01
La réponse en bref
Une PME organise la protection des données personnelles en combinant des mesures techniques et organisationnelles documentées, de l'évaluation des risques à la formation du personnel traitant les données. Le RGPD exige le même niveau de sécurité quel que soit l'équipement utilisé, y compris le télétravail ou les appareils personnels (BYOD).
02
Pourquoi la responsabilité reste à la charge de l'employeur
Lorsqu'un employé utilise un ordinateur, une tablette ou un smartphone personnel pour se connecter au réseau de l'entreprise, l'employeur reste responsable de la sécurité des données personnelles traitées, même sur des terminaux qu'il ne contrôle ni physiquement ni légalement mais pour lesquels il a autorisé l'accès. Une politique de sécurité dédiée au télétravail aide à maintenir ce niveau de protection.
03
Le flux de travail quotidien
Étapes
- Évaluez les risques et documentez-les dans un tableau mis à jour régulièrement, incluant les risques matériels et humains.
- Définissez une politique interne contraignante décrivant les règles de protection des données et de sécurité.
- Sécurisez les locaux, le matériel, les logiciels et les canaux de communication avec des pare-feux et antivirus à jour.
- Gérez les autorisations avec des identifiants uniques, des mots de passe robustes et un réexamen périodique des accès.
- Chiffrez ou pseudonymisez les données sensibles et protégez le télétravail avec un VPN dédié.
04
Un exemple concret : le formulaire de commande d'une librairie
Une librairie qui souhaite vendre des livres en ligne conçoit un formulaire de commande standardisé. Le propriétaire rend tous les champs obligatoires, y compris la date de naissance, le numéro de téléphone et l'adresse du domicile, mais tous ne sont pas nécessaires : un eBook, par exemple, peut être téléchargé directement sans adresse de livraison. Appliquer la protection des données dès la conception signifie limiter la collecte à ce qui est nécessaire pour chaque finalité spécifique.
05
Liste de contrôle quotidienne pour la sécurité des données
- Formez régulièrement les gestionnaires de données aux risques liés à la vie privée.
- Signez des accords de confidentialité avec les employés et les autres sous-traitants.
- Fournissez un verrouillage automatique de session, un pare-feu, un antivirus à jour et des sauvegardes.
- Limitez l'utilisation des clés USB et des supports externes à l'essentiel.
- Sécurisez les locaux avec des alarmes, des clés protégées et des autorisations d'accès spécifiques.
06
Comment configurer les contrôles avec un partenaire logiciel
Une PME peut demander à son partenaire logiciel de configurer des rôles distincts pour l'accès aux données personnelles, la traçabilité des modifications et des réexamens périodiques des autorisations, afin que le logiciel reflète les mêmes règles prévues par la politique interne. Ce choix opérationnel soutient le principe de protection des données dès la conception, appliqué aux outils quotidiens de l'entreprise.
07
Questions fréquentes
Les questions les plus courantes sur la protection des données dans le travail quotidien sont rassemblées ci-dessous.
08
Prochaine étape
Commencez par créer un tableau de gestion des risques, mis à jour régulièrement, et utilisez-le comme base pour définir votre politique interne et les mesures techniques prioritaires.
FAQ
Questions fréquentes
Le niveau de sécurité change-t-il si un employé utilise un appareil personnel ?
Non, le RGPD exige le même niveau de sécurité des données personnelles quel que soit l'équipement utilisé, et l'employeur reste responsable même pour les appareils BYOD autorisés.
Que devrait contenir une politique interne de protection des données ?
Elle devrait être un document contraignant, intégré au règlement interne, avec une description claire des règles de protection des données et de sécurité appliquées dans l'entreprise.
Comment la protection des données dès la conception s'applique-t-elle en pratique ?
Cela signifie limiter la collecte des données à ce qui est nécessaire pour chaque finalité spécifique, comme dans l'exemple de la librairie qui ne demande pas d'adresse pour un eBook téléchargeable.
✓