GDPR Questionnaire

Questionnaire de pré-évaluation à la GDPR

Ce questionnaire a été développé en partenariat avec :
tecksaasTourcom et Liteview

Information Société

INTRODUCTION

Votre société traite-elle de données à caractère personnel pour des individus se trouvant dans la communauté Européenne?

COLLECTE DE DONNEES

Quels types de données personnelles collectez vous?

Données d'identification :
Données sur la vie privée (habitudes de vie, situation familiale...) :
Données sur la vie professionnelle :
Données de connexion :
Données de localisation :

Votre société, gère-t-elle également les dites “autres catégories de données” conformément à l’article 9 EU règlement général sur la protection des données ?

Données concernant la santé incluant le numéro de Sécurité sociale :
Données relatives à des condamnations pénales ou infractions :
Données relatives aux convictions religieuses ou philosophiques :
Données génétiques :
Données biométriques aux fins d'identifier une personne physique de manière unique :
Données concernant la vie sexuelle ou l'orientation sexuelle :
Données relatives à l'origine raciale ou ethnique :
Données relatives à l'appartenance syndicale :

GOUVERNANCE

Avez-vous au sein de votre société un responsable pour la protection des données ?
Si oui, quelle est sa position hiérarchique ?
Quelles sont ses fonctions / tâches ? Décrire en détail.
Si vous n’avez pas de Responsable pour la Protection des données, pensez-vous en nommer un(e)? avant le 25 Mai 2018?
Maintenez-vous un registre pour le traitement des données dans un format facilement consultable (éventuellement même pour le compte d’un tiers)?
Si Oui, IGA ou autres?
Si oui, quelle est la fréquence de contrôle et de mise à jour de ce registre?

SAUVEGARDE ET ARCHIVAGE DES DONNEES

Comment les données personnelles sont-elles sauvegardées ou archivées ?
Détailler les bases de données / archives qui contiennent les données personnelles :
Est-ce que les données sont sauvegardées sur réseau?

Si oui, veuillez :
a) spécifier le réseau (réseau d’entreprise, « cloud », ou de tiers) :
b) indiquer le nom du fournisseur, en détaillant où et comment les données sont enregistrées.

Pour les données archivées sur support (magnétique ou papier) sont-elles détenues par votre société?
Pour les données archivées sur support (magnétique ou papier) sont-elles détenues par un tiers / des tiers?
Si c’est par un tiers, indiquez où et comment sont archivées les données :
Les “autres catégories de données” traitées éventuellement par votre société, sont-elles archivées de manières différentes que vos données personnelles, soumises à un classement distinct, des règles particulières de sécurité ou de restrictions de traitement ?
Les “autres catégories de données” traitées éventuellement par votre société, sont-elles archivées/ traitées de la même manière que vos données personnelles ?
Sous quel(s) format(s) les informations sont-elles saisies et archivées?

SECURITE

Décrivez succinctement les mesures en place dans votre société, informatisées et non-informatisées, pour garantir la sécurité des données traitées :
Qui a accès aux données personnelles au sein de votre société ?
Qui a accès aux données personnelles à l'extérieur de votre société ?
Qui autorise les accès, particulièrement en ce qui concerne les traitements effectués par des tiers. Cette personne a-t-elle les compétences nécessaires pour évaluer les risques liés à ces opérations ?
Existe-il des procédures pour identifier et gérer d’éventuelles violations de données (perte, vol ou altérations, etc.) ?
Si oui, quelles sont-elles?
Existe-il des procédures pour notifier à des individus d’éventuelles violations de leurs données ?
Si oui, merci d’expliquer la procédure.

DESTRUCTION DES DONNEES

Comment sont détruites les données à caractère personnel, une fois la période de conservation révolue ?
Qui autorise la destruction ?
Qui exécute ?
Si les destructions sont effectuées par des tiers, l’activité est-elle régie par contrat ?
Des contrôles sont-ils effectués ?
Si oui, décrivez les
En tant qu’exécutant des traitements, sur une base contractuelle avec le responsable, votre société est-elle en charge de la destruction des données ?
Si oui, est-ce que des instructions sont clairement données ?
Et en particulier pour la période suivant la fin du contrat ?

SOUS TRAITANCE

Quelles activités sont exécutées par des tiers en qualité de Responsables du traitement pour le compte de votre société ? Répertorier et décrire la typologie des données, les sites et les traitements effectués.
Qui autorise l’externalisation de l’activité des traitements susnommés?
Existe-t-il des accords écrits pour chacun des traitements externalisés ?
Veuillez décrire les mesures de sécurité qui régissent les activités du responsable des traitements de données pour le compte de votre société ?
Est-ce que les responsables des traitements utilisent à leur tour des sous-traitants (tiers) ?
Si oui, lister les accords écrits à propos des services offerts par ces sous- traitants (tiers) :

TRANSFERT DE DONNEES PERSONNELLES

Comment sont transférées les données que ce soit à l’intérieur ou à l’extérieur de la société ?
Dans quels pays se trouvent les destinataires des données transmises (qu’il s’agisse de l’interne ou de l’externe de la société) ?
Si des données sont transférées en dehors de l’union Européenne, existe-t-il un processus pour s’assurer que le traitement qui sera effectué, garantira un niveau de protection au minimum identique à celui de l’union Européenne ou reconnu comme tel ?

FORMATION

Le personnel de votre société participe-t-il à une formation sur la protection des données à caractère privé ainsi que sur les lois attenantes au sujet ?
Si oui, décrire le contenu de la formation, la durée et le responsable de la formation :
Effectuez-vous des cours de mise à jour ?
Si oui, décrire le contenu de la formation, la durée et le responsable de la formation ainsi que le personnel impliqué.
Le personnel est-il au fait que l’accès non-autorisé, ou la révélation, de données personnelles est contraire à la loi ?

Les organisations suivantes ont participé à des sessions d’information sur la GDPR ?

Le conseil d'administration :
La Direction :
Le Département IT et Sécurité :
Autre type de personnel :

Remarques

reCAPTCHA is required.