Aller au contenu principal

Règlement général sur la protection des données, Règlement (UE) 2016/679

RGPD, tenir votre registre et démontrer vos mesures.

Le règlement impose un registre à jour, une sécurité adaptée au risque et une notification sous 72 heures. Presidio GRC charge ses 35 exigences, rattache vos preuves et suit vos délais.

Exigences chargées

35

Domaines

9

Principes et licéité 10Droits des personnes 6Analyses d’impact 4Registre des traitements 3Sécurité des données 3Violations de données 3Sous-traitants 2Gouvernance et DPO 2Transferts internationaux 2

Ce que le texte demande

Trois points qui décident, dans RGPD.

Le registre est la pièce d’entrée.

Le responsable du traitement tient un registre de toutes les activités effectuées sous sa responsabilité, avec les finalités, les catégories de données et les destinataires.

Source : Règlement (UE) 2016/679, art. 30

La sécurité s’apprécie au regard du risque.

Pseudonymisation, chiffrement, confidentialité, intégrité, disponibilité et résilience. Les mesures doivent être adaptées au risque, et régulièrement testées.

Source : Règlement (UE) 2016/679, art. 32

La violation se notifie sous 72 heures.

La notification part à l’autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance de la violation, et les personnes concernées sont informées quand le risque est élevé.

Source : Règlement (UE) 2016/679, art. 33 et 34

Dans le corpus

Les exigences, telles qu’elles arrivent dans votre espace.

Dix des 35 exigences chargées, avec leur référence et leur domaine. Chacune reçoit un responsable, une échéance et ses preuves.

RéférenceExigenceDomaine
art. 5(1)(c)Minimisation des donnéesPrincipes et licéité
art. 6Licéité du traitementPrincipes et licéité
art. 13 et 14Information des personnes concernéesRegistre des traitements
art. 15Droit d’accèsDroits des personnes
art. 17Droit à l’effacement (droit à l’oubli)Droits des personnes
art. 28(3)Contrat de sous-traitance (DPA)Sous-traitants
art. 30Registre des activités de traitementRegistre des traitements
art. 32Sécurité du traitementSécurité des données
art. 33Notification d’une violation à l’autorité de contrôleViolations de données
art. 35Réalisation d’analyses d’impact (DPIA)Analyses d’impact

35 exigences au total, réparties sur neuf domaines, des principes de licéité aux transferts internationaux.

Questions

Ce qu’on nous demande sur RGPD.

Que doit contenir le registre des traitements ?

Les finalités du traitement, les catégories de données et les destinataires, pour toutes les activités effectuées sous votre responsabilité (Règlement (UE) 2016/679, art. 30). Un registre distinct est prévu pour l’activité de sous-traitant (art. 30(2)).

Sous quel délai notifier une violation de données ?

Soixante-douze heures après en avoir pris connaissance, auprès de l’autorité de contrôle compétente (Règlement (UE) 2016/679, art. 33). Les violations doivent par ailleurs être documentées, y compris celles qui ne sont pas notifiées (art. 33(5)).

Une analyse d’impact est-elle obligatoire ?

Lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques (Règlement (UE) 2016/679, art. 35). Une consultation préalable de l’autorité de contrôle est prévue quand le risque résiduel reste élevé (art. 36).

RGPD et NIS2, faut-il notifier deux fois ?

Oui, quand l’incident touche des données personnelles et un service couvert par la directive. Le corpus rapproche l’article 33 du règlement de l’article 23 de la directive, mais les destinataires diffèrent : l’autorité de contrôle d’un côté, le CSIRT de l’autre.

Les autres référentiels

Voyez RGPD sur vos preuves, pas sur les nôtres.

Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.