Matin — Comprendre le RGPD et ses principes
- Contexte : de la loi Informatique & Libertés (1978) au RGPD (2018) — passage du contrôle à la responsabilisation
- Qu'est-ce qu'une donnée personnelle ? Identification directe et indirecte (nom, photo, numéro sécu, adresse IP…)
- Qu'est-ce qu'un traitement de données ? Collecte, enregistrement, conservation, diffusion…
- Exemples concrets en ESSMS : vidéosurveillance, tableur usagers, base salariés, formulaires d'adhésion
FinalitéUsage défini, licite, légitime
MinimisationDonnées pertinentes et nécessaires
LicéitéBase légale obligatoire
TransparenceDroits des personnes
ConservationDurée limitée et définie
ConfidentialitéAccès restreint aux habilités
SécuritéMesures techniques et organisationnelles
Après-midi — Cas particuliers, sanctions et mise en conformité
- Données sensibles : origine, religion, santé, orientation sexuelle, données biométriques — interdictions et dérogations
- Droits des usagers et des salariés : accès, rectification, effacement, opposition — articulation avec la loi 2002-2
- Lien avec l'évaluation HAS : droit à l'image, confidentialité, protection des données dans les ESSMS
Sanctions en cas de non-conformité
PénalesJusqu'à 5 ans d'emprisonnement et 300 000 € d'amende
Rappel à l'ordre / Mise en conformitéAvec ou sans astreinte (max. 100 000 €)
Amende CNILJusqu'à 10 M€ ou 2 % du CA (violation simple)
Amende CNIL renforcéeJusqu'à 20 M€ ou 4 % du CA (violation grave)
- Atelier : cartographier les fichiers de son établissement et identifier les risques
- Construction d'un registre des traitements simplifié
- Rôle et désignation du DPO — quand est-il obligatoire ?
- Plan d'action de mise en conformité : les 9 étapes essentielles
Chaque participant repart avec une grille d'audit simplifiée et les 9 étapes de mise en conformité applicables immédiatement dans son établissement.