Questionnaire RGPD

Gestion des salaires - RH
Progression du questionnaire 0%
0%
INFORMATIONS GENERALES 5 questions
Formalités Préalables

Question: Quelles formalités préalables avez-vous envoyées à la CNIL (Déclaration DPO, Procédures d'urgence, Délaration de traitement de données sensibles... ?

Définition: Respecter les obligations en matière de formalités préalables au traitement des Données. Déclarer le traitement auprès de la CNIL préalablement à la mise en oeuvre du traitement. Vérifier que celui-ci est effectivement conforme à la finalité déclarée. Réaliser une étude d'impact sur la vie privée (EIVP ou PIA) et le faire valider.

Fondement : Liceité, Interdiction du détournement de Finalité
Article 6 RGPD

Question: Votre organisation respecte-t-elle les exigences concernant le fondement : liceité, interdiction du détournement de finalité ?

Définition: Etre conforme à l'article 6 du RGPD : La personne concernée a consenti au traitement de ses données pour une plusieurs finalités spécifiques; Le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée; Le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée; Le traitement est nécessaire au respect d'une obligation légale.

Finalités
Article 6 Loi I&L / Article 5.1(b) RGPD

Question: Quelles mesures avez-vous mises en place pour adapter les données collectées à la finalité du traitement ?

Définition: Etre conforme à l'article 6 de la loi I&L et à l'article 5.1(b) du RGPD

Organisation

Question: Quelles mesures organisationnelles avez-vous mises en place pour vous assurer de respecter le RGPD ?

Définition: Disposer d'une organisation apte à diriger et contrôler la protection des données à caractères personnels (désigner un CIL/DPO, créer un comité de suivi…)

Gestion des Risques

Question: Comment gérez-vous gestion les risques liés à vos traitements de données?

Définition: Maîtriser les risques que les traitements de l'Entreprise font peser sur les droits et libertés des personnes concernées (recensement des traitements de données à caractère personnel, des données, des supports, appréciation des risques, déterminer les mesures existantes ou prévues, etc.).

ENTETE 3 questions
Application

Question: Quelle est l'application / Le fichier stockant vos données du traitement ?

Définition: Nom et Fonction de l'Application ou de votre fichier.

Type de Données
CNIL

Question: Quelles sont les données standards de votre traitement? (Hors données sensibles au sens RGPD)

Définition: Définition des données personnelles utilisées pour ce traitement (Exemple : Données Civil, Données Fiscale, Données de Santé…)

Complément: Donner le descriptif des données

Données Sensibles
CNIL / Article 8 & 9 de la Loi Informatique et Libertés / Art 8 Directive 95-46

Question: Quelle sont les données sensibles de votre traitement ? (Au sens RGPD)

Définition: Les Données Sensibles sont une notion clairement définie par la CNIL. Il existe les données perçues comme sensibles : Données de Sécurité Sociale, Données Biométriques, Données Bancaires. Il existe les données sensibles au sens de la loi : Opinions Philosophiques, Opinions Politiques, Opinions Religieuses, Opinions Syndicales, Vie sexuelle, Données de Santé, Origines raciales ou Ethniques.

Légalité 5 questions
1. Recueil du Consentement
CNIL : Article 7 de la Loi I&L et 7-8 du RGPD

Question: Quelles mesures avez-vous prises pour recueillir le consentement des propriétaires des données collectées?

Définition: Etre conforme à l'article 7 de la loi I&L et les articles 7 et 8 du RGPD. Permettre un choix libre, spécifique et éclairé; Vérifier que le traitement ne repose pas sur une autre base légale que le consentement; S'assurer que le traitement ne puisse pas être mis en oeuvre sans consentement. Spécificités pour les données sensibles, la collecte via Internet, cookies, objets connectés.

2. Droit de Rectification/ Effacement
CNIL : Article 40 loi I&L / Articles 16, 17, 19 RGPD

Question: Votre traitement respecte-t-il les exigences de droit à la rectification/ effacement ?

Définition: Etre conforme à l'article 40 de la loi I&L et les articles 16, 17 et 19 du RGPD; garantir aux personnes la possibilité de rectifier, compléter, mettre à jour, verrouiller ou supprimer des données à caractère personnel qui les concernent.

3. Droit d'accès et à la Portabilité
CNIL : Article 39 Loi I&L / Article 15 & 20 RGPD

Question: Votre traitement respecte-t-il les exigences de droit à l'accès et à la portabilité des données collectées?

Définition: Etre conforme à l'article 39 de la loi I&L et les articles 15 et 20 du RGPD. Permettre à l'utilisateur de récupérer, sous une forme aisément réutilisable, les données personnelles qu'il a fournies au traitement afin de les transférer vers un autre service.

Complément: SPECIFICITE POUR LES DOSSIERS MEDICAUX

4. Droit de Limitation et d'Opposition du traitement
CNIL : Article 38 Loi I&L / Article 18 & 21 RGPD

Question: Comment assurez-vous le respect du droit à la limitation et/ou à l'opposition des données collectées ?

Définition: Etre conforme à l'article 38 de la loi I&L et les articles 18 et 21 du RGPD : garantir aux personnes la possibilité de s'opposer à l'utilisation de données à caractère personnel qui les concernent; permettre à l'utilisateur d'exiger le gel du traitement de ses données.

Complément: Spécificités pour téléphone, formulaire, courrier électronique, objet connecté

5. Information des personnes concernées
CNIL : Article 32 Loi I&L / Article 12, 13 & 14 RGPD

Question: Quelles mesures avez-vous prises pour informer les personnes concernées, sur la collecte et le traitement de leurs connées collectées?

Définition: Etre conforme à l'article 32 de la loi I&L et aux articles 12, 13 et 14 du RGPD. Garantir l'information des personnes et donc éviter la collecte de données à leur insu; S'assurer que l'information sera réalisée de manière complète, claire et adaptée au public visé.

Complément: Salariés, site Internet, objet connecté, téléphone, formulaire, publicité ciblée

Gestion des Données 7 questions
6. Minimisation de la collecte
CNIL : Article 6 Loi I&L / Article 5.1(c) RGPD

Question: Quelles mesures garantissent la minimisation de la collecte ?

Définition: Etre conforme à l'article 6 de la loi I&L et l'article 5.1(c) du RGPD : Réduire la gravité des risques en limitant la collecte des données à caractère personnel au strict nécessaire au regard d'une finalité définie.

7. Minimisation des données elles-mêmes

Question: Votre traitement assure-t-il la minimisation de la collecte des données en fonction de la finalité du traitement ? Etes vous sur de ne pas collecter plus d'informations que nécessaire ?

Définition: Réduire la gravité des risques en minimisant les données elles-mêmes, par des mesures destinées à réduire leur sensibilité. Filtrer et retirer les données inutiles, Réduire la sensibilité par transformation, Réduire le caractère identifiant des données.

Complément: Voir rubrique Anonymisation

8. Anonymisation

Question: Votre traitement assure-t-il l'anonymisation des données sensibles ?

Définition: Objectif : Faire perdre le caractère identifiant des données à caractère personnel. Déterminer ce qui doit être anonymisé selon le contexte, la forme de stockage des données et les risques identifiés. Anonymiser de manière irréversible ce qui doit l'être.

9. Chiffrement

Question: Appliquez-vous le principe de chiffrement de certaines données sensibles ?

Définition: Choisir le type de chiffrement (symétrique ou asymétrique) selon le contexte et les risques identifiés. Recourir à des solutions de chiffrement basées sur des algorithmes publics réputés.

10. Exactitude des données, mises à jour & durée de conservation
CNIL : Article 6 Loi I&L / Article 5.1(d) RGPD

Question: Quelles mesures organisationnelles et techniques garantissent l'exactitude des données ou son archivage, la mises à jour & les durées de conservation ?

Définition: Exactitude et Mise à jour : Etre conforme à l'article 6 de la loi informatique et libertés et l'article 5.1(d) du RGPD; maintenir la qualité des données. Durée de Conservation : être conforme aux articles 6 et 36 de la loi I&L et l'article 5.1(e) du RGPD.

11. Contrôles d'Intégrité

Question: Quelles mesures garantissent le contrôle d'intégrité des données?

Définition: Etre alerté en cas de modification non désirée ou de disparition de données à caractère personnel (fonction de hachage, code d'authentification de message, signature électronique, prévenir les injections SQL, etc.).

12. Traçabilité & Journalisation

Question: Quelles mesures garantissent la traçabilité & la journalisation des accès aux données ?

Définition: Assurer l'enregistrement et l'imputabilité des consultations et des opérations sur les données à caractère personnel.

Sécurité 7 questions
13. Sauvegarde des données

Question: Quelle est votre politique concernant la sauvegarde / l'archivage des données ?

Définition: Disposer de sauvegardes des données à caractère personnel et des moyens de restauration associés.

14. Gestion des mots de passe

Question: Quelle est votre politique concernant la gestion des mots de passe ?

Définition: Définir et appliquer une politique de mots de passe robuste (complexité, renouvellement, non-réutilisation, etc.).

15. Authentification forte

Question: Assurez-vous l'authentification forte de vos mots de passe? Votre authentification est elle managée (SSO) et vos logs audités régulièrement?

Définition: Mettre en place une authentification forte pour les accès sensibles.

16. Sécurité des réseaux

Question: Comment assurez-vous la sécurité de votre réseau ? (IP, Wifi, Bluetooth, accès distants...)

Définition: Sécuriser les réseaux internes et externes, les outils de prise de main à distance, les postes nomades, les interfaces sans fil, la navigation Internet, le transfert de fichiers.

17. Sécurité des documents papiers

Question: Comment assurez-vous la sécurité de vos documents papiers ?

Définition: Limiter les risques que des personnes non autorisées accèdent aux documents papiers contenant des données à caractère personnel.

Complément: Classification, procédés d'impression, limitation diffusion

18. Sécurité des Matériels

Question: Comment assurez-vous sécurité du matériels IT?

Définition: Diminuer la possibilité que les caractéristiques des matériels (serveurs, postes, périphériques, supports amovibles) soient exploitées pour porter atteinte aux données.

Complément: Inventaire, cloisonnement, limitation accès

19. Sécurité des sites Web

Question: Comment assurez-vous la sécurité des sites web ? Et leurs conformités à la réglementation ?

Définition: Diminuer la possibilité que les caractéristiques des sites web soient exploitées pour porter atteinte aux données (chiffrement TLS, politique cookies, audits).

Complément: Conformité RGS pour téléservices

Contrôles d'Accès 6 questions
20. Cloisonnement des données

Question: Comment assurez-vous le cloisonnement physique des données ?

Définition: Réduire la possibilité de corréler des données à caractère personnel et de provoquer une violation de l'ensemble des données.

21. Contrôles d'Accès Physique

Question: Comment gérez-vous les contrôles d'accès physique à vos données ? (Interne ou Externe)

Définition: Limiter les risques que des personnes non autorisées n'accèdent physiquement aux données à caractère personnel.

Complément: Liste personnes autorisées, authentification, trace accès

22. Contrôles d'Accès Logiques

Question: Comment assurez vous les contrôles d'accès logiques à vos données ? Faites vous une revue régulière de vos comptes Admin ou à privilèges spécifiques ?

Définition: Limiter les risques que des personnes non autorisées accèdent aux données à caractère personnel par voie électronique.

Complément: Gestion profils, authentification, politique mots de passe

23. Gestion des Personnels

Question: Comment gérez-vous la multiplicité des profils du personnels ?

Définition: Diminuer la possibilité que les caractéristiques des personnes (employés, stagiaires) soient exploitées pour porter atteinte aux données.

24. Supervision

Question: Comment gérez-vous la supervision globale de vos données?

Définition: Disposer d'une vision globale et à jour de l'état de protection des données et de la conformité à la loi informatique et libertés.

25. Surveillance (Incidents et Violation de Données)
Article 33-5 du RGPD

Question: Comment assurez-vous la surveillance (incidents ou violation) de vos données ?

Définition: Etre capable de détecter les incidents concernant des données à caractère personnel de façon précoce. Gérer les incidents et les violations de données.

Complément: Documentation des violations de données

Evénements Extérieurs 4 questions
26. Lutte contre les logiciels malveillants

Question: Comment protégez-vous vos matériels contre les logiciels malveillants ? (ordinateurs, serveurs, Box, Téléphones, Routeurs, IOT...)

Définition: Protéger les accès vers des réseaux publics (Internet) ou non maîtrisés, ainsi que les postes de travail et les serveurs contre les codes malveillants.

Complément: Antivirus, firewall, proxy, anti-spyware

27. Protection contre les sources de risques humains et non humains

Question: Quelles mesures avez-vous prises pour protéger les données contre les sources de risques humains et non humains ? (Vols, piratages, événements climatiques...)

Définition: Réduire ou éviter les risques liés à des sources humaines ou non humaines qui pourraient affecter la sécurité des données.

Complément: Sources humaines internes/externes, sources non humaines

28. Eloignement des sources de risques

Question: Quelles mesures avez-vous prises pour l'eloignement des données des sources de risques ? A quelle distance se trouvent vos données de votre site principal ? Et vos sauvegardes de votre site principal ?

Définition: Eviter que des sources de risques, humaines ou non humaines, portent atteinte aux données à caractère personnel.

Complément: Produits dangereux, zones géographiques, transfert hors UE

29. Normalisation et relation avec les Tiers

Question: Quelles mesures avez-vous prises pour normalisation les relations avec les tiers utilisateurs et/ou hébergeurs de vos données?

Définition: Réduire les risques que les accès légitimes aux données par des tiers peuvent faire peser sur les libertés et la vie privée.

Complément: Prestataires, destinataires, tiers autorisés

Transferts hors UE 1 questions
30. Conformité au transfert de données en dehors de l'UE
CNIL : Articles 68-69 Loi I&L / Articles 44-50 RGPD

Question: Comment assurez-vous la conformité des transferts de données en dehors de l'UE ? Si vos données sont hébergées en dehors de l'UE, comment garantissez vous la conformité de vos fournisseurs à la réglementation ?

Définition: Etre conforme aux articles 68 et 69 de la loi I&L et les articles 44 à 50 du RGPD. Détailler le lieu géographique de stockage des différentes données du traitement.

Complément: Justifier hébergement éloigné, vérifier règles sécurité fournisseur

Documentation 4 questions
31. Rédaction de procédures & Règles

Question: Disposez-vous de documentation sur les procédures & règles sécurisant vos données? Avez vous des périodes de revue de ces procédures et règles ? Sont elles divulguées régulièrement auprès de vos équipes internes et de vos fournisseurs ?

Définition: Disposer d'une base documentaire formalisant les objectifs et les règles à appliquer dans le domaine Informatique et libertés.

Complément: Charte usagers, plan d'action, contrats sous-traitance

32. Documentation des contrôles, de la surveillance et de la traçabilité
Article 33-5 du RGPD

Question: Quelles sont vos procédures pour documenter les contrôles, la surveillance et de la traçabilité des accès aux données?

Définition: Etablir une documentation des incidents, des changements de paramétrage, des violations de données, de la traçabilité des accès.

33. Documentation des relations Tiers
CNIL : Article 28 du RGPD

Question: Disposez-vous de documentations pour identifier les relations tiers ? Avez vous fait validé vos contrats fournisseurs à votre autorité juridique ?

Définition: Etre conforme à l'article 28 du RGPD / Encadrer la sous-traitance. Un contrat de sous-traitance doit être conclu avec chacun des sous-traitants.

Complément: Spécificités sous-traitants, fournisseurs Cloud

34. Déclaration CNIL

Question: Disposez-vous de procédures définissant les déclarations à réaliser à la cnil ?

Définition: Le RGPD prévoit un allègement des obligations en matière de formalités préalables. La logique de formalités préalables laisse la place à celle de responsabilisation des acteurs.

Complément: Responsabilisation, accountability