Réglementations
RGPD : registre de traitement, DPIA et violations 72h
Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.
TL;DR
Le RGPD (règlement UE 2016/679) est applicable depuis le 25 mai 2018. Côté fournisseurs, il impose un contrat de sous-traitance conforme à l'article 28, un registre des traitements au titre de l'article 30, la notification des violations à l'autorité de contrôle dans les 72 heures (article 33), et l'encadrement des sous-traitants ultérieurs.
Que demande le RGPD sur les fournisseurs ?
Dès qu'un fournisseur traite des données personnelles pour votre compte, il est sous-traitant au sens du RGPD et la relation doit être encadrée contractuellement. Trois objets structurent cette conformité : le DPA, le registre des traitements et la chaîne des sous-traitants ultérieurs.
Quelles obligations, dans quel délai ?
| Article | Obligation | Délai ou fréquence |
|---|---|---|
| 28 | Contrat de sous-traitance et encadrement des sous-traitants ultérieurs | À la contractualisation, puis à chaque changement |
| 30 | Registre des activités de traitement | Tenu à jour en continu |
| 32 | Mesures techniques et organisationnelles appropriées | Réévaluation périodique |
| 33 | Notification de violation à l'autorité de contrôle | 72 heures après connaissance |
| 34 | Communication de la violation aux personnes concernées | Dans les meilleurs délais si risque élevé |
| 35 | Analyse d'impact (DPIA) | Avant la mise en œuvre du traitement |
Comment CISAPP relie conformité RGPD et gestion des tiers
Le registre des traitements est rattaché à la fiche fournisseur : chaque destinataire inscrit renvoie au tiers, à son DPA, à ses sous-traitants ultérieurs déclarés et à sa dernière évaluation de sécurité. En cas de violation, le wizard de gravité qualifie l'incident et le tracker 72 heures suit la notification jusqu'à sa clôture, avec les preuves associées.
Voir aussi le guide due diligence cyber fournisseur et la page AI Act.
FAQ
Dès qu'un fournisseur traite des données personnelles pour votre compte, il devient sous-traitant au sens de l'article 4. La relation doit alors être encadrée par un contrat conforme à l'article 28, le traitement inscrit au registre, et le fournisseur évalué sur les mesures de sécurité de l'article 32.
Sources
- Règlement (UE) 2016/679 (RGPD) — texte consolidé — EUR-Lex, 2016-04-27
- Notifier une violation de données personnelles — CNIL
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h