01

Trois rôles, une responsabilité partagée

Une PME gère efficacement les données personnelles lorsqu'elle répartit des tâches claires entre ceux qui dirigent l'organisation, ceux qui traitent les données dans les opérations quotidiennes (les « gestionnaires de données ») et ceux qui utilisent des appareils personnels pour le travail. Le RGPD exige le même niveau de sécurité indépendamment de l'équipement utilisé, et l'employeur reste responsable de la sécurité des données même lorsqu'elles se trouvent sur des appareils qu'il ne possède pas mais qu'il a autorisés à accéder aux ressources de l'entreprise.

02

Ce que sont les données personnelles et qui les traite

On entend par données personnelles toute information relative à une personne identifiée ou identifiable : nom, numéro de téléphone, adresse e-mail, historique d'achats, photos ou enregistrements vocaux sont des exemples permettant une identification directe ou indirecte. Reconnaître quelles activités de l'entreprise traitent ces données - recrutement, paie, gestion des badges, listes de clients - est la première étape pour attribuer des responsabilités précises.

03

La procédure par rôle

Étapes

  1. Le dirigeant de l'organisation cartographie les activités qui traitent des données personnelles et tient le registre.
  2. Pour chaque activité, le registre indique la finalité, les catégories de données, les destinataires, les transferts hors EEE, la durée de conservation et les mesures de sécurité.
  3. Les gestionnaires de données signalent à la direction les appareils personnels utilisés pour accéder au réseau de l'entreprise.
  4. La direction met à jour une feuille de gestion des risques avec les risques matériels et humains identifiés.
  5. Le dirigeant organise des sessions de sensibilisation périodiques pour les gestionnaires de données sur les risques liés à la vie privée.

04

Exemple hypothétique : appareil personnel dans une équipe commerciale

Exemple hypothétique : dans une entreprise de quarante personnes, un employé commercial utilise sa propre tablette pour consulter la liste des clients. Le dirigeant de l'organisation vérifie que l'appareil est protégé par authentification et chiffrement, et que l'employé a signé un accord de confidentialité, car le niveau de sécurité requis est identique à celui d'un ordinateur de l'entreprise.

05

Contrôles minimaux à activer

  • Informer et former régulièrement les gestionnaires de données sur les risques liés à la vie privée.
  • Définir une politique interne contraignante sur la protection des données.
  • Appliquer la minimisation des données : ne traiter que ce qui est nécessaire.
  • Gérer les autorisations avec des identifiants uniques et un réexamen périodique des accès.
  • Protéger les appareils personnels utilisés pour le travail (BYOD) avec chiffrement et VPN.

06

Comment un partenaire logiciel peut soutenir ces rôles

Une entreprise peut demander à son partenaire logiciel de configurer des rôles distincts pour ceux qui administrent le registre des traitements, ceux qui traitent les données dans les opérations quotidiennes et ceux qui effectuent des révisions périodiques, afin que chaque activité reste traçable et attribuée à une personne identifiée. Choisir des outils permettant d'enregistrer les finalités, les catégories de données et les durées de conservation pour chaque activité soutient la tenue ordonnée du registre.

07

Points à clarifier avec l'équipe

Le registre des activités de traitement relève de la responsabilité du dirigeant de l'organisation et doit être disponible pour l'autorité de contrôle sur demande.

Les organisations de moins de 250 employés n'ont pas besoin de mentionner dans le registre les activités purement occasionnelles, comme un événement d'ouverture de magasin.

08

Prochaine étape

Commencez la cartographie des activités de traitement en attribuant un responsable à chacune, et planifiez la première session de sensibilisation des gestionnaires de données.

FAQ

Questions fréquentes

Qui est responsable du registre des activités de traitement dans une PME ?

Le registre relève de la responsabilité du dirigeant de l'organisation et doit être disponible pour l'autorité de protection des données du pays EEE si demandé.

Que doit contenir chaque entrée du registre des traitements ?

La finalité du traitement, les catégories de données, les destinataires, les éventuels transferts hors EEE, la durée de conservation et une description générale des mesures de sécurité adoptées.

Comment gérer la sécurité des appareils personnels utilisés pour le travail (BYOD) ?

Le RGPD exige le même niveau de sécurité que pour les appareils de l'entreprise : authentification, chiffrement et, pour le télétravail, un VPN dédié protègent les données traitées.

Sources et vérification