12.07.2015 Views

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Si <strong>de</strong>s insuffisances manifestes ont été détectées lors du contrôle, le CIL fera rechercher les traitements simi<strong>la</strong>iressouffrant <strong>de</strong>s mêmes points perfectibles, y compris dans ses établissements à l’étranger.Dans le cas d’<strong>un</strong> contrôle se dérou<strong>la</strong>nt <strong>sur</strong> plusieurs jours, <strong>un</strong>e ré<strong>un</strong>ion <strong>de</strong> débriefing intermédiaire se tiendrachaque fin <strong>de</strong> journée (se gar<strong>de</strong>r <strong>de</strong> porter modification aux traitements objets du contrôle), entre autres pourinformation du Responsable <strong>de</strong> Traitement.Il est recommandé <strong>de</strong> commencer à travailler immédiatement <strong>sur</strong> les réponses qu’il faudra apporter à <strong>la</strong> CNIL :• pendant que tout est encore frais dans les mémoires ;• pour pouvoir répondre au plus vite afin <strong>de</strong> montrer sa bonne foi.15. Et <strong>la</strong> suite ?15.1. Que va faire <strong>la</strong> CNIL ?Dans les jours qui suivent le contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong>, les agents <strong>de</strong> <strong>la</strong> CNIL peuvent <strong>de</strong>man<strong>de</strong>r <strong>de</strong>s précisions auResponsable <strong>de</strong> traitement par messagerie électronique : il convient donc <strong>de</strong> s'organiser pour vali<strong>de</strong>r lesréponses avant <strong>de</strong> les émettre, d’étudier <strong>la</strong> possibilité <strong>de</strong> les envoyer après signature et en mo<strong>de</strong> chiffré, d’engar<strong>de</strong>r <strong>la</strong> trace, d’utiliser systématiquement <strong>la</strong> fonction « accusé <strong>de</strong> réception » <strong>sur</strong> ces emails et <strong>de</strong> gar<strong>de</strong>r <strong>la</strong>trace <strong>de</strong>s accusés.Si <strong>un</strong>e p<strong>la</strong>inte est à l’origine du contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong>, il convient <strong>de</strong> noter que <strong>la</strong> CNIL peut conseiller <strong>un</strong> p<strong>la</strong>ignant<strong>sur</strong> l’opport<strong>un</strong>ité <strong>de</strong> saisir le juge <strong>de</strong>s Prud’hommes ou le trib<strong>un</strong>al <strong>de</strong> commerce. La CNIL peut égalementconseiller au p<strong>la</strong>ignant <strong>de</strong> saisir le Trib<strong>un</strong>al administratif pour tous les traitements opérés par <strong>de</strong>s entitéspubliques.La CNIL peut saisir le juge pénal en application <strong>de</strong> l’article 40 du nouveau Co<strong>de</strong> <strong>de</strong> procédure pénale.Les agents <strong>de</strong> <strong>la</strong> CNIL rédigent <strong>un</strong> rapport comm<strong>un</strong>iqué à <strong>la</strong> formation restreinte. La CNIL adresse <strong>un</strong>e copie <strong>de</strong>ce rapport au Responsable <strong>de</strong> Traitement.Le Responsable <strong>de</strong> Traitement dispose d’<strong>un</strong> dé<strong>la</strong>i <strong>de</strong> quinze jours à compter <strong>de</strong> <strong>la</strong> réception pour faire connaîtreses observations et <strong>de</strong>man<strong>de</strong>r à être entendu par <strong>la</strong> CNIL.Le CIL participe aux ré<strong>un</strong>ions préparatoires (rédaction <strong>de</strong> <strong>la</strong> réponse à adresser à <strong>la</strong> CNIL, préparation <strong>de</strong>l’audition).Audition d’<strong>un</strong> Centre hospitalier contrôlé :« Suite à <strong>un</strong> contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> <strong>de</strong> plusieurs jours nous avons reçu <strong>un</strong> courrier <strong>de</strong> mise en <strong>de</strong>meure accompagnédu rapport <strong>de</strong> <strong>la</strong> Commission. Parmi les reproches qui nous étaient formulées figuraient – entre autres – <strong>un</strong>einformation insuffisante <strong>de</strong>s personnes (« ne pas se contenter <strong>de</strong>s affiches »), <strong>un</strong>e gestion <strong>de</strong>s accès aux donnéespersonnelles à revoir (existence <strong>de</strong> droits d’accès orphelins, après le départ <strong>de</strong> collègues) et <strong>de</strong>s locauxd’archives insuffisamment protégés (« il <strong>de</strong>vrait y avoir <strong>un</strong> registre <strong>sur</strong> lequel sont portées les entrées etsorties »). De plus, quelques col<strong>la</strong>borateurs informaticiens avaient accès aux données <strong>de</strong> santé sans êtreprofessionnels <strong>de</strong> santé : nous leur avons fait signer <strong>un</strong> engagement personnel <strong>de</strong> confi<strong>de</strong>ntialité. Répondre à cecourrier nous a <strong>de</strong>mandé <strong>un</strong> travail très important, car il fal<strong>la</strong>it nous engager <strong>sur</strong> <strong>un</strong> p<strong>la</strong>n d’actions et <strong>sur</strong> <strong>un</strong>p<strong>la</strong>nning. Dans notre cas, celui-ci est étalé <strong>sur</strong> plusieurs mois car nous sommes obligés d’apporter <strong>de</strong> lour<strong>de</strong>smodifications à <strong>de</strong>s applications informations anciennes… »La formation restreinte peut également souhaiter entendre le responsable <strong>de</strong>s traitements. Celui-ci reçoit alors<strong>un</strong>e convocation à <strong>la</strong>quelle il doit se rendre. Il dispose <strong>de</strong> quinze jours pour répondre aux <strong>de</strong>man<strong>de</strong>s qui lui sontfaites. Lors <strong>de</strong> l’audition par <strong>la</strong> formation restreinte, le responsable <strong>de</strong>s traitements et le CIL se dé<strong>p<strong>la</strong>ce</strong>nt.Page 54 <strong>sur</strong> 82AFCDP, Association Française <strong>de</strong>s Correspondants à <strong>la</strong> protection <strong>de</strong>s Données à caractère Personnelwww.afcdp.net

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!