Yume Solutions

RGPD

RGPD – DPO externe

Règlement Général sur la Protection des Données – Délégué à la Protection des Données

Le délégué à la protection des données (DPD, ou DPO en anglais) est au cœur du règlement européen sur la protection des données. Les lignes directrices adoptées le 5 avril 2017 par le G29 (le collège des « CNIL » européennes) clarifient et illustrent d'exemples concrets le cadre juridique applicable depuis mai 2018 dans toute l'Europe.

Le DPO externe Yume Solutions, en quelques mots

Les missions du DPO :

  • Participer à la conformité des traitements et veiller en toute indépendance au respect de la loi
  • Établir et maintenir la liste des traitements
  • Analyser, investiguer, contrôler
  • Fournir recommandations et avertissements
  • Informer, sensibiliser et diffuser une culture « informatique et libertés »
  • Présenter un bilan annuel
  • Être le point de contact (CNIL, utilisateurs, direction…) et de coordination
  • Alerter le cas échéant
  • Organiser la gouvernance des données

Le DPO doit être accessible de manière simple et directe (téléphone, email, adresse postale), et son indépendance doit être garantie : le responsable de traitement doit s'abstenir de toute ingérence, y compris en cas de renouvellement de la prestation.

Ce que dit le règlement

Le règlement européen fixe les règles applicables à la désignation, à la fonction et aux missions du délégué, sous peine de sanctions. Les lignes directrices du G29 accompagnent les responsables de traitement et les sous-traitants dans la mise en place de cette fonction, avec des recommandations et bonnes pratiques permettant de se préparer et de se mettre en conformité avec flexibilité et pragmatisme.

À retenir :

  • Le délégué met en œuvre la conformité au règlement pour l'ensemble des traitements de l'organisme qui l'a désigné.
  • Sa désignation est obligatoire dans certains cas (voir ci-dessous). Un délégué, interne ou externe, peut être désigné pour plusieurs organismes sous conditions.
  • Pour exercer efficacement ses missions, le délégué doit disposer de qualités professionnelles et de connaissances spécifiques, ainsi que des moyens matériels, organisationnels et du positionnement nécessaires.

Dans quels cas la désignation d'un DPO est-elle obligatoire ?

La désignation d'un délégué est obligatoire pour :

  • les autorités et organismes publics ;
  • les organismes dont les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle ;
  • les organismes dont les activités de base impliquent le traitement à grande échelle de données dites « sensibles » ou relatives à des condamnations pénales et infractions.

En dehors de ces cas, le G29 encourage la désignation d'un DPO : elle permet de confier à un expert l'identification et la coordination des actions à mener en matière de protection des données personnelles.

Le délégué peut être interne ou externe à la structure, et mutualisé entre plusieurs organismes sous conditions. Par exemple, lorsqu'un délégué est désigné pour un groupe d'entreprises, il doit rester facilement joignable depuis chaque établissement, afin de communiquer efficacement avec les personnes concernées et de coopérer avec l'autorité de contrôle.

Le rôle de point de contact avec l'autorité de contrôle

L'une des missions du délégué est d'être le point de contact de l'autorité de protection des données et de coopérer avec elle : faciliter l'accès aux documents et informations utiles dans le cadre de ses missions et pouvoirs (instruction d'une plainte, précisions sur un projet en cours, contrôle...).

L'obligation de confidentialité ou de secret professionnel du délégué ne l'empêche pas de solliciter l'avis de l'autorité sur tout sujet, si nécessaire.

Comment organiser la fonction de DPO ?

Il est recommandé de :

  • s'approprier les obligations du règlement européen, notamment via les lignes directrices du G29 (portabilité, autorité chef de file, analyse d'impact) ;
  • confier au délégué les missions suivantes :
    • réaliser l'inventaire des traitements de données personnelles ;
    • évaluer les pratiques existantes et mettre en place des procédures (audits, privacy by design, notification des violations de données, gestion des réclamations et plaintes...) ;
    • identifier les risques associés aux opérations de traitement ;
    • établir une politique de protection des données personnelles ;
    • sensibiliser les équipes opérationnelles et la direction aux nouvelles obligations.

Il n'existe pas de profil type de DPO : il peut venir du domaine technique, juridique ou administratif. Une étude menée pour la CNIL en 2015 montrait déjà une grande diversité de profils parmi les CIL (47 % techniques, 19 % juridiques, 10 % administratifs).

Source : CNIL


Pourquoi choisir Yume Solutions comme DPO externe ?

Experts en systèmes d'information, nous proposons à nos clients des profils techniques ayant une véritable appétence pour les sujets liés à la protection des données — une double compétence rare, qui permet d'articuler conformité juridique et réalité opérationnelle des systèmes d'information.

Scroll