ISMS Copilot Docs

Bibliothèque d'invites pour la gestion de la confidentialité ISO 27701

Cette bibliothèque d'invites aide les organisations à mettre en œuvre la norme ISO/IEC 27701:2019, la norme internationale pour les Systèmes de Management des Informations de Confidentialité (PIMS). La norme ISO…

À propos de cette bibliothèque d'invites

Cette bibliothèque d'invites aide les organisations à mettre en œuvre la norme ISO/IEC 27701:2019, la norme internationale pour les Systèmes de Management des Informations de Confidentialité (PIMS). La norme ISO 27701 étend les normes ISO 27001 et ISO 27002 avec des exigences et des conseils spécifiques à la confidentialité pour les responsables et les sous-traitants de données à caractère personnel (PII).

La norme ISO 27701 s'aligne sur le RGPD, le CCPA et d'autres réglementations en matière de confidentialité, ce qui en fait un cadre précieux pour la conformité en matière de confidentialité dans plusieurs juridictions. Elle nécessite un SMSI ISO 27001 existant comme fondement.

Établissement du PIMS

Définition du périmètre et applicabilité de la confidentialité

Déterminer le périmètre de l'ISO 27701 et notre rôle en tant que responsable et/ou sous-traitant de PII :

Présentation de l'organisation :
- Nom et secteur d'activité : [détails de l'organisation]
- Données personnelles traitées : [PII des clients, données des employés, contacts des fournisseurs, données de santé, données financières]
- Périmètre géographique : [pays/régions où nous opérons et où se trouvent les personnes concernées]
- Réglementations en matière de confidentialité applicables : [RGPD, CCPA, LGPD, LPRPDE, APPI, etc.]

Détermination du rôle :

Responsable de PII :
- Déterminons-nous les finalités et les moyens du traitement des PII ? [Oui/Non]
- Exemples : [traitement des données clients pour nos services, données RH des employés, bases de données marketing]
- Contrôles ISO 27701 applicables : Clauses 6.2-6.16 (exigences pour les responsables)

Sous-traitant de PII :
- Traitions-nous des PII pour le compte d'autrui selon leurs instructions ? [Oui/Non]
- Exemples : [fourniture d'hébergement cloud, services d'analyse de données, traitement de la paie pour les clients]
- Contrôles ISO 27701 applicables : Clauses 7.2-7.5 (exigences pour les sous-traitants)

Double rôle :
- De nombreuses organisations sont à la fois responsables (pour leur propre traitement) et sous-traitants (pour les données des clients)
- Documenter chaque activité de traitement et le rôle pour cette activité

Périmètre du PIMS :
- Services/départements concernés : [RH, marketing, ventes, support client, IT, produit]
- Activités de traitement des PII concernées : [lister les principales activités de traitement]
- Systèmes et applications : [CRM, systèmes RH, automatisation du marketing, bases de données, services cloud]
- Exclusions : [tout traitement hors périmètre]

Créer des Registres des Activités de Traitement (RoPA) conformément à l'Article 30 du RGPD en associant chaque activité au rôle de responsable/sous-traitant et aux contrôles ISO 27701.

Intégration du PIMS avec le SMSI

Intégrer le Système de Management des Informations de Confidentialité avec le SMSI ISO 27001 existant :

État du SMSI ISO 27001 :
- Certifié : [Oui/Non, organisme de certification, date de certification]
- Mis en œuvre mais non certifié : [niveau de maturité]
- Pas encore mis en œuvre : [ISO 27701 nécessite un fondement ISO 27001 - mettre en œuvre le SMSI en premier]

Approche d'intégration du PIMS :

1. Contexte du SMSI (Clause 4) : Étendre pour inclure la confidentialité
- Parties prenantes : Ajouter les personnes concernées, les autorités de protection des données (DPA), le délégué à la protection des données (DPO)
- Exigences légales et réglementaires : Ajouter le RGPD, le CCPA, et d'autres lois sur la confidentialité
- Périmètre : Étendre pour couvrir les activités de traitement des PII

2. Leadership (Clause 5) : Gouvernance de la confidentialité
- Engagement de la direction générale envers la confidentialité
- Politique de confidentialité intégrée à la politique de sécurité de l'information
- Rôles et responsabilités : Désigner un DPO ou un responsable de la confidentialité, des champions de la confidentialité
- Intégration de la confidentialité dans la gestion des risques et les objectifs

3. Planification (Clause 6) : Évaluation des risques liés à la confidentialité
- Identifier les risques liés à la confidentialité (divulgation non autorisée, collecte excessive, absence de consentement, violations des droits des personnes concernées)
- Évaluations d'impact sur la protection des données (EIPD/DPIA) pour les traitements à haut risque
- Objectifs et métriques de confidentialité

4. Support (Clause 7) : Sensibilisation et compétence en matière de confidentialité
- Formation à la confidentialité pour tout le personnel manipulant des PII
- Formation spécialisée pour certains rôles (DPO, développeurs, marketeurs)
- Sensibilisation à la protection des données dès la conception et par défaut

5. Opération (Clause 8) : Mise en œuvre des contrôles de confidentialité
- Mettre en œuvre l'Annexe A de l'ISO 27701 (contrôles pour les responsables) et l'Annexe B (contrôles pour les sous-traitants)
- Protection des données dès la conception dans les nouveaux systèmes et processus
- Procédures relatives aux droits des personnes concernées (accès, effacement, portabilité, opposition)
- Gestion du consentement, avis de confidentialité
- Gestion des fournisseurs pour les sous-traitants

6. Évaluation des performances (Clause 9) : Surveillance de la confidentialité
- Métriques et KPI de confidentialité (demandes des personnes concernées traitées à temps, taux de consentement, incidents de confidentialité)
- Audits de confidentialité (internes, externes, inspections des DPA)
- Revue de direction incluant les performances en matière de confidentialité

7. Amélioration (Clause 10) : Gestion des incidents de confidentialité et amélioration
- Réponse et notification en cas de violation de données personnelles (72 heures pour la DPA, sans retard injustifié pour les personnes concernées)
- Actions correctives issues des audits et incidents de confidentialité
- Amélioration continue de la confidentialité

Créer une structure de documentation du PIMS étendant la documentation existante du SMSI : addendum à la politique de confidentialité, procédures spécifiques à la confidentialité, mappage des contrôles de confidentialité avec les Annexes A/B de l'ISO 27701.

Exigences pour les responsables de PII (Clauses 6.2-6.16)

Avis de confidentialité et transparence (Clauses 6.2-6.4 de l'ISO 27701)

Développer des avis de confidentialité et des mécanismes de transparence conformément aux exigences de l'ISO 27701 pour les responsables :

6.2 - Identifier et documenter la finalité :
- Pour chaque activité de traitement, documenter : la finalité, la base légale, les données collectées, la période de conservation, les destinataires

6.3 - Identifier la base légale (Article 6 du RGPD) :
- Consentement : [quand nous nous appuyons sur le consentement]
- Contrat : [traitement nécessaire à l'exécution du contrat]
- Obligation légale : [conformité aux lois]
- Intérêts vitaux : [situations de vie ou de mort]
- Mission d'intérêt public : [fonctions d'autorité publique]
- Intérêts légitimes : [test d'équilibrage, évaluation des intérêts légitimes]

6.4 - Obtenir et enregistrer le consentement (le cas échéant) :
- Le consentement doit être : libre, spécifique, éclairé, sans ambiguïté, démontrable
- Mécanismes de consentement : [cases à cocher, formulaires d'opt-in, plateformes de gestion du consentement]
- Enregistrements du consentement : qui, quand, quoi, comment, méthode de retrait
- Consentement pour les données de catégorie spéciale (consentement explicite pour les données sensibles : santé, biométrie, etc.)
- Données des enfants : Consentement parental pour les moins de 13/16 ans (selon la juridiction)

Exigences relatives à l'avis de confidentialité (transparence) :
- Identité et coordonnées du responsable
- Coordonnées du délégué à la protection des données (le cas échéant)
- Finalités et base légale pour chaque finalité
- Catégories de PII collectées
- Destinataires ou catégories de destinataires (tiers, sous-traitants, transferts internationaux)
- Périodes de conservation ou critères
- Droits des personnes concernées (accès, rectification, effacement, restriction, portabilité, opposition, retrait du consentement)
- Droit de déposer une plainte auprès d'une autorité de surveillance
- Si la fourniture de PII est une exigence contractuelle/légale ou nécessaire pour le contrat
- Prise de décision automatisée incluant le profilage (logique, signification, conséquences)
- Transferts internationaux et garanties (SCC, décisions d'adéquation, BCR)

Formats des avis de confidentialité :
- Approche en couches : Avis court (points clés) + politique de confidentialité complète (détails complets)
- Avis contextuels : Informations sur la confidentialité au point de collecte
- Formats accessibles : Langage clair, traductions, accessibilité pour les personnes handicapées

Créer des modèles d'avis de confidentialité pour :
- Les visiteurs du site web et les clients
- Les employés et les candidats à l'emploi
- Les fournisseurs et les contacts professionnels
- Les catégories spéciales (enfants, personnes concernées par des données de santé, etc.)

Faire correspondre aux Articles 13-14 du RGPD, aux exigences de divulgation du CCPA, et à d'autres lois applicables en matière de confidentialité.

Procédures relatives aux droits des personnes concernées (Clauses 6.5-6.10 de l'ISO 27701)

Mettre en œuvre des procédures de respect des droits des personnes concernées conformément à l'ISO 27701 :

6.5 - Protection des données dès la conception et par défaut :
- Intégrer la confidentialité dans le cycle de conception et de développement des systèmes
- Paramètres par défaut : Collecter uniquement les PII nécessaires, limiter le traitement à la finalité, limiter l'accès, limiter la conservation
- Technologies renforçant la confidentialité : Chiffrement, pseudonymisation, anonymisation

6.6 à 6.10 - Procédures relatives aux droits des personnes concernées :

Droit d'accès (Article 15 du RGPD) :
- Méthode de demande : [portail en ligne, email, demande écrite]
- Vérification de l'identité (prévenir la divulgation non autorisée)
- Délai de réponse : 1 mois (prolongeable de 2 mois si complexe)
- Informations à fournir : Copie des PII, finalités du traitement, catégories, destinataires, conservation, droits, décisions automatisées
- Format : Structuré, couramment utilisé, lisible par machine (par exemple, JSON, CSV)

Droit de rectification (Article 16 du RGPD) :
- Procédure pour corriger les PII inexactes ou incomplètes
- Notification aux destinataires si les PII ont été divulguées
- Délai : 1 mois

Droit à l'effacement / Droit à l'oubli (Article 17 du RGPD) :
- Motifs d'effacement : Plus nécessaire, consentement retiré, objection, traitement illégal, obligation légale
- Exceptions : Réclamations légales, liberté d'expression, obligations légales, intérêt public
- Procédures techniques : Suppression des données, effacement des sauvegardes (ou marquage pour suppression lors de la restauration)
- Notification aux destinataires et aux moteurs de recherche (si divulgué publiquement)

Droit à la limitation du traitement (Article 18 du RGPD) :
- Motifs : Exactitude contestée, traitement illégal, plus nécessaire mais la personne concernée en a besoin pour des réclamations légales, objection en attente
- Marquer les PII comme restreintes, limiter le traitement au stockage uniquement (sauf avec consentement ou réclamations légales)

Droit à la portabilité des données (Article 20 du RGPD) :
- Périmètre : Traitement automatisé basé sur le consentement ou un contrat
- Fournir les PII dans un format structuré, lisible par machine
- Transmettre directement à un autre responsable si techniquement faisable

Droit d'opposition (Article 21 du RGPD) :
- Motifs : Traitement basé sur des intérêts légitimes ou un intérêt public
- Arrêter le traitement sauf si des motifs légitimes impérieux prévalent
- Marketing direct : Droit absolu d'opposition, pas de test d'équilibrage
- Option de retrait pour la prise de décision automatisée

Droit de ne pas faire l'objet d'une décision automatisée, y compris le profilage (Article 22 du RGPD) :
- Interdiction des décisions entièrement automatisées ayant des effets juridiques ou significatifs (sauf consentement, contrat ou loi)
- Mécanisme de révision humaine pour les décisions automatisées
- Explication de la logique, de la signification et des conséquences

Infrastructure des droits des personnes concernées :
- Réception des demandes : [formulaire web, adresse email, ligne téléphonique]
- Système de suivi des demandes : [système de tickets, plateforme DSAR]
- Processus de vérification d'identité
- Modèles de réponse par type de droit
- Escalade pour les demandes complexes
- Métriques : Volume de demandes, type, temps de réponse, taux de traitement

Créer des procédures DSAR, des formulaires de demande, des modèles de réponse et des supports de formation pour les équipes traitant les demandes.

Gestion du cycle de vie des PII (Clauses 6.11-6.16 de l'ISO 27701)

Gérer le cycle de vie des PII conformément aux exigences de l'ISO 27701 pour les responsables :

6.11 - Limiter la collecte :
- Minimisation des données : Collecter uniquement les PII nécessaires à la finalité spécifiée
- Limitation de la finalité : Traiter uniquement pour la finalité initiale (ou une finalité compatible)
- Évaluation de la limitation de la collecte pour chaque activité de traitement

6.12 - Exactitude et qualité :
- Processus pour garantir que les PII sont exactes, complètes et à jour
- Revue et validation périodiques (par exemple, confirmation annuelle des emails, revues des profils clients)
- Rectification sur demande ou détection d'erreur
- Suppression ou restriction des données inexactes

6.13 - Conservation et élimination des PII :
- Calendrier de conservation : Spécifier la période de conservation pour chaque catégorie de PII et finalité
- Justification de la conservation : Exigences légales, besoins commerciaux, durée du consentement
- Suppression ou anonymisation automatisée à la fin de la période de conservation
- Méthodes de suppression sécurisée : [suppression, effacement, anonymisation, destruction]
- Conservation des sauvegardes alignée sur la politique de conservation

Exemple de calendrier de conservation :
- Données de compte client : Conservées pendant que le compte est actif + [X années] pour les obligations légales/garanties
- Consentements marketing : Jusqu'au retrait du consentement ou [X années] d'inactivité
- Données des employés : Durée de l'emploi + [X années] pour les obligations légales (fiscales, droit du travail)
- Enregistrements de vidéosurveillance : [30 jours] sauf en cas d'enquête sur un incident

6.14 - Désidentification, pseudonymisation, anonymisation des PII :
- Pseudonymisation : Remplacer les champs d'identification par des pseudonymes, conserver la capacité de réidentifier avec une clé
- Anonymisation : Désidentifier de manière irréversible, aucune possibilité de réidentification (hors du champ d'application du RGPD)
- Cas d'utilisation : Analyses, environnements de test, recherche, divulgation publique
- Techniques : Hachage, tokenisation, généralisation, masquage des données

6.15 - Gestion des fichiers temporaires :
- Fichiers temporaires, caches, journaux contenant des PII
- Limites de conservation et suppression des fichiers temporaires
- Suppression sécurisée des espaces de stockage temporaires

6.16 - Élimination :
- Élimination sécurisée à la fin de la période de conservation ou sur demande d'effacement
- Méthodes : Suppression sécurisée, démagnétisation, déchiquetage, écrasement
- Vérification et enregistrements de l'élimination
- Élimination des PII sur les systèmes et supports déclassés

Créer une politique de conservation des données, des procédures d'élimination et des enregistrements d'élimination pour la piste d'audit.

Exigences pour les sous-traitants de PII (Clauses 7.2-7.5)

Obligations des sous-traitants (Clauses 7.2-7.5 de l'ISO 27701)

Mettre en œuvre les contrôles des sous-traitants de PII conformément à l'ISO 27701 :

7.2 - Traitement conformément aux instructions du client (responsable) :
- Traiter les PII uniquement sur la base d'instructions documentées du client
- Instructions documentées dans le contrat ou l'accord de traitement des données (DPA)
- Alerter le client si une instruction viole les lois sur la confidentialité (évaluation juridique)
- Ne pas traiter pour ses propres finalités (sauf exigence légale ou avec le consentement du client)

7.3 - Sécurité du traitement des PII :
- Mettre en œuvre des mesures de sécurité conformément aux normes ISO 27001/27002
- Sécurité spécifique aux sous-traitants : Chiffrement, pseudonymisation, contrôles d'accès, journaux d'audit
- Obligations de sécurité dans les contrats
- Droits d'audit du client et fourniture d'informations
- Notifier le client des violations de données personnelles sans retard injustifié

7.4 - Engagement des sous-traitants :
- Obtenir l'autorisation du client pour les sous-traitants (autorisation spécifique ou générale)
- Notification au client et possibilité d'opposition pour les nouveaux sous-traitants
- Imposer les mêmes obligations de protection des données aux sous-traitants (clauses de transmission)
- Le sous-traitant reste responsable de la conformité des sous-traitants
- Registre et gestion des sous-traitants

7.5 - Assistance au client (responsable) :
- Aider le client à répondre aux demandes des personnes concernées (accès, effacement, etc.)
- Aider à la réponse aux incidents de sécurité et à la notification des violations
- Aider aux Évaluations d'Impact sur la Protection des Données (EIPD) pour le client
- Fournir des informations pour les activités de conformité du client
- Rendre ou supprimer les PII à la fin du contrat (au choix du client)
- Démontrer la conformité via des audits, des certifications, des attestations

Documentation spécifique aux sous-traitants :
- Modèle d'Accord de Traitement des Données (DPA) avec des clauses conformes au RGPD
- Liste des sous-traitants et processus d'approbation
- Registre des instructions (journal des instructions reçues et exécutées du client)
- Procédure d'assistance aux DSAR (comment nous aidons le client à répondre aux demandes des personnes concernées)
- Procédure de notification des violations aux clients
- Procédure de restitution/suppression des PII à la fin du contrat

Créer un cadre de conformité pour les sous-traitants : modèles de DPA, gestion des sous-traitants, procédures d'assistance aux clients, supports pour les audits.

Transferts internationaux et conformité transfrontalière

Mécanismes de transfert international de PII

Mettre en œuvre des mécanismes de transfert international conformes de PII selon l'ISO 27701 :

Nos transferts internationaux de données :
- Types de PII transférées : [données clients, données des employés, etc.]
- Pays de transfert depuis : [EEE, Royaume-Uni, États-Unis, etc.]
- Pays de transfert vers : [États-Unis, Inde, Philippines, etc.]
- Finalités des transferts : [hébergement cloud, services de support, développement, analyses]
- Méthodes de transfert : [stockage cloud, API, email, transferts de fichiers]

Mécanismes de transfert du Chapitre V du RGPD :

1. Décisions d'adéquation (Article 45 du RGPD) :
- Les transferts vers les pays bénéficiant d'une décision d'adéquation sont sans restriction : [Royaume-Uni, Suisse, Japon, Canada (secteur commercial), Israël, etc.]
- Transferts vers les États-Unis : Data Privacy Framework (DPF) pour les entreprises américaines certifiées
- Vérifier que le destinataire se trouve dans un pays adéquat ou est certifié DPF

2. Clauses Contractuelles Types (SCC) (Article 46 du RGPD) :
- SCC approuvées par la Commission européenne (SCC 2021 pour les responsables/sous-traitants)
- Exécuter le module SCC approprié : C2C (responsable à responsable), C2P (responsable à sous-traitant), P2P (sous-traitant à sous-traitant), P2C (sous-traitant à responsable)
- Évaluation d'Impact sur les Transferts (TIA) : Évaluer les lois du pays de destination, les risques d'accès gouvernemental, les mesures supplémentaires nécessaires
- Mesures supplémentaires si les lois du pays compromettent les SCC : Chiffrement, pseudonymisation, minimisation des données, défis juridiques

3. Règles d'Entreprise Contraignantes (BCR) (Article 47 du RGPD) :
- Politiques internes contraignantes pour les groupes multinationaux transférant des PII au sein du groupe
- Nécessitent une autorisation de la DPA (processus d'approbation long)
- Alternative aux SCC pour les grandes organisations avec des transferts fréquents intra-groupe

4. Dérogations pour des situations spécifiques (Article 49 du RGPD) :
- Consentement explicite pour les transferts occasionnels (pas pour les transferts systématiques)
- Nécessité contractuelle, réclamations légales, intérêts vitaux, intérêt public
- À utiliser avec parcimonie, pas pour les transferts commerciaux réguliers

Mise en œuvre :
- Inventaire de tous les transferts internationaux (cartographie des données)
- Classification par mécanisme de transfert (adéquation, SCC, dérogations)
- Exécution des SCC avec tous les destinataires dans des pays non adéquats
- Réalisation d'Évaluations d'Impact sur les Transferts pour les destinations à haut risque
- Mise en œuvre de mesures supplémentaires (chiffrement en transit et au repos, contrôles d'accès)
- Surveillance des changements dans les décisions d'adéquation et les arrêts de justice (implications Schrems II)

Créer un registre des transferts internationaux, un référentiel de SCC, une documentation TIA et un plan de mise en œuvre des mesures supplémentaires.

Aborder les exigences de transfert transfrontalier du CCPA, de la LGPD, de l'APPI et d'autres juridictions si applicable.

Gestion des incidents de confidentialité

Réponse et notification en cas de violation de données personnelles

Développer une réponse aux violations de données personnelles conformément aux Articles 33-34 du RGPD et à l'ISO 27701 :

Définition de la violation de données personnelles (RGPD) :
- Violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal aux PII

Types de violations :
- Violation de la confidentialité : Accès ou divulgation non autorisés
- Violation de l'intégrité : Altération non autorisée ou corruption des données
- Violation de la disponibilité : Perte d'accès ou destruction des données

Procédure de réponse aux violations :

1. Détection et évaluation initiale :
- Sources de détection des violations : Surveillance de la sécurité, signalements des employés, notification par un tiers, plaintes des personnes concernées
- Tri initial : S'agit-il d'une violation de données personnelles ? Quelles PII sont affectées ? Combien de personnes concernées ?
- Containment : Arrêter la violation en cours, prévenir une exposition supplémentaire

2. Évaluation de la violation et décision :
- Risque pour les personnes concernées : Probabilité et gravité du préjudice (vol d'identité, perte financière, discrimination, atteinte à la réputation, préjudice physique)
- Facteurs de risque : Sensibilité des données (données de catégorie spéciale = risque plus élevé), volume, possibilité d'identification, facilité d'identification, conséquences pour les personnes concernées, personnes concernées vulnérables (enfants)
- Décision de notification :
  - Notifier la DPA en cas de risque pour les droits et libertés (Article 33 du RGPD) → Dans les 72 heures suivant la prise de conscience
  - Notifier les personnes concernées en cas de risque élevé (Article 34 du RGPD) → Sans retard injustifié
  - Documenter la décision (y compris si aucune notification n'est faite, documenter pourquoi)

3. Notification à la DPA (dans les 72 heures) - Article 33 du RGPD :
- Description de la violation : Nature, catégories de personnes concernées et d'enregistrements, nombres approximatifs
- Point de contact : DPO ou personne de contact
- Conséquences probables de la violation
- Mesures prises ou proposées pour remédier à la violation et atténuer les préjudices

Si la notification dépasse 72 heures, expliquer les raisons du retard. Une notification en plusieurs phases est autorisée si toutes les informations ne sont pas disponibles initialement.

4. Notification aux personnes concernées (si risque élevé) - Article 34 du RGPD :
- Description claire et simple de la violation
- Point de contact pour plus d'informations
- Conséquences probables
- Mesures prises ou proposées pour atténuer les préjudices

Exceptions à la notification aux personnes concernées :
- Mesures de protection techniques/organisationnelles appropriées appliquées (par exemple, chiffrement rendant les données inintelligibles)
- Mesures ultérieures éliminant le risque élevé
- Effort disproportionné (communication publique à la place)

5. Investigation et remédiation :
- Analyse des causes profondes (comment la violation s'est-elle produite ?)
- Actions de remédiation (corriger les vulnérabilités, améliorer les contrôles, révoquer les accès)
- Préservation des preuves (forensique, journaux)
- Considérations légales et réglementaires (autres lois sur la notification des violations : lois des États américains sur la notification des violations, etc.)

6. Documentation :
- Registre des violations : Date, faits, effets, action corrective (Article 33(5) du RGPD)
- Enregistrements des notifications : Ce qui a été rapporté, quand, à qui
- Rapport d'investigation interne
- Correspondance avec la DPA

7. Revue post-violation :
- Leçons apprises
- Amélioration des contrôles
- Mises à jour des politiques et procédures
- Formation basée sur les causes de la violation

Créer un plan de réponse aux violations, des modèles de notification (DPA et personnes concernées), un registre des violations et des supports de formation.

Intégrer avec la gestion des incidents ISO 27001, assurer la coordination entre les équipes de sécurité et de confidentialité.

Protection des données dès la conception et EIPD

Évaluation d'Impact sur la Protection des Données (EIPD)

Réaliser des Évaluations d'Impact sur la Protection des Données conformément à l'Article 35 du RGPD et à l'ISO 27701 :

Déclencheurs d'EIPD (quand requis) :
- Profilage systématique et étendu avec des effets significatifs
- Traitement à grande échelle de données de catégorie spéciale (santé, biométrie, etc.) ou de condamnations pénales
- Surveillance systématique de zones accessibles au public à grande échelle (par exemple, vidéosurveillance)
- Nouvelles technologies présentant un risque élevé pour la vie privée
- Traitement empêchant les personnes concernées d'exercer leurs droits ou d'utiliser des services
- Combinaison de plusieurs critères de l'Article 35(3) du RGPD

EIPD non requise mais recommandée pour :
- Tout nouveau traitement présentant un risque pour la vie privée
- Changements significatifs dans un traitement existant

Processus d'EIPD :

1. Périmètre et description du traitement :
- Description de l'activité de traitement (systématique, finalité, contexte, nature, périmètre, volume)
- Flux de données et cycle de vie (collecte, utilisation, stockage, partage, conservation, suppression)
- Catégories de PII et personnes concernées
- Technologies et systèmes impliqués
- Sous-traitants et tiers
- Transferts transfrontaliers

2. Évaluation de la nécessité et de la proportionnalité :
- Le traitement est-il nécessaire à la finalité ? (Minimisation des données)
- La finalité est-elle légitime et spécifique ?
- Existe-t-il des alternatives moins intrusives ?
- Proportionnalité : Avantages vs. impact sur la vie privée

3. Identification des risques :
- Risques pour les personnes concernées (pas les risques pour l'organisation) : Discrimination, vol d'identité, perte financière, atteinte à la réputation, perte de confidentialité, préjudice physique, perte de contrôle sur les PII
- Gravité de l'impact si le risque se matérialise (minime, limité, significatif, sévère)
- Probabilité du risque (négligeable, possible, probable, certain)

4. Mesures d'atténuation des risques :
- Mesures techniques : Chiffrement, pseudonymisation, anonymisation, contrôles d'accès, surveillance
- Mesures organisationnelles : Politiques, formation, supervision par le DPO, gestion des fournisseurs, limites de conservation des données
- Garanties pour les personnes concernées : Transparence, consentement, mécanismes de droits, révision humaine des décisions automatisées
- Risque résiduel après atténuation

5. Consultation des parties prenantes :
- Consulter le Délégué à la Protection des Données (obligatoire si un DPO est désigné)
- Consulter les personnes concernées ou leurs représentants (le cas échéant)
- Documenter les avis obtenus et la manière dont ils ont été pris en compte

6. Consultation de la DPA (si risque résiduel élevé) :
- Si le risque résiduel reste élevé malgré les mesures d'atténuation, consulter l'autorité de surveillance (DPA) avant le traitement
- La DPA fournit des conseils sur les mesures d'atténuation ou interdit le traitement

7. Résultats et décisions de l'EIPD :
- Décision : Procéder au traitement, procéder avec des garanties supplémentaires, ou ne pas procéder
- Approbation et signature (direction, DPO)
- Déclencheurs de révision continue (annuelle, changement dans le traitement, incident)

Documentation de l'EIPD :
- Description systématique du traitement et des finalités
- Évaluation de la nécessité et de la proportionnalité
- Évaluation des risques pour les personnes concernées
- Mesures pour traiter les risques et démontrer la conformité
- Enregistrements des consultations des parties prenantes
- Avis du DPO
- Approbation de la direction

Créer un modèle d'EIPD, une méthodologie d'évaluation des risques et un registre des EIPD suivant toutes les évaluations et les dates de révision.

Intégrer l'EIPD dans le cycle de vie des projets : Déclencher l'EIPD pendant la phase de planification pour les nouveaux systèmes/traitements, pas après la mise en œuvre.

La certification ISO 27701 démontre une gestion robuste de la confidentialité et peut servir de preuve de conformité au RGPD, au CCPA et à d'autres lois sur la confidentialité. Elle renforce la confiance des clients et des régulateurs dans vos pratiques en matière de confidentialité.

On this page