Politique de conformité interne
Politique de conformité interne RGPD
La politique de conformité interne est le document fondateur de la démarche RGPD du SPST. Elle traduit l’engagement de la direction et définit le cadre organisationnel de la protection des données personnelles.
Contenu de la politique
La politique de conformité doit couvrir les éléments suivants :
- Engagement de la direction : declaration formelle du directeur général et/ou du president du SPST
- Perimetre d’application : l’ensemble des traitements de données personnelles du SPST
- Roles et responsabilites : DPO, direction, responsables de service, employes
- Principes fondamentaux : licéite, loyaute, transparence, minimisation, exactitude, limitation de conservation, intégrité et confidentialité (Art. 5 RGPD)
- Procedures cles : exercice des droits, gestion des incidents, sous-traitance, AIPD
- Formation et sensibilisation : programme annuel, obligations des collaborateurs
- Sanctions : rappel des consequences en cas de non-respect (disciplinaire, pénal – Art. 226-16 et suivants du Code pénal)
SPEC 2217 : L’existence d’une politique de conformité RGPD formalisée, validee par la direction et diffusee au personnel est un élément verifiable lors de l’audit de certification, des le niveau 1 (Engagement).
Validation et diffusion
La politique doit etre :
- Redigee par le DPO en concertation avec la direction et les services concernes
- Validee par le Conseil d’administration ou le Comite de direction
- Diffusee a l’ensemble du personnel (intranet, affichage, remise en main propre)
- Integree au règlement interieur ou a la charte informatique
- Revisee annuellement ou a chaque evolution significative