policy ISO 27701 PIMS Policy Pack

Politique de gestion du consentement et des préférences

Politique de consentement ISO 27701 pour la collecte licite du consentement, les changements de préférences, la gestion des retraits, les enregistrements d’éléments de preuve et une gouvernance du PIMS compatible avec les exigences d’audit.

Aperçu

La présente politique encadre la gestion licite du consentement et des préférences dans les contextes de responsable du traitement, de sous-traitant, de responsable conjoint du traitement et de sous-traitant ultérieur. Elle définit la manière dont le consentement est demandé, enregistré dans REG05, lié à REG02 et REG07, retiré, renouvelé, protégé, mesuré, audité et corrigé.

Éléments de preuve du consentement auditables

Définit REG05 comme enregistrement faisant autorité pour le statut du consentement, le libellé, la version de la mention d’information, les horodatages, les méthodes et l’historique.

Gestion contrôlée des retraits

Exige que les retraits et les changements de préférences soient enregistrés et traités dans les délais opérationnels ou d’instruction du client définis.

Alignement sur la base légale

Veille à ce que le consentement ne soit utilisé que lorsqu’il est approprié et lié aux finalités de traitement REG02 et aux versions des mentions d’information REG07.

Lire l'aperçu complet (click to expand)
La Politique de gestion du consentement et des préférences définit les exigences obligatoires applicables à la détermination des cas où le consentement est requis, à la demande de consentement, à la collecte des éléments de preuve du consentement, à la gestion des préférences, au traitement des retraits, à la tenue des enregistrements de consentement et à la revue des mécanismes de consentement. Elle s’applique au traitement de données à caractère personnel lorsque le consentement est retenu ou requis comme base légale, lorsque le consentement explicite est requis, lorsque des préférences de consentement sont collectées, ou lorsque l’organisation gère des enregistrements de consentement pour le compte d’un responsable du traitement. La politique couvre les contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, tout en précisant que les obligations des sous-traitants et des sous-traitants ultérieurs ne s’appliquent que lorsque des enregistrements de consentement, des états de préférences ou des instructions de retrait sont gérés conformément à des instructions documentées du responsable du traitement ou du client. Un principe central de la politique est que le consentement n’est pas la base légale par défaut du traitement de données à caractère personnel. Avant qu’une activité de traitement nouvelle ou substantiellement modifiée ne repose sur le consentement, le responsable de processus ou le propriétaire de l'entreprise doit enregistrer dans REG02 si le consentement est requis ou retenu, et le responsable de la protection des données ou le responsable du PIMS doit vérifier dans REG02 et REG05 que le consentement n’a pas été retenu par défaut. Lorsque le traitement porte sur des catégories particulières de données à caractère personnel, des services destinés aux enfants ou un traitement à haut risque, ou implique un déséquilibre entre l’organisation et la personne concernée, le délégué à la protection des données ou le conseiller en protection des données doit revoir la base du consentement dans REG04 avant le lancement. Pour les activités de responsable conjoint du traitement, la responsabilité relative à l’obtention, à l’enregistrement, au renouvellement et au respect du consentement doit être documentée avant le début du traitement. La politique fixe des exigences opérationnelles détaillées pour la demande et la collecte du consentement. Les demandes de consentement doivent être propres à chaque finalité et liées à la version applicable de la mention d’information REG07 avant leur présentation à une personne concernée. Les systèmes doivent exiger une action affirmative lorsque le consentement explicite ou le consentement par opt-in est requis, et doivent empêcher la poursuite d’un traitement reposant sur le consentement sauf si REG05 indique un statut du consentement actif pour la finalité concernée. REG05 doit collecter la référence de la personne concernée, la finalité, la catégorie de données à caractère personnel, le libellé ou la version du consentement, la version de la mention d’information, le canal de collecte, l’horodatage, la méthode, le statut et la période de validité applicable. Lorsque le consentement destiné aux enfants ou le consentement explicite s’applique, des exigences supplémentaires de logique, de marquage et de revue sont déclenchées. La gestion des préférences et des retraits est également encadrée au moyen de REG05 et, le cas échéant, de REG08. Un mécanisme de retrait ou de changement de préférences doit être disponible au plus tard au moment où le consentement est demandé. Les retraits et les changements de préférences doivent être enregistrés dans les cinq jours ouvrés suivant leur réception, ou dans un délai plus court défini pour l’activité de traitement. Les systèmes concernés, les états de suppression ou les indicateurs de préférences doivent être mis à jour avant toute poursuite du traitement pour une finalité retirée ou restreinte. Les sous-traitants doivent transmettre ou mettre en œuvre les instructions du client dans le délai défini par le client, et les sous-traitants ultérieurs doivent être vérifiés dans REG08 au regard des délais contractuels ou indiqués dans les instructions. La politique traite également de la gestion des changements, de la protection des enregistrements, de la gouvernance, de la mise en œuvre, des indicateurs, des exceptions, de la mise en application et de la maintenance. Le consentement doit être réévalué avant la poursuite du traitement lorsque la finalité, les catégories de données à caractère personnel, l’identité du responsable du traitement, le libellé de la mention d’information, la conservation, la catégorie de destinataires ou la méthode de traitement font l’objet d’une modification substantielle. Le libellé du consentement, la configuration du mécanisme, les références aux mentions d’information et les schémas d’enregistrements de consentement doivent être versionnés. Les enregistrements REG05 doivent être protégés contre toute modification non autorisée, et les éléments probants de la piste d’audit doivent être conservés. Les indicateurs comprennent des contrôles trimestriels du lien entre REG05, REG02 et REG07, une mesure mensuelle de l’achèvement des retraits lorsque le traitement fondé sur le consentement est actif, et des rapports d’audit dans REG12. Les exceptions doivent être approuvées avant la mise en œuvre, et les non-conformités portant sur des éléments de preuve du consentement manquants, invalides, non liés ou non fiables doivent être enregistrées dans les cinq jours ouvrés.

Diagramme de la politique

Diagramme de flux de processus montrant la revue de l’applicabilité du consentement, la confirmation de la base légale, le lien avec la mention d’information, la collecte du consentement dans REG05, les mises à jour des préférences ou des retraits, la protection des éléments de preuve, les indicateurs, la revue d’audit, les exceptions et l’action corrective.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Applicabilité du consentement et base légale

Demande et collecte du consentement

Gestion des préférences et des retraits

Modification, renouvellement et gestion des versions du consentement

Enregistrements, preuve et protection

Indicateurs, exceptions et mise en application

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Politiques associées

Politique d’inventaire des traitements et de base légale

Les décisions relatives au consentement dépendent des enregistrements de base légale REG02 et du lien avec l’inventaire des traitements au niveau des finalités.

Politique relative aux mentions d’information et à la transparence

Les demandes de consentement doivent être liées à la version applicable de la mention d’information REG07 avant leur présentation.

Politique de gestion des droits des personnes concernées

La gestion des retraits et des changements de préférences soutient la gestion plus large des droits des personnes concernées.

Politique d’appréciation des risques relatifs à la vie privée et de DPIA

Une revue REG04 est requise pour les déclencheurs à haut risque tels que les catégories particulières de données à caractère personnel, les services destinés aux enfants ou les situations de déséquilibre.

Politique de gestion des sous-traitants, des sous-traitants ultérieurs et des tiers en matière de protection des données

Les obligations des sous-traitants, des sous-traitants ultérieurs, des fournisseurs et les instructions du client sont gérées au moyen des liens REG08.

Politique de gestion des informations documentées et des éléments de preuve du PIMS

La gouvernance du consentement repose sur des éléments de preuve maîtrisés, en particulier les enregistrements REG05 et les exceptions ou constats REG12.

À propos des politiques Clarysec - Politique de gestion du consentement et des préférences

La présente politique établit la gouvernance opérationnelle de la gestion du consentement et des préférences au sein du PIMS. Elle définit les cas dans lesquels le consentement peut être utilisé, la manière dont les demandes de consentement doivent être présentées, les éléments de preuve à collecter, la gestion des changements de préférences et des retraits, ainsi que les modalités de revue, de protection, de correction et de conservation des enregistrements. La politique est placée sous la responsabilité du responsable de la protection des données / responsable du PIMS, approuvée par le Top Management, et s’applique aux contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur lorsque des enregistrements de consentement, des états de préférences ou des instructions de retrait sont concernés.

Consentement non utilisé par défaut

Exige des contrôles REG02 et REG05 afin que le consentement ne soit utilisé que lorsqu’il est approprié pour l’activité de traitement.

Lien avec la version de la mention d’information

Lie les demandes et enregistrements de consentement à la version applicable de la mention d’information REG07 avant le début du traitement.

Exécution des retraits

Définit les obligations d’enregistrement et de mise à jour des systèmes pour les retraits et les changements de préférences dans les délais requis.

Enregistrements protégés

Exige que les éléments de preuve du consentement REG05 soient protégés contre toute modification non autorisée au moyen d’éléments probants de la piste d’audit.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données Juridique Conformité Sécurité informatique Bureau du DPO

🏷️ Couverture thématique

Management des informations relatives à la vie privée traitement des données à caractère personnel consentement et base légale registres des activités de traitement responsabilités du responsable du traitement et du sous-traitant gestion des tiers surveillance et mesure
€69

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
Consent and Preference Management Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 5