Charte RGPD
1. Objet de la charte
La présente charte a pour objectif de sensibiliser l’ensemble des collaborateurs à la protection des données personnelles et de définir les bonnes pratiques indispensables au respect du Règlement Général sur la Protection des Données (RGPD) et de la loi Informatique et Libertés.
Elle s’applique à toute personne travaillant pour l’entreprise.
2. Principes fondamentaux du RGPD
Chaque collaborateur doit respecter les principes suivants :
2.1. Finalité
Ne collecter ou n’utiliser les données personnelles que pour une raison professionnelle claire et légitime.
2.2. Minimisation
Ne collecter que les données strictement nécessaires.
2.3. Exactitude
S’assurer que les données sont mises à jour et corrigées si besoin.
2.4. Durée de conservation limitée
Ne pas conserver de données plus longtemps que nécessaire.
2.5. Sécurité
Protéger les données contre toute perte, accès non autorisé ou divulgation.
2.6. Confidentialité
Ne jamais divulguer d’information personnelle à des personnes non autorisées.
3. Bonnes pratiques au quotidien
3.1. Gestion des documents
Ne laisser aucun document contenant des données personnelles en libre accès.
Utiliser des armoires verrouillées pour les archives papiers.
Détruire les documents sensibles dans une déchiqueteuse.
3.2. Utilisation de l’ordinateur
Verrouiller sa session en cas d’absence, même courte.
Utiliser un mot de passe robuste et unique pour chaque accès professionnel.
Ne jamais installer de logiciels non autorisés.
Faire les mises à jour Windows / Mac / antivirus.
3.3. Partage et transfert de données
Ne transmettre des données personnelles qu’à des destinataires autorisés.
Utiliser des supports sécurisés (courriel professionnel, transfert chiffré, outils validés par l’entreprise).
Ne jamais envoyer de données sensibles via un service non approuvé (WeTransfer gratuit, Gmail perso, WhatsApp, etc.).
3.4. Gestion des emails
Séparer strictement emails professionnels et emails personnels.
Utiliser la copie cachée (CCI) lors des envois groupés contenant des données personnelles.
Supprimer régulièrement les emails contenant des données sensibles après traitement.
3.5. Réunions et déplacements
Ne pas parler de données personnelles dans des espaces publics.
Ne laisser aucun document dans un lieu non sécurisé (train, taxi, salle de réunion, coworking).
4. Données sensibles et accès restreint
Les informations suivantes doivent être traitées avec une vigilance accrue :
Données de santé
Données financières
Numéros de cartes bancaires
Données RH (salaires, contrats, absences)
Données d’enfants
Pièces d’identité
L’accès est strictement limité aux personnes habilitées.
5. Utilisation des outils numériques
5.1. Internet
Ne pas télécharger de fichiers depuis des sources non fiables.
Ne pas utiliser de solutions cloud personnelles (Dropbox perso, Google Drive perso, iCloud perso…).
5.2. Smartphone professionnel
Protéger le téléphone par code PIN ou biométrie.
Ne pas stocker de données sensibles sans protection (gestionnaire de mots de passe recommandé).
5.3. Supports externes
Utiliser uniquement des clés USB fournies ou validées par l’entreprise.
Chiffrer les disques externes si nécessaire.
6. Sous-traitants et partenaires
Avant tout partage de données personnelles :
Vérifier que le sous-traitant est conforme au RGPD.
Vérifier qu’un contrat de sous-traitance RGPD est en place.
Ne leur communiquer que le strict nécessaire.
7. Violations de données : conduite à tenir
Une violation de données peut être :
Une perte de clés USB,
Un email envoyé au mauvais destinataire,
Un piratage,
Une fuite de données,
Une suppression accidentelle.
Chaque incident doit être signalé immédiatement au responsable RGPD à l’adresse :
contact@etmb.fr et à la direction.
L’entreprise doit réagir sous 24h et déclarer si nécessaire l’incident à la CNIL sous 72h.
8. Exercice des droits
Toute demande d’un salarié, client, fournisseur ou partenaire concernant :
L’accès à ses données,
La rectification,
La suppression,
La portabilité,
L’opposition,
La limitation du traitement,
Doit être transmise immédiatement au référent RGPD de l’entreprise.
Aucune réponse directe ne doit être envoyée au demandeur sans validation interne.
9. Responsabilité des collaborateurs
Chaque collaborateur s’engage à :
Respecter cette charte,
Demander conseil en cas de doute,
Participer aux formations internes,
Signaler tout comportement non conforme.
10. Engagement du collaborateur
Je reconnais avoir pris connaissance de la Charte des bonnes pratiques RGPD.
Je m’engage à en respecter l’ensemble des principes.