Question: Quelles formalités préalables avez-vous envoyées à la CNIL (Déclaration DPO, Procédures d'urgence, Délaration de traitement de données sensibles... ?
Définition: Respecter les obligations en matière de formalités préalables au traitement des Données. Déclarer le traitement auprès de la CNIL préalablement à la mise en oeuvre du traitement. Vérifier que celui-ci est effectivement conforme à la finalité déclarée. Réaliser une étude d'impact sur la vie privée (EIVP ou PIA) et le faire valider.
Question: Votre organisation respecte-t-elle les exigences concernant le fondement : liceité, interdiction du détournement de finalité ?
Définition: Etre conforme à l'article 6 du RGPD : La personne concernée a consenti au traitement de ses données pour une plusieurs finalités spécifiques; Le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée; Le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée; Le traitement est nécessaire au respect d'une obligation légale.
Question: Quelles mesures avez-vous mises en place pour adapter les données collectées à la finalité du traitement ?
Définition: Etre conforme à l'article 6 de la loi I&L et à l'article 5.1(b) du RGPD
Question: Quelles mesures organisationnelles avez-vous mises en place pour vous assurer de respecter le RGPD ?
Définition: Disposer d'une organisation apte à diriger et contrôler la protection des données à caractères personnels (désigner un CIL/DPO, créer un comité de suivi…)
Question: Comment gérez-vous gestion les risques liés à vos traitements de données?
Définition: Maîtriser les risques que les traitements de l'Entreprise font peser sur les droits et libertés des personnes concernées (recensement des traitements de données à caractère personnel, des données, des supports, appréciation des risques, déterminer les mesures existantes ou prévues, etc.).
Question: Quelle est l'application / Le fichier stockant vos données du traitement ?
Définition: Nom et Fonction de l'Application ou de votre fichier.
Question: Quelles sont les données standards de votre traitement? (Hors données sensibles au sens RGPD)
Définition: Définition des données personnelles utilisées pour ce traitement (Exemple : Données Civil, Données Fiscale, Données de Santé…)
Complément: Donner le descriptif des données
Question: Quelle sont les données sensibles de votre traitement ? (Au sens RGPD)
Définition: Les Données Sensibles sont une notion clairement définie par la CNIL. Il existe les données perçues comme sensibles : Données de Sécurité Sociale, Données Biométriques, Données Bancaires. Il existe les données sensibles au sens de la loi : Opinions Philosophiques, Opinions Politiques, Opinions Religieuses, Opinions Syndicales, Vie sexuelle, Données de Santé, Origines raciales ou Ethniques.
Question: Quelles mesures avez-vous prises pour recueillir le consentement des propriétaires des données collectées?
Définition: Etre conforme à l'article 7 de la loi I&L et les articles 7 et 8 du RGPD. Permettre un choix libre, spécifique et éclairé; Vérifier que le traitement ne repose pas sur une autre base légale que le consentement; S'assurer que le traitement ne puisse pas être mis en oeuvre sans consentement. Spécificités pour les données sensibles, la collecte via Internet, cookies, objets connectés.
Question: Votre traitement respecte-t-il les exigences de droit à la rectification/ effacement ?
Définition: Etre conforme à l'article 40 de la loi I&L et les articles 16, 17 et 19 du RGPD; garantir aux personnes la possibilité de rectifier, compléter, mettre à jour, verrouiller ou supprimer des données à caractère personnel qui les concernent.
Question: Votre traitement respecte-t-il les exigences de droit à l'accès et à la portabilité des données collectées?
Définition: Etre conforme à l'article 39 de la loi I&L et les articles 15 et 20 du RGPD. Permettre à l'utilisateur de récupérer, sous une forme aisément réutilisable, les données personnelles qu'il a fournies au traitement afin de les transférer vers un autre service.
Complément: SPECIFICITE POUR LES DOSSIERS MEDICAUX
Question: Comment assurez-vous le respect du droit à la limitation et/ou à l'opposition des données collectées ?
Définition: Etre conforme à l'article 38 de la loi I&L et les articles 18 et 21 du RGPD : garantir aux personnes la possibilité de s'opposer à l'utilisation de données à caractère personnel qui les concernent; permettre à l'utilisateur d'exiger le gel du traitement de ses données.
Complément: Spécificités pour téléphone, formulaire, courrier électronique, objet connecté
Question: Quelles mesures avez-vous prises pour informer les personnes concernées, sur la collecte et le traitement de leurs connées collectées?
Définition: Etre conforme à l'article 32 de la loi I&L et aux articles 12, 13 et 14 du RGPD. Garantir l'information des personnes et donc éviter la collecte de données à leur insu; S'assurer que l'information sera réalisée de manière complète, claire et adaptée au public visé.
Complément: Salariés, site Internet, objet connecté, téléphone, formulaire, publicité ciblée
Question: Quelles mesures garantissent la minimisation de la collecte ?
Définition: Etre conforme à l'article 6 de la loi I&L et l'article 5.1(c) du RGPD : Réduire la gravité des risques en limitant la collecte des données à caractère personnel au strict nécessaire au regard d'une finalité définie.
Question: Votre traitement assure-t-il la minimisation de la collecte des données en fonction de la finalité du traitement ? Etes vous sur de ne pas collecter plus d'informations que nécessaire ?
Définition: Réduire la gravité des risques en minimisant les données elles-mêmes, par des mesures destinées à réduire leur sensibilité. Filtrer et retirer les données inutiles, Réduire la sensibilité par transformation, Réduire le caractère identifiant des données.
Complément: Voir rubrique Anonymisation
Question: Votre traitement assure-t-il l'anonymisation des données sensibles ?
Définition: Objectif : Faire perdre le caractère identifiant des données à caractère personnel. Déterminer ce qui doit être anonymisé selon le contexte, la forme de stockage des données et les risques identifiés. Anonymiser de manière irréversible ce qui doit l'être.
Question: Appliquez-vous le principe de chiffrement de certaines données sensibles ?
Définition: Choisir le type de chiffrement (symétrique ou asymétrique) selon le contexte et les risques identifiés. Recourir à des solutions de chiffrement basées sur des algorithmes publics réputés.
Question: Quelles mesures organisationnelles et techniques garantissent l'exactitude des données ou son archivage, la mises à jour & les durées de conservation ?
Définition: Exactitude et Mise à jour : Etre conforme à l'article 6 de la loi informatique et libertés et l'article 5.1(d) du RGPD; maintenir la qualité des données. Durée de Conservation : être conforme aux articles 6 et 36 de la loi I&L et l'article 5.1(e) du RGPD.
Question: Quelles mesures garantissent le contrôle d'intégrité des données?
Définition: Etre alerté en cas de modification non désirée ou de disparition de données à caractère personnel (fonction de hachage, code d'authentification de message, signature électronique, prévenir les injections SQL, etc.).
Question: Quelles mesures garantissent la traçabilité & la journalisation des accès aux données ?
Définition: Assurer l'enregistrement et l'imputabilité des consultations et des opérations sur les données à caractère personnel.
Question: Quelle est votre politique concernant la sauvegarde / l'archivage des données ?
Définition: Disposer de sauvegardes des données à caractère personnel et des moyens de restauration associés.
Question: Quelle est votre politique concernant la gestion des mots de passe ?
Définition: Définir et appliquer une politique de mots de passe robuste (complexité, renouvellement, non-réutilisation, etc.).
Question: Assurez-vous l'authentification forte de vos mots de passe? Votre authentification est elle managée (SSO) et vos logs audités régulièrement?
Définition: Mettre en place une authentification forte pour les accès sensibles.
Question: Comment assurez-vous la sécurité de votre réseau ? (IP, Wifi, Bluetooth, accès distants...)
Définition: Sécuriser les réseaux internes et externes, les outils de prise de main à distance, les postes nomades, les interfaces sans fil, la navigation Internet, le transfert de fichiers.
Question: Comment assurez-vous la sécurité de vos documents papiers ?
Définition: Limiter les risques que des personnes non autorisées accèdent aux documents papiers contenant des données à caractère personnel.
Complément: Classification, procédés d'impression, limitation diffusion
Question: Comment assurez-vous sécurité du matériels IT?
Définition: Diminuer la possibilité que les caractéristiques des matériels (serveurs, postes, périphériques, supports amovibles) soient exploitées pour porter atteinte aux données.
Complément: Inventaire, cloisonnement, limitation accès
Question: Comment assurez-vous la sécurité des sites web ? Et leurs conformités à la réglementation ?
Définition: Diminuer la possibilité que les caractéristiques des sites web soient exploitées pour porter atteinte aux données (chiffrement TLS, politique cookies, audits).
Complément: Conformité RGS pour téléservices
Question: Comment assurez-vous le cloisonnement physique des données ?
Définition: Réduire la possibilité de corréler des données à caractère personnel et de provoquer une violation de l'ensemble des données.
Question: Comment gérez-vous les contrôles d'accès physique à vos données ? (Interne ou Externe)
Définition: Limiter les risques que des personnes non autorisées n'accèdent physiquement aux données à caractère personnel.
Complément: Liste personnes autorisées, authentification, trace accès
Question: Comment assurez vous les contrôles d'accès logiques à vos données ? Faites vous une revue régulière de vos comptes Admin ou à privilèges spécifiques ?
Définition: Limiter les risques que des personnes non autorisées accèdent aux données à caractère personnel par voie électronique.
Complément: Gestion profils, authentification, politique mots de passe
Question: Comment gérez-vous la multiplicité des profils du personnels ?
Définition: Diminuer la possibilité que les caractéristiques des personnes (employés, stagiaires) soient exploitées pour porter atteinte aux données.
Question: Comment gérez-vous la supervision globale de vos données?
Définition: Disposer d'une vision globale et à jour de l'état de protection des données et de la conformité à la loi informatique et libertés.
Question: Comment assurez-vous la surveillance (incidents ou violation) de vos données ?
Définition: Etre capable de détecter les incidents concernant des données à caractère personnel de façon précoce. Gérer les incidents et les violations de données.
Complément: Documentation des violations de données
Question: Comment protégez-vous vos matériels contre les logiciels malveillants ? (ordinateurs, serveurs, Box, Téléphones, Routeurs, IOT...)
Définition: Protéger les accès vers des réseaux publics (Internet) ou non maîtrisés, ainsi que les postes de travail et les serveurs contre les codes malveillants.
Complément: Antivirus, firewall, proxy, anti-spyware
Question: Quelles mesures avez-vous prises pour protéger les données contre les sources de risques humains et non humains ? (Vols, piratages, événements climatiques...)
Définition: Réduire ou éviter les risques liés à des sources humaines ou non humaines qui pourraient affecter la sécurité des données.
Complément: Sources humaines internes/externes, sources non humaines
Question: Quelles mesures avez-vous prises pour l'eloignement des données des sources de risques ? A quelle distance se trouvent vos données de votre site principal ? Et vos sauvegardes de votre site principal ?
Définition: Eviter que des sources de risques, humaines ou non humaines, portent atteinte aux données à caractère personnel.
Complément: Produits dangereux, zones géographiques, transfert hors UE
Question: Quelles mesures avez-vous prises pour normalisation les relations avec les tiers utilisateurs et/ou hébergeurs de vos données?
Définition: Réduire les risques que les accès légitimes aux données par des tiers peuvent faire peser sur les libertés et la vie privée.
Complément: Prestataires, destinataires, tiers autorisés
Question: Comment assurez-vous la conformité des transferts de données en dehors de l'UE ? Si vos données sont hébergées en dehors de l'UE, comment garantissez vous la conformité de vos fournisseurs à la réglementation ?
Définition: Etre conforme aux articles 68 et 69 de la loi I&L et les articles 44 à 50 du RGPD. Détailler le lieu géographique de stockage des différentes données du traitement.
Complément: Justifier hébergement éloigné, vérifier règles sécurité fournisseur
Question: Disposez-vous de documentation sur les procédures & règles sécurisant vos données? Avez vous des périodes de revue de ces procédures et règles ? Sont elles divulguées régulièrement auprès de vos équipes internes et de vos fournisseurs ?
Définition: Disposer d'une base documentaire formalisant les objectifs et les règles à appliquer dans le domaine Informatique et libertés.
Complément: Charte usagers, plan d'action, contrats sous-traitance
Question: Quelles sont vos procédures pour documenter les contrôles, la surveillance et de la traçabilité des accès aux données?
Définition: Etablir une documentation des incidents, des changements de paramétrage, des violations de données, de la traçabilité des accès.
Question: Disposez-vous de documentations pour identifier les relations tiers ? Avez vous fait validé vos contrats fournisseurs à votre autorité juridique ?
Définition: Etre conforme à l'article 28 du RGPD / Encadrer la sous-traitance. Un contrat de sous-traitance doit être conclu avec chacun des sous-traitants.
Complément: Spécificités sous-traitants, fournisseurs Cloud
Question: Disposez-vous de procédures définissant les déclarations à réaliser à la cnil ?
Définition: Le RGPD prévoit un allègement des obligations en matière de formalités préalables. La logique de formalités préalables laisse la place à celle de responsabilisation des acteurs.
Complément: Responsabilisation, accountability