Données personnelles essentielles
Reconnaissez les données personnelles avant de les traiter.
Qu'est-ce que Données personnelles essentielles?
La plupart des incidents liés à la vie privée commencent par une personne qui n'a pas reconnu le fichier devant elle comme étant des données personnelles. Vous travaillez dans le cadre d'un véritable export de recrutement : une longue liste de candidats contenant une adresse IP de candidature et un identifiant d'appareil que personne n'a demandé, ainsi que des notes de recruteur en texte libre contenant des données de santé et d'appartenance syndicale. Vous appliquerez la définition de l'article 4, paragraphe 1, séparerez les catégories spéciales de l'article 9 des données qui semblent simplement sensibles, déciderez si chaque destinataire est un sous-traitant ou un responsable du traitement distinct et acheminerez la décision au délégué à la protection des données.
Ce que vous apprendrez dans Données personnelles essentielles
- Appliquer la définition des données personnelles de l'article 4, paragraphe 1, y compris le test d'identification indirecte et les enregistrements pseudonymisés.
- Reconnaître les identifiants en ligne tels que les adresses IP, les identifiants d'appareil, les identifiants de cookies et les données de localisation comme données personnelles
- Distinguer la liste fermée de catégories spéciales de l'article 9 des données commercialement sensibles qui n'y figurent pas
- Repérez les données de catégorie spéciale qui sont déduites de notes en texte libre, de pièces jointes et de photographies.
- Attribuer les rôles de responsable du traitement, de sous-traitant et de tiers en vertu de l'article 4, paragraphes 7 à 10, et expliquer ce qui change lorsque les données quittent l'organisation.
- Acheminez une demande comportant une question relative à la confidentialité au délégué à la protection des données au lieu de la décider à votre bureau.
Données personnelles essentielles — Étapes de la formation
-
Accès en attente
Marktvel gère un marché avec des millions d'annonces, ce qui signifie que presque tous les outils internes touchent aux données personnelles d'une personne. Votre demande d'accès au système d'enregistrement des clients est revenue avec une condition : le module de base de confidentialité doit d'abord être complété. Ce n'est pas une formalité. La plupart des incidents de confidentialité dans des entreprises comme celle-ci commencent par une personne qui ne savait vraiment pas que ce qu'elle traitait était considéré comme des données personnelles.
-
Une note du DPD
Ines Haller, responsable de la protection des données chez Marktvel, a envoyé le courrier d'inscription avec le lien du portail.
-
Ouverture du portail
Le module se trouve sur le portail de confidentialité interne.
-
Connexion
Le portail utilise votre compte professionnel Marktvel habituel.
-
Ce que la loi appelle les données personnelles
La première section s'ouvre sur la définition de l'article 4, paragraphe 1, puis sur la partie qui surprend les gens : la liste des éléments qui constituent des données personnelles même s'ils ne portent le nom de personne. Le test n’est pas de savoir si vous pouvez regarder une valeur et voir une personne. Le critère est de savoir si la personne peut en être exclue, par quiconque, en utilisant des moyens raisonnablement susceptibles d'être disponibles.
-
L'exportation d'analyses
Un collègue de l'équipe de croissance souhaite partager une exportation de trafic brut avec un consultant externe. Il vous dit que vous pouvez envoyer sans aucune approbation car le fichier ne contient aucun nom, aucune adresse e-mail et aucun numéro de compte, seulement des adresses IP, des identifiants d'appareil et des horodatages.
-
Les catégories qui nécessitent plus de soins
La deuxième section couvre l'article 9. Une courte liste de catégories est considérée comme intrinsèquement plus risquée, car se tromper expose les gens à la discrimination plutôt qu'à des inconvénients. Le traitement de ces données est interdit par défaut. Cela ne devient licite que lorsque l’une des exceptions étroites de l’article 9, paragraphe 2, s’applique, ce qui constitue une barre beaucoup plus élevée que les bases juridiques ordinaires.
-
Qui est responsable de quoi
La troisième section est celle qui décide de ce que vous êtes autorisé à faire lorsqu'une autre entreprise est impliquée. Le RGPD répartit les rôles selon celui qui décide, et non selon celui qui détient les données. Marktvel est le responsable du traitement de ses données clients et candidats. Tout le monde traite les données selon les instructions de Marktvel ou agit à ses propres fins, et la différence modifie ce qui doit être en place avant le déplacement des données.
-
Une demande du vendeur
Le module clôture la troisième section avec un scénario tiré d'un véritable ticket de support. Hirelane, le système de suivi des candidats utilisé par Marktvel, a écrit à plusieurs clients pour leur proposer d'utiliser les dossiers de candidats déjà présents sur sa plateforme pour former et améliorer son propre algorithme de correspondance, sans frais supplémentaires.
-
Le module rencontre le vrai travail
Le module est terminé. En une heure, la théorie se transforme en une demande réelle. Tomas Brandl, de Talent Acquisition, dirige le recrutement des ingénieurs back-end et souhaite faire avancer la longue liste. Il a joint l'exportation et vous a demandé de la transmettre à deux endroits.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 4 Definitions
- Art. 9 Processing of special categories of personal data