Sentrix

Référentiel · RGPD

RGPD : article 32, AIPD, droits des personnes cartographiés

Règlement de l'UE pour toute organisation traitant des données de résidents européens : base légale, AIPD, droits des personnes, article 32 et sous-traitants.

Le Règlement général sur la protection des données s'applique à toute organisation traitant des données personnelles de résidents de l'UE, quelle que soit sa localisation. Les autorités de protection des données (APD) de chaque État membre le font appliquer et infligent des amendes pouvant atteindre 4 % du chiffre d'affaires mondial annuel. Le RGPD est à la fois un règlement de protection des données et un cadre de sécurité technique.

Repères

  • 72 h : délai maximal pour notifier l'autorité de contrôle après la découverte d'une violation de données personnelles (art. 33).
  • 4 % : plafond des amendes administratives, en pourcentage du chiffre d'affaires mondial annuel (art. 83).
  • Art. 32 : mesures techniques et organisationnelles de sécurité appropriées au risque.
  • Art. 44 à 49 : garanties pour les transferts internationaux, dont les clauses contractuelles types et les décisions d'adéquation.

Ce que le RGPD exige

L'article 32 exige des mesures de sécurité techniques et organisationnelles appropriées fondées sur le risque. Les articles 33 et 34 exigent la notification des violations dans les 72 heures. Les articles 13 à 22 établissent les droits des personnes concernées que votre organisation doit honorer.

  1. Art. 5 : principes de traitement ; limitation de la finalité, minimisation des données, exactitude
  2. Art. 6 : base légale du traitement ; consentement, intérêts légitimes, obligation légale documentés
  3. Art. 13 et 14 : informations à fournir ; registres des avis de confidentialité
  4. Art. 17 : droit à l'effacement ; flux de suppression et documentation
  5. Art. 32 : sécurité du traitement ; chiffrement, pseudonymisation, résilience
  6. Art. 35 : AIPD requise avant les projets de traitement à risque élevé

Ce que Sentrix fournit pour le RGPD

Contrôles techniques de l'article 32

Sentrix cartographie les contrôles techniques exigés par l'article 32, chiffrement au repos et en transit, contrôle d'accès et MFA, journalisation, plan de reprise après sinistre, sur des preuves tirées de votre infrastructure.

Registre des activités de traitement (art. 30)

L'article 30 exige un registre documenté de toutes les activités de traitement. Sentrix maintient votre registre à mesure que de nouvelles intégrations et activités de traitement sont détectées dans votre infrastructure.

Analyse d'impact relative à la protection des données (art. 35)

Modèles d'AIPD bilingues, suivi des achèvements, évaluations conservées comme preuves d'audit et alertes lorsque de nouveaux projets déclenchent l'obligation d'en réaliser une.

Gestion des droits des personnes concernées

Suivez les demandes d'accès, de rectification, d'effacement et de portabilité dans le délai de réponse d'un mois. Journaux de demandes maintenus automatiquement et rappels avant les échéances.

Notification de violation dans les 72 heures

Flux de classification des violations, modèles de notification à l'APD et documentation de communication aux personnes concernées. Toutes les preuves archivées dans le format que les APD attendent lors des enquêtes.

Gestion des contrats de sous-traitance (art. 28)

L'article 28 exige un contrat avec chaque sous-traitant. Sentrix suit tous vos contrats de sous-traitance, leurs dates d'expiration et leurs exigences d'audit, avec des alertes avant expiration.

Correspondances

  • Loi 25 : chevauchement important (consentement, AIPD et EFVP, notification de violation, droits des personnes), cartographié pour les organisations qui gèrent les deux régimes.
  • LPRPDE : le Canada bénéficie d'une décision d'adéquation ; les contrôles LPRPDE sont cartographiés sur les exigences du RGPD.
  • NIS2 : mesures de sécurité de l'article 21 pour les entités essentielles et importantes de l'UE.
  • ISO 27001 : les contrôles de l'Annexe A répondent aux mesures de sécurité de l'article 32.
  • HIPAA : pour les organisations de santé qui servent des patients aux États-Unis et en Europe.

Aller plus loin

Solution SaaS et technologie et solution Santé.

Voyez votre posture RGPD et vos écarts de l'article 32.

Nous contacter

Questions fréquentes

À qui s'applique le RGPD ?
Le Règlement général sur la protection des données s'applique à toute organisation qui traite des données personnelles de résidents de l'Union européenne, quelle que soit sa localisation. Une entreprise canadienne ou américaine avec des clients ou des utilisateurs dans l'UE y est donc soumise. Les autorités de protection des données de chaque État membre le font appliquer et peuvent infliger des amendes pouvant atteindre 4 % du chiffre d'affaires mondial annuel.
Quel est le délai de notification d'une violation de données ?
Les articles 33 et 34 exigent la notification de l'autorité de contrôle dans les 72 heures suivant la découverte d'une violation de données personnelles et, lorsque le risque pour les personnes est élevé, la communication aux personnes concernées. Sentrix fournit un flux de classification des violations, des modèles de notification à l'autorité et la documentation de communication aux personnes, archivés dans le format attendu lors des enquêtes.
Qu'est-ce qu'une AIPD et quand est-elle requise ?
L'analyse d'impact relative à la protection des données (AIPD) est exigée par l'article 35 avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Sentrix fournit des modèles d'AIPD bilingues, suit leur achèvement, conserve les évaluations comme preuves d'audit et alerte lorsque de nouveaux projets déclenchent l'obligation d'en réaliser une.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17