Le RGPD (Reglement general sur la protection des donnees) oblige les organisations a traiter les donnees a caractere personnel de maniere soigneuse et demontrable. Pour les PME, cela n'a pas besoin d'etre complique : avec quelques mesures de base, vous allez deja loin et vous demontrez lors d'un controle que vous le prenez au serieux.
Les principes fondamentaux du RGPD
- Limitation des finalites : ne collectez des donnees que pour une finalite claire et legitime.
- Minimisation des donnees : ne conservez pas plus que necessaire, ni plus longtemps que necessaire.
- Liceite : assurez-vous d'une base juridique valide (par exemple le consentement ou un contrat).
- Securite : prenez des mesures techniques et organisationnelles appropriees.
- Responsabilite : pouvez-vous demontrer que vous respectez le RGPD ?
La checklist pratique
- Disposez-vous d'un registre des activites de traitement indiquant quelles donnees a caractere personnel vous traitez, pourquoi et pendant combien de temps ?
- Disposez-vous d'une declaration de confidentialite a jour et comprehensible sur votre site web ?
- Existe-t-il des accords de sous-traitance avec les fournisseurs qui traitent des donnees pour votre compte (comme votre prestataire d'hebergement ou de logiciel) ?
- Disposez-vous d'un processus pour traiter dans les delais les demandes des personnes concernees (acces, rectification, effacement) ?
- Etes-vous capable de reconnaitre une violation de donnees et de la signaler dans les 72 heures a l'autorite neerlandaise de protection des donnees ?
- Les donnees sont-elles techniquement securisees (gestion des acces, MFA, chiffrement, sauvegardes) ?
- Savez-vous ou vos donnees sont stockees et si elles restent au sein de l'UE ?
- Avez-vous evalue si vous avez besoin d'une DPIA (analyse d'impact relative a la protection des donnees) ou d'un delegue a la protection des donnees ?
- Les collaborateurs sont-ils conscients de la maniere dont ils traitent les donnees a caractere personnel ?
RGPD et securite vont de pair
Le RGPD exige une "securite appropriee", mais ne precise pas exactement ce que cela recouvre. En pratique, le RGPD et la cybersecurite se recoupent fortement : gestion des acces, chiffrement, sauvegardes et detection des incidents sont a la fois des mesures de confidentialite et de securite. Celui qui a sa securite en ordre a deja regle une grande partie du volet technique du RGPD.
Vous souhaitez mettre en ordre le RGPD et la securite de maniere coherente ?
Voir notre accompagnement RGPD