01
La réponse en bref
Une entreprise doit pouvoir garantir aux personnes concernées l'accès, la rectification, l'effacement, la limitation, l'opposition et la portabilité de leurs données, ainsi que le droit de retirer leur consentement et de déposer une réclamation auprès d'une autorité de contrôle. Parmi les informations que la personne concernée doit pouvoir connaître figurent la durée de conservation des données, l'origine des données et l'existence éventuelle de décisions automatisées.
02
Qui fait quoi : responsable, sous-traitant et établissement principal
Le responsable du traitement décide des finalités et des moyens du traitement, tandis que le sous-traitant agit en son nom ; pour les groupes ayant plusieurs établissements dans l'Union, l'établissement principal est identifié au lieu de l'administration centrale, sauf si les décisions sur les finalités sont prises ailleurs. Cette distinction détermine qui répond aux demandes et quelle autorité de contrôle est concernée en cas de traitement transfrontalier.
03
Les étapes opérationnelles du processus
Étapes
- Recevoir la demande et l'enregistrer avec la date d'arrivée, afin de conserver une trace interne de son traitement.
- Identifier le rôle interne responsable (responsable du traitement ou sous-traitant désigné) selon le traitement spécifique.
- Vérifier quels droits sont concernés : accès, rectification, effacement, limitation, opposition ou portabilité.
- Préparer une réponse indiquant la durée de conservation, l'origine des données et l'existence de décisions automatisées, ainsi que les droits pouvant être exercés.
- Réexaminer le traitement lorsque le niveau de risque associé aux activités concernées change.
04
Un cas hypothétique
Hypothèse : une entreprise disposant d'établissements dans deux États membres reçoit une demande d'accès aux données. L'équipe de protection des données identifie l'établissement principal, vérifie si le traitement repose sur l'intérêt légitime et prépare une réponse incluant la durée de conservation, l'origine des données et l'existence de décisions automatisées.
05
Contrôles sur les informations fournies aux personnes concernées
- Les informations fournies indiquent la durée de conservation ou les critères permettant de la déterminer.
- Le droit de retirer le consentement est mentionné, si le traitement repose sur celui-ci.
- Le droit de déposer une réclamation auprès d'une autorité de contrôle est indiqué.
- Si le traitement comporte des risques élevés, l'analyse d'impact est mise à jour lorsque le risque évolue.
- Le cas échéant, les points de vue des personnes concernées sur le traitement envisagé ont été recueillis.
06
Ce qu'une entreprise peut configurer dans un logiciel de gestion
Une organisation peut structurer, avec son partenaire logiciel, un registre des demandes suivant le rôle attribué, la date de réception, le type de droit exercé et la date de réponse, afin de conserver une vue claire du statut de chaque demande. Il est utile de prévoir un flux de révision périodique lié aux variations du risque de traitement, avec des permissions distinctes pour ceux qui reçoivent, évaluent et clôturent la demande.
07
Questions fréquentes sur le processus
- Quelles informations l'entreprise doit-elle fournir aux personnes concernées sur le traitement ? Durée de conservation, origine des données, décisions automatisées éventuelles et droits disponibles.
- Quand faut-il mettre à jour l'analyse d'impact ? Lorsque le niveau de risque associé au traitement change.
- Qui identifie l'établissement compétent pour répondre ? Le lieu de l'administration centrale, sauf si les décisions sur le traitement sont prises ailleurs.
08
Prochaine étape
Définir les rôles, les délais et la traçabilité pour chaque type de demande est la première étape vers un processus solide : cartographier les traitements existants et attribuer des responsabilités claires avant l'arrivée de la prochaine demande.
FAQ
Questions fréquentes
Quelles informations l'entreprise doit-elle fournir aux personnes concernées sur le traitement de leurs données ?
Parmi d'autres informations, la durée de conservation des données, l'origine des données, l'existence éventuelle de décisions automatisées et le droit de déposer une réclamation auprès d'une autorité de contrôle.
Quels droits l'entreprise doit-elle garantir aux personnes concernées ?
Accès, rectification, effacement, limitation, opposition, portabilité des données et retrait du consentement, ainsi que le droit de déposer une réclamation auprès d'une autorité de contrôle.
Quand faut-il revoir une analyse d'impact relative à la protection des données ?
Lorsque surviennent des variations du niveau de risque représenté par les activités de traitement concernées.
✓