Maintenir un inventaire des traitements de données à caractère personnel compatible avec les exigences d’audit, avec la base légale, le ROPA, le risque, la conservation, le transfert et les contrôles d’articulation avec les sous-traitants.
Cette politique établit REG02 comme inventaire de référence des traitements de données à caractère personnel et comme enregistrement ROPA. Elle exige la documentation des finalités, de la base légale ou des instructions du client, des catégories de données à caractère personnel, des destinataires, de la conservation, des transferts, des articulations avec les risques et la DPIA, des revues, des exceptions et des éléments de preuve d’actions correctives avant et pendant le traitement de données à caractère personnel.
Établit REG02 comme inventaire de référence des activités de traitement de données à caractère personnel, des rôles, des finalités, des catégories, du statut et des éléments de preuve de revue.
Exige la validation de la base légale par le responsable du traitement et les enregistrements des instructions du client pour le sous-traitant avant tout traitement nouveau ou modifié.
Attribue les responsabilités relatives aux processus, aux systèmes, à la protection des données, aux fournisseurs, à l’audit et à la direction dans REG02, REG08, REG12 et les enregistrements associés.
Cliquez sur le diagramme pour l’afficher en taille complète
Exigences REG02 relatives à l’inventaire des traitements et au ROPA
Enregistrements de la finalité et de la base légale du responsable du traitement
Enregistrements du sous-traitant, du sous-traitant ultérieur et du responsable conjoint du traitement
Catégories de données à caractère personnel, destinataires, conservation et transferts
Articulation entre modification de l’inventaire, revue et examen préalable à la DPIA
Exceptions, mise en application et éléments de preuve d’actions correctives
Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.
| Framework | Clauses / Contrôles couverts |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 doit être relié aux éléments de preuve relatifs aux mentions d’information avant que le traitement par le responsable du traitement ne soit communiqué à l’externe ou lancé.
Le traitement par le responsable du traitement qui repose sur le consentement doit relier REG02 à REG05 avant le début du traitement.
Un traitement nouveau ou substantiellement modifié doit déclencher l’appréciation des risques relatifs à la vie privée et l’examen préalable à la DPIA dans REG04.
Chaque activité de traitement doit enregistrer une règle de conservation ou une référence de conservation dans REG02.
Les relations avec les sous-traitants, les sous-traitants ultérieurs, le partage avec des tiers et les responsables conjoints du traitement doivent relier REG02 à REG08.
REG02 doit être relié à REG09 avant le début de tout transfert international de données à caractère personnel.
Cette politique opérationnalise les exigences relatives à l’inventaire des traitements de données à caractère personnel et à la base légale dans un système de management des informations relatives à la vie privée. Elle définit REG02 comme inventaire de référence et élément de preuve ROPA pour les activités de traitement de données à caractère personnel distinctes, et exige que chaque enregistrement documente la finalité, le rôle PIMS, le propriétaire, les catégories de données à caractère personnel, les catégories de personnes concernées, la référence de base légale ou d’instruction du client, les systèmes, les destinataires, la référence de conservation, la référence de transfert, le statut du risque relatif à la vie privée et le statut de revue. Elle prend en charge les contextes de responsable du traitement, responsable conjoint du traitement, sous-traitant et sous-traitant ultérieur en reliant REG02 à des éléments de preuve à l’appui, tels que REG04 pour l’appréciation des risques relatifs à la vie privée et l’examen préalable à la DPIA, REG05 pour le consentement, REG07 pour les mentions d’information, REG08 pour les relations avec les fournisseurs et les sous-traitants, REG09 pour les transferts internationaux et REG12 pour les approbations, revues, exceptions, indicateurs et non-conformités.
Définit REG02 comme l’inventaire unique et l’élément de preuve ROPA pour les activités de traitement de données à caractère personnel relevant du champ d’application.
Exige la finalité, la base légale, l’instruction du client, le rôle et les principaux champs d’inventaire avant le début du traitement.
Relie les modifications substantielles du traitement à l’appréciation des risques relatifs à la vie privée et à l’examen préalable à la DPIA dans REG04 avant la poursuite du traitement.
Attribue les responsabilités aux rôles liés à la protection des données, au métier, aux systèmes, aux fournisseurs, à l’audit et au Top Management.
Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.
Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.
Voir le Pack 27701 complet →