Question fréquemment posée
Comment Lex4u vous accompagne dans la mise en conformité RGPD de votre entreprise ?
Scroll
Le RGPD est en vigueur depuis 2018, mais la conformité reste un chantier vivant pour beaucoup d’entreprises. La difficulté n’est pas tant de comprendre les principes que de les traduire dans des processus concrets et de les tenir à jour. L’accompagnement de Lex4u vise précisément cet écart entre le texte et la pratique, en s’appuyant sur le Règlement UE 2016/679 et sur la loi belge du 30 juillet 2018.
Première étape : l’audit et la cartographie
On ne protège bien que ce que l’on connaît. Nous commençons donc par recenser les traitements de données de l’entreprise : quelles données sont collectées, auprès de qui, pour quelles finalités, où elles sont stockées, qui y accède et à qui elles sont transmises. Ce travail débouche sur le registre des traitements, que l’article 30 du RGPD impose à la grande majorité des entreprises. Le registre n’est pas une formalité : c’est l’outil qui rend le reste de la conformité gérable et démontrable.
Deuxième étape : les bases légales et les durées
Tout traitement doit reposer sur l’une des bases prévues à l’article 6 : le consentement, l’exécution d’un contrat, le respect d’une obligation légale, la sauvegarde d’intérêts vitaux, une mission d’intérêt public ou l’intérêt légitime. Une erreur fréquente consiste à invoquer le consentement là où une autre base serait plus solide, ou l’inverse. Nous vérifions la cohérence de chaque fondement, puis les durées de conservation : garder des données sans limite est l’un des manquements les plus régulièrement sanctionnés.
Troisième étape : la documentation destinée aux personnes
Le RGPD impose une information transparente. Nous rédigeons ou révisons votre politique de confidentialité et les mentions d’information affichées lors de la collecte (formulaires, inscriptions, espace client), afin qu’elles reflètent réellement vos traitements. Une politique générique copiée ailleurs constitue un risque, car elle décrit rarement ce que l’entreprise fait vraiment.
Quatrième étape : les contrats
C’est un point souvent négligé. Dès que vous confiez des données à un prestataire (hébergeur, plateforme d’e-mailing, CRM, outil analytique), l’article 28 du RGPD exige un contrat de sous-traitance encadrant ce que le prestataire peut faire des données. Nous vérifions l’existence et le contenu de ces contrats, ainsi que les clauses relatives aux transferts hors de l’Union européenne, soumis à des garanties particulières lorsque vos outils reposent sur des serveurs situés dans des pays tiers.
Cinquième étape les droits des personnes et la sécurité
Vos clients et prospects disposent de droits (accès, rectification, effacement, opposition, portabilité). Nous mettons en place une procédure simple pour y répondre dans les délais, car une demande mal gérée est une source fréquente de plainte. En parallèle, l’article 32 impose des mesures de sécurité adaptées au risque ; nous aidons à documenter ces mesures, en lien avec vos équipes techniques.
Sixième étape : la gouvernance
Selon votre activité, deux questions se posent. D’abord, devez-vous désigner un délégué à la protection des données (DPO) ? L’article 37 le rend obligatoire dans certains cas, notamment le suivi à grande échelle ou le traitement de données sensibles. Ensuite, certains traitements à risque élevé imposent une analyse d’impact relative à la protection des données (AIPD, article 35) avant leur mise en œuvre. Nous évaluons ces obligations plutôt que de les présumer, pour éviter à la fois le sous-dimensionnement et la sur-conformité coûteuse.
Septième étape : l’incident
Une conformité crédible se prépare aussi à l’échec. En cas de violation de données, l’article 33 impose une notification à l’Autorité de protection des données dans les 72 heures lorsque la violation présente un risque pour les personnes, et l’article 34 impose d’informer les personnes concernées lorsque le risque est élevé. Nous préparons avec vous la procédure à suivre pour ne pas improviser sous pression.
L’ensemble ne vise pas la perfection théorique, mais un dispositif proportionné, documenté et défendable en cas de contrôle. Une conformité utile est une conformité que vos équipes comprennent et appliquent au quotidien, pas un classeur oublié après l’audit. C’est cette approche opérationnelle, révisée régulièrement à mesure que votre activité évolue, que Lex4u met en place.