Ven­te à emporter (AI)
  • Assurer la sen­si­bi­li­sa­ti­on et la for­ma­ti­on des col­la­bo­ra­teurs pour les prépa­rer au RGPD.
  • Réa­li­ser un inven­tai­re com­plet et une éva­lua­ti­on des ris­ques des don­nées à carac­tère per­son­nel, y com­pris les don­nées rela­ti­ves aux enfants.
  • Mett­re en œuvre de maniè­re con­traignan­te le Pri­va­cy-by-Desi­gn/­de­fault, les cont­rats, les éva­lua­tions d’im­pact sur la vie pri­vée et la documentation.

La Con­fé­rence alle­man­de des auto­ri­tés indé­pen­dan­tes de pro­tec­tion des don­nées de l’É­tat fédé­ral et des Län­der, une asso­cia­ti­on volon­tai­re des com­mis­saires offi­ci­els indé­pen­dants à la pro­tec­tion des don­nées, a publié un docu­ment en 10 points (dis­po­ni­ble auprès de la com­mis­saire à la pro­tec­tion des don­nées du Land de Bas­se-Saxe) a réuni des sug­ge­sti­ons pour les ent­re­pri­ses afin de les aider à se prépa­rer au RGPD :

  1. Orga­ni­s­er une sensibilisation
  2. Fai­re l’inventaire
  3. Véri­fier la base juridique
  4. Véri­fier par­ti­cu­liè­re­ment les don­nées per­son­nel­les des enfants
  5. Mett­re en œuvre la pro­tec­tion des don­nées par la con­cep­ti­on tech­ni­que et par des paramè­tres par défaut favor­ables à la pro­tec­tion des don­nées (“Pri­va­cy-by-Design” et “Pri­va­cy-by-Default”)
  6. Véri­fier les contrats
  7. Mett­re en œuvre une ana­ly­se d’im­pact sur la pro­tec­tion des données
  8. Orga­ni­s­er les obli­ga­ti­ons de décla­ra­ti­on et de consultation
  9. Mett­re en œuvre les droits des per­son­nes con­cer­nées et les obli­ga­ti­ons d’information
  10. Orga­ni­s­er la documentation

Sur le fond, ces points cor­re­spon­dent plus ou moins à la pro­cé­du­re qui s’est déjà éta­b­lie dans la pra­tique, à savoir l’in­ven­tai­re des trai­te­ments de don­nées par le biais de que­sti­on­n­aires, l’éva­lua­ti­on des ris­ques, selon les ris­ques, l’ana­ly­se appro­fon­die des opé­ra­ti­ons de trai­te­ment et, le cas échéant, une ana­ly­se d’im­pact (Pri­va­cy Impact Assess­ment), asso­ciée à des mesu­res de gou­ver­nan­ce, notam­ment l’in­tro­duc­tion ou l’ad­ap­t­ati­on d’u­ne poli­tique de pro­tec­tion des don­nées et, le cas échéant, d’aut­res poli­ti­ques et modè­les, la sécu­ri­sa­ti­on des flux de don­nées inter­nes au grou­pe et l’ad­ap­t­ati­on des direc­ti­ves rela­ti­ves aux points de con­trô­le juri­di­ques lors du dérou­le­ment des projets.