Aller au contenu principal

Activités de traitement

Une activité de traitement est une finalité pour laquelle des données personnelles sont traitées : paie, newsletter, vidéosurveillance du parking, recrutement. Le registre est la liste de ces activités, et chacune porte les informations que demande l'article 30 — finalité, base juridique, données, personnes concernées, conservation, destinataires, transferts, sécurité.

Les activités sont créées et modifiées depuis le tableau de bord en mode édition, par les administrateurs. En mode visualisation, tous les membres peuvent les lire.


Actives et inactives​

Une activité est soit active — elle fait partie du registre officiel, s'affiche sur le tableau de bord et s'imprime dans les documents — soit inactive : un brouillon pas encore terminé, ou un traitement qui a cessé et que l'on conserve pour mémoire.

  • Une nouvelle activité commence toujours inactive.
  • Elle ne peut être activée qu'une fois tous les champs obligatoires remplis, de sorte qu'une entrée inachevée n'atteint jamais votre registre officiel.
  • Une activité dont la date d'expiration est passée est désactivée automatiquement.
  • Seule une activité inactive sans modifications en attente peut être supprimée.

Les activités inactives sont masquées par défaut ; Afficher les activités inactives, dans la barre latérale, les révèle.

Commencez par ce que vous connaissez et restez simple

N'essayez pas de recenser toutes les activités dès le premier jour. Commencez par les cinq ou six évidentes — paie, fichier clients, site web, newsletter —, activez-les et générez votre premier document. Un registre qui existe et grandit au fil du temps vaut plus qu'un registre parfait qui ne sort jamais de la phase de planification.

Moins d'activités, c'est aussi un registre plus facile à gérer. Gardez la liste courte et n'ajoutez une nouvelle activité que lorsqu'aucune des existantes ne correspond à un nouveau besoin.


Valeurs par défaut des nouvelles activités​

Si la plupart de vos activités partagent les mêmes réponses — les mêmes mesures de sécurité, la même règle de conservation, la même origine —, définissez-les une fois sous Paramètres de l'organisation → Valeurs par défaut des nouvelles activités. Chaque nouvelle activité est préremplie avec ces valeurs, et vous ne changez que ce qui diffère.


Les documents que vous obtenez de chaque activité​

Dès qu'une activité est active, l'application rédige pour elle deux documents prêts à l'emploi, dans chaque langue du registre — sans travail supplémentaire de votre part :

  • la déclaration de l'art. 30 — ce que vous remettez à l'autorité de contrôle si elle interroge ce traitement. Ouvrez-la dans le navigateur ou téléchargez-la en PDF ou RTF ;
  • la clause d'information de l'art. 13 — ce que vous montrez aux personnes dont vous traitez les données. Elle a un lien permanent et un extrait à intégrer, pour la référencer depuis une politique de confidentialité, un formulaire de consentement ou une page web en affichant toujours le texte en vigueur. Elle peut aussi être téléchargée en PDF ou RTF.

Publier les documents​

Toutes les façons de partager un document sont réunies au même endroit. En mode édition, ouvrez l'activité et choisissez Données de l'activité en bas : Déclaration d'activité affiche les méthodes de publication de la déclaration de l'art. 30, Information sur l'activité celles de la clause d'information de l'art. 13. Les deux proposent les mêmes quatre méthodes :

MéthodeCe que vous obtenezÀ quoi ça sert
VoirOuvrir le document dans un nouvel onglet, l'enregistrer en RTF modifiable ou le télécharger en PDFVérifier sa lecture, l'imprimer, l'envoyer à l'autorité de contrôle ou à un collègue
Lien DirectL'adresse permanente du document, avec Copier l'URL, et son code QR, avec Copier le QRUn lien dans une politique de confidentialité, un e-mail, un contrat ou un formulaire de consentement ; le code QR sur une affiche, un formulaire imprimé ou un comptoir d'accueil
Intégration iframeUn extrait HTML prêt à l'emploi, avec Copier le codeAfficher le document dans votre propre site : WordPress, Wix et les autres créateurs de sites l'acceptent tel quel
Composant WebUn extrait de deux lignes qui charge un petit script, avec Copier le codeLe même résultat que l'iframe, sous forme d'une seule balise personnalisée dont la langue et la taille se règlent par attributs : pratique quand un développeur gère le site

Copier le QR ne copie pas le code seul : il place dans le presse-papiers une carte prête à imprimer — le nom de votre organisation, celui de l'activité, le code QR et le type de document (« Déclaration d'activité » ou « Clause d'information ») — pour que la personne qui le scanne sache ce qu'elle va ouvrir. Collez-la directement dans un document, une diapositive ou une affiche.

Liens, codes QR et intégrations pointent toujours vers le document en vigueur, jamais vers une copie : quand vous modifiez l'activité, toutes les pages qui la lient ou l'intègrent affichent le nouveau texte, sans rien à mettre à jour. Chacun correspond à la langue dans laquelle vous consultez l'activité ; changez de langue pour publier les autres versions.

Seules les organisations publiques peuvent publier la déclaration

La clause d'information peut être publiée dans n'importe quelle organisation. La déclaration ne peut être ouverte par tout le monde que si votre organisation est publique (voir Organisations publiques et privées) ; dans une organisation privée, son lien, son code QR et ses intégrations ne fonctionnent que pour les membres, ne les placez donc pas là où des personnes extérieures iront les chercher.

Chaque document a une adresse permanente

Chaque document a aussi une adresse prévisible en dehors de l'application, construite à partir de l'adresse de votre organisation et du numéro de l'activité, de sorte qu'elle peut être imprimée sur un formulaire, citée dans un contrat ou liée depuis un site web :

DocumentOuvrir dans le navigateur
Clause d'information (art. 13)…/{langue}/{numéro-d-activité}
Déclaration (art. 30)…/{langue}/a/{numéro-d-activité}

où … représente https://{nom-court}.rat.gd. Avec /pdf ou /rtf à la fin d'une adresse, le document est téléchargé dans ce format. Chaque adresse affiche d'abord une courte vérification « je ne suis pas un robot », puis ouvre le document ou lance le téléchargement. Le PDF est le document tel qu'il s'imprime ; le RTF est une copie modifiable qui s'ouvre dans Word ou LibreOffice. Le fichier se nomme {nom-court}-info-{numéro-d-activité}-{langue}.pdf (ou .rtf) pour la clause d'information et {nom-court}-decl-{numéro-d-activité}-{langue}.pdf (ou .rtf) pour la déclaration.

La clause d'information est toujours accessible ainsi, parce qu'elle existe pour être lue par des personnes qui ne sont pas membres. La déclaration n'est accessible à tous que si l'organisation est configurée comme publique ; pour une organisation privée, elle n'est montrée qu'aux membres.

Les deux documents sont générés à partir d'un modèle par défaut qui fonctionne tel quel. Pour utiliser votre propre mise en page, rédaction ou structure, vous pouvez créer et modifier vos propres modèles au niveau de l'organisation ou de l'activité de traitement.


Ce que contient une activité de traitement​

NomComment l'activité apparaît sur le tableau de bord et comment ses documents sont intitulés
Unité organisationnelleL'UO à laquelle appartient l'activité — exactement une. Elle décide comment l'activité est regroupée, filtrée et colorée sur le tableau de bord et dans le PDF du registre
Responsable(s) du traitementL'organisation — ou les organisations, en cas de responsables conjoints — qui décide pourquoi et comment les données sont traitées
Sous-traitant(s)S'il y en a, l'organisation — ou les organisations — qui traitent les données pour le compte du responsable.
Votre propre organisation doit être responsable du traitement ou sous-traitant dans chaque activité
Finalité et détailsUne ligne disant à quoi sert le traitement, et autant d'explications qu'un auditeur en aurait besoin
Base juridiqueBase juridique de l'article 6 pour l'activité de traitement
Base juridique des catégories particulièresBase juridique de l'article 9 pour l'activité de traitement, le cas échéant
Catégories de donnéesIdentification, caractéristiques personnelles, données financières, professionnelles, situation sociale, données commerciales — et les catégories particulières
Catégories de personnes concernéesDe qui sont les données : salariés, clients, candidats, visiteurs…
Catégories d'activitésCe qui est fait des données : collecte, stockage, communication, diffusion, effacement…
Origine des donnéesD'où viennent les données
ConservationCombien de temps les données sont conservées et la règle qui le décide
Communications de donnéesQui reçoit les données, avec un détail en texte libre
ProfilageOui ou non
Transferts internationauxOui ou non, avec le détail de la destination et de la garantie applicable
Niveau de sécurité et mesuresRisque faible, moyen ou élevé, et les mesures supplémentaires en place
Date d'expirationFacultative ; une fois passée, l'activité est désactivée automatiquement (voir « Actives et inactives » ci-dessus)
StatutActive ou inactive (voir « Actives et inactives » ci-dessus), et si la désactivation a été automatique — parce que la date d'expiration est passée — ou faite à la main