Bonnes pratiques

    Des recommandations opérationnelles et des fiches méthodologiques pour vous accompagner dans votre mise en conformité au quotidien.

    Cartographier ses traitements de données

    La première étape indispensable pour se mettre en conformité avec le RGPD est de recenser précisément ce que vous faites avec les données personnelles.

    Points d'attention

    • Identifier les activités principales (ex: recrutement, gestion clients, prospection)
    • Pour chaque activité, lister les données collectées (nom, email, RIB...)
    • Déterminer la durée de conservation de ces données
    • Identifier les sous-traitants impliqués (hébergeur, logiciel d'emailing)

    Sécuriser les mots de passe

    Les failles de sécurité liées aux mots de passe sont la première cause de violation de données. Une politique robuste est essentielle.

    Points d'attention

    • Imposer une longueur minimale (ex: 12 caractères minimum avec différents types)
    • Utiliser un gestionnaire de mots de passe professionnel (KeePass, Bitwarden...)
    • Activer l'authentification à double facteur (2FA) sur tous les comptes critiques
    • Interdire le partage de mots de passe par email ou messagerie non sécurisée

    Gérer une violation de données

    En cas d'incident de sécurité (piratage, perte d'une clé USB, envoi d'un fichier au mauvais destinataire), vous devez agir vite.

    Points d'attention

    • Isoler immédiatement les systèmes compromis (déconnecter du réseau, changer les accès)
    • Évaluer le risque pour les personnes concernées (usurpation d'identité, fraude...)
    • Notifier la CNIL dans les 72 heures si le risque est avéré
    • Informer les personnes concernées si le risque est élevé

    Appliquer le principe de minimisation

    Ne collectez et ne conservez que les informations strictement nécessaires à votre objectif. C'est la base du Privacy by Design.

    Points d'attention

    • Supprimer les champs obligatoires inutiles dans vos formulaires de contact
    • Mettre en place une purge automatique des données anciennes
    • Ne pas demander de copie de pièce d'identité si ce n'est pas justifié
    • Éviter les zones de texte libre (commentaires) où les utilisateurs peuvent saisir des données sensibles

    Recueillir un consentement valide

    Le consentement (pour les cookies, les newsletters) doit répondre à des critères stricts pour être légal.

    Points d'attention

    • Ne jamais utiliser de cases pré-cochées
    • Permettre de tout refuser aussi facilement que de tout accepter
    • Informer clairement sur l'identité des partenaires (tiers) qui accèdent aux données
    • Permettre à l'utilisateur de retirer son consentement à tout moment via un lien accessible

    Besoin d'un accompagnement spécifique ?

    L'OEDN publie régulièrement des guides détaillés sur des problématiques sectorielles.

    Voir nos publications