> **Référence** : Référentiel CNIL du 6 juillet 2023 relatif aux traitements de données à caractère personnel destinés à la mise en oeuvre d'un dispositif d'alerte ---
Scanned 5/31/2026
Install via CLI
openskills install tools-only/X-Skills# Conformité RGPD - Référentiel CNIL Alertes Professionnelles
> **Référence** : Référentiel CNIL du 6 juillet 2023 relatif aux traitements de données à caractère personnel destinés à la mise en oeuvre d'un dispositif d'alerte
---
## 1. Champ d'application du référentiel
### 1.1 Organismes concernés
Le référentiel s'adresse à :
- **Organismes privés ou publics** tenus ou décidant de mettre en oeuvre un DAP (Dispositif d'Alerte Professionnelle), quelle que soit leur taille
- **Entités tierces** proposant des services liés à la réception, au traitement et à la conservation des alertes
### 1.2 Traitements couverts
Le référentiel s'applique aux traitements automatisés permettant de :
- Recevoir, traiter et conserver tout signalement effectué de **bonne foi**
- Révélant ou signalant une violation de règles juridiques (françaises, européennes, internationales, étrangères) ou éthiques
**Types de dispositifs couverts** :
- DAP art. 17.II.2° loi Sapin 2 (code de conduite / anticorruption)
- DAP art. 6 et suivants loi Sapin 2 modifiée (alertes de droit commun)
- DAP devoir de vigilance (art. L. 225-102-4 C. com.)
- DAP mis en place volontairement (codes éthiques)
- DAP uniques couvrant plusieurs finalités
> **IMPORTANT** : Ce référentiel n'a pas de valeur contraignante. Les organismes peuvent s'en écarter mais doivent justifier et documenter les mesures alternatives garantissant la conformité RGPD.
---
## 2. Finalités autorisées (Section 3 du référentiel)
### 2.1 Objectifs du traitement
Le traitement de données d'alertes internes peut être mis en oeuvre pour :
| Finalité | Description |
|----------|-------------|
| **Recueil des signalements** | Recevoir et traiter les alertes visant à signaler un manquement à une règle spécifique |
| **Vérifications et enquêtes** | Effectuer les vérifications, enquêtes et analyses nécessaires |
| **Définition des suites** | Définir les suites à donner au signalement |
| **Protection des personnes** | Assurer la protection des personnes concernées |
| **Défense des droits** | Exercer ou défendre des droits en justice |
### 2.2 Règles d'utilisation des données
```
INTERDICTIONS :
[ ] Réutilisation pour un objectif INCOMPATIBLE avec les finalités ci-dessus
[ ] Mises en relation autres que celles nécessaires aux finalités énoncées
UTILISATION COMPATIBLE (exemple) :
[ ] Défense des droits de l'organisme dans un procès lié à l'alerte
```
---
## 3. Bases légales du traitement (Section 4 du référentiel)
### 3.1 Deux bases légales possibles
| Base légale | Conditions | Exemples |
|-------------|------------|----------|
| **Obligation légale** (Art. 6.1.c RGPD) | L'obligation de mettre en oeuvre un DAP résulte d'une source du droit français, d'un engagement international, ou du droit de l'UE ET l'organisme y est effectivement soumis | Art. 8 et 17 loi Sapin 2, Devoir de vigilance |
| **Intérêt légitime** (Art. 6.1.f RGPD) | La mise en place du DAP ne résulte pas d'une obligation légale, sous réserve de ne pas méconnaître les droits et libertés des personnes concernées | DAP volontaire, code éthique interne |
### 3.2 DAP à finalités multiples
Lorsqu'un DAP répond à **plusieurs finalités** (obligation légale + engagement volontaire), le responsable de traitement doit :
- Distinguer les finalités elles-mêmes
- Distinguer les bases légales fondant chacune des finalités
---
## 4. Données personnelles concernées (Section 5 du référentiel)
### 4.1 Principes de minimisation par phase
#### Phase 1 : Recueil de l'alerte
> Période couvrant la réception de l'alerte et l'envoi du récépissé
```
EXIGENCES AU STADE DU RECUEIL :
[ ] Seules les données NÉCESSAIRES aux finalités sont collectées
[ ] Rappeler aux auteurs que les informations doivent :
- Rester factuelles
- Présenter un lien direct avec l'objet de l'alerte
- Ne pas relever des secrets protégés (défense nationale, médical,
délibérations judiciaires, enquête/instruction, avocat)
```
#### Phase 2 : Instruction de l'alerte
> Période de la réception de l'alerte à la décision sur les suites et information de l'auteur
**Catégories de données généralement pertinentes** :
| Catégorie | Données |
|-----------|---------|
| **Alerte** | Les faits signalés |
| **Identité, fonctions, coordonnées** | Émetteur de l'alerte |
| | Personnes faisant l'objet de l'alerte |
| | Personnes intervenant, consultées ou entendues |
| | Facilitateurs et personnes en lien avec l'émetteur |
| **Éléments d'enquête** | Éléments recueillis dans le cadre de la vérification |
| **Documentation** | Comptes rendus des opérations de vérification |
| **Suites** | Suites données à l'alerte |
**Obligation supplémentaire** : Assurer la qualité des données (exactes et mises à jour) tout au long du traitement.
#### Phase 3 : Après la décision sur les suites
> Seules les données nécessaires aux finalités suivantes peuvent être conservées :
```
FINALITÉS DE CONSERVATION POST-DÉCISION :
[ ] Protection des parties prenantes contre les représailles
(auteurs, facilitateurs, personnes visées)
[ ] Constater, exercer et défendre des droits en justice
[ ] Réaliser des audits internes ou externes des processus de conformité
```
### 4.2 Traitement des données sensibles (Art. 9 RGPD)
**Données à vigilance renforcée** :
- Origine ethnique ou prétendument raciale
- Opinions politiques
- Convictions religieuses ou philosophiques
- Appartenance syndicale
- Données génétiques
- Données biométriques
- Données de santé
- Vie sexuelle ou orientation sexuelle
**Bases légales spécifiques pour le traitement** :
- Art. 9.2.g) RGPD : Intérêt public important
- Art. 9.2.f) RGPD : Constatation, exercice ou défense d'un droit en justice
### 4.3 Traitement des données d'infraction (Art. 10 RGPD / Art. 46 LIL)
Les données relatives aux infractions, condamnations et mesures de sûreté peuvent être collectées :
- Par des dispositions spécifiques du droit national (art. 8, 17 Sapin 2, L. 225-102-4 C. com.)
- Pour permettre au RT de « préparer et, le cas échéant, d'exercer et de suivre une action en justice » (Art. 46-3° LIL)
### 4.4 Traitement de l'identité de l'auteur
#### 4.4.1 Signalements anonymes
**Définition** : Signalement dont l'auteur a choisi de ne pas révéler son identité (nom, prénom, fonction, identifiants, adresse de courriel nominative, etc.), peu important qu'il puisse être possible de l'identifier ultérieurement.
```
EXIGENCES POUR LES SIGNALEMENTS ANONYMES :
[ ] Le DAP DEVRAIT permettre aux auteurs d'émettre des signalements anonymes
[ ] Permettre la poursuite des échanges tout en conservant l'anonymat
(ex: adresse e-mail non identifiante, boîte postale)
[ ] S'abstenir de TOUTE tentative de réidentification
(sauf obligation légale contraire ou consentement)
[ ] Ne PAS utiliser de procédés techniques de réidentification :
- Cookies et pisteurs
- Collecte d'adresses IP
- Paramètres de configuration du terminal
- Recoupement d'informations
[ ] Préciser dans la procédure « les suites données aux signalements anonymes »
(obligatoire pour les alertes art. 6+ loi Sapin 2)
```
#### 4.4.2 Signalements identifiés
Si l'émetteur choisit de s'identifier, son identité est traitée de façon **confidentielle** par les personnes chargées de la gestion des alertes.
---
## 5. Accédants et destinataires (Section 6 du référentiel)
### 5.1 Principe général
- Les données doivent être **uniquement accessibles aux personnes habilitées** au regard de leurs attributions
- Les habilitations d'accès doivent être **documentées**
- Les accès doivent faire l'objet de mesures de **traçabilité**
### 5.2 Externalisation du traitement des alertes
#### Qualifications possibles des entités
| Qualification | Conséquence |
|---------------|-------------|
| **Responsable de traitement** | Détermine les finalités et moyens du traitement |
| **Sous-traitant** | Traite pour le compte du RT |
| **Responsables conjoints** | Déterminent conjointement finalités et moyens |
**Exigence** : Un contrat définissant les caractéristiques du traitement et les obligations des parties doit être établi (cf. chapitre IV du RGPD).
#### Règles d'externalisation pour les DAP art. 6+ loi Sapin 2
| Opération | Possibilité d'externalisation |
|-----------|-------------------------------|
| **Réception des signalements** | OUI - Largement ouverte (cabinet d'avocat, plateforme spécialisée, fournisseur de messagerie) |
| **Fonctions déléguables** | Réception, enregistrement audio/vidéo, transcription, consignation PV, analyse recevabilité, émission récépissé |
| **Mise en commun des ressources** | Réservée aux organismes < 250 personnes (membres ou non d'un groupe) |
| **Délégation intégrale** | NON PRÉVUE par la réglementation |
> **Exception** : Les communes et établissements publics peuvent confier recueil ET traitement à un centre de gestion de la fonction publique territoriale, quel que soit le nombre d'agents (Art. 8.I.B.4° loi Sapin 2).
### 5.3 Personnes accédant aux données
```
PERSONNES HABILITÉES (exemples) :
[ ] Personnes spécialement chargées de la gestion des alertes
[ ] Référent ou prestataire désigné (avec engagements contractuels)
[ ] Avocat/conseil assistant l'organisme
[ ] Autre entité du même groupe (conditions strictes)
ENGAGEMENTS DU RÉFÉRENT/PRESTATAIRE :
[ ] Ne pas utiliser les données à des fins autres que la gestion des alertes
[ ] Assurer la confidentialité
[ ] Respecter la durée de conservation limitée
[ ] Procéder à la destruction/restitution des supports en fin de prestation
```
### 5.4 Règles de communication des données
```
RÈGLES STRICTES DE DIVULGATION :
IDENTITÉ DU LANCEUR D'ALERTE :
[ ] Ne peut être divulguée qu'avec son CONSENTEMENT
[ ] Exception unique : communication à l'autorité judiciaire si obligation
de dénonciation (Art. 9.I al. 2 loi Sapin 2)
IDENTITÉ DE LA PERSONNE MISE EN CAUSE :
[ ] Ne peut être divulguée qu'une fois le caractère FONDÉ de l'alerte établi
[ ] Exception : communication à l'autorité judiciaire
TRANSFERT D'ALERTE AU SEIN D'UN GROUPE :
[ ] L'organisme NE PEUT PAS transférer l'alerte
[ ] Il peut uniquement PROPOSER à l'auteur de le faire directement
```
### 5.5 Transferts hors Union européenne
Toute transmission hors UE doit être encadrée par (Art. 44+ RGPD) :
- Décision d'adéquation, OU
- BCR (règles internes d'entreprise), OU
- Clauses types de protection des données, OU
- Code de conduite / mécanisme de certification approuvé CNIL, OU
- Clauses contractuelles ad hoc autorisées CNIL, OU
- Dérogations art. 49 RGPD
---
## 6. Durées de conservation (Section 7 du référentiel)
### 6.1 Principes généraux
Les données ne doivent être conservées sous forme identifiante que le temps **strictement nécessaire** aux finalités (Art. 5-1-e RGPD).
Les informations sur les durées de conservation doivent être **communiquées aux personnes concernées**.
### 6.2 Durées par phase
| Phase | Durée de conservation | Observations |
|-------|----------------------|--------------|
| **Base active** | Jusqu'à la **décision définitive** sur les suites | Délai raisonnable à compter de la réception |
| **Archives intermédiaires** | Temps **strictement proportionné** au traitement et à la protection des parties prenantes | Tenir compte des délais d'éventuelles enquêtes complémentaires (Art. 9.III loi Sapin 2) |
| **Procédure disciplinaire/contentieuse** | Jusqu'au **terme de la procédure** ou **prescription des recours** | Applicable si procédure engagée contre personne mise en cause ou auteur d'alerte abusive |
| **Archivage prolongé** | Selon obligations légales ou besoins probatoires | Obligations comptables, sociales, fiscales ; contentieux ; audits qualité |
### 6.3 Conservation de données anonymisées
```
RÈGLES D'ANONYMISATION :
[ ] Les données anonymisées ne sont plus soumises au RGPD
(Avis n° 05/2014 G29 relatif aux techniques d'anonymisation)
[ ] Art. 9.III loi Sapin 2 : « les données relatives aux signalements peuvent
être conservées au-delà [...] à la condition que les personnes physiques
concernées n'y soient ni identifiées ni identifiables »
[ ] Conservation SANS LIMITATION de durée si données dûment anonymisées
[ ] L'organisme doit GARANTIR le caractère anonymisé de façon PÉRENNE
ATTENTION : « signalement anonyme » (loi Sapin 2) ≠ « données anonymisées » (RGPD)
Un signalement anonyme au sens de la loi Sapin 2 peut contenir des données
à caractère personnel au sens du RGPD
```
---
## 7. Information des personnes (Section 8 du référentiel)
### 7.1 Identification des personnes concernées
#### Personnes « potentiellement concernées »
Toutes les personnes susceptibles d'émettre un signalement ou d'être visées par une alerte :
- Effectifs propres (salariés, agents, intérimaires, stagiaires, détachés, bénévoles...)
- Collaborateurs, clients, fournisseurs extérieurs personnes physiques
- Effectifs des personnes morales en lien contractuel
#### Personnes « concernées »
Toutes les personnes physiques dont les données sont **effectivement traitées** :
- Auteurs des alertes
- Personnes visées
- Facilitateurs personnes physiques
- Personnes susceptibles de fournir des informations
- Personnes protégées par ricochet (Art. 6-1, 2° et 3° loi Sapin 2)
### 7.2 Contenu de l'information (Art. 12, 13, 14 RGPD)
```
MENTIONS OBLIGATOIRES :
[ ] Existence du traitement
[ ] Caractéristiques :
- Finalités poursuivies
- Types de données susceptibles d'y figurer
- Types de personnes susceptibles d'émettre l'alerte ou d'en faire l'objet
- Principales étapes de la procédure
- Durées de conservation
[ ] Droits d'accès, de rectification et d'effacement
[ ] Règles applicables en cas de transfert hors UE
[ ] Droit d'introduire une plainte auprès de la CNIL
MENTIONS RECOMMANDÉES :
[ ] Utilisation abusive du DAP expose à sanctions/poursuites
[ ] Utilisation de bonne foi n'exposera à aucune sanction disciplinaire
[ ] Le DAP n'est qu'un moyen de signalement parmi d'autres
[ ] Le non-recours au DAP ne peut entraîner aucune sanction
```
### 7.3 Modalités de l'information
#### 7.3.1 Consultations préalables à la mise en place
- Informer et/ou consulter les instances compétentes
- Recommandé : rendre compte régulièrement de l'utilisation du DAP aux IRP
#### 7.3.2 Information générale lors du déploiement
- Informer l'ensemble des personnes potentiellement concernées **préalablement** à l'introduction du DAP
- Si difficultés pratiques : rendre l'information facilement accessible (site web)
- Privilégier l'information individuelle (courrier électronique, document papier)
#### 7.3.3 Information spécifique du lanceur d'alerte
| Moment | Modalité |
|--------|----------|
| **Signalement en ligne** | Affichage d'une page/bloc de texte préalablement à la saisie |
| **Autres signalements** | Au plus tard au moment de l'**accusé de réception** |
**Accusé de réception** :
- Obligatoire quel que soit le régime applicable
- Doit être horodaté
- Récapitule informations et pièces jointes
- Ne doit PAS être subordonné à la production d'informations identifiantes si anonymat souhaité
**Retour d'information** (Art. 4.III décret 2022-1284) :
- Information écrite sur les mesures envisagées/prises
- Motifs de ces mesures
- Ne peut pas être subordonnée à l'identification de l'auteur
#### 7.3.4 Information spécifique de la personne visée
```
DÉLAI D'INFORMATION :
[ ] Délai raisonnable, ne pouvant dépasser UN MOIS après l'émission de l'alerte
(sauf exception dûment justifiée)
POSSIBILITÉ DE DIFFÉRER (Art. 14-5-b RGPD) :
[ ] Si l'information est susceptible de « compromettre gravement la réalisation
des objectifs du traitement »
[ ] Exemple : risque de destruction de preuves
[ ] L'information doit être délivrée AUSSITÔT le risque écarté
CONTENU DE L'INFORMATION :
[ ] Modalités permettant de s'assurer de la bonne délivrance
[ ] NE CONTIENT PAS d'informations sur l'identité de l'émetteur
[ ] NE CONTIENT PAS d'informations sur l'identité des tiers
```
---
## 8. Droits des personnes (Section 9 du référentiel)
### 8.1 Vue d'ensemble des droits
| Droit | Base RGPD | Particularités DAP |
|-------|-----------|-------------------|
| **Opposition** | Art. 21 | Exercice limité selon base légale |
| **Accès** | Art. 15 | Ne doit pas porter atteinte aux droits d'autrui |
| **Rectification** | Art. 16 | Uniquement données factuelles, sans effacer l'historique |
| **Effacement** | Art. 17 | Conditions strictes |
| **Limitation** | Art. 18 | Ex: gel temporaire pendant vérification de l'exactitude |
### 8.2 Droit d'accès (Art. 15 RGPD)
**Bénéficiaires** : Toute personne dont les données font ou ont fait l'objet d'un traitement (lanceur, victimes présumées, personnes visées, témoins, personnes entendues, facilitateurs, personnes protégées par ricochet).
**Limitations** :
- Ne doit pas porter atteinte aux droits et libertés d'autrui
- Y compris secret des affaires, propriété intellectuelle
- Mais ne peut pas priver d'accès à la totalité des informations Art. 15.1 (Lignes directrices CEPD n° 01/2022)
### 8.3 Droit d'opposition (Art. 21 RGPD)
```
DROIT D'OPPOSITION NON APPLICABLE :
[ ] Traitements fondés sur l'obligation légale
→ DAP art. 8.B et/ou 17 loi Sapin 2
→ DAP devoir de vigilance (L. 225-102-4 C. com.)
DROIT D'OPPOSITION APPLICABLE MAIS POUVANT ÊTRE REFUSÉ :
[ ] DAP mis en place sur base volontaire
[ ] Personnes mentionnées dans l'alerte ou apparaissant durant l'instruction
MOTIFS DE REFUS :
[ ] Motifs légitimes et impérieux prévalant sur les intérêts de la personne
[ ] Traitement nécessaire pour la constatation, l'exercice ou la défense
de droits en justice
```
### 8.4 Droits de rectification et d'effacement
**Rectification (Art. 16 RGPD)** :
- Uniquement pour rectifier des **données factuelles**
- L'exactitude matérielle doit pouvoir être vérifiée par le RT
- **Sans effacer ni remplacer** les données collectées initialement
- Ne doit pas empêcher la reconstitution de la chronologie des modifications
**Effacement (Art. 17 RGPD)** :
- Exercé dans les conditions prévues par le RGPD
- À apprécier au regard des besoins probatoires et de protection
---
## 9. Sécurité (Section 10 du référentiel)
### 9.1 Principe général
L'organisme doit prendre **toutes les précautions utiles** au regard des risques présentés par le traitement pour :
- Préserver la sécurité des données
- Empêcher qu'elles soient déformées, endommagées
- Empêcher l'accès par des tiers non autorisés
### 9.2 Mesures de sécurité détaillées (17 catégories)
| Catégorie | Mesures |
|-----------|---------|
| **Sensibiliser les utilisateurs** | Informer et sensibiliser les personnes manipulant les données |
| | Rédiger une charte informatique contraignante |
| **Authentifier les utilisateurs** | Identifiant (login) unique par utilisateur |
| | Politique de mot de passe conforme aux recommandations CNIL |
| | Obligation de changer le mot de passe attribué automatiquement |
| | Limiter le nombre de tentatives d'accès |
| **Gérer les habilitations** | Définir des profils d'habilitation |
| | Supprimer les permissions d'accès obsolètes |
| | Revue annuelle des habilitations |
| **Tracer les accès et gérer les incidents** | Système de journalisation |
| | Informer les utilisateurs de la journalisation |
| | Protéger les équipements et informations de journalisation |
| | Procédures de gestion des incidents (dont notification violations) |
| **Sécuriser les postes de travail** | Verrouillage automatique de session |
| | Antivirus régulièrement mis à jour |
| | Pare-feu logiciel |
| **Sécuriser l'informatique mobile** | Chiffrement des équipements mobiles |
| | Sauvegardes/synchronisations régulières |
| | Secret pour le déverrouillage des smartphones |
| **Protéger le réseau informatique interne** | Limiter les flux réseau au strict nécessaire |
| | VPN pour les accès distants |
| | Sécurisation Wi-Fi (protocole WPA3) |
| **Sécuriser les serveurs** | Limiter l'accès aux outils d'administration |
| | Installer sans délai les mises à jour critiques |
| | Assurer la disponibilité des données |
| **Sécuriser les sites web** | Protocole TLS |
| | Aucun mot de passe/donnée personnelle dans les URL |
| | Contrôle des entrées utilisateurs |
| | Bandeau de consentement pour cookies non nécessaires |
| **Sauvegarder et prévoir la continuité** | Sauvegardes régulières |
| | Stockage des supports dans un endroit sûr |
| | Protection des sauvegardes durant le convoyage |
| | Tests réguliers de continuité d'activité |
| **Archiver de manière sécurisée** | Modalités d'accès spécifiques aux archives |
| | Destruction sécurisée des archives obsolètes |
| **Encadrer les développements informatiques** | Protection des données dès la conception |
| | Paramètres respectueux de la vie privée par défaut |
| | Encadrer strictement les zones de commentaires |
| | Données fictives/anonymisées pour développement et tests |
| **Encadrer la maintenance et fin de vie** | Main courante des interventions |
| | Encadrement des interventions de tiers |
| | Effacement des données avant mise au rebut |
| **Gérer la sous-traitance** | Clauses spécifiques dans les contrats |
| | Conditions de restitution et destruction des données |
| | Audits de sécurité, visites |
| **Sécuriser les échanges avec d'autres organismes** | Chiffrement des données avant envoi |
| | Vérification du bon destinataire |
| | Transmission du secret via un canal différent |
| **Protéger les locaux** | Portes verrouillées |
| | Alarmes anti-intrusion vérifiées périodiquement |
| **Chiffrer, hacher ou signer** | Algorithmes, logiciels et bibliothèques reconnus et sécurisés |
| | Conservation sécurisée des secrets et clés cryptographiques |
---
## 10. AIPD - Analyse d'Impact relative à la Protection des Données
### 10.1 Caractère recommandé
Le référentiel CNIL constitue une **aide à la réalisation d'une AIPD**.
Les traitements de signalement d'alertes professionnelles sont susceptibles d'engendrer des risques élevés pour les droits et libertés des personnes concernées, notamment en raison :
- De la nature des données traitées (potentiellement sensibles ou relatives à des infractions)
- Des conséquences potentielles pour les personnes visées
- Du contexte particulier de surveillance et d'enquête
### 10.2 Méthodologie
```
ÉTAPES RECOMMANDÉES :
[ ] Utiliser les outils méthodologiques de la CNIL (site web)
[ ] Définir les mesures assurant nécessité et proportionnalité
[ ] Garantir les droits des personnes
[ ] Maîtriser les risques
[ ] Consulter le DPO si désigné
[ ] S'appuyer sur les lignes directrices CNIL sur les AIPD
```
---
## 11. Checklist de conformité RGPD exhaustive
### 11.1 Points de contrôle essentiels
```
BASE LÉGALE ET FINALITÉS :
[ ] Base légale identifiée (obligation légale OU intérêt légitime)
[ ] Si finalités multiples : distinction des bases légales pour chaque finalité
[ ] Finalités définies, explicites et légitimes
[ ] Pas de réutilisation incompatible des données
MINIMISATION DES DONNÉES :
[ ] Données collectées strictement nécessaires (recueil)
[ ] Données conservées strictement nécessaires (instruction)
[ ] Données post-décision limitées aux finalités de protection/justice/audit
[ ] Rappel aux auteurs sur le caractère factuel et pertinent des informations
DONNÉES SENSIBLES ET D'INFRACTION :
[ ] Base légale spécifique identifiée (art. 9.2.g ou 9.2.f RGPD)
[ ] Conditions art. 10 RGPD / art. 46 LIL respectées pour données d'infraction
SIGNALEMENTS ANONYMES :
[ ] Possibilité de signalement anonyme offerte
[ ] Échanges possibles en conservant l'anonymat
[ ] Pas de tentative de réidentification
[ ] Pas de procédés techniques de traçage (cookies, IP, etc.)
ACCÉDANTS ET DESTINATAIRES :
[ ] Personnes habilitées documentées
[ ] Habilitations limitées aux attributions
[ ] Traçabilité des accès
[ ] Si externalisation : contrat conforme RGPD
[ ] Si sous-traitant : garanties suffisantes vérifiées
[ ] Règles de divulgation de l'identité du lanceur respectées
[ ] Règles de divulgation de l'identité de la personne visée respectées
[ ] Si transfert hors UE : encadrement conforme art. 44+ RGPD
DURÉES DE CONSERVATION :
[ ] Durées définies par phase (active, archives, contentieux)
[ ] Durées communiquées aux personnes concernées
[ ] Procédure d'anonymisation si conservation prolongée
[ ] Garantie du caractère anonymisé de façon pérenne
INFORMATION DES PERSONNES :
[ ] Information générale préalable au déploiement
[ ] Information accessible en permanence
[ ] Information spécifique du lanceur (au plus tard à l'AR)
[ ] Accusé de réception horodaté et complet
[ ] Information de la personne visée sous 1 mois (sauf exception justifiée)
[ ] Contenu conforme art. 13/14 RGPD
DROITS DES PERSONNES :
[ ] Droit d'accès garanti (avec limitations légitimes)
[ ] Droit d'opposition traité selon base légale
[ ] Droit de rectification limité aux données factuelles sans effacement historique
[ ] Droit à la limitation applicable
[ ] Procédure de traitement des demandes définie
SÉCURITÉ :
[ ] Mesures techniques et organisationnelles documentées
[ ] Chiffrement des données au repos et en transit
[ ] Authentification forte
[ ] Journalisation des accès
[ ] Cloisonnement des données d'identification
[ ] Sauvegardes sécurisées
[ ] Procédure de gestion des incidents
[ ] Procédure de notification des violations
DOCUMENTATION :
[ ] Inscription au registre des traitements (art. 30 RGPD)
[ ] AIPD réalisée (recommandé)
[ ] Consultation du DPO si désigné
[ ] Documentation des écarts éventuels au référentiel
```
---
## 12. Ressources CNIL
| Ressource | Lien |
|-----------|------|
| Guide de la sécurité des données personnelles | cnil.fr |
| Exemples de mentions d'information | cnil.fr/rgpd-exemples-mentions-information |
| Lignes directrices AIPD | cnil.fr |
| Modèle de registre | cnil.fr |
| Sécurité : Archiver de manière sécurisée | cnil.fr |
| Limiter la conservation des données | cnil.fr |
| Transférer des données hors de l'UE | cnil.fr |
| Respecter les droits des personnes | cnil.fr |
| Lignes directrices CEPD n° 01/2022 (droit d'accès) | cnil.fr |
| Lignes directrices CEPD sur l'anonymisation | edpb.europa.eu |
No comments yet. Be the first to comment!