{"id":50681,"date":"2023-03-26T22:09:42","date_gmt":"2023-03-26T20:09:42","guid":{"rendered":"https:\/\/lexing.ch\/?p=50681"},"modified":"2023-03-26T22:19:54","modified_gmt":"2023-03-26T20:19:54","slug":"nouvelle-loi-sur-la-protection-des-donnees-et-ressources-humaines-lexing-presente-son-toolkit-de-conformite","status":"publish","type":"post","link":"https:\/\/lexing.ch\/en\/nouvelle-loi-sur-la-protection-des-donnees-et-ressources-humaines-lexing-presente-son-toolkit-de-conformite\/","title":{"rendered":"Nouvelle loi sur la protection des donn\u00e9es et ressources humaines: on fait le point !"},"content":{"rendered":"
L’association valaisanne des professionnels des ressources humaines et de la formation (HR-Valais-Wallis<\/a>) a organis\u00e9 le jeudi 16 mars 2023 une conf\u00e9rence sur diff\u00e9rents th\u00e8mes, soit :<\/p>\n S’agissant de cette deuxi\u00e8me th\u00e9matique, la pr\u00e9sentation (RH – conf\u00e9rence 16 mars 2023 – Moxy<\/a>) a port\u00e9 sur les principales modifications l\u00e9gislatives en droit f\u00e9d\u00e9ral et en droit cantonal, sur l’\u00e9tendue des risques, ainsi que sur les impacts dans le domaine des ressources humaines. Elle ne se veut pas exhaustive, mais exemplative.<\/p>\n <\/p>\n Il existe un r\u00e9f\u00e9rentiel publi\u00e9 par la Commission Nationale de l’Informatique et des Libert\u00e9s (CNIL)<\/a>, lequel se fonde certes sur le RGPD, mais constitue \u00e0 ce jour un excellent outil de travail;<\/p>\n Un guide du recrutement<\/a> a \u00e9galement \u00e9t\u00e9 r\u00e9cemment publi\u00e9 ; totalisant plus de 100 pages, il offre une appr\u00e9hension presque exhaustive des interrogations du quotidien de ces professionnels ;<\/p>\n L’une des questions importantes a trait \u00e0 la n\u00e9cessit\u00e9 de r\u00e9aliser ou non une analyse d’impact ;<\/strong><\/p>\n \u00ab Lorsque le traitement envisag\u00e9 est susceptible d\u2019entra\u00eener un risque \u00e9lev\u00e9 pour la personnalit\u00e9 ou les droits fondamentaux de la personne concern\u00e9e \u00bb, une analyse d\u2019impact doit \u00eatre pr\u00e9alablement conduite par le responsable de traitement (art. 22).<\/p>\n L\u2019existence d\u2019un risque \u00e9lev\u00e9 d\u00e9pend de la nature, de l\u2019\u00e9tendue, des circonstances et de la finalit\u00e9 du traitement. Ce risque existe notamment dans les cas suivants :<\/p>\n Donn\u00e9es sensibles = donn\u00e9es sur les opinions ou les activit\u00e9s religieuses, philosophiques, politiques ou syndicales, sur la sant\u00e9, la sph\u00e8re intime ou l\u2019origine raciale ou ethnique, les donn\u00e9es g\u00e9n\u00e9tiques, biom\u00e9triques, relatives aux poursuites ou sanctions p\u00e9nales et administratives (retrait de permis), ainsi que les donn\u00e9es sur des mesures d\u2019aide sociale.<\/p>\n Exceptions :<\/i><\/p>\n Parfois, il faut consulter le PFPDT : “lorsque l\u2019analyse d\u2019impact relative \u00e0 la protection des donn\u00e9es r\u00e9v\u00e8le que, malgr\u00e9 les mesures pr\u00e9vues par le responsable du traitement, le traitement envisag\u00e9 pr\u00e9sente encore un risque \u00e9lev\u00e9 pour la personnalit\u00e9 ou les droits fondamentaux de la personne concern\u00e9e.”<\/p>\n <\/p>\n La deuxi\u00e8me interrogation a trait au fait de savoir s’il faut appliquer les principes de \u00ab protection des donn\u00e9es d\u00e8s la conception et par d\u00e9faut \u00bb (Privacy by design & by default) (art. 7)<\/strong><\/p>\n La protection des donn\u00e9es doit \u00eatre une pr\u00e9occupation de chaque projet, d\u00e8s sa conception en adoptant des mesures pr\u00e9ventives, de mani\u00e8re \u00e0 garantir un niveau de protection des donn\u00e9es \u00e9lev\u00e9.<\/p>\n Exemples : en cas de mandat \u00e0 une soci\u00e9t\u00e9 externe dans le but d\u2019op\u00e9rer des v\u00e9rifications par exemple (extrait OP, extrait du casier judiciaire, etc.), il faudra s\u2019assurer du respect de la s\u00e9curit\u00e9 des donn\u00e9es par le sous-traitant et recueillir un consentement pr\u00e9alable, libre et \u00e9clair\u00e9. Des contr\u00f4les ult\u00e9rieurs doivent \u00eatre op\u00e9r\u00e9s.<\/p>\n <\/p>\n Finalement, faut-il choisir un Conseiller \u00e0 la protection des donn\u00e9es (Data Privacy Officer) (art. 10) ?<\/strong><\/p>\n Il agira en qualit\u00e9 d\u2019interlocuteur de toute personne concern\u00e9e par un traitement. Ce DPO peut \u00eatre interne \u00e0 l\u2019organisation ou externe. Il doit remplir un certain nombre de conditions :<\/p>\n Exemples : un candidat que vous n\u2019avez pas retenu exerce son droit d\u2019acc\u00e8s ; il vous demande de consulter le dossier constitu\u00e9 ; le DPO pourra conseiller l\u2019entreprise notamment en cas de doute relativement aux informations \u00e0 fournir.<\/p>\n Les responsables de traitement priv\u00e9<\/strong> peuvent nommer un Conseiller \u00e0 la protection des donn\u00e9es<\/a>. Il ne s’agit pas d’une obligation, mais bien plut\u00f4t d’un outil d’autor\u00e9gulation.<\/p>\n\n
Voici quelques points saillants :<\/strong><\/h3>\n
\n
\n
<\/figure>\n\n