ISMS Copilot Docs

Règlement général sur la protection des données (RGPD)

Le Règlement général sur la protection des données (RGPD) est la loi européenne complète sur la protection de la vie privée et des données qui régit la manière dont les organisations collectent, traitent,…

Le Règlement général sur la protection des données (RGPD) est la loi européenne complète sur la protection de la vie privée et des données qui régit la manière dont les organisations collectent, traitent, stockent et protègent les données personnelles. Entré en vigueur le 25 mai 2018, le RGPD s'applique à toute organisation dans le monde qui traite les données personnelles des résidents de l'UE, établissant des exigences strictes et des pénalités significatives en cas de non-conformité.

ISMS Copilot possède une connaissance dédiée des exigences du RGPD. Vous pouvez poser des questions spécifiques au cadre, générer des politiques alignées sur les principes du RGPD et évaluer la conformité du traitement des données à l'aide de l'assistant IA.

Qui doit se conformer au RGPD ?

Le RGPD s'applique à :

  • Les organisations établies dans l'UE traitant des données personnelles, quel que soit le lieu de traitement
  • Les organisations en dehors de l'UE offrant des biens ou des services aux résidents de l'UE ou surveillant leur comportement
  • Les responsables de traitement : Entités déterminant les finalités et les moyens du traitement des données personnelles
  • Les sous-traitants : Entités traitant des données personnelles pour le compte des responsables de traitement (fournisseurs, prestataires de services)

Les données personnelles incluent toute information relative à une personne identifiée ou identifiable (noms, adresses e-mail, adresses IP, données de localisation, identifiants en ligne, informations de santé, etc.).

Le RGPD a une portée extraterritoriale. Même si votre organisation est basée en dehors de l'UE, vous devez vous conformer si vous traitez des données de résidents de l'UE.

Sept principes fondamentaux

Le RGPD établit sept principes fondamentaux de protection des données :

  1. Licéité, loyauté et transparence : Traiter les données de manière légale, loyale et transparente pour la personne concernée
  2. Limitation des finalités : Collecter les données uniquement pour des finalités spécifiées, explicites et légitimes
  3. Minimisation des données : Ne collecter que les données adéquates, pertinentes et limitées à ce qui est nécessaire
  4. Exactitude : Garantir que les données personnelles sont exactes et tenues à jour
  5. Limitation de la conservation : Conserver les données sous une forme identifiable uniquement aussi longtemps que nécessaire
  6. Intégrité et confidentialité : Sécuriser les données contre tout traitement non autorisé, perte ou dommage
  7. Responsabilité : Démontrer la conformité avec les principes du RGPD

Exigences clés

Les organisations doivent mettre en œuvre plusieurs capacités obligatoires :

  • Base légale pour le traitement : Établir des motifs légaux (consentement, contrat, obligation légale, intérêt légitime, intérêt vital, mission de service public)
  • Avis de confidentialité : Fournir des informations claires et accessibles sur les activités de traitement des données
  • Respect des droits des personnes concernées : Permettre l'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition
  • Gestion du consentement : Obtenir et documenter un consentement libre, spécifique, éclairé et sans ambiguïté lorsque requis
  • Analyses d'impact sur la protection des données (AIPD) : Réaliser des évaluations pour les activités de traitement à haut risque
  • Notification des violations de données : Signaler les violations aux autorités de contrôle dans les 72 heures et notifier les personnes concernées lorsque requis
  • Registres des activités de traitement : Maintenir une documentation complète de tous les traitements de données
  • Protection des données dès la conception et par défaut : Mettre en place des garanties de confidentialité dès le départ
  • Gestion des fournisseurs : Exécuter des accords de traitement des données avec les sous-traitants et effectuer une diligence raisonnable

Droits des personnes concernées

Le RGPD accorde aux individus des droits étendus sur leurs données personnelles :

  • Droit d'être informé : Informations claires sur le traitement des données
  • Droit d'accès : Obtenir la confirmation et des copies de leurs données
  • Droit de rectification : Corriger les données inexactes ou incomplètes
  • Droit à l'effacement (« droit à l'oubli ») : Demander la suppression dans certaines circonstances
  • Droit de limitation du traitement : Limiter l'utilisation des données
  • Droit à la portabilité des données : Recevoir les données dans un format structuré et couramment utilisé
  • Droit d'opposition : S'opposer au traitement basé sur des intérêts légitimes ou le marketing direct
  • Droits relatifs aux décisions automatisées : Contester les décisions entièrement automatisées ayant des effets juridiques ou significatifs

Les organisations doivent répondre aux demandes des personnes concernées dans un délai d'un mois.

Catégories spéciales et transferts internationaux

Les données de catégorie spéciale (données sensibles comme la santé, l'origine ethnique, la religion, les données biométriques) nécessitent des garanties supplémentaires et un consentement explicite ou une autre base légale spécifique.

Les transferts internationaux de données en dehors de l'UE/EEE nécessitent :

  • Une décision d'adéquation de la Commission européenne, OU
  • Des garanties appropriées (clauses contractuelles types, règles d'entreprise contraignantes), OU
  • Des dérogations spécifiques pour des situations exceptionnelles

Délégués à la protection des données (DPO)

Les organisations doivent désigner un DPO si elles :

  • Sont une autorité publique
  • Effectuent une surveillance systématique à grande échelle
  • Traitent à grande échelle des données de catégorie spéciale

Le DPO conseille sur la conformité, surveille les activités de protection des données et sert de point de contact pour les autorités de contrôle.

Sanctions

Le RGPD impose des amendes administratives échelonnées :

  • Niveau inférieur (jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial) : Violations des obligations des sous-traitants, des exigences relatives au DPO ou des obligations des organismes de certification
  • Niveau supérieur (jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial) : Violations des principes fondamentaux, des droits des personnes concernées, des règles de transfert international ou de non-respect des ordres de l'autorité de contrôle

Les amendes sont déterminées en fonction de la gravité, de la durée, de l'intention, des mesures d'atténuation et de la coopération avec les autorités.

Comment ISMS Copilot peut vous aider

ISMS Copilot offre un soutien complet pour la conformité au RGPD :

  • Conseils spécifiques au cadre : Posez des questions sur des articles spécifiques du RGPD, des principes ou des droits des personnes concernées
  • Génération de politiques : Créez des politiques de confidentialité prêtes pour l'audit, des politiques de conservation des données et des procédures relatives aux droits des personnes concernées
  • Analyse des écarts : Téléchargez la documentation existante sur la confidentialité pour identifier les écarts par rapport aux exigences du RGPD
  • Modèles d'AIPD : Générez des cadres d'analyse d'impact sur la protection des données pour les traitements à haut risque
  • Registres des activités de traitement : Créez des registres des activités de traitement (RoPA) conformément à l'article 30
  • Accords avec les fournisseurs : Développez des accords de traitement des données conformes au RGPD
  • Planification de la réponse aux violations : Créez des plans de réponse aux incidents avec des délais de notification conformes au RGPD
  • Organisation de l'espace de travail : Gérez les projets RGPD séparément des autres initiatives de conformité

L'IA possède une connaissance directe de la structure et des exigences du RGPD, vous pouvez donc faire référence à des articles ou des droits spécifiques dans vos invites.

Essayez de demander : "Générer une procédure de réponse à une demande d'accès des personnes concernées (DSAR)" ou "Créer un avis de confidentialité conforme au RGPD pour une application SaaS"

Pour commencer

Pour débuter le travail de conformité au RGPD dans ISMS Copilot :

  1. Créez un espace de travail dédié à la conformité au RGPD
  2. Demandez à l'IA de vous aider à identifier votre base légale pour les activités de traitement
  3. Générez des politiques de base (politique de confidentialité, conservation des données, droits des personnes concernées)
  4. Créez des registres des activités de traitement conformément à l'article 30 pour votre organisation
  5. Téléchargez la documentation existante sur la confidentialité pour une analyse des écarts
  6. Développez un cadre d'AIPD pour les activités de traitement à haut risque
  7. Créez des accords de traitement des données avec les fournisseurs alignés sur les articles 28-29

Ressources connexes

  • Texte officiel du règlement RGPD : EUR-Lex
  • Lignes directrices et recommandations du Comité européen de la protection des données (CEPD)
  • Conseils de l'autorité nationale de protection des données (CNIL) de votre juridiction

On this page