# 👀 le RGPD décodé

<div id="bkmrk-"><figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## **R**èglement

## **G**énéral sur la

## **P**rotection des 

## **D**onnées

<div id="bkmrk--0">  
</div><div id="bkmrk-%F0%9F%91%89%C2%A0-texte-de-r%C3%A9f%C3%A9renc">👉 **Texte de référence européen en matière de protection des données personnelles pour les résidents de l'Union Européenne, applicable depuis le 25 mai 2018.** Sert à harmoniser la régulation des données personnelles dans l'ensemble des pays de l'U.E.  
  
👉 **Ce règlement s'applique quand :** </div>- une organisation traite des données personnelles
- une organisation **hors U.E. traite des données personnelles de personnes résidentes de l'U.E.**

<div id="bkmrk-%F0%9F%91%89%C2%A0-le-rgpd-s%27appliqu">👉 **Le RGPD s'applique à tous les organismes, quelque soit leur taille, leur secteur ou leur caractère public ou privé.**<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure>  
  
</div>## **Données à caractère personnel... Késako 🤔 ? ? ?**

[![données perso.png](https://doc.yeswedev.bzh/uploads/images/gallery/2023-03/scaled-1680-/HdCqpbjPU4B4rjXX-donnees-perso.png)](https://doc.yeswedev.bzh/uploads/images/gallery/2023-03/HdCqpbjPU4B4rjXX-donnees-perso.png)

<div id="bkmrk-%F0%9F%91%89-tout-ce-qui-permet">👉 Tout ce qui permet de **cibler**, **suivre**, **surveiller**, **profiler** une personne est considéré comme **donnée personnelle**.  
  
👉 Toutes données qui **parlent de notre activité**, qui sont **reliées à une personne**, directement ou indirectement sont des **données à caractère personnel**. Elles **permettent d'identifier une personne**.  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure>  
  
</div>> 💡*On associe souvent RGPD au web, et aux* [***cookies***](https://www.cnil.fr/fr/definition/cookie) *🍪, mais le RGPD est aussi existant là où il n'y a pas de site internet, dès qu'une entreprise recueille des informations permettant d'identifier une personne même sur papier, elle se doit de respecter ce règlement.*

<div id="bkmrk--2"><figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## **Responsabilités partagées**

<div id="bkmrk--3">  
</div><div id="bkmrk-chez-ywd%2C-en-tant-qu">Chez YWD, en tant qu'entreprise "sous-traitante", nous avons **une responsabilité propre** et **nous sommes tenus de respecter des obligations spécifiques de conseils et d'aide au respect du RGPD** à l'égard de nos clients.  
  
L'entreprise qui fait appel à nos services pour un site internet n'est pas la seule responsable de ces données, **nous le sommes également**.  
**En cas de manquement au RGPD sur le site de notre client, nous pouvons être sanctionnés au même titre que notre client**.  
  
Donc, il est important de prendre le temps pour cette étape de mise en conformité d'un site ou d'une application.</div><div id="bkmrk--4">  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## **Mais concrètement, on met quoi en place pour un site ?** 

###   


### 1️⃣ **Prévoir des mentions d'informations :**

<div id="bkmrk-c%27est-%C3%A0-dire-informe">C'est à dire informer de façon transparente les personnes sur : </div>- 👤 **l'auteur de la collecte**
- ⏱ **la durée de conservation** des données
- 🏁 **la finalité** des données collectée
- 🧑‍⚖️ **l'exercice de leurs droits** (modification, suppression de leurs données)

<div id="bkmrk--6">  
</div><div id="bkmrk-le-rgpd-impose-une-i">Le RGPD impose une **information complète, précise, transparente, compréhensible et aisément accessible** des personnes concernées.   
Les modalités de fourniture et de présentation de cette information **doivent être adaptées au contexte.**  
  
</div><div id="bkmrk-pour-les-responsable">Pour les responsables de traitement, cette transparence contribue à un traitement loyal des données et permet d’instaurer une relation de confiance avec les personnes concernées.  
  
</div><div id="bkmrk-ces-mentions-d%27infor">Ces [mentions d'informations](https://www.cnil.fr/fr/rgpd-exemples-de-mentions-dinformation) peuvent **revêtir différents aspects**, on les rencontre souvent sous une des ces formes :</div>- **🍪 bandeau cookies**
- ✅ **texte accompagnant** une case à cocher pour consentement (formulaire de contact, newsletter, ...)
- 📜 **page de "politique de confidentialité" ou "données personnelles"**, qui se trouve souvent dans le footer (pied de page) du site et qui sert de base d'information aisément accessible une fois que le bandeau cookies à disparu par exemple.

<div id="bkmrk--7">  
</div>### **2️⃣ Prévoir un registre de traitement des données**

<div id="bkmrk-l%27organisation-dont-">L'organisation dont le site internet traite des données personnelles, **doit tenir un registre de traitement des ces données, qui contient :**</div>- l'inventaire des traitements
- l'objectif des traitements
- la durée de conservation des données
- les obligations légales (durée de conservation particulière comme pour les fiches de paies)

<div id="bkmrk-%C2%A0%F0%9F%93%96%C2%A0-ce-registre-est-">   
📖 **Ce registre** est un service que l'outil [Axeptio](https://www.axeptio.eu/fr/home) propose et gère pour l'organisation.  
En cas de contrôle par la CNIL, l'entreprise est en règle et peut alors présenter le registre.  
  
</div>> *Il est a noté que s'il s'agissait d'une association, sans site internet mais gérant des cartes d'adhérents par exemple et donc des données personnelles, elle doit également tenir un registre du traitement de ces données.*

<div id="bkmrk-l%27organisation-doit-">  
L'organisation doit être en mesure de répondre à des sollicitations d'une personne (de qui elle a récupéré des données) à accéder à ces informations, les modifier voir les supprimer. Et c'est grâce à ce registre qu'elle pourra le faire.  
  
</div>### **3️⃣ Prévoir des clauses de protection des données**

<div id="bkmrk-%C2%A0le-cas-%C3%A9ch%C3%A9ant%2C-si-"> le cas échéant, si elles sont gérées par un sous-traitant.  
  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## <span style="color: rgb(144, 19, 254);">Qu'est-ce qu'un DPO et à quelle est sa mission ?</span>

<div id="bkmrk--8">  
</div><div id="bkmrk-data-protection-offi">**Data Protection Officer** ou Délégué** à la Protection** des Données** Le DPO est le chef d'orchestre de la conformité en matière de protection des données au sein d'une organisation.  
  
Toutes les organisations quelles que soient leurs tailles ou leurs secteurs d'activité peuvent désigner un délégué à la protection des données.  
  
</div>> *Il est aussi possible (pour les petites structures) de faire appel à un délégué externe partagé avec plusieurs organismes.*

<div id="bkmrk-%C2%A0ses%C2%A0-missions-%3A%C2%A0">  
 **Ses missions** : </div>- 📢 Informer et conseiller l'organisation et ses employés
- 🧑‍✈️ Contrôler le respect du RGPD au sein de l'organisation
- ✉️ Être le point de contact avec la CNIL
- Conseiller l'organisme sur la réalisation de l'[étude d'impact](https://www.cnil.fr/fr/ce-quil-faut-savoir-sur-lanalyse-dimpact-relative-la-protection-des-donnees-aipd) relative à la protection des données et d'en vérifier l'exécution dans le cas où l'on traite des données sensibles ou à risques, ou si l'on fait du tracking à grande échelle par exemple.

<div id="bkmrk--9">  
</div><div id="bkmrk-le-dpo-est-obligatoi">**Le DPO est obligatoire pour** : </div>- les organismes publics : *mairies, ministères,* …
- les organisations dont les activités de bases exigent un suivi régulier et systématique à grande échelle des personnes concernées : *compagnies d'assurance, établissements bancaires, entreprises de pub ciblées sur internet,* …
- les organisation traitant des données sensible à grande échelle : *centres hospitaliers, compagnies d'assurance, sites de rencontre, …*

<div id="bkmrk-pour-un-savoir-plus-">pour un savoir plus sur le DPO c'est 👉 [par ici](https://www.cnil.fr/fr/devenir-delegue-la-protection-des-donnees) !  
  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## **Comment prouver sa conformité au RGPD ?**

<div id="bkmrk-le-plus-important-es">  
Le plus important est de mettre en place les différentes actions et de prouver par une documentation écrite que l'on assure une protection des données en continue   
= "accountability" ou "obligation de rendre compte".  
  
En résumé : on doit montrer quelles actions on été mises en place et à les rendre vérifiables.  
  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## <span style="color: rgb(144, 19, 254);">Exemple des différentes actions à mettre en place</span>

[![Actions RGPD.png](https://doc.yeswedev.bzh/uploads/images/gallery/2023-03/scaled-1680-/GBQAXTXfEQkjT1ZE-actions-rgpd.png)](https://doc.yeswedev.bzh/uploads/images/gallery/2023-03/GBQAXTXfEQkjT1ZE-actions-rgpd.png)

<div id="bkmrk-actions-%C3%A0-mener-dans">**Actions à mener dans un premier temps :** </div><div id="bkmrk-1-.-informer-les-per">**1 .** Informer les personnes sur la finalité de la collecte de leurs données.  
**2.** Mettre en place un formulaire de contact pour que les personnes qui le souhaitent puissent accéder à l'ensemble des données qui les concernes.  
**3.** Demander l'accord des personnes sur la collecte de leurs données et leur donner la possibilité de la refuser (demande de consentement cookies, newsletter, formulaire de contact du site, etc,…).  
**4.** Mettre en place des mesures de sécurité adaptées à la sensibilité des données stockées dans le fichier. Pour en savoir plus 👉 [Guide de sécurité de la CNIL](https://www.cnil.fr/fr/principes-cles/guide-de-la-securite-des-donnees-personnelles).  
  
**Actions à mener dans un second temps :**   
**5.** Analyser tous les documents et fichiers qui contiennent des données personnelles.  
**6.** Créer un registre de traitement des données (service fourni par [Axeptio](https://www.axeptio.eu/fr/home) | sinon la CNIL met à disposition une trame au format XLS 👉 [par là](https://www.cnil.fr/fr/cartographier-vos-traitements-de-donnees-personnelles)).  
**7.** Revoir les clauses passées avec un organisme, en cas de sous-traitance du traitement de données à caractère personnel. Des exemples de clauses ? c'est [juste ici](https://www.cnil.fr/fr/sous-traitance-exemple-de-clauses) !  
**8.** Si besoin, notifier à la CNIL, les violations de données dont l'entreprise est victime.  
**9.** Dans certains cas spécifiques, comme le traitement de données sensibles ou à risque, ou encore en cas de tracking à grande échelle, l'organisme doit mener obligatoirement une [étude d'impact sur la protection des données](https://www.cnil.fr/fr/ce-quil-faut-savoir-sur-lanalyse-dimpact-relative-la-protection-des-donnees-aipd) puisqu'il y a un risque élevé pour les personnes concernées.   
Cette étude va permettre d'anticiper et traiter les risques pour les droits et libertés de ces personnes.   
La CNIL a créée un [outil open source](https://www.cnil.fr/fr/outil-pia-telechargez-et-installez-le-logiciel-de-la-cnil) pour aider les organismes dans la mise en place de cette analyse.  
  
La CNIL a également édité [un guide](https://www.cnil.fr/fr/principes-cles/rgpd-se-preparer-en-6-etapes) pour se préparer au RGPD.  
  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## <span style="color: rgb(144, 19, 254);">Les sanctions pour manquement au RGPD</span>

<div id="bkmrk-en-cas-de-contr%C3%B4le-e">  
En cas de contrôle et de non conformité au RGPD, l'organsime encourt une amande allant jusqu'à **4% du chiffre d'affaires annuel mondial** ou **20 Millions d'€uros**.  
**La sommes la plus importante entre les deux sera retenue.**   
</div><div id="bkmrk--11"><figure class="attachment attachment--content attachment--horizontal-rule">---

</figure></div>## **Et si une personne me demande ses données ?... 🤔

<div id="bkmrk-vous-%C3%AAtes-dans-l%27obl">  
Vous êtes dans l'obligation de transmettre les données concernant la personne.  
Vous avez 1 mois maximum après réception de la demande, pour répondre à cette personne, et 2 mois si vous en informez la personne et que vous pouvez démontrer qu'il s'agit d'un processus complexe et nécessite un délais supplémentaire.  
  
<figure class="attachment attachment--content attachment--horizontal-rule">---

</figure>  
*Sources : [https://www.cnil.fr/](https://www.cnil.fr/) | [https://www.youtube.com/watch?v=OUMGp3HHel4](https://www.youtube.com/watch?v=OUMGp3HHel4)*</div>