Approche fondée sur les risques dans les PME
L'approche fondée sur les risques en matière de protection des données
Le droit de la protection des données exige une approche fondée sur les risques pour la définition des mesures techniques et organisationnelles. Le risque déterminant est ici le risque pour les droits et libertés des personnes concernées (RGPD) ou le risque d'atteinte aux droits de la personnalité (LPD).
La première étape d'une évaluation des risques conforme à la protection des données consiste à établir une liste des données personnelles traitées au sein d'une entreprise. Dans l'UE, une telle liste est déjà obligatoire via la tenue d'un registre des activités de traitement. Sur la base de ces informations, le risque peut être évalué pour les incidents les plus probables, comme par exemple une fuite de données, une destruction, une désinformation, etc.
Sur la base de la valeur de risque constatée, il est possible de décider si le risque est approprié ou si des mesures techniques et organisationnelles supplémentaires sont nécessaires pour le ramener à un niveau modéré. En résumé, les étapes suivantes doivent être respectées :
- Identifier les données personnelles dans l'entreprise
- Évaluer le risque pour les personnes concernées
- Évaluer si les mesures techniques et organisationnelles existantes sont suffisantes
- Prendre des mesures supplémentaires pour réduire le risque
- Documenter l'ensemble du processus et obtenir l'approbation de la direction
