Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
Art. 8Art. 5, § 1, c
Finalités, consentement, formalités auprès de l’autorité, droits des personnes, conservation et transferts.
Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
Art. 8Art. 5, § 1, c
Pour chaque traitement, identifier la base légale ; si c’est le consentement, le recueillir avant la collecte, de façon libre et documentée.
Art. 13Art. 7Art. 6
Identifier les données sensibles (santé, religion, opinions, biométrie, génétique, infractions…), obtenir le consentement exprès ou une autorisation, et restreindre fortement leur accès.
Art. 12Art. 31Art. 9
Déterminer le régime applicable (déclaration, déclaration simplifiée, autorisation ou avis) et le déposer avant la mise en œuvre du traitement.
Art. 26 à 28Formulaire de formalités préalablesArt. 31Art. 33
Publier une information compréhensible : identité du responsable, finalités, catégories de données, destinataires, durée de conservation, droits et moyen de les exercer.
Art. 16Art. 13
Prévoir un canal (adresse, formulaire) et une procédure pour l’accès, la rectification, l’opposition et la suppression, avec un délai de réponse suivi.
Art. 17-18Art. 20 à 22Art. 15 à 21
Définir une durée par catégorie de données et automatiser la suppression ou l’anonymisation à l’échéance, sauvegardes comprises.
Art. 8 et 25Art. 5, § 1, e
Lister les pays où les données sont hébergées ou consultées (nuage, support, outils SaaS, IA) et obtenir l’autorisation ou les garanties exigées avant tout transfert.
Art. 42 à 44Art. 44 à 49
Si un algorithme ou une IA prend ou prépare une décision sur une personne (score, sélection, refus), garantir une revue humaine et une voie de contestation.
Art. 19Art. 31Art. 22
Nommer une personne joignable pour les questions de données ; vérifier si un délégué (DPO) est obligatoire dans le pays.
Art. 29
Choisir les réglages les plus protecteurs par défaut (profil privé, partage désactivé), pseudonymiser quand c’est possible, limiter les accès internes.
Art. 25Système de management de la vie privéeMASVS-PRIVACY
Prévoir comment détecter, qualifier et documenter une fuite, et vérifier dans le droit du pays s’il faut notifier l’autorité et les personnes, et dans quel délai.
Art. 10Art. 33
N’envoyer de messages commerciaux (e-mail, SMS, WhatsApp) qu’aux personnes qui l’ont accepté, avec un lien de désabonnement qui fonctionne.
Chapitre IVArt. 20Délibération sur la prospection directe
Avant d’utiliser empreintes, reconnaissance faciale ou caméras, vérifier le régime d’autorisation et les délibérations de l’autorité.
Art. 31Art. 12Délibération sur la biométrieDélibération sur la vidéosurveillance
Si le service cible des personnes situées dans l’Union européenne (diaspora, clients, étudiants) ou suit leur comportement, faire vérifier l’application du RGPD et la désignation d’un représentant dans l’UE.
Art. 3, § 2Art. 27
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.
L'essentiel de l'actu tech du Burkina & d'Afrique, chaque semaine dans votre boîte mail.
Gratuit · sans spam · désinscription en un clic