01
La réponse courte
Une PME organise la protection des données en combinant des mesures organisationnelles (politiques internes, formation, classification des documents) et des mesures techniques (authentification, chiffrement, antivirus, sauvegardes), en appliquant la protection des données dès la conception et par défaut à chaque nouveau traitement.
02
Pourquoi c'est nécessaire
Les violations de données peuvent entraîner des pertes financières, des amendes et une baisse de la confiance des clients, et pourraient nécessiter une notification à l'autorité nationale ou aux personnes concernées. L'employeur reste responsable de la sécurité des données personnelles même lorsque les employés utilisent des appareils personnels (BYOD) pour accéder au réseau de l'entreprise, car le niveau de sécurité requis par le RGPD est le même quel que soit l'équipement utilisé.
03
Le flux de travail pratique
Étapes
- Cartographiez les risques matériels et humains liés aux serveurs, ordinateurs et locaux dans un registre régulièrement mis à jour.
- Formez les gestionnaires de données aux risques liés à la vie privée et aux mesures adoptées, avec des sessions de sensibilisation périodiques.
- Définissez une politique interne contraignante décrivant les règles de protection des données et de sécurité.
- Appliquez la protection des données dès la conception, en limitant les données traitées à ce qui est nécessaire pour la finalité.
- Sécurisez les postes de travail, les canaux de communication, les documents papier et les locaux avec des mesures techniques appropriées.
04
Exemple hypothétique
Exemple hypothétique : une librairie souhaite vendre des livres en ligne et crée un formulaire de commande. Si elle rend obligatoires la date de naissance, le téléphone et l'adresse pour chaque achat, elle traite plus de données que nécessaire : pour un livre numérique téléchargeable directement, ces champs ne sont pas nécessaires. En appliquant la protection dès la conception, la librairie limiterait les champs obligatoires à ce qui est réellement requis pour livrer le produit acheté.
05
Contrôles organisationnels et techniques à vérifier
- Verrouillage automatique de session, pare-feu et antivirus à jour sur les postes de travail.
- Un accord ou une clause de confidentialité signé avec les employés et les autres gestionnaires de données.
- Stockage des données sur un espace réseau avec sauvegarde régulière, pas seulement sur les postes de travail.
- Autorisations d'accès examinées périodiquement et retirées lorsqu'elles ne sont plus nécessaires.
- Une politique de sécurité dédiée au télétravail et à la protection des appareils personnels (BYOD).
06
Ce qu'une entreprise peut configurer avec un support logiciel
Une entreprise peut demander à son partenaire logiciel de suivre qui a accès à quelles données, avec des identifiants uniques par utilisateur et un registre des autorisations accordées et révoquées. Il est utile de prévoir des rôles distincts pour ceux qui gèrent, examinent et approuvent l'accès aux données, ainsi qu'un processus de révision périodique documenté pour supprimer les autorisations qui ne sont plus nécessaires, conformément aux pratiques de gestion des risques décrites dans le guide du CEPD.
07
Recette opérationnelle en 4 étapes
Étapes
- Attribuez à chaque utilisateur un identifiant unique et exigez une authentification pour accéder aux systèmes.
- Documentez les procédures opérationnelles dans un langage clair, adapté à chaque catégorie de gestionnaires de données.
- Classez les documents sensibles et marquez clairement ceux contenant des catégories particulières de données.
- Révisez périodiquement le registre des risques et mettez à jour les mesures lorsque le traitement change.
08
Prochaine étape
Commencez par créer un registre des risques simple pour les systèmes et locaux de votre entreprise, puis planifiez la première session de sensibilisation pour les gestionnaires de données.
FAQ
Questions fréquentes
Qui est responsable si un employé utilise un appareil personnel pour travailler ?
L'employeur reste responsable de la sécurité des données personnelles même lorsqu'elles se trouvent sur des appareils qu'il ne contrôle pas directement, à condition que l'accès aux ressources de l'entreprise ait été autorisé.
Que signifie la protection des données dès la conception ?
Cela signifie intégrer des mesures et garanties de protection des données à chaque étape du traitement, en ne traitant par défaut que les données nécessaires à la finalité spécifique.
Quelles mesures techniques de base sont nécessaires pour les postes de travail ?
Verrouillage automatique de session, pare-feu avec ports limités, antivirus à jour et stockage des données sur un espace réseau avec sauvegarde régulière.
✓