À trois mois de l’entrée en application du Règlement général sur la protection des données (RGPD), la CNIL rappelle aux organismes les principaux outils disponibles pour préparer leur mise en conformité RGPD. Parmi ces ressources figurent notamment le modèle de registre des activités de traitement, le logiciel PIA destiné à faciliter la réalisation des analyses d’impact relatives à la protection des données, ainsi que de futurs référentiels destinés à accompagner les responsables de traitement dans l’application du RGPD.
La CNIL annonce également la publication prochaine de deux listes relatives aux analyses d’impact : une première liste de traitements pour lesquels une analyse d’impact RGPD sera obligatoire, et une seconde liste de traitements ne nécessitant pas une telle analyse. Ces outils doivent permettre aux organismes d’identifier les traitements de données personnelles présentant un risque élevé et de prioriser leurs actions de conformité.
S’agissant de sa politique de contrôle, la CNIL indique qu’elle continuera à vérifier de manière rigoureuse le respect des principes fondamentaux de la protection des données personnelles, qui demeurent pour l’essentiel inchangés. En revanche, pour les nouvelles obligations et les nouveaux droits issus du RGPD, les organismes de bonne foi, engagés dans une démarche de conformité et coopérant avec la CNIL, ne devraient pas, dans les premiers mois, faire l’objet de sanctions sur ces points.
Enfin, la CNIL précise que les formalités préalables encore en cours d’instruction au 25 mai 2018 ne pourront pas être traitées. Les responsables de traitement sont donc invités à privilégier la mise en conformité RGPD, notamment par la tenue du registre des traitements et, lorsque cela est nécessaire, par la réalisation d’une analyse d’impact. Pour les traitements déjà en cours et ayant fait l’objet de formalités ou inscrits dans le registre du Correspondant Informatique et Libertés (CIL), l’analyse d’impact n’est pas exigée immédiatement. Toutefois, pour les traitements susceptibles de présenter un risque élevé, elle devra être réalisée dans un délai raisonnable, que la CNIL estime à trois ans à compter du 25 mai 2018.
Besoin de renforcer vos pratiques en matière de données personnelles ?
Le cabinet propose des formations dédiées à la protection des données personnelles. Découvrez nos programmes de formation pour maîtriser les enjeux de conformité et sécuriser vos traitements de données.
En savoir plus : consultez notre page Formation données personnelles.