Conformité nLPD

Un registre à jour, quelques procédures écrites et des accès maîtrisés. C’est peu de chose à tenir, et cela vous permet de répondre sereinement le jour où la question se pose. Chez nos clients sous contrat, cette mise à jour est faite chaque année, dès le niveau Standard en informatique gérée et dès le niveau Pilotage en co-gérée.

4 points

Ce que ça vous apporte

La protection des données passe souvent pour une contrainte administrative de plus. À l’usage, elle rend surtout quatre services.

01

Vous répondez tout de suite quand on vous le demande

De plus en plus d’appels d’offres, de grands clients et d’assureurs joignent un questionnaire sur la protection des données. Avoir les réponses prêtes, c’est un dossier qui avance au lieu d’un dossier qui traîne.

02

Vous savez quoi faire en cas d’incident

Une procédure d’une page suffit : qui prévient qui, dans quel délai, avec quelles informations. Sans elle, on improvise au pire moment.

03

Vos accès sont maîtrisés

L’essentiel du travail consiste à savoir qui a accès à quoi, et cela relève autant de la sécurité que de la conformité.

04

Vous inspirez confiance

Vos clients vous confient leurs données. Pouvoir expliquer comment vous les traitez est devenu un argument commercial.

Les points qui reviennent le plus souvent

Ce ne sont jamais des négligences. Sans personne désignée pour s’en occuper, ces sujets passent simplement après le reste. Trois reviennent presque à chaque fois.

Aucun document n’existe encore. Ni registre des traitements, ni politique de confidentialité, ni contrat de sous-traitance avec les prestataires qui manipulent des données personnelles. C’est le point de départ le plus courant.

Aucune procédure n’est écrite. En cas de fuite de données, la loi demande une réaction rapide. Sans marche à suivre, on perd du temps à chercher qui décide.

Des comptes d’anciens collaborateurs sont restés actifs. C’est le constat le plus fréquent, et le plus important. Une boîte mail et des fichiers d’entreprise restent accessibles à quelqu’un qui n’y travaille plus. Si ce compte est piraté, il ouvre une porte que personne ne surveille, et son utilisation passerait inaperçue.

Trustinfo - service informatique - Ordinateur diagramme
Trustinfo service informatique - Cybersécurité

Nous n’avons pas besoin de vous croire sur parole

Un intervenant extérieur qui mène une revue de conformité doit poser des questions et noter les réponses. Combien de comptes sont actifs, qui a accès à quoi, quand la sauvegarde a été vérifiée pour la dernière fois. Cela prend du temps, et le résultat vaut ce que vaut la mémoire de chacun.

Comme nous administrons vos systèmes, nous relevons ces informations directement. Le nombre exact de comptes actifs, la liste des accès extérieurs, la date du dernier test de restauration. Ce sont des relevés, pas des estimations, et ils demandent quelques minutes. Nous pouvons donc vous livrer un état solide sans y consacrer des journées, et sans mobiliser les vôtres.

procédure

Comment ça se passe

  • Nous relevons à distance ce qui est mesurable dans vos systèmes : comptes, accès, appareils, protection, sauvegardes. Cette étape produit à elle seule la moitié du rapport.
  • Vous recevez quelques questions sur votre activité, sur le type de données que vous traitez et sur les raisons pour lesquelles vous les conservez. Elles s’adressent à la direction et aux ressources humaines.
  • Nous passons un moment sur place pour parcourir ce qui ne se lit pas dans les systèmes : vos pratiques, vos partenaires, vos zones d’incertitude. C’est la seule étape qui demande votre temps.
  • Nous classons les points par ordre d’importance, selon le risque réel pour votre entreprise plutôt que selon la théorie.
  • Vous recevez un rapport en deux parties : une synthèse courte pour décider, et le détail technique.
  • Nous vous présentons les conclusions, sur place ou à distance. La synthèse tient en deux pages et l’essentiel se dit en 20 minutes.
Périmètre

Ce que nous couvrons, et ce que nous ne couvrons pas

Notre revue est technique et organisationnelle. Nous constatons, nous mesurons, nous priorisons, et nous corrigeons ce qui relève de vos systèmes.

Nous ne sommes pas juristes et nous ne donnons pas d’avis de droit. La qualification juridique de vos traitements ou la rédaction de vos contrats relèvent d’un autre métier. Sur ces sujets, nous travaillons avec le cabinet Espace Légal SA à Nyon. Nous vous mettons en relation quand c’est nécessaire, et nous leur transmettons ce que nous avons constaté pour qu’ils ne repartent pas d’une page blanche.

La première année, nous commençons par établir la base : ce que vous traitez, pourquoi, et avec qui. C’est un travail ponctuel, chiffré une fois l’état des lieux réalisé, et il ne se refait pas. La revue annuelle prend ensuite le relais et entretient ce qui a été mis en place.

Trustinfo service informatique
Votre conformité

Pourquoi c’est compris dans nos contrats

Votre conformité change en même temps que vos systèmes : à chaque arrivée, chaque départ, chaque logiciel ajouté. Rester conforme suppose donc de suivre ces changements au fil de l’année, pas de les constater une fois.

Nous administrons vos comptes, vos accès et vos données toute l’année. Nous sommes les mieux placés pour fournir les preuves nécessaires et assurer ce suivi. C’est pour cette raison que la revue annuelle fait partie de nos contrats de gestion à partir de leur deuxième niveau, plutôt que d’une prestation vendue à côté.

Questions fréquentes

Ce qu’on nous demande sur la Conformité nLPD

Si vous vendez à des clients établis dans l’Union européenne, ou si vous suivez le comportement de personnes qui s’y trouvent, le RGPD s’applique en plus de la LPD suisse. Dans les grandes lignes, les deux textes demandent la même chose : un registre, une information claire des personnes concernées, et l’annonce des incidents. Ce que nous mettons en place sert donc aux deux. Savoir si vous entrez dans son champ, ou si vous devez désigner un délégué à la protection des données, le DPO, relève du droit. C’est ce que nous transmettons à notre partenaire.

Oui. La loi ne fixe pas de seuil d’effectif pour ses principes généraux : sécuriser les données, informer les personnes concernées, annoncer les incidents. Certaines obligations formelles sont allégées pour les petites structures, et c’est justement ce qui rend l’exercice raisonnable. L’essentiel tient en quelques documents.

Le risque le plus courant n’est pas l’amende. C’est l’appel d’offres perdu parce que le questionnaire sur la protection des données est resté sans réponse, ou la plainte d’un ancien collaborateur dont la demande n’a pas été traitée. Deux situations qui se règlent en amont, avec très peu de moyens.

En partie seulement. Un état de conformité décrit une situation à une date donnée. Depuis, vos effectifs, vos prestataires et vos outils ont changé. La mise à jour annuelle sert exactement à cela, et elle demande bien moins d’efforts que la première fois.

Une demi-journée de votre côté, au maximum. Le reste se fait chez nous.

Sur le plan technique et organisationnel, oui, c’est notre métier. Pour la partie juridique, notre partenaire le cabinet Espace Légal valide et complète ce que nous mettons en place.