Mag des compétences - Comundi

Le RGPD, 3 ans après : les entreprises ont gagné en maturité

Faire le bilan sur le RGPD

Registre des données personnelles et traitements, révision des contrats de sous-traitance, structuration de la gouvernance… le chemin parcouru est immense depuis l’entrée en vigueur du RGPD. Une grande partie du succès en entreprise repose sur le DPO, délégué aux données personnelles.

Deux ans et demi après l’entrée en vigueur du règlement général sur la protection des données personnelles en Europe (RGPD), où en sont les entreprises ?
En toute logique, elles ont structuré la gouvernance de leurs données à caractère personnel (DCP) relatives aux salariés, clients, utilisateurs, partenaires et fournisseurs… sous la responsabilité d’un délégué à la protection des données ou DPO (« data protection officer »).

La CNIL recense 21.000 DPO cette année contre 11.000 en 2019.
« Ce n’est pas si mal ! Mais nous ne sommes qu’aux deux tiers du chemin », estime Nathalie Krief, responsable du groupe de travail RGPD à la Fédération nationale des tiers de confiance (FNTC).
Selon une étude 2020 du ministère du Travail :

Former les équipes au traitement des données

Rattachés à 61,4 % au N-1, les DPO opèrent le plus souvent dans le cadre d’un comité de pilotage qui rassemble au minimum la direction générale, la direction informatique et le service juridique. 
« Nous nous réunissons deux fois par an, décrit Laetitia Reina, DPO chez le bailleur social Alpes Isère Habitat. A chaque nouveau projet, par exemple les bâtiments connectés expérimentaux, la conformité au RGPD intervient dès la conception. Une fois l’expérimentation terminée, nous détruisons les DCP.Cette pratique est désormais bien inscrite dans notre culture d’entreprise. » Laetitia Reina a de la chance : elle fait partie des 25,8 % des DPO qui exercent leur mission à temps plein.

Pour diffuser les bons réflexes en matière de données, le DPO doit parfois donner de sa personne. En témoigne Dominique Bricot, DPO pour les 2.700 entités juridiques du réseau Aide à domicile en milieu rural (ADMR) qui emploie 35 personnes au niveau national. « Pendant six ans, j’ai fait le tour de France pour accompagner chacune de nos 87 fédérations départementales vers la mise en conformité au RGPD. Après quatre ans d’audit, j’ai formé 233 relais départementaux salariés et bénévoles », explique Dominique Bricot. Soins infirmiers, aide au ménage, à la toilette… l’ADMR est une immense organisation de 95.000 salariés et 85.000 bénévoles qui s’occupent d’environ 800.000 personnes au quotidien.
Si toutefois, des entreprises n’avaient pas encore pleinement intégré cette pratique, il est encore temps d’être conforme à la protection des données personnelles et ses évolutions, en participant à une formation rgpd.

Supprimer les données ou les anonymiser

Le DPO a pour mission principale la création et l’actualisation du registre des données et des traitements.
Ce qui soulève de nombreuses questions :