policy ISO 27701 PIMS Policy Pack

Politique de collecte, d’utilisation, de divulgation et de partage des informations à caractère personnel

Maîtrisez la collecte, l’utilisation, la divulgation et le partage des informations à caractère personnel avec des éléments de preuve REG02/REG08, l’orientation des transferts et une responsabilité documentée compatible avec les exigences d’audit.

Aperçu

Cette politique régit la manière dont les informations à caractère personnel sont collectées, utilisées, divulguées et partagées dans le domaine d’application du PIMS. Elle exige des enregistrements REG02 approuvés pour la collecte et l’utilisation, des éléments de preuve REG08 pour les divulgations et le partage, une orientation REG09 pour les lieux de transfert, ainsi que des enregistrements REG12 pour les exceptions, les audits et les actions correctives.

Utilisation approuvée des informations à caractère personnel

Exige des finalités de collecte documentées, des règles d’utilisation interne approuvées et des justifications de nécessité avant le début du traitement.

Éléments de preuve de divulgation

Enregistre les divulgations externes et les partages récurrents dans REG08, y compris le destinataire, la finalité, les catégories d’informations à caractère personnel et la fréquence.

Orientation des transferts

Articule les partages impliquant de nouveaux pays, un accès à distance ou des lieux de transfert ultérieur avec REG09 et les décisions d’orientation PII13.

Lire l'aperçu complet (click to expand)
La Politique de collecte, d’utilisation, de divulgation et de partage des informations à caractère personnel définit les exigences opérationnelles applicables à la manière dont les informations personnellement identifiables sont collectées, utilisées, divulguées et partagées dans le domaine d’application du PIMS. Son objet déclaré est de veiller à ce que les informations à caractère personnel soient traitées uniquement pour des finalités documentées, approuvées, limitées et assorties d’une responsabilité établie. La politique s’applique aux contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur, et couvre la collecte par des canaux directs, indirects, automatisés, manuels, internes, externes et tiers. Elle traite également de l’utilisation interne approuvée par les processus opérationnels, les systèmes et les applications, de la réutilisation pour des finalités nouvelles ou substantiellement modifiées, de la divulgation externe à des destinataires et à des tiers, ainsi que des modalités de partage de données récurrentes et des divulgations ponctuelles. Un élément central de la politique est l’utilisation de registres d’éléments de preuve afin de relier les décisions relatives à la protection des données à des enregistrements auditables. REG02 est utilisé pour l’inventaire des traitements d’informations à caractère personnel, les finalités approuvées, les règles de collecte, les règles d’utilisation et les tests de compatibilité relatifs à la réutilisation. REG08 est utilisé pour les enregistrements relatifs aux sous-traitants, aux sous-traitants ultérieurs et au partage de données, y compris l’identité du destinataire, le rôle du destinataire, la finalité de la divulgation, les catégories d’informations à caractère personnel, la fréquence de partage, le lieu du traitement et la source d’autorité. REG09 est utilisé lorsque le partage implique un nouveau pays, une organisation internationale, un lieu d’accès à distance, un lieu de destinataire ou un lieu de transfert ultérieur. REG12 est utilisé pour les exceptions, les non-conformités, les constats d’audit, les actions correctives, les points bloquants de mise en œuvre et les enregistrements de revue de la politique. La politique définit des points de contrôle clairs avant le début du traitement. Les responsables de processus ou les propriétaires de l’entreprise doivent enregistrer dans REG02 les finalités de collecte, les sources ou canaux, les catégories d’informations à caractère personnel, les catégories de personnes concernées et les éléments de données minimaux avant toute nouvelle collecte ou modification substantielle. Ils doivent également documenter une justification de nécessité pour chaque élément de données à caractère personnel avant la collecte. Les propriétaires de systèmes ou propriétaires d’applications ne peuvent mettre en œuvre que des champs de collecte, champs de workflow, rapports, exports ou sorties de divulgation approuvés correspondant à l’approbation REG02 ou REG08. Dans les contextes de sous-traitant, l’alignement sur les instructions du client doit être enregistré avant que les informations à caractère personnel du client soient collectées, utilisées ou divulguées. La réutilisation est traitée comme une décision gouvernée, et non comme une extension informelle d’une activité existante. Avant que les informations à caractère personnel soient utilisées pour une finalité qui n’est pas déjà approuvée dans REG02, le responsable de processus ou le propriétaire de l’entreprise doit enregistrer un test de compatibilité couvrant la finalité initiale, la finalité proposée, la dépendance à la base légale, les catégories d’informations à caractère personnel, les attentes des personnes concernées, la justification de minimisation, l’impact de la divulgation ou du transfert, ainsi que l’orientation vers d’autres politiques PIMS lorsque nécessaire. Le responsable de la protection des données ou le responsable du PIMS doit enregistrer une approbation ou un rejet avant le début de la réutilisation. Lorsque des partages récurrents sensibles, des personnes concernées vulnérables, des enregistrements à fort impact ou des attentes substantiellement modifiées sont en cause, l’avis du délégué à la protection des données ou du conseiller en protection des données doit être enregistré avant approbation. La gouvernance, la mesure et la mise en application sont intégrées dans la politique. Le responsable de la protection des données ou le responsable du PIMS revoit les règles d’utilisation approuvée au moins une fois par an, rapproche au moins annuellement les finalités approuvées dans REG02 avec les enregistrements de partage actifs dans REG08, et consigne les résultats dans REG12. Les responsables des fournisseurs ou de l’approvisionnement rapprochent au moins chaque trimestre les entrées de partage actives dans REG08 avec les relations actives avec les sous-traitants, sous-traitants ultérieurs, destinataires et partenaires de partage de données. Les auditeurs internes ou les réviseurs de conformité échantillonnent chaque année les éléments de preuve REG02, REG08 et REG09 et enregistrent les résultats dans REG12. Toute collecte, utilisation, divulgation ou partage non approuvé doit être enregistré comme une non-conformité dans un délai de cinq jours ouvrés, et le traitement peut être suspendu dans un délai d’un jour ouvré lorsque les éléments de preuve approuvés sont absents.

Diagramme de la politique

Flux de processus montrant une demande de collecte ou d’utilisation d’informations à caractère personnel enregistrée dans REG02, une revue relative à la protection des données, un test de réutilisation, une approbation de divulgation REG08, une orientation des transferts REG09, la surveillance, ainsi que les exceptions ou actions correctives REG12.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Limitation de la collecte et approbation REG02

Contrôles d’utilisation interne approuvée

Tests de compatibilité relatifs à la réutilisation

Divulgation externe et enregistrements de partage REG08

Orientation des transferts internationaux vers REG09 et PII13

Exceptions, audit et action corrective via REG12

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Politiques associées

Politique relative aux transferts internationaux

Associée, car les partages impliquant de nouveaux lieux de transfert doivent être orientés vers REG09 et PII13 avant approbation.

Politique de surveillance, d’audit et d’amélioration du PIMS

Associée, car les exceptions, non-conformités, résultats d’audit, actions correctives et enregistrements d’amélioration sont traités via REG12.

Politique d’inventaire des traitements et de base légale

Associée, car les enregistrements de traitement REG02 et les mises à jour de la base légale sont requis pour les décisions de collecte, d’utilisation approuvée et de réutilisation.

Politique relative aux mentions d’information et à la transparence

Associée, car les contrôles de collecte et d’utilisation fonctionnent conjointement avec le contenu des mentions d’information, leur publication et la gestion des versions.

Politique d’appréciation des risques relatifs à la vie privée et de DPIA

Associée, car la réutilisation peut exiger un examen préalable PII07 lorsqu’un test de compatibilité identifie une modification substantielle du risque relatif à la vie privée.

Politique de gestion des sous-traitants, sous-traitants ultérieurs et tiers en matière de protection des données

Associée, car les divulgations et les partages avec des sous-traitants, sous-traitants ultérieurs, fournisseurs et tiers sont enregistrés et gouvernés via REG08.

À propos des politiques Clarysec - Politique de collecte, d’utilisation, de divulgation et de partage des informations à caractère personnel

Cette politique opérationnalise la collecte, l’utilisation, la divulgation et le partage responsables des informations à caractère personnel dans les contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur. Elle relie les règles métier et les approbations aux enregistrements de traitement REG02, aux éléments de preuve de divulgation et de partage REG08, à l’orientation des transferts internationaux REG09 et aux enregistrements REG12 d’audit, d’exception et d’action corrective. La politique définit quand les règles de collecte, les règles d’utilisation approuvée, les tests de compatibilité relatifs à la réutilisation, les approbations de divulgation externe et les revues des partages récurrents doivent être achevés, et attribue les responsabilités au responsable de la protection des données / responsable du PIMS, au responsable de processus / propriétaire de l’entreprise, au propriétaire du système / propriétaire d’application, au responsable des fournisseurs / de l’approvisionnement, au Top Management et au réviseur d’audit interne / de conformité.

Règles d’approbation REG02

Exige des finalités, des catégories, des éléments de données minimaux et des règles d’utilisation interne approuvée documentés avant le début du traitement.

Éléments de preuve de partage REG08

Saisit l’identité du destinataire, son rôle, la finalité, les catégories d’informations à caractère personnel, la fréquence de partage, le lieu et l’autorisation pour les divulgations.

Contrôles de réutilisation

Exige des tests de compatibilité et une approbation avant que les informations à caractère personnel soient utilisées pour une finalité qui n’est pas déjà enregistrée dans REG02.

Orientation des lieux de transfert

Oriente les nouveaux pays, l’accès à distance et les lieux de transfert ultérieur vers REG09 et PII13 avant l’approbation du partage.

Supervision compatible avec les exigences d’audit

Utilise REG12 pour les exceptions, les non-conformités, les constats d’audit, les actions correctives, les revues et les résultats de surveillance.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données conformité juridique achats bureau du DPO

🏷️ Couverture thématique

Traitement des données à caractère personnel registres des activités de traitement transferts internationaux de données responsabilités du responsable du traitement et du sous-traitant gestion des tiers consentement et base légale gestion de la conformité
€79

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
PII Collection, Use, Disclosure and Sharing Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 4