RGPD … un nouveau jalon calendaire à ne pas manquer

Slides:



Advertisements
Présentations similaires
Auteur : Patrice LEPISSIER Le système comptable  Obligations légales Obligations légales  Organisation comptable Organisation comptable  Plan comptable.
Advertisements

Les systèmes d'information 1- Une pratique quotidienne 2- Les données 3- Approche conceptuelle 4- Notion de serveur 5- Conception d'un système d'information.
1 Business Unit Management Contractuel des Affaires et des Engagements Juridiques État des Lieux, Chiffres Clés, Problématiques métiers GREEN Conseil GREEN.
Indicateurs scientométriques: Définitions et concepts
L’impact du RGPD sur l’organisation et l’activité des entreprises
Arnaud David Juriste Senior - Microsoft
Bac pro gestion-administration Choisir de se former …
La règlementation en matière de transfert de données
LA NORME ISO 9001 : 2008 Introduction Pourquoi une démarche qualité?
Sites Internet et Protection des données à caractère personnel
GREC ISOS ET QUI VEUT DIRE
Gestion responsable en matière de biotechnologie
GREC ISOS ET QUI VEUT DIRE
ÉTUDE SUR LA SANTÉ ET LE MIEUX-ÊTRE EN ENTREPRISE AU QUÉBEC
Les caractéristiques générales de ‘impôt
Indicateurs scientométriques: Définitions et concepts
8.3 Le suivi du système qualité
Vers une nouvelle gouvernance de la donnée personnelle
Quizz ISO 9001 V nouvelles questions
Evolutions réglementaires en cours
La Sécurité au CERN Etre TSO au CERN Etre TSO au CERN
ROOTS 1+2 Le guide du plaidoyer
PRIVACY.
le plan de continuité d’activité ( le pca )
Green IT & Cloud L’empreinte écologique de vos actions numériques & règles juridiques. Désiré BRUCKMANN.
Et la vie lycéenne Vous présentent.
Phase 2 Mise en œuvre Organisation mobilis – 11 Mars page 1 Pour y voir clair dans la terminologie tableau de bord, indicateurs, reporting,… processus,
Ecole supérieure privée d’ingénierie et de technologie Année Universitaire Projet: EFQM Réalisé Par: kbada Haythem Bchir Ahmed Znaidi Maher.
Le GDPR, ses contraintes et ses opportunités …
Présentation au COTER Jeudi 7 décembre 2017
MARQUAGE CE.
CYFORPRO Cyber Formation & Protection
LA RGPD 2018 Mise en conformité de votre OF
SYSTEME DE MANAGEMENT DE LA QUALITE : LA NOUVELLE NORME ISO 9001 version 2015.
Chapitre2: SGBD et Datawarehouse. On pourrait se demander pourquoi ne pas utiliser un SGBD pour réaliser cette structure d'informatique décisionnelle.
Règlement général sur la protection des données
Règlement général sur la protection des données
Directrice de la Conformité
PROTECTION ET MANAGEMENT DES DONNÉES À CARACTÈRE PERSONNEL
PANORAMA DES COMPORTEMENTS DE PAIEMENT FRANCE & INTERNATIONAL
Le Règlement européen général sur la protection des données (RGPD)
Coopération entre organismes d'HLM La nouvelle donne juridique
Présentation de suderiane
La gestion des habilitations par le partenaire
Jean Heinen 09/031 ® ® nom déposé de SAI. Jean Heinen 09/032 SA 8000 SA Social Accountability ou Responsabilité Sociale.
Le Règlement Général sur la Protection des Données personnelles (RGPD)
Règlement général sur la protection des données
Intervenant : Patrick DUGUÉ Consultant - Formateur
RÉUNION DU CONTRIBUEZ À L'ADAPTATION DES EMPLOIS ET DES COMPÉTENCES ! 1.
CHU DE NANTES – Cédric CARTAU
ISO VERSION 2012 SGS Automotive QHSE 08 / 11 / 2016.
Nouveau Règlement Général de Protection des Données
Depuis le 5 mai 2018, ce Règlement …
Le nouveau règlement sur la vie privée
Évaluation des risques dans lA planification des missions
PLATE FORME DE GESTION ÉLECTRONIQUE DE DOCUMENTS Présenté par: Amine LARIBI.
Référentiel RGPD du LabRC
Outil d’assistance à la mise en conformité de votre entreprise au RGPD.
Qu'est-ce que l'audit de TI?
Registre des activités de traitement
Module 1 : principes généraux I&L
Retour d’expérience Alpes Développement
Concepts et étapes Ateliers de formation à la mise en œuvre
1. Teaser RGPD VO_Narrateur :
La protection des données personnelles
Charte d’utilisation des données agricoles
4. Système d’information fournisseurs (SIF)
FORMATION/INFORMATION SANTÉ ET SECURITÉ AU TRAVAIL
1 Système de Management Intégré Professeur : Préparé par : Mme. El AOUFIR KHOUAKHI Daoud Mme. El AOUFIR KHOUAKHI Daoud MEGDOUBI Zouhair MEGDOUBI Zouhair.
Transcription de la présentation:

RGPD … un nouveau jalon calendaire à ne pas manquer RGPD, l’accronyme « francisé » de la directive Européenne « GDPR ».

RGPD: la continuité des pratiques de normalisation et de conformité. Nous assistons au fil du temps à l’imposition de normes et de lois en terme de protection des données. Certifications Directive Russia Estonia Latvia Lithuania Denmark Norway Sweden Finland Iceland Austria Slovenia Croatia Macedonia Albania Turkey Romania Bulgaria Moldova Ukraine Hungary Slovakia Czech Rep. Poland Belarus Bosnia and Herzegovina Serbia Andorra Italy France Switzerland Germany Netherlands Luxembourg Belgium Spain Portugal Great Britain Ireland Greece Cyprus Malta Montenegro 25 mai 2018 ISO 9001 ISO 20000 ISO 27001 Management de la Qualité ITIL pour l’entreprise Management de la sécurité PCI-DSS Données bancaires En mai 2018, la directive « RGPD(*) » sera applicable dans tous les états membres de l’union européenne ET sans nécessité de traduction dans le droit français. Toute organisation qui ne sera pas en conformité avec RGPD se verra sanctionner financièrement selon deux niveaux: - Jusqu’à 10M€ ou 2% du CA annuel MONDIAL en cas de défaut de mise en œuvre. - Jusqu’à 20M€ ou 4% du CA annuel MONDIAL en cas de transfert de données à des tiers non conformes. ASIP/HADS Données médicales SecNum Cloud ANSSI « Hébergeur de confiance » RGPD(*) Protection données personnelles EU (*) RGPD: Règlementation Générale pour la Protection des Données (GDPR en anglais)

RGPD: une sensibilisation régalienne à la gestion et la protection des données personnelles Un mot clé dans une phrase capitale: « La protection des personnes physiques à l’égard du traitement des données à caractère personnel est un droit fondamental ». Ce corpus de 99 articles, dont l’objectif affiché est d’« harmoniser la protection […] des personnes physiques en ce qui concerne les activités de traitement et [d’] assurer le libre flux des données à caractère personnel entre les Etats membres », s’imposera alors à l’ensemble des entreprises et des organisations (établies ou non sur le sol européen) détenant des données personnelles de résidents européens, ou ciblant ces derniers. Documenter les jeux de données pour définir la classification des informations, leur sensibilité, leur lieu de stockage. Analyser l’impact de fuite et anticiper les moyens de prévention/sécurisation. Définir la gouvernance sur le cycle de vie des données (Collecte, Traitement, Conservation, Destruction) Les différents volets inclus dans la GDPR: Privacy Impact Assessment DPIA Tous les jeux de données doivent être sécurisés « par conception ». Concerne bien les données à caractère Personnelles. Nous pouvons à ce stade s’interroger sur les données concernées, comme par exemple: Genre, Date et lieu de Naissance, Nombre d’enfants, Copies de Diplômes et Certifications, Contrat de travail, Lettre de licenciement, Numéro(s) de document d’état civil (passeport, cni, carte de séjour …), liste des articles achetés, …/… Cette liste n’est pas exhaustive, et ne vaut pas de référence à ce stade: Il faut creuser ! Personal Data Protect by design Data Privacy Impact Assessment Un document pour démontrer que l’entreprise maitrise la sécurisation des données à caractère personnel. a mis en place la démarche et les moyens nécessaires pour se prémunir des fuites de tout ou parties des dites informations. GDPR Data Portability Data Protection Officer Obligation de permettre à la personne physique de pouvoir déplacer (ou faire déplacer) les données le concernant (export/import). Nécessité de nommer un responsable (personne physique) qui sera garante de la protection des données pour les entreprises de plus de 200 personnes. /!\ Il conviendra de potentiellement revoir le mode de stockage en base de données pour potentiellement disperser les informations: Il faut rendre l’information moins facilement exploitable par les processus de pénétration ou par des personnes malveillantes qui souhaiteraient en faire l’extraction. /!\ Les données sont trop souvent stockées dans des documents bureautiques: Il faudra faire la chasse aux informations conservées dans des tableurs graphiques, sur les « drives » de type google®, microsoft®, dropbox® et autres applications dans le « cloud » non contrôlés … Consent Data Breach Notification Il faut identifier un collaborateur prêt à prendre le rôle de « poil à gratter de l’organisation». Le DPO doit être en relation direct avec tous les responsables exécutifs. Le DPO ne peut pas être rattaché à la direction informatique et ne devrait pas être un rôle forcément réservé au juriste ou à l’un des membres du comité de direction et/ou executif … Obligation de rendre publique toute fuite (ou suspicion de fuite) de données dans les 72h. Right to be forgotten Chaque personne physique doit avoir donné son consentement explicite au stockage d’informations le concernant. Sur demande de la personne physique, obligation de supprimer toutes les données personnelles le concernant.

RGPD: quelques mots clés de « sensibilisation » TOUTES LES ORGANISATIONS stockent des données à caractère « personnel », y compris au format bureautique. La fonction « DPO » ne devrait pas être limitée aux « organismes de taille importante ». - Elle doit pouvoir - à minima - être tenue par une personne physiques déjà en place dans l’organisation. - Si le temps alloué sera important d’ici l’été 2018, la fonction pourra à terme être tenue à « temps partiel » dans les petites structures. Plus que jamais, il faut que la protection de TOUTES LES DONNEES soit une notion omniprésente chez tous les collaborateurs et sous-traitants de l’organisation. La sécurité des données impacte directement la réputation des organisations et de leurs collaborateurs. Pour que les représentants légaux des organisations puissent partir en congés sereinement durant l’été 2018, et ne pas devoir provisionner une amende de la part de la CNIL sur les prochains exercices fiscaux, il faut un plan « RGPD ».

au fur et à mesure de l’évolution de votre système d’informations. RGPD: plan d’actions suggéré Un plan d’actions en sept étapes Identifier et nommer une personne « DPO ». Recenser l’emplacement et les traitements des données dites « personnelles ». Identifier les personnes habilitées à saisir/modifier/consulter/supprimer les informations « personnelles ». Prioriser et planifier les actions de sécurisation à mener. Organiser les processus internes de gestion continue du risque. Documenter la conformité (DPIA) Profiter de cette belle opportunité pour donner confiance et entretenir la « bonne » réputation. vérifier régulièrement la capacité à adresser les évènements de fuite de données IL FAUDRA s’assurer que le délai de 72 heures restera tenu dans le temps, au fur et à mesure de l’évolution de votre système d’informations.