Le registre des activités de traitement

Chaque activité de traitement consigne ce que demande le RGPD à l'article 30 : le rôle (responsable de traitement ou sous-traitant), les finalités, la base juridique au titre de l'article 6, les personnes concernées, les catégories de données, les destinataires internes et externes, la conservation, les mesures de sécurité et la source des données. Les informations sur l'organisation, comme le responsable de traitement, un représentant et le DPO, sont saisies une fois et réutilisées.

  • Choisir l'intérêt légitime demande une courte note sur l'intérêt légitime avant l'enregistrement.
  • Les données de catégories particulières demandent la condition de l'article 9 ; les données relatives aux infractions pénales sont également signalées.
  • Les transferts indiquent le pays et la garantie : décision d'adéquation, clauses contractuelles types, règles d'entreprise contraignantes ou dérogation.
  • Chaque activité a une date de dernière revue et de prochaine revue et indique quand sa revue annuelle arrive à échéance.
  • Filtrez par AIPD nécessaire, catégories particulières, transferts ou base juridique, et recherchez dans les noms, finalités, données et destinataires.

Tri préalable des AIPD et registre des AIPD

Le tri préalable par activité vérifie les neuf critères utilisés par les autorités de contrôle (évaluation ou notation, décisions automatisées, surveillance systématique, données sensibles, grande échelle, croisement de jeux de données, personnes vulnérables, technologie innovante, blocage d'un droit ou d'un service) et les trois cas de l'article 35(3). Lorsqu'une AIPD est nécessaire, l'activité l'indique.

Une AIPD consigne le traitement qu'elle couvre, la nécessité et la proportionnalité, les risques avec leur vraisemblance, leur gravité et les mesures, le risque résiduel, l'avis du DPO et son éventuel suivi, ainsi que toute consultation préalable. Le statut va de brouillon à en revue puis approuvée ; l'approbation est horodatée avec qui et quand, et une AIPD approuvée passe à revue à faire lorsque sa date de revue est dépassée.

  • Les activités pointent vers les fournisseurs et actifs qui traitent les données, de sorte que le registre et la liste des fournisseurs restent cohérents.
  • Les risques d'AIPD peuvent pointer vers des risques du registre des risques, qui indiquent alors quelles AIPD y font référence.
  • Les activités sont liées aux mesures et apparaissent dans le même graphe de liens que les risques, politiques et processus.
  • Les auditeurs de Pro et Enterprise consultent le registre et les AIPD dans leur propre portail.

Exportez quand l'autorité le demande

Exportez le registre des activités de traitement et chaque AIPD en PDF, ou les registres en Excel et CSV. Le journal d'activité consigne chaque modification d'une activité ou d'une AIPD avec qui et quand.

Analyse d'impact relative à la protection des données avec statut, tampon d'approbation, responsable, date de revue et activités de traitement couvertes
Une AIPD avec son tampon d'approbation, son responsable, sa date de revue et les activités qu'elle couvre.