Aller au contenu principal

Activités de traitement

Une activité de traitement est une finalité pour laquelle des données personnelles sont traitées : paie, newsletter, vidéosurveillance du parking, recrutement. Le registre est la liste de ces activités, et chacune porte les informations que demande l'article 30 — finalité, base juridique, données, personnes concernées, conservation, destinataires, transferts, sécurité.

Les activités sont créées et modifiées depuis le tableau de bord en mode édition, par les administrateurs. En mode visualisation, tous les membres peuvent les lire.


Actives et inactives

Une activité est soit active — elle fait partie du registre officiel, s'affiche sur le tableau de bord et s'imprime dans les documents — soit inactive : un brouillon pas encore terminé, ou un traitement qui a cessé et que l'on conserve pour mémoire.

  • Une nouvelle activité commence toujours inactive.
  • Elle ne peut être activée qu'une fois tous les champs obligatoires remplis, de sorte qu'une entrée inachevée n'atteint jamais votre registre officiel.
  • Une activité dont la date d'expiration est passée est désactivée automatiquement.
  • Seule une activité inactive sans modifications en attente peut être supprimée.

Les activités inactives sont masquées par défaut ; Afficher les activités inactives, dans la barre latérale, les révèle.

Commencez par ce que vous connaissez et restez simple

N'essayez pas de recenser toutes les activités dès le premier jour. Commencez par les cinq ou six évidentes — paie, fichier clients, site web, newsletter —, activez-les et générez votre premier document. Un registre qui existe et grandit au fil du temps vaut plus qu'un registre parfait qui ne sort jamais de la phase de planification.

Moins d'activités, c'est aussi un registre plus facile à gérer. Gardez la liste courte et n'ajoutez une nouvelle activité que lorsqu'aucune des existantes ne correspond à un nouveau besoin.


Valeurs par défaut des nouvelles activités

Si la plupart de vos activités partagent les mêmes réponses — les mêmes mesures de sécurité, la même règle de conservation, la même origine —, définissez-les une fois sous Paramètres de l'organisation → Valeurs par défaut des nouvelles activités. Chaque nouvelle activité est préremplie avec ces valeurs, et vous ne changez que ce qui diffère.


Les documents que vous obtenez de chaque activité

Dès qu'une activité est active, l'application rédige pour elle deux documents prêts à l'emploi, dans chaque langue du registre — sans travail supplémentaire de votre part :

  • la déclaration de l'art. 30 — ce que vous remettez à l'autorité de contrôle si elle interroge ce traitement. Ouvrez-la dans le navigateur ou téléchargez-la en PDF ou RTF ;
  • la clause d'information de l'art. 13 — ce que vous montrez aux personnes dont vous traitez les données. Elle a un lien permanent et un extrait à intégrer, pour la référencer depuis une politique de confidentialité, un formulaire de consentement ou une page web en affichant toujours le texte en vigueur.

Vous trouverez les deux documents sur la page de l'activité elle-même, où vous pouvez aussi copier leurs liens et extraits d'intégration.

Chaque document a une adresse permanente

Chaque document a aussi une adresse prévisible en dehors de l'application, construite à partir de l'adresse de votre organisation et du numéro de l'activité :

https://{nom-court}.rat.gd/{langue}/{numéro-d-activité} pour la clause d'information

https://{nom-court}.rat.gd/{langue}/a/{numéro-d-activité} pour la déclaration

de sorte qu'elle peut être imprimée sur un formulaire, citée dans un contrat ou liée depuis un site web.

La clause d'information est toujours accessible ainsi, parce qu'elle existe pour être lue par des personnes qui ne sont pas membres. La déclaration n'est accessible à tous que si l'organisation est configurée comme publique ; pour une organisation privée, elle n'est montrée qu'aux membres.

Les deux documents sont générés à partir d'un modèle par défaut qui fonctionne tel quel. Pour utiliser votre propre mise en page, rédaction ou structure, vous pouvez créer et modifier vos propres modèles au niveau de l'organisation ou de l'activité de traitement.


Ce que contient une activité de traitement

Unité organisationnelleL'UO à laquelle appartient l'activité — exactement une. Elle décide comment l'activité est regroupée, filtrée et colorée sur le tableau de bord et dans le PDF du registre
Responsable(s) du traitementL'organisation — ou les organisations, en cas de responsables conjoints — qui décide pourquoi et comment les données sont traitées
Sous-traitant(s)S'il y en a, l'organisation — ou les organisations — qui traitent les données pour le compte du responsable.
Votre propre organisation doit être responsable du traitement ou sous-traitant dans chaque activité
Finalité et détailsUne ligne disant à quoi sert le traitement, et autant d'explications qu'un auditeur en aurait besoin
Base juridiqueBase juridique de l'article 6 pour l'activité de traitement
Base juridique des catégories particulièresBase juridique de l'article 9 pour l'activité de traitement, le cas échéant
Catégories de donnéesIdentification, caractéristiques personnelles, données financières, professionnelles, situation sociale, données commerciales — et les catégories particulières
Catégories de personnes concernéesDe qui sont les données : salariés, clients, candidats, visiteurs…
Catégories d'activitésCe qui est fait des données : collecte, stockage, communication, diffusion, effacement…
Origine des donnéesD'où viennent les données
ConservationCombien de temps les données sont conservées et la règle qui le décide
Communications de donnéesQui reçoit les données, avec un détail en texte libre
ProfilageOui ou non
Transferts internationauxOui ou non, avec le détail de la destination et de la garantie applicable
Niveau de sécurité et mesuresRisque faible, moyen ou élevé, et les mesures supplémentaires en place