12.07.2015 Views

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

a un eventuel controle sur place de la cnil - L'Afcdp

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

1. Le contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> : <strong>un</strong>e réalité qui s’impose au CILAu titre <strong>de</strong> l’article 11 <strong>de</strong> <strong>la</strong> loi du 6 août 2004 1 , <strong>la</strong> CNIL (Commission Nationale Informatique & Libertés) peutcharger ses agents <strong>de</strong> se rendre partout où est mis en œuvre <strong>un</strong> traitement <strong>de</strong> données à caractère personnel, afin<strong>de</strong> procé<strong>de</strong>r à <strong>de</strong>s vérifications <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> comme l’indique l’article 11.2.f : « Elle peut, par décisionparticulière, charger <strong>un</strong> ou plusieurs <strong>de</strong> ses membres ou <strong>de</strong>s agents <strong>de</strong> ses services, dans les conditions prévuesà l’article 44, <strong>de</strong> procé<strong>de</strong>r à <strong>de</strong>s vérifications portant <strong>sur</strong> tous traitements et, le cas échéant, d’obtenir <strong>de</strong>s copies<strong>de</strong> tous documents ou supports d’information utiles à ses missions. »Ces missions <strong>de</strong> contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> ont pour buts d'examiner <strong>la</strong> régu<strong>la</strong>rité <strong>de</strong>s traitements, <strong>de</strong> s'as<strong>sur</strong>er que letraitement mis en œuvre correspond au traitement ayant fait l'objet <strong>de</strong>s formalités préa<strong>la</strong>bles, <strong>de</strong> vérifier quel'ensemble <strong>de</strong>s dispositions <strong>de</strong> <strong>la</strong> loi sont respectées.Lors <strong>de</strong> ces contrôles <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> – inopinés le plus souvent –, <strong>la</strong> délégation peut recueillir tout renseignement ettoute « justification utiles ». Elle peut <strong>de</strong>man<strong>de</strong>r comm<strong>un</strong>ication <strong>de</strong> tous documents nécessaires àl’accomplissement <strong>de</strong> sa mission, quel qu’en soit le support, et en prendre copie. Elle peut accé<strong>de</strong>r auxprogrammes informatiques et aux données, ainsi qu’en <strong>de</strong>man<strong>de</strong>r <strong>la</strong> transcription par tout traitement appropriédans <strong>de</strong>s documents directement utilisables pour les besoins du contrôle.Lors <strong>de</strong> l’intervention <strong>de</strong> M. Guil<strong>la</strong>ume Desgens-Pasanau (à l’époque Chef du service <strong>de</strong>s Affaires juridiques <strong>de</strong><strong>la</strong> CNIL) à l’occasion <strong>de</strong> <strong>la</strong> première Université AFCDP <strong>de</strong>s Correspondants Informatique & Libertés qui s’esttenue à Paris le 23 novembre 2006, <strong>un</strong> membre <strong>de</strong> l’AFCDP a mentionné le besoin <strong>de</strong> disposer d’<strong>un</strong>e« procédure à suivre en cas <strong>de</strong> contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> <strong>de</strong> <strong>la</strong> Commission ».C’était justement l’<strong>un</strong>e <strong>de</strong>s quatre recommandations <strong>de</strong> Monsieur Desgens-Pasanau à l’issue <strong>de</strong> sa présentation,intitulée P<strong>la</strong>intes, contrôles, sanctions : comment le Correspondant peut-il développer <strong>un</strong>e politique <strong>de</strong>conformité ?• Sensibiliser le responsable <strong>de</strong> traitement et les opérationnels à l’obligation <strong>de</strong> coopération et aux risquesencourus ;• Définir <strong>un</strong>e procédure <strong>de</strong> gestion <strong>de</strong>s courriers CNIL garantissant <strong>un</strong>e réponse satisfaisante et rapi<strong>de</strong>aux <strong>de</strong>man<strong>de</strong>s formulées par <strong>la</strong> Commission ;• Tenir à <strong>la</strong> disposition <strong>de</strong>s opérationnels <strong>un</strong>e fiche <strong>de</strong>scriptive <strong>de</strong>s droits et obligations du responsable <strong>de</strong>traitement en cas <strong>de</strong> mission <strong>de</strong> contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> ;• Développer <strong>un</strong>e politique <strong>de</strong> « contrôle interne ».Un groupe <strong>de</strong> travail AFCDP a donc été constitué, à l’initiative <strong>de</strong> M. Br<strong>un</strong>o Rasle. Ce groupe s’est ré<strong>un</strong>i àplusieurs reprises à partir du printemps 2007 et a travaillé principalement par auditions d’entités contrôlées.Ce groupe a choisi <strong>de</strong> se focaliser <strong>sur</strong> le contrôle <strong>sur</strong> <strong>p<strong>la</strong>ce</strong> proprement dit : d’autres travaux pourraient êtreentamés au sein <strong>de</strong> l’association quant à <strong>la</strong> phase qui suit le contrôle (jusqu’à l’éventuelle sanction).Le groupe a procédé à <strong>de</strong> multiples auditions d’organismes qui ont été contrôlés, <strong>de</strong> tout secteur.L’objet du présent document est d’ai<strong>de</strong>r les membres <strong>de</strong> l’AFCDP à produire leur propre « fiche <strong>de</strong>scriptive » età bâtir <strong>un</strong>e procédure qui vise à informer et préparer les personnels concernés à telle éventualité (comportement àadopter, <strong>de</strong>voirs et droits).Ces fiches et ces procédures sont par nature spécifique à chaque organisation, chaque entité, chaque cas <strong>de</strong>figure (voir quelques exemples à <strong>la</strong> fin <strong>de</strong> ce document).Ce document est défini perfectible : les membres <strong>de</strong> l’AFCDP sont invités à faire part <strong>de</strong> leurs remarques,commentaires et suggestions pour l’améliorer (par simple email : charge-mission@afcdp.net ).1 Loi re<strong>la</strong>tive à <strong>la</strong> protection <strong>de</strong>s personnes physiques à l’égard <strong>de</strong>s traitements <strong>de</strong> données à caractère personnel et modifiant <strong>la</strong> loi n°78-17du 6 janvier 1978 re<strong>la</strong>tive à l’informatique, aux fichiers et aux libertés.Page 6 <strong>sur</strong> 82AFCDP, Association Française <strong>de</strong>s Correspondants à <strong>la</strong> protection <strong>de</strong>s Données à caractère Personnelwww.afcdp.net

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!