Politique alignée sur ISO 27701 pour les contrôles de protection des données applicables à l’IA, au profilage et à la prise de décision individuelle automatisée dans l’inventaire des données à caractère personnel, les DPIA, les mentions d’information, les droits et les fournisseurs.
Cette politique définit les contrôles du PIMS applicables à l’IA, au profilage et à la prise de décision individuelle automatisée impliquant des données à caractère personnel. Elle impose l’identification, l’examen des risques, l’orientation vers la DPIA, la transparence, le traitement des droits, les contrôles des fournisseurs, l’orientation des transferts, la surveillance et les actions correctives au moyen des éléments de preuve existants, plutôt que de registres IA distincts.
Définit les exigences obligatoires de protection des données pour l’IA, le profilage, la notation, les recommandations et les décisions automatisées impliquant des données à caractère personnel.
Achemine les éléments de preuve relatifs à la protection des données dans REG02, REG04, REG06, REG07, REG08, REG09, REG10 et REG12.
Impose des circuits de revue humaine, de traitement de l’opposition et d’assistance à la contestabilité pour les décisions significatives liées à l’IA.
Cliquez sur le diagramme pour l’afficher en taille complète
Identification des traitements IA et éléments de preuve REG02
Examen des risques relatifs à la vie privée et orientation vers la DPIA
Transparence, informations utiles et mentions d’information
Revue humaine, opposition et contestabilité
Contrôles des fournisseurs, des sous-traitants et des transferts internationaux
Surveillance, incidents, exceptions et actions correctives
Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.
| Framework | Clauses / Contrôles couverts |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Les finalités liées à l’IA, la base légale, les catégories de données à caractère personnel, les sources de données, les résultats et les effets décisionnels doivent être consignés dans l’inventaire des traitements.
La transparence liée à l’IA, les informations utiles et le contrôle des versions des mentions sont traités au moyen du processus de mention d’information.
Les demandes d’accès, d’opposition, de rectification, d’effacement, de limitation, de revue humaine et de contestabilité sont acheminées au moyen du workflow relatif aux droits.
L’examen des risques relatifs à la vie privée liés à l’IA, l’orientation vers la DPIA, le traitement des risques et l’escalade des risques résiduels élevés dépendent de cette politique.
La mise en œuvre des systèmes et les contrôles des changements doivent inclure les restrictions approuvées relatives aux entrées IA, le traitement des résultats, l’accès, la journalisation et les paramètres par défaut.
Les fournisseurs, sous-traitants, sous-traitants ultérieurs, destinataires de partage de données et obligations d’assistance liés à l’IA sont gouvernés au moyen de REG08.
La gouvernance de la protection des données liée à l’IA échoue lorsque les activités de profilage, de notation, de recommandation et de prise de décision individuelle automatisée ne sont pas reliées à l’inventaire des données à caractère personnel, à l’appréciation des risques, à la transparence, au traitement des droits, à la gouvernance des fournisseurs, aux transferts, aux incidents et à l’amélioration continue. Cette politique définit les exigences obligatoires de protection des données applicables au traitement de données à caractère personnel lié à l’IA dans le domaine d’application du PIMS et s’applique aux contextes de responsable du traitement, responsable conjoint du traitement, sous-traitant et sous-traitant ultérieur. Elle exige que les activités liées à l’IA soient identifiées, documentées, appréciées au regard des risques, transparentes, contestables, surveillées et contrôlées au moyen de REG02, REG04, REG06, REG07, REG08, REG09, REG10 et REG12, tout en évitant explicitement les registres propres à l’IA ou les livrables justificatifs de gouvernance distincts.
Couvre les systèmes d’IA, le profilage, la notation, les recommandations, l’aide à la décision et les décisions automatisées impliquant des données à caractère personnel.
Impose l’examen des risques relatifs à la vie privée, les décisions relatives à la DPIA et l’escalade pour les traitements de données à caractère personnel liés à l’IA à haut risque.
Documente les circuits relatifs aux droits, à l’opposition, à l’explication, à la revue humaine et à la contestabilité pour les personnes concernées affectées.
Conserve les éléments de preuve de protection des données relatifs à l’IA dans les objets existants du PIMS au lieu de registres distincts propres à l’IA.
Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.
Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.
Voir le Pack 27701 complet →