RIG GDPR – Système de gestion de la protection des données personnelles
Une application qui structure, automatise et soutient les processus liés à la conformité GDPR.
Module RIG GDPR
Apporte un soutien à la réalisation des exigences du RGPD grâce à l’obtention et à la tenue des registres.
Registre des activités de traitement
La fonctionnalité permet de construire un registre des activités de traitement qui est :
- Entièrement conforme aux exigences réglementaires ainsi qu’aux recommandations des autorités de protection des données
- Basé sur des référentiels (dictionnaires) utilisés dans l’ensemble de l’application, permettant de standardiser les données et d’accélérer les travaux
- Permettant d’identifier précisément les ressources mobilisées pour chaque activité de traitement
- Incluant un système d’alimentation automatique des mesures techniques et organisationnelles de protection, grâce à leur association avec les actifs
- Incluant un mécanisme de complétion automatique des informations clés (sous-traitants, catégories de destinataires, transferts vers des pays tiers, mesures de protection hors EEE) basé sur les relations définies dans les référentiels
Évaluation globale des risques
Le module répond aux exigences des articles 24 et 32 du GDPR. Il s’agit d’une fonctionnalité hautement automatisée, permettant de corréler l’ensemble des activités de traitement réalisées avec les menaces associées, en s’appuyant sur les actifs de soutien (ressources) utilisés.
Cette structuration, sous forme de tableau, pour chaque combinaison menace – actif – activité de traitement, permet de :
- Identifier les propriétaires des actifs ainsi que les responsables des risques
- Évaluer les vulnérabilités des actifs susceptibles de favoriser la matérialisation des menaces, ainsi que les mesures de protection existantes permettant de les atténue
- Évaluer la probabilité de survenance des menaces ainsi que l’impact potentiel sur les attributs de sécurité des données : confidentialité, intégrité, disponibilité et conformité
- Estimer le niveau de risque, sur la base de la probabilité d’occurrence et de la gravité des impacts pour les personnes concernées, définie pour chaque activité de traitement dans un module dédié
- Élaborer des plans de traitement des risques détaillés, applicables à des menaces, des actifs ou des activités spécifiques, avec la possibilité d’associer un même plan à plusieurs combinaisons
- Simuler l’impact des plans de traitement sur le niveau de risque initial
- Déterminer la nécessité de réaliser une analyse d’impact (DPIA) sur la base des résultats de l’évaluation des risques
Grâce à la fonctionnalité d’édition en masse, l’ensemble de ces opérations peut être réalisé simultanément sur plusieurs centaines d’enregistrements.
Analyse d’impact relative à la protection des données (DPIA)
Cette fonctionnalité permet de réaliser une analyse d’impact complète relative à la protection des données grâce à :
- L’évaluation de l’existence d’une obligation ou d’une exemption de réaliser une analyse d’impact relative à la protection des données
- L’évaluation de la probabilité de survenance d’un risque élevé de violation des droits et libertés des personnes physiques
- La collecte de l’ensemble des informations nécessaires à la réalisation de l’analyse, notamment :
- la description des opérations de traitement envisagées
- l’évaluation de la nécessité et de la proportionnalité du traitement
- l’analyse des risques pour les droits et libertés des personnes concernées
- la description des mesures prévues pour atténuer les risques
- la documentation de l’ensemble des consultations réalisées, y compris avec l’autorité de contrôle
Registre des catégories d’activités de traitement
Cette fonctionnalité permet de mettre en place un registre des catégories d’activités de traitement pleinement conforme aux exigences des autorités de protection des données.
Elle permet à l’organisation de recenser les activités de traitement réalisées pour le compte de tiers, conformément aux obligations applicables aux sous-traitants.
Le module offre également la possibilité de :
- Définir des catégories de traitement standardisées, facilitant la structuration et la cohérence des données
- Réutiliser ces catégories pour plusieurs responsables de traitement, notamment lorsque des services identiques sont fournis à différents clients
Registre des habilitations
Cette fonctionnalité permet de générer instantanément des documents d’habilitation prêts à être imprimés, autorisant le traitement des données à caractère personnel.
Le module repose sur l’association des habilitations avec les activités de traitement ainsi que les catégories de données concernées, garantissant une gestion cohérente et précise des accès.
Il propose également:
- Des mécanismes flexibles facilitant la création de nouvelles habilitations à partir de modèles prédéfinis
- Une gestion complète du cycle de vie des habilitations, avec un contrôle permanent de leur validité
- Une traçabilité renforcée, grâce à l’intégration avec le registre des activités de traitement et à un système de statuts
Évaluations de l’intérêt légitime
Cette fonctionnalité permet d’évaluer et de documenter si la base juridique d’une activité de traitement peut reposer sur l’intérêt légitime du responsable du traitement ou d’un tiers, tel que prévu à l’article 6, paragraphe 1, point f) du GDPR.
Conformément aux lignes directrices, cette évaluation repose sur :
- La réalisation du test d’intérêt
- La réalisation du test de nécessité
- La réalisation du test de mise en balance
- La génération d’un rapport complet d’évaluation
Registre des contrats de sous-traitance / Registre des accords de coresponsabilité
Cette fonctionnalité permet :
- D’enregistrer et de gérer les contrats de sous-traitance
- De réaliser la due diligence et l’évaluation des sous-traitants (processeurs)
- De stocker les copies, scans et versions projet des contrats
- D’assurer l’enregistrement, l’archivage et le suivi des accords entre responsables conjoints du traitement
Référentiel des documents / Référentiel documentaire RIG
Cette fonctionnalité permet :
- De centraliser et de gérer l’ensemble des politiques, procédures, modèles et autres documents de l’organisation liés à la protection des données à caractère personnel
- D’accéder et d’utiliser des modèles de documents fournis par RED INTO GREEN, facilitant la mise en conformité et l’harmonisation de la documentation
Gestion des incidents et violations
Cette fonctionnalité permet :
- D’évaluer un événement et de le qualifier en tant qu’incident de sécurité ou violation de données à caractère personnel
- D’évaluer le niveau de risque en cas de violation de données, ainsi que de définir les actions recommandées, notamment en ce qui concerne la notification à l’autorité de contrôle, l’information du responsable du traitement et des personnes concernées
- D’évaluer le risque selon deux méthodologies reconnues: ENISA et DAPR
- De générer automatiquement les notifications réglementaires, incluant les déclarations à l’autorité de contrôle ainsi que les communications à destination du responsable du traitement et des personnes concernées, directement à partir du formulaire d’évaluation RIG
- D’enregistrer et de suivre les incidents de sécurité et les violations de données dans un registre structuré
- De centraliser et conserver l’ensemble de la documentation liée à chaque incident ou violation
Registre du traitement des demandes des personnes concernées
Cette fonctionnalité permet :
- D’enregistrer et de classifier les demandes des personnes concernées, assurant un suivi structuré des requêtes liées à l’exercice des droits GDPR
- D’assurer le respect des délais réglementaires, grâce à l’attribution automatique d’une échéance lors de la création de chaque nouvelle demande
- De comparer et analyser les différentes demandes, facilitant l’identification de tendances et l’amélioration des processus
- De centraliser et conserver l’ensemble des documents associés, tels que les scans, les réponses transmises et toute autre documentation pertinente
Registre des communications de données à caractère personnel
Cette fonctionnalité permet :
- D’enregistrer l’ensemble des communications de données à caractère personnel réalisées par l’organisation
- De classifier les types de destinataires, ainsi que de documenter les catégories de données communiquées et le volume des jeux de données concernés
- De centraliser et conserver la documentation justificative, telle que les demandes, autorisations ou contrats encadrant ces communications
Journal du DPO
Cette fonctionnalité permet :
- D’assurer un suivi détaillé des activités liées à l’exercice de la fonction de DPO, garantissant la traçabilité et l’accountability
- De centraliser et conserver les documents attestant de la réalisation des actions
- De planifier les activités du DPO, facilitant l’organisation et le pilotage des missions
- De collecter et structurer les informations relatives aux formations, audits et recommandations réalisés, avec la possibilité d’en archiver la documentation correspondante
Rapports
La fonctionnalité permet :
- L’export, sous forme de fichier au format XLSX, de synthèses consolidées des données provenant de l’ensemble des fonctionnalités clés présentes dans l’application, à des fins d’archivage ou d’audit (dans le cadre de la conformité au GDPR).
- La préparation de rapports clairs et lisibles, offrant une vision globale des processus, des ressources et des menaces générant les niveaux de risque les plus élevés au sein de l’organisation. Ces rapports soutiennent également l’élaboration de plans de traitement efficaces.
- L’élaboration de rapports favorisant une analyse approfondie des processus en cours dans l’entreprise. Ils permettent d’identifier les menaces, de les évaluer et de mettre en œuvre les ajustements nécessaires dans les actions de gestion.
- La génération de rapports sous une forme claire et lisible, prêts à être imprimés et présentés à la direction de l’organisation, notamment sous la forme de « cartes de chaleur » (heat maps).
- Des rapports avancés incluant des cartes analytiques des menaces, permettant une analyse détaillée complémentaire (fonctionnalité dite de drill-down).
- La génération d’un rapport présentant la répartition des risques au sein de l’entreprise, par unités organisationnelles.
- La possibilité de consulter facilement les risques selon des critères personnalisés, grâce à des tableaux croisés dynamiques (par exemple : vérifier quelles activités de traitement seraient impactées par une panne du serveur de l’entreprise).
Système d’accompagnement avancé
Un ensemble complet, comprenant plus de 300 articles, d’instructions pour chacun des modules, qui remplit non seulement le rôle de description du fonctionnement des différentes fonctionnalités, mais également celui de présentation de la méthodologie adoptée, ainsi qu’une précieuse source de connaissances en matière de protection des données à caractère personnel dans le cadre du GDPR.
Le système d’aide constitue une plateforme de diffusion d’un savoir-faire étendu, transmis par DAPR sp. z o.o. aux utilisateurs de l’application. Les différents articles guident l’utilisateur pas à pas à travers les fonctionnalités, en intégrant simultanément les justifications méthodologiques et réglementaires, ce qui est essentiel du point de vue du principe de responsabilité (accountability).
Si vous souhaitez découvrir le produit, obtenir des informations détaillées concernant l’abonnement, les tarifs, les accès ou si vous avez d’autres questions, n’hésitez pas à nous contacter !
FAQ
Comment la méthodologie RED INTO GREEN soutient-elle le Délégué à la protection des données (DPO)?
- Le DPO dispose des résultats de l’analyse des risques sous forme de rapports clairs et lisibles.
- Un haut niveau d’automatisation des processus de travail (le système permet de gagner un nombre significatif d’heures tout en améliorant la qualité de l’analyse réalisée).
- Le DPO travaille dans un environnement similaire à Excel, ce qui facilite la prise en main et le confort d’utilisation.
- Possibilité de saisie des données par plusieurs utilisateurs.
- Une méthodologie cohérente et structurée pour la réalisation de l’analyse des risques conforme au GDPR, incluant notamment l’estimation des risques et l’analyse d’impact relative à la protection des données (DPIA).
- Une gestion intuitive des registres des activités de traitement, étroitement intégrée à l’analyse des risques.
- Des rapports permettant la priorisation des actions assignées aux différentes fonctions, y compris au DPO.
- Une justification méthodologique complète pour chaque module de l’application.
Que permettent les rapports RIG GDPR ? Les seuls registres sont-ils suffisants?
Les registres et les autres modules nécessaires pour assurer la conformité au GDPR sont, à eux seuls, pleinement suffisants pour répondre aux exigences réglementaires. Cependant… puisque nous avons déjà fourni un effort considérable, mobilisé le temps de plusieurs personnes pour collecter des informations sur les processus et les activités au sein de l’entreprise, nous disposons en réalité d’un ensemble de données très complet.
Nous possédons notamment des informations détaillées sur l’infrastructure informatique, les mesures de sécurité techniques, ainsi que de nombreuses autres données précieuses. Pourquoi ne pas les exploiter de manière encore plus productive ? Pourquoi ne pas les présenter sous une forme agrégée aux décideurs, afin de soutenir l’amélioration de l’organisation, d’accompagner son développement, ou encore d’anticiper certains risques?
Dans certains cas, cela peut même permettre d’éviter des incidents, par exemple liés à l’absence d’une mesure de sécurité simple. Cela peut également contribuer à l’optimisation de certains processus existants.
Toutes les données nécessaires à ces analyses sont déjà disponibles dans les rapports. Il suffit de les consulter ou de réfléchir au type de rapport supplémentaire qui pourrait être utile à l’organisation. Nous nous chargeons ensuite de le concevoir et de le mettre à votre disposition.
Combien de temps dure le déploiement du module RIG GDPR?
Dès 1 semaine après la signature du contrat, le Client peut être pleinement opérationnel dans l’utilisation du module RIG GDPR.
- J+0 – signature du contrat et définition des utilisateurs du système.
- J+1 – mise en service de la nouvelle instance et configuration des comptes utilisateurs (le délai réel dépend de l’implication du service informatique du Client ; statistiquement, la charge de travail n’excède pas 4 heures).
- J+2 / J+3 – formation à l’utilisation du système (d’une durée de 1 à 2 jours).
- J+3 / J+4 – démarrage de l’exploitation de l’application par le Client, avec un accès permanent au support technique et méthodologique RED INTO GREEN.
Comment RIG facilite-t-il le travail du Délégué à la protection des données (DPO)?
Afin de simplifier le travail et de permettre que la majorité des tâches soit réalisée par des personnes ne travaillant pas professionnellement dans le domaine du GDPR, nous avons intégré, à chaque étape de l’utilisation de l’application, un système d’assistance. Celui-ci repose sur des informations expliquant :
- pourquoi une action est effectuée – y compris les dispositions légales auxquelles elle répond,
- comment réaliser correctement cette action afin de garantir sa conformité et sa qualité.
Notre objectif est que l’application allège la charge de travail des DPO, tout en permettant que les données nécessaires à l’analyse des risques soient saisies par les spécialistes responsables au quotidien des domaines d’activité concernés au sein de l’entreprise.