Évaluation ISO 27001 gratuite

RGPD

Quelqu'un a demandé votre programme RGPD. Voici comment il se construit.

Registres, mentions d'information, analyses, contrats et procédures rédigés pour vos flux de données, pour des équipes de 10 à 300 personnes, dans la plateforme qui les maintient à jour après la passation.

Registre des traitementsExemple, registre de l'article 30

25 activités de traitement, chacune avec une base légale, une durée de conservation et ses sous-traitants

Clients et produit
11 activités
11 / 11
Marketing et site web
6 activités, 2 sur consentement
6 / 6
RH et recrutement
8 activités
8 / 8
Sous-traitants et transferts
14 sous-traitants, 3 hors UE avec outils de transfert
14 DPA
Validé par le responsable du programme, semaine 7Export · CSV, PDF

À qui cela s'adresse

Les équipes qui ont dépassé le stade du modèle de politique de confidentialité.

  • Adapté

    • Une entreprise SaaS européenne de 10 à 300 personnes dont les clients grands comptes envoient des questionnaires de protection des données et des contrats de sous-traitance à signer.
    • Une entreprise américaine ou autre entreprise hors UE qui vend à des clients de l'UE ou emploie des personnes dans l'UE et a besoin de la décision sur le représentant et des outils de transfert.
    • Une entreprise passée d'une politique de confidentialité à de vrais flux de données, des fournisseurs et des données salariés, et qui a besoin de registres et d'analyses à la hauteur.
  • Également adapté

    • Une entreprise qui prépare une levée de fonds ou une acquisition où la due diligence sur la protection des données est au programme.
    • Une équipe qui a reçu une demande d'exercice de droits ou une plainte et a découvert qu'il n'existait aucune procédure pour y répondre.
    • Une entreprise déjà certifiée ISO 27001 ou SOC 2 qui a besoin du volet protection des données de son programme.
  • Pas adapté

    • Les organisations qui ont besoin de désigner un délégué à la protection des données ou un représentant dans l'UE. Nous vous aidons à décider et à désigner ; nous n'assumons pas le rôle.
    • Les organismes publics et les traitements à grande échelle de données de santé ou de surveillance. Ceux-ci nécessitent un DPO et un conseil juridique dès le premier jour ; nous nommons des partenaires dans le devis.
    • Les entreprises qui cherchent uniquement un avis juridique formel. L'avocat en exercice spécialisé en protection des données sur votre projet rend l'avis ; la mise en œuvre est le service.

Ce que vous emportez

Les documents que le règlement nomme, rédigés pour vos flux de données.

Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.

Mise en œuvre du RGPD

10 livrables, 6 à 8 semaines
  • Inventaire des données et cartographie des flux

    Registre des systèmes, flux et destinataires

    • CSV
    • PDF
  • Registre des activités de traitement (Art. 30)

    Finalités et justification de la base légale par activité

    • CSV
    • PDF
  • Mentions d'information

    Clients, visiteurs du site, candidats, personnel

    • DOCX
    • HTML
  • Analyses d'impact relatives à la protection des données

    Pour les traitements qui en requièrent une

    • PDF
  • Modèle de contrat de sous-traitance et registre des fournisseurs

    Avec le statut du DPA par fournisseur

    • DOCX
    • CSV
  • Analyse des transferts internationaux et outils de transfert

    Analyse et clauses

    • DOCX
    • PDF
  • Procédures de demandes d'exercice de droits et de réponse aux violations

    Avec suivi des demandes et des délais

    • Procédure
  • Calendrier de conservation et politique de protection des données

    Versionnés

    • DOCX
    • PDF
  • Preuve que chaque document est en usage

    Reliée à l'enregistrement qu'elle étaye

    • Plateforme
  • Passation enregistrée et validation de préparation

    Avec la personne responsable du programme ensuite

    • Vidéo
    • PDF

Comment ça marche

Huit semaines jusqu'à la passation. Ensuite, le programme tourne sans nous.

Il n'y a pas d'audit de certification pour le RGPD. Le test, c'est la revue de DPA d'un client, une demande d'une personne concernée ou une question de l'autorité.

  • GRCTrail
  • Passation
  • Sans nous
  1. Semaine 0

    Appel de cadrage

    Où sont vos clients et votre personnel, quelles données vous détenez, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.

  2. Semaines 1 à 2

    Évaluation

    Inventaire des données, analyse du rôle (responsable de traitement, sous-traitant ou les deux), analyse d'écarts par rapport aux articles applicables. Prix de mise en œuvre confirmé.

  3. Semaines 3 à 7

    Mise en œuvre

    Registres, mentions d'information, bases légales, AIPD, contrats de sous-traitance, outils de transfert, procédures, politiques. Deux séances de relecture avec votre équipe.

  4. Semaine 8

    Passation

    Mentions publiées, DPA envoyés, passation enregistrée, validation de préparation.

  5. Quand un client demande

    Revue de DPA ou questionnaire

    Réponse à partir des registres, avec les preuves jointes. Votre équipe, ou le service questionnaires si vous le souhaitez.

  6. Chaque année

    Revues et nouveaux traitements

    Mentions revues, AIPD pour les nouveaux traitements, demandes traitées sous un mois. Suivi dans GRCTrail ou dans votre export.

Comment nous fixons le prix

Ce qui fait varier le prix

Trois choses que nous demandons lors de l'appel.

  • Votre rôle vis-à-vis des données et les catégories que vous traitez.

    Les responsables de traitement ont besoin de plus de mentions, d'analyses et d'accords que les sous-traitants ; les données de santé, financières ou relatives aux enfants ajoutent des AIPD et la conception du consentement.

  • Pays et transferts.

    Des clients ou du personnel hors UE ajoutent des outils de transfert ; une entreprise hors UE ajoute la décision sur le représentant.

  • Systèmes et fournisseurs.

    Chacun est cartographié, revu et encadré par contrat. Une liste de fournisseurs à jour raccourcit le travail.

Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter

  • Agir comme votre délégué à la protection des données ou votre représentant dans l'UE
  • Les avis juridiques formels ; l'avocat en exercice spécialisé en protection des données sur votre projet est nommé dans le devis
  • Les tests d'intrusion
  • Les audits par un dispositif de certification ou une autorité de contrôle ; nous préparons les preuves et pouvons y assister

Questions avant l'appel

Avons-nous besoin d'un délégué à la protection des données ?

Uniquement dans les cas de l'article 37 : organismes publics, suivi régulier à grande échelle ou données de catégories particulières à grande échelle. La plupart des entreprises SaaS n'en ont pas besoin. L'évaluation vous donne une réponse écrite et motivée.

Le RGPD s'applique-t-il à une entreprise américaine ?

Oui, si elle propose des biens ou des services à des personnes dans l'UE ou suit leur comportement (article 3). Une entreprise américaine a alors besoin d'un représentant dans l'UE sauf exemption, plus des outils de transfert pour les données qui quittent l'UE.

S'agit-il d'un conseil juridique ?

La mise en œuvre est un travail de conformité. Les questions qui nécessitent une position juridique formelle vont à l'avocat en exercice spécialisé en protection des données engagé sur votre projet. Hors UE, des avocats locaux rendent l'avis et sont nommés dans le devis.

Nous avons déjà une politique de confidentialité et quelques DPA. Est-ce que ça compte ?

Cela raccourcit l'évaluation. Nous revoyons ce qui existe, gardons ce qui est exact et réécrivons ce qui ne l'est pas. La plupart des équipes constatent que la politique décrit l'entreprise qu'elles étaient il y a deux ans.

Que faisons-nous après la passation ?

Maintenir les registres à jour, mener des AIPD pour les nouveaux traitements, répondre aux demandes sous un mois et revoir les mentions quand les produits changent. GRCTrail suit ces tâches si vous conservez la plateforme. Les documents restent les vôtres dans tous les cas.

Dites-nous quelles données vous détenez et où sont vos clients.

Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.