Personne ne crée une entreprise pour classer des DPA. Pourtant, si vous traitez des données de site web dans l’UE, quatre petits documents suffisent à faire tenir l’ensemble. Les voici, sans brouillard juridique.
Les quatre documents
| Document | Ce que c’est | Quand vous en avez besoin |
|---|---|---|
| Accord de traitement des données (DPA) | Contrat conclu avec le prestataire qui traite des données à caractère personnel pour votre compte | Dès que vous faites appel à un prestataire de suivi ou d’analyse |
| Registre des activités de traitement (Art. 30) | Liste interne des données que vous traitez et des raisons de leur traitement | Si vous avez des salariés ou effectuez des traitements systématiques — en pratique, la plupart des entreprises |
| Plan de notification des violations | Court document interne précisant qui fait quoi en cas de fuite de données | Avant d’en avoir besoin, pas après |
| Factures et règles de conservation | Facturation standard, avec la durée de conservation des données de visite | En continu |
1. Le DPA en un paragraphe
Un DPA est un contrat qui dit : « vous traitez ces données uniquement aux fins convenues, vous ne les vendez pas, vous les supprimez à ma demande et vous me prévenez en cas de problème ». Les prestataires sérieux en publient un que vous pouvez télécharger en deux clics. Si un prestataire vous complique la tâche, c’est déjà une information en soi.
Conservez la copie signée dans un endroit où votre équipe pourra la retrouver rapidement. Si le service achats d’un client la demande, mieux vaut avoir un lien sous la main que devoir se lancer dans une chasse au trésor.
2. Registre des activités de traitement (Art. 30)
Il s’agit d’une liste d’une page recensant ce que votre entreprise fait avec les données à caractère personnel : newsletter, CRM commercial, analyse du site web, paie. Pour chaque activité, indiquez la finalité, les catégories de données, leurs destinataires et leur durée de conservation. C’est rébarbatif, mais c’est le document le plus utile si une autorité de contrôle vous pose un jour une question.
3. Notification des violations — rédigez-la avant d’en avoir besoin
En cas de fuite de données à caractère personnel, la règle générale dans l’UE prévoit un délai de 72 heures pour notifier l’autorité de contrôle. Mieux vaut ne pas avoir à inventer la procédure à la 71e heure. Pour une petite équipe, une fiche d’une page indiquant « qui appelle qui » suffit.
- Qui découvre → qui confirme → qui notifie (nom + téléphone)
- Où est conservée la copie du DPA
- Un court modèle de description de la violation — prérempli
Ceci n’est pas un avis juridique
Les règles et les seuils varient selon le pays et la situation. Il s’agit d’un point de départ, et non d’un substitut à une discussion avec votre DPO ou votre avocat.
4. Facturation et conservation — la partie rébarbative, mais importante
La facturation est standard : numéro de TVA, abonnement détaillé, devise. C’est sur la conservation que les équipes se trompent : elles mettent en place le suivi sans jamais décider combien de temps les données de visite seront conservées. Choisissez une durée — 12 mois est une valeur par défaut courante —, notez-la et communiquez-la à votre équipe.
En une phrase
Signez le DPA, tenez une liste conforme à l’Art. 30, rédigez un plan d’une page en cas de violation et fixez votre durée de conservation. Vous éliminerez ainsi 90 % de l’inquiétude liée à la conformité.
- À lire aussi : [L’identification des entreprises visitant votre site est-elle conforme au RGPD ?](/blog/is-website-visitor-identification-gdpr-compliant)
- À lire aussi : [Les questions de conformité de votre DAF — et leurs réponses](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- À lire aussi : [Ce que votre politique de confidentialité doit indiquer](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
More articles
Découvrez lead.box sur votre propre trafic
Démarrez gratuitement — sans carte bancaire, sans appel commercial obligatoire. Ou réservez une présentation guidée de 20 minutes.
