SlideShare une entreprise Scribd logo
1  sur  36
Télécharger pour lire hors ligne
We are your privacy architect
Agenda
• Contexte législatif
• Architecture de la mise en conformité avec le RGPD
• Comment atteindre la conformité au RGPD?
Contexte législatif
Contexte législatif actuel
• Au niveau européen
• Législation clé: Directive 95/46/CE du 24 octobre 1995 (directive données personnelles)
harmonisant la protection des données personnelles dans l’UE
• Implémentation par des lois nationales, qui diffèrent malgré tout de manière
significative!
• Lignes directrices du groupe de travail « Article 29 »
• Décisions de la Cour de justice de l’Union européenne
• Au niveau belge
• Législation clé: Loi vie privée du 8 décembre 1992 (amendée en 1998)
• Dispositions plus détaillées dans un arrêté royal de 2001
• Assez similaire à la directive européenne (transposition)
• Lignes directrices de la Commission Vie Privée belge
• Jurisprudence
4
Le nouveau Règlement Général sur la Protection des Données
• Voté le 27 avril 2016 – Publié le 4 mai 2016 – Applicable à partir du 25 mai 2018
• Objectifs principaux:
• Créer de la confiance dans le marché/l’économie digital(e)
• Préserver les intérêts des entreprises et des personnes concernées
• Simplifier la règlementation – un Règlement unique (directement applicable)
• Responsabiliser ceux qui traitent des données – Principe de responsabilité (« accountability »)
• Renforcer les autorités nationales de contrôle (autorités de contrôle) – pouvoirs et prérogatives plus
importants (ex. imposer l’arrêt d’un traitement, infliger des amendes administratives)
• Renforcer les droits et la protection des citoyens
5
Architecture de la mise en conformité
avec le RGPD
RGPD · 2 Dimensions principales
Niveaudeconformité
100%
100%
Clients
Contacts
clients
Employés
Autres personnes
concernées
Principe de responsabilité
(« Accountability »)
Nombre de traitements
Conformité
avec le RGPD
Conformité du
traitement
Mesures organisationnelles
7
1ère Dimension: Principe de responsabilité
(Niveau organisationnel)
8
Registre des activités de traitement
Inventaire
Désigner un gestionnaire de projet / DPO
Chef d’orchestre du programme de conformité au RGPD
Feuille de route et priorisation
Au regard des risques pour les droits/ libertés des personnes
concernées
Gérer les risques
AIPD pour tout traitement susceptible d’engendrer un risque élevé
Implémentation de politiques et procédures
internes
S’organiser
Documenter sa conformité
Être capable de démontrer les mesures de conformité
RGPD · Principe de responsabilité : Obligations organisationnelles
Basé sur les recommandations de la CNIL, « Règlement européen : se préparer en 6 étapes », mars 2017
9
2ème Dimension : Conformité des traitements
10
· Droit d’être informé
· Droit d’accès
· Droit de rectification
· Droit à l’effacement
· Droit à la limitation du traitement
· Droit à la notification concernant la rectification, l’effacement ou la
restriction
· Droit à la portabilité
· Droit d’opposition
· Droit de s’opposer à une prise de décision individuelle
automatisée, y compris le profilage
· Déterminer le périmètre à sécuriser
· Réaliser une analyse de risque
· Mise en œuvre de mesures de sécurité appropriées
· Exemple de mesures: le chiffrement
Méthodologie EuroPriSe
Conformité au RGPD d’1
traitement de données
TPO· Méthodologie
Droits de la
personne
concernée
Traitements
Mesures de
sécurité
Base légale
Principes
fondamentaux
· Traitement loyal, transparent et licite des
données
· Limitation des finalités
· Minimisation des données
· Exactitude des données
· Vérifier la base légale du traitement et vérifier/ adapter les moyens de collecte des données
· Si nécessaire, obtenir un consentement valable (« libre, spécifique, éclairé et univoque »)
· Respect de l’obligation d’information (ex.: notice d’information en bas du site web)
· Information à donner de façon simple et claire: « Qui traite quelles données, de qui, pour
quels but et avec qui »
· Limitation de la conservation
· Intégrité et confidentialité
11
Comment atteindre la conformité au
RGPD?
12
Conformité au RGPD
Registre
Qu’est-
ce qui
est
risqué?
À quel
point
est-ce
risqué?
Quels outils
sont
nécessair-
es?
Mise en
œuvre
des outils
Formations
en temps
réel
Configurez votre programme de gestion de la protection
des données personnelles et atteignez la conformité au
principe de responsabilité
Responsabilité
Rendez vos traitements conformes
Méthodologie · Les deux dimensions
13
1. Mise en place d'un programme de gestion de
la protection des données personnelles
Etape 1· Formation de sensibilisation
Formation de sensibilisation & Gestion de projet
Actions Délivrables
Réunion sur place 1/2 journée
Gestion du projet / Mise à jour du plan
d’action une fois par semaine
Appel hebdomadaire
d’avancement
Etape 2· Registre des activités de traitement
Registre des activités
de traitement
Actions Délivrables
Interviews sur place
Fiches de traitements (1 fiche Excel par
traitement)
Registre Excel de tous les traitements
(résumé de toutes les fiches
individuelles)
Briefing
Rédaction de l’inventaire
Etape 2· Registre des activités de traitement
Fiche de traitement Registre Excel de tous les traitementsListe des questions ouvertes
art. 30 RGPD Rapport de gestionGestion de projet
Etape 3· Analyse des risques
Identification des Traitements « susceptibles d’engendrer un risque élevé »
Actions Délivrables
Identification des facteurs de risques
légaux(art. 29 WP)
Identification des vulnérabilités
techniques
Liste des facteurs de risques légaux
Identification des facteurs de risques légaux par traitement identifié
Validation / révision de l'évaluation des
risques du point de vue de la sécurité
informatique
Etape 4· Analyse d'Impact relative à la Protection des Données
Analyse d’impact relative à la Protection des Données (Traitements
susceptibles de présenter un risque élevé)
Délivrables
Une analyse des risques + un modèle d’analyse de risque (
en conformité avec la méthodologie de la CNIL approuvée
par le Groupe Article 29
Actions (par groupe de traitements avec un risque
élevé similaire)
Analyse des risques
Analyse des mesures de conformité requises
Rédaction d’un rapport de synthèse Un rapport de synthèse concernant les AIPD + modèle
Création d’une
feuille de route V2
Une analyse des mesures de conformité requises + modèle
Feuille de route de conformité V2
Etape 4· Analyse d'Impact relative à la Protection des Données: le risque
Risque = Impact * Probabilité
ISO
Organisationnel:
• Juridique
• Financier
• Réputation
RGPD Dommage à la
personne concernée
20
Etape 5· Creation d’une feuille de route
Identification et priorisation des mesures juridiques, techniques et
organisationnelles
Actions Délivrables
Rédaction d’une feuille de route v3 avec les mesures
juridiques, techniques et organisationnelles (outils,
politiques, processus) nécessaires pour assurer la mise en
conformité du Client avec le principe de responsabilité («
accountability ») prescrit par le RGPD.
- Sur base du RGPD ( afin de prévenir les amendes définies par
l’art.83 RGPD)
- Comprenant la feuille de route V2
Feuille de route v3
Etape 5 · Création d’une feuille de route
Roadmap for compliance
Personne responsable, outils internes, traitements, facteurs de risques, non conformités identifiées (Registre)
Politiques, standards, modèles, procédures (best practices)
Feuille de
route de
conformité
Etape 6· Exécution de la feuille de route
Exécution de la feuille de route
Actions Délivrables
Mise en oeuvre des outils
Afin de renforcer la bonne gouvernance en matière de
protection des données:
- Avis juridiques à propos des droits applicables, du représentant
dans l’UE, de l’autorité de contrôle chef de file, de l’obligation de
nommer un DPO
- Privacy Management Program Charter
- Privacy Management Policy
Etape 6· Exécution de la feuille de route
Exécution de la feuille de route
Actions Délivrables
Mise en œuvre des outils
Afin de renforcer la légitimité des traitements:
- Analyse de la validité de la base légale des traitements identifiés
- Politique de gestion du consentement
- Notice vie privée standard à intégrer dans les sites web
- Bannière standard d’information sur l’utilisation de cookies à
disposer sur les sites web
- Clause vie privée standard à insérer dans tous les contrats de
service
- Notice vie privée pour les clients
- Notice vie privée pour les employés
- Notices vie privée à utiliser au cas où les données personnelles ont
été collectées autrement que via la personne concernée
- Modèle de contrats de transferts (entre responsables et entre
responsables conjoints)
Notice d’information
Etape 6· Exécution de la feuille de route
Etape 6· Exécution de la feuille de route
Exécution de la feuille de route
Action Delivrables
Mise en œuvre des outils Afin de renforcer les mesures techniques et
organisationnelles
- Contrat de sous-traitance standard conforme avec l’article 28
RGPD
- Politique de gestion des violations de données à caractère
personnel
- Procédure e gestion des violations de données à caractère
personnel
- Politique de conservation des données
- Politique de sécurité (traitements à haut risque)
- Politique de sécurité (traitements à risque moyen)
- Politique de sécurité (traitements à risque faible)
Contrat de sous-traitance
Etape 6· Exécution de la feuille de route
Etape 6· Exécution de la feuille de route
Exécution de la feuille de route
Action Délivrables
Mise en œuvre des outils Afin de faciliter l’exercice des droits des personnes
concernées
- Identifier les droits des personnes concernés applicables pour les
traitements identifiés.
- Processus pour les demandes des personnes concernées (modèle
de réponse)
Afin d’encourager la « privacy by design »
- Politique de « Privacy by design »
- Modèle d’AIPD (inclu l’analyse des mesures de conformité
requises)
Etape 7· Formations en temps réel
Formations en
temps réel:
Actions Délivrables
Formations personnalisées à l’utilisation
des outils
Formations sur place ou webinars
2. Assurer la conformité des traitements existants
DPO
Opérationnels IT & support juridique
3. Continuité du programme &
« privacy by design » (protection des données
dès la conception)
- Informer et conseiller les responsables du traitements, les sous traitants et les
employés
- Surveiller la conformité avec le RGPD et les politiques (ex: attribution des
responsabilités, sensibilisation, formation du personnel et audits))
- Conseils sur les AIPDs et surveiller leur mise en place
- Coopérer avec les autorités de contrôle & agir comme point de contact
- Maintenir le registre des activités de traitement
DPO
· « One-stop shop » pour la
protection des données
personnelles
· Conformité au RGPD
· Experts en protection des
données personnelles & sécurité
informatique
· Plus de 10 ans d’expérience
dans la protection des données
personnelles
The Privacy Office · Qui nous sommes
Your Privacy Architect
LuxembourgEupen Liège Bruxelles
34
Questions?
Merci!
TPO Eupen
Rue Haute, 81
4700 Eupen
+32 (0)87 71 02 00
TPO Bruxelles
Marcel Broodthaerplein 8/5
B-1060 Bruxelles
+32 (0)2 899 07 00
TPO Liège
Rue Albert Mockel, 3
B-4000 Liège
+32 (0)4 277 03 00
TPO Luxembourg
Avenue de la Gare 42-44
1610 Luxembourg
+352 28 48 78 1111
info@tpo.solutions

Contenu connexe

Tendances

RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?
RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?
RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?Vanessa CRITON
 
Webinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outilléWebinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outilléEverteam
 
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)AT Internet
 
Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?fourniermartine
 
Protection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentielProtection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentielPierre MASSOT
 
Présentation RGPD règlement européen sur la protection des données personnelles
Présentation RGPD règlement européen sur la protection des données personnellesPrésentation RGPD règlement européen sur la protection des données personnelles
Présentation RGPD règlement européen sur la protection des données personnellesMarseille Innovation
 
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?Eloquant
 
GDPR - RGPD - Aspects Technico Légaux
GDPR - RGPD - Aspects Technico LégauxGDPR - RGPD - Aspects Technico Légaux
GDPR - RGPD - Aspects Technico LégauxYves Gattegno
 
RGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, OutilsRGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, OutilsaYaline
 
Présentation RGPD/GDPR 2018
Présentation RGPD/GDPR 2018Présentation RGPD/GDPR 2018
Présentation RGPD/GDPR 2018Pierre Ammeloot
 
Les impacts du nouveau règlement européen GDPR
Les impacts du nouveau règlement européen GDPRLes impacts du nouveau règlement européen GDPR
Les impacts du nouveau règlement européen GDPRArismore
 
Comment SendinBlue s'est adapté au RGPD
Comment SendinBlue s'est adapté au RGPDComment SendinBlue s'est adapté au RGPD
Comment SendinBlue s'est adapté au RGPDAdrien Simon
 
earlegal #5 - Radiographie du délégué 
à la protection des données

earlegal #5 - Radiographie du délégué 
à la protection des données
earlegal #5 - Radiographie du délégué 
à la protection des données

earlegal #5 - Radiographie du délégué 
à la protection des données
Lexing - Belgium
 
Rgpd presentation
Rgpd presentationRgpd presentation
Rgpd presentationgnizon
 
[Infographie] Le RGPD - en bref
[Infographie] Le RGPD - en bref[Infographie] Le RGPD - en bref
[Infographie] Le RGPD - en brefThinkmarket
 
Livre Blanc- Règlement Général européen sur la Protection des Données
Livre Blanc- Règlement Général européen sur la Protection des DonnéesLivre Blanc- Règlement Général européen sur la Protection des Données
Livre Blanc- Règlement Général européen sur la Protection des DonnéesTerface
 

Tendances (20)

RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?
RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?
RGPD / GDPR & Webmarketing : Quel impact pour votre entreprise ?
 
Webinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outilléWebinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outillé
 
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Ludivine Lille (EY)
 
Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?
 
Protection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentielProtection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentiel
 
Présentation RGPD règlement européen sur la protection des données personnelles
Présentation RGPD règlement européen sur la protection des données personnellesPrésentation RGPD règlement européen sur la protection des données personnelles
Présentation RGPD règlement européen sur la protection des données personnelles
 
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?
RGPD ET VOUS... Prêt pour le grand défi de la protection des données ?
 
GDPR - RGPD - Aspects Technico Légaux
GDPR - RGPD - Aspects Technico LégauxGDPR - RGPD - Aspects Technico Légaux
GDPR - RGPD - Aspects Technico Légaux
 
Rgpd cdg 13 2018.compressed
Rgpd cdg 13 2018.compressedRgpd cdg 13 2018.compressed
Rgpd cdg 13 2018.compressed
 
RGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, OutilsRGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, Outils
 
ISDay 2018 - Atelier RGPD
ISDay 2018 - Atelier RGPDISDay 2018 - Atelier RGPD
ISDay 2018 - Atelier RGPD
 
Présentation RGPD/GDPR 2018
Présentation RGPD/GDPR 2018Présentation RGPD/GDPR 2018
Présentation RGPD/GDPR 2018
 
RGPD
RGPDRGPD
RGPD
 
Les impacts du nouveau règlement européen GDPR
Les impacts du nouveau règlement européen GDPRLes impacts du nouveau règlement européen GDPR
Les impacts du nouveau règlement européen GDPR
 
Comment SendinBlue s'est adapté au RGPD
Comment SendinBlue s'est adapté au RGPDComment SendinBlue s'est adapté au RGPD
Comment SendinBlue s'est adapté au RGPD
 
earlegal #5 - Radiographie du délégué 
à la protection des données

earlegal #5 - Radiographie du délégué 
à la protection des données
earlegal #5 - Radiographie du délégué 
à la protection des données

earlegal #5 - Radiographie du délégué 
à la protection des données

 
Rgpd presentation
Rgpd presentationRgpd presentation
Rgpd presentation
 
Rgpd
RgpdRgpd
Rgpd
 
[Infographie] Le RGPD - en bref
[Infographie] Le RGPD - en bref[Infographie] Le RGPD - en bref
[Infographie] Le RGPD - en bref
 
Livre Blanc- Règlement Général européen sur la Protection des Données
Livre Blanc- Règlement Général européen sur la Protection des DonnéesLivre Blanc- Règlement Général européen sur la Protection des Données
Livre Blanc- Règlement Général européen sur la Protection des Données
 

Similaire à Comment atteindre la conformité au RGPD

Le RGPD, véritable opportunité vers la gouvernance de l’information
Le RGPD, véritable opportunité vers la gouvernance de l’informationLe RGPD, véritable opportunité vers la gouvernance de l’information
Le RGPD, véritable opportunité vers la gouvernance de l’informationPECB
 
RGPD : impacts et guide pratique pour les sous-traitants
RGPD : impacts et guide pratique pour les sous-traitants RGPD : impacts et guide pratique pour les sous-traitants
RGPD : impacts et guide pratique pour les sous-traitants Kiwi Backup
 
"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de SedonaAgence West
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Claranet
 
20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpdASIP Santé
 
Protection des données personnelles - Sia Partners vous accompagne !
Protection des données personnelles - Sia Partners vous accompagne !Protection des données personnelles - Sia Partners vous accompagne !
Protection des données personnelles - Sia Partners vous accompagne !Philippe Mignen
 
27/04/17 Séminaire Données Personnelles
27/04/17 Séminaire Données Personnelles27/04/17 Séminaire Données Personnelles
27/04/17 Séminaire Données PersonnellesSoft Computing
 
Adetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketingAdetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketingLuc-Marie AUGAGNEUR
 
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...IDATE DigiWorld
 
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rougeCyril Marsaud
 
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...Stéphanie Roger
 
AFNOR guide protection des donnees personnelles
AFNOR guide protection des donnees personnellesAFNOR guide protection des donnees personnelles
AFNOR guide protection des donnees personnellesMarket iT
 
Club Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PMEClub Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PMELoïc Charpentier
 
Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?Pramana
 
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...African Cyber Security Summit
 
Directive GPDR/RGPD du 28/11/2017
Directive GPDR/RGPD  du 28/11/2017Directive GPDR/RGPD  du 28/11/2017
Directive GPDR/RGPD du 28/11/2017Zyxel France
 
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?ACCESS Group
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper 2
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper 2Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper 2
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper 2Guillaume Valcin
 

Similaire à Comment atteindre la conformité au RGPD (20)

Le RGPD, véritable opportunité vers la gouvernance de l’information
Le RGPD, véritable opportunité vers la gouvernance de l’informationLe RGPD, véritable opportunité vers la gouvernance de l’information
Le RGPD, véritable opportunité vers la gouvernance de l’information
 
RGPD : impacts et guide pratique pour les sous-traitants
RGPD : impacts et guide pratique pour les sous-traitants RGPD : impacts et guide pratique pour les sous-traitants
RGPD : impacts et guide pratique pour les sous-traitants
 
"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...
 
20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpd
 
Protection des données personnelles - Sia Partners vous accompagne !
Protection des données personnelles - Sia Partners vous accompagne !Protection des données personnelles - Sia Partners vous accompagne !
Protection des données personnelles - Sia Partners vous accompagne !
 
27/04/17 Séminaire Données Personnelles
27/04/17 Séminaire Données Personnelles27/04/17 Séminaire Données Personnelles
27/04/17 Séminaire Données Personnelles
 
Adetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketingAdetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketing
 
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...
Données à caractère personnel et juris-systèmes - Alain BENSOUSSAN Avocats - ...
 
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge
02 mdn2018 - table ronde rgpd - odette amann - henri de la motte rouge
 
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...
Workshop CNIL - "Privacy Impact Assessment" : comment réaliser une analyse de...
 
AFNOR guide protection des donnees personnelles
AFNOR guide protection des donnees personnellesAFNOR guide protection des donnees personnelles
AFNOR guide protection des donnees personnelles
 
Club Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PMEClub Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PME
 
Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?
 
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...
Conférence - Loi 18-07 du 10 Juin 2018 : la protection des données à caractèr...
 
Matinée Micropole GDPR
Matinée Micropole GDPRMatinée Micropole GDPR
Matinée Micropole GDPR
 
Directive GPDR/RGPD du 28/11/2017
Directive GPDR/RGPD  du 28/11/2017Directive GPDR/RGPD  du 28/11/2017
Directive GPDR/RGPD du 28/11/2017
 
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper 2
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper 2Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper 2
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper 2
 
Gdpr presentation
Gdpr   presentationGdpr   presentation
Gdpr presentation
 

Plus de Forums financiers de Wallonie

Investissements durables : quels sont les principaux défis pour le secteur fi...
Investissements durables : quels sont les principaux défis pour le secteur fi...Investissements durables : quels sont les principaux défis pour le secteur fi...
Investissements durables : quels sont les principaux défis pour le secteur fi...Forums financiers de Wallonie
 
2023_01_31_Forum_Financier Finances Region wallonne.pdf
2023_01_31_Forum_Financier Finances Region wallonne.pdf2023_01_31_Forum_Financier Finances Region wallonne.pdf
2023_01_31_Forum_Financier Finances Region wallonne.pdfForums financiers de Wallonie
 
Prix de l’énergie, inflation et indexation automatique quelles conséquences.pdf
Prix de l’énergie, inflation et indexation automatique  quelles conséquences.pdfPrix de l’énergie, inflation et indexation automatique  quelles conséquences.pdf
Prix de l’énergie, inflation et indexation automatique quelles conséquences.pdfForums financiers de Wallonie
 
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...Forums financiers de Wallonie
 
Un nouveau monde, de nouveaux risques: AG & Ethias.pdf
Un nouveau monde, de nouveaux risques: AG & Ethias.pdfUn nouveau monde, de nouveaux risques: AG & Ethias.pdf
Un nouveau monde, de nouveaux risques: AG & Ethias.pdfForums financiers de Wallonie
 
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...Forums financiers de Wallonie
 
L'investissement responsable ne sauvera pas le monde ... mais
L'investissement  responsable ne sauvera pas le monde ... maisL'investissement  responsable ne sauvera pas le monde ... mais
L'investissement responsable ne sauvera pas le monde ... maisForums financiers de Wallonie
 
L'accroissement des pouvoirs de l'administration fiscale
L'accroissement des pouvoirs de l'administration fiscaleL'accroissement des pouvoirs de l'administration fiscale
L'accroissement des pouvoirs de l'administration fiscaleForums financiers de Wallonie
 

Plus de Forums financiers de Wallonie (20)

FOFI 20230216.pdf
FOFI 20230216.pdfFOFI 20230216.pdf
FOFI 20230216.pdf
 
Que nous réserve la prochaine réforme fiscale?
Que nous réserve la prochaine réforme fiscale?Que nous réserve la prochaine réforme fiscale?
Que nous réserve la prochaine réforme fiscale?
 
Investissements durables : quels sont les principaux défis pour le secteur fi...
Investissements durables : quels sont les principaux défis pour le secteur fi...Investissements durables : quels sont les principaux défis pour le secteur fi...
Investissements durables : quels sont les principaux défis pour le secteur fi...
 
2023_01_31_Forum_Financier Finances Region wallonne.pdf
2023_01_31_Forum_Financier Finances Region wallonne.pdf2023_01_31_Forum_Financier Finances Region wallonne.pdf
2023_01_31_Forum_Financier Finances Region wallonne.pdf
 
Prix de l’énergie, inflation et indexation automatique quelles conséquences.pdf
Prix de l’énergie, inflation et indexation automatique  quelles conséquences.pdfPrix de l’énergie, inflation et indexation automatique  quelles conséquences.pdf
Prix de l’énergie, inflation et indexation automatique quelles conséquences.pdf
 
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...
Bruxelles est-elle une métropole performante, compétitive et attractive en Eu...
 
La réforme du Code des sociétés FF.pdf
La réforme du Code des sociétés FF.pdfLa réforme du Code des sociétés FF.pdf
La réforme du Code des sociétés FF.pdf
 
conference IDEA Forum financier Mons.pdf
conference IDEA Forum financier Mons.pdfconference IDEA Forum financier Mons.pdf
conference IDEA Forum financier Mons.pdf
 
Un nouveau monde, de nouveaux risques: AG & Ethias.pdf
Un nouveau monde, de nouveaux risques: AG & Ethias.pdfUn nouveau monde, de nouveaux risques: AG & Ethias.pdf
Un nouveau monde, de nouveaux risques: AG & Ethias.pdf
 
The European Green Deal - Forum Financier Namur.pdf
The European Green Deal - Forum Financier Namur.pdfThe European Green Deal - Forum Financier Namur.pdf
The European Green Deal - Forum Financier Namur.pdf
 
duo sur vision Wallonie - Borsus De Geest.pdf
duo sur vision Wallonie - Borsus De Geest.pdfduo sur vision Wallonie - Borsus De Geest.pdf
duo sur vision Wallonie - Borsus De Geest.pdf
 
Fofi Charleroi plan relance Wallon slides UWE.pdf
Fofi Charleroi plan relance Wallon slides UWE.pdfFofi Charleroi plan relance Wallon slides UWE.pdf
Fofi Charleroi plan relance Wallon slides UWE.pdf
 
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...
L’évolution du secteur hospitalier vers les bassins de soins : l’exemple de E...
 
La forêt mosaïque.pdf
La forêt mosaïque.pdfLa forêt mosaïque.pdf
La forêt mosaïque.pdf
 
Perspectives économiques: Hilgers Namur 2022.pdf
Perspectives économiques:  Hilgers Namur 2022.pdfPerspectives économiques:  Hilgers Namur 2022.pdf
Perspectives économiques: Hilgers Namur 2022.pdf
 
L'investissement responsable ne sauvera pas le monde ... mais
L'investissement  responsable ne sauvera pas le monde ... maisL'investissement  responsable ne sauvera pas le monde ... mais
L'investissement responsable ne sauvera pas le monde ... mais
 
Projections économiques pour la Belgique
Projections économiques pour la BelgiqueProjections économiques pour la Belgique
Projections économiques pour la Belgique
 
L'accroissement des pouvoirs de l'administration fiscale
L'accroissement des pouvoirs de l'administration fiscaleL'accroissement des pouvoirs de l'administration fiscale
L'accroissement des pouvoirs de l'administration fiscale
 
ForumFinancierMons (1).pdf
ForumFinancierMons (1).pdfForumFinancierMons (1).pdf
ForumFinancierMons (1).pdf
 
Presentation Mottet Fofi Namur 11.05.22.pdf
Presentation Mottet Fofi Namur 11.05.22.pdfPresentation Mottet Fofi Namur 11.05.22.pdf
Presentation Mottet Fofi Namur 11.05.22.pdf
 

Comment atteindre la conformité au RGPD

  • 1. We are your privacy architect
  • 2. Agenda • Contexte législatif • Architecture de la mise en conformité avec le RGPD • Comment atteindre la conformité au RGPD?
  • 4. Contexte législatif actuel • Au niveau européen • Législation clé: Directive 95/46/CE du 24 octobre 1995 (directive données personnelles) harmonisant la protection des données personnelles dans l’UE • Implémentation par des lois nationales, qui diffèrent malgré tout de manière significative! • Lignes directrices du groupe de travail « Article 29 » • Décisions de la Cour de justice de l’Union européenne • Au niveau belge • Législation clé: Loi vie privée du 8 décembre 1992 (amendée en 1998) • Dispositions plus détaillées dans un arrêté royal de 2001 • Assez similaire à la directive européenne (transposition) • Lignes directrices de la Commission Vie Privée belge • Jurisprudence 4
  • 5. Le nouveau Règlement Général sur la Protection des Données • Voté le 27 avril 2016 – Publié le 4 mai 2016 – Applicable à partir du 25 mai 2018 • Objectifs principaux: • Créer de la confiance dans le marché/l’économie digital(e) • Préserver les intérêts des entreprises et des personnes concernées • Simplifier la règlementation – un Règlement unique (directement applicable) • Responsabiliser ceux qui traitent des données – Principe de responsabilité (« accountability ») • Renforcer les autorités nationales de contrôle (autorités de contrôle) – pouvoirs et prérogatives plus importants (ex. imposer l’arrêt d’un traitement, infliger des amendes administratives) • Renforcer les droits et la protection des citoyens 5
  • 6. Architecture de la mise en conformité avec le RGPD
  • 7. RGPD · 2 Dimensions principales Niveaudeconformité 100% 100% Clients Contacts clients Employés Autres personnes concernées Principe de responsabilité (« Accountability ») Nombre de traitements Conformité avec le RGPD Conformité du traitement Mesures organisationnelles 7
  • 8. 1ère Dimension: Principe de responsabilité (Niveau organisationnel) 8
  • 9. Registre des activités de traitement Inventaire Désigner un gestionnaire de projet / DPO Chef d’orchestre du programme de conformité au RGPD Feuille de route et priorisation Au regard des risques pour les droits/ libertés des personnes concernées Gérer les risques AIPD pour tout traitement susceptible d’engendrer un risque élevé Implémentation de politiques et procédures internes S’organiser Documenter sa conformité Être capable de démontrer les mesures de conformité RGPD · Principe de responsabilité : Obligations organisationnelles Basé sur les recommandations de la CNIL, « Règlement européen : se préparer en 6 étapes », mars 2017 9
  • 10. 2ème Dimension : Conformité des traitements 10
  • 11. · Droit d’être informé · Droit d’accès · Droit de rectification · Droit à l’effacement · Droit à la limitation du traitement · Droit à la notification concernant la rectification, l’effacement ou la restriction · Droit à la portabilité · Droit d’opposition · Droit de s’opposer à une prise de décision individuelle automatisée, y compris le profilage · Déterminer le périmètre à sécuriser · Réaliser une analyse de risque · Mise en œuvre de mesures de sécurité appropriées · Exemple de mesures: le chiffrement Méthodologie EuroPriSe Conformité au RGPD d’1 traitement de données TPO· Méthodologie Droits de la personne concernée Traitements Mesures de sécurité Base légale Principes fondamentaux · Traitement loyal, transparent et licite des données · Limitation des finalités · Minimisation des données · Exactitude des données · Vérifier la base légale du traitement et vérifier/ adapter les moyens de collecte des données · Si nécessaire, obtenir un consentement valable (« libre, spécifique, éclairé et univoque ») · Respect de l’obligation d’information (ex.: notice d’information en bas du site web) · Information à donner de façon simple et claire: « Qui traite quelles données, de qui, pour quels but et avec qui » · Limitation de la conservation · Intégrité et confidentialité 11
  • 12. Comment atteindre la conformité au RGPD? 12
  • 13. Conformité au RGPD Registre Qu’est- ce qui est risqué? À quel point est-ce risqué? Quels outils sont nécessair- es? Mise en œuvre des outils Formations en temps réel Configurez votre programme de gestion de la protection des données personnelles et atteignez la conformité au principe de responsabilité Responsabilité Rendez vos traitements conformes Méthodologie · Les deux dimensions 13
  • 14. 1. Mise en place d'un programme de gestion de la protection des données personnelles
  • 15. Etape 1· Formation de sensibilisation Formation de sensibilisation & Gestion de projet Actions Délivrables Réunion sur place 1/2 journée Gestion du projet / Mise à jour du plan d’action une fois par semaine Appel hebdomadaire d’avancement
  • 16. Etape 2· Registre des activités de traitement Registre des activités de traitement Actions Délivrables Interviews sur place Fiches de traitements (1 fiche Excel par traitement) Registre Excel de tous les traitements (résumé de toutes les fiches individuelles) Briefing Rédaction de l’inventaire
  • 17. Etape 2· Registre des activités de traitement Fiche de traitement Registre Excel de tous les traitementsListe des questions ouvertes art. 30 RGPD Rapport de gestionGestion de projet
  • 18. Etape 3· Analyse des risques Identification des Traitements « susceptibles d’engendrer un risque élevé » Actions Délivrables Identification des facteurs de risques légaux(art. 29 WP) Identification des vulnérabilités techniques Liste des facteurs de risques légaux Identification des facteurs de risques légaux par traitement identifié Validation / révision de l'évaluation des risques du point de vue de la sécurité informatique
  • 19. Etape 4· Analyse d'Impact relative à la Protection des Données Analyse d’impact relative à la Protection des Données (Traitements susceptibles de présenter un risque élevé) Délivrables Une analyse des risques + un modèle d’analyse de risque ( en conformité avec la méthodologie de la CNIL approuvée par le Groupe Article 29 Actions (par groupe de traitements avec un risque élevé similaire) Analyse des risques Analyse des mesures de conformité requises Rédaction d’un rapport de synthèse Un rapport de synthèse concernant les AIPD + modèle Création d’une feuille de route V2 Une analyse des mesures de conformité requises + modèle Feuille de route de conformité V2
  • 20. Etape 4· Analyse d'Impact relative à la Protection des Données: le risque Risque = Impact * Probabilité ISO Organisationnel: • Juridique • Financier • Réputation RGPD Dommage à la personne concernée 20
  • 21. Etape 5· Creation d’une feuille de route Identification et priorisation des mesures juridiques, techniques et organisationnelles Actions Délivrables Rédaction d’une feuille de route v3 avec les mesures juridiques, techniques et organisationnelles (outils, politiques, processus) nécessaires pour assurer la mise en conformité du Client avec le principe de responsabilité (« accountability ») prescrit par le RGPD. - Sur base du RGPD ( afin de prévenir les amendes définies par l’art.83 RGPD) - Comprenant la feuille de route V2 Feuille de route v3
  • 22. Etape 5 · Création d’une feuille de route Roadmap for compliance Personne responsable, outils internes, traitements, facteurs de risques, non conformités identifiées (Registre) Politiques, standards, modèles, procédures (best practices) Feuille de route de conformité
  • 23. Etape 6· Exécution de la feuille de route Exécution de la feuille de route Actions Délivrables Mise en oeuvre des outils Afin de renforcer la bonne gouvernance en matière de protection des données: - Avis juridiques à propos des droits applicables, du représentant dans l’UE, de l’autorité de contrôle chef de file, de l’obligation de nommer un DPO - Privacy Management Program Charter - Privacy Management Policy
  • 24. Etape 6· Exécution de la feuille de route Exécution de la feuille de route Actions Délivrables Mise en œuvre des outils Afin de renforcer la légitimité des traitements: - Analyse de la validité de la base légale des traitements identifiés - Politique de gestion du consentement - Notice vie privée standard à intégrer dans les sites web - Bannière standard d’information sur l’utilisation de cookies à disposer sur les sites web - Clause vie privée standard à insérer dans tous les contrats de service - Notice vie privée pour les clients - Notice vie privée pour les employés - Notices vie privée à utiliser au cas où les données personnelles ont été collectées autrement que via la personne concernée - Modèle de contrats de transferts (entre responsables et entre responsables conjoints)
  • 25. Notice d’information Etape 6· Exécution de la feuille de route
  • 26. Etape 6· Exécution de la feuille de route Exécution de la feuille de route Action Delivrables Mise en œuvre des outils Afin de renforcer les mesures techniques et organisationnelles - Contrat de sous-traitance standard conforme avec l’article 28 RGPD - Politique de gestion des violations de données à caractère personnel - Procédure e gestion des violations de données à caractère personnel - Politique de conservation des données - Politique de sécurité (traitements à haut risque) - Politique de sécurité (traitements à risque moyen) - Politique de sécurité (traitements à risque faible)
  • 27. Contrat de sous-traitance Etape 6· Exécution de la feuille de route
  • 28. Etape 6· Exécution de la feuille de route Exécution de la feuille de route Action Délivrables Mise en œuvre des outils Afin de faciliter l’exercice des droits des personnes concernées - Identifier les droits des personnes concernés applicables pour les traitements identifiés. - Processus pour les demandes des personnes concernées (modèle de réponse) Afin d’encourager la « privacy by design » - Politique de « Privacy by design » - Modèle d’AIPD (inclu l’analyse des mesures de conformité requises)
  • 29. Etape 7· Formations en temps réel Formations en temps réel: Actions Délivrables Formations personnalisées à l’utilisation des outils Formations sur place ou webinars
  • 30. 2. Assurer la conformité des traitements existants
  • 31. DPO Opérationnels IT & support juridique
  • 32. 3. Continuité du programme & « privacy by design » (protection des données dès la conception)
  • 33. - Informer et conseiller les responsables du traitements, les sous traitants et les employés - Surveiller la conformité avec le RGPD et les politiques (ex: attribution des responsabilités, sensibilisation, formation du personnel et audits)) - Conseils sur les AIPDs et surveiller leur mise en place - Coopérer avec les autorités de contrôle & agir comme point de contact - Maintenir le registre des activités de traitement DPO
  • 34. · « One-stop shop » pour la protection des données personnelles · Conformité au RGPD · Experts en protection des données personnelles & sécurité informatique · Plus de 10 ans d’expérience dans la protection des données personnelles The Privacy Office · Qui nous sommes Your Privacy Architect LuxembourgEupen Liège Bruxelles 34
  • 36. Merci! TPO Eupen Rue Haute, 81 4700 Eupen +32 (0)87 71 02 00 TPO Bruxelles Marcel Broodthaerplein 8/5 B-1060 Bruxelles +32 (0)2 899 07 00 TPO Liège Rue Albert Mockel, 3 B-4000 Liège +32 (0)4 277 03 00 TPO Luxembourg Avenue de la Gare 42-44 1610 Luxembourg +352 28 48 78 1111 info@tpo.solutions