Conformité & Gouvernance

Conformité RGPD

Mise en conformité complète avec le règlement (UE) 2016/679 et le Code italien de la protection des données : du premier état des lieux des traitements au dispositif de gestion qui tient dans la durée, avec des documents exploitables et des collaborateurs formés.

Ce que nous faisons

Les domaines d’intervention

Audit et gap analysis de conformité

Nous cartographions les traitements, les flux de données, les systèmes et les fournisseurs ; nous mesurons l’écart par rapport au règlement et aux décisions du Garante (l’autorité italienne de protection des données) et nous en dégageons des priorités d’action claires.

Registre des traitements et documentation

Nous rédigeons le registre (art. 30), les mentions d’information, les actes de désignation des sous-traitants et des personnes autorisées, les politiques et les procédures : des documents adaptés à la réalité de l’entreprise, et non des modèles génériques.

Analyses d’impact (DPIA) et analyse des risques

Nous conduisons les DPIA sur les traitements à risque élevé (art. 35), évaluons les mesures techniques et organisationnelles et documentons les choix dans une logique de responsabilité (accountability).

Gestion des violations de données et des droits

Procédures et registres pour détecter, évaluer et notifier les violations dans les 72 heures, et pour répondre aux demandes des personnes concernées dans les délais prévus.

Fournisseurs, transferts et contrats

Nous évaluons les sous-traitants, préparons les accords de sous-traitance (art. 28) et gérons les transferts hors UE avec des clauses et des analyses adaptées.

Formation et accompagnement continu

Nous formons le personnel avec des parcours différenciés selon les rôles et maintenons le dispositif à jour grâce à des audits périodiques et à un appui en cas de contrôle.

Le cadre réglementaire

Le règlement général sur la protection des données (RGPD) a changé la logique de la protection des données en entreprise : il ne s’agit plus d’une liste d’obligations formelles, mais d’un principe de responsabilité (accountability) qui demande à chaque responsable du traitement de démontrer, preuves à l’appui, qu’il a évalué les risques et adopté des mesures adéquates. À cela s’ajoutent le Code italien de la protection des données, les décisions du Garante sur des sujets spécifiques (vidéosurveillance, marketing, contrôle des salariés, cookies) et les lignes directrices européennes de l’EDPB.

Les sanctions peuvent atteindre 4 % du chiffre d’affaires annuel mondial ou 20 millions d’euros, mais le préjudice le plus fréquent est ailleurs : la perte de confiance des clients et des partenaires, et les coûts d’une violation de données mal gérée.

Notre approche

Nous ne partons pas de modèles types : nous partons de l’entreprise. Chaque projet commence par une cartographie réelle des traitements : quelles données entrent, où elles sont conservées, qui y accède, pendant combien de temps, avec quels fournisseurs. Ce n’est qu’ensuite que nous rédigeons les documents : ils décrivent ainsi ce qui se passe vraiment et résistent à un contrôle.

Nous travaillons aux côtés des fonctions concernées, en particulier la DSI, les ressources humaines, le marketing et les ventes, parce que la protection des données est un sujet transversal. Lorsque c’est nécessaire, nous intégrons la conformité RGPD à la sécurité informatique (mesures techniques, tests de vulnérabilité), au Modèle 231 (le modèle d’organisation et de gestion prévu par le décret législatif italien 231/2001) et aux systèmes de management certifiés comme la norme ISO/IEC 27001, en évitant la duplication des procédures et des contrôles.

Ce qui distingue notre service

  • Des documents exploitables : des procédures courtes, un langage clair, des responsabilités explicites.
  • La cartographie avant les documents : registre, mentions d’information et DPIA naissent de la reconstitution des traitements réels (flux, bases légales, fournisseurs, durées de conservation), et non de modèles pré-remplis.
  • La continuité : la conformité au RGPD ne s’achève pas avec une livraison ; nous prévoyons des audits périodiques, la mise à jour au fil des évolutions réglementaires et organisationnelles, ainsi qu’un appui en cas de demande des personnes concernées, de violation de données ou de contrôle.
  • L’expérience des secteurs régulés : nous connaissons les spécificités de l’énergie, des télécommunications, de la santé et des services, où les volumes de données et la pression commerciale font de la protection des données un sujet critique.

Notre méthode

Comment nous travaillons

  1. Lancement et collecte des informations

    Nous rencontrons la direction et les référents métier, recueillons la documentation existante et définissons le périmètre, le calendrier et les interlocuteurs.

  2. Audit et cartographie des traitements

    Entretiens structurés et analyse des systèmes pour reconstituer les traitements, les bases légales, les flux, les durées de conservation et les mesures de sécurité.

  3. Gap analysis et plan de mise en conformité

    Un rapport présentant les non-conformités classées par niveau de risque et un plan d’action partagé, avec responsables et échéances.

  4. Mise en œuvre accompagnée

    Nous rédigeons les documents, accompagnons les adaptations des processus et des systèmes, gérons les relations avec les fournisseurs et formons le personnel.

  5. Maintien et vérification

    Audits périodiques, mise à jour au fil des évolutions réglementaires et organisationnelles, appui en cas de demande des personnes concernées, de violation de données ou de contrôle.

Bénéfices

Ce que l’entreprise y gagne

  • Réduction concrète du risque de sanction et du risque réputationnel, avec des éléments de preuve documentés et défendables en cas de contrôle
  • Documentation de conformité alignée sur les processus réels, que les collaborateurs utilisent vraiment
  • Relations plus solides avec les clients et les partenaires, qui demandent de plus en plus souvent des garanties contractuelles sur les données
  • Des processus mieux ordonnés : savoir quelles données sont traitées, où et pourquoi, améliore aussi l’efficacité opérationnelle
  • Un interlocuteur stable pour chaque question quotidienne : marketing, salariés, vidéosurveillance, fournisseurs

Livrables

Ce que nous livrons

  • Rapport d’audit avec gap analysis et plan de mise en conformité priorisé
  • Registre des activités de traitement (responsable du traitement et/ou sous-traitant)
  • Mentions d’information (clients, salariés, candidats, fournisseurs, site web)
  • Actes de désignation et instructions pour les sous-traitants et les personnes autorisées
  • Analyses d’impact (DPIA) et analyses de risques documentées
  • Procédures : violations de données, exercice des droits, conservation et effacement
  • Politiques internes (usage des outils de l’entreprise, vidéosurveillance, marketing)
  • Plan et supports de formation avec attestations de participation

Questions fréquentes

Les réponses aux questions les plus courantes

Mon entreprise est petite : le RGPD s’applique-t-il quand même ?

Oui. Le règlement s’applique à toute organisation qui traite des données personnelles, indépendamment de sa taille. Ce sont la complexité et la proportionnalité des mesures qui changent, et non l’obligation de conformité. Notre approche adapte les obligations à la taille réelle de l’entreprise.

Combien de temps dure un projet de mise en conformité RGPD ?

Cela dépend de la taille, du nombre de traitements et du niveau de maturité de départ. Pour une PME aux processus standard, l’audit et la documentation de base demandent en général quelques semaines ; pour les organisations complexes ou multi-sociétés, la démarche est plus longue et plus structurée. Nous fixons des délais précis dans la proposition initiale.

Nous avons déjà des documents RGPD de 2018 : sont-ils encore valables ?

Souvent en partie seulement. La réglementation, les décisions du Garante, les outils numériques et l’organisation évoluent : le registre, les mentions d’information et les mesures de sécurité doivent être réexaminés périodiquement. Un audit ciblé permet de déterminer ce qu’il faut mettre à jour sans tout refaire.

Faut-il désigner un DPO ?

La désignation est obligatoire pour les autorités publiques, pour les organismes qui effectuent un suivi régulier et systématique des personnes concernées à grande échelle et pour ceux qui traitent à grande échelle des catégories particulières de données ou des données relatives à des condamnations pénales. Dans les autres cas, elle est facultative, mais souvent recommandée. Nous évaluons ensemble la situation concrète et, si cela est utile, nous proposons notre service de DPO externe.

Que se passe-t-il en cas de contrôle du Garante ou de la Guardia di Finanza (la police financière italienne) ?

Nous accompagnons l’entreprise dans la préparation de la documentation, pendant l’accès sur place et lors de la phase qui suit. Un système de protection des données construit dans une logique de responsabilité permet de démontrer les choix effectués et réduit sensiblement le risque de sanctions.

Parlons-en

Construisons ensemble votre avenir.

Parlez-nous des priorités de votre entreprise : lors d’un premier échange sans engagement, nous analysons le contexte et vous proposons un parcours concret, avec des délais et des résultats mesurables.