prise en compte des oppositions par échantillonnage par
thématiqlle
Revue des finalités et: des bases légales respectives.
7/ • Vérification de la proportionmjllité et de la minimisatiiolil des données
Techniques Revue de la procédure de recueils de co1ilse11tementet de la gestion des oppositions
d'audit • Vérification de la preuve du colilsentement (échantillonnage par thématique) e11
recourant éventuelllement à l'analyse dies données.
8/ Sources
Néa11t
d'information
52
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
53
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
54
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
c) l:xigence
conditionne
lie
Traitement
requis dai1ns
registre
Pour les organisations ayant au moins 250 équivalents temps plein (ETP), tous les
traitements de DCP doivent être repris dans le registre.
Lorsque le nombre d'équivalent temps plein (ETP) est inférieur à 250, le registre ne
comportera que les traitements qui répondent au moins à une des 3 conditions :
55
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Accompagnement des référents RGPD Vérification de la contribution des référents RGPD sur les nouveaux
pour identifier des traitements, fim1lités traitements
ou données à caractère personnel.
Accès du DP0 à toutes les DCP. Déclaration de blocagies rencontrés par le DPO
8/ Sources Néant
d'information
56
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
57
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Article 35 §L §3, §4, §5, §6 et §10 : Le respolilsable de traitement effectue une analyse
d'impact des opératiolils pour les traitements susceptibles d'enge1ndr·er un risque
élevé pour les personnes colilcernées. Le DPO conseille le Respolilsablle de Traitement sur
demande et vérifie la réalisation des AIPD.
2/ Exigences L'analyse d'impact est requise pour certains traitements. A contrario et sauf dispositiolil
RGPD rég,lementaire contraiire, l'analyse d'impact n'est pas requise pour les traitements
liléœssairns au respect d'une obligation légale ou de l'exécution d'une mission d'intérêt
a)Articles public.
RGPD
Artjde 36 : Le Responsable du Traitement consulte l'autorité de contrôle préalablement
au traitemelilt lorsqu'une analyse d'impac.-t indique que le traitement pré,senter-ait Ulil
risque élevé, si le Responsable du Traitement ne prenait pas de mesures pour atténuer le
risque
« Ugines [Link] « Analyse d'impact à,lla, Viîe privée » _(27)_;_
Introduction
3. Analyses d'impact : Explications du RGPD
A. Sur quoi porte une Analyse d'impact
B. Les traitements qui requièrnlilt une Analyse d'impact
C. Comment effectuer Ulile Analyse d'impact
« Acc-ountaibility on the grouind Part II: Dat:a Protection Iim1pact Assessments &
Prior [Link] »_(28)
58
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Il convient de prendre en compte les 9 critères ci-après et, lorsqu'un traitement satisfait a
au moins 2 critères, une AIPD doit être réalisée :
59
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Disposer d'une procédure de réalisation des AIPD. Déterminer les critères applicables à
l'orgianisatio11 et au traitement.
Former le DPO et ses référents RGPD, RSSI, chefs de projets et responsable·s métier à
la réalisation d'AIPD.
4/ Bonnes
Enregistrer les AIPD en annexe du registre des traitements.
pratiques
Inclure la revue des AIPD dans :
• les comités de projet des systèmes d'information (et autres si nécessaires) ~
Implication des acteurs clés (RSSI, Junidique, Coliltrôle questionnaire AIPD renseigné pour les nouveaux
DPO) projets
Des mesures de sécurité adéquates sont Coliltrôle adéquation ci'. réduction du risque et mise à jour
définies pour mitiger les risques identifiés. régulière (évolution mesures de sécurité)
• Vérification de l'application adéquate des critères permettant de déterminer les AIPD à
réalliser.
7 / Techniques · Revue de méthodologie d'AIPD mise en œuvre.
d'audit Revue de ll'exéoution des AIPD et du suivi adéquat permettant de gérer les éventuelles
déficiences.
• Vérification de la consultation de l'APD en cas de risque résiduel inacceptable de ll'AIPD
CNil, Anallyse d'impact relative à la protection des donné-es {30}
CNil, Étudie d'impacts sur la vie privée {PIA) {31)
8/ Sources
ICO, Conducting privacy impact assessments code of practiœ (32)
d'information
CNil, liste des types d'opérations de traitement pour lesquelles une analyse d'impact
relative à lia protection des données esit requiise (33)
60
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
61
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1/ Objectifs
Veillera ce que, lors de la conception des activités de traitement des données a
caractère
personnel, les mesures tech11iques et organisationnelles appropriiées soient prises pour
de contrôle protéger de manière adéquate et réduire au mi11imum les données à caractère personnel.
Article 25 §1 : Le Respo11sable du Traiteme11t met en œuvre, a,u moment de la,
2/ Exigences détermination des moyens du traitement comme au moment du traitement, des
mesures techniques et organisationnelles appropriées.
RGPD
Article 25 §2 : Le Responsable du Traiteme11t met en œuvre les mesures techniques et
a)Artides organisationnel les appropriées pour garantir, par défaut, que seules les données
RGPD personnelles nécessaires ne so11t traitées au regard des finalités pour lesquelles elles ont
été collec.1:ées.
62
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
9/ Sanctions Néant
63
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Article 5 §1 : Les données à caractère personnel! sont traitées de manière licite" loyales
et transparentes, pour des finalités déterminées, explidtes et légitimes de manière
à garantir leur intégrité et leur •Confidentiallité.
2/ Exigences
RGPD Les données traitées solilt exactes et tenues a
jour, et collectées de manière adéquate,
pertinente et limitée, et conservées sous une forme permettant l'identification de la
a)Artldes personne pour la durée limitée et nécessaire au traitement ..
RGPD Article 28 §3 : Le Sous-Traitalilt supprime toutes les données à caractère perso1rnel ou les
renvoie au Responsable du Traitement au terme de la prestation de services relatifs au
traitement, et détruit les copies existantes.
Etablir un guide des durées de rétentiolil pour les principaux métiers [RH, Finance,
Service-S Généraux, Vente & Marketing, etc ...).
• Vérifier l'application de la protection par colilception et par défaut « Privacy by Design/
4/ Bonnes Default » (sur les aspects « donlilées » : mililimisation, sensibilité, rételiltion) dans les
pratiques comités de projet S[ (et autres si néaessaires).
Disposer dune procédure ou d'un mécanisme d'effacemelilt des DCP.
Inclure les durées de rétention et les modalités d'effacement dans les contrats
(nouveau ou en renouvellemelilt) avec les Sous-Traitants.
64
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Coliltrôle qu'il n'y pas die rétention au-delà Co11trôle du suivi de l'ardiliivage et des effacements numériques
de la finalité sans raison valable. (échantillonnage}
65
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1/ Objectifs Les activités des [Link]-Traitants seront •effectuées pour le compte du Responsable du
de contrôle Trairtement et les responsabilités sernnt dé[Link] LIil contrat de traitement de données.
Article 4 :
« Responsable du Traitement », la personne physique ou morale, l'autoriité publique, le
service ou un autre org,anisme qui, seul ou conjointement avec d'autres, détermine les
finalités et les moyens du traite1111ent:;
« Sou.s-T1raita1nt ►>, la personne physique ou morale, l'autorité publique, le service ou un
autre organisme qui traite des données a caractère personllel pour· le oom1pte du
Responsable du Traitemellt ;
&iide 28 !U, : Le Responsable du Traitement s'assure que les Sous-Traitallts présentent
des garanties suffisantes dans la mise en œuvre et la protectioll des drnits de la
personne concernée.
2/ Exigences Article 28 §2 : Le Sous-Traitant ne recrute pas un autre Sous-Traitant sans l'autoriisation
RGPD éorite préalable du Responsable dl.l Traitement.
Artide 28 §3 : Pour être valide, le traitement effectué par un Sous-Traitallt est ré-gi par un
a)Articles contrat spécifiant qlle.
RGPD Les donllées acaractère personnel ne sont traitées que sur instruction documentée
du Responsable du Traitement;
Les personlles autorisées à traiter les données a caractère personnel s'engagent à
respecter la oonfid·entiallité ;
• Toutes les mesures de sécurité seront prises ;
Une aide est donnée dans le traitement des requêtes ;
Les DCP sont supprimées a la fiin du traitement;
Les audits sont permis.
Artide 29 : Le Sous~Traitant et toute personne agissallt pour le Responsable du Traitement
ou le Sous-Traitant ne peut traiter des données personnellles que sur instruction.
« Ugnes directrices co•n•cer,nant les délégués à la protection des données » ( 18) :
2. Désignation d'un DPO :
2.2 DPO du Sous-Traitant
66
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
67
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Sous-traitance :
• CNIL (SAN 2018 010), ALLIANCE FRANCAISE PAR1S : Amende de 30.000€ :
o Motif : Manquement à l'obligation de vigilance renforcée du respolilsable de
traitement sur son sous-traitant. La circonstance selon laquelle une violation
de données ait pu avoiir pour origine une erreur commise par un sous-
traitant est sans influelilce sur l'obligation pesant sur le responsable de
traitement d'assurer Ulil suivi rigoureux des actions menées par ce dernier.
• Data Protection .Authonity of Brandenburg - Nom inconnu - .Amende de 50.000€
o a
Motïrf : Elilfreinte l'obligation de conclure un contrat de traitement de
9/ Sanctions données par écrit, avec un prestataire de serviceaSpour la fourniture
d'informations à des personnes physiques. La correspondance relative à la
fournïrture d'informations a été effectuée sous le logo du prestataire de
services. Les demandeurs d'ïnfonmation ne savaiient pas qu'il s'agissait d'un
prestataire de services, et ils n'ont pas pu identifier le responsable du
traitement des données.
• Office national polonais de protection des données personnelles, Mairie de
Aleksandr6w Kujawskï - .Amende de 9.380€
o Motïrf : fourniture des données personnelles à un prestataire, sans la
conclusion préalable d'un accord de traitement des dolilnées personlilelles.
68
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
a)Artldes Article 47 &1 : En l'absence de décision d'adéquation, le responsable peut transférer des
RGPD données personnelles hors Union Européenne s'il a adopté des irègles d'entreprise
contra [Link].
Article 28 §3 : Le Sous-Traitant ne traite les données a
caractère personnel que sur
instruction documentée du Responsable du Traitement, y compris en ce qui concerne les
transferts de données à caractère persolilnel vers un pays tiers ou a
une organisation
internationale.
<< Note d'informati,on sur les transferts de données post BREXlT ~;_(37)
b)Lignes
« Règlles d'entreprise contraignantes (Responsable du Traitement) »_(38):
directrices
Cl:PD & Ililtroduction
G29
1. Nlouveaux éléments
2. Modifications à apporter aux BCR déjà adoptées
• Absence de mesures de sauvegarde des informations lors des transferts hors Union.
3/ Situations · Défaut d'analyse des flux.
à risque • Absence d encadremelilt des transferts.
Règles de transferts non sécurisées.
69
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Mesures de protectiion et sécurité Existence d'une procédure ou règles transmission de DCP (ex.
adéquates lors des flux de données plateforme d'e1woi sécurisée)
Clauses contractuelles type ou Règ,les Contrôle de l'existence de « clauses contractuelles type :i>
8/ Sources Néant
d'information
Tralilsferts hors de l'EEE
• CNIL (SAN 2019 010), FUTURA INTENATIONALE : Amende de 500.000 €
c Motif: manquement à l'obligation d'encadrer les transferts hors de l'union
européenne. La société effectuait un transfert de données vers des États
considérés comme n'assurant pas un niveau de protection adéquat au regard de
1 article 45 du RGPD (Côte d'Ivoire, Maroc, Tunisie) à travers son logiciel
9/ Sanctions Progibos. Compte tenu de l'absence d'adéquation, il revenairt à la société de
prévoir des g,aranties appropriées, colilformément aux dispositions de l'article 4-6
du RGPD. le responsable de traitement a fait le ohoix d'encadrer le transfert des
données personnelles à ses sous-traitants situés hors du tenriitoire de l'Union
européenne par des clauses contractuelles. Ces clauses ne répondent pas aux
exigences posées par le RGPD puisqu'elles n'ont été adoptées ni par la
Commission européenne ni par une autorité de contrôle, coliltrnirement à ce
qu'impose l'article 46 du RGPD.
70
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Processus et procédures à déployer pour rendre opérationnel la protection des données à caractère
personnel de manière conforme au règlement RGPD.
Domaine
Thèm,e Cl .. Pilotage et mise en œuvre
1/ Objectifs Un pillotage disposant des moyens nécessaires est mis en place pour garaliltir la mise en
de contrôle œuvre du dispositif.
71
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Intégration des processus externalisés Vériification de la couverture des processus externalisés par le plalil
dans les plans. d'action
Gouvemance des données : Capaciité de Vériification de la couverture de tout le cyole de vie des données.
rendre opérationnel les exigences RGPD
dans tout le cycle de vie.
Animation d'un réseau de Référents RGPD Contrôle de l'existence de référents RGPD, vérification de
pour lie déploiement l'acculturation des référents et prise en charge de leur miission
Dispositif de suivi (feuille de route, Contrôle de l'existence de plans d'actions par métiers ou/et de
responsables, échéances, actions à fiches pratiques par processus, mises à Jour régulièrement
réaliser, etc.) : infonmation régulière,
contrôle des changements planiifiés et de
lieurs conséquences.
9/ Sanctions Néa11t
72
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C2. Droits de la pe1rsonne concernée
Des mesures appropriiées sont prises pour permettre l'exercice des droits d'accès, de
1/ Objectifs rectirfü:ation, d'effacement, de limitation du traitement et pour garantir la portabBité dies
de contrôle données personnelles de la personne oonœmée,
73
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
74
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C2. Droits de la pe1rsonne concernée
5/ Actions de maîtrise 6/ Points de contrôle
Procédure d'exercice des droits (accès, Contrôle de l'existence d'une procédure et mise à jour régulière
rectirfiœtion, effacement, limitation,
portabilité, oppositio11).
S'assurer que la procédure est connue. Vériification de la connaissa11ce des règlles par les collaborateurs
Formation du personnel e11contact avec
lies personnes concernées {clie11ts ou
collaborateurs).
Mettre en place un récépissé de demande Contrôle de I application de la procédure et suivi des demandes
pour lie suivi des demandes notamme11t dans les délais sur échantillon de 3 demandes et au-delà de .20
calcul du délai de réponse. demandes par an sur 10% des demandes
Recenser les tables de do11nées Contrôle de I existence d'une cartographie des données et
personnelles et identifier les DCP à vérification de l'exhaustivité dies DCP co11tenues dans les systèmes
commuliliquer aux person11es concernées d'information.
Procédure encadrant la gestiolil d'une Contrôle de l'existence de consiig,nes de gestion des plaiintes dans
plai11te la Procédure Droit des Perso111iles
Revue de la procédure de l'exercice des droits
• Vérification de la commulilicatio11 die l'exercice des droits dans les docume11ts,
7/ formulaires, sites web, etc.
Techniques • Vérification par échantillonnag,e de la bo111ileexécutio11 des droits et du respect des
d'audit délais, et éve11tuellement en recourant à l'analyse des dolilnées.
• Tester, sur base de quelques exemples, le f.onctio1111•ement opératio1111el de la
procédure.
75
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C3. Information et transparence
1/ Objectifs Toutes les mesures tech11iiques et organisationnelles nécessaires sont prises pour assurer
de contrôle un niveau approprié de protection et de sécurité des données.
76
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
• Ajouter une annexe (non siglilée) au contrat de travail! informant les salariés sur les
traitements génériques les conGernant {Adminiistration du personnel, Paie, Gestion des
frais, Voyages, Véhicules, Sécurité, Accès aux sites, Evaluation, Formatiolil, annuaires,
systèmes infonmatiques et télécommunication).
Demander systématiquemelilt aux entreprises mettant du personnel à disposition, les
informations personnelles nécessaires à l'exécution du contrat (et non aux personnes
colilcernées). Ajouter une alilnexe au contrat informant sur les traitements concernés
(Sécurité, Systèmes informatiques ...).
4/ Bonnes Mettre â disposition une notiœ d'information (soit papier, soit électrolilique) informant
pratiques les visiiteurs de·s locaux de l'organisation.
Inventorier les supports de collecte de données personnelles (papier, numéri1que,
enregistrement)
• Vérifier systématiquement la présence des clauses d'informations sur les sites internet
et extranet de l'organisation ou les applications ouvertes à des personnes extérieures à
l'organisation avant toute publication et mise â disposition du public. [Clauses revues
avec les juristes etjou le DPO].
• Vérifier les modalités de recueil, conservation et retrait du consentement lorsqu'il est
utilisé comme base juridique d'un traitement.
Mentions d'informations mises à jour, Contrôle de l'existence et de la disponibilirté d'un répertoire des
conformes et complètes (fonmulaires, mentions légales pour les référents RGPD
Conditions Générales d'Utilisation du
web, Coo l<ies, etc.)
Accessibilité des informations pour les Contrôle de l'existence et de l'accessibilité des informations clients
personnes concemées (et contrôlles à (politique, oharte de confidentialité ...), utilisateurs (Conditions
distance de ll'APD) Générales d'Utilisation et poliitique des cookies} et salariiés
(Conditions Générales d'"Utilisation intranet, info traitements données
RH)
Traçabilité de la transparence apportée Contrôlle des preuves d'information aux personnes mnœrnées clients
aux personnes colilcernées (externe) (liste d'envoi, siglilature contre remise, etc.) ; utilisateurs (opt•ilil)
Traçabilité de la transparence apportée Contrôle des preuves d'information aux personnes mnœrnées {liste
aux personnes colilcernées (interne} d'envoi, signature contre remise- etc.)
77
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C3. Information et transparence
• Revue de l'inventaire des supports de collecte et des mentions légales
7/
• Vérification de la présence des mentions requises dans les informations publiées sur
Techniques base d'un éohantillon
d'audit
• Vérification de la traç;abilïrté de la transparence
8/ Sources Néant
d'lnfo rmation
Gestion des cookies :
• CNJIL(SAN 2017 006) - FACEBOOK : Amende de 150.000€
o Motif : Manquement à I obligation d'informer les personnes
o Motif : Manquement à I obligation de mettre à disposition un moyen valable
d'opposition aux informations (cookies) stockées sur l'équipement terminal de
communications électroliliques des utilisate1..1rs
9/ Sanctions
oevojrd'iotocmatioo
• CNJIL(SAN 2019 001), GOOGLE LLC: Amende de 50 000 000€:
o Malilque d'information et de transparence, absence de consentement
• CNJIL(SAN 2019 010), FUTURA INJTENATIONJALE: Amende de 500.000 €
o Motif : manquement à l'obligation de procéder à l'information des personnes
concernées
78
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C4. Sensibilisation et formation
Veiller a ce que des activirtés de sensibilisation et de formation des employés soient
1/ Objectifs rég,ulièremelilt organisées concernant la compréhension des risques, les garnnties, les
de contrôle mesures de protection des données et les droits en matière de traitement des données a
carnctère personnel.
Sensibilisation et formation des acteurs du Audience des formations et personnalisation par rnpport aux
traitement, en particuliier de référents fonctions exercées.
RGPD pour mettre en œuvre et contrôler
79
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Accessibilité des informations liées au Contrôle de I existence d'un rappel des règles régulier (newsletter
dispositif ou email etc ...)
Traçabilité des sensibilisations. Contrôle de la traçabiliité des formations (attestations par rapport
au nombre de salariés) et de l'exhaustivité de lia sensibilisation des
nouveaux arrivants
Evaluation régulière et suivi en lien avec Vériification de la connaissance des règlles par les collaborateurs ~
lies revues du dispositif. vérification par quizz
80
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e es. Gestion de la continuité des activités et des services (PCA)
1/ Objectifs Les mesures appropriées sont prises pour assurer la continuité dies activités relatives aux
de contrôle données à caractère persolilnel a
l'égard des personnes concernées.
2/ Exigences
8rtide 5 §1 : Les données à caractère personnel sont traitées de de façon à garantir une
RGPD sécurité appropriée des données a caractère persolilnel, y compris la protection contre la,
a)Artldes
perte 1 la destruction ou les dégâts d'oriigine accidentelle, a
l'aide de mesures
techniques ou org ,misationnelles appropriées
1
RGPD
b)Llgnes
directrices « Guideliines on 1personal da1ta and electronic c,ommunicatfons in the EU
CEIPID& institutions » (46)
629
Risque de perte ou indiisponibilité des do1rnées.
3/ Situations
Risque de perte de confidentialité due aux mesures de coliltournement mise en œuvre
à risque
pour assurer la continuité d'activité.
Complétude du PCA qui doit permettre de se Vérification par rapport à la cartographie des données
prémunir contre toute perte ou indisponibilité (cartographie des systèmes d'information) de l'adéquation et de
des données (et tout impact pouvant l'exhaustivité du PCA.
potentiellement conduire à une notificatiolil
obligatoire {à l'APD et aux personnes
concernées)
81
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
9/ Sanctions Néant
82
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C6. Gestion et notification des violations des DCP
La gestion des incidents oontient les dispositions permettant d'identifier et de diagnostiquer
les défaillances de protection et de sécurité. En [Link] de violation des données à caractère
1/ Objectifs
personnel, le Responsable du Traitement notifie la violatiolil de données acaractère
de contrôle personnel à l'autorité de oontrôle compétente, ainsi qu'aux personnes concernées, en cas de
risque potentiel pour les droits et libertés des personnes physiques.
« 6-ui<lellin_eson p_ers,01na.l
da:taLbce·ad1_m:d:ificatiom» ( 49)
83
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
4/ Bonnes • de gestion des violations incluant plus particulièrement une évaluation (risque
organisation, risque individu, sévérité, etc.) et la préparation des réponses aux APD
pratiques
et aux personnes.
Disposer d'un outil d'enregistrement et de suivii des viollations et d'un reporting inteme
des violations.
Inclure les violations {sous forme générique) dans les actions de sensibilisations des
personnes.
Test de lia gestion d'un incident de Contrôle que la procédure et les processus sont réguliièrement testés
sécurité
Ressources techniiques et humaines Contrôle de la procédure l'identification des acteurs de la gestion de
pour gérer les incidents crise
Revue de la procédure de gestion et de notiflc,ation des violations de données a
caractère personnel
• Vérification des compétences en matière d'identification, de diagnostic et de notification
7/ des failles de sécurité.
Techniques • Vérification de l'engagement de notiification des Sous·-Traitants des failles de sécurité ou
d'audit llors de responsabilirtés conjointes.
Revue du registre des incidents et notifications effectuées à l'APD et éventuellement aux
personnes concernées
Vérification des améliorations réallisées a la suite du diagnostic des failles de sécurité
8/ Sources
d'lnformatio CNJIL,Notifier une violation de données personnelles {50}
n
84
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C6. Gestion et notification des violations des DCP
Notification tardive :
• Commission de protection des données (DPC), Tusla l'agence pour l'enfa11ce et la
famiille : Amende de 40.000 €
o Motif : Suite à la divulgation d'i11formations sensibles dans une lettre, la
9/ Sanctions violatio11 des dlo11néesa été notifiée avec 29 semai11es de retard.
• APD de Suède, National Government Service Centre (INGSC) : Amende de 18. 700€ :
o Motif : La divulgation dl"informations relativesades numéros de sécurité
sociale et concennant l'emploi de 280.000 personnes 011tété signalés avec
plusieurs mois de retard à l'APD.
85
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C7. Protection et sécurité des DCP
1/ Objectifs Veiller à ce que des mesures appropriées soient pnises pour fournir aux personnes
de contrôle concernées des informations sur les données à caractère personnel tr-aiitées les •concernant,
« Ugines dli1rectrices concernant les délégués à la protection des données )> ( 18) :
2. Désignation du DPO :
2.5 Expertise et compétences du DPO
86
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Intégrer la protection des DCP dans la politique de sécurité des systèmes d'information.
Identifier pour chaque traitement le niveau de séourité adéquat relatif à la protection
des DCP et les mesures teohniques et organiisationnellles de sécurité adaptées à ce
4/ Bonnes niveau ..
pratiques Définir des clauses standard de sécurité à intégrer par les Sous-Traitants.
• Vérifier périodiquement les mesures de sécurité.
Noter et informer concerne l'effectivité des mesures de sécunité.
Existence d'une charte informatique. Contrôle de l'existence et accessibilité d'une charte informatique,
Assurance que les utilisateurs connaissent revue régulière
lies règles de sécurité à appliquer
(physiques et logiques}
Devoir de Corlfidentialité des Contrôle des clauses de confidentialité darls le contrat de travail
collaborateurs ou engagement opposable
Existence et formalisation des mesures Contrôle de l'existence des documents fonmalisarlt les mesures
techniques de séŒrité techniques de séC1Urité
Existence d'une politique de gestiorl des Contrôle de l'existence d'une politique d'habilitation à jour, et prise
habilitations. en compte de l'éverltueHe gestion de donné-es sensibles.
Contrôle de I existence de la procédure
Procédure de gestion des habilitations
Vériification de la revue régulière des habilitations
Revue régulière des habilitations pour Contrôle des règles appropriées (accès restreint DCP sensibles,
contrôler la mise en œuvrn de la poliitique coilérence habilitations par métier + zone géographique)
d'habilitations (segmentation métier et Extraction des habilitations et comparaison aux fonctions RH pour
géographique). vérification de l'adéquation entre elles.
Procédure transmission des données Contrôle de I existence d'une procédure et de sa mise à jour
régulière (max 2 ans)
87
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
Thèm,e C7. Protection et sécurité des DCP
Co11trôle de l'effectivité des mesures de Contrôle de l'existence d'un audit régulier des systèmes
sécurité et de leur adéquation (test d'information (externe}
intrusioll physique et numérique, Audit
sécurité SL.)
Traçabilité des activités. Traçabilité des Vérification du journal des activités sur les DCP
actions sur les DCP
• Vérification de lia dïrffusion des politiques de sécurité et de la mise e11œuvre du plan de
sécunité
Revue de la classification des informations et vérification de la mise en œuvre effective
• Vérification que tout système d'information dispose d'un mécanisme d'[Link] et
d'authentification
• Vérification d'une revue annuelle habilirtations par le management
Revue de la procédure de gestion des habilitations, particulièrement lors de l'entrée, du
changement et de la sortie de fonction.
Revue de la conformiité de la gestion des habillitations par rapport aux DCP et plus
particulièreme11t les DCP sensiblles.
• Vérification par écha11tillonnage des lilabiliitations par rapport. aux fonctions
7/ Evaluation des accès physiques (centre de domilées,
Techniques Evaluation des mesures tech11iiques de protection des DCP tels que pseudonymisation,
d'audit anonymisation, chiffrement,
Revue des résultats des tests de pénétration
• Vérification de la sécurité des flux d'information lilors organisation
• Vériification de l'efficacité des tests d'acceptation des nouvelles solutions ou en cas de
modification des solutions existantes,
• Vérification du chiffrement des données lors des échalilges avec les acteurs externes.
Revue de la journalisatioll des transactions dans les systèmes d''information.
• Assurimce de l'encadrement des développements informatiques en matière de protectio11
des données.
S'assurer de l'effacement de·s données lors du décommissionnement du matériel et des
systèmes.
• Audirt die l'application des mesures de sécurité chez les Sous-Traitants
88
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
89
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Domaine
90
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Mécanismes de surveillance, de suivi, de revue et de contrôle du dispositif déployé par rapport aux
exigences du règlement RGPD et de ses lignes directrices.
La surveillance vise à s’assurer que le dispositif fonctionne comme prévu et elle permettra de vérifier
que la gestion du risque est efficace dans la durée.
91
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Clarifirntiolil des rôles entre les différentes Existence de coliltrôles de 1er (par les opérations) et 2e 11i1veau(par
instances de contrôles (notamment DPO, le contrôle interne).
contrôle interne, Risi< Manager, RSSI, etc.)
Réalisations de revues régulières du Suivi de la mise en œuvre des actions de progrès identifiées
dispositif par le DPO
8/ sources
d'informatio Néant
n
9/ Sanctions Néant
92
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
b)Lignes
directrices
Néant
Cl!IPD &
G29
Non intégratio11 du sujet dans lie dispositif de maiitnise des risques de l'organisation.
• Absence d'audi1t (interne ou externe) du dispositif : dispositif inadapté, non conforme,
3/ Situations non déployé ..
à risque • Absence de plan d'audit
Plan d'audit inadapté du fait de l'absence des connaissances du sujet RGPD (absence
de fonm ation).
93
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Formation des instances de contrôle et des Vériification de la maîtrise du RGPD par les instances de contrôle et
auditeurs par l'audit interne
8/ Sources Néant
d'information
9/Sanctioins Néant
94
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
« Accountaibility on the groundl Pa1rt II: Data Protection 1,mpact Assessments &
Prior Con,sultation »_(28)
95
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Conduite à tenir, connue par l'ensemble Vériification de l'information disponible pour tous les collaborateurs
des collaborateurs (pas d'accès aux et compréhension des règles à suivre (test dans un ou qqs points
donlilées avalilt vérification identité des d'accueil du public)
agents}
Clarirficatiiolil du rôle des responsables des Vériification des rôles, clairement définis dans la procédure en cas
lieux, des ililterlocuteurs privilégiés et du de contrôle par l'Autorité de Protection des Données.
DPO dans l'accompagnement du co11trôle. Vérification de l'existence d'une alternative en cas d'abselilce d'un
acteur clef
96
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
1. COMPRÉHENSION DU CONTEXTE
i
Les informations relatives au traitement des données à caractère personnel et leurs acteurs sont
identifiés et décrits.
97
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Considérant qu’elle traite beaucoup de DCP et y compris des données sensibles, la direction a
nommé un DPO, qui a été déclaré à l’Autorité de Protection des Données et qui rapporte directe-
ment au Comité de Direction.
Le DPO a obtenu le soutien des membres du Comité de Direction, à l’exception du directeur mar-
keting. Celui-ci s’oppose à la mise en œuvre de mesures de conformité au motif qu’elles nuisent à
l’efficacité de la prospection commerciale.
Le DPO a obtenu l’accord du Comité de Direction pour exécuter un audit de conformité sur le pé-
rimètre des activités de cœur de métier.
98
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
En se basant sur les situations à risque du référentiel, les évènements potentiels pouvant impac-
ter négativement le traitement des données à caractère personnel sont identifiés dans le tableau
ci-dessous.
Al. Engagement du
Responsable du
Traitement
A2. Politiques et
organisation de la
protection des données
A3, Organe de
gouvernance, rôles et
responsabilités
A4!. Délégué à la
Protection des Données
(DPO)
99
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
100
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
C3. Information et
transparence
C4. Sensibilisation et
formation
CS. Gestion de la
continuiité des activités
C6. Gestion et
notification des
violations des DCP
Cl. Protection et
sécurité des DCP
101
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
L’analyse des risques permet d’évaluer le niveau de risque potentiel (risque inhérent avant la prise en
compte des mesures) et de risque résiduel (en prenant en compte les mesures mises en œuvre et
fonctionnant effectivement).
Al, Engagements
du Responsable du • •
Traitement
A4. Délégué à la
Protection des
Données (DPO)
102
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
traitement
B3. Analyse
d'impact relative à
lia protection des
données
B4. Protection par
conception et par
défaut
BS. Utilisation et
durée de
conservation des
DCP
B6. Gestion de la
sous-traitance
B7. Transferts
hors de 1'Espace
Economique
Européen
103
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
C3. Information et
transparence
C4. Sensibilisation
et formation
CS. Gestion de la
cont:inuiité des
activités
C6. Gestion et Largement maîtrisé
notification des
violations des DCP
02. Revue du
dispositif RGPD
104
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
La cartographie des risques permet de visualiser les thèmes et pratiques selon le niveau de risque.
IMPACT
[Link].
[Link]
Consent.
[Link] [Link]
[Link]
[Link] [Link]
[Link]é
[Link] [Link] [Link]
[Link]
[Link]
A3.R&R B5.Rétention
[Link]
[Link] DPO C2. Retrait
C3. Droits
[Link].
[Link]
[Link] [Link] [Link] [Link]és
[Link]
[Link]
105
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
4. ACTIONS DE MAÎTRISE
•
Le but est de déterminer les mesures de contrôle adéquates permettant de réduire le risque au ni-
veau acceptable et d’établir un plan d’action pour veiller à la mise en œuvre effectives des mesures.
A3, Organe de
gouvernance,
rôles et
responsabilités
A4i. Délégué à la
Protection des
Données (DPO)
106
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
traitement
B3 . .Analyse-
d'impact relative à
t:m=.::==;!~~~f:~
•
la protection des
données
B5. Utilisation et
durée de
conservation des
DCP
B6. Gestion de la
sous-traitance
B7. Transferts
hors de l'Espace
Economique
Européen
107
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Cl. Pilotage et
mise en œuvre
C2. Drnits de la
personne
concernée
transparence
C4. Sensibilisation
et formation
CS. Gestion de la
continuité des
activités
C6. Gestion et Largement
notification des maîtrisé
violations des DCP
02. Revue du
dispositif RGPD
108
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
5. AUDIT RGPD
L’audit a pour objectif d’évaluer de manière indépendante la conformité des pratiques en place rap-
port aux exigences règlementaires du RGPD.
Les entretiens ont débuté par le DPO qui a pu expliquer le programme de mise en conformité et
fournir les éléments d’information utiles tels que le registre d’activité, le registre des requêtes des
personnes concernées, le suivi des plaintes.
Les directeurs et les personnes clés des différents départements ont été interviewés et une séance
d’observation du centre d’appel a permis de comprendre les types d’appels et les interventions
des opérateurs.
Comme mentionné, l’auditeur a réalisé l’identification et l’évaluation des risques pour établir le
programme de travail. Sur base des constats issus des entretiens et de l’analyse des informations
recueillies, l’évaluation du niveau de risque et maîtrise a mené à la rédaction des recommanda-
tions.
Quelques réunions de travail avec le DPO et les référents RGPD nouvellement nommés, et faci-
litées par l’auditeur, ont permis de décider et de planifier les actions de maîtrise (plans d’action).
Une feuille de route couvrant 9 mois a été établie.
Une synthèse de l’audit (cartographie des risques, maitrise des risques, action de maitrise et feuille
de route) et les conclusions ont été présentées au Comité de Direction et au Comité d’Audit.
109
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
ANNEXES
1. LES MESURES DE SÉCURITÉ DE L’INFORMATION DE L’ISO
27XXX.
Les mesures proposées ci-dessous proviennent des recommandations des autorités de protection
des données (54) (55) et des exigences complémentaires de l’ISO 27701 (56).
110
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
ISO Toute utilisation d'un support amovible pour le stockage des DCP sera documentée et si
27701 possible, le contenu du support sera chiffré.
Tout transfert de supports contenant des DCP sera chiffré et tout mouvement entrant et
sortant sera enregistré. Des procédures d'autorisation de transfert seront mises en œuvre.
ISO Les procédures d'enregistrement des utilisateurs qui administrent des systèmes et des
27701 services qui traitent des DCP doivent prendre en compte les situations dans lesquelles le
contrôle d'accès de ces utilisateurs est compromis.
L'organisme doit tenir un registre précis et actualisé des profils d'utilisateurs autorisés à
accéder aux systèmes d'information et aux DCP qui y sont contenues. Ce profil comprend
les données nécessaires pour mettre en œuvre les contrôles techniques permettant
d'accorder à l'utilisateur un accès autorisé.
111
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
6. Cryptographie
ISO L'utilisation de la cryptographie peut être requise légalement pour protéger des DCP
27701 particulières, tels que les données de santé, les numéros de sécurité sociale ou
d'identification nationale.
ISO Pour une élimination ou une réutilisation sûre des équipements, les DCP doivent être
27701 effacées de manière sécurisée des supports.
L'utilisation de documents papier contenant des DCP sera réduite au strict minimum et la
gestion sera intégralement contrôlée.
8. Gestion opérationnelle
ISO Tout développement ou test doit être réalisé dans des environnements sécurisés et séparés
27001 de l'environnement de production ..
Des procédures pour la mise en production de nouvelles applications et la réalisation
d'adaptations aux applications existantes doivent être établies.
L'organisme doit disposer de systèmes actualisés pour se protéger contre des logiciels
malveillants et des codes nocifs.
La mise en œuvre du système de sauvegarde doit être en phase avec le plan de continuité
d'activité (PCA). Les sauvegardes réalisées dans ce cadre seront contrôlées régulièrement.
ISO Lorsque l'organisation foumit des services de sauvegarde et de restauration aux clients,
27701 elle doit leur fournir des informations claires sur leurs capacités en matière de sauvegarde
et de restauration des DCP.
L'organisme sera attentif aux éventuelles exigences réglementaires spécifiques en matière
de sauvegarde et restauration des DCP.
ISO Des mécanismes de journalisation et de traçage doivent être mis en œuvre ...
27001
ISO un processus devrait être mis en place pour analyser les journaux d'événements afin
27701 d'identifier les irrégularités et de proposer des mesures correctives.
Des mesures (par exemple, un contrôle d'accès) doivent être mises en place pour garantir
que les journaux enregistrés ne sont utilisés que comme indiqué.
Une procédure doit être mise en place pour garantir que les informations personnelles
enregistrées sont soit supprimées soit dépersonnalisées, comme indiqué dans le calendrier
de conservation.
112
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
ISO L'organisme doit veiller à ce que les personnes qui ont accès aux DCP soient soumises à
27701 une obligation de confidentialité.
ISO Les politiques de développement et de conception des systèmes doivent inclure des
27701 directives pour le respect des principes de la protection par conception et par défaut
''Privacy by Design/Default".
ISO L'organisme doit prendre les mesures nécessaires pour assurer la sécurité au niveau
27001 applicatif dans le but de minimiser les brèches potentielles en matière de sécurité de
l'information (confidentialité, intégrité, disponibilité) ..
ISO Les DCP de production ne doivent pas être utilisées à des fins de test ; des DCP artificiel les
27701 doivent être utilisées.
ISO Les mesures techniques et organisationnelles minimales que le fournisseur doit respecter
27701 pour que l'organisme puisse remplir ses obligations en matière de sécurité des
informations et de protection dies DCP doivent être intégrées dans les engagements
contractuels.
ISO La prestation de service des tiers doit être surveillée et sera évaluée régulièrement. Si
27001 nécessaire, la prestation de service sera auditée.
113
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
ISO L'organisme doit êtabl ir des responsabilitês et des procédures pour l'identification et
27701 l'enregistrement des violations des DCP.
ISO Tout incident relatif à la sêcuritê doit être évalué de manière formelle, de sorte que les
27001 procédures et mesures de contrôle puissent être améliorées.
ISO Un incident impliquant des DCP doit déclencher une revue par l'organisme afin de
27701 déterminer si une réponse adéquate a été apportée.
Les dispositions relatives à la notification d'une violation impliquant des DCP doivent faire
pa1rtiedu contrat entre l'organisme et le Sous-Traitant.
ISO L'organisme doit identifier toute sanction légale potentiel le liée à des traitements non
27701 conformes des DCP.
lSO Les mesures de sécurité techniques ou organisationnelles doivent être validées et seront
27001 revues régulièrement.
ISO Dans le cadre des revues techniques de la conformité aux politiques et aux normes de
27701 sécurité, l'organisme doit inclure des méthodes de revue des outils et des systèmes liés
aux traitements des DCP.
lSO L'organisme doit disposer d'une documentation complète et régulièrement mise à jour
27001 concernant la sêcuritê des informations.
ISO L'organisme doit conserver des copies de ses politiques de protection de la vie privée et
27701 des procédures associées pendant une période spécifiée dans son c-alendrier de
conservation. Cela inclut la conservation des versions précédentes de ces documents
lorsqu'elles sont mises à jour.
114
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Dans le cadre d’une certification, un évaluateur indépendant garantit que l’organisation certifiée
respecte les exigences en matière de protection des données à caractère personnel. Elle permet
primairement aux prestataires spécialisés en traitement de DCP de fournir aux Responsables du
Traitement la preuve du respect de ces exigences en tant que Sous-Traitant. D’autre part, cette cer-
tification permet également aux Responsables du Traitement de volumes importants de données à
caractère personnel ou de données sensibles de fournir la confiance aux personnes concernées que
leurs données seront traitées dans le respect des libertés individuelles.
La norme ISO 27701 (56) comporte les exigences pour la mise en œuvre d’un système de gestion de
respect de la vie privée et constitue un complément à la norme ISO 27001 de gestion de la sécurité
de l’information.
Les normes ISO 27k préconisent une approche fondée sur les risques, de sorte que chaque organi-
sation traite les risques spécifiques auxquels elle est confrontée, ainsi que les risques concernant les
données à caractère personnel et la vie privée.
Les bonnes pratiques soutiennent l’identification d’objectifs de contrôle pour faire face aux risques
d’atteinte à la vie privée. Chaque objectif de contrôle nécessite la conception d’une série de contrôles
- certains organisationnels, d’autres techniques - qui, en fonctionnant efficacement, permettent de
faire face au risque d’atteinte à la vie privée.
115
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
La norme ISO 27701 comporte des directives spécifiques tant pour les Responsables du Traitement
(RT) que pour les Sous-Traitants (ST).
116
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
c. Vie privée pair 1. Limiter la collecte B4. Protection par conception et par
conception et par défaut ,{ Ptivacy by Design/Default »
2. Limiter les traitements
défaut
3. Exactitude et qualité
Objectif:
4. Objectifs de minimisation
Veiller à ce que les
processus et les S. Désidlentifier et supprimer à B5. Utilisation et durée die conservation
systèmes sojent conçus la fin dlu traitement des DCP
de telle sorte que la
collecte et le traitement 6. Gérer les fichiers temporaires
soient limités à ce quj 7. Gérer la rétention des DCP
est nécessaire pour
l'objectif identifié. 8. Décommissionner les DCP
9. Contrôles de transmission des C7. Protection et sécurité des DCP
DCP
D,. Partage, transfert L Identification de la, base pour B7. Transferts hors de l'Espace
et divulgation de le transfert des DCP entre Economique Européen (EEE)
DCP juridictions
117
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Veiller à ce que les 3. Contrôles de transmission des DCP Cl. Protection et sécurité dies
processus et les DCP
systèmes soient conçus
de telle sorte que la
collecte et le traitement
soient limttés à ce qui
est nécessaire pour
1robjectif identifié.
118
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
119
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
3. ÉVALUATION DE L’APTITUDE
Le Capability Maturity Model Integration (CMMI)® constitue un ensemble éprouvé de meilleures pra-
tiques mondiales qui stimule la performance des entreprises par le développement des aptitudes
clés (57).
Les niveaux d’aptitude s’appliquent à l’amélioration des processus dans les différents domaines de
pratique et peuvent s’appliquer aux thèmes du référentiel RGPD. Un niveau d’aptitude («Capability
level) mesure l’atteinte des objectifs d’un processus pour le niveau donné. Au sein des domaines de
pratique, les niveaux d’aptitude s’échelonnent du niveau 0 au niveau 5, qui fournissent un chemin
évolutif vers l’amélioration des performances.
Le modèle CMMI définit une échelle de mesure de l’aptitude à cinq niveaux pour évaluer les activités
menées par rapport à cette échelle.
Optimisé
Initial
Incomplet
Niveau Description
0 Incom1plet Certaines exigences du RGPD ne sont pas respectées dans l'organisation.
1 Initial Toutes les exigences solilt prises en compte, mais les pratiques sont
incomplètes et réaliisées de manière ad hoc ou basique.
2 Géré Les pratiques pour répondre aux exigences sont décrites et planifiés.
3 Défini Ce niveau se caractérise par une gestion centralisée du référentiel RGPD. Les
pratiques et leur déploiement sont formalisés au moyelil de directives.
4 Géré Le déploiement du dispositif RGPD est piloté par des objectifs pour répondre
quantitativement aux attentes de l'organisation. La réalisation des objectifs est mesurée et
contrôlée.
120
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
L’évaluation CMMI permet de manière rapide d’avoir une évaluation de l’aptitude de l’organisation
en ce qui concerne la mise en œuvre du RGPD, et peut également de servir de base à une approche
d’amélioration. Elle permet d’identifier les processus dont les aptitudes sont insuffisantes et pour
lesquelles un projet d’amélioration devrait s’envisager.
121
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
4. LEXIQUE
Lorsqu’une abréviation est utilisée pour le terme dans cette publication, celui est mis entre crochets
[ ]. Les termes sous-lignés renvoient vers d’autres termes du Lexique. Les remarques sont indiquées
en italique dans la définition.
Terme Défi1nition
Analyse Étudie qui doit être menée lorsqu'un traitement de données a
caractère personnel! est
d'I1111pactsur la susceptible d'engendrer un risque élevé pour les droits et libertés des personnes
Protection des concernées. [Source : CNIL]
Don1nées (AIPD)
Article 29 (G29) L'article 29 de la directive du 24 octobre 1995 sur la protection des dlomilées et la libre
circulation de celles-ci a institué un groupe de travail rassemblant les représentants de
chaque autorité indépendante de protection des données nationale. Cette organisatiolil
réunissant l'ensemble des CN[L européennes a pour mission de contribuer à l'élaboratiolil
des normes européennes en adoptant des recommandations, de rendre des avis sur le
niveau de protection dans les pays tiers et de conseiller la Commission européenne sur
tout projet ayant une incidence sur les droits et libertés dies personnes physiques à l'égard
des traitements de données personnelle·s. Le G29 a été remplacé par le Comité Européen
de la Protection des Données {CEPO}
[Link] it i nteme Une activité indépendante et objective qui donne à une organisation une assurance sur le
degré de maîtrise de ses opérations, lui apporte ses conseils pour les améliorer, et
contribue à créer de la valeur ajoutée.
Il aide œtte organisation à atteindre ses objectifs en évaluant, par une approche
systématique et méthodique, ses processus de management des risques, de contrôle, et
de gouvernance, et en faisant dies propositions pour renforcer leur [Link]·cité. [Source :
IIA]
Autorité de Autorité publique indépendante qui est instituée par un État membre en vertu de l'article
contrôle 51 du RGPD.. [Source : RGPD]
Remarque : Dans la publication le terme « Autorité de Protection des Données» (APD) est
utilisé.
Base !légale La base légale d'un traitement est ce qui autorise légalement sa mise en œuvre, ce qui
donne le droit à un organisme de traiter des données à c~ractère personnel. On peut
également parler die « fondement juridique » ou de ~ base juridique » du traitement.
Six bases légales sont prévues par le RGPD
e consentement ;
1
le contrat;
l'obligation légale ;
la sauvegarde des intérêts vitaux ~
l'intérêt public ~
122
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Terme Définition
Clause.s Il s'agit de modèles de clauses contractuelles adoptés par la Commission européenne
Contractuelles permettant d'encadrer Ies transferts de données personnelles effectués par des
Types Responsables du Traitement vers des destinataires situés hors de l'Union européenne,
Elles ont pour but de faciliter la tâche des Responsables du Traitement dans la mise en
œuvre de contrats de transfert. On distingue les transferts de Responsable du Traitement
à Responsable du Traitement et les transferts de Responsable du Traitement à Sous-
Traitant. [Source : CNIL]
Délégué à la Personne ou organisme désignée par l'organisation auprès de l'autorité de contrôle pour
Protection de.s s'assurer que ses pratiques sont en conformité avec la règlementation en matière de
Données (DPD) protection des données.
Remarque ,: Dans cette publication, le terme anglais Data Protecüon Officer (DPO) est
utilisé
Desti nata,ir'e Personne physique ou morale, l'autorité publique, le service ou tout aut1re organisme qui
reçoit communication de données à caractère personnel, qu'il s'agisse ou non d'un tiers.
Toutefois, les autorités publiques quii sont susceptibles de recevoir communication de
données à caractère personnel dans le cadre d'u11e mission d'enquête particulière
colilformément au droit de l'Union ou au droit d'ulil État membre ne sont pas colilsidérées
comme des destinataires. Le traitement de ces données par les autorités publique-S en
question est conforme aux règles appliicables en matière de protection des données en
fonction des finalités du traitement [Source : RGPD]
Données à Toute information se rapportant â une personne physique identifiée ou identifiable [Source
ca1ractère : RGPD]
[Link] (DCP)
Donné,es à Dom1ées à caractère personnel relatives aux condamnations pé11alesou aux infractiio11s
ca1ractèr·e
hautement
personnel
123
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Terme Définition
Données Données à caractère personnel résultant d'un traitement technique spéc:ifique, relatives
biométriques aux caractéristiques physiques, physiologiques ou comportementales d'une personne
physique, qui permettent ou confirment son identification unique, telles que des images
faciales ou des données dactyloscopiques. [Source : RGPD]
Données Domilées à caractère personnel relatives à la santé physique ou mentale d'une personne
concel'inant la physique, y compris la prestation de services de soins de santé, qui révèlent des
santé informations sur ll"état de santé de cette personne. [Source : RGPD]
Données Données à caractère personnel relatives aux caractéristiques génétiques héréditaires ou
génétiques acquises d'une personne physique qui donnent des informations uniques sur la physiologie
ou l'état de santé de cette personne physique et qui résultent, notamment, d'une analyse
d'un échantillon biologique de la personne physique en question. [Source : RGPD]
Données Les données sensibles forment une catégorie particulière des données à caractère
sensibles personnel.
Ce sont des informations qui révèlent la prétendue origine raciale ou ethnique, les
opinions politiques, 1es co nvi ctiiolils religieuses ou phi losoph iqu es ou l 1a ppa rten a nce
syndicale, ainsi que le traitement des données génétiques, des données biométriques aux
fins d'identifier une personne physique de manière unique, des données concernant la
salilté ou des données concernant la vie sexuelle ou !l'orientation sexuelle d'une personne
physique. [Source : CINIL]
Entreprise Personne physique ou morale exerçant une activité économique, quelle que soit sa forme
juridique, y compris les sociétés de personnes ou les associations qui exercent
régulièrement une activité économique. [Source : RGPD]
Etablissement L'établissement principal d'un Responsable du Trairtement dans l'Uniolil devrait être le lieu
pr,i11dpall de son administration centrale dans l'Union, à moins que les décisions quant aux finalités
et aux moyens du trnitement des données à caractère personnel soient prises dans un
autre établissement du Responsable du Traitement dalils l'Union, auquel cas cet autre
établissement devrait être considéré comme étant l'établissement principal. (Source :
RGPD]
Fichier Tout ensemble structuré de données à caractère personnel accessibles selon des critères
déterminés, que cet ensemble soit centralisé, décentralisé ou réparti de manière
fonctionn·elle ou géographique. [Source : RGPD]
Limitation du Marquage de données à caractère personnel conservées, en vue de limiter leur traitement
traitement futur. [Source : RGPD]
Minimisatio11 Le priine:ipe de minimiisation prévoit que les données à caractère personnel doivent être
adéquates, pertinentes et limitées à ce qui est liléœssairn au regard des finalirtés pour
lesquelles elles sont traitées. [Source : CNIL]
124
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Terme Définition
Objection Objection quant à savoir s'il y a ou non violation du présent règlement ou si l'action
pertinente et envisagée en ce qui concerne le Responsable du Traitement ou le Sous-Traitant respecte le
motivée présent règlement, qui établit clairement l'importance des risques que présente le projet
de décision pour les libertés et droits fondamentaux des personnes concernées et, le cas
échéant, le libre flux des données à caractère personnel au sein de l'Union. [Source :
RGPD]
Personne Personne physique identifiable, c.-à-d. une personne physique qui peut être identifiée,
concernée directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom,
un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou
plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique,
psychique, économique, culturelle ou sociale.
Règllement Le règlement no 2016/679 est un règllement de l'Union européenne qui constitue le texte
Europé.en sur la de référence en matière de protection des données à caractère personne.
Protection des
Donné,es [RGPD]
Règlles Règles internes relatives à la protection des données à caractère personnel qu'applique un
d'entreprise Responsable du Traitement ou un Sous-Traitant établi sur le territoire d'un État membre
contraignantes pour des transferts ou pour un ensemble de trnnsfierts de données a
caractère personnel à
[REC] a
un Responsable du Traitement ou un Sous-Traitant établi dans un ou plusieurs pays tiers
au sein d'un groupe d'entreprises, ou d'un groupe d'entreprises engagées dans une
activité économique conjointe. [Source : RGPD]
Remarque : règles d'entreprise contraignantes (ou Binding Corporate Ru/es -BCR).
Rep1résentant Une personne physique ou morale établie dans l'Union, désignée par le Responsable du
Traitement ou le Sous-Traitant par écrit, en vertu de l'artide 27, qui les représente en ce
qui concerne leurs obligations respectives en vertu du présent règlement. [Source : RGPD]
125
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Terme Définition
Responsa1ble du Personne physique ou morale, autorité publique, service ou un autre organisme qui, seul
Traitement [RT] ou conjointement avec d'autres, détermine les finalitês et les moyens du traitement ;
lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l'Union
ou le droit d'un État membre, le Responsable du Traitement peut être désigné ou les
critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l'Union
ou par le droit d'un État membre. [Source : RGPD]
Sous-Traita nt Personne physique ou morale, autorité publique, service ou un autre organisme qui traite
[ST] des données à caractère personnel pour le compte du Responsable du Traitement. [Source
: RGPD]
Tiers Personne physique ou morale, autoritê publique, service ou un autre organisme autre que
la personne concernée, le Responsable du Traitement, le Sous-Traitant et les personnes
qui, placée,s sous l'autorité directe du Responsable du Traitement ou du Sous-Traitant, sont
autorisées à traiter les données à caractère personnel. [Source : RGPD]
Traitement (de Toute opération ou tout ensemble d'opêrations effectuées ou non à l'aide de procédés
données à automatisés et appliquées à des données ou des elilsembles de données à caractère
ca1ractèr·e personnel, tellles que la collecte, l'enregistrement, l'organisation, la structuration, la
personnel) colilservation, l'adaptation ou la modification, l'extraction, la consultatiolil, l'utillisatiiolil, la
communication par transmission, la diffusion ou toute autre forme de mise à disposition,
le rapprochemelilt ou l'interconnexion, la limitation, l'effacement ou la destruction. [Source
: RGPD]
Traitement a) Traitement de donnêes à caractère personnel qui a lieu dans l'Union dans le c,adre des
tra nsfrontali,er activités d'êtablissements dans plusieurs États membres d'un Responsable du Traitement
ou d'un Sous-Traitant lorsque le Responsable du Traitement ou le Sous-Traitant est établi
dans plusieurs États membres, ou ;
b) Traitement de donnêe·s à caractère personnel qui a lieu dans l'Union dans le c,adre des
activitês d'un établissement unique d'un Responsable du Traitement ou d'un Sous-Traitant,
mais qui affecte sensiblement ou est susceptible d'affecter sensiblement des personnes
concernées dans plusieurs États membres. [Source : RGPD]
Violation de Une violation de la sécurité, entraînant de manière accidentelle ou illlicite, la destruction, la
données à perte, l'altêratiion, la di1vulgation 11011 autonisée de données à caractère personlilel
ca1ractèr·e transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles
personnel données, [Source : RGPD]
Tableau 44 – Lexique
126
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Ce tableau reprend les abréviations utilisées dans cette publication. Les termes anglais sont indiqués
en italique.
Terme Signification
AFAI Association Franç.aise de l'Audit et du [Link] Informatique
En Anglais : ISACA
AFCDP Association Fra1nçaise des Correspondants à la protection des Données à caractère
P€!rsonn@I
AIPD Analyse d'Impact relative à la Protection des Données
APD Autorité de Protection des Données (Autorité de contrôle dans le RGPD)
En anglais : Data Protection Authority {DPA]
127
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
SI Système d'information
En anglais : Informâtjon System {IS}
ST Sous-Traitant
En anglais : Processor
128
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
6. RÉFÉRENCES
Cette annexe reprend les principales références utilisées dans cette publication.
1. Eur-Lex. Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la
protection des personnes physiques à l’égard du traitement des données à caractère personnel et à
la libre circulation de ces données, et abrogeant la directive 95/4. [Online] 2016. [Link]
eu/legal-content/FR/ALL/?uri=CELEX%3A32016R0679.
2. CNIL. Le règlement général sur la protection des données - RGPD. [En ligne] 2018. [Link]
fr/fr/reglement-europeen-protection-donnees ..
3. CEPD. Lignes directrices sur la protection des données à caractère personnel pour la gouvernance
informatique et la gestion informatique des institutions européennes. 2018.
4. The Institute of Internal Auditors. Le Modèle des Trois Lignes de l’IIA. 2020.
6. Soenen, Patrick. Anticiper la conformité au nouveau Réglement Général sur la Protection des
Données. Audit, Risques & Contrôle. 4ième trimestre, 2016, Vol. 8.
7. IFACI/IIA. Évaluer l’adéquation du management des risques en utilisant la norme ISO 31000. 2010.
10. IFACI. Méthodologie de conduite d’une mission d’audit interne - Fiches méthodologiques. 2012.
12. CEPD. Lignes directrices du CEPD sur les notions de responsable du traitement, de sous-traitant
et de responsabilité conjointe du traitement dans le cadre du règlement (UE) 2018/1725 . 2019.
129
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
13. EDPB. Guidelines 3/2018on the territorial scope of the GDPR (Article 3). 2020.
14. EDPS. Security Measures for Personal Data Processing - Guidance. 2016.
15. ANSSI. PSSI — Guide d’élaboration de politiques de sécurité des systèmes d’information. [En ligne]
[Link]
temes-dinformation/.
16. —. Charte d’utilisation des moyens informatiques et des outils numériques. [En ligne] https://
[Link]/actualite/charte-dutilisation-des-moyens-informatiques-et-des-outils-numeriques-
le-guide-indispensable-pour-les-pme-et-eti/.
17. EDPS. Accountability on the ground Part I: Records, Registers and when to do Data Protection
Impact Assessments. 2019.
18. Groupe de travail «ARTICLE 29» sur la protection des données. Lignes directrices concernant
les délégués à la protection des données (DPD). [En ligne] 2017. [Link]
atoms/files/wp243rev01_fr.pdf.
19. CNIL. Correspondant Informatique et Libertés (CIL) - Guide pratique de la prise de fonction. 2015.
21. —. Fiche de poste DPO et lettre de mission. [En ligne] 2016. [Link]
et-lettre-de-mission.
22. Groupe de travail «ARTICLE29» sur la protection des données. Lignes directrices sur la trans-
parence au sens du règlement (UE) 2016/679. [En ligne] 2018. [Link]
atoms/files/wp260_guidelines-[Link].
23. —. Lignes directrices sur le consentement au sens du règlement 2016/679. [En ligne] 2018. https://
[Link]/sites/default/files/atoms/files/ldconsentement_wp259_rev_0.1_fr.pdf.
24. Groupe de travail «ARTICLE 29» sur la protection des données. Lignes directrices relatives à la
prise de décision individuelle automatisée et au profilage aux fins du règlement (UE) 2016/679. 2018.
130
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
25. CEPD. Lignes directrices du CEPD portant sur l’évaluation du caractère proportionné des me-
sures limitant les droits fondamentaux à la vie privée et à la protection des données à caractère
personnel. 2019.
26. —. Lignes directrices 2/2018 relatives aux dérogations prévues à l’article 49 du règlement (EU)
2016/679 . 2018.
27. Groupe de travail «ARTICLE 29» sur la protection des données. Lignes directrices concernant
l’analyse d’impact relative à la protection des données (AIPD) et la manière de déterminer si le trai-
tement est «susceptible d’engendrer un risque élevé» aux fins du règlement (UE) 2016/679. 2017.
28. EPDS. Accountability on the ground Part II: Data Protection Impact Assessments & Prior Consul-
tation. 2018.
29. CNIL. Listes des traitements pour lesquels une AIPD est requise ou non. [En ligne] [Link]
[Link]/fr/listes-des-traitements-pour-lesquels-une-aipd-est-requise-ou-non.
30. —. Liste des types d’opérations de traitement pour lesquelles une analyse d’impact relative à la
protection des données est requise. [En ligne] 2019. [Link]
[Link].
31. —. Analyse d’impact relative à la protection des données. [En ligne] 2018. [Link]
default/files/atoms/files/[Link].
32. —. Étude d’impacts sur la vie privée (PIA). [En ligne] 2015. [Link]
pia-guides-outil-piaf-etude-de-cas.
33. ICO. Conducting privacy impact assessments code of practice. [Online] 2014. [Link]
media/about-the-ico/consultations/2052/draft-conducting-privacy-impact-assessments-code-of-
[Link].
131
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
37. CEPD. Note d’information sur les transferts de données post BREXIT. 2019.
38. Groupe de travail «ARTICLE 29» sur la protection des données. Document de travail établis-
sant un tableau présentant les éléments et principes des règles d’entreprise contraignantes. 2018.
39. —. Document de travail établissant un tableau présentant les éléments et principes des règles
d’entreprise contraignantes pour les sous-traitants. 2018.
41. ISACA. Implementing a Privacy Protection Program: Using COBIT 5 Enablers With the ISACA Pri-
vacy Principles. 2017.
42. Groupe de travail «ARTICLE 29» sur la protection des données. Lignes directrices relatives au
droit à la portabilité des données. 2017.
43. CNIL. Les droits pour maîtriser vos données personnelles. [En ligne] 2019. [Link]
droits-pour-maitriser-vos-donnees-personnelles.
44. EDPS. Guidelines on the protection of personal data processing through web services provided
by EU institutions. 2016.
45. CNIL-BPIfrance-Le Lab. Guide Pratique de sensibilisation au RGPD. [En ligne] 2019. [Link]
[Link]/sites/default/files/atoms/files/bpi-cnil-rgpd_guide-[Link].
46. CEPD. Guidelines on personal data and electronic communications in the EU institutions. 2020.
47. CNIL. La sécurité des données personnelles. [En ligne] 2018. [Link]
atoms/files/cnil_guide_securite_personnelle.pdf.
48. Groupe de travail «ARTICLE 29» sur la protection des données. Lignes directrices sur la noti-
fication de violations de données à caractère personnel en vertu du règlement (UE)2016/679. 2018.
49. EDPS. Guidelines on personal data breachnotification For the European Union Institutions and
Bodies. 2018.
132
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
50. CNIL. Notifier une violation de données personnelles. [En ligne] [Link]
fier-une-violation-de-donnees-personnelles.
51. Groupe de travail «ARTICLE 29» sur la protection des données. Avis 05/2014 sur les Techniques
d’anonymisation. 2014.
53. ENISA. Guidelines for SMEs on the security of personal data processing. 2016.
55. Autorité de Protection des Données (Belgique). Mesures de référence en matière de sécurité
applicables à tout traitement de données à caractère personnel. 2014.
56. Sécurité Sociale (Belgique). Normes minimales sécurité de l’information et vie privée. 2017.
57. ISO. Techniques de sécurité — Extension d’ISO/IEC 27001 et ISO/IEC 27002 au management de la
protection de la vie privée — Exigences et lignes directrices. 2019.
59. IFACI/IIA. L’audit des risques d’atteinte à la vie privée (2ième édition). 2012.
60. IFACI. Méthodologie de conduite d’une mission d’audit interne - Fiches méthodologiques. 2012.
62. European Commission - Justice and Consumers. Article 29 Working Party. [Online] 2018. https://
[Link]/newsroom/article29/[Link].
65. —. Guidelines on the protection of personal data processing through web services provided by
EU institutions. 2016.
133
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
Liste de tableaux et schéma repris dans l’ouvrage. Cliquez sur un tableau pour y accéder :
134
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
135
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
Table des matières
1. Introduction
2. L’approche méthodologique
3. Le référentiel RGPD
4. Étude de cas RGPD
Annexes
À propos
Porte-paroles de la profession d’audit interne, l’Institut Français d’Audit et de Contrôle internes (IFA-
CI) et l’Institut des auditeurs internes (IIA) sont des autorités reconnues dans le domaine de la forma-
tion et de la formulation des normes, lignes directrices et certifications
Copyright
Le copyright de ce guide pratique est détenu par l’IFACI.
Pour l’autorisation de reproduction, prière de contacter l’IFACI à l’adresse suivante :
institut@[Link]
IFACI
98bis, Boulevard Haussman
75008 PARIS, France
Téléphone : 01 40 08 48 00
Fax : 01 40 08 48 20
Site Web : [Link]
Courrier électronique : institut@[Link]
136
Maîtriser et auditer les risques liés au RGPD
Référentiel de contrôle et programme de travail de la
réglementation européenne
'#, ifaci
institutfrançaisde l'auditet du contrôle internes
lROUPE
/RGPD
DE TRAVAIL
MAÎTRISER ET AUDITER
LES RISQUES LIÉS AU RGPD
Référentiel de contrôle et programme de
travail de la réglementation européenne