Les organisations du monde entier vont bientôt pousser un soupir de soulagement collectif, alors que la date butoir du RGPD approche enfin et que le règlement entre enfin en vigueur. Dans cet article, nous vous proposons une liste de contrôle relative au RGPD pour les

Après tous les travaux de planification et de préparation menés au cours des deux dernières années, le RGPD entrera officiellement en vigueur le 25 mai et bouleversera complètement les règles actuelles en matière de protection des données, offrant ainsi aux citoyens de l’Union européenne un contrôle accru sur leurs données.

On a assisté à une véritable course effrénée de dernière minute, les entreprises s’empressant de s’assurer qu’elles sont en conformité avec la nouvelle réglementation et qu’elles ne s’exposent pas aux lourdes amendes qui seront infligées en cas de non-conformité. Certaines organisations auront pris le temps d’élaborer méthodiquement leur plan de mise en conformité avec le RGPD, tandis que d’autres auront tout laissé au dernier moment.

Quelle que soit l’étape à laquelle vous vous trouvez dans votre processus de mise en conformité au RGPD, notre liste de contrôle finale vous fournira des conseils sur les mesures à prendre pour vous assurer d’être prêt à faire face aux changements à venir, ainsi que sur les démarches à effectuer pour démontrer votre conformité à l’avenir.

1. Identifiez toutes les données à caractère personnel que vous détenez

L’Union européenne définit les « données à caractère personnel » comme toute information permettant d’identifier, directement ou indirectement, une personne physique (la personne concernée). Cela inclut notamment le nom, l’adresse e-mail, l’adresse IP et les images. Cela inclut également les données à caractère personnel sensibles, telles que les données biométriques ou génétiques, qui pourraient être traitées dans le but d’identifier une personne.

Si votre organisation traite des données relatives à des citoyens européens, vous devrez réaliser un audit et déterminer :

  • Quelles sont les données collectées ?
  • D’où proviennent ces données ?
  • Pourquoi ces données sont-elles collectées ?
  • Comment est-il traité ?
  • Qui y a accès ?
  • Pendant combien de temps les données sont-elles conservées ?
  • Où les données sont-elles transférées ?
  • Toutes ces données sont-elles nécessaires ?

2. Sensibilisez vos sous-traitants chargés du traitement de vos données à caractère personnel

Un responsable du traitement des données à caractère personnel est toute personne au sein de votre organisation qui est habilitée à traiter et à exploiter des données à caractère personnel. Les responsabilités sont souvent attribuées au niveau des services. Idéalement, chaque secteur d’activité devrait disposer d’un référent en matière de protection des données, c’est-à-dire d’une personne maîtrisant les pratiques relatives au traitement, à l’exploitation et à la protection des données à caractère personnel. La désignation d’un responsable du traitement des données à caractère personnel contribuera à faciliter la mise en conformité au sein de votre organisation.

3. Comprendre le consentement de la personne concernée

Le RGPD précise que le consentement explicite de l’utilisateur est requis. Ce consentement doit être consigné à des fins de reporting et d’audit. Lorsque le traitement repose sur le consentement d’une personne concernée, celle-ci peut retirer ce consentement à tout moment. Elle a également le droit de savoir pendant combien de temps ses données à caractère personnel seront conservées en vue d’un traitement futur. Si votre organisation traite les données de personnes mineures, vous devez vous assurer de disposer des systèmes adéquats pour vérifier l’âge de chacune d’entre elles et obtenir le consentement de leurs tuteurs légaux.

Les personnes concernées doivent recevoir des informations claires et faciles à comprendre. Elles doivent également avoir le droit de savoir quelles mesures de protection sont mises en place pour protéger leurs données à caractère personnel et si des tiers interviennent dans le traitement de ces données.

4. Mise à jour des procédures de traitement des demandes des personnes concernées

Les organisations doivent disposer de procédures permettant de répondre aux demandes des personnes concernées. Celles-ci doivent pouvoir exercer leurs droits sans frais et les organisations doivent y donner suite dans un délai d’un mois à compter de la réception de la demande, ou dans un délai prolongé de deux mois au maximum, en fonction de la complexité et du nombre de demandes.

5. Plan de détection et de réaction en cas de violation de la vie privée

Dès que les organisations ont connaissance d’une violation de la vie privée en cours, leur priorité immédiate est d’empêcher que celle-ci ne se poursuive. Le RGPD impose aux organisations de signaler toute violation de données à caractère personnel à l’autorité de contrôle compétente dans les 72 heures suivant sa détection.

Si la violation présente un risque élevé d’atteinte aux droits et libertés d’une personne, celle-ci doit en être informée sans délai.

Les entreprises doivent disposer d’un plan d’intervention en cas d’incident précisant comment les incidents seront identifiés, quelles personnes seront mobilisées, comment la menace sera maîtrisée et éliminée, et comment l’entreprise documentera et signalera la violation.

6. Démonstrer votre compréhension de la protection des données

Les organisations doivent prouver que leur personnel a bien lu et compris les politiques relatives au RGPD. Le fait de pouvoir fournir cette preuve leur permet de démontrer que la « protection de la vie privée » fait désormais partie intégrante de leurs activités quotidiennes. La formation en ligne est l’un des meilleurs moyens de s’assurer que le personnel comprend parfaitement la politique relative au RGPD.

Un programme de formation en ligne permettra non seulement de garantir l’efficacité de l’expérience d’apprentissage, mais aussi aux organisations de démontrer que les politiques ont été correctement diffusées, de manière pertinente et mesurable.

7. Rendre compte des efforts en cours en matière de conformité

Le RGPD exige que les organisations évaluent l’efficacité des pratiques opérationnelles relatives aux données à caractère personnel. La mise en place d’évaluations régulières des mesures de conformité et d’une structure de reporting permettra aux entreprises de démontrer leur responsabilité auprès de la direction, des parties prenantes et des autorités de contrôle, le cas échéant. L’efficacité d’un programme de conformité continu nécessite le suivi d’indicateurs mesurables et l’ajustement des processus lorsque des incohérences sont identifiées.

8. Réaliser un audit de cybersécurité

La cybercriminalité ne cesse d’évoluer et de se développer à un rythme effréné, et représente un danger réel pour les organisations du monde entier. Celles-ci doivent évaluer le niveau de sécurité de leur réseau, déterminer dans quelle mesure il pourrait être compromis, vérifier si les données sont chiffrées et s’assurer que leur personnel est formé pour identifier les risques.

La plupart des violations de données trouvent leur origine dans un simple e-mail de hameçonnage ; il est donc essentiel que les organisations investissent dans la formation de leurs collaborateurs afin qu’ils puissent identifier ces menaces et y réagir de manière appropriée.

L’échéance imminente du RGPD ne marque en aucun cas la fin du processus de mise en conformité. Le RGPD continuera d’évoluer au fil du temps et les organisations devront constamment mettre à jour leurs processus et leurs systèmes afin de se conformer à ce règlement.

Si vous souhaitez obtenir davantage d’informations sur la manière dont votre organisation peut améliorer son approche en matière de conformité au RGPD, cliquez ici pour découvrir comment MetaCompliance peut vous aider.

Formation du personnel sur le RGPD, facile à comprendre

Nos nano-vidéos concises permettront à votre personnel de comprendre les aspects essentiels du RGPD. Il s’agit du programme de formation sur le RGPD de la plus haute qualité qui soit. Découvrez pourquoi nos clients progressent dans leurs projets liés au RGPD.

AVERTISSEMENT : Le contenu et les opinions exprimés dans ce blog sont fournis à titre purement informatif. Ils ne constituent en aucun cas un conseil juridique ou professionnel de quelque nature que ce soit, et ne doivent pas être considérés comme fiables ni se substituer à un conseil spécifique adapté à une situation particulière, à la loi sur la protection des données ou à toute autre législation en vigueur ou à venir. MetaCompliance décline toute responsabilité en cas d’erreurs, d’omissions ou de déclarations trompeuses, ainsi qu’en cas de préjudice pouvant résulter de l’utilisation des informations contenues dans ce blog.