DASTRA
Français
Français
  • Introduction à Dastra
  • 🇪🇺Rappels utiles
    • Introduction au RGPD
    • Notions clefs du RGPD
      • Donnée personnelle
      • Registre des traitements
      • Analyse d'impact
      • Durées de conservation
      • Droits des personnes
      • Confidentialité dès la conception et par défaut
      • Mesures de sécurité
      • Violations de données
    • Gestion des risques
      • Définition des risques
      • Evaluation d'un risque
      • Risques sous-traitants
  • 👨‍💻Bien commencer
    • Mise en place
      • Les notions importantes
      • Créer et paramétrer un espace de travail
      • Créer et paramétrer les unités organisationnelles
      • Désigner un DPO
      • Ajouter une autorité chef de file
      • Inviter des utilisateurs
      • Gérer les rôles et permissions
      • Créer puis affecter des équipes
      • Questions fréquentes
    • Tutoriel
      • Etape 1 : La mise en place
      • Etape 2 : Cartographier vos traitements de données à caractère personnel et établir le registre
      • Etape 3 : Gérer les risques
      • Etape 4 : Prioriser les actions à mener
      • Etape 5 : Implémenter les processus internes
      • Etape 6 : Documenter la conformité
    • Support
      • L'assistant dastronaute
      • L'aide en ligne
      • Demande de support
      • Le processus de support client
  • ⚙️Les fonctionnalités
    • Tableau de bord
    • Généralités
      • Filtres avancés
      • Importer vos données (Excel, Csv)
      • Gestion des tags
      • Champs personnalisés
      • Assistant IA
      • Modèles email
      • 😇Foire aux questions
      • Discussions internes
    • Cartographie des données
      • Référentiels
    • Registre des traitements
      • Registre "Responsable de traitement"
      • Registre "Sous-traitant"
      • Etablissez votre registre
      • Exporter / importer le registre
      • Utiliser un modèle de traitement
      • Déclarer un traitement
      • Compléter un traitement
        • Général
        • Parties prenantes
        • Finalités
        • Actifs
        • Données et conservation
        • Personnes concernées
        • Droits des personnes
        • Destinataires
          • Transferts de données hors UE
        • Mesures de sécurité
        • Analyse d'impact
        • Documents
        • Récapitulatif
      • Créer des relations entre les traitements
      • Fraicheur des traitements
      • Partager le registre
      • Visualisation des données
        • Visualiser l'arborescence des traitements
        • Visualiser la cartographie des données du registre
        • Visualiser la carte des transferts
      • Questions fréquentes
    • Gestion de documents (GED)
      • Modèles de documents
    • Questionnaires et PIA
      • Créer ou modifier un modèle de questionnaire ou un PIA
        • Créer ou modifier un modèle de PIA
      • Planifier un questionnaire ou un PIA
      • Partager un rapport d'audit ou PIA
      • Supprimer un audit ou un modèle d'audit
      • Questions fréquentes
    • Privacy hubs
      • Créer un Privacy hub
      • Paramétrer votre Privacy hub
        • Page d'accueil et configuration générale
        • Questionnaires
        • Exercice des droits
        • Registre des traitements
        • Documents
        • Organigramme
        • Contacts
        • Sécurité
        • Apparence et design
      • Prévisualiser et partager votre Privacy hub
      • Collecter des projets de traitements, d'incidents, d'actifs ou de contrats
    • Contrats
      • Déclarer un contrat
      • Structure d'un contrat
      • Les documents
      • Les actifs
      • Les signataires
      • Utilisateurs associés
      • Signer le contrat
      • Intégration avec Docusign
      • Versionner le contrat
      • Revue régulière du contrat
      • Modèles de contrats dynamiques
    • Gestion des risques
      • Glossaire
      • Le processus de gestion des risques
        • 1. Identifier
        • 2. Evaluer
        • 3. Maîtriser
        • 4. Contrôler
        • Récapitulons
      • Comparaison Dastra / eBios RM
      • Associer un risque à un traitement
      • Questions fréquentes
    • Planification
      • Créez ou modifier une tâche
      • Créer ou modifier un projet ou une itération
      • Suivre, filtrer ou exporter les tâches
      • Personnaliser le workflow des tâches
      • Synchroniser avec d'autres calendriers
      • Questions fréquentes
    • Exercices des droits
      • Gestion des demandes d'exercices de droits
      • Formulaire de collecte de demandes
      • Intégration technique
      • Intégration de l'API
    • Violations de données
      • Documenter une nouvelle violation de données
      • Exportez vos violations de données
    • Cookies
      • Mise en place de la bannière
        • Etude préliminaire
        • Scannez les cookies déposés sur votre site Web
        • Classifiez les cookies par catégories de consentement
        • Les finalités des cookies
        • Configurez un widget de consentement aux cookies
        • Collectez les preuves de consentement cookies
        • Allez plus loin sur le consentement des cookies
        • En cas d'indisponibilité
      • Intégration technique
        • Fonctionnement de la bannière
        • Démarrage rapide
          • Wordpress
        • Gestion de la langue
        • Tester l'intégration d'un widget
        • Blocage des cookies
          • Blocage des iframes (twitter/youtube...)
          • Google Tag Manager
        • Design avancé
        • Gérer le consentement programmatiquement
        • Identification des utilisateurs
        • Applications mobiles
          • Applications hybrides
          • Applications natives
        • TCF 1.1/2.0
      • Conformité RGAA
      • Dépannage
    • Revue régulière (fraicheur)
    • Rapports personnalisés
      • Intégration dans les outils d'analyse de données (BI)
    • Systèmes d'IA
      • Etablir un registre des Systèmes d'IA
      • Analyse de risque et valeur ajoutée
      • Notice de transparence
      • Le référentiel des modèles d'IA
    • Configuration avancée
      • Rôles et permissions
      • Single Sign On (SSO)
        • SAML 2
        • OpenId
        • ADFS
        • Active Directory (MS Entra)
        • Okta
        • Problèmes connus
      • SCIM
      • Gestion des clés d'API
      • Notifications
      • Adresses emails de collecte
      • Intégrations OneDrive/Google Drive
      • Etapes de processus
      • Webhooks
      • Configuration du SMTP
      • Règles de workflows
      • Modèles de messages
      • Domaines emails
  • PARTENAIRES
    • Portail partenaire
  • 📄La documentation API
    • Liste des endpoints d'API
    • Cas d'usage de l'API
    • Configuration API
    • Authentification
    • API References
    • Intégrations via Zapier
      • Questions fréquentes
  • 🛡️La sécurité
    • Sécurité chez Dastra
    • Authentification forte
    • Qualité de nos services
  • Certifications
  • 🤖DIVERS
    • Foire aux questions
    • Problèmes connus
    • Notes de version
    • Webinaires
Propulsé par GitBook
Sur cette page
  • Finalités d'un traitement
  • Ajouter une finalité dans Dastra
  • Bases légales
  • Consentement
  • Contrat ou mesures précontractuelles
  • Obligation légale
  • Sauvegarde des intérêts vitaux
  • Mission d'intérêt public
  • Intérêts légitimes
  • Ajouter la base légale à une finalité

Cet article vous a-t-il été utile ?

  1. Les fonctionnalités
  2. Registre des traitements
  3. Compléter un traitement

Finalités

Documentez les finalités de votre traitement et la base légale associée

Dernière mise à jour il y a 4 mois

Cet article vous a-t-il été utile ?

Finalités d'un traitement

Une finalité constitue l’objectif poursuivi par la mise en place de votre fichier. Elle indique à quoi le traitement de données personnelles va servir, sa raison d’être. Cet objectif doit être clair et compréhensible.

La définition de la finalité est fondamentale car elle est un prérequis pour les autres éléments encadrant le traitement tels que la durée de conservation des données, l’adéquation, la pertinence, la proportionnalité des données ainsi que l’exactitude et de la mise à jour des données.

La finalité doit être déterminée : la finalité doit être définie de manière suffisamment précise pour adapter les garanties nécessaires de protection des données et afin de délimiter le périmètre du traitement des données. Le niveau de détails nécessaire dépend du contexte particulier de la collecte des données et des données concernées. Parfois, un langage simple sera suffisant. Par exemple, un commerce familial de proximité ne nécessitera pas le même niveau de détail pour décrire la finalité du fichier des clients que pour une multinationale utilisant des algorithmes complexes permettant des offres personnalisées et de la publicité ciblée. La finalité doit être déterminée avant la mise en œuvre du traitement.

La finalité doit être explicite : la finalité ne pas être ambiguë et doit être exprimée clairement.

Cette notion demande également la finalité ne contrevienne pas à la loi d’une manière générale. Par exemple, la finalité ne sera pas légitime si elle conduit à une discrimination interdite par le code pénal. On peut prendre en compte le droit du travail, le droit de la consommation ou le droit des contrats notamment.

De plus, il est nécessaire de prendre en compte le contexte du traitement pour évaluer la légitimité et, en particulier, les attentes raisonnables de la personne concernée par le traitement.

Une activité de traitement peut avoir plusieurs finalités. Par exemple, l’activité « recrutement » pourra avoir deux finalités distinctes : l’analyse des candidatures et la gestion des entretiens ainsi que la constitution d’une CV-thèque.

Ajouter une finalité dans Dastra

L'ajout des finalités est réalisé à la section 3 du traitement.

L'intitulé de la finalité est limité à 120 caractères.

Vous pouvez ajouter plusieurs finalités à votre traitement.

Bases légales

Il y a 6 bases légales possibles pour un traitement de données.

Consentement

Le consentement doit répondre à quatre critères pour le traitement soit licite : il doit être

  • libre,

  • spécifique,

  • éclairé et

  • univoque.

Il doit être aussi simple à donner qu’à retirer. Vous devez documenter la preuve que le consentement est valablement recueilli. Pour cela, vous pouvez ajouter la description du processus de recueil du consentement en pièce jointe au traitement (étape 11).

Contrat ou mesures précontractuelles

La base légale du contrat doit répondre à trois critères pour être valide : il doit

  • exister une relation contractuelle ou précontractuelle entre le responsable du traitement et la personne concernée ;

  • le contrat doit être valide au regard du droit applicable et

  • le traitement doit être objectivement nécessaire à l’exécution du contrat.

Le droit d'opposition ne peut pas s’exercer sur ce traitement fondé sur cette base légale et le droit à la portabilité des données peut quant à lui s’exercer sur ce traitement. Vous pouvez ajouter le contrat sur lequel vous fondez le traitement dans les pièces jointes à l’étape 11.

Obligation légale

L’obligation légale doit

  • être impérative,

  • suffisamment claire et précise pour fonder valablement un traitement.

Les textes créant cette obligation doivent au moins définir la finalité de ce traitement.

L'obligation doit s'imposer au responsable du traitement et non aux personnes concernées. Vous devrez détailler le texte qui impose le traitement (par exemple, un article de loi).

Sauvegarde des intérêts vitaux

La sauvegarde des intérêts vitaux est limitée aux situations qui menacent la vie de la personne concernée ou d'une autre personne physique. L'application la plus évidente est la situation où une personne est victime d'un accident et, étant gravement blessée, elle est admise dans un hôpital alors qu'elle est inconsciente et qu'elle n'est pas en état de donner son consentement pour le traitement de ses données en vue de son traitement. Cette base doit être interprétée de manière stricte et utilisée seulement si le consentement ne peut pas être recherché.

Mission d'intérêt public

L'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique. Le recours à cette base légale se justifie en particulier pour les traitements mis en œuvre par les autorités publiques aux fins d’exécuter leurs missions.

Deux conditions sont nécessaires :

  • le traitement doit permettre d’exercer, de manière pertinente et appropriée, la mission dont est investie l’autorité publique et ne doit pas viser un autre objectif, sans rapport particulier ou trop éloigné des spécificités de la mission d’intérêt public en cause.

  • L'intérêt public doit être défini dans le droit et ne peut pas être présumé.

Vous devrez détailler la missions d'intérêt public qui impose le traitement.

Intérêts légitimes

Les intérêts légitimes du responsable du traitement ou d'un tiers.

Cette base légale ne pas peut être invoquée par les organismes publics dans le cadre de leur mission et doit répondre à 3 conditions :

  • l'intérêt poursuivi doit être légitime, c'est à dire, licite (légal), clair et précis et réel (non fictif) ;

  • le traitement doit être nécessaire pour atteindre l'objectif et donc que c'est le moyen le moins intrusif ;

  • et enfin, le traitement ne doit pas outrepasser les droits et libertés des personnes concernées, compte tenu de leurs attentes raisonnables.

Une mise en balance doit être effectuée par exemple avec un test de proportionnalité.

Vous pouvez conserver les résultats de ce test en document à l'étape 11. Vous devrez également détailler les intérêts légitimes invoqués (par exemple, la sécurité du réseau informatique ou la lutte contre la fraude).

Ajouter la base légale à une finalité

Dans chaque finalité, vous pouvez ajouter une base légale parmi les 6 fondements ci-dessus.

Une fois la base sélectionnée, vous pouvez apporter une description. Par exemple, pour préciser les intérêts légitimes ou la disposition légale.

prévoit que la finalité doit être déterminée, explicite et légitime.

La finalité doit être légitime : la légitimité renvoie à la base légale fondant le traitement de données exigée par l’.

Pour chaque finalité, vous devez définir applicable. Il ne peut y avoir qu’une seule base légale par finalité. Le choix de cette base légale est à effectuer selon le contexte du traitement.

⚙️
L’article 5 1. b) du RGPD
article 6 du RGPD
la base légale
Ajout de finalité
Sélecteur de base légale