à mettre en conformité
Votre Conciergerie RGPD vous accompagne pas à pas vers une conformité sereine et durable. Cet espace réunit en un seul endroit les procédures à mettre en place et les outils pour répondre concrètement à vos obligations. Avancez à votre rythme : chaque étape franchie renforce la protection des données que vous traitez et la confiance de vos agents, élus et administrés.
Les acteurs de la conformité ont été identifiés. Voici les étapes de votre parcours — cliquez sur « En savoir plus » pour accéder au détail.
La désignation d'un délégué à la protection des données (DPO) se déclare en ligne auprès de la CNIL. Cette démarche officialise sa nomination et permet à la CNIL de l'identifier comme votre interlocuteur de référence.
Vous avez une instance représentative du personnel ? Informez-la de la nomination de votre DPO et communiquez-lui ses coordonnées, ainsi que la mise en place d'une politique globale de conformité au RGPD.
Communiquez les coordonnées de votre délégué à la protection des données (DPO) — celles pour le joindre en interne et celles à diffuser à l'extérieur — à l'ensemble des personnes traitant des données personnelles : personnel, élus, bénévoles, stagiaires, membres de commissions ou d'instances ad hoc, etc.
Informez les personnes dont les données sont gérées par les ressources humaines de l'utilisation faite par la collectivité de leurs données personnelles, collectées lors de leur arrivée au sein de la mairie. Profitez-en pour recueillir leur consentement à l'utilisation de leurs mail et téléphone personnels.
Demandez aux personnes leur autorisation pour utiliser leur image et leur voix. Choisissez le document adapté selon la situation : une manifestation ponctuelle ou une autorisation valable pour l'année, et selon que la personne est majeure ou mineure.
Manifestations ponctuelles
Autorisations annuelles
Faites signer un engagement de confidentialité aux personnels traitant des données à caractère personnel (salariés, bénévoles, stagiaires) : c'est un engagement à respecter dans l'exercice de leur activité. Ce document peut être intégré à tout support — contrats de travail, charte des bénévoles, conventions de stage, etc. — sous la dénomination « Clause de confidentialité RGPD ».
Faites signer un engagement de confidentialité aux élus et recueillez leur consentement à l'utilisation de leurs mail et téléphone personnels.
Assurez un suivi permanent et dynamique des droits numériques et physiques, en mettant en place une procédure de suivi des changements de poste, des arrivées et des départs des salariés, stagiaires et bénévoles nécessitant une habilitation ou un droit d'accès particulier.
Contrôlez le cadre d'utilisation des données sensibles, définies par la loi :
- les prétendues origines raciales ou ethniques ;
- les données biométriques ;
- l'orientation et la vie sexuelle ;
- les données de santé ;
- l'appartenance syndicale ;
- les opinions politiques, religieuses ou philosophiques.
Leur utilisation est strictement encadrée par la loi.
Contrôlez également la présence des numéros de sécurité sociale, des condamnations et des données de personnes vulnérables (mineurs, personnes âgées, patients, bénéficiaires d'un accompagnement social, salariés), dont la collecte et l'utilisation sont extrêmement encadrées et limitées.
Promulguez une charte informatique pour encadrer l'utilisation des outils de communication et des moyens d'information, et lui donner un caractère obligatoire.
Le site internet est le premier indicateur public de votre (non-)conformité au RGPD. Vérifiez la présence du cadenas dans la barre d'adresse de votre site (demandez-le au responsable de sa maintenance), en particulier si un internaute peut y déposer des informations (formulaire).
Contrôlez la présence des mentions légales : le nom du directeur de la publication ; le nom et l'adresse de la mairie, son mail ou son numéro de téléphone ; le nom, l'adresse et le numéro de téléphone de l'hébergeur du site.
Votre site doit présenter une politique de confidentialité à jour, qui informe les internautes des données collectées, de leur usage et de leurs droits. Mettez-la à jour à chaque évolution de vos traitements.
Faites identifier les cookies de votre site, supprimez ceux qui ne servent pas et assurez-vous d'un bandeau d'acceptation des cookies à jour.
Le registre des traitements (article 30 du RGPD) recense l'ensemble des traitements de données que vous mettez en œuvre. Vérifiez qu'il est complet et qu'il intègre la liste de vos applications métiers.
Toute violation de données (perte, vol, divulgation ou accès non autorisé) doit être consignée dans un registre dédié, qu'elle ait été ou non notifiée à la CNIL. Tenez-le à jour en continu.
Chaque formulaire ou collecte de données (sur papier comme en ligne) doit être accompagné d'une mention d'information RGPD : finalité, base légale, destinataires, durée de conservation et droits des personnes.
En cas d'incident (cyberattaque, fuite ou perte de données), une cellule de crise clairement identifiée permet de réagir vite et dans les délais légaux. Désignez ses membres et formalisez la procédure à suivre.
Insérez, dans les conditions contractuelles de vos contrats, des clauses obligeant vos sous-traitants au respect du RGPD.
- Demander une pièce d'identité uniquement si un doute existe sur l'identité du demandeur.
- Répondre dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois pour les demandes complexes, à condition d'en informer la personne dans le premier mois.
- La réponse est gratuite. Un tarif raisonnable n'est possible qu'en cas de demande manifestement infondée ou excessive.
- Tracer chaque demande et chaque réponse dans le registre de suivi.
Identifiez les traitements concernés.
Ces documents doivent obligatoirement être accompagnés de la copie des données de la personne à demander aux services concernés.
de conformité
Tous vos registres obligatoires :
- de traitement
- de sous-traitant
- des violations de données
Conformité et cybersécurité
- Sécurité des données
- CyberScore organisationnel
- CyberScore technique
- Maturité RGPD
Prouvez votre conformité permanente et dynamique.
- Documentée
- Accessible
- À jour
Votre conformité à votre rythme.
Identifiez et réalisez vos analyses d'impact.
- Mise à jour automatique de la fiche de traitement.
Créez les informations obligatoires à délivrer lors d'une collecte de données.
- Collectes sans formulaires
- Formulaires
- Mise à jour automatique du registre de traitement.
Traiter les demandes des personnes :
- Répondre aux demandes
- Communiquer les documents
- Enregistrer les demandes