DATA
Our specialized lawyers support clients in a wide range of fields (investment funds, start-up, banks, real estate, think-tank ) in their efforts to comply with French and European regulations on personal data.
To this end, the firm has created its own methodology, based on a detailed business audit, enabling data processing to be mapped and a "tailor-made" compliance program to be proposed, including the deliverables identified:
- Data processing register
- Organizational measures (procedures for responding to requests to exercise rights, incident management procedures, subcontractor audit procedures, etc.).
- Information notices (contract updates, information notices, privacy policies, IT charters, etc.).
Julie NIDDAM also acts as DPO for complex operations involving large-scale, sensitive data processing. She also assists her clients in the event of CNIL inspections.
QUESTIONS FRÉQUENTES
Comment mettre son entreprise en conformité avec le RGPD ?
La mise en conformité commence par une cartographie précise des traitements de données existants, suivie de l’élaboration des documents obligatoires (registre des traitements, procédures internes, information des personnes concernées). Notre cabinet accompagne cette démarche par un audit métier adapté à l’activité réelle de l’entreprise, plutôt qu’une checklist générique.
Qu’est-ce qu’un audit de conformité et comment se déroule-t-il ?
L’audit consiste à recenser les traitements de données réellement mis en œuvre, à en évaluer les risques, puis à définir un plan d’action priorisé pour combler les écarts identifiés. Sa durée varie selon la taille de l’organisation et le nombre de traitements concernés.
Que faire en cas de contrôle de la CNIL ?
Un contrôle peut être annoncé ou réalisé sur pièces, et la préparation en amont — documentation à jour, désignation claire des interlocuteurs — conditionne largement son bon déroulement. Notre cabinet accompagne les entreprises tout au long de ce type de procédure.
Faut-il désigner un délégué à la protection des données (DPO) ?
La désignation d’un DPO est obligatoire pour certains organismes (secteur public, traitements à grande échelle ou portant sur des données sensibles) et recommandée dans de nombreux autres cas pour sécuriser la conformité. Lorsqu’un DPO interne n’est pas envisageable, un accompagnement externe permet de répondre à cette exigence.
Que faire en cas de violation de données personnelles (data breach) ?
Une violation de données doit être notifiée à la CNIL dans un délai de 72 heures lorsqu’elle présente un risque pour les personnes concernées, et parfois notifiée aux personnes elles-mêmes selon la gravité. La réactivité et la qualité de la documentation de l’incident sont déterminantes pour limiter les conséquences, y compris financières.