01

La réponse en bref

Évaluer un fournisseur signifie comprendre quelles données personnelles il traitera, vérifier que le niveau de sécurité reste le même quel que soit l'appareil ou le système utilisé, et demander comment les risques de confidentialité, d'intégrité et de disponibilité sont traités. Si le traitement comporte un risque élevé, une analyse d'impact (AIPD) est prévue.

02

Pourquoi l'évaluation concerne presque tous les fournisseurs

Les données personnelles désignent toute information qui identifie une personne, même indirectement : nom, adresse e-mail, code client, historique d'achats, photo. Un fournisseur de logiciel ou de cloud qui gère des contacts de clients, d'employés ou de fournisseurs traite donc des données personnelles, ce qui déclenche la nécessité d'une évaluation.

03

Séquence d'évaluation

Étapes

  1. Lister les catégories de données personnelles que le fournisseur verra ou stockera.
  2. Demander si le niveau de sécurité reste identique sur chaque appareil ou terminal connecté.
  3. Vérifier comment le fournisseur identifie les sources de risque humaines et non humaines.
  4. Contrôler si des AIPD sont prévues pour les traitements à risque élevé.
  5. Examiner les mesures organisationnelles : formation, politiques internes, accords de confidentialité.

04

Un cas hypothétique

Une entreprise souhaite confier à un fournisseur cloud le stockage des fiches clients et des bulletins de salaire des employés. En appliquant la checklist, elle demande au fournisseur : quelles données exactement il traitera, si la sécurité est garantie même si les employés du fournisseur utilisent des appareils personnels, et quelles mesures existent contre l'accès non autorisé ou la perte de données.

05

Questions concrètes à poser au fournisseur

  • Forme-t-il régulièrement son personnel aux risques liés à la vie privée ?
  • A-t-il une politique interne contraignante en matière de protection des données ?
  • Applique-t-il la minimisation des données et la classification des informations confidentielles ?
  • Utilise-t-il le verrouillage automatique des sessions, des pare-feux, des antivirus à jour et des sauvegardes ?
  • Limite-t-il le branchement d'appareils externes et protège-t-il les locaux physiques ?

06

Comment organiser l'évaluation avec un partenaire logiciel

Une entreprise peut demander à son partenaire logiciel de suivre, pour chaque fournisseur évalué, les catégories de données concernées, les rôles internes responsables de la vérification et les mesures de sécurité déclarées. C'est un choix opérationnel suggéré, pas une exigence légale : enregistrer l'évaluation de manière traçable aide à la revoir périodiquement et à la présenter lors d'un contrôle interne.

07

Un point souvent clarifié

L'évaluation ne concerne pas seulement les systèmes informatiques : elle comprend aussi des mesures organisationnelles telles que la formation, les politiques internes et les accords de confidentialité avec quiconque accède aux données pour le compte du fournisseur.

08

Prochaine étape

Créez une fiche d'évaluation avec les catégories de données, les risques identifiés et les mesures vérifiées pour chaque fournisseur examiné, et mettez-la à jour après chaque revue périodique.

FAQ

Questions fréquentes

Qu'est-ce qui relève des données personnelles lors de l'évaluation d'un fournisseur ?

Toute information qui identifie une personne directement ou indirectement relève de cette définition : nom, e-mail, code client, historique d'achats, photo ou enregistrement vocal.

Le niveau de sécurité doit-il changer si le fournisseur utilise différents appareils ?

Non : le niveau de sécurité des données personnelles traitées doit être le même, quel que soit l'équipement ou l'appareil utilisé pour y accéder.

Quand une AIPD est-elle requise lors de l'évaluation d'un fournisseur ?

Lorsque le traitement envisagé peut comporter un risque élevé pour les personnes ; l'AIPD doit indiquer les mesures prévues pour traiter les risques identifiés.

Sources et vérification