policy ISO 27701 PIMS Policy Pack

Politique de protection des données des employés

Politique de protection des données des employés pour le PIMS : encadrer les données à caractère personnel du personnel, les mentions d’information, les droits, la surveillance, les fournisseurs RH, les incidents et les registres d’éléments de preuve.

Aperçu

Cette Politique de protection des données des employés encadre les données à caractère personnel du personnel pour la collecte, l’utilisation, les mentions d’information, les droits, la surveillance, les fournisseurs, les liens avec la conservation, les incidents et les éléments de preuve. Elle maintient les éléments de preuve relatifs à la protection des données des employés dans REG02, REG04, REG06, REG07, REG08, REG10 et REG12, plutôt que de créer des registres RH distincts de protection des données.

Protection des données RH fondée sur les éléments de preuve

Relie le traitement des données à caractère personnel des employés à REG02, REG04, REG06, REG07, REG08, REG10 et REG12 sans créer de registres RH en double.

Couverture des données à caractère personnel du personnel

Couvre les employés, candidats, anciens employés, contractants, stagiaires, personnes détachées et autres participants du personnel.

Contrôles de la surveillance et des fournisseurs

Exige des approbations documentées pour la surveillance des employés, les sous-traitants RH, la paie, le SIRH, les avantages sociaux et les fournisseurs de vérification des antécédents.

Lire l'aperçu complet (click to expand)
La Politique de protection des données des employés définit les exigences de protection des données pour les données à caractère personnel des employés au sein du système de management des informations relatives à la vie privée. Son champ d’application couvre la collecte, l’utilisation, la divulgation, les liens avec la conservation, les mentions d’information, la gestion des droits, la surveillance, l’appui des sous-traitants et la gestion des éléments de preuve relatifs aux données à caractère personnel des employés. La politique s’applique aux contextes de responsable du traitement et de responsable conjoint du traitement lorsque l’organisation détermine les finalités et les moyens du traitement des données à caractère personnel des employés, ainsi qu’aux contextes de sous-traitant et de sous-traitant ultérieur lorsque l’organisation traite des données à caractère personnel des employés conformément à des instructions documentées. Les données à caractère personnel des employés sont définies largement comme les informations relatives aux employés, candidats à un emploi, anciens employés, contractants, personnel temporaire, stagiaires, personnes détachées et autres participants du personnel lorsque l’organisation traite leurs données à caractère personnel à des fins de gestion du personnel, recrutement, emploi, engagement, rémunération, avantages sociaux, sécurité, conformité, administration de l’espace de travail ou finalités métier connexes. Un élément central de la politique est son modèle d’éléments de preuve. La politique ne crée pas de registre RH distinct de protection des données, de registre de protection des données des employés, de registre de surveillance des employés, de registre des fournisseurs RH, de registre des droits des employés ni de registre des incidents des employés. Elle exige à la place que les éléments de preuve relatifs aux traitements des employés soient maintenus dans les registres PIMS canoniques : REG02 pour l’inventaire des traitements et les liens avec la conservation, REG04 pour les risques relatifs à la vie privée et les déclencheurs de DPIA, REG06 pour les demandes d’exercice des droits des employés, REG07 pour les mentions d’information des employés, REG08 pour les sous-traitants et fournisseurs RH, REG10 pour les incidents relatifs aux données à caractère personnel des employés, et REG12 pour les exceptions, les non-conformités, les actions correctives, la surveillance et les éléments de preuve d’amélioration. Cette structure soutient l’objet de la politique : les données à caractère personnel des employés doivent être traitées uniquement pour des finalités de gestion du personnel documentées, approuvées, transparentes, proportionnées et assorties de responsabilité, tout en évitant une couche d’éléments de preuve propre aux RH et redondante. Les énoncés de politique définissent des contrôles opérationnels détaillés pour le cycle de vie des données des employés. Avant que les données à caractère personnel des employés ne soient collectées, générées, importées, utilisées ou divulguées, le responsable de processus / propriétaire de l'entreprise doit enregistrer l’activité de traitement des employés dans REG02, y compris les catégories de données à caractère personnel, la population d’employés, la source de collecte, la finalité du traitement, les systèmes, les catégories de destinataires internes et externes et les liens avec la conservation. Les mentions d’information des employés doivent être tenues à jour dans REG07 avant toute collecte directe ou indirecte pour une finalité nouvelle ou substantiellement modifiée. La politique exige que les données à caractère personnel des employés soient utilisées uniquement pour les finalités approuvées enregistrées dans REG02, et impose que les catégories de destinataires internes, les conditions liées au besoin métier et les divulgations externes récurrentes soient documentées avant le début de toute divulgation. Toute suspicion de divulgation non autorisée, d’accès non autorisé, de perte ou d’usage abusif de données de surveillance doit être orientée vers REG10 dans un délai d’un jour ouvré après identification. La gouvernance des droits des employés, de la surveillance et des fournisseurs RH fait l’objet d’exigences spécifiques. Les demandes d’exercice des droits des employés doivent être enregistrées ou orientées dans REG06 dans un délai de deux jours ouvrés, avec des contributions des responsables de processus attendues dans un délai de cinq jours ouvrés après attribution. Les demandes complexes portant sur des enregistrements de surveillance, des enregistrements de vérification des antécédents, des données à caractère personnel de catégorie particulière, des données à caractère personnel d’employés de tiers, des restrictions légales ou la prise de décision individuelle automatisée exigent l’avis du délégué à la protection des données / conseiller en protection des données avant tout refus, prolongation, restriction ou traitement complexe. La surveillance des employés doit être documentée dans REG02 avant son activation ou toute modification substantielle, orientée via REG04 pour l’appréciation des risques relatifs à la vie privée ou l’examen préalable à la DPIA lorsque les critères de déclenchement sont réunis, appuyée par une mention d’information ou des éléments de preuve de communication à jour dans REG07, et échantillonnée dans REG12 au moins une fois par an lorsqu’elle est incluse dans REG02. Les sous-traitants RH, la paie, le SIRH, les avantages sociaux, la vérification des antécédents et les prestataires de services RH externalisés doivent être enregistrés dans REG08 avant que les données à caractère personnel des employés ne soient divulguées au prestataire, consultées par celui-ci ou traitées par son intermédiaire. Les dispositions de gouvernance attribuent des responsabilités récurrentes de supervision et de mise en application. Le responsable de la protection des données / responsable du PIMS doit réaliser des revues trimestrielles des éléments de preuve relatifs à la protection des données des employés dans REG02, REG04, REG06, REG07, REG08, REG10 et REG12, tandis que Top Management approuve les modifications substantielles de la politique et les exceptions à haut risque relatives à la protection des données des employés. Les indicateurs comprennent le pourcentage d’activités de traitement des employés disposant d’enregistrements REG02 à jour, l’actualité des mentions d’information des employés, les éléments ouverts d’orientation relatifs aux risques et à la DPIA pour les employés, le respect des délais de traitement des demandes d’exercice des droits des employés, l’achèvement des revues des fournisseurs RH et les tendances des incidents relatifs aux données à caractère personnel des employés lorsqu’ils surviennent. Les exceptions doivent être enregistrées dans REG12 avant tout écart, se voir attribuer une date d’expiration n’excédant pas 90 jours et être revues avant expiration. La mise en application exige l’enregistrement des non-conformités dans REG12 lorsque les éléments de preuve requis en matière de protection des données des employés sont manquants, empêche l’approbation de la surveillance des employés sans les éléments de preuve requis, et permet la suspension de nouvelles divulgations de données à caractère personnel des employés aux fournisseurs RH lorsque les éléments de preuve relatifs au sous-traitant, au sous-traitant ultérieur, aux instructions ou à l’assistance sont manquants.

Diagramme de la politique

Organigramme de processus montrant la gouvernance des données à caractère personnel des employés depuis l’inventaire REG02 et les contrôles de mentions d’information REG07 jusqu’à l’orientation des risques/DPIA REG04, les contrôles des fournisseurs RH REG08, la gestion des droits REG06, l’orientation des incidents REG10 et la surveillance, les exceptions et l’amélioration REG12.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Inventaire des traitements des employés et contrôles des finalités RH

Exigences relatives aux mentions d’information des employés et à la gestion des droits

Règles relatives à la surveillance des employés et aux traitements RH à fort impact

Éléments de preuve relatifs aux sous-traitants RH, à la paie, au SIRH, aux avantages sociaux et aux fournisseurs de vérification des antécédents

Liens avec la conservation, divulgation et orientation des incidents

Exigences de gouvernance, d’indicateurs, d’exceptions, de mise en application et de revue

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Politiques associées

Politique d’inventaire des traitements et de base légale

Les activités de traitement des employés, les finalités, les catégories de données à caractère personnel, les sources, les systèmes, les destinataires et les liens avec la conservation sont enregistrés dans REG02 au titre de cette politique associée.

Politique relative aux mentions d’information et à la transparence

Les mentions d’information des employés et les enregistrements relatifs à la transparence sont maintenus dans REG07 avant toute collecte nouvelle ou substantiellement modifiée de données à caractère personnel des employés.

Politique de gestion des droits des personnes concernées

Les demandes d’exercice des droits des employés sont orientées via REG06 et exigent des contributions d’appui issues des enregistrements de traitement, des systèmes, des fournisseurs et des conseillers en protection des données.

Politique d’appréciation des risques relatifs à la vie privée et de DPIA

Les traitements des employés à fort impact, la surveillance des employés et les données sensibles du personnel sont orientés via REG04 pour l’appréciation des risques relatifs à la vie privée ou la gestion de la DPIA.

Politique de gestion des sous-traitants, sous-traitants ultérieurs et tiers en matière de protection des données

Les sous-traitants RH, la paie, le SIRH, les avantages sociaux, la vérification des antécédents et les services RH externalisés sont encadrés via les exigences d’éléments de preuve fournisseurs dans REG08.

Politique de gestion des incidents et des violations

Toute suspicion d’accès non autorisé, de divulgation, de perte, de compromission ou d’usage abusif de données de surveillance concernant les données à caractère personnel des employés est orientée vers REG10 pour la gestion des incidents.

À propos des politiques Clarysec - Politique de protection des données des employés

La gouvernance de la protection des données échoue lorsqu’elle est traitée comme un ensemble disjoint de mentions d’information, de formulaires et de déclarations juridiques. Une mise en œuvre efficace d’ISO/IEC 27701 exige un système de management des informations relatives à la vie privée qui relie le traitement des données à caractère personnel, la base légale, les rôles de responsable du traitement et de sous-traitant, les risques relatifs à la vie privée, les DPIA, les éléments de preuve, la surveillance et l’amélioration continue. Cet ensemble de politiques est conçu comme un cadre opérationnel de protection des données, et non comme un pack documentaire générique. Il définit une responsabilité claire du PIMS pour des rôles opérationnels d’entreprise tels que Top Management, le responsable de la protection des données / responsable du PIMS, les responsables de processus, les propriétaires de systèmes, les responsables des fournisseurs / achats, la sécurité de l’information et les réviseurs indépendants. Chaque exigence est rédigée comme une clause auditable, numérotée de manière unique, et reliée à des éléments de preuve définis tels que REG01, REG02, REG03, REG04, REG08, REG11 et REG12. La structure prend en charge les contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, afin d’aider les organisations à démontrer une gestion des traitements de données à caractère personnel responsable, fondée sur les risques et étayée par des éléments de preuve sur l’ensemble du cycle de vie du PIMS.

Modèle canonique d’éléments de preuve

Les éléments de preuve relatifs à la protection des données des employés sont conservés dans les registres PIMS existants plutôt que dans des registres propres aux RH distincts.

Mesures de protection pour la surveillance

La surveillance des employés exige une finalité documentée, une orientation des risques, des éléments de preuve de mention d’information et un échantillonnage annuel lorsqu’elle relève du champ d’application.

Large champ d’application relatif au personnel

S’applique aux employés, candidats, contractants, stagiaires, personnes détachées et autres participants du personnel.

Contrôles des éléments de preuve fournisseurs

Les sous-traitants RH, la paie, le SIRH, les avantages sociaux et les fournisseurs de vérification des antécédents doivent être documentés dans REG08.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données Juridique Conformité Ressources humaines Bureau du DPO

🏷️ Couverture thématique

Management des informations relatives à la vie privée traitement des données à caractère personnel gestion des droits des personnes concernées analyse d’impact relative à la protection des données registres des activités de traitement gestion des tiers conservation et élimination des données
€49

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
Employee Privacy Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 6