Les données personnelles peuvent se trouver dans le cloud, sur un ordinateur portable ou dans un dossier papier organisé. Passer un document du papier au numérique ne supprime pas vos responsabilités au titre du RGPD.
L’idée reçue
« Nous avons tout migré vers le cloud, donc nous sommes en règle avec le RGPD. Les fichiers sur notre ordinateur local et dans notre armoire à dossiers ne comptent pas. »
L’emplacement d’un document ne détermine pas si le RGPD s’applique. Ce qui compte, c’est de savoir si des données personnelles sont traitées d’une manière couverte par le règlement.
Ce que dit réellement la loi
Le RGPD s’applique aux données personnelles traitées en tout ou en partie de manière automatisée. Il s’applique aussi au traitement non automatisé lorsque des données personnelles font partie, ou sont destinées à faire partie, d’un fichier. Un fichier est un ensemble structuré de données personnelles accessibles selon des critères déterminés, comme des dossiers clients classés par nom ou des fiches clients classées par date de départ.
Une note papier isolée ne devient pas automatiquement un fichier simplement parce qu’elle contient un nom. D’autres règles de confidentialité ou règles locales peuvent toutefois s’appliquer. Dès que vous scannez une note ou l’intégrez dans un dossier structuré, évaluez comment le RGPD s’applique à ce traitement.
Où se trouvent réellement les données personnelles dans votre entreprise
Sur papier
- Dossiers du personnel dans des classeurs
- Fiches clients et fiches d’enregistrement de clients dans des dossiers organisés
- Contrats signés et correspondance
- Notes de réunion classées par client ou par salarié
Sur les systèmes locaux
- Tableurs sur un ordinateur portable ou de bureau
- Documents sur un serveur local
- Archives d’e-mails téléchargées
- Documents scannés dans des dossiers ou sur des lecteurs partagés
Dans le cloud
- Systèmes CRM et de réservation
- Messagerie hébergée
- Logiciel de comptabilité
- Plateformes RH
Dans des endroits moins évidents
- Messages professionnels sur les téléphones de l’entreprise
- Enregistrements du service client
- Images de vidéosurveillance
- Données de localisation des véhicules de l’entreprise
Évaluez chaque source en fonction des informations qu’elle contient et de la manière dont elle est utilisée.
Ce que vous devez faire
1. Inventoriez tout
Incluez les services cloud, les appareils locaux et les fichiers papier pertinents lorsque vous cartographiez vos activités de traitement. Identifiez la finalité, les accès et la règle de conservation de chaque ensemble de données.
2. Sécurisez les dossiers papier
Conservez les documents de manière appropriée et limitez l’accès. Éliminez le papier de manière sécurisée lorsqu’il n’est plus nécessaire. Si vous remplacez un dossier papier par un scan fiable, vérifiez si une règle locale ou un réel besoin de preuve impose de garder l’original avant de le détruire.
3. N’oubliez pas les appareils locaux
Contrôlez l’accès aux ordinateurs et aux dossiers partagés, protégez les appareils par des mesures de sécurité appropriées et intégrez les fichiers locaux importants dans vos dispositifs de sauvegarde et de restauration. Appliquez le même soin aux documents scannés.
4. Nettoyez les vieilles archives
Réexaminez régulièrement les archives papier et numériques. Vérifiez les exigences de conservation locales ou sectorielles applicables, puis éliminez de manière sécurisée les informations qui ne sont plus nécessaires. Transférer une ancienne archive papier sur un ordinateur ne fait pas automatiquement courir une nouvelle durée de conservation.
GDPRWise vous aide à documenter vos traitements, dans vos systèmes numériques comme dans vos dossiers physiques.