SlideShare une entreprise Scribd logo
RGPD
Objectif Conformité
Philippe Wallaert
Avocat associé, Morvilliers Sentenac & Associés
Toulouse|Bordeaux
RGPD Objectif Conformité
25 mai 2018 … Il n’est pas trop tard
RGPD Objectif Conformité
• Le Règlement Général sur la Protection des Données (« RGPD ») est
applicable depuis le 25 mai 2018. Depuis cette date, les entreprises
doivent être conformes à cette nouvelle réglementation.
• Quels sont les impacts opérationnels au sein de votre entreprise ?
Comment mettre en place concrètement un plan de mise en
conformité ?
RGPD Objectif Conformité
Les principaux
changements issus
de la réforme
Les impacts
concrets dans la
gestion des fichiers
de l’entreprise
Un Etat des lieux
RGPD Objectif Conformité
1. Les principaux changements issus de la réforme
Un cadre juridique unifié • champ d’application territorial (critère du ciblage)
De nouvelles définitions • donnée personnelle, consentement, …
Un renforcement des droits des
personnes
• consentement (mais aussi d’autres bases juridiques : intérêt légitime, contrat,
disposition légale), information, nouveaux droits (portabilité, retrait, …)
Une responsabilité accrue des
acteurs
• « accountability », sous-traitants, « privacy by design », « privacy by default »,
sécurité et confidentialité, information, notification des violations, études d’impact
(PIA), …
Le cadre des transferts hors UE • garanties appropriées, décision d’adéquation, règles d’entreprises contraignantes
(BCR), clauses contractuelles types, Privacy Shield
Des sanctions renforcées • administratives (avertissement, mise en demeure, injonction, …), pécuniaires (selon la
catégorie de l’infraction, de 10 ou 20 millions d’euros, ou, dans le cas d’une
entreprise, de 2% jusqu’à 4% du chiffre d'affaires annuel mondial)
RGPD Objectif Conformité
2. Les impacts concrets dans la gestion des fichiers de l’entreprise
• Toutes les organisations sont concernées (entreprises, collectivités, associations, …)
• Tous les fichiers sont concernés (RH, marketing, comptabilité, clients, …)
• Les contrats clients/fournisseurs doivent être modifiés
• Les processus internes doivent être adaptés (sécurité, …)
• Les personnels doivent être sensibilisés (information, formation)
RGPD Objectif Conformité
Les bonnes pratiques : les points clés pour bien se préparer
Désigner un
interlocuteur
Cartographier les
traitements
existants
Mettre en place
un plan de mise
en conformité
Organiser les
processus
internes,
sensibiliser et
formes les équipes
Documenter la
conformité, créer
un registre
RGPD Objectif Conformité
1. Désigner un interlocuteur
Un DPO • La désignation d’un DPO est obligatoire dans les entreprises dont l’activité de base les
amène à réaliser un suivi régulier et systématique des personnes à grande échelle, ou à
traiter à grande échelle des données dites « sensibles » ou relatives à des condamnations
pénales et infractions
Un responsable • La désignation d’une « task force » est fortement recommandée dans toutes les
organisations
RGPD Objectif Conformité
2. Cartographier les traitements existants
QUI ? • Inscrivez le nom et les coordonnées du responsable du traitement (et de son représentant légal)
et, le cas échéant, du délégué à la protection des données
• Identifiez les responsables des services opérationnels traitant les données au sein de votre
organisme
• Etablissez la liste des sous-traitants
QUOI ? • Identifiez les catégories de données traitées
• Identifiez les données susceptibles de soulever des risques en raison de leur sensibilité particulière
(par exemple, les données relatives à la santé ou les infractions)
POURQUOI • Indiquez la ou les finalités pour lesquelles vous collectez ou traitez ces données (exemple : gestion
de la relation commerciale, gestion RH…)
OÙ ? • Déterminez le lieu où les données sont hébergées
• Indiquez quels pays les données sont éventuellement transférées
JUSQU’À QUAND ? • Indiquez, pour chaque catégorie de données, combien de temps vous les conservez
COMMENT ? • Quelles mesures de sécurité sont mises en œuvre pour minimiser les risques d’accès non
autorisés aux données et donc d’impact sur la vie privée des personnes concernées
RGPD Objectif Conformité
2. Cartographier les traitements existants
• Il s’agit d’expliciter les règles à appliquer, qui différent selon le degré de criticité des données
• Les traitements présentant des risques élevés pour les droits et libertés font l’objet d’une étude d'impact (« Privacy Impact
Assessment » ou PIA)
• Quelles sont les mesures organisationnelles (personnes habilitées) et sécuritaires (anonymisation, chiffrement, …) à mettre
en place ?
• Dépendant de la finalité du traitement, la durée de la conservation des données doit être également établie
• Les données seront-elles ensuite archivées ou supprimées ?
RGPD Objectif Conformité
3. Mettre en place un plan de mise en conformité
• Assurez-vous que seules les données strictement nécessaires à la poursuite de vos objectifs sont collectées et traitées
• Identifiez la base juridique sur laquelle se fonde votre traitement (par exemple : consentement de la personne, intérêt
légitime, contrat, obligation légale)
• Révisez vos mentions d’information afin qu’elles soient conformes aux exigences du règlement (articles 12, 13 et 14 du
RGPD)
• Vérifiez que vos sous-traitants connaissent leurs nouvelles obligations et leurs responsabilités, assurez-vous de l’existence
de clauses contractuelles rappelant les obligations du sous-traitant en matière de sécurité, de confidentialité et de
protection des données personnelles traitées
• Prévoyez les modalités d'exercice des droits des personnes concernées (droit d'accès, de rectification, droit à la portabilité,
retrait du consentement...)
• Vérifiez les mesures de sécurité mises en place
RGPD Objectif Conformité
3. Mettre en place un plan de mise en conformité
VOUS TRAITEZ CERTAINS TYPES DE DONNÉES • des données qui révèlent l’origine prétendument raciale ou ethnique, les opinions politiques,
philosophiques ou religieuses, l’appartenance syndicale,
• des données concernant la santé ou l’orientation sexuelle,
• des données génétiques ou biométriques,
• des données d’infraction ou de condamnation pénale,
• des données concernant des mineurs.
VOTRE TRAITEMENT A POUR OBJET OU POUR EFFET • la surveillance systématique à grande échelle d'une zone accessible au public ;
• l'évaluation systématique et approfondie d'aspects personnels, y compris le profilage, sur la base de
laquelle vous prenez des décisions produisant des effets juridiques à l'égard d'une personne
physique ou l'affectant de manière significative.
VOUS TRANSFÉREZ DES DONNÉES HORS DE L'UNION
EUROPÉENNE
• vérifiez que le pays vers lequel vous transférez les données est reconnu comme adéquat par la
Commission européenne ;
• dans le cas contraire, encadrez vos transferts.
Si vos traitements répondent à ces caractéristiques, des mesures particulières peuvent s’appliquer (exemple : étude d'impact sur la protection des données
(PIA), information renforcée, recueil du consentement, autorisation préalable, clauses contractuelles, …).
RGPD Objectif Conformité
4. Organiser les processus internes, sensibiliser et formes les équipes
• Prendre en compte de la protection des données personnelles dès la conception d’une application ou d’un traitement
(minimisation de la collecte de données au regard de la finalité, cookies, durée de conservation, mentions d’information,
recueil du consentement, sécurité et confidentialité des données s’assurer du rôle et de la responsabilité des acteurs
impliqués dans la mise en œuvre de traitements de données)
• Sensibiliser et d'organiser la remontée d’information en construisant notamment un plan de formation et de
communication auprès de vos collaborateurs
• Traiter les réclamations et les demandes des personnes concernées quant à l’exercice de leurs droits (droits d’accès, de
rectification, d’opposition, droit à la portabilité, retrait du consentement) en définissant les acteurs et les modalités
(l'exercice des droits doit pouvoir se faire par voie électronique, si les données ont été collectées par ce moyen)
• Anticiper les violations de données en prévoyant, dans certains cas, la notification à l’autorité de protection des données
dans les 72 heures et aux personnes concernées dans les meilleurs délais
RGPD Objectif Conformité
4. Organiser les processus internes, sensibiliser et formes les équipes
.
Dresser l’ensemble des processus internes qui vont garantir l’intégrité et la
protection des données tout au long de la vie d’un traitement
• Comment prendre en compte cette protection dès la conception d’un
traitement ?
• Comment seront traitées les demandes des personnes faisant valoir l’exercice
de leurs droits ?
• En cas de violation, quelle est la chaîne de responsabilité ?
Mettre en place la gouvernance spécifique visant à garantir l’intégrité de la donnée
tout au long de la vie, de la collecte à sa suppression.
• Comment assurer le plus haut niveau de protection dès la conception d’un
nouveau traitement (privacy by design) ?
• Comment seront traitées les demandes des personnes fichées faisant valoir
l’exercice de leurs droits ?
• Quelle est la chaîne de responsabilités en cas de fuite de données sachant qu’en
principe la Cnil doit être alertée sous 72 heures ?
RGPD Objectif Conformité
5. Documenter la conformité, créer un registre
LA DOCUMENTATION SUR VOS TRAITEMENTS DE DONNÉES PERSONNELLES • Le registre des traitements (pour les responsables de traitements) ou des
catégories d’activités de traitements (pour les sous-traitants)
• Les analyses d’impact sur la protection des données (PIA) pour les traitements
susceptibles d'engendrer des risques élevés pour les droits et libertés des
personnes
• L'encadrement des transferts de données hors de l'Union européenne
(notamment, les clauses contractuelles types, les BCR et certifications)
L'INFORMATION DES PERSONNES • Les mentions d’information
• ​Les modèles de recueil du consentement des personnes concernées,
• Les procédures mises en place pour l'exercice des droits
LES CONTRATS QUI DÉFINISSENT LES RÔLES ET LES RESPONSABILITÉS DES ACTEURS • Les contrats avec les sous-traitants
• Les procédures internes en cas de violations de données
• Les preuves que les personnes concernées ont donné
leur consentement lorsque le traitement de leurs données repose sur cette
base.
RGPD Objectif Conformité
• Liens officiels
http://www.cnil.fr/fr
https://www.autoriteprotectiondonnees.be/
https://rgpd.medef.com/
• Liens juridiques
http://france.taylorwessing.com/en/gdpr-assessment-tool
http://www.gdpr-expert.eu/#textesofficiels
Liens utiles
RGPD Objectif Conformité
Les fondamentaux de la gestion d'un projet de mise en conformité au RGPD • Les concepts clés du projet de mise en conformité au RGPD
• Rédiger un cahier des charges et contractualiser les objectifs
• Découper le projet en taches cohérentes
• Identifier les contenus et mes ressources nécessaires des tâches à exécuter
• Construire l'organigramme des tâches
• Définir les procédures de prise de décision
• Susciter et entretenir l'implication de l'équipe
• Organiser les revues entre phases
• Établir un budget et un calendrier prévisionnels
• Placer le projet dans la politique générale de l'entreprise
• Constituer la documentation du projet
• Suivi des indicateurs et des tableaux de bord
• Assurer la qualité des prestations
Etape n°1 : établir une cartographie réglementaire • Phase 1 : Réunion de cadrage : l'équipe projet
• Phase 2 : Recensement des traitements et cartographie juridique
• Phase 3 : Analyse de conformité, la Compliance Data : référentiel légal, analyse des risques, rapports, radar
juridique
• Phase 4 : plan de communication des résultats au métier (outils : modèle de support de restitution)
Etape n°2 : Etablir un chemin de route GDPR • Plan d'actions
• Priorisation des actions
• Calendrier prévisionnel
• Métiers impliqués
• Outil : tableau Excel structuré
Etape n°3 : Réaliser les actions de mise en conformité : Méthode RACI (Réalisation – Accountable – Consultation
- Information)
• Commencer par les non-conformités majeures
• Adopter une approche par les processus
• Impliquer le business par la mise en oeuvre de groupes de travail
• Adopter une approche s'appuyant sur des Core models à déployer localement
• Échanger ou statuer sur les demandes ou les contraintes spécifiques
• Construire une démarche ouverte afin d'impliquer positivement les métiers
Etape n°4 : Implémenter les actions et assurer leur suivi • Plan d'implémentation
• Réseau de correspondants international
• Localisation des documents
• Vérification de leur mise en oeuvre (outil : grille d'audit de contrôle)
RGPD Objectif Conformité
Fiche de registre ref-000
Description du traitement
Nom / sigle
N° / REFref-000
Date de création
Mise à jour
Acteurs Nom Adresse CP Ville Pays Tel
Responsable du traitement
Délégué à la protection des données
Représentant
Responsable(s) conjoint(s)
Finalité(s) du traitement effectué
Finalité principale
Sous-finalité 1
Sous-finalité 2
Sous-finalité 3
Sous-finalité 4
Sous-finalité 5
Mesures de sécurité
Mesures de sécurité techniques
Mesures de sécurité organisationnelles
Catégories de données personnelles concernées Description Délai d'effacement
Etat civil, identité, données d'identification, images…
Vie personnelle (habitudes de vie, situation familiale, etc.)
Informations d'ordre économique et financier (revenus,
situation financière, situation fiscale,etc.)
Données de connexion (adress IP, logs, etc.)
Données de localisation (déplacements, données GPS, GSM,
etc.)
Données sensiblesDescription Délai d'effacement
Données révèlant l'origine racialeou ethnique
Données révèlant les opinions politiques
Données révèlant les convictions religieuses ou
philosophiques
Données révèlant l'appartenance syndicale
Données génétiques
Données biométriques aux fins d'identifier une personne
physique de manière unique
Données concernant la santé
Données concernant la vie sexuelle ou l'orientation sexuelle
Données relatives à des condamnations pénales ou infractions
Numéro d'identification national unique (NIR pour la France)
Catégories de personnes concernéesDescription
Catégorie de personnes 1
Catégorie de personnes 2
DestinatairesDescription Type de destinataire
Destinataire 1
Destinataire 2
Destinataire 3
Destinataire 4
Tranferts hors UEDestinataire Pays Type de Garanties Lien vers le doc
Organismedestinataire 1
Organismedestinataire 2
Organismedestinataire 3
Organismedestinataire 4
Identification du traitement Acteurs Finalité du traitement Transferts
hors UE ?
Données
sensibles ?
Nom / sigle N° / REF Date de
création
Dernière
mise à
jour
Responsable du
traitement
Finalité principale Oui /non Oui/non
RGPD Objectif Conformité
RGPD Objectif Conformité
Liens utiles
RGPD Objectif Conformité
Philippe Wallaert | wallaert@msgw.com
Morvilliers Sentenac & Associés
Toulouse 18, rue Lafayette | Bordeaux 61, cours Pasteur
Tel. +33 (0)5 62 27 50 50
http://www.ms-associes.com

Contenu connexe

Tendances

Webinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outilléWebinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outillé
Everteam
 
Le GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - DiaporamaLe GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - Diaporama
Jean-Michel Tyszka
 
Le partenariat Virtualegis Nystek
Le partenariat Virtualegis NystekLe partenariat Virtualegis Nystek
Le partenariat Virtualegis Nystek
Pascal ALIX
 
Protection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentielProtection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentiel
Pierre MASSOT
 
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapesComment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
cyboolo
 
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
AT Internet
 
RGPD
RGPDRGPD
RGPD : Enjeux, Impacts et opportunités
RGPD : Enjeux, Impacts et opportunitésRGPD : Enjeux, Impacts et opportunités
RGPD : Enjeux, Impacts et opportunités
Hatime Araki
 
earlegal#7 - Sécurité informatique : entre obligations et opportunités. Comm...
earlegal#7 -  Sécurité informatique : entre obligations et opportunités. Comm...earlegal#7 -  Sécurité informatique : entre obligations et opportunités. Comm...
earlegal#7 - Sécurité informatique : entre obligations et opportunités. Comm...
Lexing - Belgium
 
Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018
Market iT
 
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
Lexing - Belgium
 
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
Lexing - Belgium
 
SÉCURITÉ DES DONNÉES & RGPD
SÉCURITÉ DES DONNÉES & RGPDSÉCURITÉ DES DONNÉES & RGPD
SÉCURITÉ DES DONNÉES & RGPD
TelecomValley
 
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
Lexing - Belgium
 
Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?
fourniermartine
 
Présentation RGPD pour les PME du reseaux-business.com de mars 2018
Présentation RGPD pour les PME du  reseaux-business.com de mars 2018Présentation RGPD pour les PME du  reseaux-business.com de mars 2018
Présentation RGPD pour les PME du reseaux-business.com de mars 2018
aucompte xavier
 
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
Niji
 
Comprendre le RGPD
Comprendre le RGPDComprendre le RGPD
Comprendre le RGPD
Nuageo
 
RGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, OutilsRGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, Outils
aYaline
 
Rgpd
RgpdRgpd

Tendances (20)

Webinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outilléWebinar | Le RGPD en pratique et bien outillé
Webinar | Le RGPD en pratique et bien outillé
 
Le GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - DiaporamaLe GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - Diaporama
 
Le partenariat Virtualegis Nystek
Le partenariat Virtualegis NystekLe partenariat Virtualegis Nystek
Le partenariat Virtualegis Nystek
 
Protection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentielProtection des données personnelles - RGPD - l'essentiel
Protection des données personnelles - RGPD - l'essentiel
 
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapesComment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
Comment cyboolo.io s'est mise en conformité avec le RGPD en 6 étapes
 
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
[DAF 2017] RGPD 2018 : Êtes-vous prêt ? par Clémence Scottez (CNIL)
 
RGPD
RGPDRGPD
RGPD
 
RGPD : Enjeux, Impacts et opportunités
RGPD : Enjeux, Impacts et opportunitésRGPD : Enjeux, Impacts et opportunités
RGPD : Enjeux, Impacts et opportunités
 
earlegal#7 - Sécurité informatique : entre obligations et opportunités. Comm...
earlegal#7 -  Sécurité informatique : entre obligations et opportunités. Comm...earlegal#7 -  Sécurité informatique : entre obligations et opportunités. Comm...
earlegal#7 - Sécurité informatique : entre obligations et opportunités. Comm...
 
Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018
 
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
earlegal #6 - Caméras et cybersurveillance du travailleur : quelles règles re...
 
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
earlegal #8 - Caméra - Comment concilier RGPD, loi caméra, droit à l'image et...
 
SÉCURITÉ DES DONNÉES & RGPD
SÉCURITÉ DES DONNÉES & RGPDSÉCURITÉ DES DONNÉES & RGPD
SÉCURITÉ DES DONNÉES & RGPD
 
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
earlegal #6 - Comment bien réagir en cas de violation de données (GDPR, NIS, ...
 
Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?Etes-vous Gdpr compliant?
Etes-vous Gdpr compliant?
 
Présentation RGPD pour les PME du reseaux-business.com de mars 2018
Présentation RGPD pour les PME du  reseaux-business.com de mars 2018Présentation RGPD pour les PME du  reseaux-business.com de mars 2018
Présentation RGPD pour les PME du reseaux-business.com de mars 2018
 
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
Souriez (?) #GDPR, #PrivacyByDesign, #PrivacyByDefault deviennent réalité !
 
Comprendre le RGPD
Comprendre le RGPDComprendre le RGPD
Comprendre le RGPD
 
RGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, OutilsRGPD / GDPR : Principes, Démarche, Outils
RGPD / GDPR : Principes, Démarche, Outils
 
Rgpd
RgpdRgpd
Rgpd
 

Similaire à ISDay 2018 - Atelier RGPD

Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
ACCESS Group
 
Adetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketingAdetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketing
Luc-Marie AUGAGNEUR
 
Atelier 8 - RGPD - Conférence Thierry Preel 2019
Atelier 8 - RGPD - Conférence Thierry Preel 2019Atelier 8 - RGPD - Conférence Thierry Preel 2019
Atelier 8 - RGPD - Conférence Thierry Preel 2019
Tarn Tourisme
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...
Claranet
 
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
Boris Clément
 
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
cedric delberghe
 
Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?
Pramana
 
presentation_rgpd_062018.pptx
presentation_rgpd_062018.pptxpresentation_rgpd_062018.pptx
presentation_rgpd_062018.pptx
SidiAbdallah1
 
"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona
Agence West
 
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
Mailjet
 
BAROMÈTRE RGPD
BAROMÈTRE RGPDBAROMÈTRE RGPD
BAROMÈTRE RGPD
Converteo
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
David Blampain
 
Rgpd simplifié - Présentation CGA du 22/05/2018
Rgpd simplifié - Présentation CGA du 22/05/2018Rgpd simplifié - Présentation CGA du 22/05/2018
Rgpd simplifié - Présentation CGA du 22/05/2018
cedric delberghe
 
Parishanghai presentation rgpd
Parishanghai presentation rgpdParishanghai presentation rgpd
Parishanghai presentation rgpd
PARISHANGHAI
 
Club Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PMEClub Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PME
Loïc Charpentier
 
Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?
Laïaché LAMRANI ★
 
Droit Et Deontologie Partie 1 Isfsc Sept 2009
Droit Et Deontologie Partie 1 Isfsc Sept 2009Droit Et Deontologie Partie 1 Isfsc Sept 2009
Droit Et Deontologie Partie 1 Isfsc Sept 2009
Prof. Jacques Folon (Ph.D)
 
Workshop CNIL
Workshop CNILWorkshop CNIL
Workshop CNIL
FrenchTechCentral
 
Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18
Andrea MARTELLETTI
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
Guillaume Valcin
 

Similaire à ISDay 2018 - Atelier RGPD (20)

Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
Comment ACCESS GROUP se prépare à la réglementation GDPR/RGPD ?
 
Adetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketingAdetem 15 sept 2017 rgpd et marketing
Adetem 15 sept 2017 rgpd et marketing
 
Atelier 8 - RGPD - Conférence Thierry Preel 2019
Atelier 8 - RGPD - Conférence Thierry Preel 2019Atelier 8 - RGPD - Conférence Thierry Preel 2019
Atelier 8 - RGPD - Conférence Thierry Preel 2019
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...
 
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
RGPD - 2 ans plus tard - Où en est votre mise en conformité ?
 
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
Rgpd simplifié - Présentation du CGAS & AGEPROLS du 22/05/2018
 
Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?Comment se mettre en conformité avec le GDPR ?
Comment se mettre en conformité avec le GDPR ?
 
presentation_rgpd_062018.pptx
presentation_rgpd_062018.pptxpresentation_rgpd_062018.pptx
presentation_rgpd_062018.pptx
 
"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona"Take the L.E.A.D." l'offre globale de Sedona
"Take the L.E.A.D." l'offre globale de Sedona
 
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
Webinar Mailjet - RGPD & IT - Quelles actions pour assurer la protection des ...
 
BAROMÈTRE RGPD
BAROMÈTRE RGPDBAROMÈTRE RGPD
BAROMÈTRE RGPD
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
 
Rgpd simplifié - Présentation CGA du 22/05/2018
Rgpd simplifié - Présentation CGA du 22/05/2018Rgpd simplifié - Présentation CGA du 22/05/2018
Rgpd simplifié - Présentation CGA du 22/05/2018
 
Parishanghai presentation rgpd
Parishanghai presentation rgpdParishanghai presentation rgpd
Parishanghai presentation rgpd
 
Club Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PMEClub Excellence Opérationnelle : RGPD pour les TPE/PME
Club Excellence Opérationnelle : RGPD pour les TPE/PME
 
Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?
 
Droit Et Deontologie Partie 1 Isfsc Sept 2009
Droit Et Deontologie Partie 1 Isfsc Sept 2009Droit Et Deontologie Partie 1 Isfsc Sept 2009
Droit Et Deontologie Partie 1 Isfsc Sept 2009
 
Workshop CNIL
Workshop CNILWorkshop CNIL
Workshop CNIL
 
Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
 

ISDay 2018 - Atelier RGPD

  • 1. RGPD Objectif Conformité Philippe Wallaert Avocat associé, Morvilliers Sentenac & Associés Toulouse|Bordeaux
  • 2. RGPD Objectif Conformité 25 mai 2018 … Il n’est pas trop tard
  • 3. RGPD Objectif Conformité • Le Règlement Général sur la Protection des Données (« RGPD ») est applicable depuis le 25 mai 2018. Depuis cette date, les entreprises doivent être conformes à cette nouvelle réglementation. • Quels sont les impacts opérationnels au sein de votre entreprise ? Comment mettre en place concrètement un plan de mise en conformité ?
  • 4. RGPD Objectif Conformité Les principaux changements issus de la réforme Les impacts concrets dans la gestion des fichiers de l’entreprise Un Etat des lieux
  • 5. RGPD Objectif Conformité 1. Les principaux changements issus de la réforme Un cadre juridique unifié • champ d’application territorial (critère du ciblage) De nouvelles définitions • donnée personnelle, consentement, … Un renforcement des droits des personnes • consentement (mais aussi d’autres bases juridiques : intérêt légitime, contrat, disposition légale), information, nouveaux droits (portabilité, retrait, …) Une responsabilité accrue des acteurs • « accountability », sous-traitants, « privacy by design », « privacy by default », sécurité et confidentialité, information, notification des violations, études d’impact (PIA), … Le cadre des transferts hors UE • garanties appropriées, décision d’adéquation, règles d’entreprises contraignantes (BCR), clauses contractuelles types, Privacy Shield Des sanctions renforcées • administratives (avertissement, mise en demeure, injonction, …), pécuniaires (selon la catégorie de l’infraction, de 10 ou 20 millions d’euros, ou, dans le cas d’une entreprise, de 2% jusqu’à 4% du chiffre d'affaires annuel mondial)
  • 6. RGPD Objectif Conformité 2. Les impacts concrets dans la gestion des fichiers de l’entreprise • Toutes les organisations sont concernées (entreprises, collectivités, associations, …) • Tous les fichiers sont concernés (RH, marketing, comptabilité, clients, …) • Les contrats clients/fournisseurs doivent être modifiés • Les processus internes doivent être adaptés (sécurité, …) • Les personnels doivent être sensibilisés (information, formation)
  • 7. RGPD Objectif Conformité Les bonnes pratiques : les points clés pour bien se préparer Désigner un interlocuteur Cartographier les traitements existants Mettre en place un plan de mise en conformité Organiser les processus internes, sensibiliser et formes les équipes Documenter la conformité, créer un registre
  • 8. RGPD Objectif Conformité 1. Désigner un interlocuteur Un DPO • La désignation d’un DPO est obligatoire dans les entreprises dont l’activité de base les amène à réaliser un suivi régulier et systématique des personnes à grande échelle, ou à traiter à grande échelle des données dites « sensibles » ou relatives à des condamnations pénales et infractions Un responsable • La désignation d’une « task force » est fortement recommandée dans toutes les organisations
  • 9. RGPD Objectif Conformité 2. Cartographier les traitements existants QUI ? • Inscrivez le nom et les coordonnées du responsable du traitement (et de son représentant légal) et, le cas échéant, du délégué à la protection des données • Identifiez les responsables des services opérationnels traitant les données au sein de votre organisme • Etablissez la liste des sous-traitants QUOI ? • Identifiez les catégories de données traitées • Identifiez les données susceptibles de soulever des risques en raison de leur sensibilité particulière (par exemple, les données relatives à la santé ou les infractions) POURQUOI • Indiquez la ou les finalités pour lesquelles vous collectez ou traitez ces données (exemple : gestion de la relation commerciale, gestion RH…) OÙ ? • Déterminez le lieu où les données sont hébergées • Indiquez quels pays les données sont éventuellement transférées JUSQU’À QUAND ? • Indiquez, pour chaque catégorie de données, combien de temps vous les conservez COMMENT ? • Quelles mesures de sécurité sont mises en œuvre pour minimiser les risques d’accès non autorisés aux données et donc d’impact sur la vie privée des personnes concernées
  • 10. RGPD Objectif Conformité 2. Cartographier les traitements existants • Il s’agit d’expliciter les règles à appliquer, qui différent selon le degré de criticité des données • Les traitements présentant des risques élevés pour les droits et libertés font l’objet d’une étude d'impact (« Privacy Impact Assessment » ou PIA) • Quelles sont les mesures organisationnelles (personnes habilitées) et sécuritaires (anonymisation, chiffrement, …) à mettre en place ? • Dépendant de la finalité du traitement, la durée de la conservation des données doit être également établie • Les données seront-elles ensuite archivées ou supprimées ?
  • 11. RGPD Objectif Conformité 3. Mettre en place un plan de mise en conformité • Assurez-vous que seules les données strictement nécessaires à la poursuite de vos objectifs sont collectées et traitées • Identifiez la base juridique sur laquelle se fonde votre traitement (par exemple : consentement de la personne, intérêt légitime, contrat, obligation légale) • Révisez vos mentions d’information afin qu’elles soient conformes aux exigences du règlement (articles 12, 13 et 14 du RGPD) • Vérifiez que vos sous-traitants connaissent leurs nouvelles obligations et leurs responsabilités, assurez-vous de l’existence de clauses contractuelles rappelant les obligations du sous-traitant en matière de sécurité, de confidentialité et de protection des données personnelles traitées • Prévoyez les modalités d'exercice des droits des personnes concernées (droit d'accès, de rectification, droit à la portabilité, retrait du consentement...) • Vérifiez les mesures de sécurité mises en place
  • 12. RGPD Objectif Conformité 3. Mettre en place un plan de mise en conformité VOUS TRAITEZ CERTAINS TYPES DE DONNÉES • des données qui révèlent l’origine prétendument raciale ou ethnique, les opinions politiques, philosophiques ou religieuses, l’appartenance syndicale, • des données concernant la santé ou l’orientation sexuelle, • des données génétiques ou biométriques, • des données d’infraction ou de condamnation pénale, • des données concernant des mineurs. VOTRE TRAITEMENT A POUR OBJET OU POUR EFFET • la surveillance systématique à grande échelle d'une zone accessible au public ; • l'évaluation systématique et approfondie d'aspects personnels, y compris le profilage, sur la base de laquelle vous prenez des décisions produisant des effets juridiques à l'égard d'une personne physique ou l'affectant de manière significative. VOUS TRANSFÉREZ DES DONNÉES HORS DE L'UNION EUROPÉENNE • vérifiez que le pays vers lequel vous transférez les données est reconnu comme adéquat par la Commission européenne ; • dans le cas contraire, encadrez vos transferts. Si vos traitements répondent à ces caractéristiques, des mesures particulières peuvent s’appliquer (exemple : étude d'impact sur la protection des données (PIA), information renforcée, recueil du consentement, autorisation préalable, clauses contractuelles, …).
  • 13. RGPD Objectif Conformité 4. Organiser les processus internes, sensibiliser et formes les équipes • Prendre en compte de la protection des données personnelles dès la conception d’une application ou d’un traitement (minimisation de la collecte de données au regard de la finalité, cookies, durée de conservation, mentions d’information, recueil du consentement, sécurité et confidentialité des données s’assurer du rôle et de la responsabilité des acteurs impliqués dans la mise en œuvre de traitements de données) • Sensibiliser et d'organiser la remontée d’information en construisant notamment un plan de formation et de communication auprès de vos collaborateurs • Traiter les réclamations et les demandes des personnes concernées quant à l’exercice de leurs droits (droits d’accès, de rectification, d’opposition, droit à la portabilité, retrait du consentement) en définissant les acteurs et les modalités (l'exercice des droits doit pouvoir se faire par voie électronique, si les données ont été collectées par ce moyen) • Anticiper les violations de données en prévoyant, dans certains cas, la notification à l’autorité de protection des données dans les 72 heures et aux personnes concernées dans les meilleurs délais
  • 14. RGPD Objectif Conformité 4. Organiser les processus internes, sensibiliser et formes les équipes . Dresser l’ensemble des processus internes qui vont garantir l’intégrité et la protection des données tout au long de la vie d’un traitement • Comment prendre en compte cette protection dès la conception d’un traitement ? • Comment seront traitées les demandes des personnes faisant valoir l’exercice de leurs droits ? • En cas de violation, quelle est la chaîne de responsabilité ? Mettre en place la gouvernance spécifique visant à garantir l’intégrité de la donnée tout au long de la vie, de la collecte à sa suppression. • Comment assurer le plus haut niveau de protection dès la conception d’un nouveau traitement (privacy by design) ? • Comment seront traitées les demandes des personnes fichées faisant valoir l’exercice de leurs droits ? • Quelle est la chaîne de responsabilités en cas de fuite de données sachant qu’en principe la Cnil doit être alertée sous 72 heures ?
  • 15. RGPD Objectif Conformité 5. Documenter la conformité, créer un registre LA DOCUMENTATION SUR VOS TRAITEMENTS DE DONNÉES PERSONNELLES • Le registre des traitements (pour les responsables de traitements) ou des catégories d’activités de traitements (pour les sous-traitants) • Les analyses d’impact sur la protection des données (PIA) pour les traitements susceptibles d'engendrer des risques élevés pour les droits et libertés des personnes • L'encadrement des transferts de données hors de l'Union européenne (notamment, les clauses contractuelles types, les BCR et certifications) L'INFORMATION DES PERSONNES • Les mentions d’information • ​Les modèles de recueil du consentement des personnes concernées, • Les procédures mises en place pour l'exercice des droits LES CONTRATS QUI DÉFINISSENT LES RÔLES ET LES RESPONSABILITÉS DES ACTEURS • Les contrats avec les sous-traitants • Les procédures internes en cas de violations de données • Les preuves que les personnes concernées ont donné leur consentement lorsque le traitement de leurs données repose sur cette base.
  • 16. RGPD Objectif Conformité • Liens officiels http://www.cnil.fr/fr https://www.autoriteprotectiondonnees.be/ https://rgpd.medef.com/ • Liens juridiques http://france.taylorwessing.com/en/gdpr-assessment-tool http://www.gdpr-expert.eu/#textesofficiels Liens utiles
  • 17. RGPD Objectif Conformité Les fondamentaux de la gestion d'un projet de mise en conformité au RGPD • Les concepts clés du projet de mise en conformité au RGPD • Rédiger un cahier des charges et contractualiser les objectifs • Découper le projet en taches cohérentes • Identifier les contenus et mes ressources nécessaires des tâches à exécuter • Construire l'organigramme des tâches • Définir les procédures de prise de décision • Susciter et entretenir l'implication de l'équipe • Organiser les revues entre phases • Établir un budget et un calendrier prévisionnels • Placer le projet dans la politique générale de l'entreprise • Constituer la documentation du projet • Suivi des indicateurs et des tableaux de bord • Assurer la qualité des prestations Etape n°1 : établir une cartographie réglementaire • Phase 1 : Réunion de cadrage : l'équipe projet • Phase 2 : Recensement des traitements et cartographie juridique • Phase 3 : Analyse de conformité, la Compliance Data : référentiel légal, analyse des risques, rapports, radar juridique • Phase 4 : plan de communication des résultats au métier (outils : modèle de support de restitution) Etape n°2 : Etablir un chemin de route GDPR • Plan d'actions • Priorisation des actions • Calendrier prévisionnel • Métiers impliqués • Outil : tableau Excel structuré Etape n°3 : Réaliser les actions de mise en conformité : Méthode RACI (Réalisation – Accountable – Consultation - Information) • Commencer par les non-conformités majeures • Adopter une approche par les processus • Impliquer le business par la mise en oeuvre de groupes de travail • Adopter une approche s'appuyant sur des Core models à déployer localement • Échanger ou statuer sur les demandes ou les contraintes spécifiques • Construire une démarche ouverte afin d'impliquer positivement les métiers Etape n°4 : Implémenter les actions et assurer leur suivi • Plan d'implémentation • Réseau de correspondants international • Localisation des documents • Vérification de leur mise en oeuvre (outil : grille d'audit de contrôle)
  • 18. RGPD Objectif Conformité Fiche de registre ref-000 Description du traitement Nom / sigle N° / REFref-000 Date de création Mise à jour Acteurs Nom Adresse CP Ville Pays Tel Responsable du traitement Délégué à la protection des données Représentant Responsable(s) conjoint(s) Finalité(s) du traitement effectué Finalité principale Sous-finalité 1 Sous-finalité 2 Sous-finalité 3 Sous-finalité 4 Sous-finalité 5 Mesures de sécurité Mesures de sécurité techniques Mesures de sécurité organisationnelles Catégories de données personnelles concernées Description Délai d'effacement Etat civil, identité, données d'identification, images… Vie personnelle (habitudes de vie, situation familiale, etc.) Informations d'ordre économique et financier (revenus, situation financière, situation fiscale,etc.) Données de connexion (adress IP, logs, etc.) Données de localisation (déplacements, données GPS, GSM, etc.) Données sensiblesDescription Délai d'effacement Données révèlant l'origine racialeou ethnique Données révèlant les opinions politiques Données révèlant les convictions religieuses ou philosophiques Données révèlant l'appartenance syndicale Données génétiques Données biométriques aux fins d'identifier une personne physique de manière unique Données concernant la santé Données concernant la vie sexuelle ou l'orientation sexuelle Données relatives à des condamnations pénales ou infractions Numéro d'identification national unique (NIR pour la France) Catégories de personnes concernéesDescription Catégorie de personnes 1 Catégorie de personnes 2 DestinatairesDescription Type de destinataire Destinataire 1 Destinataire 2 Destinataire 3 Destinataire 4 Tranferts hors UEDestinataire Pays Type de Garanties Lien vers le doc Organismedestinataire 1 Organismedestinataire 2 Organismedestinataire 3 Organismedestinataire 4 Identification du traitement Acteurs Finalité du traitement Transferts hors UE ? Données sensibles ? Nom / sigle N° / REF Date de création Dernière mise à jour Responsable du traitement Finalité principale Oui /non Oui/non
  • 21. RGPD Objectif Conformité Philippe Wallaert | wallaert@msgw.com Morvilliers Sentenac & Associés Toulouse 18, rue Lafayette | Bordeaux 61, cours Pasteur Tel. +33 (0)5 62 27 50 50 http://www.ms-associes.com