Règlement européenUE et EEE, extraterritorial
RGPD
Règlement général sur la protection des données (UE) 2016/679
Le RGPD régit le traitement des données personnelles des personnes situées dans l’UE. Il s’applique aux organisations établies dans l’UE et à celles, situées en dehors, qui proposent des biens ou services aux personnes dans l’UE ou observent leur comportement. Il s’applique depuis le 25 mai 2018.
Qui il concerne
- Toute organisation qui traite des données personnelles de personnes dans l’UE : clients, salariés, utilisateurs, contacts.
- Les sous-traitants agissant pour des responsables de traitement, qui portent leurs propres obligations au titre de l’article 28.
- Les entreprises hors UE avec des clients ou utilisateurs dans l’UE, qui doivent aussi désigner un représentant dans l’UE dans la plupart des cas.
Ce que l'audit vérifie
- 01Il n’existe pas de certificat RGPD d’usage général ; les audits sont des évaluations face aux articles, ou face à un schéma tel qu’ISO 27701 ou un code de conduite.
- 02Un audit vérifie les registres des traitements, les bases légales, les mentions d’information, le traitement des droits, les AIPD, les contrats de sous-traitance, les transferts et la gestion des violations.
- 03L’article 28 donne aux responsables de traitement un droit d’audit sur leurs sous-traitants, le déclencheur commercial le plus fréquent.
Une mission type
Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.
| Phase | Semaines |
|---|---|
| Cartographie des données et registre des traitements | 2 à 6 |
| Analyse d’écarts face aux articles | 2 à 4 |
| Remédiation : mentions, contrats, droits, AIPD | 6 à 16 |
| Audit d’évaluation ou de certification | 1 à 4 |
Preuves à avoir sous la main
- Registre des activités de traitement (article 30)
- Analyse de la base légale par finalité
- Mentions d’information et enregistrements de consentement
- Journal des demandes des personnes concernées et délais de réponse
- Analyses d’impact relatives à la protection des données
- Contrats de sous-traitance et listes de sous-traitants ultérieurs
- Mécanisme de transfert international et analyses d’impact des transferts
- Registre des violations et notifications à l’autorité
- Désignation du DPO et enregistrements de ses avis
- Politique de conservation et preuves de suppression
Questions fréquentes
- Existe-t-il une certification RGPD ?
- L’article 42 prévoit des mécanismes de certification, et quelques schémas nationaux existent, mais il n’y a pas de certificat RGPD unique à l’échelle de l’UE. ISO 27701, l’extension vie privée d’ISO 27001, est le substitut certifiable le plus courant.
- Quand une AIPD est-elle obligatoire ?
- Lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes : profilage systématique à effets significatifs, données sensibles à grande échelle, surveillance à grande échelle d’espaces publics, et traitements remplissant deux critères ou plus du CEPD.
- Quelles sont les amendes ?
- Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour le palier inférieur, et jusqu’à 20 millions d’euros ou 4 % pour le palier supérieur, le montant le plus élevé étant retenu.