Vos espaces de travail contiennent des données sur des personnes : clients, salariés, prestataires, prospects. Cet article rassemble ce que cela implique au quotidien, et qui joindre quand quelque chose ne va pas.
Tenir un registre de vos traitements
Le registre recense, pour chaque traitement de données personnelles, sa finalité, les catégories de données concernées, les destinataires, la durée de conservation et les mesures de sécurité en place.
Dans le contexte de TimeTonic, un traitement correspond généralement à un espace de travail ou à un ensemble de tables ayant une même finalité.
Pensez à y inscrire aussi vos flux sortants : chaque scénario d'automatisation, chaque tableau de bord, chaque synchronisation qui envoie des données vers un outil tiers est un destinataire à déclarer.
Aller plus loin
Template registre RGPD
Un modèle d'espace de travail prêt à l'emploi pour tenir votre registre.
Voir l'article →
Privacy by design et by default, concrètement
Le principe tient en une phrase : ne collecter et n'exposer que le strict nécessaire, dès la conception. Voici à quoi cela ressemble dans un espace de travail.
| Le principe |
Ce que vous faites dans TimeTonic |
| Minimisation |
Un formulaire externe ne demande que les champs indispensables. Une vue d'export ne contient que les colonnes utiles à sa destination. |
| Limitation d'accès |
Chaque rôle n'accède qu'à ses vues. Les colonnes sensibles sont restreintes, chiffrées ou masquées. |
| Sécurité par défaut |
Authentification requise cochée sur les partages, 2FA activé sur les comptes, clés API limitées aux droits nécessaires. |
| Limitation de conservation |
Une durée de conservation définie par table, et un nettoyage effectif des lignes qui l'ont dépassée. |
Les données personnelles ne sont pas seulement dans les colonnes qui portent un nom de personne. Adresses IP, URL, historiques de modification, commentaires et SmartText en contiennent aussi : voir
Données personnelles et données techniques.
Répondre à une demande d'une personne concernée
Une personne peut vous demander d'accéder à ses données, de les rectifier, de les effacer, ou de s'opposer à leur traitement. Le réflexe est le même dans tous les cas.
1
Consignez la demande
Date, demandeur, nature de la demande, données concernées, suite donnée. C'est la trace qui prouve que vous avez traité la demande.
2
Cherchez partout, pas seulement dans la table évidente
Les données de la personne peuvent aussi se trouver dans des commentaires, des pièces jointes, des historiques et des tables liées.
3
N'oubliez pas les copies parties ailleurs
Si un scénario d'automatisation ou un export a envoyé ces données vers un outil tiers, la demande porte aussi sur ces copies. Votre registre vous dit où elles sont.
Le délégué à la protection des données de TimeTonic
dpo@timetonic.com : pour toute question sur le traitement de vos données par TimeTonic, et immédiatement en cas de suspicion de fuite.
La CNIL, en cas de violation avérée
Le responsable de traitement dispose de 72 heures pour notifier une violation de données à caractère personnel, via le téléservice de notification sur cnil.fr. Le délai court à partir du moment où vous en avez connaissance.
Ne restez pas seul à évaluer la gravité. Un doute sur une fuite se signale, il ne s'évalue pas dans son coin. Le délai de 72 heures est court, et il commence à courir dès la prise de connaissance des faits.
Aller plus loin
RGPD
L'engagement de TimeTonic en matière de protection des données.
Lire la suite →
Aller plus loin
Politique de confidentialité
Le document de référence de TimeTonic.
Lire la suite →
Aller plus loin
Révoquer un accès
La marche à suivre en cas de compromission.
Lire la suite →