Conformité RGPD - Référentiel CNIL Alertes Professionnelles
Référence : Référentiel CNIL du 6 juillet 2023 relatif aux traitements de données à caractère personnel destinés à la mise en oeuvre d'un dispositif d'alerte
1. Champ d'application du référentiel
1.1 Organismes concernés
Le référentiel s'adresse à :
- Organismes privés ou publics tenus ou décidant de mettre en oeuvre un DAP (Dispositif d'Alerte Professionnelle), quelle que soit leur taille
- Entités tierces proposant des services liés à la réception, au traitement et à la conservation des alertes
1.2 Traitements couverts
Le référentiel s'applique aux traitements automatisés permettant de :
- Recevoir, traiter et conserver tout signalement effectué de bonne foi
- Révélant ou signalant une violation de règles juridiques (françaises, européennes, internationales, étrangères) ou éthiques
Types de dispositifs couverts :
- DAP art. 17.II.2° loi Sapin 2 (code de conduite / anticorruption)
- DAP art. 6 et suivants loi Sapin 2 modifiée (alertes de droit commun)
- DAP devoir de vigilance (art. L. 225-102-4 C. com.)
- DAP mis en place volontairement (codes éthiques)
- DAP uniques couvrant plusieurs finalités
IMPORTANT : Ce référentiel n'a pas de valeur contraignante. Les organismes peuvent s'en écarter mais doivent justifier et documenter les mesures alternatives garantissant la conformité RGPD.
2. Finalités autorisées (Section 3 du référentiel)
2.1 Objectifs du traitement
Le traitement de données d'alertes internes peut être mis en oeuvre pour :
| Finalité | Description |
|---|---|
| Recueil des signalements | Recevoir et traiter les alertes visant à signaler un manquement à une règle spécifique |
| Vérifications et enquêtes | Effectuer les vérifications, enquêtes et analyses nécessaires |
| Définition des suites | Définir les suites à donner au signalement |
| Protection des personnes | Assurer la protection des personnes concernées |
| Défense des droits | Exercer ou défendre des droits en justice |
2.2 Règles d'utilisation des données
INTERDICTIONS :
[ ] Réutilisation pour un objectif INCOMPATIBLE avec les finalités ci-dessus
[ ] Mises en relation autres que celles nécessaires aux finalités énoncées
UTILISATION COMPATIBLE (exemple) :
[ ] Défense des droits de l'organisme dans un procès lié à l'alerte
3. Bases légales du traitement (Section 4 du référentiel)
3.1 Deux bases légales possibles
| Base légale | Conditions | Exemples |
|---|---|---|
| Obligation légale (Art. 6.1.c RGPD) | L'obligation de mettre en oeuvre un DAP résulte d'une source du droit français, d'un engagement international, ou du droit de l'UE ET l'organisme y est effectivement soumis | Art. 8 et 17 loi Sapin 2, Devoir de vigilance |
| Intérêt légitime (Art. 6.1.f RGPD) | La mise en place du DAP ne résulte pas d'une obligation légale, sous réserve de ne pas méconnaître les droits et libertés des personnes concernées | DAP volontaire, code éthique interne |
3.2 DAP à finalités multiples
Lorsqu'un DAP répond à plusieurs finalités (obligation légale + engagement volontaire), le responsable de traitement doit :
- Distinguer les finalités elles-mêmes
- Distinguer les bases légales fondant chacune des finalités
4. Données personnelles concernées (Section 5 du référentiel)
4.1 Principes de minimisation par phase
Phase 1 : Recueil de l'alerte
Période couvrant la réception de l'alerte et l'envoi du récépissé
EXIGENCES AU STADE DU RECUEIL :
[ ] Seules les données NÉCESSAIRES aux finalités sont collectées
[ ] Rappeler aux auteurs que les informations doivent :
- Rester factuelles
- Présenter un lien direct avec l'objet de l'alerte
- Ne pas relever des secrets protégés (défense nationale, médical,
délibérations judiciaires, enquête/instruction, avocat)
Phase 2 : Instruction de l'alerte
Période de la réception de l'alerte à la décision sur les suites et information de l'auteur
Catégories de données généralement pertinentes :
| Catégorie | Données |
|---|---|
| Alerte | Les faits signalés |
| Identité, fonctions, coordonnées | Émetteur de l'alerte |
| Personnes faisant l'objet de l'alerte | |
| Personnes intervenant, consultées ou entendues | |
| Facilitateurs et personnes en lien avec l'émetteur | |
| Éléments d'enquête | Éléments recueillis dans le cadre de la vérification |
| Documentation | Comptes rendus des opérations de vérification |
| Suites | Suites données à l'alerte |
Obligation supplémentaire : Assurer la qualité des données (exactes et mises à jour) tout au long du traitement.
Phase 3 : Après la décision sur les suites
Seules les données nécessaires aux finalités suivantes peuvent être conservées :
FINALITÉS DE CONSERVATION POST-DÉCISION :
[ ] Protection des parties prenantes contre les représailles
(auteurs, facilitateurs, personnes visées)
[ ] Constater, exercer et défendre des droits en justice
[ ] Réaliser des audits internes ou externes des processus de conformité
4.2 Traitement des données sensibles (Art. 9 RGPD)
Données à vigilance renforcée :
- Origine ethnique ou prétendument raciale
- Opinions politiques
- Convictions religieuses ou philosophiques
- Appartenance syndicale
- Données génétiques
- Données biométriques
- Données de santé
- Vie sexuelle ou orientation sexuelle
Bases légales spécifiques pour le traitement :
- Art. 9.2.g) RGPD : Intérêt public important
- Art. 9.2.f) RGPD : Constatation, exercice ou défense d'un droit en justice
4.3 Traitement des données d'infraction (Art. 10 RGPD / Art. 46 LIL)
Les données relatives aux infractions, condamnations et mesures de sûreté peuvent être collectées :
- Par des dispositions spécifiques du droit national (art. 8, 17 Sapin 2, L. 225-102-4 C. com.)
- Pour permettre au RT de « préparer et, le cas échéant, d'exercer et de suivre une action en justice » (Art. 46-3° LIL)
4.4 Traitement de l'identité de l'auteur
4.4.1 Signalements anonymes
Définition : Signalement dont l'auteur a choisi de ne pas révéler son identité (nom, prénom, fonction, identifiants, adresse de courriel nominative, etc.), peu important qu'il puisse être possible de l'identifier ultérieurement.
EXIGENCES POUR LES SIGNALEMENTS ANONYMES :
[ ] Le DAP DEVRAIT permettre aux auteurs d'émettre des signalements anonymes
[ ] Permettre la poursuite des échanges tout en conservant l'anonymat
(ex: adresse e-mail non identifiante, boîte postale)
[ ] S'abstenir de TOUTE tentative de réidentification
(sauf obligation légale contraire ou consentement)
[ ] Ne PAS utiliser de procédés techniques de réidentification :
- Cookies et pisteurs
- Collecte d'adresses IP
- Paramètres de configuration du terminal
- Recoupement d'informations
[ ] Préciser dans la procédure « les suites données aux signalements anonymes »
(obligatoire pour les alertes art. 6+ loi Sapin 2)
4.4.2 Signalements identifiés
Si l'émetteur choisit de s'identifier, son identité est traitée de façon confidentielle par les personnes chargées de la gestion des alertes.
5. Accédants et destinataires (Section 6 du référentiel)
5.1 Principe général
- Les données doivent être uniquement accessibles aux personnes habilitées au regard de leurs attributions
- Les habilitations d'accès doivent être documentées
- Les accès doivent faire l'objet de mesures de traçabilité
5.2 Externalisation du traitement des alertes
Qualifications possibles des entités
| Qualification | Conséquence |
|---|---|
| Responsable de traitement | Détermine les finalités et moyens du traitement |
| Sous-traitant | Traite pour le compte du RT |
| Responsables conjoints | Déterminent conjointement finalités et moyens |
Exigence : Un contrat définissant les caractéristiques du traitement et les obligations des parties doit être établi (cf. chapitre IV du RGPD).
Règles d'externalisation pour les DAP art. 6+ loi Sapin 2
| Opération | Possibilité d'externalisation |
|---|---|
| Réception des signalements | OUI - Largement ouverte (cabinet d'avocat, plateforme spécialisée, fournisseur de messagerie) |
| Fonctions déléguables | Réception, enregistrement audio/vidéo, transcription, consignation PV, analyse recevabilité, émission récépissé |
| Mise en commun des ressources | Réservée aux organismes < 250 personnes (membres ou non d'un groupe) |
| Délégation intégrale | NON PRÉVUE par la réglementation |
Exception : Les communes et établissements publics peuvent confier recueil ET traitement à un centre de gestion de la fonction publique territoriale, quel que soit le nombre d'agents (Art. 8.I.B.4° loi Sapin 2).
5.3 Personnes accédant aux données
PERSONNES HABILITÉES (exemples) :
[ ] Personnes spécialement chargées de la gestion des alertes
[ ] Référent ou prestataire désigné (avec engagements contractuels)
[ ] Avocat/conseil assistant l'organisme
[ ] Autre entité du même groupe (conditions strictes)
ENGAGEMENTS DU RÉFÉRENT/PRESTATAIRE :
[ ] Ne pas utiliser les données à des fins autres que la gestion des alertes
[ ] Assurer la confidentialité
[ ] Respecter la durée de conservation limitée
[ ] Procéder à la destruction/restitution des supports en fin de prestation
5.4 Règles de communication des données
RÈGLES STRICTES DE DIVULGATION :
IDENTITÉ DU LANCEUR D'ALERTE :
[ ] Ne peut être divulguée qu'avec son CONSENTEMENT
[ ] Exception unique : communication à l'autorité judiciaire si obligation
de dénonciation (Art. 9.I al. 2 loi Sapin 2)
IDENTITÉ DE LA PERSONNE MISE EN CAUSE :
[ ] Ne peut être divulguée qu'une fois le caractère FONDÉ de l'alerte établi
[ ] Exception : communication à l'autorité judiciaire
TRANSFERT D'ALERTE AU SEIN D'UN GROUPE :
[ ] L'organisme NE PEUT PAS transférer l'alerte
[ ] Il peut uniquement PROPOSER à l'auteur de le faire directement
5.5 Transferts hors Union européenne
Toute transmission hors UE doit être encadrée par (Art. 44+ RGPD) :
- Décision d'adéquation, OU
- BCR (règles internes d'entreprise), OU
- Clauses types de protection des données, OU
- Code de conduite / mécanisme de certification approuvé CNIL, OU
- Clauses contractuelles ad hoc autorisées CNIL, OU
- Dérogations art. 49 RGPD
6. Durées de conservation (Section 7 du référentiel)
6.1 Principes généraux
Les données ne doivent être conservées sous forme identifiante que le temps strictement nécessaire aux finalités (Art. 5-1-e RGPD).
Les informations sur les durées de conservation doivent être communiquées aux personnes concernées.
6.2 Durées par phase
| Phase | Durée de conservation | Observations |
|---|---|---|
| Base active | Jusqu'à la décision définitive sur les suites | Délai raisonnable à compter de la réception |
| Archives intermédiaires | Temps strictement proportionné au traitement et à la protection des parties prenantes | Tenir compte des délais d'éventuelles enquêtes complémentaires (Art. 9.III loi Sapin 2) |
| Procédure disciplinaire/contentieuse | Jusqu'au terme de la procédure ou prescription des recours | Applicable si procédure engagée contre personne mise en cause ou auteur d'alerte abusive |
| Archivage prolongé | Selon obligations légales ou besoins probatoires | Obligations comptables, sociales, fiscales ; contentieux ; audits qualité |
6.3 Conservation de données anonymisées
RÈGLES D'ANONYMISATION :
[ ] Les données anonymisées ne sont plus soumises au RGPD
(Avis n° 05/2014 G29 relatif aux techniques d'anonymisation)
[ ] Art. 9.III loi Sapin 2 : « les données relatives aux signalements peuvent
être conservées au-delà [...] à la condition que les personnes physiques
concernées n'y soient ni identifiées ni identifiables »
[ ] Conservation SANS LIMITATION de durée si données dûment anonymisées
[ ] L'organisme doit GARANTIR le caractère anonymisé de façon PÉRENNE
ATTENTION : « signalement anonyme » (loi Sapin 2) ≠ « données anonymisées » (RGPD)
Un signalement anonyme au sens de la loi Sapin 2 peut contenir des données
à caractère personnel au sens du RGPD
7. Information des personnes (Section 8 du référentiel)
7.1 Identification des personnes concernées
Personnes « potentiellement concernées »
Toutes les personnes susceptibles d'émettre un signalement ou d'être visées par une alerte :
- Effectifs propres (salariés, agents, intérimaires, stagiaires, détachés, bénévoles...)
- Collaborateurs, clients, fournisseurs extérieurs personnes physiques
- Effectifs des personnes morales en lien contractuel
Personnes « concernées »
Toutes les personnes physiques dont les données sont effectivement traitées :
- Auteurs des alertes
- Personnes visées
- Facilitateurs personnes physiques
- Personnes susceptibles de fournir des informations
- Personnes protégées par ricochet (Art. 6-1, 2° et 3° loi Sapin 2)
7.2 Contenu de l'information (Art. 12, 13, 14 RGPD)
MENTIONS OBLIGATOIRES :
[ ] Existence du traitement
[ ] Caractéristiques :
- Finalités poursuivies
- Types de données susceptibles d'y figurer
- Types de personnes susceptibles d'émettre l'alerte ou d'en faire l'objet
- Principales étapes de la procédure
- Durées de conservation
[ ] Droits d'accès, de rectification et d'effacement
[ ] Règles applicables en cas de transfert hors UE
[ ] Droit d'introduire une plainte auprès de la CNIL
MENTIONS RECOMMANDÉES :
[ ] Utilisation abusive du DAP expose à sanctions/poursuites
[ ] Utilisation de bonne foi n'exposera à aucune sanction disciplinaire
[ ] Le DAP n'est qu'un moyen de signalement parmi d'autres
[ ] Le non-recours au DAP ne peut entraîner aucune sanction
7.3 Modalités de l'information
7.3.1 Consultations préalables à la mise en place
- Informer et/ou consulter les instances compétentes
- Recommandé : rendre compte régulièrement de l'utilisation du DAP aux IRP
7.3.2 Information générale lors du déploiement
- Informer l'ensemble des personnes potentiellement concernées préalablement à l'introduction du DAP
- Si difficultés pratiques : rendre l'information facilement accessible (site web)
- Privilégier l'information individuelle (courrier électronique, document papier)
7.3.3 Information spécifique du lanceur d'alerte
| Moment | Modalité |
|---|---|
| Signalement en ligne | Affichage d'une page/bloc de texte préalablement à la saisie |
| Autres signalements | Au plus tard au moment de l'accusé de réception |
Accusé de réception :
- Obligatoire quel que soit le régime applicable
- Doit être horodaté
- Récapitule informations et pièces jointes
- Ne doit PAS être subordonné à la production d'informations identifiantes si anonymat souhaité
Retour d'information (Art. 4.III décret 2022-1284) :
- Information écrite sur les mesures envisagées/prises
- Motifs de ces mesures
- Ne peut pas être subordonnée à l'identification de l'auteur
7.3.4 Information spécifique de la personne visée
DÉLAI D'INFORMATION :
[ ] Délai raisonnable, ne pouvant dépasser UN MOIS après l'émission de l'alerte
(sauf exception dûment justifiée)
POSSIBILITÉ DE DIFFÉRER (Art. 14-5-b RGPD) :
[ ] Si l'information est susceptible de « compromettre gravement la réalisation
des objectifs du traitement »
[ ] Exemple : risque de destruction de preuves
[ ] L'information doit être délivrée AUSSITÔT le risque écarté
CONTENU DE L'INFORMATION :
[ ] Modalités permettant de s'assurer de la bonne délivrance
[ ] NE CONTIENT PAS d'informations sur l'identité de l'émetteur
[ ] NE CONTIENT PAS d'informations sur l'identité des tiers
8. Droits des personnes (Section 9 du référentiel)
8.1 Vue d'ensemble des droits
| Droit | Base RGPD | Particularités DAP |
|---|---|---|
| Opposition | Art. 21 | Exercice limité selon base légale |
| Accès | Art. 15 | Ne doit pas porter atteinte aux droits d'autrui |
| Rectification | Art. 16 | Uniquement données factuelles, sans effacer l'historique |
| Effacement | Art. 17 | Conditions strictes |
| Limitation | Art. 18 | Ex: gel temporaire pendant vérification de l'exactitude |
8.2 Droit d'accès (Art. 15 RGPD)
Bénéficiaires : Toute personne dont les données font ou ont fait l'objet d'un traitement (lanceur, victimes présumées, personnes visées, témoins, personnes entendues, facilitateurs, personnes protégées par ricochet).
Limitations :
- Ne doit pas porter atteinte aux droits et libertés d'autrui
- Y compris secret des affaires, propriété intellectuelle
- Mais ne peut pas priver d'accès à la totalité des informations Art. 15.1 (Lignes directrices CEPD n° 01/2022)
8.3 Droit d'opposition (Art. 21 RGPD)
DROIT D'OPPOSITION NON APPLICABLE :
[ ] Traitements fondés sur l'obligation légale
→ DAP art. 8.B et/ou 17 loi Sapin 2
→ DAP devoir de vigilance (L. 225-102-4 C. com.)
DROIT D'OPPOSITION APPLICABLE MAIS POUVANT ÊTRE REFUSÉ :
[ ] DAP mis en place sur base volontaire
[ ] Personnes mentionnées dans l'alerte ou apparaissant durant l'instruction
MOTIFS DE REFUS :
[ ] Motifs légitimes et impérieux prévalant sur les intérêts de la personne
[ ] Traitement nécessaire pour la constatation, l'exercice ou la défense
de droits en justice
8.4 Droits de rectification et d'effacement
Rectification (Art. 16 RGPD) :
- Uniquement pour rectifier des données factuelles
- L'exactitude matérielle doit pouvoir être vérifiée par le RT
- Sans effacer ni remplacer les données collectées initialement
- Ne doit pas empêcher la reconstitution de la chronologie des modifications
Effacement (Art. 17 RGPD) :
- Exercé dans les conditions prévues par le RGPD
- À apprécier au regard des besoins probatoires et de protection
9. Sécurité (Section 10 du référentiel)
9.1 Principe général
L'organisme doit prendre toutes les précautions utiles au regard des risques présentés par le traitement pour :
- Préserver la sécurité des données
- Empêcher qu'elles soient déformées, endommagées
- Empêcher l'accès par des tiers non autorisés
9.2 Mesures de sécurité détaillées (17 catégories)
| Catégorie | Mesures |
|---|---|
| Sensibiliser les utilisateurs | Informer et sensibiliser les personnes manipulant les données |
| Rédiger une charte informatique contraignante | |
| Authentifier les utilisateurs | Identifiant (login) unique par utilisateur |
| Politique de mot de passe conforme aux recommandations CNIL | |
| Obligation de changer le mot de passe attribué automatiquement | |
| Limiter le nombre de tentatives d'accès | |
| Gérer les habilitations | Définir des profils d'habilitation |
| Supprimer les permissions d'accès obsolètes | |
| Revue annuelle des habilitations | |
| Tracer les accès et gérer les incidents | Système de journalisation |
| Informer les utilisateurs de la journalisation | |
| Protéger les équipements et informations de journalisation | |
| Procédures de gestion des incidents (dont notification violations) | |
| Sécuriser les postes de travail | Verrouillage automatique de session |
| Antivirus régulièrement mis à jour | |
| Pare-feu logiciel | |
| Sécuriser l'informatique mobile | Chiffrement des équipements mobiles |
| Sauvegardes/synchronisations régulières | |
| Secret pour le déverrouillage des smartphones | |
| Protéger le réseau informatique interne | Limiter les flux réseau au strict nécessaire |
| VPN pour les accès distants | |
| Sécurisation Wi-Fi (protocole WPA3) | |
| Sécuriser les serveurs | Limiter l'accès aux outils d'administration |
| Installer sans délai les mises à jour critiques | |
| Assurer la disponibilité des données | |
| Sécuriser les sites web | Protocole TLS |
| Aucun mot de passe/donnée personnelle dans les URL | |
| Contrôle des entrées utilisateurs | |
| Bandeau de consentement pour cookies non nécessaires | |
| Sauvegarder et prévoir la continuité | Sauvegardes régulières |
| Stockage des supports dans un endroit sûr | |
| Protection des sauvegardes durant le convoyage | |
| Tests réguliers de continuité d'activité | |
| Archiver de manière sécurisée | Modalités d'accès spécifiques aux archives |
| Destruction sécurisée des archives obsolètes | |
| Encadrer les développements informatiques | Protection des données dès la conception |
| Paramètres respectueux de la vie privée par défaut | |
| Encadrer strictement les zones de commentaires | |
| Données fictives/anonymisées pour développement et tests | |
| Encadrer la maintenance et fin de vie | Main courante des interventions |
| Encadrement des interventions de tiers | |
| Effacement des données avant mise au rebut | |
| Gérer la sous-traitance | Clauses spécifiques dans les contrats |
| Conditions de restitution et destruction des données | |
| Audits de sécurité, visites | |
| Sécuriser les échanges avec d'autres organismes | Chiffrement des données avant envoi |
| Vérification du bon destinataire | |
| Transmission du secret via un canal différent | |
| Protéger les locaux | Portes verrouillées |
| Alarmes anti-intrusion vérifiées périodiquement | |
| Chiffrer, hacher ou signer | Algorithmes, logiciels et bibliothèques reconnus et sécurisés |
| Conservation sécurisée des secrets et clés cryptographiques |
10. AIPD - Analyse d'Impact relative à la Protection des Données
10.1 Caractère recommandé
Le référentiel CNIL constitue une aide à la réalisation d'une AIPD.
Les traitements de signalement d'alertes professionnelles sont susceptibles d'engendrer des risques élevés pour les droits et libertés des personnes concernées, notamment en raison :
- De la nature des données traitées (potentiellement sensibles ou relatives à des infractions)
- Des conséquences potentielles pour les personnes visées
- Du contexte particulier de surveillance et d'enquête
10.2 Méthodologie
ÉTAPES RECOMMANDÉES :
[ ] Utiliser les outils méthodologiques de la CNIL (site web)
[ ] Définir les mesures assurant nécessité et proportionnalité
[ ] Garantir les droits des personnes
[ ] Maîtriser les risques
[ ] Consulter le DPO si désigné
[ ] S'appuyer sur les lignes directrices CNIL sur les AIPD
11. Checklist de conformité RGPD exhaustive
11.1 Points de contrôle essentiels
BASE LÉGALE ET FINALITÉS :
[ ] Base légale identifiée (obligation légale OU intérêt légitime)
[ ] Si finalités multiples : distinction des bases légales pour chaque finalité
[ ] Finalités définies, explicites et légitimes
[ ] Pas de réutilisation incompatible des données
MINIMISATION DES DONNÉES :
[ ] Données collectées strictement nécessaires (recueil)
[ ] Données conservées strictement nécessaires (instruction)
[ ] Données post-décision limitées aux finalités de protection/justice/audit
[ ] Rappel aux auteurs sur le caractère factuel et pertinent des informations
DONNÉES SENSIBLES ET D'INFRACTION :
[ ] Base légale spécifique identifiée (art. 9.2.g ou 9.2.f RGPD)
[ ] Conditions art. 10 RGPD / art. 46 LIL respectées pour données d'infraction
SIGNALEMENTS ANONYMES :
[ ] Possibilité de signalement anonyme offerte
[ ] Échanges possibles en conservant l'anonymat
[ ] Pas de tentative de réidentification
[ ] Pas de procédés techniques de traçage (cookies, IP, etc.)
ACCÉDANTS ET DESTINATAIRES :
[ ] Personnes habilitées documentées
[ ] Habilitations limitées aux attributions
[ ] Traçabilité des accès
[ ] Si externalisation : contrat conforme RGPD
[ ] Si sous-traitant : garanties suffisantes vérifiées
[ ] Règles de divulgation de l'identité du lanceur respectées
[ ] Règles de divulgation de l'identité de la personne visée respectées
[ ] Si transfert hors UE : encadrement conforme art. 44+ RGPD
DURÉES DE CONSERVATION :
[ ] Durées définies par phase (active, archives, contentieux)
[ ] Durées communiquées aux personnes concernées
[ ] Procédure d'anonymisation si conservation prolongée
[ ] Garantie du caractère anonymisé de façon pérenne
INFORMATION DES PERSONNES :
[ ] Information générale préalable au déploiement
[ ] Information accessible en permanence
[ ] Information spécifique du lanceur (au plus tard à l'AR)
[ ] Accusé de réception horodaté et complet
[ ] Information de la personne visée sous 1 mois (sauf exception justifiée)
[ ] Contenu conforme art. 13/14 RGPD
DROITS DES PERSONNES :
[ ] Droit d'accès garanti (avec limitations légitimes)
[ ] Droit d'opposition traité selon base légale
[ ] Droit de rectification limité aux données factuelles sans effacement historique
[ ] Droit à la limitation applicable
[ ] Procédure de traitement des demandes définie
SÉCURITÉ :
[ ] Mesures techniques et organisationnelles documentées
[ ] Chiffrement des données au repos et en transit
[ ] Authentification forte
[ ] Journalisation des accès
[ ] Cloisonnement des données d'identification
[ ] Sauvegardes sécurisées
[ ] Procédure de gestion des incidents
[ ] Procédure de notification des violations
DOCUMENTATION :
[ ] Inscription au registre des traitements (art. 30 RGPD)
[ ] AIPD réalisée (recommandé)
[ ] Consultation du DPO si désigné
[ ] Documentation des écarts éventuels au référentiel
12. Ressources CNIL
| Ressource | Lien |
|---|---|
| Guide de la sécurité des données personnelles | cnil.fr |
| Exemples de mentions d'information | cnil.fr/rgpd-exemples-mentions-information |
| Lignes directrices AIPD | cnil.fr |
| Modèle de registre | cnil.fr |
| Sécurité : Archiver de manière sécurisée | cnil.fr |
| Limiter la conservation des données | cnil.fr |
| Transférer des données hors de l'UE | cnil.fr |
| Respecter les droits des personnes | cnil.fr |
| Lignes directrices CEPD n° 01/2022 (droit d'accès) | cnil.fr |
| Lignes directrices CEPD sur l'anonymisation | edpb.europa.eu |