Category: A - SE PRÉPARER AU RGPD > A1 - Vue d'ensemble | |||
---|---|---|---|
SubjectA1 - se préparer au RGPD - Vue d'ensemble | |||
ContentVue d’ensemble10 Actions à mener vers votre conformitéLES PILOTESDésigner une personne interne responsable de la conformité Désigner si besoin votre Délégué à la Protection des Données (DPO)
Identifier chaque donnée personnelle présent dans votre système d’information : fichiers, base de données, mails, papier Pour chacune, documenter de façon précise et détaillée à quel processus métier elle appartient (traitement), qui est le responsable de traitement, quelles sont les personnes concernées, les autres données traitées, les finalités pour lesquelles ces données sont traitées, les lieux de stockage, quels services effectuent les traitements, avec quels sous -traitants, pour quelle durée elles sont conservées ; déterminer les mesures de sécurité et de confidentialité mises en place. Il s’agit d’identifier tant les traitements pour lesquels vous êtes responsable de traitement, que ceux pour lesquels vous êtes sous-traitant. Rédaction du registre des traitements (selon des modèles ou référentiels édités par la CNIL)
Pour chaque traitement susceptible d’engendrer des risques élevés pour les droits et libertés des personnes concernées (ceux comportant des données sensibles, un grand nombre de données, ou traités hors UE), mise en œuvre de mesures d’études d’impact (PIA) Suite à ces études, définition des mesures techniques et organisationnelles permettant un niveau de sécurité adapté aux risques encourus.
Sur la base de la cartographie et des PIA, comparaison par rapport à la norme et identification des principales tâches de mise en conformité à réaliser concernant les aspects techniques / juridiques / organisationnels : documentation commerciale, contrats avec les sous-traitants, réduction des durées de conservation, outils adaptés aux transferts de données réalisés, etc. Etablissement d’un plan projet des actions de conformité à mener.
Suite à la cartographie et aux PIA, passage en revue des 24 points du REFERENTIEL ANSSI concernant la confidentialité et la sécurité des données : pour chaque point, identification des défaillances, mise en place et chiffrage du plan de mise en conformité
Suite à la cartographie et aux PIA, passage en revue des 8 droits octroyés par le RGPD (droit d’information, de consentement, d’accès, de rectification, d’opposition, d’effacement, à la portabilité et à la limitation du traitement) ; pour chaque point, identification des défaillances, mise en place et chiffrage du plan de mise en conformité
Identification des personnes à même de faire remonter les informations pertinentes des différents services ; Formation des personnes identifiées ; Définition des procédures de notification des failles de sécurité ; Définition des procédures de gestion des demandes d’accès, de rectification et de suppression des données ; Définition des procédures de gestion des demandes de portabilité ; Définition des procédures de gestion des réclamations ; Définition des procédures de tenue et mise à jour du registre des traitements ; Définition des procédures permettant d’impliquer les bonnes personnes pour réaliser les bonnes opérations (PIA, principes de « data privacy by design » et de minimisation) lors de la mise en place d’un nouveau traitement ; Rédaction et diffusion des procédures permettant aux personnes dont les données sont traitées d’exercer leurs droits y compris leur droit à la portabilité des données ; Définition et mise en œuvre des mesures et procédures de sécurité (pseudonymisation, chiffrement, moyens permettant de garantir la confidentialité, de rétablir la disponibilité, de tester, analyser et évaluer les mesures mises en place) ; Transferts hors Union Européenne encadrés par les outils adéquats (BCR, Privacy Shield, clauses contractuelles types) ; Rédaction et diffusion des politiques de confidentialité clients et employés Définition des procédures d’audit de conformité interne : tests, monitoring, contrôles, audits.
Pour chacun des 24 points du référentiels ANSSI « Confidentialité et Sécurité », mise en place de projets d’amélioration Mise en place et suivi continu des tests, monitoring, contrôles, audits Adaptation des procédures aux nouveaux process et logiciels ; Formation continue des personnes concernées et des nouvelles personnes ;
Faciliter l’exercice de leurs droits pour les tiers concernés par l’organisme par la mise en place de nouveaux outils plus simples d’accès, automatiques, fiables, tracés. Modèles de recueil de consentement à jour et mise en place des outils à même de prouver et d’historiser ces consentements ; Réalisation des formalités nécessaires à la mise en place des traitements RH (procédures d’information consultation des instances représentatives du personnel, information individuelle des salariés) ; Contrats avec les sous-traitants conformes aux exigences du RGDP (par voie d’avenant ou signature d’un contrat ad hoc) ;
Révision périodique de votre cartographie pour tenir compte des évolutions de vos systèmes ; Révision / amélioration des procédures de PIA ; Révision / amélioration des procédures de sécurité ; Suivi & révision des procédures concernant la notification des failles de sécurité Révision / amélioration des procédures de gestion ; Mentions d’information à jour ; Livrables« Cartographie – Registre des traitements »01 Présentation de l'organisme : état des lieux et diagnostic Si il y a lieu : équipe « projet RGPD », lettre de mission, nomination DPO 02 Inventaire des catégories d’individus concernés et DCP traitées, contrats, politiques et mesures de sécurité de l’organisme ainsi que ceux de ses co-traitants 03 Registre des traitements détaillé par activité de l’organisme
projet « Conformité RGPD »04 Complément d'inventaire : supports physiques des données, hébergements et logiciels, matériels, périphériques, documents juridiques / de collecte / d’information, interfaces de traitements, acteurs internes, groupes d’organisations et de sécurité de l’organisme, fournisseurs et parties-prenantes externes 05 Audit juridique et technique des traitements et supports : respect des droits des personnes, sécurité, confidentialité 06 PIAs 07 Cartographie du système d'information 08 Cartographie des DCP (individus<->DCP<->flux<->traitements et processus associés) 09 Charte Utilisation des Outils Numériques et des droits "informatique et libertés" Politique de Protection des données à caractère personnel "salariés et candidats" 10 Politique de gestion des sous-traitants, partenaires et autres tiers Procédures d'échanges des données avec les sous-traitants Procédures de transmission des données aux tiers et partenaires 11 Programme de formation des employés 12 Plan de continuité, Plan de reprise d'activité 13 Politique d'archivage 14 PSSI : Organisation de la sécurité de l'information (ensemble des procédures) 15 Document synthèse des 77 mesures de conformité du référentiel retenu ; pour chaque mesure : descriptif, actions menées et résultats, audit et préconisations des experts, avis et décisions du comité pilote du projet 16 Rapport annuel DPO ConceptsLe règlement et ses considérantsde l’UE sur la protection des données 2016/679 (RGPD) : CLIQUER ICI Articles correspondant du règlement sont les suivants ; entre parenthèses les considérants. CHAPITRE I - Dispositions générales Article premier - Objet et objectifs (1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13) Article 5 - Principes relatifs au traitement des données à caractère personnel (39) Les processus et étapes d’un projet de que faire ?Consulter les processus d’un projet RGPD Didacticiels & vidéosVIDEOS 40 ans de temps fort pour les données personnelles
QUIZZ Quizizz.com le rgpd en 16 questions 25 questions pour les responsables de traitement par Community Quizz DPO FAQPosez votre question, la CNIL vous répondRessources & téléchargements02 Processus RGPD.docx03 Projet conformité RGPD - les livrables.docx04 Guide de conformité - referentiel.docx05 Guide de conformite - en pratique.docx 06 Guide CNIL Protection.pdfPour aller plus loinCheck-list RGPD pour les TPE-PME Guide de sensibilisation au RGPD pour les petites et moyennes entreprises FICHE 1 : Votre entreprise communique et/ou vend en ligne | |||
Writer: system Created on 29-10-2019 19:01 Last update on 23-10-2021 12:17 | 276 views This item is part of the FAQ |