0% ont trouvé ce document utile (0 vote)
4 vues22 pages

Comprendre et appliquer le RGPD

Transféré par

infoabicostarica
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues22 pages

Comprendre et appliquer le RGPD

Transféré par

infoabicostarica
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

RGPD

le comprendre
et l’appliquer

18
20
e
br
e m
pt
Se
2 3

sommaire
Tous concernés !.............................................................................................................................4

Fiche 1
Désigner un référent et mobiliser ses équipes.....................................6

Fiche 2
Etablir son plan de conformité.................................................................................... 8

Fiche 3
Connaître les modes de certification officiels :
certification, label, code de bonne conduite................................................12

Fiche 4
Recueillir le consentement...............................................................................................14

Fiche 5
Adapter ses contrats et conditions générales..........................................18

Fiche 6
Organiser la portabilité des données................................................................... 20

Fiche 7
Réagir à la violation des données à caractère personnel............22

Fiche 8
Sensibiliser les personnels à la protection des données............ 26

Fiche 9
Gérer les relations de l’entreprise avec ses salariés....................... 28

le comprendre et l’appliquer
Fiche 10
Evaluer la durée de conservation des données...................................... 32

Fiche 11
Faire face à un contrôle de la cnil......................................................................... 33

Fiche 12
Prévenir les sanctions............................................................................................................ 35
Pour plus de détails, cliquez sur
les mots en surbrillance Glossaire...................................................................................................................................................37

RGPD
4 5

Tous concernés !

Pourquoi est-il fondamental de protéger les données


Mon entreprise est-elle concernée ? personnelles de son entreprise ?
Depuis le 25 mai 2018, toutes les entreprises sont concernées par le Quelles Protéger les données personnelles n’est pas seulement une obligation légale, c’est aussi un moyen de
Règlement européen sur la protection des données personnelles (RGPD) formalités développer une “hygiène informatique” indispensable, notamment pour se prémunir contre la cybercriminalité
dès lors qu’elles « traitent » (collectent, enregistrent, conservent…) des dont les conséquences peuvent être lourdes non seulement pour l’activité de l’entreprise mais aussi pour son
données personnelles. préalables pour image.
vérifier que ma
Être soumis au RGPD n’est pas une question de taille (TPE/PME, TPE/PME est Surtout, se conformer au RGPD peut être un atout économique pour l’entreprise qui pourra ainsi :
grande entreprise), d’activité ou de mode de traitement (fichier tenu soumise au RGPD ?
manuellement ou automatisé). Tout dépend de la façon dont les données gagner la confiance de ses clients, fournisseurs et partenaires ;
sont traitées et des objectifs poursuivis. • Recenser les données d
 écouvrir de nouvelles opportunités d’activité à partir du capital de données existant ;
détenues (diversité des obtenir plus facilement des fonds ;
Le RGPD concerne également la relation de l’entreprise : fichiers constitués :
clientèle, nom et prénom, a
 nticiper le développement de son entreprise pour éviter une mise en conformité coûteuse et tardive.
avec ses salariés (ex : données RH, badgeage...) ; adresses, habitudes de
avec ses clients (ex : coordonnées, préférences, historiques d’achats, consommation, situation Verbatim d’un chef d’entreprise
cartes de fidélité, prospects...) ; familiale, catégorie
avec ses sous-traitants (ou tout simplement lorsqu’il s’agit de son
socioprofessionnelle, L’entreprise peut estimer que les « Le RGPD, c’est un
revenus, salariés…) ;
« cœur de métier » : hébergeur, éditeur de logiciel...). traitements qu’elle opère n’entrent projet d’entreprise »
• Lister la nature des
Il existe ainsi une gradation dans les obligations selon les cas de figure : données concernées pas dans ceux visés par
par exemple, les PME employant moins de 250 salariés ne sont pas, en
principe, soumises à l’obligation de tenir un registre des activités de
(notamment s’il s’agit de
données sensibles ou
le RGPD, elle devra alors
traitement sauf si ce traitement est susceptible de présenter un risque relatives à des pouvoir le démontrer.
pour les droits des personnes ou porte sur des données particulières. condamnations pénales et
à des infractions) ;
Exemple : la nomination d’un délégué à la protection des données
le comprendre et l’appliquer

le comprendre et l’appliquer
(DPD) est aussi obligatoire pour des petites structures à partir du • Lister les finalités des
moment où elles effectuent un traitement des données personnelles traitements effectués ou
de manière régulière et systématique à grande échelle et/ou portant envisagés (vente de
sur des données sensibles (opinions religieuses, politiques, données produits, campagne de
médicales, biométriques…). mailing, newsletter, vente En cas d’infraction au RGPD, les sanctions peuvent être très
du fichier à des partenaires
commerciaux, transmission lourdes, les amendes peuvent s’élever jusqu’à
à des tiers à des fins de
livraison, de maintenance
20 millions d’euros ou 4% du chiffre d’affaires mondial.
ou de commercialisation).
RGPD

RGPD
6 7

Fiche 1 DÉSIGNER UN RÉFÉRENT


ET MOBILISER SES ÉQUIPES

Quelle est sa tâche ? Pour déjouer les attaques


en matière de
Il a pour principales missions : cybercriminalité :
Quand désigner  ’informer et conseiller le responsable du traitement, ses
d
• 87% des entreprises

un délégué à la protection
misent sur la
collaborateurs internes et externes, et les sous-traitants ; sensibilisation des
d’évaluer et contrôler le respect du droit à la protection des données
des données ?
collaborateurs et les
à caractère personnel y compris dans le partage des responsabilités, formations internes ;
la sensibilisation et la formation du personnel ;
• 80 % sur le
faire office de point de contact pour la Commission nationale
Une entreprise doit obligatoirement nommer un Délégué à la Protection informatique et libertés (CNIL) qui doit disposer de ses coordonnées ; renforcement des
La démarche RGPD procédures de contrôle
des Données (DPD) lorsqu’elle effectue un traitement à grande échelle être joignable par les collaborateurs et les parties prenantes de
engage toute l’entreprise, interne ;
de données personnelles qui implique : l’entreprise : ses coordonnées doivent être publiées par le responsable
elle doit impliquer tous
du traitement ou le sous-traitant. • 44% sur des audits de
les collaborateurs via des
de réaliser un suivi régulier et systématique des personnes ; programmes de sécurité des systèmes
 e traiter des données sensibles via ses activités de base (origine
d sensibilisation et de d’information.
raciale ou ethnique, données biométriques, santé ...) ; formation pilotés par le (Etude Fraude Euler Hermès
de traiter des données relatives à des condamnations pénales et
infractions.
délégué à la protection
des données. Comment faire à défaut et la DFCG, 2018)

de compétences en interne ?
L’absence de compétences spécifiques au sein de l’entreprise en matière de réglementation des données

Qui choisir ? personnelles ne doit pas être un frein à la désignation d’un DPD dans les TPE-PME : il peut être externalisé ou
encore désigné par et pour un groupe d’entreprises.

Compte tenu de ses tâches, le DPD doit être un bon chef de projet et avoir de solides compétences tant en
matière juridique, qu’informatique.
le comprendre et l’appliquer

le comprendre et l’appliquer
Dûment associé à toutes les questions relatives à la protection des données à caractère personnel, il doit aussi
pouvoir bénéficier :
Comment mobiliser ses équipes autour du délégué
d
 e garanties d’indépendance, ce qui implique de ne pas soumettre le DPD aux directions effectuant elles-
à la protection des données ?
mêmes les traitements (comme la Direction des systèmes d’information ) ;
d
 es ressources nécessaires à l’exercice de ses missions. Le DPD n’agit pas seul, il est étroitement lié aux opérationnels. Verbatim d’un chef d’entreprise
Il est par ailleurs en charge de la formation et de la
sensibilisation afin que la protection des données à caractère
personnel soit parfaitement intégrée dans tous les métiers de
« Le RGPD, c’est apprendre
l’entreprise. aux opérationnels à avoir
une autre culture de la
RGPD

RGPD
donnée… »
8 9

Fiche 2 ÉTABLIR SON PLAN


DE CONFORMITÉ

Quel est le contenu du registre ?


Les 4 phases du plan de conformité
Il comporte, d’abord, le nom et les coordonnées de l’entreprise (qu’elle soit responsable de traitement
1 • Recenser ses données et ses traitements ; ou sous-traitant d’un responsable de traitement) et de son DPD ainsi que la liste de toutes ses activités de
traitement de données personnelles. Il contient, ensuite, une fiche sur chaque activité de traitement.
2 • Mener une analyse d’impact lorsqu’elle est nécessaire ;
3 • Adopter les mesures techniques et organisationnelles propres à protéger les données ;
4 • Suivre régulièrement la conformité et la documenter. Informations à fournir par le responsable de traitement pour chaque activité de traitement
Catégorie des
personnes Flux des
concernées données
Pourquoi et comment établir un registre Identification
(clients,
prospects...)
Destinataires
Moyens mis
en œuvre
Le registre n’est
des activités de traitement ?
des données
et afin de
Finalité de Données
pas figé et doit coordonnées
chaque concernées
Où sont- Durée de garantir un
du ou des elles conservation niveau de
Un registre recensant les activités de traitement est obligatoire pour les entreprises
être tenu à jour responsables
traitement (nom, prénom,
hébergées et sécurité
coordonnées,
de plus de 250 employés. régulièrement. du traitement
adresse IP,....)
transférées ?
Dans l’UE ou
adapté au
risque
En deçà de ce seuil, le registre reste obligatoire lorsque le traitement effectué : Présence de en dehors de
e données l’UE?
 st susceptible de comporter un risque pour les droits et libertés des personnes
concernées ; sensibles
e
 st non occasionnel ;
concerne des données sensibles (origine ethnique, opinion religieuse, donnée
biométrique...) et/ou relatives à des condamnations pénales et à des infractions. Informations à fournir par le sous-traitant pour chaque activité de traitement
le comprendre et l’appliquer

le comprendre et l’appliquer
Grâce au registre, l’entreprise va pouvoir cartographier l’ensemble des données : Catégories de
vérifier que leur collecte est nécessaire à la finalité poursuivie par le traitement ; Identification et traitements
s avoir où elles sont stockées (Dans quel pays ? Un niveau adéquat de protection coordonnées du sous- effectués pour Moyens mis en œuvre afin
Flux des
est-il garanti ?) ; traitant et du responsable le compte de de garantir un niveau de
données
du traitement pour le chaque sécurité adapté au risque
c ibler les données à purger (ex : mention de la religion des employés) ... compte duquel il agit responsable du
traitement

Comment établir le registre ? Le registre permet à l’entreprise de vérifier la pertinence de ses mesures de sécurité compte tenu des risques
pesant sur les droits et libertés des personnes physiques du fait du traitement.
RGPD

RGPD
Le registre est présenté sous forme écrite, y compris sous forme électronique.
La CNIL a publié un modèle de registre ainsi qu’une fiche de registre.
10 11

Quand faut-il mener une analyse d’impact? Quelles mesures organisationnelles et techniques prendre
Avant sa mise en œuvre, chaque « traitement de données
pour se mettre en conformité ?
personnelles susceptible d’engendrer des risques élevés pour
les droits et libertés des personnes physiques » doit faire l’objet Le registre des opérations de traitement et l’analyse d’impact menée dans l’entreprise doivent conduire
d’une analyse d’impact sur la protection des données ou Privacy à mettre en place des mesures organisationnelles et techniques appropriées pour protéger les données
Impact Assessment (PIA). personnelles et les faire évoluer, si besoin, pour répondre aux exigences du RGPD.

Politique de protection
des données personnelles

Comment déterminer si un traitement


Charte diffusée par l’entreprise, clauses dans les
contrats de travail, formation, sensibilisation…

de données personnelles est « susceptible d’engendrer Systèmes d’alerte Conformité

des risques élevés pour les droits et libertés des personnes » ? efficaces des sous-traitants
Traitement des plaintes/délai et partenaires
de réponse, Processus de Clauses contractuelles,
notification des violations engagements
L’analyse d’impact est obligatoire en présence :
Mesures
d
 ’une évaluation systématique et approfondie d’aspects personnels concernant des personnes physiques, Garanties des droits organisationnelles Vérification que le type
qui est fondée sur un traitement automatisé, y compris le profilage, et sur la base de laquelle sont prises des personnes concernées et techniques de donnée collectée
Droits d’accès, de et la durée de rétention
des décisions produisant des effets juridiques à l’égard d’une personne physique ou l’affectant de manière rectification, de suppression, sont vraiment nécessaires
significative de façon similaire ; de retrait du consentement au traitement
d’un traitement à grande échelle de données sensibles ou relatives à des condamnations pénales et de portabilité
et à des infractions ;
ou dans l’hypothèse d’une surveillance systématique à grande échelle d’une zone accessible au public.
Sécurité et confidentialité des données Garanties de l’information et du
Chiffrement, anonymisation, Plan de consentement de la personne
sécurité des SI… concernée (opt-in, CGU, CGV…)
La CNIL a indiqué qu’étaient également visés les traitements
remplissant au moins deux des critères suivants :
Il faut consulter la CNIL
évaluation/scoring (y compris le profilage) ; ou l’autorité de contrôle
d
 écision automatique avec effet légal ou similaire ; compétente dans les pays
surveillance systématique ;
de l’UE, préalablement au Comment organiser sa conformité dans le temps ?
c ollecte de données sensibles ;
collecte de données personnelles à large échelle ; traitement, lorsqu’une Il est important de :
croisement de données ; analyse d’impact
p
 ersonnes vulnérables (patients, personnes âgées, enfants, etc.) ; révèle un risque mettre à l’épreuve et actualiser régulièrement le plan de conformité (par exemple une fois par an) pour
vérifier la pertinence et l’efficacité des mesures en place (changement régulier des mots de passe, contrôle
le comprendre et l’appliquer

le comprendre et l’appliquer
usage innovant (utilisation d’une nouvelle technologie) ;
e
 xclusion du bénéfice d’un droit/contrat.
élevé. d’accès au registre concerné…) ;
p
 révoir une sensibilisation et une formation du personnel à intervalles réguliers.

Exemple : la surveillance systématique des salariés implique une analyse d’impact.


Verbatim d’un chef d’entreprise
Penser à documenter tous les stades de la
L’historique des incidents rencontrés par l’entreprise permet d’alerter sur la nécessité de mener
constitution du plan de conformité (registre, « Le risque réputationnel
une étude d’impact :
exemple, le vol d’un ordinateur portable d’un commercial contenant le fichier client et ses effets sur les clauses contractuelles,...) et de sa mise en doit être transformé en
personnes concernées.
œuvre. Les supports écrits peuvent être atout. Avec le RGPD,
l’entreprise montre
demandés à n’importe quel moment par
RGPD

RGPD
L’analyse permet d’évaluer l’impact des traitements de façon à minimiser les risques sur la vie privée et d’opter
qu’elle respecte ses
pour les modalités de traitement les plus adaptées.
la CNIL et doivent pouvoir être transmis clients »
immédiatement.
12 13

Fiche 3 CONNAîTRE LES MODES DE CERTIFICATION


OFFICIELS : certification, label,
code de bonne conduite

Le RGPD précise qu’un des moyens de prouver le respect de ses obligations


en matière de protection des données est de faire valoir que l’on a fait l’objet
d’une certification ou que l’on applique un code de conduite approuvé.

Certification ou label ?
La CNIL a mis fin à son activité de labellisation à la faveur de la certification. Les entreprises
Des certifications seront délivrées par des organismes certificateurs agréés peuvent à travers ces
par la CNIL ou accrédités par l’organisme national d’accréditation (COFRAC). démarches prouver
En cas de doute, ne pas hésiter à contacter la CNIL au 01 53 73 22 22
Les certificateurs pourront utiliser des référentiels de certification en cours leur volonté de se
mettre en conformité. Comme l’ont rappelé la DGCCRF et la CNIL, les entreprises de moins de 5 salariés sont protégées par les
d’élaboration, qui seront approuvés et publiés par la CNIL.
dispositions du code de la consommation pour les contrats conclus hors établissement (possibilité de se
S’agissant des labels déjà obtenus, la CNIL a précisé que, jusqu’à échéance rétracter…).
de leur validité, seuls étaient garants de la conformité RGPD les labels
En cas de pratiques commerciales déloyales ou pratiques contractuelles abusives, il est possible de s’adresser
Gouvernance ([Link]/fr/labels-gouvernance) ) et Formation ([Link]/
à la Direction départementale de la protection des populations (DDPP) ou à la Direction départementale de la
fr/labels-formation), leurs référentiels ayant été mis à jour conformément au
cohésion sociale et de la protection des populations (DDCSPP) du département de son siège social.
RGPD.
Pour
aller
plus [Link]/dgccrf/coordonnees-des-DDPP-et-DDCSPP
loin
Attention aux arnaques !
Beaucoup de prestations « clés en main » promettent de garantir une conformité au RGPD. Elles se déclarent
labellisées ou certifiées par la CNIL. Il est impératif de vérifier cette affirmation. Le risque est double
car au-delà de l’arnaque financière peut se cacher aussi un mécanisme visant à s’emparer des données de
l’entreprise.
Qu’est-ce qu’un code de conduite sectoriel ?
le comprendre et l’appliquer

le comprendre et l’appliquer
À cet effet, la DGCCRF et la CNIL ont formulé des recommandations ([Link]/fr/pratiques-abusives- Les associations et autres organismes représentant des catégories de Bonnes pratiques :
mise-en-conformite-RGPD-CNIL-DGCCRF) rappelant que les pouvoirs publics n’ont jamais mandaté responsables du traitement ou de sous-traitants peuvent élaborer des codes il est recommandé
d’entreprises pour proposer à titre onéreux des prestations de mise en conformité au RGPD. de conduite, modifier ou proroger ceux déjà existants, aux fins de préciser de s’informer et de
La DGCCRF et la CNIL ont listé les principaux réflexes à adopter en présence de telles sollicitations : les modalités d’application du RGPD. Ces codes doivent être soumis pour avis communiquer avec
demander des informations sur l’identité de l’entreprise démarcheuse permettant de faire des vérifications préalable et approbation à la CNIL. Si les activités en cause concernent plusieurs les parties prenantes
sur internet ou auprès des syndicats professionnels ; États membres de l’Union européenne, sont également saisis le Comité du secteur pour
s e méfier de communications prenant les formes d’une information officielle émanant d’un service public ; européen (regroupant l’ensemble des autorités de contrôles européennes) et mener à bien sa
lire attentivement les dispositions contractuelles ou pré-contractuelles ; la Commission. conformité en
prendre le temps de la réflexion et de l’analyse de l’offre ; mutualisant les
d
 iffuser ces conseils de vigilance auprès des services et des personnels de l’entreprise qui sont appelés à efforts et les outils.
RGPD

RGPD
traiter ce type de courrier ;
ne payer aucune somme d’argent au motif qu’elle stopperait une éventuelle action contentieuse.
14 15

Fiche 4 RECUEILLIR LE CONSENTEMENT

Faut-il toujours recueillir le consentement ? Le consentement


préalable est l’une des
Le traitement des données personnelles doit être licite, il repose notamment
conditions de licéité
sur le consentement de la personne concernée et sur un fondement légitime.
d’un traitement des
Il n’est donc pas exigé de recueillir le consentement si le traitement des données données. Il doit être
est nécessaire à l’exécution du contrat (vente, service, etc.) : par exemple, il n’est libre, éclairé, spécifique
pas possible de livrer un bien sans traiter les adresses de livraison, de payer à une finalité et donné RECUEIL DES DONNÉES HORS LIGNE
un salaire sans traiter les coordonnées bancaires … de manière non Un formulaire papier doit être mis à disposition de la personne dont les données sont recueillies.
équivoque qu’il soit S’agissant des appels téléphoniques, une déclaration orale est valable à condition de recueillir l’identité de la
recueilli offline ou personne par confirmation sur plusieurs éléments : date de naissance, adresse, mail…
online.
Faut-il demander à nouveau Les 4 étapes à Cas spécifique du parrainage promotionnel
le consentement de mes clients/salariés respecter :
1 • Recueillir
Les opérations de parrainage consistent, pour une entreprise/association de commerçants, à demander à
une personne de fournir les coordonnées d’un tiers susceptible d’être intéressé par une offre, un article ou
pour les données récoltées avant l’entrée le consentement
éclairé de la
une annonce. La CNIL admet la possibilité de collecte et d’utilisation de l’adresse mail d’une personne sans
son consentement préalable, dès lors que le premier message électronique de prospection envoyé comporte
en vigueur du RGPD ? personne l’identité du parrain. Mais les données du parrainé ne pourront être utilisées qu’une seule fois, pour lui adresser
l’offre/l’article/l’annonce suggéré par le parrain. L’entreprise ne pourra conserver les données du parrainé pour
2 • Conserver
lui adresser d’autres messages que si elle a obtenu son consentement exprès.
Non, lorsque le traitement est fondé sur un consentement obtenu en vertu la preuve du
des règles antérieurement en vigueur (à savoir celles de la directive 95/46/ consentement
CE) et notamment selon les principes de proportionnalité, de transparence et Conseils de rédaction
3 • Informer
de finalité légitime, il n’est pas nécessaire que la personne concernée donne à Employer des termes clairs : “Consentir” “Accepter” “Autoriser”
la personne
nouveau son consentement.
concernée  pécifier la finalité : « pour permettre de vous recontacter » « pour vous envoyer la newsletter, dans le cadre
S
En revanche, tous les consentements présumés, c’est-à-dire ceux pour lesquels de ses droits de la relation commerciale qui découle de cette demande de devis », etc.
il n’existe pas de preuve qu’ils ont bien été donnés, seront automatiquement
considérés comme ne remplissant pas les conditions requises par le RGPD et 4 • Mettre en place
devront être renouvelés. un processus
de gestion
des réclamations Il n’est pas possible de recueillir les cartes de visite sous le prétexte d’un jeu concours,
sans indiquer leurs réelles fins de prospection. Il faudra également conserver la date, le
Comment recueillir le consentement ?
le comprendre et l’appliquer

le comprendre et l’appliquer
lieu et la manière dont ces données ont été recueillies.
RECUEIL DES DONNÉES EN LIGNE
Dans tous les cas, l’information selon laquelle la personne a le droit
Pour chaque formulaire en ligne, qu’il s’agisse d’un formulaire de contact, de demande de téléchargement, de de retirer son consentement doit être également mentionnée au
demande de devis, d’inscription à un événement, le consentement de l’internaute à l’utilisation de ses données moment où son accord est obtenu.
personnelles doit être obtenu.

Remplir un formulaire ne suffit pas, une case à cocher doit être


configurée dans un champ obligatoire pour que le consentement soit LE CAS SPÉCIFIQUE DES MINEURS
RGPD

RGPD
explicite : opt-in. Prévoir autant de cases à cocher que de La France a fixé la majorité numérique à 15 ans. Dès lors, les traitements concernant les mineurs de moins de
15 ans nécessitent l’accord préalable des titulaires de l’autorité parentale.
traitement spécifique. Le professionnel devra s’efforcer d’obtenir « raisonnablement » cette autorisation parentale.
Les cases remplies par défaut sont interdites.
16 17

Comment conserver la preuve du consentement ? Comment mettre en place un processus de gestion


Si le consentement s’effectue par l’envoi d’un formulaire avec une case à cocher, il est indispensable de garder des réclamations ?
une trace de cet envoi, sa date et le contenu du consentement.
La personne concernée peut faire valoir, à tout moment, les DÉLAI DE RÉPONSE
droits dont elle dispose sur ses données personnelles auprès du Le professionnel devra répondre dans

Quelles informations transmettre ?


professionnel. Il s’agit du : les meilleurs délais et au plus tard
droit d’accès ; dans le délai d’un mois à compter de la
réception de la demande.
d
 roit de retirer son consentement ;
Le RGPD exige qu’un certain nombre d’informations soient portées à la connaissance de la personne concernée
lorsque les données personnelles sont collectées auprès d’elle. droit de rectification ;
Il s’agit notamment des informations suivantes : droit d’effacement :
d
 roit au déréférencement ;
l’identité du Responsable de Traitement ;
droit d’opposition ;
les coordonnées du Délégué à la Protection des Données ;
l a finalité des traitements ;  roit à la portabilité des données.
d
Attention, le professionnel ne pourra pas toujours satisfaire ces
les destinataires des données ;
droits en particulier lorsqu’il doit respecter un certain nombre
l e type de données collectées et leur durée de conservation ; d’obligations légales telles que la conservation de données en
l’existence du droit de demander l’accès aux données, leur rectification ou leur effacement etc. ; cas de contrôle fiscal ou des pièces à fournir dans l’hypothèse
l a procédure pour exercer son droit d’accès, de rectification et d’effacement, de portabilité etc. d’un contentieux…
Attention, si les données sont obtenues auprès d’une autre source, toutes ces informations devront être portées
à la connaissance de la personne concernée dans un délai raisonnable.
Aucun paiement ne peut être
exigé pour répondre à
ces différentes demandes.
le comprendre et l’appliquer

le comprendre et l’appliquer
Il faut prévoir des mécanismes simples d’utilisation en envisageant plusieurs moyens de contact dont la
visibilité est suffisante sur les documents commerciaux ou sur le site internet lorsqu’il existe :
adresse électronique ;
a
 dresse postale ;
et /ou numéro de téléphone.
Verbatim d’un chef d’entreprise

« Le RGPD est un défi qui


amènera des générations
d’entreprises au
RGPD

RGPD
numérique éthique »
18 19

Fiche 5 ADAPTER SES CONTRATS


ET CONDITIONS GÉNÉRALES
UTILISATION DES DONNÉES

Vérifier la compatibilité des contrats de Les données personnelles que nous collectons auprès des utilisateurs de notre site internet visent à
permettre l’accès aux différents services de notre site, leur amélioration et leur sécurisation. L’utilisation
sous-traitance avec le RGPD : BtoB des données porte sur :
l ’accès et l’utilisation du site internet ;
la gestion du site internet ;
Le prestataire qui gère les données pour le compte de son l’identification/l’authentification des données ;
client doit s’interroger sur la conformité des produits qu’il l ’assistance utilisateur ;
développe avec le RGPD et s’ils ont éventuellement fait la personnalisation des services en affichant des publicités en fonction de l’historique de navigation (si
l’objet d’une analyse d’impact. Il doit pouvoir en faire état c’est le cas) ;
dans ses contrats et fournir les documents qui en attestent. l a prévention et la détection des fraudes (logiciels malveillants) et la gestion des incidents de sécurité ;
Il doit également s’assurer que les ressources tierces sur le traitement des éventuels litiges avec les utilisateurs ;
lesquelles il s’appuie ou qu’il intègre dans ses produits l’envoi d’informations commerciales et publicitaires, en fonction des préférences de l’utilisateur (si c’est
répondent à ces exigences. le cas).

PARTAGE DES DONNÉES AVEC DES SOCIÉTÉS TIERCES


Les données personnelles collectées peuvent être partagées avec des sociétés tierces dans les cas
Adapter les conditions générales de vente BtoC suivants :
relations avec des sociétés bancaires et financières pour le paiement ;
r ecours aux services de prestataires pour fournir l’assistance utilisateurs du site internet, à la publicité et
COMMENT INFORMER SES CLIENTS SUR SA POLITIQUE DE GESTION DES DONNÉES
aux services de paiement. Ces prestataires disposent d’un accès limité aux données de l’utilisateur dans
PERSONNELLES ?
le cadre de l’exécution de ces prestations et ont une obligation contractuelle de les utiliser en conformité
avec les dispositions du RGPD ;
Les mentions sur les données personnelles peuvent par exemple être intégrées dans les conditions générales q
 uand la loi l’exige, les données peuvent être transmises pour faire suite à des réclamations exercées
de vente (CGV) soit dans un article spécifique ou encore dans un document connexe type charte ou politique contre le professionnel afin de se conformer aux procédures administratives et judiciaires.
de protection des données personnelles. Aucun formalisme n’est imposé mais l’ensemble des obligations
d’informations mentionnées dans le RGPD doit y figurer, notamment la liste des droits dont dispose le client TRANSFERT DES DONNÉES AUX ÉTATS-UNIS (LE CAS ÉCHÉANT…)
quant à l’utilisation de ses données : droit de réclamation, demande de désabonnement… Ces informations
Cette clause est pertinente lorsque le professionnel appartient à un groupe international ou lorsqu’il fait
doivent être rédigées clairement et être facilement accessibles.
appel à un sous-traitant situé aux États-Unis. L’utilisateur autorise le professionnel responsable du site
internet à transférer, stocker et traiter ses informations dans ce pays. Le professionnel est responsable
des données personnelles qui sont partagées avec des tiers dans le cadre du Privacy Shield, bouclier de
Suggestions de clauses relatives à la protection des données à caractère personnel protection des données entre l’Union européenne et les États-Unis relatif à la collecte, l’utilisation et la
pouvant être incluses dans les CGV en matière de BtoC :
le comprendre et l’appliquer

le comprendre et l’appliquer
conservation des données à caractère personnel transférées aux États-Unis depuis l’Union européenne.
COLLECTE DES DONNÉES sur un site internet En cas de conflit entre les conditions de la clause et les principes du Privacy Shield, ceux-ci prévaudront.
Les données à caractère personnel collectées sur notre site sont les suivantes :
ouverture du compte utilisateur : les données recueillies concernent le nom, le prénom, l’adresse MISE EN ŒUVRE DES DROITS DES UTILISATEURS
électronique, la date et lieu de naissance ; Conformément aux règles applicables aux données à caractère personnel, les utilisateurs disposent des
c onnexion : lors de la connexion de l’utilisateur à notre site, sont enregistrées ses coordonnées, la durée droits suivants :
de connexion, la localisation et les données relatives au paiement ; mettre à jour ou supprimer les données qui les concernent en se connectant à leur compte ;
profil : l’utilisation des services proposés par notre site internet permet de renseigner un profil qui peut supprimer leur compte en cliquant sur le lien suivant : ….
inclure différentes informations dont l’adresse et le numéro de téléphone ; e
 xercer leur droit d’accès pour prendre connaissance de leurs données personnelles en écrivant à
p
 aiement : lors des transactions effectuées sur notre site, sont enregistrées les données liées au compte l’adresse mail suivante……ou en contactant le numéro suivant : …..
bancaire et à la carte de crédit de l’utilisateur. corriger l’inexactitude des informations les concernant en écrivant à l’adresse mail suivante ou appelant
cookies : des cookies sont utilisés sur notre site, l’utilisateur a la possibilité de les désactiver à partir des le numéro suivant : …..
RGPD

RGPD
paramètres de son navigateur. d
 emander la suppression de leurs données à caractère personnel en écrivant à l’adresse mail suivante…
20 21

Fiche 6 ORGANISER LA PORTABILITÉ


DES DONNÉES

Modalités du transfert
Deux cas de figure :

L
 ’envoi direct aux personnes concernées : il est recommandé de les envoyer
dans un format électronique approprié et notamment à travers un portail
électronique ;
L
 ’envoi des données à un autre prestataire (sur demande de la personne).

Bon à savoir
Le droit à la portabilité des données vise à faciliter le passage d’un prestataire Le droit à la portabilité
Le professionnel devra garder une trace du transfert mais il n’est pas responsable Sauf demande
de service à un autre et renforce la concurrence entre les divers prestataires de est limité aux données
de la façon dont les données seront utilisées par la suite. manifestement
service. Il offre la possibilité de gérer et de réutiliser ses données. Par exemple : personnelles fournies
infondée ou excessive,
les titres de livres qu’une personne a achetés sur une librairie en ligne, les par la personne
Les données doivent être transmises à leur titulaire dans « un format structuré, le transfert des fichiers
playlists qu’elle a constituées via un service de musique en streaming… concernée sur la base
couramment utilisé et lisible par la machine ». Ce dernier pourra à son tour les demandés doit être
de son consentement
transmettre à un autre responsable de traitement sans que le professionnel gratuit.
ou pour la bonne
exécution d’un contrat puisse s’y opposer.
La personne concernée peut cependant préférer que ses données soient

Sous quel délai répondre à une demande de directement transmises d’un responsable de traitement à un autre. Cette
condition suppose toutefois que les responsables de traitement aient mis en

portabilité ? place des formats interopérables.


Si l’interopérabilité ne peut pas être mise en œuvre, les informations devront
être envoyées dans un format électronique approprié et si cela ne fonctionne
La réponse doit se faire dans les meilleurs délais, au plus tard un mois à compter pas, les raisons techniques de cet empêchement devront être fournies au
de la réception de la demande. titulaire de droits.
Le Comité européen (ex G29), instance qui regroupe les autorités de contrôle
Quelles données sont concernées ? européennes, invite toutefois les responsables de traitement à sélectionner un
Deux catégories de données sont visées : format réutilisable et lisible par d’autres systèmes pour une bonne réutilisation
le comprendre et l’appliquer

le comprendre et l’appliquer
les données déclarées de manière volontaire : la date et lieu de naissance, des données.
l’adresse postale, l’e-mail ;
l es données produites lors de l’utilisation d’un service ou d’un appareil :
une playlist constituée par l’abonné à un service de streaming, les achats
listés sur une carte de fidélité, les mails envoyés et reçus, l’historique des
recherches…). Conséquences pour le titulaire des données
Seuls les fichiers
Peut-on refuser de procéder au transfert demandé ? automatisés sont Une demande de portabilité n’implique pas nécessairement que la personne cesse de bénéficier de son service
Tout dépend du degré d’action de l’utilisateur sur les données : une playlist concernés. Le ou que ses données soient effacées : par exemple, tout en continuant de bénéficier d’un service d’abonnement
proposée en fonction des préférences de l’utilisateur par un prestataire ne responsable de ces auprès d’un prestataire A, l’utilisateur peut décider de transférer ses données à un prestataire B auquel il
pourra pas être transférée car elle a été développée en fonction des algorithmes traitements n’est donc s’abonne également.
de la plateforme de musique en ligne. pas obligé de
RGPD

RGPD
dématérialiser ses Aucun format particulier n’a été imposé par le RGPD, il doit simplement être interopérable et peut être différent
Les données anonymisées sont exclues du droit à la portabilité mais pas les fichiers pour réaliser la selon les secteurs d’activités.
données pseudonymisées. portabilité.
22 23

Fiche 7 RÉAGIR A LA VIOLATION DES


DONNÉES À CARACTÈRE PERSONNEL
1ère hypothèse
La violation des données n’est pas susceptible Il doit pouvoir justifier
d’engendrer un risque pour les droits et les
libertés des personnes physiques cette abstention
auprès de la CNIL si
le responsable de traitement celle-ci le lui demande.
n’est pas tenu de la notifier
ex. : les données sont inexploitables car toutes les mesures
Le responsable de ont été prises en amont pour les sécuriser (chiffrement…)
Qu’est-ce que la violation de données traitement doit réagir
rapidement et de façon
à caractère personnel ? appropriée en cas de
violation de données à
caractère personnel.
Suite à une faille de sécurité, des données traitées ou stockées
permettant d’identifier une personne physique (salarié, client, 2ème hypothèse
prospect, fournisseur…), ont pu faire l’objet d’une destruction,
d’une altération ou, le plus souvent, d’une communication à un
La violation des données est susceptible Ce n’est pas une option :
d’engendrer un risque pour les droits et les
tiers non autorisé (un hacker, un concurrent…).
Le sous-traitant qui constate libertés des personnes physiques des sanctions pénales et
une faille de sécurité doit administratives sont
en informer prévues.
Que doit faire le responsable
le responsable de traitement devra
impérativement en informer la CNIL
immédiatement
de traitement ? le responsable
1ère étape
de traitement.
• Déterminer la nature de la violation
3ème hypothèse
• Évaluer les risques que la situation est susceptible d’engendrer pour les droits et les libertés
La violation des données est susceptible Le critère de risque élevé pour les droits
d’engendrer un risque élevé (risque réel de
S
 ’agit-il d’un vol de fichiers, d’une destruction, d’un problème de serveurs ? et les libertés des personnes
le comprendre et l’appliquer

le comprendre et l’appliquer
réutilisation non consentie des informations) pour
Cet incident est-il susceptible d’engendrer des risques pour la vie privée des personnes dont les données ont
été violées : limitation de leurs droits, discrimination, vol ou usurpation d’identité, perte financière, atteinte à
les droits et les libertés des personnes physiques physiques est le même que celui
leur réputation, perte de confidentialité de données protégées par le secret professionnel ? retenu en matière d’étude
ex : une intrusion dans le serveur d’un prestataire en charge de campagnes de marketing direct peut entraîner
le responsable de traitement devra d’impact obligatoire.
également en informer toutes les personnes
une fuite de données qui doit inciter les personnes concernées à la prudence au regard des risques de phishing, concernées
d’escroquerie ou d’usurpation d’identité.

2ème étape :
En cas de doute sur l’interprétation du « risque élevé », contacter la CNIL.
• Prendre les mesures nécessaires pour remédier à cette faille de sécurité (par exemple : rétablir
NB : Si la violation de données à caractère personnel porte sur des données qui ont été transmises par (ou à) un
RGPD

RGPD
la disponibilité du serveur).
responsable de traitement établi dans un autre État membre de l’Union européenne, elle doit être notifiée à la
personne concernée dans les meilleurs délais.
3ème étape :
• Évaluer si cette faille de sécurité nécessite une notification à la CNIL, voire aux personnes dont
les données ont été violées.
24 25

Comment notifier la violation des données COMMENT INFORMER ?

à caractère personnel ? Le téléservice de notification de violations de la CNIL est à la


à la CNIL
disposition des responsables de traitement concernés
QUELLES INFORMATIONS COMMUNIQUER ?

1
 • La nature de la violation ; aux
2 • 
Les catégories et le nombre approximatif de personnes personnes
concernées (si possible) ; La communication doit être faite en des termes clairs et simples dont les
données ont
3 • 
Le nombre approximatif d’enregistrements de données (si été violées
possible) ;

4 • 
Le nom et les coordonnées du délégué à la protection des
à la CNIL données ou d’un autre point de contact auprès duquel des
informations supplémentaires peuvent être obtenues ; aux Dans le cas où la notification exigerait
5 • 
Les conséquences probables de la violation de données à
caractère personnel
personnes
dont les des efforts disproportionnés,
• 
6 Les mesures prises ou qui seront mises en œuvre : données ont
été violées
une communication publique
• pour remédier à cette violation de données à caractère
personnel, peut être privilégiée.
• pour en atténuer les éventuelles conséquences négatives.

QUEL EST LE DÉLAI DE NOTIFICATION ?


COMMENT ÉVITER LES FAILLES DE SÉCURITÉ ?

… en les anticipant !
Dans les meilleurs délais et, si possible, 72 heures au plus
à la CNIL
tard après avoir pris connaissance de l’incident
C’est-à-dire en ayant pris des mesures techniques et organisationnelles appropriées afin de garantir un niveau
de sécurité adapté au risque (V. fiche n°2 « Établir son plan de conformité »).
Si le délai de 72 h ne peut pas être respecté, il convient de : Les obligations de sécurité décrites dans le RGPD doivent donc être regardées comme des pare-feux utiles face
• notifier le plus rapidement possible, en précisant les motifs du retard ; aux risques de failles informatiques.
• transmettre les informations, même de façon échelonnée, dès
qu’elles sont à disposition. Verbatim d’un chef d’entreprise

aux
« Certes, la conformité a un coût mais il est proportionné à
l’activité en matière de traitement et il doit être mis en balance
le comprendre et l’appliquer

le comprendre et l’appliquer
personnes
dont les
Dans un délai aussi raisonnable que possible
données ont avec celui des brèches de sécurité »
été violées

Dans certains cas, la communication aux personnes concernées


pourra être retardée pour tenir compte d’éléments propres à
l’incident de sécurité en cause.
RGPD

RGPD
Exemple : nécessité de mettre prioritairement en œuvre des mesures appropriées pour
empêcher la poursuite de la violation des données à caractère personnel ou la survenance
de violations similaires, l’existence d’une enquête judiciaire qui pourrait être entravée par
une divulgation prématurée…
26 27

Fiche 8 SENSIBILISER LES PERSONNELS


À LA PROTECTION DES DONNÉES

Sensibiliser, c’est protéger Les attaques sur les


données personnelles

les données de l’entreprise


prennent des formes
très diverses :
Comment sécuriser son système d’information ?
• l a prise des données en
Plusieurs démarches doivent être mises en œuvre en interne pour protéger les données :
Les failles de sécurité portant sur des données traitées ou stockées sont otage ou ransomware
causées dans 35% des cas par des personnes physiques (salarié, client, (61 %) ; sensibiliser son personnel aux pratiques élémentaires de sécurité informatique (règles de navigation sur
prospect, fournisseur…). internet, accès à la messagerie personnelle…) ;
• l a défiguration de site
Des actions humaines sont le plus souvent à l’origine de la destruction de web (23 %) ; prévoir une charte relative à l’usage des réseaux sociaux, notamment si l’entreprise est présente sur ces réseaux ;
données, de leur altération, de leur communication à un tiers non autorisé (un • l e vol de données identifier les données les plus sensibles (liste de clients, données RH, brevet…) et effectuer un inventaire des
hacker, un concurrent…) ou de leur perte accidentelle. personnelles (18 %). comptes bénéficiant de droits étendus sur ces données ;
La plupart de ces e
 ncadrer les règles permettant au personnel d’utiliser un équipement informatique personnel au sein de
intrusions sont le l’entreprise ;

Quelles sont les failles résultat d’une


négligence humaine.
a
 uthentifier et contrôler les accès en évitant la configuration des systèmes d’information par défaut (exemple :
nom d’utilisateur : admin, mot de passe : 12345) ;

vers les données de l’entreprise ? (3éme édition du Baromètre


annuel du Club des Experts
de la Sécurité de
f aire une information sur la configuration des mots de passe pour les rendre plus fiables tout en les changeant
régulièrement ;
l’Information et du sécuriser les postes de travail en interdisant par exemple le branchement des clés USB sur les ordinateurs.
Les failles dans la sécurité des données de l’entreprise ne sont pas seulement le
Numérique, CESIN)
fait d’attaques extérieures, elles sont parfois le résultat de négligences internes,
voire d’erreurs dues à la méconnaissance des consignes et des enjeux liés à la
sécurité ou à une violation des consignes de sécurité au sein de l’entreprise.
Sont en cause : DEPUIS L’ENTRÉE EN Moyens de sensibilisation des salariés Les règles d’or
l a multiplication des canaux de communication que l’entreprise a déployés
dans le cadre de sa stratégie numérique (pages Facebook, LinkedIn, Viadeo,
VIGUEUR DU RGPD, DEVELOPPER UNE POLITIQUE DE SÉCURITÉ à diffuser en
forums, sites web, Blog, Twitter, …) ;
les réseaux sociaux et toutes les informations personnelles permettant de
74% DES ENTREPRISES
FRANCILIENNES ONT
Élaborer et codifier une politique de sécurité compréhensible par tous
permet d’adapter sa stratégie. entreprise
passer les barrières de sécurité (type mot de passe et login) utilisés sur les Ces étapes d’élaboration des procédures de sécurité doivent cependant se
appareils de l’entreprise ou non ; FORMÉ LEURS ÉQUIPES faire sur un mode collaboratif, voire en réseau. Tous les acteurs de la chaîne Maintenez vos logiciels
de résolution de crise numérique doivent être impliqués. à jour
la perméabilité des appareils (ou devices) : la multiplication de nouveaux (ENQUÊTE D’OPINION DU
le comprendre et l’appliquer

le comprendre et l’appliquer
A
 yez une bonne politique
usages (BYOD/mobilité, télétravail, plateformes collaboratives, …) impliquent CROCIS - JUIN 2018) DIALOGUER ET FAIRE DE LA PÉDAGOGIE de mot de passe
de se connecter à des réseaux qui sont parfois insuffisamment protégés ;
L’édiction de règles n’en garantit pas le respect. Il faut responsabiliser les M
 éfiez-vous de certains
une tentative d’installation d’un logiciel par un salarié ou la méconnaissance communautés d’utilisateurs, qu’ils soient clients, prestataires, salariés mails
des risques de phishing (hameçonnage).
ou sous-traitants. Cette responsabilité individuelle est une des clés de la P
 rotégez-vous par un
protection des données car une carence humaine dans ce domaine peut bon anti-virus
entraîner la contamination de toutes les filiales d’un groupe.
Chiffrez vos disques
Quelles conséquences pour l’entreprise ? La pédagogie doit être constante, renouvelée et accessible. Par exemple,
la diffusion de l’historique des accidents déjà survenus, leur cause, les La sécurité, ce n’est pas
tabou : échangez
démarches à suivre pour qu’ils ne surviennent plus peut être utile.
Plus de 8 entreprises françaises sur dix ont été visées par une cyberattaque en 2015. Sauvegardez
ADOPTER DES PROCÉDURES DE CYBER-RÉSILIENCE S
 écurisez votre accès
RGPD

RGPD
Une cyberattaque peut induire :
D La cyberésillience vise à anticiper une attaque et non à l’éviter. Il s’agit Wifi
 es pertes de fichiers importantes ;
de favoriser la continuité de l’activité en cas de fermeture des vitrines Soyez attentif lors de
Un impact négatif sur l’image de l’entreprise vis-à-vis de ses clients, fournisseurs et prospects.
numériques, de rupture des moyens de communication ou d’entraves à vos déplacements
l’exercice normal de l’activité.
Pensez au Cloud
28 29

Fiche 9 GéRER LES RELATIONS


DE L’ENTREPRISE AVEC SES SALARIéS

Quelles formalités pour le traitement de données


personnelles ?
Les salariés doivent être informés du traitement de leurs données personnelles de
façon claire et précise. Cette information peut se faire sur différents supports comme le
Employeurs et recruteurs ont fréquemment recours à la collecte de données personnelles dans le cadre de la règlement intérieur de l’entreprise ou encore le contrat de travail.
gestion des ressources humaines. Elle commence dès le recrutement, avec les curriculum vitae et les tests
d’évaluation, et se poursuit ensuite tout au long de la carrière du salarié via par exemple, les déclarations
Elle doit notamment inclure :
sociales et fiscales, les arrêts maladie, ou encore les échanges de correspondance.
l’identité ;
les coordonnées du Délégué à la Protection des Données (DPD) ;
l a durée de conservation des données ;
Quelles données l’employeur Il est ainsi interdit de collecter
la finalité du traitement ;

peut-il collecter ? des informations sur sa famille,


l es droits du salarié (droit d’accès, de rectification ou d’effacement, droit d’introduire une réclamation, etc.).

L’employeur ne doit collecter que les données nécessaires au ses opinions Par exemple, l’information du salarié est obligatoire en cas d’instauration d’un dispositif de vidéosurveillance,
de contrôle des horaires, de géolocalisation des véhicules, ou encore d’enregistrement et écoute téléphonique.
regard des finalités pour lesquelles elles ont été collectées. politiques ou encore
Dans le cadre d’un recrutement, les données collectées doivent
donc être limitées à celles strictement nécessaires à l’évaluation des son appartenance La collecte de certaines données, comme des photos d’identité, impose l’obtention préalable du
capacités du candidat à occuper le poste proposé (diplômes, emplois syndicale. consentement du salarié, qui doit être recueilli de façon explicite et non équivoque.
précédents, etc.).

A l’embauche du candidat, l’employeur peut collecter des informations complémentaires. Celles-ci doivent Combien de temps conserver les données
être soit nécessaires au respect d’une obligation légale (par exemple, les déclarations sociales obligatoires),
personnelles ?
le comprendre et l’appliquer

le comprendre et l’appliquer
soit utiles :
à la gestion administrative du personnel (type de permis de conduire détenu, coordonnées de personnes
à prévenir en cas d’urgence, numéro de sécurité sociale, informations bancaires, etc.). Attention le numéro Les données personnelles des salariés ne peuvent être conservées que pour la durée nécessaire :
de sécurité sociale ne peut-être traité, sauf cas très spécifiques, que pour la paye et les déclarations sociales à
 l’exécution de leur contrat de travail ;
obligatoires.
ou/et au respect d’obligations légales (fiscales et sociales) ;
à l’organisation du travail (photographie du salarié pour les annuaires internes et organigrammes, etc.) o
 u/et à l’accomplissement de l’objectif qui était poursuivi lors de la collecte.
à
 l’action sociale prise en charge par l’employeur (informations concernant les ayants droit du salarié,
etc.).
Quelques illustrations :
l es données relatives à un candidat doivent être effacées au plus tard 2 ans après le dernier contact ;
Les données collectées doivent être
RGPD

RGPD
la conservation des données relatives aux accès aux locaux est limitée à 3 mois après leur enregistrement ;
adéquates, pertinentes et strictement l a conservation des données relatives à la gestion de la paie ou au contrôle des horaires des salariés est
limitée à 5 ans ;
nécessaires à la finalité du traitement. l a conservation des données figurant dans un dossier médical peut aller jusqu’à 10 ans à compter de la
consolidation du dommage.
30 31

Comment garantir la sécurité Quels droits pour les salariés ?


et la confidentialité des données ? DROIT D’ACCÈS
Un salarié peut obtenir communication de l’ensemble des données personnelles le concernant, qu’elles aient
Toute entreprise doit garantir la protection des données personnelles de Rappelons que fait l’objet d’un traitement automatisé ou non. Il a notamment le droit d’accéder aux données relatives à :
ses salariés ainsi que leur confidentialité. Le responsable du traitement, certaines données des
autrement dit l’employeur, doit déterminer et mettre en place les mesures salariés sont son recrutement ;
techniques et organisationnelles nécessaires pour assurer la confidentialité accessibles aux s on historique de carrière ;
des données personnelles des salariés afin d’éviter toute divulgation. Il doit représentants des sa rémunération ;
à ce titre : salariés. Les délégués l ’évaluation de ses compétences professionnelles ;
garantir la sécurité physique des lieux ou des serveurs et des du personnel peuvent
consulter les données son dossier disciplinaire ou encore tout élément ayant servi à prendre une décision à son égard (mutation,
dispositifs informatiques ; promotion, augmentation…).
figurant dans le registre
limiter l’accès aux données personnelles en définissant clairement les unique du personnel
données auxquelles chaque personne a légitimement accès. Par exemple, Ce droit peut s’exercer :
(nom, nationalité,
dans l’hypothèse où la personne chargée de la paie et celle chargée du s ur place, auquel cas la réponse de l’employeur doit être immédiate (si cela relève du champ du possible),
fonction occupée, date
recrutement sont deux personnes distinctes, elles ne devront pas avoir
d’entrée dans ou par écrit sur présentation d’un justificatif d’identité, auquel cas l’employeur devra répondre dans les
accès aux mêmes données personnelles, des informations différentes étant
l’organisme, etc.). meilleurs délais et dans un maximum d’un mois. Toutefois ce délai peut être prolongé de 2 mois compte tenu
nécessaires à l’exercice de leurs fonctions ;
de la complexité et du nombre de demandes.
contrôler l’accès aux données personnelles afin de s’assurer que seules Le Comité social et
les personnes habilitées en prennent connaissance. Les actions sur les économique (CSE) peut,
après information des Bon à savoir : L’employeur peut s’opposer aux demandes manifestement abusives. Il lui reviendra toutefois de
données effectuées par les personnes habilitées doivent être enregistrées
salariés et en l’absence démontrer ce caractère abusif. Le refus doit être écrit, motivé et doit mentionner les voies et délais de recours.
afin de savoir qui se connecte à quoi, quand et pour faire quoi.
d’opposition, avoir accès
L’employeur ne peut exiger qu’un salarié tenu au secret professionnel par
à certaines données,
ses fonctions signe une clause de confidentialité. Le salarié reste toutefois
afin de proposer des DROIT À L’EFFACEMENT OU À L’OUBLI
tenu d’une obligation générale de discrétion et de loyauté inhérente au
contrat de travail et peut à ce titre être sanctionné en cas de divulgation
activités et des
prestations adaptées Les données des salariés, comme tous les autres types de données Le droit à la portabilité
à des tiers (salariés compris) d’informations confidentielles dont il a eu
connaissance dans l’exercice de ses fonctions.
personnelles, sont sujettes au droit à l’oubli de leurs titulaires. Ce droit ne concerne pas les
n’est cependant pas absolu. Il est conditionné par la vérification d’un des
motifs suivants : données des salariés
Bonnes pratiques : Pour davantage de prudence encore, la CNIL encourage l es données ne sont plus nécessaires au regard des finalités pour traitées par les
lesquelles elles ont été collectées,
les employeurs à prévoir une charte dédiée à la protection des données
en annexe du règlement de l’entreprise qui préciserait que les données l e consentement de l’intéressé est retiré et lui-seul justifiait le
employeurs sur la base
personnelles sont des informations confidentielles ne devant pas être traitement, d’un intérêt légitime ou
communiquées à des personnes non autorisées sous peine de sanction.
le traitement initial est illicite. d’obligations légales.
Les demandes en matière
le comprendre et l’appliquer

le comprendre et l’appliquer
Un employeur peut ainsi, par exemple, légitimement refuser de faire droit
à la demande d’un ancien salarié d’effacer ses données personnelles
si les périodes de prescription relatives aux contentieux ne sont pas
de gestion des ressources
encore écoulées. Il doit en revanche, s’agissant plus particulièrement humaines
du recrutement, supprimer les informations sur les candidats non
retenus (CV, lettre de motivation, etc.), sauf si ces derniers acceptent doivent donc
expressément de rester dans le « vivier » de l’entreprise. être analysées
DROIT À LA PORTABILITÉ au cas par cas.
Le droit à la portabilité permet à un salarié de récupérer les données
le concernant pour son usage personnel. Il s’applique dès lors que les
données sont traitées de manière automatisée et que le traitement est
RGPD

RGPD
fondé sur la base de l’exécution d’un contrat de travail ou sur la base du
consentement.
32 33

Fiche 10 éVALUER LA DURéE Fiche 11 FAIRE FACE À UN CONTRÔLE


DE CONSERVATION DES DONNéES DE LA CNIL

Que contrôle la CNIL ? Constituent un délit


d’entrave sanctionné
d’un an de prison et de
La CNIL s’assure que le responsable de traitement ou le sous-traitant respecte, 15 000 euros
les dispositions relatives à la protection des données personnelles. d’amende :
• le refus de
Les quatre catégories de contrôle : communiquer, la
sur place : dans les locaux professionnels du responsable du traitement et/ dissimulation, la
ou du sous-traitant avec accès aux serveurs et ordinateurs où sont stockées destruction des
les données ; renseignements et
sur pièces : il concerne la demande de communication de documents ; documents nécessaires
au contrôle ;
La durée de conservation des données varie selon leur nature et les objectifs poursuivis. sur convocation : elle parvient à la personne auditionnée au moins 8 jours
avant la date du contrôle ; • la communication
Elle peut être librement déterminée par le responsable de fichiers, sauf contraintes légales :
d’informations non
en ligne : il s’effectue au sein de la CNIL à partir d’une plateforme et d’une
connexion internet dédiée. Il porte sur la consultation de données librement conformes au contenu
La loi impose, par exemple, de conserver :
accessibles ou rendues accessibles, y compris par imprudence, négligence initial des
ou du fait d’un tiers. Généralement ces contrôles s’effectuent sur le dépôt enregistrements ;
3
 ans maximum les coordonnées d’un prospect qui ne répond à aucune sollicitation ;
de cookies et autres traceurs, les mentions d’information à l’attention des • la présentation d’un
5 ans les données relatives à gestion de la paie ou le contrôle des horaires des salariés ;
utilisateurs, la sécurité du site internet… contenu sous une
1 0 ans un dossier médical ; forme qui n’est pas
1 mois des images dans le cas d’un dispositif de vidéosurveillance poursuivant un objectif directement
de sécurité des biens et des personnes ; Ces différents modes de contrôle peuvent se accessible…
le temps de réalisation de l’opération de paiement lors d’un achat sur internet s’agissant
des coordonnées de la carte bancaire du client, puis pendant 13 mois en archivage
combiner.
intermédiaire en cas de contestation du paiement. ;
t ous les 13 mois, il faudra redemander le consentement des visiteurs pour le traitement
des cookies.
Comment anticiper un contrôle ?
Les données présentant un intérêt historique, scientifique ou statistique ne sont pas
concernées par la limitation de conservation. Il est conseillé de prévoir une procédure interne en cas de contrôle inopiné de la CNIL et de la diffuser sur
l’intranet de l’entreprise.
Ainsi, au terme de la réalisation de l’objectif poursuivi (par exemple, l’achat d’un produit), les
le comprendre et l’appliquer

le comprendre et l’appliquer
données doivent être : Le DPD aura également pour mission de former les salariés sur le déroulement d’un contrôle « Informatique et
Libertés ».
e
 ffacées ;
Cette formation visera notamment à lister les points de vigilance suivants :
ou archivées (voir ci-dessous) ;
Prévenir le DPD en cas de contrôle : nom + coordonnées, vérifier l’identité des agents de contrôle de la CNIL en
ou faire l’objet d’un processus d’anonymisation, afin de rendre impossible la « ré- l’absence du DPD, lire attentivement l’ordre de mission de ces agents, cadrer l’objet du contrôle et identifier les
identification » des personnes. Ces données n’étant plus considérées comme des données documents demandés, conserver une copie de tout ce qui est remis aux dits agents, vérifier le PV à signer par le
à caractère personnel, elles peuvent ainsi être conservées librement et valorisées DPD ou le représentant légal de l’entreprise.
Pour notamment par la production de statistiques.
aller
plus
loin [Link]/fr/limiter-la-conservation-des-donnees

Etendue d’un contrôle sur place ?


RGPD

RGPD
Les membres et agents habilités de la CNIL peuvent recueillir sur place tout renseignement juridique
ou technique, toute justification leur permettant d’apprécier le respect des dispositions légales. Ils peuvent
demander copie de contrats (tels que les contrats de sous-traitance informatique), de formulaires, de dossiers
papier, de bases de données…
34 35

Fiche 12 PRÉVENIR LES SANCTIONS

A quelles sanctions s’expose une


entreprise non conforme au RGPD ?
DES AMENDES ADMINISTRATIVES
Ces sanctions sont assez lourdes : elles relèvent de deux catégories
en fonction de la gravité du manquement.
À ces sanctions s’ajoute
également pour l’entreprise
1er niveau de gravité : les défauts ou carences du plan de conformité
de l’entreprise
le fort impact
réputationnel
Il s’agit de l’insuffisance ou l’inadaptation de mesures de sécurité ou
d’une faille dans
Quelles sont les suites d’un contrôle ? Le chef d’entreprise ou
son représentant (DPD)
des défauts :
la protection des
peut émettre des de désignation du DPD ou de tenue du registre lorsqu’ils sont
En fin de contrôle, un procès-verbal (PV) est dressé par les agents de la CNIL. observations ou obligatoires ; données !
réserves en cas de
d
 e mise en œuvre d’une analyse d’impact alors qu’elle apparaît
Le PV est ensuite notifié au chef d’entreprise et au responsable des traitements contrôle sur place ou
nécessaire ;
par lettre recommandée avec demande d’avis de réception. Ce dernier sur convocation.
d
 e notification à l’autorité de contrôle ou à la personne concernée
devra rassembler les documents demandés et fournir des explications de la violation de données à caractère personnel.
Les contrôles de la
supplémentaires par courrier, notamment s’il était absent, ou clarifier une
CNIL sont réalisés à
situation. Les amendes peuvent atteindre 10 millions d’euros ou 2% du
62 % à sa propre
initiative et à 17 % dans chiffre d’affaires annuel mondial total.
1ère hypothèse : le contrôle est clôturé le cadre de l’instruction
Si les constatations effectuées ne suscitent pas d’observations ou lorsque les de plaintes. 2ème niveau de gravité : les violations les plus sérieuses telles que :
manquements observés ne justifient pas une procédure contentieuse, il est 73 % des contrôles de
procédé à la clôture du contrôle. Il est toutefois très fréquent qu’un courrier la violation des principes fondamentaux du traitement des données
la CNIL sont effectués à caractère personnel (loyauté, transparence, minimisation du
d’observations accompagne le courrier de clôture. dans le secteur privé. consentement non valide des mineurs...) ;
(Rapport annuel d’activités
le défaut de licéité du traitement ;
le comprendre et l’appliquer

le comprendre et l’appliquer
2ème hypothèse : une mise en demeure est adressée à l’entreprise pour 2017 de la CNIL)
les manquements constatés la méconnaissance des droits des personnes concernées (droits à
rectification, à l’oubli, à la portabilité des données …) ;
Si l’instruction du dossier montre que le responsable de traitement n’a pas l es transferts non conformes de données à caractère personnel
répondu ou a fourni des réponses qui démontrent un manquement, une à un destinataire situé dans un pays tiers ou à une organisation
procédure de mise en demeure peut être prononcée par le président de la internationale.
CNIL : celle-ci précise le ou les manquements constatés et indique le délai à
respecter pour se mettre en conformité. Les amendes peuvent atteindre 20 millions d’euros ou 4 % du
chiffre d’affaires annuel mondial.
Si l’entreprise concernée prend des mesures pour se conformer à la loi dans le
délai imparti, le dossier sera clos et la CNIL pourra être amenée à le mentionner
sur son site.
RGPD

RGPD
Si les manquements constatés sont importants, le dossier sera transmis
à la formation restreinte de la CNIL qui pourra prononcer des sanctions
administratives.
GLOSSAIRE
36 37

Analyse d’impact : document d’analyse des risques en matière de protection des données. Il permet
de définir les mesures appropriées lorsqu’un risque élevé est susceptible d’exister pour les droits et les libertés
des personnes concernées.

Anonymisation : processus par lequel des données personnelles sont irréversiblement altérées de
telle façon que la personne concernée ne puisse pas être identifiée, directement ou indirectement, que ce soit
par le responsable de traitement seul ou en collaboration avec une quelconque autre partie. Les techniques
d’anonymisation consistent à transformer des données pour qu’elles ne se référent plus à une personne réelle
et/ou à les généraliser de façon à ce qu’elles ne soient plus spécifiques à une personne mais communes à un
ensemble de personnes.

Pour
aller
plus [Link]/fr/le-g29-publie-un-avis-sur-les-techniques-danonymisation
loin [Link]/sites/default/files/atoms/files/wp216_fr.pdf

Certification : mécanismes de certification pouvant être utilisés par les responsables du traitement ou
les sous-traitants pour fournir des garanties appropriées, notamment dans le cadre des transferts de données
DES SANCTIONS PÉNALES à caractère personnel vers un pays-tiers ou une organisation internationale. Une certification ne diminue pas la
Elles peuvent aller jusqu’à 5 ans d’emprisonnement et 300 000 euros d’amende. responsabilité du responsable de traitement ou du sous-traitant mais peut l’aider à apporter la preuve des
mesures techniques et organisationnelles prises pour se mettre en conformité. La certification peut être
DES DOMMAGES ET INTERETS délivrée par un organisme de certification ou par l’autorité de contrôle (à savoir la CNIL).
Un responsable du traitement est responsable du dommage qu’il a causé en cas de violation du RGPD. Un
sous-traitant est également responsable du dommage causé s’il n’a pas respecté les obligations prévues par le Code de conduite : les associations et autres organismes représentant des catégories de responsables
RGPD ou s’il a agi en dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. de traitement ou de sous-traitants peuvent élaborer des codes de conduite afin de préciser les modalités
d’application du RGPD telles que le traitement loyal et transparent des données à caractère personnel, les

Comment les personnes dont les droits ont été violés intérêts légitimes poursuivis par les responsables du traitement dans des contextes spécifiques, la collecte des
données à caractère personnel, les mesures de sécurité et de confidentialité, les informations communiquées

peuvent-elles agir ? au public et aux personnes concernées, l’exercice des droits, la protection des données des enfants, le transfert
des données à des pays tiers ou des organisations internationales ou les procédures extra-judiciaires et autres
procédures de règlement des litiges. Le projet de code de conduite doit être soumis à la CNIL qui l’approuvera
Auprès de la CNIL : s’il offre des garanties appropriées suffisantes au regard du RGPD.
le comprendre et l’appliquer

le comprendre et l’appliquer
Dépôt d’une réclamation auprès de la CNIL ;

À l’encontre du responsable du traitement ou du sous-traitant :


Comité européen de la protection des données (CEPD) : l’autorité européenne de la
protection des données dont le rôle est de surveiller et garantir la bonne application du Règlement général sur la
Recours juridictionnel contre le responsable du traitement ou le sous-traitant. La personne concernée protection des données, de publier des lignes directrices, recommandations et bonnes pratiques. Créé en 2018, le
peut agir seule ou mandater un organisme, une organisation ou une association. L’entité introduit alors une CEPD remplace le G 29 (ancienne appellation). Il se compose du chef d’une autorité de contrôle de chaque État
réclamation au nom de la personne y compris pour obtenir réparation ; membre et du Contrôleur européen de la protection des données ou de leurs représentants respectifs.
L’action de groupe : procédure de poursuite collective, elle permet aux personnes victimes d’un même
préjudice de la part d’un professionnel, de se regrouper et d’agir en justice.
Commission Nationale de l’Informatique et des Libertés (CNIL) : autorité
administrative indépendante de régulation. Elle dispose du pouvoir de mener des enquêtes, adopter des
mesures correctrices, infliger des sanctions, émettre des avis, accompagner et conseiller le public.

Désormais, cette action de groupe inclura, en


RGPD

RGPD
Pour
France, l’indemnisation des personnes concernées. aller
plus
loin [Link]/professionnel
38
Consentement : toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la Droit à l’effacement1 : possibilité pour la personne concernée d’obtenir l’effacement de ses données 39

personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère lorsqu’elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées :
personnel la concernant fassent l’objet d’un traitement : l orsque la personne concernée retire son consentement (et qu’il n’existe pas d’autres fondements juridiques
s’il est donné par écrit, le consentement ne doit pas avoir été noyé sous d’autres questions ; au traitement) ;
la personne concernée a le droit de retirer son consentement à tout moment ; lorsque la personne concernée s’oppose au traitement de ses données personnelles dans l’intérêt public en
c oncernant les services en ligne adressés aux enfants, le traitement est licite s’il est consenti par un mineur l’absence de motif légitime impérieux ;
de plus de 15 ans ou par le titulaire de l’autorité parentale ; l orsque les données personnelles ont fait l’objet d’un traitement illicite ;
le responsable de traitement doit pouvoir prouver que la personne concernée a donné son consentement. lorsque les données personnelles ont été collectées auprès d’un enfant dans le cadre de l”’offre de services
de la société de l’information”.
Données à caractère personnel (ou données personnelles) : toute information se
rapportant à une personne physique identifiée ou identifiable. Cette identification peut être directe ou indirecte,
notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation,
Limitation de la conservation : les données personnelles doivent être conservées sous une
forme permettant l’identification pendant une durée n’excédant pas celle nécessaire au regard des finalités
un identifiant en ligne, une photo, ou à un ou plusieurs éléments spécifiques propres à son identité physique,
pour lesquelles elles sont traitées sauf finalité archivistique, de recherche, statistique.
physiologique, génétique, psychique, économique, culturelle ou sociale.

Données sensibles : données à caractère personnel, qui, par nature, sont particulièrement sensibles Objet du traitement : le fichier a pour finalité la gestion clients, la gestion de ressources humaines et
de lutter contre la fraude.
du point de vue des libertés et des droits fondamentaux et méritent donc une protection spécifique. Il s’agit des
données qui révèlent :
l’origine (raciale, ethnique) ; Personne concernée : Personne dont les données sont recueillies à des fins de traitement.
d
 es convictions ou pratiques (les opinions politiques, la religion ou les convictions philosophiques,
l’appartenance syndicale, la vie sexuelle) ;
l’état de santé (données génétiques, données concernant la santé, données biométriques).
Pseudonymisation : processus par lequel les données à caractère personnel sont traitées de telle
façon qu’elles ne puissent plus être attribuées à une personne concernée précise sans avoir recours à des
informations supplémentaires, pour autant que ces informations supplémentaires soient conservées
DPD (ou Data Protection Officer – DPO -) : le Délégué à la protection des données est la séparément et soumises à des mesures techniques et organisationnelles afin de garantir que les données à
personne chargée de s’assurer que les dispositions du RGPD sont bien mises en œuvre dans l’entreprise qui l’a caractère personnel ne sont pas attribuées à une personne physique identifiée ou identifiable.
désignée. Il peut être un membre du personnel du responsable du traitement ou du sous-traitant, ou exercer
ses missions sur la base d’un contrat de service.
Registre des activités de traitement : outil permettant aux responsables du traitement et
sous-traitants de recenser sous forme écrite y compris électronique, les traitements effectués et de prouver, le
Pour cas échéant, le respect des obligations imposées par le RGPD. Il doit être mis à disposition de l’autorité de
aller contrôle sur demande.
plus
loin [Link]/fr/designation-dpo
Responsable du traitement : la personne physique ou morale, l’autorité publique, le service ou un
autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement.
Il peut s’agir d’un représentant légal de l’entreprise qui prend l’initiative de constituer un fichier.
Droit à la limitation du traitement :
lorsque l’exactitude des données personnelles est contestée (pendant une durée permettant la vérification RGPD : règlement [UE) 2016/679 du parlement européen et du conseil du 27 avril 2016 relatif à la protection
par le responsable de traitement) ; des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de
lorsque le traitement est illicite et la personne concernée s’oppose à leur effacement ; ces données appelé, plus communément, le règlement général sur la protection des données. Il s’applique au
l orsque le responsable de traitement n’a plus besoin des données personnelles qui sont toujours nécessaires traitement des données à caractère personnel, automatisé en tout ou en partie, au traitement non automatisé
à la personne concernée ; de données à caractère personnel contenues ou appelées à figurer dans un fichier. Il ne s’applique pas au
le comprendre et l’appliquer

le comprendre et l’appliquer
lorsque la personne concernée a fait valoir son droit d’opposition, pendant la période de vérification de traitement des données à caractère personnel effectué par une personne physique dans le cadre d’une activité
l’existence motifs légitimes dans l’intérêt public. strictement personnelle ou domestique ou par les autorités compétentes à des fins de prévention et de
détection des infractions pénales, d’enquêtes et de poursuites par les États membres dans les domaines de
Droit à la portabilité des données : droit de récupérer et/ou de transmettre les données politique étrangère et de sécurité commune.
personnelles à un autre responsable de traitement quand le traitement est fondé sur le consentement et qu’il
est effectué à l’aide de procédés automatisés. Sous-traitant : la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui
traite des données à caractère personnel pour le compte du responsable du traitement. Il s’agit du prestataire
informatique qui va, pour le compte du responsable de traitement, collecter des données, assurer des mailings
lors d’une opération marketing (voire sous-traiter la prestation demandée) sur instruction du responsable de
traitement.
RGPD

RGPD
* Sauf si le traitement est nécessaire pour :
• l’exercice de la liberté d’expression
• respecter une obligation légale
• des motifs d’intérêt public de santé
• les archives, la recherche ou les statistiques
• l’exercice d’un droit en justice
40 41

Traitement de données à caractère personnel : toute opération ou tout ensemble La CCI Paris Ile-de-France représente et informe les entreprises. Dans le cadre de ces missions, elle
encourage et soutient les projets destinés à accompagner celles-ci, afin de leur permettre de se mettre en
d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles
de données à caractère personnel, contenues ou destinées à être contenues dans un fichier telles que la conformité avec un nouvel environnement juridique, dans le souci essentiel de préserver leur compétitivité.
collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, Ont rédigé ce guide :
l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme
de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction. Les Céline Delacroix, Secrétaire générale de la Commission commerce, CCI Paris Ile-de-France
procédés utilisés peuvent être très sophistiqués (un progiciel spécifique destiné à gérer les ressources Nathalie Huet, Expert en droit des affaires, CCI Paris Ile-de-France
humaines ou lutter contre la fraude, par exemple) ou rudimentaires (un tableur ou même la constitution de Florence Jacquemot, Expert en droit public, CCI Paris Ile-de-France
dossiers papier pour autant qu’ils soient structurés selon des critères déterminés). Aurélie Marseille, Expert en droit social, CCI Paris Ile-de-France
Pierre-Arnaud Moreau, Chargé de mission, CCI Paris Ile-de-France
Traitement à grande échelle : traitement qui vise à traiter un volume considérable de données à
caractère personnel au niveau régional, national ou supranational et qui peut affecter un nombre important de
personnes. Remerciements pour leur éclairage :
Joël Thiery, membre élu de la CCI Paris Ile-de-France
Traitement automatisé : toute opération aboutissant à la constitution informatique de fichiers ou Pascal Beaudoin, membre élu de la CCI Paris Ile-de-France
de bases de données, et ce quel que soit le moyen ou le support informatique, ainsi que toute procédure de Eric Delisle, Juriste, CNIL
consultation, de télétransmission d’informations nominatives, quel que soit le moyen de télécommunication Jean-Noël de Galzain, Président de Wallix
utilisé. Emmanuel Poidevin, Président de [Link]
Amandine Pepers, Responsable Inforeg, CCI Paris Ile-de-France
Rémy Tingaud, Juriste à Inforeg, CCI Paris Ile-de-France
Violation des données à caractère personnel : une violation de la sécurité entraînant, de
manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à
caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles
données
le comprendre et l’appliquer

le comprendre et l’appliquer
RGPD

RGPD
Contact presse
Isabelle de Battisti
tél. : +33 1 55 65 70 65
idebatisti@[Link]
Conception : CCI Paris IDF / Cicero 3511-2018 - Juin 2018 - Photos © : AdobeStock - IStock-GettyImages
27 avenue de Friedland
75382 Paris cedex 08

[Link]

[Link]/etudes et sur Twitter (@CCIParisIDF_Vox)

Common questions

Alimenté par l’IA

An analysis of impact on data protection is needed before conducting data processing activities if these activities involve systematic and extensive evaluation of personal aspects, decision-making producing legal effects based on automated processing, large-scale processing of sensitive data, or systematic monitoring of public areas. Additionally, if there are signs from past incidents or high privacy risks, an impact analysis should be conducted to evaluate and address potential impacts on individual rights .

Failing to maintain an up-to-date register of processing activities can lead to non-compliance with GDPR, resulting in potential administrative fines and enforcement actions by supervisory authorities. An incomplete or outdated register may hinder an organization's ability to demonstrate compliance, especially during audits, and could increase the risk of data breaches if data processing activities are not monitored correctly .

GDPR imposes restrictions on the transfer of personal data outside the European Economic Area, ensuring such transfers only occur if the third country provides adequate protection. Within the EU, data can flow freely as long as organizations comply with GDPR requirements. Cross-border transfers may require additional safeguards, such as standard contractual clauses or certifications, which aim to protect data privacy standards during international data exchanges .

Impact assessments play a crucial role in GDPR compliance by identifying and mitigating risks associated with data processing activities that potentially impact individual rights and freedoms. An impact assessment is necessary when processing involves systematic and extensive evaluation of personal aspects based on automated processing, large-scale processing of sensitive data, or systematic monitoring of publicly accessible areas. Such assessments help implement appropriate measures to reduce privacy risks .

An organization can balance GDPR compliance with maintaining operational efficiency by integrating data protection measures into its workflows from the outset, automating compliance tasks, and fostering a culture of data protection amongst staff. Implementation of lean processes, regular training, and leveraging technology solutions to streamline registration, impact assessments, and consent management can help maintain this balance while ensuring minimal disruption to operations .

A small or medium-sized enterprise without internal data protection expertise can effectively select and utilize a Data Protection Officer by either outsourcing this role to an external service provider with the necessary expertise or by appointing a DPO who is shared within a group of enterprises. The DPO should not work in isolation but should engage closely with operational teams to raise awareness and foster a culture of data protection across the organization .

Under GDPR, establishing a register of processing activities is necessary to ensure regulatory compliance and systematic tracking of data processing within an organization. The register includes the names and contact details of the data controller and DPO, the purposes of processing, a description of categories of data subjects, categories of personal data, categories of recipients, transfers of data to third countries, envisaged time limits for erasure of different data categories, and a general description of technical and organizational security measures .

To ensure secure handling of employees' personal data under GDPR, companies must implement technical and organizational measures, such as securing the physical premises and IT infrastructure, defining and restricting data access according to role-based needs, and logging access to personal data. Additional measures include regular training, establishing a privacy policy and contractual language in employee agreements, and ensuring sub-processors adhere to similar security standards. Companies should also review and update their security protocols regularly to mitigate evolving risks .

A Data Protection Officer (DPO) has the primary responsibilities to inform and advise the data controller or processor of their obligations under GDPR, monitor compliance with GDPR, manage related training and awareness-raising for staff involved in processing operations, advise on data protection impact assessments, and act as the contact point for the supervisory authority. The DPO's contact details must be published and shared with the supervisory authority .

An organization can ensure transparency in its GDPR data processing activities by providing clear and accessible information to data subjects about data processing purposes, types of data processed, recipients of data, and data retention periods. Transparency is further enhanced by maintaining a public privacy notice, responding promptly to data subject inquiries, enabling easy access to one's own data, and clearly outlining the rights of individuals and processes for exercising these rights .

Vous aimerez peut-être aussi