policy ISO 27701 PIMS Policy Pack

Politique de protection des données en marketing et relative aux cookies

Gouvernez le marketing, les cookies, le suivi, l’analytique et les technologies publicitaires au moyen du consentement, des mentions d’information, de la supervision des fournisseurs, de l’opposition et d’éléments de preuve PIMS compatibles avec les exigences d’audit.

Aperçu

Cette politique régit les traitements liés au marketing, aux cookies, au suivi, à l’analytique et aux technologies publicitaires au moyen de finalités enregistrées, de liens avec les mentions d’information, de contrôles du consentement et des préférences, de la suppression des destinataires, de la supervision des fournisseurs, du routage des transferts et d’éléments de preuve PIMS compatibles avec les exigences d’audit dans les contextes de responsable du traitement et de sous-traitant.

Gouvernance de la protection des données en marketing

Définit les contrôles obligatoires applicables aux campagnes, aux cookies, au suivi, à l’analytique, aux technologies publicitaires, à la segmentation d’audience, au marketing direct et au traitement connexe de données à caractère personnel.

Éléments de preuve du consentement et de l’opposition

Exige que le consentement, les préférences, la suppression des destinataires, le retrait et les liens avec les mentions d’information soient enregistrés dans des éléments de preuve canoniques du PIMS.

Supervision des fournisseurs et des balises

Contrôle les fournisseurs marketing, les fournisseurs d’analytique, les plateformes publicitaires, les balises, les pixels, les SDK et le routage des transferts avant toute utilisation en production.

Lire l'aperçu complet (click to expand)
La Politique de protection des données en marketing et relative aux cookies définit les exigences obligatoires de protection des données applicables au marketing, aux cookies, aux technologies de suivi, à l’analytique, aux technologies publicitaires, à la segmentation d’audience, au marketing direct, à la gestion des préférences, à la suppression des destinataires, aux balises tierces, à la revue des campagnes et au traitement connexe de données à caractère personnel. Son objet déclaré est de veiller à ce que ces activités soient gouvernées au moyen d’enregistrements clairs des finalités, de mentions d’information transparentes, de contrôles appropriés du consentement ou des préférences, de la gestion de la suppression et du retrait, de la supervision des tiers et d’éléments de preuve compatibles avec les exigences d’audit. La politique s’applique aux contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, les obligations du responsable du traitement s’appliquant lorsque l’organisation détermine les finalités et les moyens du marketing, et les obligations du sous-traitant s’appliquant lorsque des données à caractère personnel liées au marketing, à l’analytique, au suivi ou aux campagnes sont traitées selon des instructions documentées du client ou du sous-traitant en amont. Une exigence centrale impose que les finalités de marketing et de suivi soient enregistrées avant le début du traitement. Pour les activités menées en qualité de responsable du traitement, le responsable de processus ou le propriétaire de l’entreprise doit enregistrer chaque campagne marketing, canal, finalité du traitement, catégorie de données à caractère personnel, source d’audience, lien avec la base légale, catégorie de technologie de suivi, dépendance fournisseur ou balise, lien avec la mention d’information, dépendance au consentement ou aux préférences, lien de conservation et indicateur de transfert dans REG02 avant le début de la campagne ou de l’activité de suivi. Le responsable de la protection des données / responsable du PIMS doit confirmer l’existence d’un lien à jour avec la mention d’information REG07 et d’un lien avec le consentement ou les préférences REG05 avant le lancement de la campagne. Lorsqu’une activité de marketing conjoint, d’audience partagée, de campagne co-marquée ou de suivi partagé est concernée, la répartition des responsabilités entre responsables conjoints du traitement doit être enregistrée dans REG08 avant le lancement. La politique précise les exigences opérationnelles relatives au consentement, aux préférences, aux cookies et aux contrôles de suivi. Elle exige que l’organisation détermine si un consentement, une préférence, une opposition, une instruction contractuelle ou une autre base approuvée est requis pour chaque canal marketing, et que la décision soit enregistrée dans REG02 et REG05 avant toute collecte ou utilisation de campagne. Les cookies non essentiels, les balises, les pixels, les SDK et les technologies de suivi similaires doivent rester inactifs jusqu’à ce que l’état requis du consentement ou des préférences soit disponible dans REG05. Les signaux de consentement ou de préférence ne doivent pas être écrasés, contournés ou ignorés lors de modifications apportées au site web, à l’application, à la campagne ou au gestionnaire de balises, et les éléments de preuve de validation doivent être enregistrés avant la mise en production. Les éléments de preuve relatifs au consentement, aux préférences, au retrait, à la suppression des destinataires et aux versions doivent être enregistrés dans REG05 dans un délai d’un jour ouvré après leur capture, modification ou retrait. La transparence et la gouvernance des tiers constituent également des thèmes centraux. Le responsable de la protection des données / responsable du PIMS doit créer ou mettre à jour l’enregistrement de la mention d’information relative au marketing ou de la notice relative aux cookies dans REG07 avant le lancement d’un nouveau canal marketing, d’une technologie de suivi, d’une configuration analytique ou d’une modification substantielle de campagne. Le contenu de la mention d’information doit être aligné sur les finalités marketing REG02, les catégories de données à caractère personnel, les catégories de destinataires, les catégories de fournisseurs, les catégories de technologies de suivi, les choix de préférences et les indicateurs de transfert avant publication. Les fournisseurs marketing, les fournisseurs d’analytique, les plateformes publicitaires, les balises, les pixels, les SDK et les partenaires de partage de données doivent être enregistrés dans REG08 avant toute utilisation en production, avec confirmation de la classification en tant que sous-traitant, responsable conjoint du traitement ou responsable indépendant du traitement avant l’intégration ou le renouvellement. Les fournisseurs internationaux, les balises, les fournisseurs d’analytique, les plateformes publicitaires, les transferts d’audience ou les transferts de partage de données doivent être routés vers REG09 avant la mise en production, le cas échéant. La politique établit également des exigences relatives à la revue des campagnes, à la suppression des destinataires, au routage des oppositions, à l’application de la politique et à la supervision continue. La source d’audience, les critères de segmentation, les catégories de données à caractère personnel, les exclusions liées à la suppression des destinataires, les contraintes de préférences et le lien avec la mention d’information doivent être vérifiés avant le lancement de la campagne, et les personnes ayant un statut de retrait, d’opposition, de refus de contact ou de suppression doivent être exclues avant l’activation. Les oppositions au marketing, les oppositions, les demandes de retrait, les échecs de désinscription et les réclamations liées au marketing direct doivent être routés vers REG06 dans un délai de deux jours ouvrés, et le statut de suppression ou de préférence doit être mis à jour dans un délai d’un jour ouvré après validation. Les contrôles de gouvernance comprennent une revue trimestrielle du statut des contrôles de protection des données en marketing dans REG12, une revue annuelle des fournisseurs marketing actifs dans REG08, des indicateurs trimestriels relatifs aux liens manquants de consentement ou de mention d’information, aux exceptions liées aux traceurs et à l’état du consentement, aux éléments d’exécution en retard, ainsi qu’aux constats d’audit ou aux actions correctives enregistrés dans REG12.

Diagramme de la politique

Diagramme de flux de processus montrant la gouvernance de la protection des données en marketing depuis l’enregistrement des finalités de campagne dans REG02, les contrôles du consentement et des préférences dans REG05, les mises à jour des mentions d’information dans REG07, la revue des fournisseurs et des balises dans REG08, le routage des transferts dans REG09, le traitement des oppositions dans REG06, et la surveillance ou l’action corrective dans REG12.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Inventaire des traitements marketing et lien avec les finalités

Contrôles du consentement, des préférences et des cookies

Enregistrements des mentions d’information marketing et relatives aux cookies

Balises tierces, fournisseurs, analytique et partenaires publicitaires

Routage des retraits, oppositions, refus et réclamations

Exigences relatives aux indicateurs, exceptions, application et revue

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.5Annex A.1.3.6Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 7Article 12Article 13Article 14Article 21Article 24Article 25Article 26Article 28Article 30Article 32Article 44
ISO/IEC 29100:2020
Clause 5.1Clause 5.8Clause 5.9Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10
ISO/IEC TS 27560:2023
Clause 5.2Clause 5.3Clause 6.2Clause 6.4

Politiques associées

Politique d’inventaire des traitements et de base légale

Les campagnes marketing et les activités de suivi doivent être liées aux finalités du traitement, aux catégories de données à caractère personnel et aux enregistrements de base légale dans REG02.

Politique relative aux mentions d’information et à la transparence

Les mentions d’information relatives au marketing et aux cookies doivent être à jour, versionnées et liées aux enregistrements de traitement.

Politique de gestion du consentement et des préférences

Le consentement, les préférences, le retrait et les éléments de preuve de suppression des destinataires constituent des contrôles centraux pour les cookies, le suivi et le marketing direct.

Politique de gestion des droits des personnes concernées

Les oppositions au marketing, les oppositions, les demandes de retrait et les réclamations sont routées via le workflow de droits dans REG06.

Politique de gestion de la protection des données des sous-traitants, sous-traitants ultérieurs et tiers

Les fournisseurs marketing, les fournisseurs d’analytique, les plateformes publicitaires, les balises et les sous-traitants ultérieurs doivent être classifiés et gouvernés dans REG08.

Politique relative aux transferts internationaux

Les fournisseurs marketing, les fournisseurs d’analytique, les plateformes de technologies publicitaires et les changements de localisation d’hébergement peuvent nécessiter un routage des transferts internationaux dans REG09.

À propos des politiques Clarysec - Politique de protection des données en marketing et relative aux cookies

La Politique de protection des données en marketing et relative aux cookies établit un cadre opérationnel de gouvernance de la protection des données pour le marketing, les cookies, les technologies de suivi, l’analytique, les technologies publicitaires, la segmentation d’audience, le marketing direct, la gestion des préférences, la suppression des destinataires, les balises tierces et la revue des campagnes. Elle définit la manière dont les traitements de données à caractère personnel liés au marketing doivent être documentés, approuvés, surveillés et mis en application au moyen d’éléments de preuve canoniques du PIMS, notamment REG02, REG05, REG06, REG07, REG08, REG09 et REG12. La politique s’applique aux contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, et attribue des responsabilités au Top Management, au responsable de la protection des données / responsable du PIMS, aux responsables de processus, aux propriétaires de systèmes, aux responsables fournisseurs / achats, au responsable de la sécurité de l’information, aux conseillers en protection des données et aux réviseurs d’audit interne / conformité.

Champ marketing défini

Couvre les campagnes, les cookies, le suivi, l’analytique, les technologies publicitaires, le marketing direct, les préférences, la suppression des destinataires et les fournisseurs.

Contrôles fondés sur les éléments de preuve

Utilise REG02, REG05, REG06, REG07, REG08, REG09 et REG12 pour des éléments de preuve PIMS compatibles avec les exigences d’audit.

Exigences préalables au lancement

Exige des vérifications relatives aux finalités, aux mentions d’information, au consentement, aux préférences, aux fournisseurs, aux balises et aux transferts avant le lancement ou l’activation.

Responsabilité des rôles

Attribue des obligations aux rôles de protection des données, métier, système, fournisseurs, sécurité, audit et direction.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données Juridique Conformité Sécurité informatique Achats

🏷️ Couverture thématique

Management des informations relatives à la vie privée Traitement des données à caractère personnel Consentement et base légale Gestion des droits des personnes concernées Gestion des tiers Transferts internationaux de données Surveillance et mesure
€49

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
Marketing Privacy and Cookies Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 5