Comment respecter le principe de Privacy by design ?
Cette obligation concerne la qualité des données collectées mais aussi le périmètre de leur traitement, la durée de leur conservation, qui, par défaut, doivent être limités au minimum nécessaire à la finalité définie.
1. Tenir un registre des activités de traitement
Le RGPD, remplace le système de contrôle, a priori, basé sur les régimes de déclaration et d’autorisation préalables, par un système de contrôle a posteriori, fondé sur l’appréciation par le responsable de traitement des risques que présente ce dernier.
L’article 30 du règlement impose l’obligation pour les responsables de traitement et les sous-traitants de tenir un registre des activités de traitement effectuées sous leur responsabilité afin de démontrer qu’ils ont déployé les mesures de protection appropriée.
Ce registre doit impérativement être écrit et doit pouvoir être mis à la disposition de la CNIL à sa demande.
Lorsque le traitement est sous-traité, le sous-traitant doit également tenir ce registre et le mettre à la disposition du responsable de traitement lorsqu’il en fait la demande.
Pour des raisons de confidentialité et de sécurité informatique (cloisonnement des données) évidente, nous pensons...