Activités de traitement
Une activité de traitement est une finalité pour laquelle des données personnelles sont traitées : paie, newsletter, vidéosurveillance du parking, recrutement. Le registre est la liste de ces activités, et chacune porte les informations que demande l'article 30 — finalité, base juridique, données, personnes concernées, conservation, destinataires, transferts, sécurité.
Les activités sont créées et modifiées depuis le tableau de bord en mode édition, par les administrateurs. En mode visualisation, tous les membres peuvent les lire.
Actives et inactives
Une activité est soit active — elle fait partie du registre officiel, s'affiche sur le tableau de bord et s'imprime dans les documents — soit inactive : un brouillon pas encore terminé, ou un traitement qui a cessé et que l'on conserve pour mémoire.
- Une nouvelle activité commence toujours inactive.
- Elle ne peut être activée qu'une fois tous les champs obligatoires remplis, de sorte qu'une entrée inachevée n'atteint jamais votre registre officiel.
- Une activité dont la date d'expiration est passée est désactivée automatiquement.
- Seule une activité inactive sans modifications en attente peut être supprimée.
Les activités inactives sont masquées par défaut ; Afficher les activités inactives, dans la barre latérale, les révèle.
N'essayez pas de recenser toutes les activités dès le premier jour. Commencez par les cinq ou six évidentes — paie, fichier clients, site web, newsletter —, activez-les et générez votre premier document. Un registre qui existe et grandit au fil du temps vaut plus qu'un registre parfait qui ne sort jamais de la phase de planification.
Moins d'activités, c'est aussi un registre plus facile à gérer. Gardez la liste courte et n'ajoutez une nouvelle activité que lorsqu'aucune des existantes ne correspond à un nouveau besoin.
Valeurs par défaut des nouvelles activités
Si la plupart de vos activités partagent les mêmes réponses — les mêmes mesures de sécurité, la même règle de conservation, la même origine —, définissez-les une fois sous Paramètres de l'organisation → Valeurs par défaut des nouvelles activités. Chaque nouvelle activité est préremplie avec ces valeurs, et vous ne changez que ce qui diffère.
Les documents que vous obtenez de chaque activité
Dès qu'une activité est active, l'application rédige pour elle deux documents prêts à l'emploi, dans chaque langue du registre — sans travail supplémentaire de votre part :
- la déclaration de l'art. 30 — ce que vous remettez à l'autorité de contrôle si elle interroge ce traitement. Ouvrez-la dans le navigateur ou téléchargez-la en PDF ou RTF ;
- la clause d'information de l'art. 13 — ce que vous montrez aux personnes dont vous traitez les données. Elle a un lien permanent et un extrait à intégrer, pour la référencer depuis une politique de confidentialité, un formulaire de consentement ou une page web en affichant toujours le texte en vigueur.
Vous trouverez les deux documents sur la page de l'activité elle-même, où vous pouvez aussi copier leurs liens et extraits d'intégration.
Chaque document a aussi une adresse prévisible en dehors de l'application, construite à partir de l'adresse de votre organisation et du numéro de l'activité :
https://{nom-court}.rat.gd/{langue}/{numéro-d-activité} pour la clause d'information
https://{nom-court}.rat.gd/{langue}/a/{numéro-d-activité} pour la déclaration
de sorte qu'elle peut être imprimée sur un formulaire, citée dans un contrat ou liée depuis un site web.
La clause d'information est toujours accessible ainsi, parce qu'elle existe pour être lue par des personnes qui ne sont pas membres. La déclaration n'est accessible à tous que si l'organisation est configurée comme publique ; pour une organisation privée, elle n'est montrée qu'aux membres.
Les deux documents sont générés à partir d'un modèle par défaut qui fonctionne tel quel. Pour utiliser votre propre mise en page, rédaction ou structure, vous pouvez créer et modifier vos propres modèles au niveau de l'organisation ou de l'activité de traitement.
Ce que contient une activité de traitement
| Unité organisationnelle | L'UO à laquelle appartient l'activité — exactement une. Elle décide comment l'activité est regroupée, filtrée et colorée sur le tableau de bord et dans le PDF du registre |
| Responsable(s) du traitement | L'organisation — ou les organisations, en cas de responsables conjoints — qui décide pourquoi et comment les données sont traitées |
| Sous-traitant(s) | S'il y en a, l'organisation — ou les organisations — qui traitent les données pour le compte du responsable. Votre propre organisation doit être responsable du traitement ou sous-traitant dans chaque activité |
| Finalité et détails | Une ligne disant à quoi sert le traitement, et autant d'explications qu'un auditeur en aurait besoin |
| Base juridique | Base juridique de l'article 6 pour l'activité de traitement |
| Base juridique des catégories particulières | Base juridique de l'article 9 pour l'activité de traitement, le cas échéant |
| Catégories de données | Identification, caractéristiques personnelles, données financières, professionnelles, situation sociale, données commerciales — et les catégories particulières |
| Catégories de personnes concernées | De qui sont les données : salariés, clients, candidats, visiteurs… |
| Catégories d'activités | Ce qui est fait des données : collecte, stockage, communication, diffusion, effacement… |
| Origine des données | D'où viennent les données |
| Conservation | Combien de temps les données sont conservées et la règle qui le décide |
| Communications de données | Qui reçoit les données, avec un détail en texte libre |
| Profilage | Oui ou non |
| Transferts internationaux | Oui ou non, avec le détail de la destination et de la garantie applicable |
| Niveau de sécurité et mesures | Risque faible, moyen ou élevé, et les mesures supplémentaires en place |