Cartographie des données et enregistrements du traitement
Créez un registre de traitement au titre de l’article 30 à partir de zéro.
Qu'est-ce que Cartographie des données et enregistrements du traitement?
L'article 30 exige que soient enregistrées les activités de traitement de toute organisation comptant 250 employés ou plus, ainsi que des organisations plus petites dont le traitement n'est pas occasionnel, ne couvre pas des catégories particulières ou ne présente pas de risque pour les personnes concernées. Vous construisez un registre à partir de rien, en interrogeant les chefs de service sur ce qu'ils collectent, pourquoi, où ils se trouvent, qui les reçoit et combien de temps ils y restent. Personne ne détient la vision complète : le marketing, les RH, le support et la finance disposent chacun de leurs propres outils. Vous couvrirez tous les domaines requis par l’article 30, paragraphe 1, et tiendrez le registre à jour.
Ce que vous apprendrez dans Cartographie des données et enregistrements du traitement
- Mener des entretiens de cartographie des données dans tous les départements pour découvrir toutes les activités de traitement des données personnelles
- Créer des enregistrements conformes à l'article 30(1) documentant les objectifs, les catégories de données, les destinataires, les transferts et la conservation
- Cartographier les flux de données entre les systèmes internes et les processeurs externes pour identifier les partages non documentés
- Établir un processus de maintenance qui tient à jour les enregistrements des activités de traitement à mesure que les systèmes changent
- Utiliser le registre de traitement comme outil opérationnel qui accélère les réponses DSAR, les DPIA et la préparation des audits.
Cartographie des données et enregistrements du traitement — Étapes de la formation
-
Présentation
En tant qu'établissement de santé traitant des données sensibles de patients, la tenue de registres précis des activités de traitement n'est pas facultative : il s'agit d'une obligation légale en vertu de l'article 30 du RGPD. Aujourd’hui marque le début de votre revue annuelle ROPA. L'autorité de contrôle a annoncé un contrôle accru des établissements de santé et vous devez vous assurer que chaque activité de traitement est correctement documentée.
-
Exigences de l'article 30
L'article 30 du RGPD exige que les responsables du traitement conservent des enregistrements écrits contenant : Nom et coordonnées du responsable du traitement Finalités du traitement Catégories de personnes concernées et données personnelles Catégories de destinataires Transferts vers des pays tiers (le cas échéant) Durées de conservation Mesures de sécurité techniques et organisationnelles Les données de santé ajoutent de la complexité : vous devez également documenter les bases juridiques du traitement spécial. données de santé de catégorie en vertu de l’article 9.
-
Ouverture du diagramme de flux de données
Vous ouvrez le portail de gouvernance des données pour accéder à l'outil Diagramme de flux de données. Ce portail vous permet de visualiser toutes les activités de traitement des données chez Meridian Healthcare : chaque système qui traite les données personnelles, la manière dont les données circulent entre eux et la base juridique de chaque activité de traitement.
-
Comprendre le diagramme
Le diagramme de flux de données affiche toutes les entités impliquées dans le traitement des données personnelles chez Meridian Healthcare. Chaque nœud représente un système, une personne ou une organisation. Les lignes entre les nœuds montrent comment les données circulent. Différentes couleurs indiquent différents types d'entités : Bleu - Personnes concernées (patients) Vert - Responsables du traitement (vos systèmes) Orange - Sous-traitants (tiers agissant en votre nom) Violet - Tiers (destinataires indépendants)
-
Identification de la personne concernée
Chaque entrée ROPA commence par l’identification des personnes concernées. Dans le domaine de la santé, les principales personnes concernées sont les patients. Vous devez documenter les catégories de données personnelles que vous collectez auprès d'eux et vous assurer que vous disposez d'une base juridique valide pour chaque catégorie.
-
Catégories de données sur les patients
Le nœud Patient révèle les catégories de données personnelles collectées : Données d'identité (nom, date de naissance, carte d'identité nationale) Coordonnées (adresse, téléphone, e-mail) Dossiers de santé - données de catégorie spéciale Informations d'assurance Les dossiers de santé nécessitent une base juridique spécifique en vertu de l'article 9 - le consentement standard ou l'intérêt légitime ne sont pas suffisants pour les données de catégorie spéciale.
-
Collecte de données de traçage
Vous devez documenter la manière dont les données des patients entrent dans votre organisation. Il existe deux points de collecte principaux : le portail des patients pour l'enregistrement et le consentement, et l'admission clinique directe pour les dossiers de santé. Chaque point d’entrée doit avoir une base juridique et un objectif documentés.
-
Documenter l'enregistrement des patients
La première activité de traitement à documenter est l’enregistrement des patients. Lorsque les patients créent des comptes via le portail, vous collectez des données d'identité et de contact, et enregistrez leurs préférences de consentement. Les bases juridiques sont : Consentement - pour les communications marketing Contrat - pour la prestation de services Conservation : durée de la relation avec le patient plus 10 ans pour les obligations liées au dossier médical.
-
Mise en évidence de l'activité d'inscription
L'activité de traitement de l'enregistrement des patients est désormais mise en surbrillance. Il s’agit d’une entrée ROPA essentielle car elle établit les enregistrements de consentement qui prennent en charge le traitement en aval. Sans les documents d'enregistrement appropriés, vous ne pouvez pas prouver qu'un consentement valide a été obtenu.
-
Traitement des soins cliniques
L’activité de traitement principale de tout établissement de soins de santé est la prestation de soins cliniques. Cela implique le traitement de données de santé de catégorie spéciale : diagnostics, traitements, prescriptions et notes cliniques. La base juridique est la nécessité médicale en vertu de l'article 9, paragraphe 2, point h), qui autorise le traitement nécessaire au diagnostic ou au traitement médical.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 30 Records of processing activities