RGPD

Calculateur de risque RGPD : évaluez vos points de vigilance

Évaluez les principaux risques RGPD de votre organisation et identifiez en quelques minutes les points de vigilance à traiter en priorité.

Sommaire
Organiser un échange

Temps de lecture :

5

Audit RGPD | Mirabile Avocat
Mirabile Avocat

Évaluez vos principaux points de vigilance RGPD

Répondez à quelques questions sur les données personnelles traitées par votre organisation et sur les mesures actuellement en place.

Question 1 sur 7 13 %
Question 1

Quelles catégories de données personnelles traitez-vous ?

Plusieurs réponses sont possibles.

Sélectionnez au moins une réponse.
Question 2

Combien de personnes sont concernées par vos traitements ?

Ces seuils servent uniquement au fonctionnement de cet outil.

Sélectionnez une réponse.
Question 3

Vos traitements comportent-ils certaines de ces pratiques ?

Plusieurs réponses sont possibles.

Sélectionnez au moins une réponse.
Question 4

Disposez-vous d’un registre des traitements à jour ?

Sélectionnez une réponse.
Question 5

Parmi les éléments suivants, lesquels sont réellement en place ?

Plusieurs réponses sont possibles.

Sélectionnez au moins une réponse.
Question 6

Vos prestataires qui accèdent aux données personnelles sont-ils correctement encadrés ?

Sélectionnez une réponse.
Question 7

Certaines données sont-elles hébergées ou accessibles depuis un pays situé hors de l’Espace économique européen ?

Sélectionnez une réponse.
Vos coordonnées

Où pouvons-nous vous envoyer votre analyse ?

Les informations renseignées sont utilisées afin de traiter votre demande et de vous transmettre les éléments relatifs à votre audit.

Une erreur est survenue. Merci de réessayer.
✓

Merci.

Votre audit a bien été envoyé. Vous pouvez dès maintenant réserver un échange de 15 minutes.

Prendre rendez-vous

Le règlement général sur la protection des données impose aux organisations d’adapter leurs mesures de conformité au niveau de risque présenté par leurs traitements de données personnelles.

Tous les traitements ne présentent pas les mêmes enjeux. Une entreprise qui utilise uniquement les coordonnées professionnelles de ses clients n’est pas confrontée aux mêmes problématiques qu’une organisation qui traite des données de santé, utilise des outils de profilage, surveille régulièrement des utilisateurs ou exploite de grandes quantités de données.

L’évaluation du risque RGPD permet d’identifier les traitements qui nécessitent une vigilance particulière et les sujets qui doivent être examinés en priorité.

Le calculateur proposé sur cette page permet d’obtenir une première indication du niveau de vigilance associé à vos traitements et à votre organisation.

Cette évaluation est indicative. Elle ne constitue ni un audit de conformité, ni une certification RGPD, ni une analyse juridique individualisée.

Qu’est-ce que le risque RGPD ?

Le RGPD repose sur une logique de responsabilisation des organismes qui traitent des données personnelles.

Cette approche implique notamment d’identifier les risques susceptibles d’affecter les droits et libertés des personnes concernées, puis de mettre en place des mesures adaptées pour les réduire.

Le risque RGPD ne correspond donc pas uniquement au risque de recevoir une sanction de la CNIL.

Il désigne d’abord les conséquences qu’un traitement de données personnelles peut avoir pour les personnes concernées.

Ces conséquences peuvent prendre des formes très différentes. Il peut s’agir d’une perte de confidentialité, d’une usurpation d’identité, d’une fraude financière, d’une atteinte à la réputation, d’une discrimination ou encore d’une perte de contrôle sur ses propres données.

Le niveau de risque dépend à la fois de la probabilité qu’un événement survienne et de la gravité de ses conséquences.

L’analyse doit également tenir compte de la nature du traitement lui-même.

Un traitement portant sur des informations courantes peut présenter un risque relativement limité lorsqu’il concerne peu de personnes, que les données sont correctement protégées et qu’elles sont utilisées dans un cadre prévisible.

À l’inverse, certaines caractéristiques peuvent augmenter sensiblement le niveau de vigilance nécessaire. C’est notamment le cas lorsque le traitement porte sur des données sensibles, concerne des personnes vulnérables, repose sur une surveillance régulière, utilise du profilage ou implique certaines technologies nouvelles.

L’identification de ces facteurs permet de déterminer quelles mesures doivent être mises en œuvre et, dans certaines situations, si une analyse d’impact relative à la protection des données doit être envisagée.

Quels sont les principaux facteurs de risque en matière de RGPD ?

Le niveau de risque d’un traitement dépend de plusieurs éléments qui doivent être analysés ensemble.

Aucun critère ne permet, à lui seul, de déterminer automatiquement si un traitement présente un risque important.

C’est généralement la combinaison de plusieurs caractéristiques qui permet d’obtenir une vision plus précise de la situation.

La nature des données personnelles traitées

La première question à examiner concerne les données utilisées.

Toutes les données personnelles ne présentent pas le même niveau de sensibilité.

Des informations telles qu’un nom, une adresse professionnelle ou un numéro de téléphone peuvent généralement être considérées comme moins sensibles que des données relatives à la santé, aux caractéristiques biométriques ou aux données génétiques.

Le RGPD prévoit d’ailleurs une protection particulière pour certaines catégories de données.

Cela concerne notamment les données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que les données génétiques, biométriques, de santé ou relatives à la vie sexuelle ou à l’orientation sexuelle.

Le traitement de telles informations doit donc faire l’objet d’une attention renforcée.

La sensibilité d’une donnée dépend toutefois aussi du contexte.

Une information qui paraît anodine isolément peut devenir beaucoup plus sensible lorsqu’elle est rapprochée d’autres données ou utilisée pour tirer des conclusions précises sur une personne.

La combinaison de plusieurs jeux de données constitue donc elle aussi un élément important de l’évaluation du risque.

Le volume de données et le nombre de personnes concernées

L’ampleur du traitement doit également être prise en compte.

Un incident touchant quelques dizaines de personnes ne présente pas nécessairement les mêmes conséquences qu’un incident concernant plusieurs centaines de milliers d’utilisateurs.

Pour autant, le RGPD ne fixe pas un seuil numérique unique permettant de déterminer automatiquement qu’un traitement est réalisé à grande échelle.

L’analyse doit prendre en compte plusieurs paramètres comme le nombre de personnes concernées, la proportion de la population touchée, le volume de données collectées, la durée du traitement et son étendue géographique.

Une organisation qui traite un nombre important de données pendant plusieurs années peut ainsi présenter des enjeux très différents d’une structure réalisant un traitement ponctuel et limité.

La notion de grande échelle doit donc toujours être appréciée dans son contexte.

Le profilage et le scoring

Le profilage consiste à utiliser des données personnelles afin d’évaluer certains aspects concernant une personne.

Il peut notamment être utilisé pour analyser ou prédire des éléments relatifs à ses performances professionnelles, sa situation économique, sa santé, ses préférences, ses intérêts, sa fiabilité, son comportement ou ses déplacements.

Le profilage n’est pas nécessairement interdit.

Il peut cependant créer un niveau de risque plus important, notamment lorsque les résultats obtenus influencent une décision concernant la personne.

Les traitements utilisés pour déterminer un risque de fraude, une solvabilité, une priorité commerciale ou une éligibilité à un service peuvent ainsi nécessiter une analyse approfondie.

Le niveau de vigilance doit être encore plus important lorsque le traitement aboutit à une décision entièrement automatisée susceptible de produire des effets juridiques ou d’affecter significativement la personne concernée.

La surveillance systématique des personnes

Le suivi régulier ou systématique d’une personne peut également constituer un facteur de risque important.

Cela peut concerner des dispositifs très différents.

Un suivi de navigation en ligne, une surveillance vidéo, une géolocalisation permanente ou l’analyse continue du comportement d’un utilisateur peuvent entrer dans cette catégorie selon leurs modalités.

Il convient alors d’examiner la nécessité du traitement et sa proportionnalité.

La fréquence du suivi, sa durée, la précision des informations collectées et la capacité de la personne à y échapper ou à s’y opposer constituent également des éléments importants.

Plus une surveillance est intrusive et continue, plus les garanties mises en œuvre doivent être adaptées.

Le croisement de plusieurs fichiers ou sources de données

Les organisations disposent aujourd’hui d’un nombre croissant de bases de données et d’outils.

CRM, outils marketing, logiciels RH, analytics, plateformes publicitaires, solutions d’intelligence artificielle ou bases de données externes peuvent contenir des informations relatives aux mêmes personnes.

Le croisement de ces différentes sources peut permettre d’obtenir une vision beaucoup plus détaillée des individus.

Un traitement peut ainsi devenir plus intrusif alors même que chaque source, prise isolément, semblait relativement limitée.

Il convient alors de vérifier la compatibilité entre les finalités initiales de collecte et les nouveaux usages envisagés.

Il faut également s’assurer que les personnes concernées ont reçu une information suffisante sur les traitements réalisés.

Les personnes vulnérables

La situation des personnes concernées doit également être prise en compte.

Certaines personnes peuvent être plus vulnérables en raison de leur âge, de leur état de santé, de leur situation professionnelle ou du rapport de dépendance existant avec l’organisme responsable du traitement.

Les mineurs constituent un exemple évident.

Les salariés peuvent également se trouver dans une situation particulière en raison du lien de subordination qui les unit à leur employeur.

Il en va de même des patients dans certains contextes médicaux ou sociaux.

Lorsque les personnes peuvent difficilement refuser le traitement ou exercer librement leurs droits, le niveau de vigilance doit être renforcé.

L’utilisation de nouvelles technologies

L’introduction d’une technologie nouvelle peut modifier de manière importante le niveau de risque d’un traitement.

C’est notamment le cas de certaines applications reposant sur l’intelligence artificielle, l’analyse comportementale, la biométrie ou l’automatisation de décisions.

Ces technologies peuvent permettre d’exploiter des volumes de données très importants ou de tirer des conclusions qui auraient été difficiles à obtenir manuellement.

Le caractère innovant d’une technologie n’entraîne pas automatiquement une non-conformité.

Il impose néanmoins une analyse approfondie de ses conséquences.

L’organisation doit comprendre quelles données sont utilisées, pourquoi elles sont utilisées, comment le système fonctionne et quelles conséquences ses résultats peuvent avoir pour les personnes concernées.

Risque RGPD et conformité RGPD : quelle différence ?

Le risque RGPD et la conformité RGPD sont étroitement liés, mais ils ne désignent pas la même chose.

Le niveau de risque concerne les conséquences potentielles du traitement pour les personnes.

La conformité correspond au respect des obligations prévues par le RGPD et les autres textes applicables.

Un traitement peut présenter un niveau de risque élevé tout en étant correctement encadré.

C’est par exemple le cas d’un organisme qui traite des données de santé à grande échelle mais qui a mis en place les mesures juridiques, techniques et organisationnelles nécessaires.

À l’inverse, un traitement présentant relativement peu de risques pour les personnes peut comporter plusieurs non-conformités.

Une petite entreprise peut par exemple ne pas disposer de mentions d’information correctement rédigées, conserver certaines données trop longtemps ou ne pas avoir encadré ses relations avec ses prestataires.

L’objectif d’une démarche de conformité n’est donc pas nécessairement d’éliminer tout risque.

Certains traitements sont intrinsèquement risqués par leur nature.

L’enjeu consiste à identifier ces risques, à les comprendre et à les réduire grâce à des mesures adaptées.

Pourquoi le registre des traitements est-il important ?

Le registre des activités de traitement constitue l’un des principaux outils de pilotage de la conformité RGPD.

Il permet d’obtenir une vision structurée des traitements mis en œuvre au sein de l’organisation.

Un registre correctement tenu permet notamment d’identifier les finalités des traitements, les catégories de personnes concernées, les catégories de données utilisées, les destinataires, les transferts éventuels hors de l’Espace économique européen, les durées de conservation et les principales mesures de sécurité.

Il ne doit pas être considéré comme un simple document administratif.

Il permet au contraire de repérer de nombreux risques.

Une organisation peut par exemple constater qu’elle conserve certaines données sans avoir défini de durée précise.

Elle peut également découvrir qu’un prestataire accède à des informations qui n’avaient pas été identifiées ou qu’un nouveau traitement n’a jamais été intégré à sa documentation.

La principale difficulté consiste à maintenir le registre à jour.

Les systèmes d’information évoluent rapidement.

Une entreprise peut changer de CRM, adopter un nouvel outil d’intelligence artificielle, ajouter une solution d’emailing ou modifier sa stratégie commerciale.

Chaque évolution doit conduire à vérifier si les traitements de données ont eux aussi évolué.

Un registre ancien peut rapidement perdre son utilité s’il ne reflète plus les pratiques réelles de l’organisation.

Pourquoi les sous-traitants constituent-ils un point de vigilance ?

La majorité des entreprises utilisent aujourd’hui de nombreux prestataires susceptibles d’accéder à des données personnelles.

Il peut s’agir d’un hébergeur, d’un CRM, d’un logiciel de paie, d’une solution de visioconférence, d’un prestataire de paiement, d’un outil d’emailing, d’une solution analytics ou encore d’un service d’intelligence artificielle.

Lorsqu’un prestataire traite des données personnelles pour le compte d’une organisation, il peut être considéré comme un sous-traitant au sens du RGPD.

L’organisation reste alors responsable du choix de ce prestataire et de l’encadrement de la relation.

Elle doit notamment s’assurer que le prestataire présente des garanties suffisantes en matière de protection des données.

La relation doit également être encadrée contractuellement.

Il ne suffit toutefois pas de vérifier qu’un contrat comporte une clause RGPD.

L’organisation doit comprendre quelles données sont réellement confiées au prestataire et comment elles sont traitées.

Il faut notamment s’intéresser aux catégories de données accessibles, aux mesures de sécurité, à la localisation de l’hébergement, aux éventuels sous-traitants ultérieurs, aux procédures en cas d’incident et aux modalités de restitution ou de suppression des données à la fin du contrat.

Ce travail est particulièrement important avec les solutions SaaS.

Une entreprise peut utiliser plusieurs dizaines d’outils différents sans avoir nécessairement une vision complète des flux de données associés.

Les transferts de données hors de l’Union européenne augmentent-ils le risque ?

Le recours à un prestataire situé en dehors de l’Union européenne ou de l’Espace économique européen n’est pas automatiquement interdit.

Il nécessite cependant une vigilance particulière.

Le RGPD prévoit des mécanismes spécifiques lorsqu’une organisation transfère des données personnelles vers un pays tiers.

Selon le pays concerné et la situation, le transfert peut notamment être fondé sur une décision d’adéquation ou sur des garanties appropriées.

Il peut également être nécessaire d’évaluer les conditions juridiques et pratiques dans lesquelles les données sont susceptibles d’être accessibles.

Les transferts internationaux ne sont pas toujours évidents à identifier.

Une solution peut afficher un hébergement européen tout en faisant intervenir des prestataires ou des équipes situés dans d’autres pays.

Il est donc important de comprendre l’ensemble de la chaîne de traitement.

La première étape consiste généralement à identifier les outils et prestataires susceptibles d’accéder aux données.

L’organisation peut ensuite vérifier les pays concernés et les mécanismes juridiques applicables.

Quand une AIPD doit-elle être envisagée ?

L’analyse d’impact relative à la protection des données est un outil destiné aux traitements susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes.

Elle permet d’étudier de manière approfondie le fonctionnement d’un traitement avant sa mise en œuvre ou lorsqu’il évolue de manière significative.

L’AIPD comprend notamment une description du traitement et de ses finalités, une analyse de sa nécessité et de sa proportionnalité ainsi qu’une évaluation des risques.

Elle doit également identifier les mesures prévues pour réduire ces risques.

Plusieurs caractéristiques peuvent conduire à examiner la nécessité d’une AIPD.

Il peut notamment s’agir de traitements comportant une évaluation ou un scoring, une prise de décision automatisée, une surveillance systématique, des données sensibles, un traitement à grande échelle, un croisement de données, des données relatives à des personnes vulnérables ou l’utilisation innovante de nouvelles technologies.

La présence de plusieurs critères doit attirer l’attention de l’organisation.

Cela ne signifie toutefois pas que toute combinaison de critères conduit automatiquement à la même conclusion.

La nécessité d’une AIPD doit toujours être appréciée en fonction du traitement réellement mis en œuvre.

Comment réduire le niveau de risque RGPD ?

La réduction du risque commence généralement par une bonne connaissance des traitements réalisés par l’organisation.

Il est difficile de sécuriser correctement des données lorsque l’on ignore où elles se trouvent, pourquoi elles sont collectées ou qui peut y accéder.

La première étape consiste donc souvent à cartographier les traitements.

Cette cartographie permet ensuite d’examiner leur nécessité.

Chaque donnée collectée doit pouvoir être rattachée à une finalité précise.

Lorsqu’une information n’est plus utile ou ne devrait pas être collectée, sa suppression peut constituer l’une des mesures de réduction du risque les plus efficaces.

La limitation des durées de conservation poursuit le même objectif.

Une donnée qui n’est plus utile ne devrait pas rester indéfiniment accessible dans un système d’information.

Les droits d’accès doivent également être contrôlés.

Chaque utilisateur ne devrait pouvoir accéder qu’aux informations nécessaires à l’exercice de ses fonctions.

L’organisation doit ensuite s’assurer que ses prestataires et sous-traitants appliquent eux aussi un niveau de protection adapté.

Les mesures techniques jouent bien entendu un rôle important, mais la réduction du risque ne repose pas uniquement sur la technologie.

La sensibilisation des équipes et la formalisation de procédures internes sont tout aussi importantes.

De nombreux incidents trouvent leur origine dans une erreur humaine, une mauvaise configuration ou une absence de procédure claire.

Pourquoi faut-il intégrer le RGPD dès la conception d’un projet ?

Le RGPD prévoit une logique de protection des données dès la conception.

Cela signifie que les questions liées à la vie privée doivent être examinées dès les premières étapes d’un nouveau projet.

Il est généralement beaucoup plus simple de modifier une architecture, un parcours utilisateur ou un contrat avant le lancement d’un service qu’une fois celui-ci déployé.

Prenons l’exemple d’un projet utilisant un nouvel outil d’intelligence artificielle.

Avant sa mise en production, il est utile de déterminer quelles données seront envoyées au fournisseur, si ces données sont réellement nécessaires, si le prestataire peut les réutiliser, où elles sont hébergées, combien de temps elles sont conservées et si des données sensibles sont susceptibles d’être utilisées.

Ces questions permettent souvent d’identifier les difficultés avant qu’elles ne deviennent complexes à corriger.

La même logique s’applique à un nouveau logiciel RH, un CRM, une application mobile ou une nouvelle campagne marketing.

Comment interpréter le résultat d’un calculateur de risque RGPD ?

Un calculateur de risque permet de faire apparaître plusieurs indicateurs à partir des réponses renseignées.

Il ne peut cependant pas remplacer une analyse complète de la situation.

Deux entreprises peuvent apporter des réponses similaires tout en présentant des niveaux de conformité très différents.

La qualité de la documentation, les mesures de sécurité, l’architecture technique ou encore les contrats conclus avec les prestataires ne peuvent pas être entièrement appréciés à travers quelques questions.

Le résultat doit donc être utilisé comme un outil d’orientation.

Un faible niveau de vigilance ne signifie pas que l’organisation est automatiquement conforme.

De la même manière, un niveau de vigilance élevé ne signifie pas nécessairement que le traitement est interdit ou irrégulier.

Il indique simplement que plusieurs facteurs justifient une analyse plus approfondie.

Le véritable intérêt du calculateur consiste donc à hiérarchiser les sujets.

Il permet d’identifier rapidement les domaines sur lesquels l’organisation doit concentrer son attention.

Que faire si plusieurs risques RGPD sont identifiés ?

Lorsqu’une organisation identifie plusieurs points de vigilance, il est rarement pertinent de tenter de tout corriger simultanément.

Une démarche efficace consiste à prioriser les actions.

Les traitements présentant les risques les plus importants pour les personnes doivent généralement être examinés en premier.

Les écarts susceptibles d’avoir des conséquences immédiates peuvent également être prioritaires.

Il peut s’agir, par exemple, d’un traitement de données sensibles mal encadré, d’un prestataire présentant des garanties insuffisantes ou d’une absence totale de procédure en cas de violation de données.

D’autres mesures peuvent être intégrées dans un plan d’action à moyen terme.

L’objectif est de construire une démarche progressive et documentée.

Une entreprise qui a identifié ses principaux risques, établi des priorités et commencé à mettre en œuvre des mesures correctrices se trouve dans une situation très différente d’une organisation qui n’a jamais cherché à comprendre ses traitements.

Quelle différence entre un calculateur de risque RGPD et un audit RGPD ?

Un calculateur constitue une première évaluation.

Il repose sur un nombre limité de questions destinées à faire apparaître les principaux facteurs de vigilance.

Son objectif est de permettre à l’utilisateur de comprendre rapidement si certains sujets méritent une attention particulière.

Un audit RGPD est beaucoup plus approfondi.

Il repose sur l’examen des traitements et des pratiques réelles de l’organisation.

Il peut notamment inclure l’analyse du registre des traitements, des mentions d’information, des contrats, des relations avec les sous-traitants, des durées de conservation, des transferts internationaux, des procédures internes, des mesures de sécurité et des traitements à risque élevé.

L’audit permet donc de confirmer les écarts, d’en apprécier l’importance et de construire un plan d’action adapté.

Le calculateur ne remplace pas cette analyse.

Il permet en revanche d’identifier plus rapidement les sujets qui peuvent justifier un examen approfondi.

Pourquoi évaluer régulièrement ses risques RGPD ?

La conformité RGPD n’est pas une démarche ponctuelle.

Les traitements de données évoluent constamment.

Une entreprise peut lancer un nouveau service, adopter une nouvelle technologie, changer de prestataire ou modifier l’utilisation d’une base de données.

Une organisation qui était correctement structurée deux ans auparavant peut donc développer progressivement de nouveaux risques sans s’en rendre compte.

L’intelligence artificielle en fournit un bon exemple.

De nombreuses entreprises ont intégré en peu de temps de nouveaux outils capables de traiter des données qui n’étaient auparavant jamais transmises à des prestataires externes.

Un nouvel usage peut donc modifier fortement les flux de données.

Il est utile de réévaluer régulièrement les traitements et les mesures existantes.

Cette revue peut être réalisée à intervalles réguliers, mais également à chaque changement important.

L’ajout d’un nouveau prestataire, la création d’un nouveau traitement ou l’utilisation d’une nouvelle catégorie de données constituent autant de moments pertinents pour réexaminer les risques.

Comment savoir si votre organisation doit aller plus loin ?

Certains résultats doivent conduire à une vigilance particulière.

C’est notamment le cas lorsque plusieurs facteurs de risque sont réunis.

Le traitement de données sensibles, combiné à une surveillance régulière ou à une utilisation à grande échelle, justifie par exemple une analyse plus poussée.

Il en va de même lorsqu’une organisation utilise une technologie nouvelle pour prendre des décisions importantes concernant des personnes.

Des lacunes importantes dans la gouvernance doivent également attirer l’attention.

Une organisation qui ne dispose pas de registre, ne connaît pas ses sous-traitants et n’a jamais défini ses durées de conservation aura probablement intérêt à structurer rapidement sa démarche.

La priorité dépend cependant toujours du contexte.

Il peut être nécessaire de vérifier un traitement spécifique, de mettre à jour certains documents ou de réaliser un audit plus global.

L’objectif n’est pas de multiplier inutilement les procédures.

Il consiste à mettre en place un niveau de protection proportionné aux traitements réellement effectués.

Faire examiner sa situation par un avocat en droit des données personnelles

Lorsqu’un traitement présente plusieurs facteurs de risque ou que la conformité de l’organisation est difficile à apprécier, une analyse juridique permet d’aller au-delà d’une première évaluation automatisée.

L’examen peut porter sur un traitement spécifique ou sur l’ensemble de l’organisation.

Il permet notamment d’identifier les obligations réellement applicables, de distinguer les sujets prioritaires des points secondaires et de définir les mesures à mettre en œuvre.

Mirabile Avocat accompagne les entreprises dans l’analyse de leurs traitements de données personnelles, l’évaluation de leurs risques et leur mise en conformité au RGPD.

L’accompagnement peut notamment concerner la réalisation d’un audit RGPD, la mise à jour de la documentation, l’analyse de traitements sensibles, l’encadrement des sous-traitants ou l’étude de projets impliquant de nouvelles technologies.

Pour aller plus loin

Ce calculateur permet-il de savoir si mon entreprise est conforme au RGPD ?

Non. Le calculateur permet d’identifier plusieurs facteurs de risque et certains points de vigilance à partir des informations que vous renseignez. Une conformité RGPD complète dépend toutefois de nombreux éléments qui ne peuvent pas être examinés par un outil automatisé : finalités précises des traitements, bases juridiques, documents contractuels, paramétrage des outils, mesures de sécurité, pratiques internes ou encore réalité des durées de conservation. Le résultat doit donc être considéré comme une première orientation et non comme une certification de conformité.

Quels traitements présentent le plus de risques au regard du RGPD ?

Le niveau de risque dépend de plusieurs caractéristiques combinées. Une vigilance particulière peut notamment être nécessaire lorsque le traitement porte sur des données sensibles, concerne un grand nombre de personnes, implique des personnes vulnérables, met en œuvre une surveillance systématique, du profilage, une décision automatisée, un croisement de données ou certaines technologies nouvelles. L’analyse doit néanmoins toujours être réalisée au regard du traitement concret.

Quand une AIPD est-elle nécessaire ?

Une analyse d’impact relative à la protection des données est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Plusieurs critères permettent d’identifier les traitements nécessitant une attention particulière. Lorsque plusieurs de ces critères sont réunis, la nécessité d’une AIPD doit généralement être examinée de manière approfondie. La conclusion dépend cependant des caractéristiques réelles du traitement.

Un registre RGPD est-il obligatoire pour toutes les entreprises ?

L’article 30 du RGPD prévoit certaines dérogations pour les organisations employant moins de 250 personnes, mais celles-ci sont limitées. Elles ne s’appliquent notamment pas de la même manière lorsque les traitements ne sont pas occasionnels, lorsqu’ils sont susceptibles de présenter un risque ou lorsqu’ils portent sur certaines catégories particulières de données. En pratique, le registre constitue dans tous les cas un outil particulièrement utile pour connaître et piloter ses traitements.

Utiliser un logiciel américain constitue-t-il automatiquement un risque RGPD ?

Non. Le simple fait qu’un prestataire soit américain ne signifie pas automatiquement que son utilisation est interdite ou non conforme. Il faut déterminer quelles données sont traitées, par quelles entités, depuis quels pays et sur quel mécanisme juridique reposent les éventuels transferts hors Espace économique européen. Les garanties nécessaires dépendent ensuite de la situation.

Dois-je vérifier tous mes prestataires ?

Les prestataires qui traitent des données personnelles pour votre compte doivent faire l’objet d’une attention particulière. Il convient notamment d’identifier leur rôle, les données auxquelles ils ont accès, leurs propres sous-traitants, les lieux de traitement et les garanties de sécurité proposées. Lorsqu’un prestataire agit en qualité de sous-traitant au sens du RGPD, la relation doit être encadrée conformément aux exigences applicables.

Quelle différence entre risque RGPD et non-conformité RGPD ?

Le risque désigne les conséquences qu’un traitement peut avoir pour les droits et libertés des personnes et le niveau de protection nécessaire pour les maîtriser. Une non-conformité correspond au non-respect d’une obligation applicable. Un traitement peut donc présenter un risque élevé tout en étant correctement encadré. À l’inverse, un traitement relativement simple peut comporter des non-conformités documentaires ou organisationnelles.

Que faire si le calculateur indique un niveau de vigilance important ?

Il convient d’abord d’examiner les points précis identifiés dans le résultat. Certains peuvent nécessiter une simple mise à jour documentaire ; d’autres peuvent justifier une analyse juridique ou technique approfondie. Lorsqu’un nombre important de sujets apparaît, un audit permet de vérifier la réalité des traitements, de mesurer les écarts et de déterminer les actions à réaliser en priorité.

Vous avez encore des questions ?

Notre équipe est à disposition !

Une question ?

Vos informations restent strictement confidentielles.
Merci ! Nous revenons vers vous rapidement. Si vous souhaitez accélérer les choses, organisez un temps avec moi directement ici :
Organiser 15 minutes d'échange
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

6 min

L'APD sanctionne un site de facturation électronique pour violation du RGPD
L'APD (Autorité de protection des données) a infligé une amende à un site de facturation électronique pour violation du RGPD.

Avocat e-santé et healthtech

13 min

DPO dans le secteur de la santé : missions, désignation et bonnes pratiques
Quand la désignation d'un DPO est-elle obligatoire dans la santé, quelles sont ses missions au quotidien et comment le positionner correctement ? Le guide pratique, avec les spécificités du secteur et les évolutions à venir avec l'IA et l'EHDS.

Avocat audit RGPD

5 min

Avocat CNIL : éviter 5 erreurs courantes en conformité RGPD
Découvrons ensemble les 5 erreurs les plus courantes de conformité RGPD et comment un avocat CNIL peut vous aider à les éviter.

Avocat des influenceurs et créateurs de contenu

2 min

Contrat influenceurs - Explications
L'ère numérique a vu naître une nouvelle forme de commerce, l'influence commerciale avec la nécessité d'avoir un contrat influenceurs conforme. La loi n° 2023-451 du 9 juin 2023 a été établie pour encadrer cette pratique et pour lutter contre les éventuelles dérives dans le contrat influenceurs. Ell

7 min

RGPD et solutions SaaS : les bonnes pratiques juridiques pour les éditeurs
À l'ère de la transformation numérique , les solutions SaaS (Software as a Service) se sont imposées comme le standard de distribution des logiciels professionnels. Cette évolution s'accompagne d'une responsabilité accrue des éditeurs en matière de protection des données. Le Règlement Général sur la

Avocat violation de données et gestion de crise cyber

9 min

Cybersécurité et e-commerce : vos obligations légales face aux violations de données
Cybersécurité : cet article décrypte vos obligations face aux violations de données et sécuriser efficacement votre activité en ligne.
Prendre rendez-vous
📞 📆 15 Min RDV