L’article 35 du RGPD impose aux responsables de traitement de réaliser des analyses d’impact relatives à la protection des données – plus communément connues sous le nom de PIA (Privacy Impact Assessment) – pour certains de leurs traitements.
En tant que DPO, RSSI ou même métier, il est donc plus que probable que vous soyez amené à participer à la réalisation d’un PIA.
Pour cette nouvelle saison des Tutoriaux d’Adequacy, je m’attaque à ce beau sujet qu’est la réalisation d’un PIA.
Qu’est ce qu’un PIA et pourquoi l’exercice est considéré comme difficile ?
Le PIA est un outil nécessaire à la conformité d’un traitement de données personnelles à risque pour un individu. La difficulté rencontrée par nos interlocuteurs réside à la fois dans l’identification des traitements pour lesquels la réalisation d’un PIA est obligatoire et la méthode à utiliser pour réaliser le dit PIA.
Comment identifier les traitements pour lesquels le PIA est obligatoire ?
Le PIA est donc obligatoire pour les traitements qui comportent au moins deux des neufs critères suivants :
- L’évaluation ou scoring (y compris le profilage) ;
- Une décision automatique avec effet légal ou similaire ;
- La surveillance systématique ;
- La collecte de données sensibles ou données à caractère hautement personnel ;
- La collecte de données personnelles à large échelle ;
- Le croisement de données ;
- Concerne des personnes vulnérables ;
- Un usage innovant dont utilisation d’une nouvelle technologie ;
- L’exclusion du bénéfice d’un droit ou contrat
Quelle méthode pour réaliser le PIA ?
Dans cette vidéo je vous expose les 4 grandes étapes de la Méthode “EBIOS” établie par l’ANSSI en 1995 et adoptée par la CNIL en 2015 :
- Etape 1 : L’étude du Contexte
- Etape 2 : L’étude des principes fondamentaux
- Etape 3 : L’étude des risques liés à la sécurité des données
- Etape 4 : Validation du PIA
Le RGPD ne se limite pas à la réalisation des PIA
DPO et RSSI : Quelle complémentarité dans leurs missions ?
Dans un article précédent, nous avions présenté l’évolution des missions du RSSI, clarifié son rôle, et souligné l’importance de son implication dans la démarche de conformité. Intéressons-nous à présent au « Data protection Officer » (DPO), étape...
Profil de DPO : Agnès Peria – DPO de Vallée Sud
Nous avons eu le plaisir d’interviewer Agnès Peria. Ensemble nous sommes revenus sur son parcours et ses actions en tant que DPO de Vallée Sud-Grand Paris. Pourquoi la parfaite connaissance des rouages de l’organisation est un atout pour le DPO ?...
RGPD : Quel rôle pour le RSSI ?
Le Règlement Général sur la Protection des Données personnelles (RGPD), entré en application le 25 mai 2018, amène les Responsables de la Sécurité des Systèmes d’Information (RSSI) à être sollicités dans le dispositif de mise en conformité des...