Devoirs quotidiens en matière de confidentialité

Devoirs quotidiens en matière de confidentialité

La plupart des obligations du RGPD incombent à celui qui ouvre l'e-mail.

Qu'est-ce que Devoirs quotidiens en matière de confidentialité?

La plupart des obligations du RGPD incombent à celui qui ouvre l'e-mail, et elles sont décidées dans les premières minutes. Vous travaillez un matin ordinaire. Une plainte transmise est en réalité une demande d’effacement qui ne mentionne jamais le RGPD, elle doit donc être reconnue, enregistrée et acheminée. Un collègue envoie par erreur une exportation complète d'un client dans votre boîte de réception et copie une entreprise externe, et l'horloge de 72 heures démarre dès que quelqu'un s'en rend compte. Un coéquipier a collé les plaintes des clients dans un outil en ligne gratuit. La clôture couvre les amendes à deux niveaux en vertu de l’article 83.

Ce que vous apprendrez dans Devoirs quotidiens en matière de confidentialité

Devoirs quotidiens en matière de confidentialité — Étapes de la formation

  1. Un mardi ordinaire

    Rien sur la liste de ce matin n'indique la confidentialité. Il y a une réclamation client transmise, un fichier que quelqu'un vous a envoyé par erreur et un message d'un collègue qui a trouvé un raccourci astucieux. Tous les trois comportent une obligation, et dans chaque cas, l'obligation vous appartient dans les premières minutes, avant qu'un senior n'en ait entendu parler.

  2. Une plainte ou quelque chose de plus

    Lena Fischer du service client a envoyé une plainte à laquelle elle ne sait pas trop comment répondre.

  3. Est-ce une demande

    L'instinct de Lena était qu'il ne s'agissait pas d'une désinscription normale. Elle avait raison, et ce que c'est réellement décide qui s'en occupe.

  4. L'enregistrer correctement

    Le bureau de la protection de la vie privée gère un formulaire d'admission exactement à cet effet. L'enregistrement d'une demande prend environ une minute, et c'est ce qui déclenche l'horloge formelle et soumet le cas à quelqu'un qui peut l'évaluer.

  5. Dépôt de la demande

    Le formulaire demande trois choses : quel droit est exercé, comment il nous est parvenu et ce qu'elle a réellement demandé dans ses propres mots. Le droit compte car chacun a ses propres règles. Citer ses mots est important car une paraphrase peut restreindre discrètement ce qu'elle a demandé.

  6. Lire ce que vous avez déposé

    Le formulaire a disparu et le reçu est ce qui reste. Il vous renvoie mot pour mot vos trois réponses, ainsi qu'une référence de cas et une date d'échéance. Cet enregistrement est le point central de tout l'exercice : c'est la preuve que la demande a été reconnue le jour de son arrivée, et la réponse est construite à partir de cela.

  7. Un fichier que vous ne devriez pas avoir

    Le deuxième élément est un e-mail qui ne vous a jamais été destiné.

  8. Les cinq premières minutes

    Le fichier se trouve dans votre boîte de réception. Quoi que vous fassiez dans les prochaines minutes, c'est le temps de réponse de l'organisation, car pour le moment, vous êtes la seule personne à le savoir.

  9. Le signaler

    Vous n’avez pas besoin de savoir si cela finira par être notifiable à un organisme de réglementation. C’est exactement le jugement que vous n’êtes pas obligé de porter, et attendre d’être sûr est la façon dont la date limite est manquée. Signalez ce que vous savez maintenant.

  10. Lire ce que vous avez signalé

    Le formulaire a disparu et le rapport est autonome. Il montre ce que vous avez dit, y compris ce que vous avez pris soin de ne pas affirmer, et il revient avec un horodatage et un compte à rebours. Les deux sont désormais consignés dans le dossier, et aucun ne dépend des conclusions finales de l’évaluation.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 5 Principles relating to processing of personal data
  • Art. 33 Notification of a personal data breach to the supervisory authority