Avocat RGPD et DPO externalisé
Le RGPD est un règlement de l’Union Européenne applicable depuis le 25 mai 2018 dans l’ensemble des Etats membres de l’UE. Le RGPD est complété par des textes nationaux qui peuvent contenir des obligations qui viennent s’ajouter à celles issues du RGPD. En France, la loi Informatique et Libertés est aussi applicable.
Désigner un Délégué à la protection des données (DPO) est obligatoire dans certains cas (traitement de données sensibles ou d’infractions, organisme public, suivi systématique d’un nombre important de personnes).
Un DPO externalisé permet de vous assurer de l’absence de conflit d’intérêts avec les décisions prises par votre organisme, de bénéficier d’un point de vue indépendant et éventuellement de mutualiser ses services avec une autre structure.
Le Cabinet accompagne entreprises et associations dans le respect de leurs obligations issues du RGPD et de la loi Informatique et Libertés.
Prendre rendez-vous — Devis gratuit
Qu’est-ce que le RGPD et qui est concerné ?
Le RGPD impose des obligations de mise en conformité selon le type d’informations personnelles que vous collectez et traitez. La logique de compliance nécessite que vous mettiez en place une documentation de votre conformité. Cette documentation est à présenter en cas de contrôle de la CNIL (Commission Nationale de l’Informatique et des Libertés).
La CNIL peut effectuer des contrôles à distance (sur votre site internet, votre application mobile), sur plainte (de la part d’un consommateur ayant souhaité exercer ses droits ou qui se plainte de pratiques illégales par exemple) ou sur site. Chaque année, la CNIL publie un programme des thèmes de contrôle.
En cas de manquement au RGPD et/ou à la loi Informatique et Libertés, vous risquez selon la gravité des manquements une amende administrative pouvant atteindre 20 millions d’euros ou 4% du chiffre d’affaires mondial, ainsi que la publicité de la sanction.
Nos missions en tant que DPO externalisé
Le Cabinet vous accompagne à tous les stades de votre mise en conformité, quelque soit votre niveau de maturité (audit initial → plan d’action de mise en conformité → suivi dans la durée).
- Audit de conformité (audit de plateforme, audit de site internet, audit d’application mobile : principes de privacy by design et privacy by default)
- Plan d’actions de mise en conformité au RGPD, avec détail des actions prioritaires
- Registre des traitements
- Politique de confidentialité
- Analyse d’impact sur la vie privée des personnes
- Formation des équipes (serious game jeu sérieux adapté à vos enjeux)
- Point de contact avec la CNIL
Quand consulter un avocat RGPD ?
- Avant un projet impliquant des données personnelles
- En cas de contrôle CNIL (courrier, mise en demeure)
- En cas de violation de données
- Avant un transfert de données hors de l’UE
- Lors du choix d’un sous-traitant ou prestataire étranger
Transferts de données à l’international et notamment vers l’Asie : un enjeu spécifique
Il n’est possible de transférer des informations personnelles à un organisme tiers qu’à condition de s’assurer que la législation applicable à ce pays tiers dispose d’un niveau de protection des données suffisant et approprié, équivalent au RGPD. Ces transferts doivent être encadrés par des contrats. Il peut s’agir en pratique de services d’hébergement, de maintenance ou encore d’analyse de données personnelles).
Les pays hors UE n’ayant pas fait l’objet d’une décision d’adéquation émise par la Commission Européenne sont considérés comme ne disposant pas d’une législation offrant un niveau de protection équivalent au RGPD. C’est le cas par exemple de la Chine continentale, Hong Kong, Taïwan et plusieurs autres pays en Asie qui ont leur propre législation. D’autres mécanismes juridiques doivent alors être envisagés, tels que les clauses contractuelles types et les garanties appropriées.
Opérer un transfert de données personnelles vers ces pays en l’absence de cadre juridique adéquat constitue un manquement au RGPD et engage la responsabilité de votre organisme.
RGPD et propriété intellectuelle : un double enjeu
[Lien vers la page « bases de données » — maillage interne : les entreprises qui exploitent des bases de données répondent souvent aux deux régimes simultanément]
Pourquoi choisir un avocat comme DPO externalisé ?
[Indépendance, absence de conflit d’intérêts, secret professionnel de l’avocat]
