1. Registre des traitements (Art. 30)
- Vous tenez un registre de toutes les activites de traitement
- Il contient tous les champs obligatoires
- Il est mis a jour au moins annuellement
- En savoir plus : Registre des traitements : obligations et exemples
2. Base juridique (Art. 6)
- Une base juridique est etablie pour chaque traitement
- Le consentement est libre, specifique, eclaire et univoque
- Vous pouvez demontrer la base juridique de chaque traitement
3. Accords de traitement (Art. 28)
- Un accord est en place avec chaque sous-traitant
- Les accords contiennent toutes les dispositions obligatoires de l'Art. 28
- Les dates d'expiration et de renouvellement sont suivies
- Les listes de sous-traitants ulterieurs sont surveillees
- En savoir plus : Qu'est-ce qu'un accord de traitement ?
4. Politique de confidentialite (Art. 13-14)
- Vous disposez d'une politique conforme aux Art. 13 et 14
- Elle est facilement accessible
- Tous les elements obligatoires y figurent
- Elle est mise a jour lors de changements
5. Droits des personnes concernees (Art. 12-22)
- Vous avez une procedure pour traiter les demandes
- Les demandes recoivent une reponse dans les 30 jours
- Les droits d'acces, rectification, effacement, limitation, portabilite et opposition sont pris en charge
- Les demandes sont enregistrees et documentees
6. Procedure de violation (Art. 33-34)
- Vous disposez d'une procedure interne
- Tout le personnel sait quoi faire en cas de violation suspectee
- Vous pouvez notifier l'autorite dans les 72 heures
- Vous tenez un registre interne des violations
- En savoir plus : Notification de violation : procedure et delais
7. Securite (Art. 32)
- Mesures techniques : chiffrement, controle d'acces, sauvegardes, mises a jour
- Mesures organisationnelles : politiques, formation, accords de confidentialite
- Evaluation reguliere des mesures
- L'acces aux donnees est limite au strict necessaire
8. AIPD (Art. 35)
- Vous evaluez si une AIPD est necessaire pour les nouveaux traitements
- Pour les traitements a haut risque, l'AIPD est realisee avant le demarrage
- Le DPO (s'il est designe) est implique
- En savoir plus : Realiser une AIPD : guide etape par etape
9. Delegue a la protection des donnees (Art. 37-39)
- Vous avez evalue si vous devez designer un DPO
- Si requis : le DPO est designe et enregistre
- Le DPO dispose de ressources et d'independance suffisantes
10. Transferts internationaux (Art. 44-49)
- Vous avez identifie si des donnees sont traitees hors EEE
- Des garanties appropriees sont en place
- Les clauses contractuelles types sont a jour
11. Protection des donnees des la conception et par defaut (Art. 25)
- La vie privee est prise en compte des la conception de nouveaux systemes
- Les parametres par defaut respectent la vie privee
- La minimisation des donnees est appliquee
12. Sensibilisation et formation
- Le personnel est forme a reconnaitre les risques
- Les nouveaux employes recoivent une introduction a la vie privee
- Les formations sont repetees periodiquement
Resume
La conformite au RGPD n'est pas un exercice unique mais un processus continu. En revisitant regulierement cette checklist, vous reduisez le risque d'amendes et demontrez votre engagement. DPAkit vous aide a gerer vos accords de traitement, le registre, les violations et plus depuis une seule plateforme.