Politique de protection des données des employés pour le PIMS : encadrer les données à caractère personnel du personnel, les mentions d’information, les droits, la surveillance, les fournisseurs RH, les incidents et les registres d’éléments de preuve.
Cette Politique de protection des données des employés encadre les données à caractère personnel du personnel pour la collecte, l’utilisation, les mentions d’information, les droits, la surveillance, les fournisseurs, les liens avec la conservation, les incidents et les éléments de preuve. Elle maintient les éléments de preuve relatifs à la protection des données des employés dans REG02, REG04, REG06, REG07, REG08, REG10 et REG12, plutôt que de créer des registres RH distincts de protection des données.
Relie le traitement des données à caractère personnel des employés à REG02, REG04, REG06, REG07, REG08, REG10 et REG12 sans créer de registres RH en double.
Couvre les employés, candidats, anciens employés, contractants, stagiaires, personnes détachées et autres participants du personnel.
Exige des approbations documentées pour la surveillance des employés, les sous-traitants RH, la paie, le SIRH, les avantages sociaux et les fournisseurs de vérification des antécédents.
Cliquez sur le diagramme pour l’afficher en taille complète
Inventaire des traitements des employés et contrôles des finalités RH
Exigences relatives aux mentions d’information des employés et à la gestion des droits
Règles relatives à la surveillance des employés et aux traitements RH à fort impact
Éléments de preuve relatifs aux sous-traitants RH, à la paie, au SIRH, aux avantages sociaux et aux fournisseurs de vérification des antécédents
Liens avec la conservation, divulgation et orientation des incidents
Exigences de gouvernance, d’indicateurs, d’exceptions, de mise en application et de revue
Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.
| Framework | Clauses / Contrôles couverts |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Les activités de traitement des employés, les finalités, les catégories de données à caractère personnel, les sources, les systèmes, les destinataires et les liens avec la conservation sont enregistrés dans REG02 au titre de cette politique associée.
Les mentions d’information des employés et les enregistrements relatifs à la transparence sont maintenus dans REG07 avant toute collecte nouvelle ou substantiellement modifiée de données à caractère personnel des employés.
Les demandes d’exercice des droits des employés sont orientées via REG06 et exigent des contributions d’appui issues des enregistrements de traitement, des systèmes, des fournisseurs et des conseillers en protection des données.
Les traitements des employés à fort impact, la surveillance des employés et les données sensibles du personnel sont orientés via REG04 pour l’appréciation des risques relatifs à la vie privée ou la gestion de la DPIA.
Les sous-traitants RH, la paie, le SIRH, les avantages sociaux, la vérification des antécédents et les services RH externalisés sont encadrés via les exigences d’éléments de preuve fournisseurs dans REG08.
Toute suspicion d’accès non autorisé, de divulgation, de perte, de compromission ou d’usage abusif de données de surveillance concernant les données à caractère personnel des employés est orientée vers REG10 pour la gestion des incidents.
La gouvernance de la protection des données échoue lorsqu’elle est traitée comme un ensemble disjoint de mentions d’information, de formulaires et de déclarations juridiques. Une mise en œuvre efficace d’ISO/IEC 27701 exige un système de management des informations relatives à la vie privée qui relie le traitement des données à caractère personnel, la base légale, les rôles de responsable du traitement et de sous-traitant, les risques relatifs à la vie privée, les DPIA, les éléments de preuve, la surveillance et l’amélioration continue. Cet ensemble de politiques est conçu comme un cadre opérationnel de protection des données, et non comme un pack documentaire générique. Il définit une responsabilité claire du PIMS pour des rôles opérationnels d’entreprise tels que Top Management, le responsable de la protection des données / responsable du PIMS, les responsables de processus, les propriétaires de systèmes, les responsables des fournisseurs / achats, la sécurité de l’information et les réviseurs indépendants. Chaque exigence est rédigée comme une clause auditable, numérotée de manière unique, et reliée à des éléments de preuve définis tels que REG01, REG02, REG03, REG04, REG08, REG11 et REG12. La structure prend en charge les contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, afin d’aider les organisations à démontrer une gestion des traitements de données à caractère personnel responsable, fondée sur les risques et étayée par des éléments de preuve sur l’ensemble du cycle de vie du PIMS.
Les éléments de preuve relatifs à la protection des données des employés sont conservés dans les registres PIMS existants plutôt que dans des registres propres aux RH distincts.
La surveillance des employés exige une finalité documentée, une orientation des risques, des éléments de preuve de mention d’information et un échantillonnage annuel lorsqu’elle relève du champ d’application.
S’applique aux employés, candidats, contractants, stagiaires, personnes détachées et autres participants du personnel.
Les sous-traitants RH, la paie, le SIRH, les avantages sociaux et les fournisseurs de vérification des antécédents doivent être documentés dans REG08.
Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.
Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.
Voir le Pack 27701 complet →