Mappage des données : la tâche de mise en conformité qui facilite tout le reste

Il est difficile de respecter les politiques de confidentialité, les règles de conservation et les mesures de sécurité lorsque personne ne dispose d'une vue d'ensemble fiable des données à caractère personnel qui circulent au sein de l'organisation. Une cartographie des données permet de créer cette vue d'ensemble partagée.

Dans cet article

Cartographier l'activité réelle plutôt que les seuls systèmes

Un inventaire des logiciels vous permet de savoir quels outils sont pris en charge financièrement par l'entreprise. Une cartographie des données retrace le parcours des informations personnelles tout au long d'un processus métier : d'où elles proviennent, pourquoi elles sont utilisées, qui y a accès, où elles sont transmises et quand elles doivent être supprimées.

Commencez par les processus que tout le monde connaît, tels que le recrutement, les demandes de renseignements, la livraison aux clients, le marketing et la gestion des fournisseurs.

Recueillir les informations nécessaires à la prise de décision

EnregistrementQuestion utile
Les personnes et l'informationDe quelles données s'agit-il et quelles sont les catégories utilisées ?
Finalité et fondement juridiquePourquoi ce traitement est-il nécessaire ?
Lieu et destinatairesOù les données sont-elles stockées et qui les reçoit ?
Conservation et sécuritéQuand est-elle supprimée et comment est-elle protégée ?

Privilégiez les échanges brefs avec les personnes qui effectuent le travail

Les politiques décrivent souvent le processus prévu ; le personnel peut expliquer celui qui est réellement mis en œuvre. De brefs entretiens structurés permettent de mettre au jour des tableurs, des boîtes mail partagées, des exportations et des solutions de contournement manuelles qui échappent à une liste centrale des systèmes.

Une carte utile facilite la gestion des registres relatifs aux activités de traitement, aux déclarations de confidentialité, aux calendriers de conservation, aux contrats avec les sous-traitants, aux contrôles d'accès et aux analyses d'impact relatives à la protection des données. Il est préférable de relier ces registres entre eux plutôt que de conserver des copies contradictoires.

Utilisez la carte pour identifier les collectes redondantes, les accès excessifs et les informations conservées sans raison valable.

Attribuez un propriétaire à la carte et définissez un déclencheur pour sa révision

Une carte des données perd de sa fiabilité lorsqu'elle est considérée comme un projet ponctuel. Il convient d'en attribuer la responsabilité et de la réviser chaque fois qu'un système, un fournisseur, un formulaire, un produit ou un objectif change.

  • La finalité du traitement a-t-elle changé ?
  • De nouvelles données à caractère personnel sont-elles collectées ?
  • Les données ont-elles été transférées vers un autre fournisseur ou un autre pays ?
  • La durée de conservation et les conditions d'accès répondent-elles toujours aux besoins ?

La carte prend tout son sens lorsque les équipes l'utilisent avant tout changement, et pas seulement après l'apparition d'un problème.

Références et ressources
  1. ICO, registres de traitement et fondement juridique
  2. ICO, Guide sur la responsabilité et la gouvernance

Partager sur :

Blog

Plus d'informations En rapport Articles

La protection de la vie privée dès la conception : ce que cela signifie avant la mise sur le marché d'un produit

Les sauvegardes ne constituent pas un plan de reprise tant que vous ne les avez pas testées

Accessibilité des sites web : de petites modifications qui éliminent de gros obstacles