Fiche pratique
Vérifié le 26/04/2024 - Direction de l'information légale et administrative (Premier ministre) Toute entreprise qui réalise un traitement de données (gestion de la paie, recrutement, fichier clients ou fournisseurs...) doit respecter le <span class="miseenevidence">Règlement général sur la protection des données (RGPD)</span>. Il s'applique à <span class="miseenevidence">toute entreprise</span>, <span class="miseenevidence">quelle que soit sa taille et son secteur d'activité</span>, dès lors qu'elle est établie sur le territoire de l’<a href="https://stmeen-montauban.fr/entreprise/?xml=R41270">Union européenne</a> ou que son activité cible directement des résidents européens.
Il est nécessaire de définir la notion de <span class="miseenevidence">donnée personnelle</span> pour comprendre ce que recouvre le <span class="miseenevidence">traitement de données personnelles</span>. Une donnée personnelle ou « <span class="expression">donnée à caractère personnel</span> » est une <span class="miseenevidence">information se rapportant à une personne physique identifiée ou identifiable </span>(ex : nom, prénom, numéro de sécurité sociale, adresse, numéro de téléphone, adresse mail, photo, empreinte, donnée de géolocalisation, adresse IP ou identifiant en ligne). Une personne est dite <span class="miseenevidence">identifiée</span> lorsque l'on connaît son identité. Une personne est <span class="miseenevidence">identifiable</span> lorsqu'elle peut être identifiée, quand bien même ses nom et prénom resteraient inconnus, à partir du <span class="miseenevidence">croisement d'un ensemble de données</span> (ex : une femme vivant à telle adresse, née tel jour et membre de telle association).
À noter Peu importe que l'information soit <span class="miseenevidence">publique ou confidentielle</span> et <span class="miseenevidence">peu importe le support</span> sur lequel se trouve l'information (formulaire papier, clé USB, disque dur, caméra, etc.). En revanche, une donnée n'est plus personnelle lorsqu'elle est <span class="miseenevidence">anonymisée</span>, éliminant ainsi toute possibilité d'identifier la personne concernée. De même, une donnée n'est pas personnelle lorsqu'elle se rapporte à une <span class="miseenevidence">personne morale</span> (ex : une entreprise, une association).
Exemple L'adresse postale, le numéro de téléphone du standard ou une adresse mail générique (ex : « <span class="expression">compagnie1[@]email.fr</span> ») d'une entreprise ne sont pas des données personnelles. Un traitement de données personnelles consiste en <span class="miseenevidence">toute opération portant sur des données personnelles</span>, quel que soit le procédé utilisé (ex : la collecte, l’enregistrement, la conservation, la modification, la consultation, la diffusion ou l’effacement de données). Autrement dit, on parle de traitement de données dès que les données d'une personne sont utilisées d'une manière ou d'une autre et peu importe à qui appartiennent ces données (un <span class="miseenevidence">client</span>, un <span class="miseenevidence">fournisseur</span>, un <span class="miseenevidence">prestataire</span>, un <span class="miseenevidence">employé</span>, un <span class="miseenevidence">candidat à l'embauche</span>, etc.). Un traitement de données personnelles n’est pas nécessairement informatisé, <span class="miseenevidence">les fichiers papier sont également concernés</span> et doivent être protégés dans les mêmes conditions.
Exemple
À savoir D’une manière générale, <span class="miseenevidence">dès qu'une entreprise emploie du personnel</span>, les services des ressources humaines sont amenés à effectuer un traitement de données des employés (gestion de la paie, recrutement, contrats de travail...) et sont donc <span class="miseenevidence">systématiquement concernés par le RGPD</span>. Pour être conforme au RGPD, le traitement de données doit obéir aux <span class="miseenevidence">principes suivants</span> : Sauf exceptions, tout traitement portant sur des données dites <span class="miseenevidence">sensibles</span> est <span class="miseenevidence">interdit</span>. Il s'agit d'une <span class="miseenevidence">catégorie de données éminemment personnelles</span> qui sont susceptibles de conduire à des discriminations si elles sont révélées (ex : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, orientation sexuelle, appartenance syndicale, données génétiques). Le représentant légal de l'entreprise (chef d'entreprise, gérant, président...) est désigné « <span class="miseenevidence">responsable du traitement</span> ». Le responsable du traitement est la personne <span class="miseenevidence">à l'initiative du traitement de données</span>, il détermine ses finalités et ses moyens. Le plus souvent, le responsable de traitement a recours à un <span class="miseenevidence">sous-traitant</span> chargé de traiter les données pour le compte du responsable du traitement (ex : hébergement de données, maintenance informatique, service d’envoi de messages de prospection commerciale). Le responsable du traitement et son sous-traitant doivent respecter de <span class="miseenevidence">nombreuses obligations</span> en matière de protection des données personnelles. Le responsable du traitement doit <span class="miseenevidence">informer toute personne</span> dont les données sont collectées. Cette obligation s'applique que la collecte soit <span class="miseenevidence">directe</span> (ex : données recueillies auprès de la personne dans un formulaire) ou <span class="miseenevidence">indirecte</span> (ex : données récupérées auprès de partenaires commerciaux, de <a href="https://stmeen-montauban.fr/entreprise/?xml=R67435">data brokers</a> ou de sources accessibles au public). L'information doit être délivrée <span class="miseenevidence">au moment de la collecte</span> (en cas de collecte directe) ou dans un délai raisonnable après avoir obtenu les données, sans dépasser <span class="miseenevidence">1 mois</span> (en cas de collecte indirecte). Le responsable du traitement doit transmettre les <span class="miseenevidence">informations suivantes</span> : Les informations doivent être transmises de façon <span class="miseenevidence">concise, transparente, compréhensible et facilement accessible</span>, en des termes clairs et simples. Autrement dit, l’information doit être présentée de manière efficace et succincte pour <span class="miseenevidence">ne pas être noyée</span> parmi d’autres contenus informatifs.
Exemple Une entreprise ne respecte pas l'exigence d’accessibilité de l’information lorsqu'elle multiplie les pages à consulter, les liens présents dans les différentes pages et la redondance des informations. La forme de présentation doit <span class="miseenevidence">tenir compte du support</span> sur lequel est communiquée l’information. Par exemple, pour éviter des mentions trop longues au niveau d’un formulaire en ligne, le responsable du traitement peut donner un premier niveau d'information en fin de formulaire et renvoyer vers une page dédiée sur son site internet. Le titre de la page doit être clair, par exemple : « <span class="expression">politique de confidentialité</span> », « <span class="expression">page vie privée</span> » ou « <span class="expression">données personnelles</span> ». Cette page fait partie des <a href="https://stmeen-montauban.fr/entreprise/?xml=F31228">mentions obligatoires sur un site internet</a>.
À noter La Cnil met à disposition de nombreux <a href="https://www.cnil.fr/fr/rgpd-exemples-de-mentions-dinformation" target="_blank">exemples de mentions d'information</a>, applicables selon la situation (ex : vente en ligne, prospection commerciale, vidéosurveillance sur le lieu de travail, accès aux locaux professionnels par badge). Le fait de ne pas informer la personne auprès de laquelle sont recueillies des données est puni d'une <span class="miseenevidence">amende pénale</span> de <span class="valeur">1 500 €</span> pour les entrepreneurs individuels et <span class="valeur">7 500 €</span> pour les sociétés. Le <span class="miseenevidence">consentement</span> correspond à toute manifestation de volonté par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement. Le plus souvent, le responsable du traitement doit <span class="miseenevidence">recueillir le consentement</span> de la personne avant de mettre en œuvre le traitement de ses données personnelles. Le recueil du consentement est <span class="miseenevidence">obligatoire</span>, à moins que le traitement soit justifié par <span class="miseenevidence">l'exécution d'un contrat</span> (ex : contrat de travail, contrat de vente, de location). De plus, le recueil de consentement est <span class="miseenevidence">toujours obligatoire</span> dans les cas suivants : Pour être valable, le consentement obtenu doit remplir les <span class="miseenevidence">4 conditions suivantes</span> : En revanche, l'utilisation de cases de consentement cochées par défaut est <span class="miseenevidence">interdite</span>. De plus, le silence de la personne concernée (ex : la personne visite le site internet sans accepter ou refuser les cookies) <span class="miseenevidence">ne vaut pas consentement</span>.
À noter Le responsable du traitement doit être en mesure de démontrer que la personne concernée a donné son consentement libre, éclairé, spécifique et univoque. La personne concernée doit également avoir le <span class="miseenevidence">droit de retirer son consentement</span> à tout moment, et aussi facilement qu'elle l'a donné. Par exemple, lorsque le consentement est obtenu par voie électronique uniquement par un clic, une frappe ou en balayant l’écran, la personne concernée doit pouvoir retirer ce consentement de la même manière.
Exemple Le fait d'obliger la personne concernée à suivre un cheminement complexe via des liens vers des documents électroniques ou le fait de la contraindre à saisir un mot de passe ne respecte pas l'exigence de pouvoir retirer son consentement de manière aussi simple qu'on l'a donné. Lorsqu'une personne concernée retire son consentement, le responsable du traitement doit cesser tous les traitements qui se fondent sur celui-ci. Toutefois, les opérations réalisées sur la base d'un consentement donné valablement avant le retrait restent valables. Lorsque le recueil de consentement est obligatoire, le traitement de données personnelles obtenues <span class="miseenevidence">sans le consentement</span> de la personne concernée est puni pénalement de <span class="miseenevidence">5 ans</span> d'emprisonnement et <span class="valeur">300 000 €</span> d'amende pour les entrepreneurs individuels et <span class="valeur">1 500 000 €</span> pour les sociétés. Le responsable du traitement doit <span class="miseenevidence">garantir des droits</span> aux personnes dont les données sont collectées : droit d'accès, droit de rectification, droit d'effacement, droit à la portabilité des données ainsi que le droit d'opposition au traitement. Le responsable du traitement doit permettre, à la personne qui en fait la demande, <span class="miseenevidence">d'accéder à ses données</span> faisant l'objet d'un traitement. La personne concernée doit pouvoir exercer ce droit, par exemple, au moyen d'un formulaire en ligne, d'une messagerie ou d'un mail de contact. À cette occasion, le responsable doit lui fournir les <span class="miseenevidence">informations suivantes</span> : La personne concernée doit pouvoir accéder aux informations sur lesquelles le responsable du traitement s’est fondé <span class="miseenevidence">pour prendre une décision la concernant</span>. Par exemple, les éléments qui auraient servi à un employeur pour ne pas lui accorder une promotion ou le score attribué par une banque et qui a conduit au rejet d'une demande de crédit. Le responsable a <span class="miseenevidence">1 mois pour répondre</span> à compter de la date de réception de la demande, y compris s'il ne dispose d’aucune donnée sur la personne qui exerce son droit d’accès. Les éléments doivent être communiqués <span class="miseenevidence">gratuitement</span> et de manière <span class="miseenevidence">facilement compréhensible</span>. Les codes, sigles et abréviations utilisés doivent être expliqués (éventuellement par le biais d’un lexique).
Exemple Le code « <span class="expression">Segmentation : A+</span> » peut signifier que la personne concernée est considérée comme un client VIP. Le responsable du traitement peut <span class="miseenevidence">refuser la demande d’accès</span> à condition de motiver sa décision. Dans ce cas, il doit informer le demandeur des voies et délais de recours permettant de la contester. Il peut également <span class="miseenevidence">ne pas répondre aux demandes manifestement abusives</span> notamment en raison de leur nombre et de leur caractère répétitif ou systématique (ex : demande d’une copie intégrale d’un enregistrement toutes les semaines). Le responsable du traitement doit permettre, à la personne qui en fait la demande, de <span class="miseenevidence">rectifier ses données inexactes</span> dans les meilleurs délais. La personne concernée doit pouvoir compléter ses données incomplètes, y compris en fournissant une déclaration complémentaire. Le responsable du traitement doit permettre, à la personne qui en fait la demande, d'obtenir <span class="miseenevidence">l'effacement de ses données</span> dans les meilleurs délais. Ce « droit à l'oubli » n'est pas général, il s'applique <span class="miseenevidence">uniquement dans les cas suivants</span> : Le responsable du traitement doit permettre, à la personne qui en fait la demande, <span class="miseenevidence">de recevoir ses données et de les réutiliser</span>, dans un délai raisonnable (entre 1 et 3 mois selon la complexité de la demande). Le droit à la portabilité s'applique aux données personnelles <span class="miseenevidence">déclarées par la personne</span> (ex : adresse mail, nom, âge) ainsi qu'à celles <span class="miseenevidence">générées par son activité</span> lorsqu'elle utilise un service ou un appareil (ex : achats enregistrés sur une carte de fidélité). En revanche, les données personnelles qui sont <span class="miseenevidence">dérivées, calculées ou déduites</span> à partir des données fournies par la personne concernée (ex : profilage à des fins publicitaires) ne rentrent pas dans le périmètre de ce droit.
À noter Par ailleurs, ce droit concerne uniquement les données traitées à l'aide de procédés automatisés, ce qui exclut les données conservées sous format papier. Le responsable doit communiquer <span class="miseenevidence">gratuitement</span> les données dans un <span class="miseenevidence">format structuré, couramment utilisé et lisible par ordinateur</span>. Lorsque c’est techniquement possible, la personne peut demander à ce que ses données soient directement transmises à un autre responsable de traitement. Ce droit n’entraîne pas la suppression des données du service depuis lequel elles sont portées. De plus, il peut s’exercer à tout moment, y compris si la personne veut continuer à utiliser le service après avoir exercé ce droit.
Exemple Le droit à la portabilité peut être exercé dans de nombreuses situations, par exemple : La <a href="https://stmeen-montauban.fr/entreprise/?xml=R34268">Cnil</a> recommande fortement de mettre en place une procédure interne pour répondre aux demandes qui pourraient être reçues. Par exemple, prévoir une fonctionnalité permettant à la personne concernée de télécharger ses données dans un format standard lisible par un ordinateur (CSV, XML, JSON, etc.) directement depuis son compte/espace authentifié. Le responsable du traitement peut <span class="miseenevidence">refuser la demande de portabilité </span>à condition de motiver sa décision. Il peut également <span class="miseenevidence">ne pas répondre aux demandes manifestement abusives</span> notamment en raison de leur nombre et de leur caractère répétitif ou systématique. Le responsable du traitement doit permettre à la personne concernée de <span class="miseenevidence">s'opposer à la réutilisation de ses données</span> à des fins de sollicitations, notamment commerciales, lors d’une commande ou de la signature d’un contrat. Une case à cocher, non cochée par défaut, doit leur permettre d’exprimer leur choix directement sur le formulaire ou le bon de commande à remplir. La simple mention de l’existence de ce droit dans les conditions générales n’est pas suffisante. Le droit d'opposition peut être exercé par la personne <span class="miseenevidence">seulement si</span> le traitement est justifié par un <a href="https://www.cnil.fr/fr/les-bases-legales/interet-legitime" target="_blank">intérêt légitime</a> (ex : traitement mis en œuvre à des fins de prévention de la fraude ou visant à garantir la sécurité du réseau et des informations). Au contraire, si le traitement est justifié parce que la personne concernée a donné son consentement, celle-ci devra exercer son droit au retrait du consentement et pas son droit d'opposition. Le registre des activités de traitement permet de <span class="miseenevidence">recenser les traitements de données</span> et d'avoir d’une vue d’ensemble des utlisations de ces données personnelles. L’obligation de tenir un registre des traitements ne s'applique pas à toutes les entreprises, il est nécessaire de se référer à leur taille. La tenue du registre est <span class="miseenevidence">obligatoire</span> lorsque l'entreprise procède à <span class="miseenevidence">l'un des traitements suivants</span> : En cas de doute, la <a href="https://stmeen-montauban.fr/entreprise/?xml=R34268">Cnil</a> recommande d'’intégrer le traitement dans le registre. Lorsque l'entreprise emploie au moins 250 salariés, la tenue d'un registre des traitements est <span class="miseenevidence">obligatoire</span>.
À noter Les <span class="miseenevidence">sous-traitants</span> doivent également tenir un registre de leurs activités impliquant le traitement de données. Le registre doit <span class="miseenevidence">recenser l'ensemble des traitements</span> mis en œuvre par l'entreprise. En pratique, une fiche de registre doit être établie pour chaque traitement. Chaque fiche de registre doit contenir les <span class="miseenevidence">éléments suivants</span> : Le RGPD impose uniquement que <span class="miseenevidence">le registre se présente sous une forme écrite</span>. Le format du registre est libre et peut être constitué au format papier ou électronique. La CNIL met à disposition des <a href="https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement" target="_blank">modèles de registre de traitement</a>. Toute entreprise doit <span class="miseenevidence">assurer la sécurité des données personnelles</span> qu'elle a collectées (données de clients, de fournisseurs, d'employés, etc.). Pour garantir un niveau de sécurité adapté au risque, de nombreuses <span class="miseenevidence">mesures techniques et organisationnelles</span> sont nécessaires.
À savoir La Cnil met à disposition un <a href="https://www.cnil.fr/sites/cnil/files/2024-03/cnil_guide_securite_personnelle_2024.pdf" target="_blank">guide pratique</a> sur la sécurisation des données. Le responsable du traitement doit <span class="miseenevidence">recenser les traitements</span> de données personnelles (automatisés ou non) <span class="miseenevidence">et les supports</span> sur lesquels ces traitements reposent, c'est-à-dire : Ce recensement permet d'<span class="miseenevidence">apprécier les risques</span> engendrés par chaque traitement, notamment : Le responsable du traitement doit identifier les <span class="miseenevidence">sources de risques</span> en prenant en compte des sources humaines (ex : administrateur informatique, utilisateur, attaquant externe, concurrent) et non humaines (ex : eau, épidémie, matériaux dangereux, virus informatique non ciblé). Il doit également <span class="miseenevidence">estimer la gravité et la vraisemblance des risques</span> (exemple d’échelle utilisable pour l’estimation : négligeable, modérée, importante, maximale) pour ainsi <span class="miseenevidence">déterminer les mesures</span> à même de traiter chaque risque (ex : contrôle d’accès, sauvegardes, traçabilité, sécurité des locaux, chiffrement, anonymisation). Le responsable du traitement doit <span class="miseenevidence">sensibiliser</span> les <a href="https://stmeen-montauban.fr/entreprise/?xml=R67488">utilisateurs</a> sur les enjeux en matière de sécurité et de vie privée. Pour ce faire, il peut organiser une séance de sensibilisation, envoyer régulièrement les mises à jour des procédures pertinentes pour les personnes selon leurs fonctions, faire des rappels par messagerie électronique, etc. Le responsable doit <span class="miseenevidence">documenter les procédures d’exploitation,</span> les tenir à jour et les rendre disponibles à tous les utilisateurs concernés. Concrètement, toute action sur un traitement de données personnelles, qu’il s’agisse d’une opération d’administration ou de la simple utilisation d’une application, doit être expliquée dans un langage clair et adapté à chaque catégorie d’utilisateurs, dans des documents auxquels ces derniers peuvent se référer. De plus, il doit <span class="miseenevidence">rédiger une charte informatique</span>, annexée au <a href="https://stmeen-montauban.fr/entreprise/?xml=F1905">règlement intérieur</a>, comportant les informations suivantes :
À noter Il peut être judicieux de prévoir la signature d’un <span class="miseenevidence">engagement de confidentialité</span>, ou de prévoir dans les contrats de travail une clause de confidentialité spécifique concernant les données personnelles. Un <span class="miseenevidence">modèle</span> d'engagement de confidentialité est mis à disposition par la Cnil. <span class="miseenevidence">Modèle d'engagement de confidentialité sur les données</span> Je soussigné/e Monsieur/Madame __________, exerçant les fonctions de _______ au sein de la société ________ (ci-après dénommée « la Société »), étant à ce titre amené/e à accéder à des données à caractère personnel, déclare reconnaître la confidentialité desdites données. Je m’engage par conséquent, conformément à l’article 32 du règlement général sur la protection des données du 27 avril 2016, à prendre toutes précautions conformes à l’état de l’art et aux règles internes dans le cadre de mes attributions afin de protéger la confidentialité des informations auxquelles j’ai accès, et en particulier d’empêcher qu’elles ne soient communiquées à des personnes non expressément autorisées à recevoir ces informations. Je m’engage en particulier à : Cet engagement de confidentialité, en vigueur pendant toute la durée de mes fonctions, demeurera effectif, sans limitation de durée, après la cessation de mes fonctions, quelle qu’en soit la cause, dès lors que cet engagement concerne l’utilisation et la communication de données à caractère personnel. J’ai été informé que toute violation du présent engagement m’expose à des sanctions disciplinaires et pénales conformément à la règlementation en vigueur, notamment au regard des articles 226-13 et 226-16 à 226-24 du code pénal. Fait à _____, le jj/mm/aaaa, en X exemplaires Nom : Signature : Pour assurer qu’un utilisateur accède uniquement aux données dont il a besoin, il doit être doté d’un <span class="miseenevidence">identifiant qui lui est propre</span> et doit <span class="miseenevidence">s’authentifier</span> avant toute utilisation des moyens informatiques. Une précaution indispensable consiste à <span class="miseenevidence">définir un identifiant unique par utilisateur</span> et interdire les comptes partagés entre plusieurs utilisateurs. Dans le cas où l’utilisation d’identifiants génériques ou partagés est incontournable, il est nécessaire de mettre œuvre les mesures suviantes :
À noter En cas d'authentification des utilisateurs basée sur des mots de passe, il est conseillé de suivre les <a href="https://www.cnil.fr/fr/mots-de-passe-une-nouvelle-recommandation-pour-maitriser-sa-securite" target="_blank">recommandations de la Cnil</a>. Le responsable du traitement doit <span class="miseenevidence">gérer l'habilitation des utilisateurs</span> afin de limiter leur accès aux seules données dont ils ont besoin pour l’accomplissement de leurs missions. Le responsable est d'abord amené à <span class="miseenevidence">définir des profils d’habilitation </span>dans les systèmes en séparant les tâches et les domaines de responsabilité et <span class="miseenevidence">faire valider toute demande d’habilitation</span> par un responsable (ex : supérieur hiérarchique, chef de projet). Il est impératif de <span class="miseenevidence">supprimer les permissions d’accès</span> des utilisateurs dès qu’ils ne sont plus habilités à accéder à un local ou à une ressource informatique (ex : changement de mission ou de poste), ainsi qu’à la fin de leur contrat.
À noter Il est recommandé de <span class="miseenevidence">réaliser une revue régulière des habilitations</span> (au moins une fois par an) pour identifier et supprimer les comptes non utilisés et réaligner les droits accordés sur les fonctions de chaque utilisateur. Le responsable du traitement doit également <span class="miseenevidence">tracer les opérations</span> afin de pouvoir réagir en cas de violation de données (atteinte à la confidentialité, l’intégrité ou la disponibilité). Pour ce faire, il est nécessaire de mettre en place <span class="miseenevidence">un système de journalisation</span>, c’est-à-dire un enregistrement des activités métier des utilisateurs, des interventions techniques (y compris par les administrateurs), des anomalies et des événements liés à la sécurité. Le responsable du traitement doit s’assurer que les gestionnaires de l'enregistrement des opérations lui notifient toute anomalie ou tout incident de sécurité, dans les plus brefs délais.
À noter L'<a href="https://stmeen-montauban.fr/entreprise/?xml=R63197">Anssi</a> met à disposition un <a href="https://cyber.gouv.fr/publications/recommandations-de-securite-pour-larchitecture-dun-systeme-de-journalisation" target="_blank">guide des bonnes pratiques</a> pour établir un système de journalisation efficace et sécurisé. Les risques d’intrusion dans les systèmes informatiques sont importants. Le responsable du traitement doit <span class="miseenevidence">protéger les postes de travail</span> qui constituent un des principaux points d’entrée. Afin de prévenir les accès frauduleux, l’exécution de virus ou les prises de contrôle malveillantes à distance, le responsable du traitement doit prendre les <span class="miseenevidence">précautions suivantes</span> :
À noter Le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR) détaille les <a href="https://www.cert.ssi.gouv.fr/les-bons-reflexes-en-cas-dintrusion-sur-un-systeme-dinformation/" target="_blank">bons réflexes à adopter en cas d’intrusion</a> sur un système d’information. Les pratiques de travail hors des locaux (ex : déplacements, télétravail) comportent des risques spécifiques liés à l’usage d’ordinateurs portables, de clés USB ou encore de smartphones. Il est donc indispensable d'anticiper l’atteinte à la sécurité des données <span class="miseenevidence">à l'extérieur des locaux</span>. Le responsable du traitement doit <span class="miseenevidence">sensibiliser les utilisateurs</span> aux risques spécifiques liés à l’utilisation d’outils informatiques mobiles (ex : vol de matériel, risques liés à la connexion aux réseaux publics) et <span class="miseenevidence">imposer l'utilisation d'un VPN</span> à authentification forte. Il est également recommandé de <span class="miseenevidence">prévoir des moyens de chiffrement</span> des postes nomades et des supports de stockage mobiles (ex : ordinateur portable, clés USB, disque dur externes, CD-R, DVD-RW), tels que :
À noter La CNIL rappelle les <a href="https://www.cnil.fr/fr/comprendre-les-grands-principes-de-la-cryptologie-et-du-chiffrement" target="_blank">grands principes de la cryptologie</a> (chiffrement, hachage, signature). Le responsable du traitement doit <span class="miseenevidence">effectuer des sauvegardes régulières</span> pour limiter l’impact d’une disparition ou d'une altération non désirée de données. Il est également recommandé de stocker au moins une <span class="miseenevidence">sauvegarde sur un site extérieur</span> et d'isoler une <span class="miseenevidence">sauvegarde hors ligne</span>, déconnectée du réseau de l'entreprise. Par ailleurs, le responsable doit <span class="miseenevidence">archiver les données qui ne sont plus utilisées au quotidien</span> mais qui n’ont pas encore atteint leur durée limite de conservation, par exemple parce qu’elles sont conservées afin d’être utilisées en cas de litige. Pour ce faire, il doit définir un processus de gestion des archives qui appelent plusieurs questions, notamment :
À noter La CNIL a établi une <a href="https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000017651957/" target="_blank">liste de recommandations</a> concernant les modalités d'archivage électronique. Les traitements de données réalisés par un sous-traitant pour le compte du responsable de traitement doivent bénéficier de garanties suffisantes, notamment en matière de sécurité. Il est impératif de faire appel uniquement à des <span class="miseenevidence">sous-traitants présentant des garanties suffisantes</span>, notamment en termes de connaissances spécialisées, de fiabilité et de ressources. Le responsable doit exiger la communication par le prestataire de sa politique de sécurité des systèmes d’information et de ses éventuelles certifications. Un contrat de sous-traitance doit définir l’objet, la durée, la finalité du traitement ainsi que les obligations des parties, notamment en termes de sécurité des traitements. Il doit contenir des dispositions fixant les éléments suivants :
À noter La CNIL a publié un <a href="https://www.cnil.fr/sites/cnil/files/atoms/files/rgpd-guide_sous-traitant-cnil.pdf" target="_blank">guide pour accompagner les sous-traitants</a> dans la mise en oeuvre concrète de leurs obligations. Les mesures permettant de garantir la sécurité des données étant nombreuses, il est opportun d'<span class="miseenevidence">évaluer le niveau de sécurité des données personnelles</span> de l'entreprise. La CNIL met à disposition une <a href="https://www.cnil.fr/sites/cnil/files/2023-08/guide_securite_donnees_personnelles-checklist.pdf" target="_blank">grille d'évaluation</a>. Les mesures techniques et organisationnelles mises en œuvre par le responsable de traitement doivent être <span class="miseenevidence">appropriées</span>, compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques (dont le degré de probabilité et de gravité varie) pour les droits et libertés des personnes. En cas de violation de données (ex : divulgation non autorisée, accès irrégulier), le responsable de traitement doit être <span class="miseenevidence">en mesure de prouver</span> qu'il a pris les mesures de sécurité adéquates. Le responsable de traitement peut <span class="miseenevidence">recourir à un sous-traitant</span> chargé de traiter les données personnelles pour son compte. Il peut s'agir d'un prestataire de service informatique (ex : hébergement, maintenance), d'une entreprise de sécurité informatique voire d'une agence de marketing ou de communication traitant les données personnelles pour le compte du responsable de traitement. Pour encadrer leur relation, le responsable de traitement et son sous-traitant doivent conclure un <span class="miseenevidence">contrat de sous-traitance</span>. Le responsable de traitement et le sous-traitant doivent conclure un contrat incluant les <span class="miseenevidence">mentions obligatoires suivantes</span> : Pour faciliter la rédaction de ce contrat, les parties peuvent y insérer certaines <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:32021D0915" target="_blank">clauses contractuelles types (CCT)</a> rédigées par la Commission européenne. Elles fournissent un support utile pour encadrer la sous-traitance conformément aux exigences du RGPD.
À noter Toute opération de traitement non prévue dans le contrat doit, en principe, faire l’objet d’une renégociation préalable entre les parties ou au moins d’instructions écrites du responsable de traitement. Le sous-traitant doit respecter les <span class="miseenevidence">obligations suivantes</span> : <span class="miseenevidence">Registre tenu par le sous-traitant</span> Le sous-traitant doit <span class="miseenevidence">tenir son propre registre</span>, recensant toutes les catégories d'activité de traitement effectuées pour le compte de ses clients (ex : hébergement de données, maintenance informatique, service d’envoi de messages de prospection commerciale). En pratique, une fiche de registre doit être établie pour chacune de ces catégories d’activités. Chaque fiche de registre doit contenir les <span class="miseenevidence">éléments suivants</span> :
À noter La CNIL met à disposition un <a href="https://www.cnil.fr/sites/cnil/files/atoms/files/rgpd-guide_sous-traitant-cnil.pdf" target="_blank">guide pratique</a> à destination des sous-traitants. Le sous-traitant doit <span class="miseenevidence">obtenir l'autorisation écrite</span> du responsable de traitement avant de recruter un autre sous-traitant. Cette autorisation peut être donnée au sous-traitant <span class="miseenevidence">au cas par cas</span> pour chaque nouveau sous-traitant, ou avoir une <span class="miseenevidence">portée générale</span>. La CNIL recommande de préciser dans le contrat laquelle de ces 2 modalités d’autorisation est choisie par les parties. Si l’autorisation a une portée générale, le sous-traitant doit communiquer au responsable de traitement de la <span class="miseenevidence">liste de ses sous-traitants ultérieurs</span>, ainsi que tout ajout ou remplacement dans cette liste pour lui permettre de s'y opposer s’il le souhaite. Dans ce cas, la Cnil recommande de formaliser les modalités d’information du responsable de traitement et, éventuellement, les critères du choix de ces sous-traitants.
À noter Le sous-traitant doit tenir à jour, dans son registre, une liste des sous-traitants auxquels il recourt. Les entreprises réalisant des traitement de données à grande échelle doivent désigner un <span class="miseenevidence">délégué à la protection des données</span>, appelé le plus souvent « <span class="expression">data protection officer (DPO) »</span> en anglais. Le DPO est chargé d'<span class="miseenevidence">assurer la protection des données personnelles</span> collectées et traitées par l'entreprise qui l'emploie.
À noter La CNIL met à disposition un <a href="https://www.cnil.fr/sites/cnil/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf" target="_blank">guide pratique du DPO</a>. La désignation d’un DPO par l'entreprise est <span class="miseenevidence">obligatoire</span> dans <span class="miseenevidence">les 2 cas suivants</span> : La notion de traitement « <span class="miseenevidence">à grande échelle</span> » s'analyse au cas par cas, en fonction du nombre de personnes concernées, du volume et de l'éventail des différentes données collectées, de la durée de l'activité de traitement et de la répartition géographique de l'activité de traitement.
Exemple <span class="miseenevidence">Quelques exemples de traitements à grande échelle :</span> <span class="miseenevidence">À l'inverse, des exemples de traitements qui ne sont pas considérés comme des traitements à grande échelle :</span>
À noter En dehors des cas de désignation obligatoire, la désignation d’un délégué à la protection des données est <span class="miseenevidence">encouragée</span>. Les missions du délégué à la protection des données sont les suivantes :
À noter Le délégué à la protection des données est soumis à une <span class="miseenevidence">obligation de confidentialité</span> en ce qui concerne l'exercice de ses missions. Le responsable de traitement peut désigner un DPO <span class="miseenevidence">en interne</span> ou un <span class="miseenevidence">prestataire externe</span> proposant ses services de DPO. Il doit s’assurer que le DPO dispose de <span class="miseenevidence">connaissances spécialisées</span> du droit et des pratiques en matière de protection des données. Il doit prendre en compte les formations suivies par la personne pressentie, ainsi que son <span class="miseenevidence">expérience</span> et sa connaissance du secteur. La <a href="https://stmeen-montauban.fr/entreprise/?xml=R34268">Cnil</a> a mis en place une <span class="miseenevidence">procédure de certification</span> des compétences du DPO. La procédure n'est <span class="miseenevidence">pas obligatoire</span> mais permet au DPO l'ayant suivie de justifier qu'il répond aux exigences de compétences. Les certifications sont délivrées par des organismes certificateurs agréés par la CNIL.
À noter Pour vérifier qu’un DPO est véritablement certifié, le responsable de traitement peut contacter l’organisme ayant attribué la certification. La CNIL publie une <a href="https://www.cnil.fr/fr/organisme-agrees" target="_blank">liste des organismes de certification agréés</a>. Lorsqu'il a choisi le DPO de l'entreprise, le responsable de traitement doit remplir le <span class="miseenevidence">formulaire de désignation en ligne</span> pour en informer la CNIL.
Service en ligne Commission nationale de l'informatique et des libertés (Cnil) Le responsable du traitement doit permettre au DPO d’exercer ses missions de contrôle, de conseil et de point de contact <span class="miseenevidence">en toute indépendance</span>. L'indépendance doit être garantie de la manière suivante : De plus, le DPO doit disposer du temps suffisant ainsi que des <span class="miseenevidence">moyens matériels et humains adéquats</span> pour exercer sa mission. Il doit bénéficier du soutien actif de la direction et être <span class="miseenevidence">associé en amont à tous les projets</span> impliquant des données personnelles.
À noter Le DPO peut exercer sa fonction de délégué <span class="miseenevidence">à temps partiel</span>, en complément d’autres activités pour l’organisme (en interne) ou pour d’autres clients (en externe). Une entreprise qui ne désigne pas DPO lorsque cette désignation est obligatoire s’expose aux <span class="miseenevidence">sanctions de la Cnil</span> : Pour s’assurer de la conformité de son traitement au RGPD, l'entreprise peut être amenée à réaliser une <span class="miseenevidence">analyse d'impact relative à la protection des données (AIPD)</span>. Cette procédure permet d’évaluer à la fois les risques encourus et la manière dont ils peuvent être maîtrisés. La réalisation d'une analyse d'impact est <span class="miseenevidence">obligatoire</span> lorsque le traitement de données présente un <span class="miseenevidence">risque élevé pour les droits et libertés</span> des personnes concernées, c'est-à-dire :
Exemple Une entreprise met en place un traitement publicitaire visant à collecter les données de géolocalisation de plusieurs millions d’individus pour créer des profils publicitaires et leur afficher de la publicité ciblée en fonction de leurs déplacements. Ce traitement remplit le critère de la collecte à grande échelle et celui de la collecte de données sensibles (données de localisation). Ainsi, la réalisation d’une AIPD sera nécessaire. L'AIPD doit être menée <span class="miseenevidence">avant la mise en œuvre du traitement</span>. Elle doit être démarrée le plus en amont possible et sera mise à jour tout au long du cycle de vie du traitement. L'analyse d'impact doit contenir au minimum les <span class="miseenevidence">informations suivantes</span> :
À noter La Cnil met à disposition des <a href="https://www.cnil.fr/fr/guides-aipd" target="_blank">guides de bonnes pratiques</a> ainsi qu'un <a href="https://www.cnil.fr/fr/outil-pia-telechargez-et-installez-le-logiciel-de-la-cnil" target="_blank">logiciel gratuit</a> pour faciliter la réalisation d'une analyse d'impact. Le responsable du traitement doit ensuite <span class="miseenevidence">transmettre l'analyse d'impact à la Cnil </span>au moyen du service en ligne suivant :
Service en ligne Commission nationale de l'informatique et des libertés (Cnil) Une entreprise qui ne réalise pas d'analyse d'impact s’expose aux <span class="miseenevidence">sanctions de la Cnil</span> : Le transfert de données hors de l'UE consiste pour une entreprise à envoyer des données personnelles qu'elle a collectées <span class="miseenevidence">vers un pays non membre de l'<a href="https://stmeen-montauban.fr/entreprise/?xml=R41270">Union européenne (UE)</a></span>. Le plus souvent, un transfert de données hors UE a lieu dans les <span class="miseenevidence">2 cas suivants</span> : Pour qu'un transfert de données hors de l'UE soit autorisé, le pays recevant les données doit faire l'objet d'une <span class="miseenevidence">décision d'adéquation</span>. Il s'agit d'une décision adoptée par la Commission européenne qui établit qu’un pays tier présente un <span class="miseenevidence">niveau de protection adéquat</span> des données personnelles. La Commission évalue ce niveau de protection à partir d'éléments fixés par le RGPD (ex : la législation interne du pays, l’existence d’une autorité de contrôle indépendante en matière de protection des données et les engagements internationaux pris par le pays). La décision d’adéquation a pour effet de permettre le transfert de données vers le pays concerné, <span class="miseenevidence">sans exigences supplémentaires</span>.
À noter Le transfert de données est <span class="miseenevidence">libre</span>, par exemple, vers le Royaume-Uni, le Japon, l'Argentine, la Corée du Sud ou les États-Unis (vers les entités américaines certifiées). La <a href="https://www.cnil.fr/fr/la-protection-des-donnees-dans-le-monde" target="_blank">liste des pays adéquats</a> est accessible sur le site de la CNIL. En l’absence de décision d'adéquation, le responsable de traitement doit mettre en place des « <span class="miseenevidence">garanties appropriées</span> » avant de transférer les données hors de l'UE. Il peut s'agir des garanties suivantes :
À noter S’il existe un risque que ces garanties ne soient pas effectives, l’exportateur de données doit mettre en place des mesures supplémentaires afin d’assurer l’effectivité des garanties. En l’absence de décision d'adéquation ou de garanties appropriées, le transfert peut être réalisé <span class="miseenevidence">par dérogation</span>, dans des situations particulières : <span class="miseenevidence">Transfert hors UE lorsqu'aucune situation particulière n'est applicable</span> Lorsqu'aucune de ces situations n'est applicable, un transfert vers un pays tier est tout de même autorisé <span class="miseenevidence">si les conditions suivantes sont respectées</span> :
Loi n°2018-493 du 20 juin 2018 relative à la protection des données personnelles
Code de la consommation : articles L224-42-1 à L224-42-4
Récupération et portabilité des données
Code pénal : articles 226-16 à 226-24
Sanctions pénales
Guide RGPD pour les petites entreprises
Comité européen de la protection des données (CEPD)
Exemples de mentions d'information (RGPD)
Commission nationale de l'informatique et des libertés (Cnil)
Guide pratique pour la sécurisation des données
Commission nationale de l'informatique et des libertés (Cnil)
Comment fonder un traitement sur l'intérêt légitime ?
Commission nationale de l'informatique et des libertés (Cnil)
Modèles de registre de traitement de données
Commission nationale de l'informatique et des libertés (Cnil)
Authentification par mot de passe (recommandations de la CNIL)
Commission nationale de l'informatique et des libertés (Cnil)
Système de journalisation (recommandations de l'ANSSI)
Agence nationale de la sécurité des systèmes d'information (Anssi)
Les bons réflexes en cas d'intrusion sur un système d'information
Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR)
Modalités d'archivage électronique (recommandations de la CNIL)
Commission nationale de l'informatique et des libertés (Cnil)
Grille d'évaluation du niveau de sécurité des données personnelles
Commission nationale de l'informatique et des libertés (Cnil)
Commission nationale de l'informatique et des libertés (Cnil)
Clauses contractuelles types (sous-traitance et RGPD)
Commission européenne
Commission nationale de l'informatique et des libertés (Cnil)
Liste des traitement pour lesquels une analyse d’impact est requise
Commission nationale de l'informatique et des libertés (Cnil)
Réaliser une analyse d'impact - Guides pratiques
Commission nationale de l'informatique et des libertés (Cnil)
Outil PIA en téléchargement : faciliter la conduite d'analyses d'impact
Commission nationale de l'informatique et des libertés (Cnil)
Pays adéquats pour un transfert de données hors UE (RGPD)
Commission nationale de l'informatique et des libertés (Cnil)
Clauses contractuelles types (transfert de données hors UE)
Commission européenne
Fichier client et conformité au RGPD
France Num
Règles à respecter pour le contrôle d'accès biométrique sur le lieu de travail
Commission nationale de l'informatique et des libertés (Cnil)
Obligations en matière de protection des données personnelles (RGPD)
Qu'est-ce qu'une donnée personnelle ?
Qu'est-ce qu'un traitement de données personnelles ?
Qui est responsable du traitement ?
Quelles informations faut-il délivrer ?
Comment délivrer l'information ?
Quelle sanction en l'absence d'information ?
Le recueil de consentement est-il toujours obligatoire ?
Comment recueillir un consentement valable ?
Comment fonctionne le retrait du consentement ?
Quelle sanction en l'absence de consentement ?
Droit d'accès aux données
Droit de rectification des données
Droit à l'effacement des données (« droit à l'oubli »)
Droit à la portabilité des données
Droit d'opposition au traitement
Qui est concerné par le registre ?
Que doit contenir le registre ?
Quelle forme doit prendre le registre ?
Recenser les traitements de données
Apprécier les risques liés à chaque traitement
Sensibiliser les utilisateurs
Authentifier les utilisateurs
Gérer l'habilitation des utilisateurs
Tracer les opérations
Sécuriser les postes de travail et l'informatique mobile
Sauvegarder et archiver les données
Gérer la sous-traitance
Évaluer la sécurité des données
Quelles mentions doivent figurer dans le contrat ?
Quelles sont les obligations du sous-traitant ?
Le sous-traitant peut-il recourir lui-même à un sous-traitant ?
La désignation d'un DPO est-elle obligatoire ?
Quelles sont les missions du DPO ?
Comment choisir et désigner le DPO ?
Désignation d'un délégué à la protection des données (DPO)
Quelles sont les conditions d'exercice de la fonction de DPO ?
Que risque l'entreprise qui ne désigne pas de DPO ?
L'analyse d'impact est-elle obligatoire ?
Que doit contenir l'analyse d'impact ?
Soumettre une analyse d’impact relative à la protection des données (AIPD) à la CNIL
Quelles sanctions en l'absence d'analyse d'impact ?
À quelles conditions les données peuvent-elles être transférées hors UE ?
Quelles dérogations permettent de transférer les données hors UE ?
Pour en savoir plus
Entreprise
Fiche pratique
Vérifié le 26/04/2024 - Direction de l'information légale et administrative (Premier ministre) Toute entreprise qui réalise un traitement de données (gestion de la paie, recrutement, fichier clients ou fournisseurs...) doit respecter le <span class="miseenevidence">Règlement général sur la protection des données (RGPD)</span>. Il s'applique à <span class="miseenevidence">toute entreprise</span>, <span class="miseenevidence">quelle que soit sa taille et son secteur d'activité</span>, dès lors qu'elle est établie sur le territoire de l’<a href="https://stmeen-montauban.fr/entreprise/?xml=R41270">Union européenne</a> ou que son activité cible directement des résidents européens.
Guide RGPD pour les petites entreprises
Comité européen de la protection des données (CEPD)
Exemples de mentions d'information (RGPD)
Commission nationale de l'informatique et des libertés (Cnil)
Guide pratique pour la sécurisation des données
Commission nationale de l'informatique et des libertés (Cnil)
Comment fonder un traitement sur l'intérêt légitime ?
Commission nationale de l'informatique et des libertés (Cnil)
Modèles de registre de traitement de données
Commission nationale de l'informatique et des libertés (Cnil)
Authentification par mot de passe (recommandations de la CNIL)
Commission nationale de l'informatique et des libertés (Cnil)
Système de journalisation (recommandations de l'ANSSI)
Agence nationale de la sécurité des systèmes d'information (Anssi)
Les bons réflexes en cas d'intrusion sur un système d'information
Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR)
Modalités d'archivage électronique (recommandations de la CNIL)
Commission nationale de l'informatique et des libertés (Cnil)
Grille d'évaluation du niveau de sécurité des données personnelles
Commission nationale de l'informatique et des libertés (Cnil)
Commission nationale de l'informatique et des libertés (Cnil)
Clauses contractuelles types (sous-traitance et RGPD)
Commission européenne
Commission nationale de l'informatique et des libertés (Cnil)
Liste des traitement pour lesquels une analyse d’impact est requise
Commission nationale de l'informatique et des libertés (Cnil)
Réaliser une analyse d'impact - Guides pratiques
Commission nationale de l'informatique et des libertés (Cnil)
Outil PIA en téléchargement : faciliter la conduite d'analyses d'impact
Commission nationale de l'informatique et des libertés (Cnil)
Pays adéquats pour un transfert de données hors UE (RGPD)
Commission nationale de l'informatique et des libertés (Cnil)
Clauses contractuelles types (transfert de données hors UE)
Commission européenne
Fichier client et conformité au RGPD
France Num
Règles à respecter pour le contrôle d'accès biométrique sur le lieu de travail
Commission nationale de l'informatique et des libertés (Cnil)
Obligations en matière de protection des données personnelles (RGPD)
Pour en savoir plus