Conformité RGPD — audit, conseil, DPO et formation


Protection des données

Le Règlement général (UE) 2016/679 sur la protection des données (RGPD), entré en application le 25 mai 2018, responsabilise les organismes publics et privés qui collectent des données personnelles. Notre méthodologie s'appuie sur une démarche d'amélioration continue de vos systèmes de traitement de données  : avec MAATIX, maîtrisez vos risques et gagnez en maturité RGPD.

 

Nos services

En complément de notre offre de services d'audit, de conseil, de DPO et de formation, nous vous assistons par téléphone/visio pour toute urgence concernant votre conformité RGPD (violation de données, réclamations de personnes concernées, contrôle CNIL, etc.).

 

Audits & Analyses de risques

Nous évaluons la conformité RGPD et ePrivacy de vos activités et celles de vos sous-traitants afin d'évaluer les risques et identifier les mesures correctrices :

  • Audit du responsable de traitement
  • Audit des sous-traitants
  • Analyses d'impact (AIPD, transferts hors-UE)
  • Plans de remédiation priorisés.
     

Conseil 

Nous vous apportons notre expertise dans la conception et le pilotage de votre programme de conformité RGPD :

  • Déploiement du Privacy by design & by default pour les projets
  • Registre des traitements 
  • Procédures et politiques internes
  • Assistance du DPO et des équipes Data protection.

DPO externe 

En lien étroit avec le RSSI et la DSI, nous pilotons votre conformité RGPD en tant que DPO désigné auprès de la CNIL :

  • Conseil et accompagnement des équipes
  • Contrôle et supervision des activités 
  • Documentation des activités
  • Interlocuteur de la CNIL et des tiers.

Formation 

Nous formons et sensibilisons vos équipes à la conformité RGPD et ePrivacy et à ses impacts juridiques et opérationnels pour votre organisme :

  • Ateliers thématiques : méthodologie d'audit et d'AIPD, encadrement des transferts hors-UE, etc.
  • Coaching sur mesure du DPO.
  • Sessions de formation en présentiel ou en asynchrone.

Nos réalisations

Nous concevons et pilotons des programmes de conformité au RGPD pour des organismes publics, des groupes internationaux et des petites et moyennes entreprises. Les cas clients présentés été retenus pour la diversité des secteurs concernés et des problématiques rencontrées. Ils prouvent notre forte capacité d'adaptation à différents domaines d'intervention.

 

Chaque cas restitue le contexte de l'intervention, les objectifs arrêtés avec les clients et les travaux restitués.

Groupement hospitalier
DPO adjoint

Contexte :  renforcement de l'équipe DPO afin d'accélérer le programme de conformité RGPD du Groupement hospitalier.

 

Objectifs :  apporter au DPO interne (profil SI) l'expertise juridique nécessaire à la supervision des traitements : gouvernance, méthode d'instruction, qualification des situations complexes.

 

Réalisations : 

  • Réalisation d'une cartographie des traitements optimisée et adaptée aux enjeux métiers.
  • Conception d'une matrice de priorisation des traitements identifiant les activités les plus risquées.
  • Expertise auprès du DPO : AIPD (art.35 et 36), mentions d'information/formulaires spécifiques à la prise en charge médicale, instruction des demandes des patients et usagers, analyse des violations de données (art. 33 et 34), évaluation des sous-traitants (art. 28).

 

Laboratoire de biologie 
Conseil RGPD 

Contexte :  reprise des activités du laboratoire à la suite d'une cyberattaque.

 

 

Objectifs :  mettre en conformité RGPD les activités du laboratoire afin  de garantir la confidentialité, l'intégrité et la disponibilité des données et  minimiser les risques de violation de données.

 

Réalisations : 

  • En lien avec l'expert cybersécurité, déploiement de la Politique de Sécurité des SI, de la Charte informatique et de la politique de protection des données du laboratoire (obligation de sécurité de l'art.32).
  • Conception et déploiement d'une procédure de gestion des violations de données (art.34).
  • Animation de sessions de sensibilisation du personnel et production de supports thématiques : hameçonnage/phishing, sauvegardes, cloisonnement des usages...

Éditeur d'un logiciel CRM
DPO externe

Contexte :  mise à disposition par un sous-traitant d'une solution marketing dans le secteur évènementiel (+ de 100 clients responsables de traitement).

 

Objectifs :  sécuriser les activités du sous-traitant dans un contexte d'accroissement d'activité et de renforcement des vérifications (réponses à appels d'offre, questionnaires due diligence, audit de conformité du sous-traitant).

 

Réalisations : 

  • Diagnostic de conformité RGPD des activités du sous-traitant et du responsable de traitement avec plan d'action priorisé selon le niveau de risque.
  • Déploiement de la gouvernance Data protection et des procédures internes.
  • Amélioration de la qualité des réponses aux appels d'offre et aux vérifications effectuées par les clients responsables de traitement.
  • Formation et sensibilisation des équipes à la protection des données personnelles (sessions de formation, FAQ et mémos).

Groupe bancaire 
Conseil RGPD auprès du CDO

Contexte :  désignation d'un nouveau Chief Data Officer afin de renforcer la qualité et la protection des données au sein de d'une fonction centrale du Groupe (Communication).

 

Objectifs :  définir une méthodologie complète d'instruction des activités digitales du Groupe (privacy by design et remédiations pour l'existant) dans le respect des directives et échéances du Groupe.

 

Réalisations : 

  • Définition d'une feuille de route annuelle.
  • Conception et déploiement de la gouvernance interne (RACI, procédures internes à la Direction).
  • Méthodologie d'instruction des traitements avec matrice de priorisation.
  • Expertise auprès des équipes pour la résolution de cas complexes, en lien avec la Direction juridique, la DSI et le Data Office du Groupe.
  • Animation de sessions de formation et production de supports de sensibilisation diffusés à l'échelle du Groupe (+ de 150 000 collaborateurs).

Compagnie aérienne
Conseil RGPD auprès du DPO

Contexte :  renforcement de l'équipe DPO afin d'accélérer le programme de conformité RGPD et ePrivacy du Groupe.

 

Objectifs : apporter une expertise au DPO interne dans la supervision des activités de traitement de données personnelles (gouvernance, méthodologie d'instruction et analyse juridique).

 

Réalisations : 

  • Conception et implémentation d'une cartographie des traitements optimisée et adaptée aux enjeux métier.
  • Conception et implémentation d'une matrice de priorisation des traitements.
  • Modélisation du référentiel de durées de conservation
  • Résolution de cas métiers complexes concernant notamment des chaînes de sous-traitants et de transferts hors-UE, collecte de données sensibles.

Groupe de grande distribution
Audits des sous-traitants

Contexte :  campagne d'audits de conformité RGPD des sous-traitants du Groupe (art.28).

 

 

Objectifs :  réaliser des audits sur site afin d'évaluer la conformité RGPD des sous-traitants intervenant pour le compte du Groupe sur des traitements à risques élevés pour la vie privée.

 

Réalisations : 

  • Évaluation du niveau de conformité RGPD des sous-traitants du Groupe (rapports d'audit).
  • Définition pour chaque sous-traitant d'un plan d'action priorisé annexé au rapport d'audit intégrant une liste synthétique des remédiations attendues.
  • Sensibilisation des sous-traitants aux bonnes pratiques.

Nous sommes à votre écoute pour qualifier votre besoin

Le périmètre des livrables est arrêté avec vous avant le début de chaque mission.

Contactez-nous par mail pour qualifier votre besoin et connaître les tarifs de nos prestations, adaptés au niveau de risque et à votre niveau de maturité.

  • Audit & Formation : forfait sur la base d'un périmètre et de livrables prédéfinis.
  • DPO : abonnement annuel adossé à un volume de jours.
  • Conseil : forfait par livrable ou à la journée selon le niveau de maturité.
Information icon

Nous avons besoin de votre consentement pour charger les traductions

Nous utilisons un service tiers pour traduire le contenu du site web qui peut collecter des données sur votre activité. Veuillez consulter les détails dans la politique de confidentialité et accepter le service pour voir les traductions.