Guide « RGPD »: Portail LABEL - IPL
Charte relative à la protection des données à caractères personnel des utilisateurs
Définition et nature des données à caractère personnel
Lors de votre utilisation de l'application Portail LABEL - IPL de Lille, nous pouvons être amenés à vous demander de nous communiquer des données à caractère personnel vous concernant, afin d'utiliser les services proposés dans l'application.
Dans le cadre de la présente charte, le terme « données à caractère personnel » désigne toutes les données qui permettent d'identifier un individu, ce qui correspond notamment à vos noms, prénoms, informations de connexion à l'application, adresses postales et de courrier électronique, numéros de téléphone, copie de titre d'identité, données relatives à votre activité professionnelle ainsi qu'à tout autre renseignement que vous choisirez de nous communiquer à votre sujet.
Objet de la présente charte
La présente charte a pour objet de vous informer sur les moyens que nous mettons en œuvre pour collecter vos données à caractère personnel, dans le respect le plus strict de vos droits. Nous vous indiquons à ce sujet que nous nous conformons, dans la collecte et la gestion de vos données à caractère personnel, à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dans sa version actuelle, dite « Informatique et Libertés », et le règlement (UE) 2016/679 du 27 avril 2016.
Identité du responsable de la collecte de données
Le responsable de la collecte et du traitement de vos données à caractère personnel est l’Institut Pasteur de Lille,domiciliée 1 Rue du Pr. Calmette, BP 245, 59019 Lille Cedex.
Délégué à la protection des données
Le délégué à la protection des données est Madame Florence Boulangé.
Collecte des données à caractère personnel
Le fondement légal de la collecte de vos données personnelles est le suivant: intérêt légitime de l’Institut Pasteur de Lille. Vos données à caractère personnel sont collectées pour répondre à une ou plusieurs des finalités suivantes : Finalité principale: • La gestion et le suivi administratif des équipes de recherche du Campus Pasteur Lille aux fins de labellisation Finalités secondaires: • Gérer votre accès à certains services accessibles depuis l'application • Utilisation des services proposés sur les différentes pages, • Complétion de votre dépôt de dossier (partie administrative et dépôt des fichiers) • Traçabilité des actions effectuées sur le site • Restitution des données saisies à des fins d’évaluation
Destinataires des données collectées
Auront accès à vos données à caractère personnel le personnel de l’Institut Pasteur de Lille, les membres du SAB. Peuvent également être destinataires de vos données à caractère personnel les organismes publics, exclusivement pour répondre à nos obligations légales.
Cession des données à caractère personnel
Vos données à caractère personnel ne feront pas l'objet de cessions, locations ou échanges au bénéfice de tiers.
Durée de conservation des données à caractère personnel
Vos données personnelles sont conservées en base active pendant la durée nécessaire la réalisation des évaluations. Une fois les évaluations réalisées, les données issues de ces dernières feront l’objet d’un archivage intermédiaire, lesdites données ayant pour l’Institut Pasteur de Lille un intérêt tant administratif que pour la gestion et le suivi des évaluations. Enfin, une fois les évaluations réalisées, les données feront l’objet d’un archivage définitif aux fins de traçabilité des résultats issues des évaluations.
Cookies
Les cookies sont des fichiers textes, souvent cryptés, stockés dans votre navigateur. Ils sont créés lorsque le navigateur d'un utilisateur charge un site internet donné : le site envoie des informations au navigateur, qui créé alors un fichier texte. Chaque fois que l'utilisateur revient sur le même site, le navigateur récupère ce fichier et l'envoie au serveur du site internet. Tous les cookies utilisés sur l’application Portail LABEL - IPL sont strictement nécessaires à son bon fonctionnement. Aucun autre type de cookie n’est utilisé.
Droits des personnes concernées
Conformément à la réglementation, vous disposez: • D’un droit d’accès et de rectification des données à caractère personnel vous concernant; • D’un droit d’opposition au traitement de vos données à caractère personnel; • D’un droit de suppression de vos données à caractère personnel. Vous disposez également: • Du droit de solliciter une limitation du traitement; • Du droit à l’oubli et à l’effacement numérique; • Du droit à la portabilité de vos données; • Du droit d’introduire une réclamation auprès de la CNIL. Pour exercer ces droits ou pour toute question sur le traitement de vos données dans ce dispositif, vous pouvez contacter notre délégué à la protection des données (DPO). • Contacter notre DPO par voie électronique : dpo@pasteur-lille.fr • Contacter notre DPO par courrier postal : Délégué à la protection des données de l’Institut Pasteur de Lille, 1 Rue du Professeur Calmette, BP 245, 59019 Cedex, Lille Vous pouvez également vous adresser au délégué à la protection des données pour toute question concernant vos données à caractère personnel. Pour plus d’informations sur vos droits: www.cnil.fr
Guide Règlement général sur la protection des données
Introduction
GDPR signifie General Data Protection Regulation en Anglais soit Règlement Général sur la Protection des Données (RGPD). Le Règlement Général sur la Protection des Données (RGPD) est le texte de référence Européen en matière de protection des données personnelles. Qu'est-ce qu'une donnée personnelle ? Il s'agit de toute information se rapportant à une personne physique identifiée ou identifiable ; est réputée être une "personne physique identifiable" une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Les informations proviennent en partie du site de la CNIL, et sont également disponibles à cette adresse : https://www.cnil.fr/fr/principes-cles/rgpd-se-preparer-en-6-etapes Attention : ce guide a simplement vocation à faciliter la démarche de conformité au RGPD. Cette conformité reste la responsabilité de votre entreprise.
Etape 1 : Désignation d'un DPO
La désignation d’un délégué est obligatoire pour : • Les autorités ou les organismes publics, • Les organismes dont les activités de base les amènent à réaliser un suivi régulier et systématique des personnes à grande échelle, • Les organismes dont les activités de base les amènent à traiter à grande échelle des données dites « sensibles » ou relatives à des condamnations pénales et infractions. En dehors des cas de désignation obligatoire, la désignation d’un délégué à la protection des données est encouragée par les membres du G29. Elle permet en effet de confier à un expert l’identification et la coordination des actions à mener en matière de protection des données personnelles. Les organismes peuvent désigner un délégué interne ou externe à leur structure. Le délégué à la protection des données peut par ailleurs être mutualisé c’est-à-dire désigné pour plusieurs organismes sous certaines conditions. Par exemple, lorsqu’un délégué est désigné pour un groupe d’entreprises, il doit être facilement joignable à partir de chaque lieu d’établissement. Il doit en effet être en mesure de communiquer efficacement avec les personnes concernées et de coopérer avec l’autorité de contrôle. Vous pouvez désigner votre Délégué à la Protection des Données en ligne sur le site de la CNIL : https://www.cnil.fr/fr/designation-dpo
Etape 2 : Cartographie des traitements
Tous les traitements impliquant des données personnelles doivent être répertoriés et détaillés. Ce registre des traitements doit non seulement lister les données personnelles qu'ils impliquent, mais également les objectifs qui sont poursuivis par les opérations de traitement, ainsi que les acteurs (internes ou externes) et les flux d'origine et de destination (afin de surveiller le transfert hors Union européenne). Vous pouvez télécharger des exemples de registres (au format PDF ou Excel) sur la page : https://www.cnil.fr/fr/cartographier-vos-traitements-de-donnees-personnelles
Etape 3 : Vérification des données
La mise en place du RGPD est l'occasion de vérifier que vous ne traitez que les données strictement nécessaires à la poursuite de vos objectifs. Dans tous les cas, vous devez vérifier la base juridique qui vous donne le droit de traiter ces données : consentement de la personne concernée, intérêt légitime, contrat, obligation légale... Les données traitées doivent être sécurisées. Vous devez prendre toutes les mesures nécessaires à leur protection pour éviter que des tiers non autorisés y aient accès.
Etape 4 : Evaluation des risques
Pour chaque traitement, il est recommandé de réaliser une analyse d'impact sur la protection des données, afin de s'assurer de créer un traitement conforme au RGPD et respectueux de la vie privée. Cette analyse devient obligatoire si vos traitements rencontre 2 ou plus des critères suivants : • Evaluation ou notation; • Décision automatisée avec effet juridique ou effet similaire significatif; • Surveillance systématique ; • Données sensibles ou données à caractère hautement personnel ; • Données personnelles traitées à grande échelle ; • Croisement d’ensembles de données ; • Données concernant des personnes vulnérables ; • Usage innovant ou application de nouvelles solutions technologiques ou organisationnelles ; • Exclusion du bénéfice d’un droit, d’un service ou contrat. • La CNIL met à disposition un outil téléchargeable afin de faciliter ces études. Vous pouvez le télécharger sur la page : https://www.cnil.fr/fr/gerer-les-risques
Etape 5 : Organisation interne
La conformité au RGPD est un processus continu. A chaque évènement concernant la vie privée (mise en place d'un nouveau traitement par exemple, mais aussi fuite de données ou demande d'accès de la part d'une personne), votre entreprise doit être prête à appliquer les bonnes pratiques. En particulier : • La protection des données personnelles doit être prise en compte dès la conception d’une application ou d’un traitement. Par exemple, la collecte de données doit être minimisée, la durée de conservation également. • Les collaborateurs doivent être sensibilisés à la valeur des données personnelles, et savoir auprès de qui remonter les informations. • Un processus clair de traitement des réclamations et des demandes des personnes concernées quand à l’exercice de leurs droits doit être mis en place. • Les violation de données doivent être signalées aux personnes dans les meilleurs délais, et dans les 72h à l'autorité de protection des données (CNIL).