Organigramme de demande de personne concernée RGPD (DSAR, de la réception à la…
Organigramme du processus de demande de personne concernée par le RGPD : enregistrez-le et démarrez l'horloge d'un mois, vérifiez l'identité, triez les droits, recherchez les systèmes et les processeurs, expurgez les données de tiers,…
Qu'est-ce que le processus organigramme de demande de personne concernée rgpd (dsar, de la réception à la… ?
Presque rien ne va mal avec une demande de personne concernée dans la partie que les gens répètent. L'échec est au front. La demande arrive sous la forme d'une seule ligne à la fin d'un e-mail de réclamation, lors d'une conversation avec un agent d'assistance ou lors d'un appel téléphonique à une succursale, et elle reste chez quelqu'un qui ne sait pas qu'une horloge légale a démarré au moment où elle a été reçue. Au moment où l’équipe chargée de la protection de la vie privée est informée, la moitié du mois s’est écoulée et la recherche n’a pas encore commencé. Le deuxième échec est de traiter la demande comme un exercice juridique alors qu'il s'agit principalement d'un exercice de recherche et de rédaction : le travail qui prend du temps consiste à trouver tous les systèmes qui contiennent les données de la personne, puis à lire ce qui revient pour obtenir des informations sur d'autres personnes. La vérification de l’identité est l’endroit où se cache le troisième échec, car un contrôle proportionné protège la personne concernée, tandis qu’une demande croissante de documents est une tactique dilatoire que les régulateurs reconnaissent immédiatement. Un processus qui corrige ces trois éléments répond confortablement à la plupart des demandes dans le mois.
Ce tableau représente le parcours légal qu'emprunte un membre du public (un client, un ancien employé, un candidat à un emploi, quelqu'un qui a déjà rempli un formulaire) lorsqu'il exerce un droit en vertu du RGPD. Il ne s'agit pas du chemin interne qu'emprunte un employé pour obtenir un ensemble de données pour son travail : il s'agit d'une approbation commerciale ordinaire avec un propriétaire, un objectif et une licence à la fin, et il se trouve chez /fr/templates/organigramme-du-processus-de-demande-d-acces-aux-donnees-demande-de-revocation. Ce n'est pas non plus la voie vers un système ou un compte, qui est l'approbation, la séparation des tâches et l'approvisionnement, chez /fr/templates/organigramme-processus-demande-acces. Et c'est l'image miroir de /fr/templates/organigramme-du-processus-de-reponse-aux-violations-de-donnees-horloge-rgpd-de-72-heures : ce tableau applique l'obligation de notification des articles 33 et 34 sur une période de 72 heures lorsque vous avez perdu le contrôle de vos données personnelles, tandis que celui-ci exécute une horloge sur un mois lorsqu'une personne vous demande d'en rendre compte. L'avis de confidentialité, le calendrier de conservation et l'enregistrement du traitement sur lesquels s'appuie ce tableau sont des documents directeurs, et leur cycle de rédaction, d'approbation et de révision est /fr/templates/organigramme-du-processus-de-controle-des-documents.
Trois éléments que la plupart des procédures écrites laissent implicites sont représentés ici sous forme d'encadrés. « Identité confirmée ? a trois branches au lieu de deux (Confirmé, Besoin de plus de preuves, Non établi), donc la demande de preuves revient au même test au lieu de devenir discrètement une suspension indéfinie, et une demande qui n'est jamais justifiée a un nom se terminant par « Fermé : identité non établie » plutôt que de disparaître d'une boîte de réception. "**Manifestement infondé** ou excessif ?" reçoit une réponse une fois, tôt et ouvertement, car l'article 12, paragraphe 5, impose au responsable du traitement la charge de la montrer, et un refus obtenu au cours de la semaine dernière ressemble exactement à un refus obtenu parce que le mois s'est écoulé. » et « Demandes complexes ou nombreuses ? est placé avant la compilation de la réponse plutôt qu'après, car la prolongation de deux mois n'existe que si le demandeur en a été informé, avec ses raisons, au cours du premier mois. Tout en aval converge vers une colonne vertébrale de fermeture : divulguer intégralement, expurger, refuser en partie ou refuser catégoriquement dans "Refuser avec motifs et droits de réclamation", et la demande est toujours rédigée dans "Enregistrer la demande et les décisions" et peut toujours être remontée, car un refus que personne n'a enregistré est celui dont le régulateur est informé en premier.
Ce que couvre cet organigramme
Dans ce modèle
- Cinq voies (personne concernée, équipe de réception de la confidentialité, délégué à la protection des données, conseiller juridique, propriétaires du système et des données) réparties en cinq phases : réception, contrôle d'identité, triage et portée, recherche et examen, et réponse et clôture.
- Une réception qui suppose que la demande peut arriver n'importe où : "Demande reçue sur n'importe quel canal" nourrit "Enregistrer la demande et démarrer l'horloge", qui fixe la date de réception à partir de laquelle court le délai, puis "Accuser la réception et définir les attentes".
- Un trio « Identité confirmée ? » décision, où la branche des preuves revient sur "Demander des preuves d'identité proportionnées" au même test, et la troisième branche donne à une demande non fondée la fin honnête "Clôturée : identité non établie".
- Triage du droit effectivement exercé, puis « Manifestement infondé ou excessif ? a répondu rapidement en faisant peser la charge de la preuve sur le responsable du traitement, sa branche Oui passant par « Refuser avec raisons et droits de réclamation » et un « Portée suffisamment claire pour effectuer une recherche ? » test qui permet une question de clarification étroite.
- La colonne vertébrale de recherche et d'examen : "Systèmes de recherche, sauvegardes et processeurs", "Examiner les données et privilèges de tiers", "Appliquer les exemptions et les motifs de refus" et une "**Demandes complexes ou nombreuses** ?" tester le routage en "Prolonger de deux mois et expliquer pourquoi".
- Une épine de fermeture que rejoignent les refus : « Rectification, effacement ou restriction ? ajoute « Actionnez-le et informez chaque destinataire », chaque demande répondue est rédigée dans « Enregistrer la demande et les décisions » et « Le demandeur conteste le résultat ? sépare « Demande clôturée dans les délais » de « Transmise à l'autorité de contrôle ».
Quand utiliser ce modèle
- Vous rédigez ou actualisez une procédure de demande de personne concernée et avez besoin d'une page indiquant qui enregistre, qui vérifie, qui recherche, qui expurge et qui signe la réponse.
- Vos demandes continuent d'arriver dans les boîtes de réception d'assistance, sur les réseaux sociaux et à la réception, et vous avez besoin que le chronomètre démarre dès la réception plutôt qu'au moment où l'équipe chargée de la protection de la vie privée en a connaissance.
- Vous formez du personnel de première ligne, dont le seul travail dans ce processus est de reconnaître une demande telle qu'elle est et de la transmettre le jour même.
- Vous avez manqué une date limite ou pris une prolongation en retard et vous souhaitez que le test de complexité soit effectué avant la compilation de la réponse plutôt qu'après.
- Un auditeur, un client ou une autorité de contrôle vous a demandé de présenter une procédure documentée, et vous avez besoin que les étapes de rédaction et d'exemption soient visibles comme des étapes appartenant à quelqu'un.
Comment cela fonctionne
Renommez les voies selon vos propres rôles
Remplacez la personne concernée, l'équipe de prise en charge de la confidentialité, le délégué à la protection des données, le conseiller juridique et les propriétaires du système et des données par les rôles que vous avez réellement. De nombreuses organisations n'ont pas de DPO ni de conseiller juridique interne : fusionnez ces deux voies en un responsable de la confidentialité et nommez le cabinet externe que vous briefez pour les appels difficiles, plutôt que de faire appel à un évaluateur qui n'évalue jamais. Gardez le système et les propriétaires de données séparés, quelle que soit votre taille, car la recherche est effectuée par les personnes qui gèrent les systèmes et non par le propriétaire du processus.
Répertoriez tous les canaux sur lesquels une demande peut arriver
Il n’est pas nécessaire qu’une demande soit écrite, qu’elle mentionne le RGPD et qu’elle ne doive pas parvenir à l’équipe chargée de la confidentialité. Notez chaque parcours réellement emprunté (boîte de réception d'assistance, formulaire de contact, réseaux sociaux, téléphone, courrier, accueil, un supérieur hiérarchique, une lettre d'avocat) et attribuez à chacun un propriétaire dont la consigne est de le transmettre le jour même sans l'évaluer. Décidez ensuite que les demandes de lieu unique sont enregistrées, de sorte que la date de réception existe dans un système plutôt que dans les éléments envoyés par quelqu'un.
Écrivez vos règles d'identité avant d'en avoir besoin
Décidez à l'avance quelle vérification fera l'objet de chaque catégorie de demandeur : un titulaire de compte authentifié, un ancien employé, un tiers agissant en vertu d'une procuration, un parent demandant au nom d'un enfant. Dites quelle preuve met fin à quel doute, combien de temps vous la conservez et quand elle est supprimée. Enregistrez ensuite votre position quant à savoir si la demande de preuves d'identité met le chronomètre en pause, car les directives diffèrent selon les régulateurs et la position que vous prenez doit être cohérente et écrite plutôt que décidée par demande.
Construisez l’inventaire du système dont dépend la recherche
"Systèmes de recherche, sauvegardes et processeurs" ne vaut que par la liste qui se trouve derrière. Prenez votre enregistrement des activités de traitement et transformez-le en une liste de contrôle de recherche nommant chaque application, boîte aux lettres, lecteur partagé, système de billetterie, parc de vidéosurveillance, archive d'enregistrement d'appels et processeur, avec qui exécute la recherche et combien de temps cela prend. Ajoutez votre position debout sur les sauvegardes et les archives. Une liste de contrôle signifie que la même demande produit deux fois le même résultat, ce qu’un régulateur sonde réellement.
Définir la norme de rédaction et d’exemption
Attachez vos critères à « Examiner les données et privilèges de tiers » afin que la suppression ne soit pas improvisée : quand les données d'un tiers peuvent être divulguées, quand le consentement est demandé, quand il est raisonnable de les divulguer sans celui-ci, et comment le secret professionnel est revendiqué et par qui. Énumérez les exemptions sur lesquelles vous comptez dans votre propre juridiction et exigez que la raison soit enregistrée pour chaque élément retenu. Les expurgations faites sans raison écrite ne peuvent être défendues des mois plus tard par quelqu'un qui n'était pas là.
Mettez les dates internes dans le mois, puis publiez-le
Travaillez à rebours à partir de la date limite et attribuez à chaque étape sa propre date cible : recherche terminée au dixième jour, révision terminée au dix-huitième jour, signature au vingt-quatrième jour. Le mois légal est la limite extérieure, pas le plan, et la décision de prolongation doit être prise pendant qu'il est encore temps de la communiquer. Ensuite, parcourez le tableau avec l'équipe d'accueil, un propriétaire du système et celui qui signe les réponses, corrigez-le en fonction de ce qu'ils font réellement et publiez cette version tout en conservant les précédentes.
Questions fréquentes
Quelles sont les étapes du processus de demande d’une personne concernée par le RGPD ?
Recevez la demande sur n'importe quel canal par lequel elle arrive, enregistrez-la et démarrez le délai d'un mois à compter de la date de réception, accusez-en réception, vérifiez l'identité du demandeur proportionnellement, triez quel droit est exercé, testez si la demande est manifestement infondée ou excessive, convenez de la portée et posez une question de clarification étroite uniquement si vous en avez réellement besoin, recherchez tous les systèmes, sauvegardes et processeurs susceptibles de contenir les données, examinez le résultat pour les informations et privilèges de tiers, appliquez toutes les exemptions et enregistrez la raison de chacune, décidez si la demande est suffisamment complexe pour nécessiter une prolongation de deux mois et indiquer au demandeur si c'est le cas, compiler la réponse avec ses raisons, la transmettre en toute sécurité à la personne vérifiée, enregistrer la demande et chaque décision prise à son sujet, et indiquer au demandeur comment se plaindre s'il n'est pas satisfait. Les étapes qui sont ignorées sont le triage et l’examen de la rédaction, et ce sont toutes deux celles qui donnent lieu à des plaintes.
De combien de temps disposez-vous pour répondre à une demande d’accès d’une personne concernée ?
Un mois. L'article 12, paragraphe 3, du RGPD impose au responsable du traitement de fournir des informations sur les mesures prises sans retard injustifié et en tout état de cause dans un délai d'un mois à compter de la réception de la demande. Il s'agit d'un mois civil plutôt que d'un décompte de jours ouvrables, il court donc jusqu'à la date correspondante du mois suivant : le dernier jour de ce mois où il n'y a pas de date correspondante, et le jour ouvrable suivant lorsque la date correspondante tombe un week-end ou un jour férié. Elle peut être prolongée de deux mois supplémentaires lorsque la demande est complexe ou lorsque la même personne a formulé plusieurs demandes, mais uniquement si vous informez le demandeur de la prolongation et des motifs de celle-ci dans le premier mois. Les régulateurs diffèrent selon que le chronomètre est mis en pause pendant que vous attendez des preuves d'identité ou des éclaircissements sur la portée, alors enregistrez la position que vous suivez et appliquez-la de manière cohérente. En pratique, le délai est rarement perdu dans la recherche. Elle se perd dans les jours qui s'écoulent entre l'arrivée de la demande quelque part dans l'entreprise et celle de la personne chargée d'y répondre.
Pouvez-vous refuser une demande de personne concernée ?
Parfois, mais rarement, c'est sur le terrain que les gens s'attaquent en premier. L’article 12, paragraphe 5, permet à un responsable du traitement de facturer des frais raisonnables ou de refuser d’agir lorsqu’une demande est manifestement infondée ou excessive, et la charge de la preuve incombe au responsable du traitement. Une décision large, gênante ou formulée au milieu d'un différend n'est pas la même chose qu'excessive. Au-delà de cela, la législation nationale prévoit des exemptions qui vous permettent de retenir des éléments spécifiques plutôt que de refuser la demande dans son ensemble, et le droit à l'effacement prévu à l'article 17 est nuancé : le paragraphe 3 préserve les données que vous êtes légalement tenu de conserver ou dont vous avez besoin pour établir, exercer ou défendre un droit en justice. Un refus n'est pas un silence. Vous devez quand même répondre dans le délai, expliquer les raisons et indiquer à la personne qu'elle peut porter plainte auprès d'une autorité de contrôle et intenter un recours judiciaire. Ce graphique présente donc le refus comme une étape qui produit une réponse, est enregistré avec tous les autres résultats et peut être escaladé, plutôt que de laisser une demande refusée disparaître tranquillement du processus.
Que faites-vous des données des autres personnes dans la réponse ?
Une demande d'accès est un droit aux données personnelles du demandeur, et non à une copie de chaque document qui le mentionne, et les deux sont faciles à confondre lorsqu'il s'agit de fils de discussion, de dossiers de plainte ou de notes d'évaluation. L’article 15(4) stipule que le droit d’obtenir une copie ne doit pas porter atteinte aux droits et libertés d’autrui. En pratique, cela signifie trois options pour chaque information provenant d'un tiers : l'expurger, demander à cette personne son consentement pour la divulgation, ou juger que la divulgation est raisonnable sans consentement, en tenant compte de la nature des données, du fait que la personne soit soumise à une obligation de confidentialité et qu'elle ait refusé. Enregistrez quelle option vous avez choisie et pourquoi. Effectuez l'examen une fois sur l'ensemble compilé plutôt que système par système, demandez à une personne nommée de le signer et conservez une copie non expurgée de ce qui a été examiné afin que la décision puisse être expliquée si elle est contestée.
En quoi est-ce différent d’un organigramme de processus de demande d’accès aux données ?
Ils répondent à différentes autorités. Le processus de demande d'accès aux données chez /fr/templates/organigramme-du-processus-de-demande-d-acces-aux-donnees-demande-de-revocation est interne : un employé ou une équipe demande l'accès à un ensemble de données afin de faire son travail, et l'organisation décide en fonction de l'objectif, de la sensibilité, de la base légale et des termes de la licence, puis accorde un droit limité dans le temps qu'elle peut retirer. Il n’y a pas d’autre date limite que celle que vous vous êtes fixée, et vous pouvez tout simplement dire non. Cette page est un droit statutaire exercé par un membre du public. Le délai vient de l'article 12, paragraphe 3, plutôt que d'un niveau de service, le résultat est un ensemble d'informations transmis plutôt qu'une autorisation accordée, et la personne de l'autre partie peut porter plainte auprès d'une autorité de contrôle si elle se trompe. Si vous décidez qui, au sein de l'entreprise, peut interroger une table, utilisez le modèle interne. Si quelqu'un à l'extérieur vous demande ce que vous détenez à son sujet, utilisez celui-ci.