OBLIGATOIRE OU FACULTATIF ?
La petite vidéo ci-dessus vous montre la série de questions simples à vous poser vous savoir si vous êtes ou non face à une obligation, découlant de l’article 37 du RGPD. Quelques explications complémentaires :
- Qu’entend-t-on par traitement à grande échelle? Le texte n’indique pas de définition claire, et parle de « …traiter un volume considérable de données à caractère personnel… ». Cela impliquera forcément une certaine forme d’interprétation.
- Qu’entend-t-on pas suivi régulier et systématique? La réponse dépend de l’usage que vous faites des données que vous collectez. Vous permettent-elles de déduire de manière automatique ou régulière (ou de profiler) le comportement des personnes ? Si oui, vous êtes concerné.
- Qu’est-ce qu’une activité de base au sens du RGPD ? Il s’agit de vos processus clés qui sont nécessaires pour atteindre les objectifs de votre entreprise. Il s’agit donc de savoir si ceux-ci traitent des données.
Par exemple, une société qui assure la sécurité des lieux publics doit traiter des données personnelles pour réaliser ses prestations. A l’inverse, si vous êtes une entreprise de jardinage, vous ne traitez pas de données en tondant la pelouse de vos clients. Evidemment, il faudra faire une analyse de tous vos processus pour savoir si aucune de vos activités de base n’est concernée. Si, en fin de compte, la désignation est facultative, cela veut-il dire que vous ne devez rien faire ? Oui et non. Je vous recommande malgré tout de désigner un DPO, peut-être vous-même, car en cas de contrôle vous montrerez votre implication et votre bonne volonté. Nous avons de plus vu ci-dessus que certaines notions, comme le traitement à grande échelle ou la notion d’activité de base, ne sont pas claires au premier abord et peuvent suivant leur interprétation vous faire basculer d’un côté ou de l’autre. Dans tous les cas, si par exemple vous êtes indépendant et que vous travaillez seul, vous désignez vous-même n’aggravera, ni ne réduira vos responsabilités en la matière. REMARQUE IMPORTANTE Tout le processus de votre mise en conformité doit être documenté. C’est la dernière étape de la mise en ordre, mais il est essentiel de commencer depuis le début à établir et à conserver les traces écrites de tout ce que vous faites.
POUR PASSER A L’ACTION
Voici ci-dessous les 3 premières actions pour franchir cette étape :
- Téléchargez l’organigramme et le PDF stratégique en cliquant sur le bouton ci-dessous (cela vous permettra de plus d’être tenu au courant des nouveaux articles…)
- Complétez le PDF stratégique, en vous aidant de l’organigramme. Au besoin, écoutez à nouveau la petite vidéo explicative.
- Prenez un classeur et des intercalaires, pour archiver ces documents, et ceux qui viendront ensuite.
Je vous conseille également de créer un répertoire sur votre ordinateur pour conserver une version informatique de tous vos documents. Dans mon prochain article, je vous parlerai des tâches qui vous incombent en tant que DPO, et comment formaliser cette désignation. Inscrivez-vous à ma newsletter RGPD pour rester informé des prochains articles. Je partagerai aussi avec vous des documents de référence que je mettrai en place. Soyez bienveillant dans votre lecture, je ne suis pas juriste, mais je suis juste un entrepreneur comme vous, partant de rien sur ce sujet mais conscient de la nécessité de se mettre en ordre (rapidement) au regard de cette réglementation.
