12.07.2015 Views

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Il convient <strong>de</strong> fournir <strong>la</strong> signification <strong>de</strong>s champs ainsi que <strong>la</strong> liste <strong>de</strong>s co<strong>de</strong>s et leur signification (pour lesdonnées mémorisées sous forme codifiée).Dans le cas où <strong>la</strong> recherche <strong>de</strong>s documents/données <strong>de</strong>mandés prend du temps, indiquer le dé<strong>la</strong>i nécessaire et sajustification. Il vous appartient d’en as<strong>sur</strong>er <strong>la</strong> transcription par tout traitement approprié dans <strong>de</strong>s documentsdirectement utilisables pour les besoins du contrôle. Il n’est pas possible d’arguer <strong>de</strong> difficulté technique.Par précaution ;• affectez <strong>un</strong> numéro d’ordre à chaque document ;• numérotez chaque page <strong>de</strong> ces documents ;• portez <strong>un</strong>e mention « Confi<strong>de</strong>ntiel – réservé à <strong>la</strong> CNIL » <strong>sur</strong> les documents qui vous semblent les plussensibles ;• ne présentez pas les originaux <strong>de</strong>s contrats, mais fournissez <strong>un</strong>e copie <strong>de</strong> <strong>la</strong>quelle vous aurez retiré lesinformations hors périmètre du contrôle (par exemple <strong>de</strong>s conditions tarifaires exceptionnelles) – enprenant soin <strong>de</strong> l’expliquer aux agents <strong>de</strong> <strong>la</strong> CNIL ;• chaque personne chargée d’accompagner en permanence chaque agent <strong>de</strong> <strong>la</strong> CNIL doit a) conserver<strong>un</strong>e impression papier <strong>de</strong> chaque écran visualisé lors du contrôle b) conserver <strong>un</strong>e image <strong>de</strong> chaqueécran <strong>sur</strong> <strong>un</strong>e clé USB ;• listez et conservez <strong>un</strong>e copie <strong>de</strong> tous les documents et données qu’emportent les agents <strong>de</strong> <strong>la</strong> CNIL ;• vérifiez que ces documents/données sont bien dans leurs versions courantes/finales (information àrelever) ;• vérifiez que <strong>la</strong> liste exhaustive <strong>de</strong>s données prélevées figure bien au procès-verbal qui sera présentépour signature à l’issue du contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong>.Les contrôleurs peuvent <strong>de</strong>man<strong>de</strong>r <strong>la</strong> comm<strong>un</strong>ication <strong>de</strong> documents postérieurement à leur visite. Il convient <strong>de</strong>leur adresser rapi<strong>de</strong>ment, mais <strong>de</strong> façon sécurisée.Les agents peuvent également <strong>de</strong>man<strong>de</strong>r comm<strong>un</strong>ication <strong>de</strong> tout élément leur permettant d’apprécier le respect<strong>de</strong> l’art. 34 <strong>sur</strong> <strong>la</strong> sécurisation <strong>de</strong>s données à caractère personnel traitées : politique <strong>de</strong> sécurité, journal <strong>de</strong>s accès<strong>de</strong>s administrateurs techniques, <strong>de</strong>scription <strong>de</strong>s moyens <strong>de</strong> sécurité mis en œuvre, etc. A titre d’exemple, lors ducontrôle, courant 2008, d’<strong>un</strong> Centre hospitalier, les agents ont soulevé les questions suivantes : « Qui pourraitavoir accès au Système d’information ? Les administratifs ? Le contrôle <strong>de</strong> gestion ? Ce collègue là, à quellesdonnées peut-il accé<strong>de</strong>r ? Qui attribue les droits d’accès et selon quelle procédure ? Comment sont réinitialisésles mots <strong>de</strong> passe : Montrez nous ! Que <strong>de</strong>viennent les vieux PC en fin <strong>de</strong> vie ? Que <strong>de</strong>viennent les disques durs<strong>de</strong>s serveurs en panne ? ».L’<strong>un</strong>e <strong>de</strong>s entreprises contrôlées a eu <strong>la</strong> <strong>sur</strong>prise <strong>de</strong> constater qu’<strong>un</strong> agent habilité utilisait <strong>un</strong> périphériqueamovible (clé USB). Une copie <strong>de</strong> son contenu a été réalisée à <strong>la</strong> fin <strong>de</strong> <strong>la</strong> mission et mention en a été portée <strong>sur</strong>le procès-verbal.11. Attention au délit d’entrave !La loi du 6 Août 2004 a inséré <strong>un</strong> nouveau chapitre VIII « Dispositions pénales » dans <strong>la</strong> loi informatique etlibertés (articles non codifiés dans le co<strong>de</strong> pénal), l’article 51.Les attitu<strong>de</strong>s considérées comme <strong>de</strong>s cas d’entrave par cet article sont les suivantes :• Le refus direct ou indirect <strong>de</strong> comm<strong>un</strong>ication d’informations. Sont visés, les faits ;o <strong>de</strong> refuser <strong>de</strong> comm<strong>un</strong>iquer aux membres/agents habilités <strong>de</strong> <strong>la</strong> CNIL les renseignements etdocuments utiles à leur mission ;o <strong>de</strong> dissimuler ces documents ou renseignements ;o <strong>de</strong> les faire disparaître.• La transmission d’<strong>un</strong>e information non conforme ou non compréhensible. Est visée, <strong>la</strong> comm<strong>un</strong>icationd’informations ;Page 47 <strong>sur</strong> 82AFCDP, Association Française <strong>de</strong>s Correspondants à <strong>la</strong> protection <strong>de</strong>s Données à caractère Personnelwww.afcdp.net

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!