GRACES.community
← Média

Veille réglementaire

Modèle de rapport d'activité du DPO : un outil de pilotage de la conformité RGPD

Lexing

La Commission nationale de l’informatique et des libertés (Cnil) a rendu public un modèle de rapport d’activité destiné aux délégués à la protection des données (DPO). Ce document, présenté comme un outil méthodologique, vise à faciliter l’élaboration d’un reporting structuré et à renforcer la traçabilité des actions menées par le DPO au sein des organismes.

Bien que ce modèle ne revête aucun caractère obligatoire, il constitue une base de travail solide pour les organismes souhaitant formaliser leur reporting en matière de protection des données. Il permet notamment de préciser les bonnes pratiques attendues en matière de gouvernance des données et de pilotage de la conformité, tout en valorisant le rôle du DPO auprès de la direction.

Un document vivant et progressif

La Cnil recommande d’appréhender ce rapport comme un document évolutif, alimenté tout au long de l’année par les activités du DPO. Cette approche permet d’éviter une rédaction purement annuelle et de garantir une actualisation continue des informations transmises à la direction.

Un outil aligné sur les exigences d’accountability du RGPD

Le modèle s’inscrit dans le cadre des obligations issues de l’article 5 du RGPD, qui impose au responsable de traitement non seulement de respecter les principes de protection des données, mais également d’en démontrer le respect. Il offre ainsi un cadre structurant pour répondre à cette exigence d’accountability.

Une structuration en trois axes clés

Pour garantir l’efficacité du rapport, la Cnil préconise une articulation autour de trois axes principaux :

  • les actions menées par le DPO ;
  • les difficultés rencontrées ;
  • le plan d’action à venir.

Cette structure permet d’éviter une approche purement descriptive et de produire un document directement exploitable par les instances dirigeantes.

Une organisation par catégories d’activités

Pour faciliter la lecture et assurer la continuité du suivi d’une année sur l’autre, le rapport peut être structuré par catégories d’activités, telles que :

  • sensibilisation des collaborateurs ;
  • conseil aux équipes ;
  • gestion des demandes d’exercice des droits ;
  • gestion des violations de données ;
  • analyses d’impact ;
  • audits ;
  • documentation et gouvernance.

Cette organisation permet de répondre à des questions structurantes pour la direction, comme l’adéquation des mesures techniques et organisationnelles aux enjeux des traitements ou l’adéquation des moyens alloués au DPO.

Des indicateurs pour objectiver le reporting

Le RGPD impose au DPO de rendre compte directement au niveau le plus élevé de la direction. Dans ce cadre, le rapport peut intégrer des indicateurs chiffrés, tels que :

  • le nombre de demandes d’exercice des droits reçues et les délais de réponse ;
  • le nombre de violations de données identifiées ou notifiées ;
  • les analyses d’impact réalisées ou en cours ;
  • les audits conduits ;
  • les documents de conformité produits ou mis à jour.

La Cnil souligne que la direction peut demander la production d’un tel rapport sans porter atteinte à l’indépendance du DPO, et recommande, lorsque cela est possible, une présentation formelle en réunion.

Précautions d’usage

Le rapport d’activité ne se substitue pas aux autres obligations documentaires prévues par le RGPD, mais vise à les synthétiser et à en faciliter l’appropriation par la direction. Une vigilance particulière doit être portée aux annexes, dont le contenu peut être consulté en cas de contrôle. Il est essentiel de veiller à leur exactitude, à leur cohérence et à leur caractère suffisamment étayé, tout en évitant la multiplication de documents incomplets ou contradictoires.

Source : Lexing

Source : Lexing

À lire aussi

Cyberattaque sous-traitant : le guide CNIL pour DPO et RSSIViolation de données : l'EDPB vers un formulaire unifié ?Violation de données : l'EDPB publie son modèle de notificationEuroprivacy : L'EDPB valide le futur sceau pour les transferts

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres