• [^] # Re: Ça coûte un bras

    Posté par . En réponse au journal une année de RGPD. Évalué à 5.

    Ce qui est important c'est de documenter les processus où tu utilise des données personnelles (le reste osef): qu'est ce que tu fais, pourquoi, qui a accès (en interne ou en sous traitance), avoir les docs RGPD des prestataires, documenter comment tu protège les données et quels sont les temps de rétention.

    C'est bien documenté sur le site de la CNIL et ils te proposent même un modèle.

    Il faut avoir un responsable en interne du RGPD.

    Ensuite il faut pouvoir communiquer ces documents à qui te les demande, et signaler rapidement toute fuite de données personnelles dont tu aurais connaissance.

    Perso, sauf si tu es un cas un peu particulier (genre une appli qui héberge les données d'un tiers, comme un progiciel), tu n'as pas besoin, il me semble, de demander à une boite spécialisée. Surtout que faire les documents toi même te fait t'intéresser au sujet et donc mieux comprendre ce que tu dois adapter pour améliorer tes pratiques. (J'ai vu des gens prétendre qu'il fallait tout chiffrer dans tous les sens, alors que ce n'est pas vrai, on te demande des pratiques raisonnables, que ce soit pour les traitements, la sécurité, mais aussi la rétention).