Vérification des processeurs de données tiers

Vérification des processeurs de données tiers

Évaluez les contrôles de traitement des données d’un fournisseur avant de signer.

Qu'est-ce que Vérification des processeurs de données tiers?

L'article 28 précise que vous ne pouvez utiliser qu'un sous-traitant offrant des garanties suffisantes et que vous restez responsable en cas de défaillance. En vérifiant un fournisseur SaaS pour le traitement des données clients, vous examinez les certifications, le traitement des données, les arrangements avec les sous-traitants et les notifications de violation, puis vous lisez un accord de traitement des données avec des clauses qui ne suffisent pas : aucune notification au sous-traitant, des engagements de suppression vagues, des droits d'audit limités. Si leur infrastructure se trouve en dehors de l’EEE, vous vérifiez les garanties du chapitre V. Vous terminerez avec un cadre de notation des achats que vous pourrez réutiliser sur le prochain fournisseur.

Ce que vous apprendrez dans Vérification des processeurs de données tiers

Vérification des processeurs de données tiers — Étapes de la formation

  1. Présentation

    Aujourd'hui, l'équipe marketing a soumis une demande pour intégrer un nouveau fournisseur d'analyse de courrier électronique appelé DataPulse Analytics. Avant qu'un contrat puisse être signé, vous devez examiner leur accord de traitement des données (DPA) pour vérifier leur conformité au RGPD.

  2. Comprendre votre responsabilité

    En vertu de l'article 28 du RGPD, les organisations qui utilisent des sous-traitants tiers sont responsables de garantir que ces sous-traitants traitent correctement les données personnelles. Cela signifie : Un accord écrit sur le traitement des données est légalement requis Le DPA doit inclure des clauses obligatoires spécifiques Vous êtes responsable si votre sous-traitant enfreint le RGPD Une diligence raisonnable doit être effectuée AVANT de signer un contrat Votre travail consiste à protéger TechForward des risques de non-conformité en détectant les problèmes avant qu'ils ne deviennent des responsabilités légales.

  3. Accéder au portail d'approvisionnement

    Vous recevez une notification indiquant qu'une nouvelle demande de fournisseur est en attente de votre examen. L'équipe marketing est impatiente de commencer à utiliser DataPulse Analytics pour le suivi de sa campagne du premier trimestre. Connectons-nous au portail d'approvisionnement pour examiner la demande et le DPA proposé par le fournisseur.

  4. Examen de la demande du fournisseur

    Vous voyez la demande en attente de l’équipe marketing. DataPulse Analytics fournit des analyses de campagnes par e-mail : suivi des taux d'ouverture, des taux de clics et de l'engagement des abonnés. Cela signifie qu'ils traiteront les données personnelles, notamment les adresses e-mail, les données comportementales et potentiellement les informations sur les appareils des clients de TechForward. Le fournisseur a joint son DPA standard. Examinons-le attentivement.

  5. Premier drapeau rouge : mesures de sécurité vagues

    Lorsque vous examinez le DPA, le premier problème surgit immédiatement. Sous la section Mesures de sécurité, l’accord stipule simplement : « DataPulse Analytics maintient des mesures de sécurité conformes aux normes de l'industrie pour protéger les données personnelles. » C'est beaucoup trop vague. L’article 32 du RGPD exige des mesures techniques et organisationnelles spécifiques et appropriées – et non des promesses génériques.

  6. Deuxième drapeau rouge – Aucune clause de sous-traitant ultérieur

    Poursuivant votre examen, vous recherchez les dispositions relatives aux sous-traitants ultérieurs. Ceci est essentiel car DataPulse utilise probablement des fournisseurs d'infrastructure cloud, des services de livraison de courrier électronique ou d'autres fournisseurs pour exploiter leur plate-forme. Vous ne trouvez... rien. La DPA ne fait aucune mention des sous-traitants ultérieurs. En vertu du RGPD, les sous-traitants doivent obtenir une autorisation avant d'engager des sous-traitants ultérieurs, et tous les sous-traitants ultérieurs doivent être liés par les mêmes obligations en matière de protection des données.

  7. Troisième signal d'alarme : aucun droit d'audit

    Vous recherchez des dispositions en matière d'audit et d'inspection - un autre élément obligatoire en vertu de l'article 28. En tant que responsable du traitement, TechForward a le droit de vérifier que les sous-traitants respectent effectivement leurs obligations. Le DPA ne contient aucune disposition relative aux audits. Sans droits d'audit, vous n'avez aucun moyen de vérifier les affirmations de conformité de DataPulse. Vous leur feriez aveuglément confiance.

  8. Quatrième drapeau rouge – Problèmes de transfert international

    La DPA mentionne que les données sont traitées sur des serveurs aux États-Unis. Cependant, il n’y a aucune mention de clauses contractuelles types (CCS), de décisions d’adéquation ou de tout autre mécanisme de transfert. Le transfert de données personnelles en dehors de l’EEE nécessite des garanties juridiques spécifiques. Sans eux, ce transfert serait illégal en vertu du chapitre V du RGPD.

  9. Cinquième signal d'alarme : Aucune chronologie de suppression de données

    Enfin, vous vérifiez ce qu'il advient des données de TechForward à la fin du contrat. La DPA déclare : « En cas de résiliation, DataPulse Analytics supprimera ou renverra les données à la demande du contrôleur. » Cela semble raisonnable à première vue, mais il n’y a pas de calendrier précis. Sans date limite, les données pourraient persister indéfiniment sur leurs systèmes. Le RGPD exige que les données soient supprimées ou restituées rapidement après la fin du traitement.

  10. Documenter votre évaluation

    Vous avez identifié cinq problèmes critiques avec le DPA de DataPulse : 1. Des mesures de sécurité vagues (pas de contrôles techniques spécifiques) 2. Aucune exigence de notification ou d'autorisation du sous-traitant ultérieur 3. Aucun droit d'audit ou d'inspection pour TechForward 4. Transferts internationaux sans CCS ni garanties 5. Aucun délai de suppression des données après la fin du contrat Vous devez maintenant documenter ces conclusions dans le formulaire d'évaluation du fournisseur et spécifier les modifications requises avant que le contrat puisse être exécuté.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 28 Processor