Question fréquemment posée
Comment Lex4u vous aide à sécuriser juridiquement l'utilisation des données personnelles de vos clients, collaborateurs et partenaires ?
Scroll
La conformité au règlement général sur la protection des données ne se joue pas dans un document isolé. Elle repose sur quatre chantiers, que nous menons dans cet ordre parce que chacun conditionne le suivant.
Savoir ce que vous traitez : le fondement de départ
Le point de départ est l’inventaire ou cartographie. Nous recensons les traitements par service et par outil : gestion commerciale, ressources humaines, comptabilité, marketing, sécurité des locaux, support client. L’exercice révèle presque toujours des traitements que personne n’avait qualifiés comme tels, souvent liés à des outils adoptés par une équipe sans passer par la direction.
Cet inventaire alimente le registre des activités de traitement, obligatoire pour la quasi-totalité des entreprises. Le registre n’est pas une formalité : c’est le premier document qu’une autorité de contrôle demande, et son absence installe d’emblée un rapport défavorable.
Fonder chaque traitement
Pour chaque traitement, nous déterminons la base légale : exécution du contrat, obligation légale, intérêt légitime ou consentement. Ce choix n’est pas cosmétique. Il détermine les droits que les personnes peuvent exercer et la marge dont vous disposez pour faire évoluer l’usage des données.
C’est aussi à ce stade que se décident les durées de conservation, sujet sur lequel les entreprises pèchent le plus souvent par excès. Conserver indéfiniment un fichier de prospection ou les candidatures reçues il y a cinq ans constitue un manquement autonome, indépendamment de tout incident.
Lorsqu’un traitement présente un risque élevé, notamment en cas de surveillance systématique, de profilage ou de recours à une technologie nouvelle, l’article 35 impose une analyse d’impact préalable. Nous conduisons cette analyse et rédigeons le document qui la formalise.
Encadrer la relation avec les tiers qui accèdent aux données
Toute donnée qui sort de votre organisation appelle un cadre contractuel clair et défini.
Généralement, trois situations doivent être distinguées.
Le prestataire qui traite les données pour votre compte est un sous-traitant. L’article 28 impose un contrat écrit comportant des mentions précises : instructions documentées, confidentialité, mesures de sécurité, conditions de la sous-traitance ultérieure, assistance, sort des données en fin de contrat, droit d’audit. Un simple renvoi aux conditions générales du prestataire est rarement suffisant.
Le partenaire qui poursuit ses propres finalités est responsable de traitement, seul ou conjointement avec vous. La qualification détermine qui informe les personnes et qui répond en cas de plainte.
Enfin, le transfert hors Union européenne suppose enfin un fondement propre. Les clauses contractuelles types issues de la décision d’exécution (UE) 2021/914 restent l’instrument principal, complétées par une évaluation du droit du pays de destination.
L’information et la relation avec les personnes concernées par le traitement
Reste la partie visible. L’information doit être donnée dans un langage compréhensible, au moment de la collecte, sans renvoyer à un document de vingt pages que personne ne lit.
Les demandes d’accès, de rectification et d’effacement doivent être traitées dans un délai d’un mois, ce qui suppose une procédure interne identifiée plutôt qu’une improvisation à chaque demande.
La sécurité relève de l’article 32, qui impose des mesures adaptées au risque et, ce qui est moins connu, une procédure permettant de tester régulièrement leur efficacité.
Deux façons de travailler avec nous
Certaines entreprises ont besoin d’une remise à niveau ponctuelle, conduite sur quelques semaines et refermée par un plan d’action. D’autres préfèrent externaliser la fonction de délégué à la protection des données, que le RGPD rend obligatoire dans plusieurs cas et que d’autres adoptent par prudence. Lex4u exerce cette fonction pour plusieurs organisations, ce qui suppose une disponibilité continue, un point de contact identifié pour l’autorité de contrôle et une indépendance que nous garantissons par notre statut d’avocat.
Le rappel du risque financier suffit à situer l’enjeu : les manquements les plus graves sont sanctionnés jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.