Tous les référentiels
Règlement européenUE et EEE, extraterritorial

RGPD

Règlement général sur la protection des données (UE) 2016/679

Le RGPD régit le traitement des données personnelles des personnes situées dans l’UE. Il s’applique aux organisations établies dans l’UE et à celles, situées en dehors, qui proposent des biens ou services aux personnes dans l’UE ou observent leur comportement. Il s’applique depuis le 25 mai 2018.

Qui il concerne

  • Toute organisation qui traite des données personnelles de personnes dans l’UE : clients, salariés, utilisateurs, contacts.
  • Les sous-traitants agissant pour des responsables de traitement, qui portent leurs propres obligations au titre de l’article 28.
  • Les entreprises hors UE avec des clients ou utilisateurs dans l’UE, qui doivent aussi désigner un représentant dans l’UE dans la plupart des cas.

Ce que l'audit vérifie

  1. 01Il n’existe pas de certificat RGPD d’usage général ; les audits sont des évaluations face aux articles, ou face à un schéma tel qu’ISO 27701 ou un code de conduite.
  2. 02Un audit vérifie les registres des traitements, les bases légales, les mentions d’information, le traitement des droits, les AIPD, les contrats de sous-traitance, les transferts et la gestion des violations.
  3. 03L’article 28 donne aux responsables de traitement un droit d’audit sur leurs sous-traitants, le déclencheur commercial le plus fréquent.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Cartographie des données et registre des traitements2 à 6
Analyse d’écarts face aux articles2 à 4
Remédiation : mentions, contrats, droits, AIPD6 à 16
Audit d’évaluation ou de certification1 à 4

Preuves à avoir sous la main

  • Registre des activités de traitement (article 30)
  • Analyse de la base légale par finalité
  • Mentions d’information et enregistrements de consentement
  • Journal des demandes des personnes concernées et délais de réponse
  • Analyses d’impact relatives à la protection des données
  • Contrats de sous-traitance et listes de sous-traitants ultérieurs
  • Mécanisme de transfert international et analyses d’impact des transferts
  • Registre des violations et notifications à l’autorité
  • Désignation du DPO et enregistrements de ses avis
  • Politique de conservation et preuves de suppression

Questions fréquentes

Existe-t-il une certification RGPD ?
L’article 42 prévoit des mécanismes de certification, et quelques schémas nationaux existent, mais il n’y a pas de certificat RGPD unique à l’échelle de l’UE. ISO 27701, l’extension vie privée d’ISO 27001, est le substitut certifiable le plus courant.
Quand une AIPD est-elle obligatoire ?
Lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes : profilage systématique à effets significatifs, données sensibles à grande échelle, surveillance à grande échelle d’espaces publics, et traitements remplissant deux critères ou plus du CEPD.
Quelles sont les amendes ?
Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour le palier inférieur, et jusqu’à 20 millions d’euros ou 4 % pour le palier supérieur, le montant le plus élevé étant retenu.

Aller plus loin