1. Partir des données réellement utilisées
La rubrique sectorielle de la CNIL rassemble des ressources adaptées à différents publics, dont la protection de l’enfance. Choisissez les références correspondant aux personnes accompagnées et aux missions de votre structure.
Notre point de départ : suivre un parcours concret, de la première demande à la fin de l’accompagnement. Notez les informations collectées, leur utilité, les supports utilisés et les personnes qui les reçoivent. Incluez les fichiers bureautiques, les courriels et les dossiers papier, qui peuvent rester à l’écart de la cartographie du logiciel métier.
Cette revue permet aussi de vérifier avec les professionnels si l’information donnée aux personnes est compréhensible et si les interlocuteurs pour exercer leurs droits sont identifiés.
2. Construire un registre relié aux activités
Le registre des activités de traitement décrit les usages des données par finalité. Pour chaque activité, rassemblez les catégories de données, les personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité.
Par exemple, le suivi de l’accompagnement, la gestion des salariés et la facturation répondent à des objectifs distincts, même lorsque certains outils sont partagés. Faites valider la description avec les métiers et le DPO lorsqu’il est désigné. Organisez ensuite sa mise à jour à chaque changement significatif.
3. Définir les durées et les gestes associés
Le référentiel CNIL sur la conservation dans le social et le médico-social aide à déterminer les durées selon les traitements et les obligations applicables. Une durée unique pour tous les dossiers serait une simplification trompeuse.
Préparez un tableau indiquant le type de dossier, le point de départ du délai, la durée retenue, sa justification et le sort final des données. Précisez les règles d’archivage et les personnes habilitées à accéder aux archives. Faites examiner les contraintes propres aux archives publiques lorsque votre structure est concernée.
4. Traduire les choix en consignes vérifiables
Le guide de sécurité de la CNIL apporte des repères sur les habilitations, l’authentification, les échanges et les relations avec les prestataires.
Pour une première revue avec votre équipe informatique, prenez trois situations : l’arrivée d’un salarié, son changement de fonction et son départ. Qui demande les accès, qui les approuve et qui les retire ? Puis examinez la transmission d’un document à un partenaire : contenu nécessaire, destinataire et canal autorisé.
- Attribuer chaque chantier à un responsable identifié.
- Conserver une trace des décisions et des vérifications réalisées.
- Prévoir une procédure de remontée des incidents et de traitement des demandes des personnes.
- Planifier un point de suivi avec la direction, les métiers et le DPO.
Ces premiers travaux alimentent un programme RGPD adapté à votre organisme. Ils permettent d’identifier les sujets nécessitant une analyse plus approfondie.
Les sources pour approfondir
Documents et outils consultés pour ce guide. Les versions disponibles sont celles proposées par leurs éditeurs.
