Want to create interactive content? It’s easy in Genially!

Get started free

Formation RGPD - OK

Justine CEJAERT

Created on April 15, 2026

Start designing with a free template

Discover more than 1500 professional designs like these:

Essential Business Proposal

Project Roadmap Timeline

Step-by-Step Timeline: How to Develop an Idea

Artificial Intelligence History Timeline

Word Search: Corporate Culture

Match the Verbs in Spanish: Present and Past

Process Flow: Corporate Recruitment

Transcript

Formation Sensibilisation RGPD

Sensibilisation RGPD

Beelix détient une quantité importante d'informations personnelles sur ses clients ou employés. Les données personnelles sont sources de valeurs. C'est la raison pour laquelle, il a été nécessaire de prévoir un cadre règlementaire pour éviter les risques importants de vol et d'abus. Le Règlement Général sur la Protection des Données (RGPD) a été introduit pour préciser comment les données personnelles doivent être utilisées et protégées. Ce court module de sensibilisation présente les exigences de cette loi et la manière dont elle s'applique à vous. Durée de la formation : 15 minutes.

Sensibilisation RGPD

Beelix traite un volume de données personnelles important. Les objectifs de cette formation sont : - De développer votre culture sur la protection des données personnelles ; - D'améliorer vos capacités à identifier les problématiques liées aux données personnelles ; - De vous informer sur les droits des personnes.

Le RGPD : c'est quoi ?

Le RGPD c’est le Règlement Général sur la Protection des Données personnelles. Il s’agit d’un règlement européen. Par définition, il s’applique à tous les pays de l’Union Européenne (UE). L’acronyme anglais est GDPR (General Data Protection Regulation). Le RGPD est entré en application le 25 mai 2018.

Quels sont les objectifs du RGPD ?

Il s’agit de créer un cadre renforcé et harmonisé de la protection des données tenant compte des récentes évolutions technologiques (Big Data, objets connectés, Intelligence Artificielle) et des défis qui accompagnent ces évolutions. L’individu est placé au cœur du dispositif légal qui voit ainsi ses droits renforcés.

Quels sont les objectifs du RGPD ?

Le Règlement s’applique à toutes les entreprises effectuant des traitements de données personnelles, si ces entreprises sont : - Établies au sein de l'UE, ou, - Établies hors de l’UE pour les traitements qui concernent des personnes localisées dans l’UE.

Dès qu'une entreprise européenne ou non traiteles données de personnes physiques basées dans l'UE, le RGPD s'applique

Sanctions financières

Les amendes pour violation du RGPD sont très élevées. Il existe deux niveaux de sanctions, qui atteignent au maximum 20 millions d'euros ou 4 % du chiffre d'affaires mondial (le montant le plus élevé étant retenu), et les personnes concernées ont le droit de demander des dommages et intérêts. Pour les entreprises, le RGPD pose davantage de restrictions sur ce qu'elles peuvent faire avec les données pour en extraire des avantages commerciaux. Les processus opérationnels et les données dans les changements structurels peuvent coûter des millions d'euros en dépenses de conformité.

Sanctions non financières

Suis-je conforme ? Cliquez sur chaque pictogramme pour le savoir

En France, c'est la CNIL qui est compétente pour prononcer des sanctions en cas de non-conformité au RGPD.

Qu'est-ce qu'une donnée ?

Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable.

La particularité des données personnelles sensibles

Le traitement de ces données est interdit. Il existe cependant des exceptions permettant de traiter ces données. Principalement quand : - La personne concernée a donné son consentement ; - Le traitement est réalisé en matière de droit du travail, de sécurité sociale … ; - Le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée.

Sont des données personnelles sensibles

Qu'est-ce que le traitement de données personnelles ?

Traitement : toute opération appliquée à des données personnelles (ex : collecte, l'enregistrement, la conservation, la modification, l'effacement...)

Consultation

Sauvegarde

Suppression

Modification

- Excel -Vamos - Editiel - Disque local

- Dossier candidat - Archives

Sur ordinateur

Sur papier

Quelles sont les principales finalités de traitement de données personnelles chez Beelix ?

- Mise à disposition d’outils informatiques - Gestion des clients et des prospects - Gestion administrative du personnel - Gestion des fournisseurs - Gestion des carrières - Recrutement - Contrôle des accès

La notion de 'personne concernée'

Chez Beelix, les données personnelles concernent les acteurs suivants :

Clients

Candidats

Visiteurs

Sous-traitants

Fournisseurs

Collaborateurs

Responsable de Traitement VS Sous-traitant

Les notions Un traitement de données personnelles peut faire intervenir plusieurs acteurs : - Le Responsable de Traitement (RT) de la donnée - Le Sous-Traitant du Responsable de Traitement (ST) - Le premier ST peut, sous conditions, sous-traiter à nouveau le traitement de données personnelles à un deuxième ST ; on parle alors de « Sous-Traitant ultérieur ».

Responsable de Traitement & Sous-traitant

Le Responsable de traitement Le RT détermine les finalités et les moyens d’un traitement de données personnelles. Exemple : Extia, Extia Ingénierie et Beelix collectent les données personnelles des candidats dans le cadre du process de recrutement.

Responsable de Traitement & Sous-traitant

Obligations du RT -Principe d’accountability : abandon du système des formalités préalables. Le RT doit être en mesure de démontrer la conformité au RGPD à tout moment. - Notification en cas de fuite de données personnelles à l’autorité de contrôle. - Tenue d’un registre de tous les traitements de données personnelles. - Principe de « privacy by default / by design » : protection des données dès la conception / par défaut.

Responsable de Traitement & Sous-traitant

Le Sous Traitant -Le ST traite des données personnelles pour le compte d’un tiers, selon ses instructions. Exemple : Dans le cadre d’une mission EXTIA doit développer le logiciel de service après-vente de son client ; pour cela, EXTIA a accès aux données personnelles collectées par son client en vue de la gestion de ces après-ventes.

Responsable de Traitement & Sous-traitant

Les obligations du ST -Traiter les données personnelles uniquement sur instruction du RT. - Présenter des garanties techniques et organisationnelles suffisantes de manière à ce que le traitement de données personnelles réponde aux exigences du RGPD et garantisse la protection des droits des personnes concernées. - Ne pas faire appel à un autre ST sans l’autorisation écrite préalable, spécifique ou générale, du RT. - Tenir un registre des traitements sous-traités

Privacy by design & Privacy by default

Privacy by design & privacy by default

Mise en situation Un nouvel outil de gestion des paiement est en phase de conception. La personne en charge du projet doit s’assurer avant tout lancement que le nouvel outil est conforme au RGPD et réfléchir en amont aux mesures de sécurité ou aux mesures organisationnelles à mettre en place pour éviter toute fuite de données personnelles par exemple

Privacy by design & privacy by default

Mise en situation Pour ce même outil de gestion des paiements, des données personnelles sont collectées (ex : RIB). Les données collectées doivent être limitées au traitement de la « gestion des paiements » (pas d’autre utilisation !), seules les données nécessaires à ce traitement doivent être collectées et seules les personnes ayant intérêts à les connaitre doivent y avoir accès.

La conservation des données personnelles

Le principe de durée de conservation définie et limitée : La durée de conservation doit être définie par le responsable du fichier, sauf si un texte impose une durée précise. Cette durée va dépendre de la nature des données et des objectifs poursuivis par le Responsable de Traitement Exemples de durées de conservation : Les données collectées par un Sous-Traitant dans le cadre d’une prestation de service sont conservées uniquement le temps de la prestation. La Commission Nationale Informatique et Liberté (CNIL) recommande que les données personnelles des candidats dans le cadre d’un process de recrutement soient conservées pour une durée de 2 ans à compter du dernier contact. La CNIL recommande que les coordonnées d’un prospect qui ne répond à aucune sollicitation pendant 3 ans soient supprimées. La CNIL distingue 3 temps dans le cycle de vie des données personnelles

La conservation des données personnelles

Le transfert des données personnelles hors UE

Principe et exceptions des transferts hors UE Principe : les transferts hors UE sont interdits. Exceptions (liste non exhaustive) : - Il existe un niveau adéquat de protection des données personnelles dans le pays du destinataire - Des garanties appropriées ont été mises en place avec le destinataire des données personnelles : - Clauses contractuelles types - Binding Corporate Rules (BCR – transferts intra groupe) - Code de conduite assorti d’un engagement contraignant - Autres cas d’exceptions prévus par le RGPD (Exemple : consentement explicite au transfert envisagé, transfert nécessaire pour des motifs importants d’intérêts publics, transfert nécessaire à la sauvegarde des intérêts vitaux d’une personne concernée ou d’autres personnes…)

Les violations de données personnelles

Une violation de données personnelles, c’est une violation de la sécurité qui entraine, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données personnelles transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à ces données. Modalités de notification par le Responsable de Traitement : A la CNIL : sans délai, et au maximum 72H après la découverte de la faille de sécurité. Aux personnes concernées : dès que possible s’il existe un risque élevé pour leurs droits (ex : discrimination, vol, usurpation d’identité, fraude, perte financière, atteinte à la réputation, violation du secret professionnel etc.). Beelix en tant que ST dans le cadre d’une mission qu’elles réalisent pour un client, doivent notifier les failles de sécurité qu’elles constatent au RT (= le client) mais pas à la CNIL ou aux personnes concernées !

Droit des personnes

Les personnes dont le données ont été collectées ont 6 droits : Cliquez sur chaque pièce pour plus d'informations.

Droit des personnes

Le délai pour répondre aux demandes d’exercice des droits et fournir les données et informations est de 1 mois à compter de la réception de la demande. Dans certaines conditions, le délai peut être prolongé de 2 mois supplémentaires par le Responsable de Traitement mais celui-ci doit apporter une première réponse à la personne concernée au cours du premier mois.

Vous avez terminé la formation QHSE !

Vous avez terminé la formation QHSE !