Réglementations

RGPD : registre de traitement, DPIA et violations 72h

Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.

TL;DR

Le RGPD (règlement UE 2016/679) est applicable depuis le 25 mai 2018. Côté fournisseurs, il impose un contrat de sous-traitance conforme à l'article 28, un registre des traitements au titre de l'article 30, la notification des violations à l'autorité de contrôle dans les 72 heures (article 33), et l'encadrement des sous-traitants ultérieurs.

Que demande le RGPD sur les fournisseurs ?

Dès qu'un fournisseur traite des données personnelles pour votre compte, il est sous-traitant au sens du RGPD et la relation doit être encadrée contractuellement. Trois objets structurent cette conformité : le DPA, le registre des traitements et la chaîne des sous-traitants ultérieurs.

Quelles obligations, dans quel délai ?

Obligations RGPD structurantes pour la gestion des tiers
ArticleObligationDélai ou fréquence
28Contrat de sous-traitance et encadrement des sous-traitants ultérieursÀ la contractualisation, puis à chaque changement
30Registre des activités de traitementTenu à jour en continu
32Mesures techniques et organisationnelles appropriéesRéévaluation périodique
33Notification de violation à l'autorité de contrôle72 heures après connaissance
34Communication de la violation aux personnes concernéesDans les meilleurs délais si risque élevé
35Analyse d'impact (DPIA)Avant la mise en œuvre du traitement

Comment CISAPP relie conformité RGPD et gestion des tiers

Le registre des traitements est rattaché à la fiche fournisseur : chaque destinataire inscrit renvoie au tiers, à son DPA, à ses sous-traitants ultérieurs déclarés et à sa dernière évaluation de sécurité. En cas de violation, le wizard de gravité qualifie l'incident et le tracker 72 heures suit la notification jusqu'à sa clôture, avec les preuves associées.

Voir aussi le guide due diligence cyber fournisseur et la page AI Act.

FAQ

Dès qu'un fournisseur traite des données personnelles pour votre compte, il devient sous-traitant au sens de l'article 4. La relation doit alors être encadrée par un contrat conforme à l'article 28, le traitement inscrit au registre, et le fournisseur évalué sur les mesures de sécurité de l'article 32.

Sources

  1. Règlement (UE) 2016/679 (RGPD) — texte consolidé — EUR-Lex, 2016-04-27
  2. Notifier une violation de données personnelles — CNIL

Prêt pour les réglementations qui s'appliquent à vous

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit