Documentation de gouvernance
Documentation de gouvernance RGPD
Le principe d’accountability (Art. 5.2 et 24 RGPD) impose au SPST de documenter l’ensemble des mesures prises pour assurer la conformité. Cette documentation constitue la preuve tangible de la démarche et sera examinee lors des audits de certification SPEC 2217.
Documents essentiels
- Politique de conformité RGPD validee par la direction
- Registre des traitements (Art. 30 RGPD)
- Registre des violations (Art. 33.5 RGPD)
- Analyses d’impact (AIPD) pour les traitements a risque
- Contrats de sous-traitance conformes a l’Art. 28 RGPD
- Procedures d’exercice des droits (Art. 12 RGPD)
- Procédure de gestion des incidents
- Charte informatique et politique de sécurité
- Notices d’information (Art. 13 et 14 RGPD)
- Rapport annuel du DPO
- Plan de formation et attestations
- PV de désignation du DPO et notification a la CNIL
Organisation documentaire
Il est recommandé d’organiser la documentation dans un référentiel structure, accessible au DPO et aux personnes habilitees. Chaque document doit porter une date de création, une date de dernière revision et un responsable identifié.
SPEC 2217 : Lors de l’audit de certification, les auditeurs examinent la documentation de gouvernance RGPD. Une documentation absente ou incomplète constitue une non-conformité pouvant impacter l’obtention du certificat.