# Introduction à Dastra

Bienvenue dans la documentation de Dastra.

**Dastra** est une plateforme de gestion de la conformité et de la gouvernance des données et de l'intelligence artificielle. Elle permet aux équipes DPO, juridiques, techniques et métiers de piloter l'ensemble de leurs obligations RGPD et AI Act dans un environnement collaboratif et guidé.

> Pour en savoir plus sur notre approche, consultez notre [manifesto](https://www.dastra.eu/fr/mission).

{% content-ref url="/pages/WRLLdCOp4VYJ3ZXVN5IN" %}
[Démarrer en 5 minutes](/getting-started/demarrer-en-5-minutes)
{% endcontent-ref %}

***

### 🚀 Bien commencer

{% content-ref url="/pages/-LvByP9jU6iP4h5Kv60B" %}
[Mise en place](/getting-started/setup)
{% endcontent-ref %}

{% content-ref url="/pages/-LvaGKB4EL4Jf4xLoJUG" %}
[Tutoriel](/getting-started/tutoriel)
{% endcontent-ref %}

{% content-ref url="/pages/-MTVS6eY4fXezYXVvgZ\_" %}
[Support](/getting-started/le-support)
{% endcontent-ref %}

***

### ⚙️ Fonctionnalités

{% content-ref url="/pages/-LvM7KI26TZ\_CxoNeipO" %}
[Registre des traitements](/features/editer-le-registre)
{% endcontent-ref %}

{% content-ref url="/pages/Ajx034YCh13LzUsjULVU" %}
[Systèmes d'IA](/features/systemes-dia)
{% endcontent-ref %}

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}

{% content-ref url="/pages/-M31ydu73LeeHMZQ4ECM" %}
[Exercices des droits](/features/gerer-les-exercices-des-droits)
{% endcontent-ref %}

{% content-ref url="/pages/-M31zD6jKngOCW1hmuCc" %}
[Violations de données](/features/documenter-les-violations-de-donnees)
{% endcontent-ref %}

{% content-ref url="/pages/-M31ynfUgMD579kUk9LB" %}
[Cookies](/features/gerer-le-consentement-aux-cookies)
{% endcontent-ref %}

{% content-ref url="/pages/-Lw3hALWsjvX2sseOt14" %}
[Planification](/features/planifier)
{% endcontent-ref %}

{% content-ref url="/pages/-M9OoIOS2wYof4iubkPl" %}
[Configuration avancée](/features/settings)
{% endcontent-ref %}

{% content-ref url="/pages/Rl1HbgzmkdP0uYNGnnad" %}
[Cartographie des données](/features/cartography)
{% endcontent-ref %}

{% content-ref url="/pages/-MTVIRIm5uIPz9J1KNan" %}
[Questionnaires](/features/audit)
{% endcontent-ref %}

{% content-ref url="/pages/BjCpeKe2gEndjy5nl3vr" %}
[Contrats](/features/contrats)
{% endcontent-ref %}

{% content-ref url="/pages/sWyaBlc0OZQiRowMz9Su" %}
[Gestion de documents (GED)](/features/gestion-de-documents-ged)
{% endcontent-ref %}

{% content-ref url="/pages/FYeXT3riOXO5kp5fsCQV" %}
[Trust center](/features/trust-center)
{% endcontent-ref %}

{% content-ref url="/pages/p1vad6pI8TNGq6jsZSDw" %}
[Conformité](/features/compliance)
{% endcontent-ref %}

{% content-ref url="/pages/jaU7NJhAIpPQrrDGgvW8" %}
[Rapports personnalisés](/features/custom-reporting)
{% endcontent-ref %}

***

### 📄 API & Intégrations

{% content-ref url="/pages/tlZKTTFq7VoB3NVHGC9g" %}
[Liste des endpoints d'API](/api-references/liste-des-endpoints-dapi)
{% endcontent-ref %}

{% content-ref url="/pages/Xrgxa084l1ZzOjQ3o2fc" %}
[Intégrations](/api-references/integrations)
{% endcontent-ref %}

***

### 🛡️ Sécurité

{% content-ref url="/pages/-M2xoHsoqpQ0MyqTxvDZ" %}
[Sécurité chez Dastra](/security/general)
{% endcontent-ref %}

***

{% hint style="info" %}
💡 **Essai gratuit**\
Dastra peut être testé gratuitement pendant 30 jours, sans carte bleue :\
👉 <https://app.dastra.eu/signup>
{% endhint %}


# Introduction à la Privacy

## Introduction à la Privacy

La **Privacy** — ou protection des données personnelles — désigne l’ensemble des règles, principes et pratiques visant à garantir le respect de la vie privée et la maîtrise des données des individus.\
Elle est aujourd’hui au cœur de la transformation numérique, du développement de l’intelligence artificielle et de la gouvernance responsable des données.

***

### 🇪🇺 Le cadre européen : du RGPD à l’AI Act

Le **Règlement Général sur la Protection des Données (RGPD)**, applicable depuis le **25 mai 2018**, constitue la pierre angulaire de la protection des données au sein de l’Union européenne.\
Il encadre le traitement des données personnelles des résidents européens par toutes les entreprises et administrations, **y compris celles situées hors UE**.

> 🔗 [Texte officiel du RGPD sur EUR-Lex](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=celex%3A32016R0679)

Le RGPD a introduit :

* Une logique de **responsabilité proactive** (*accountability*) ;
* L’obligation de **documenter la conformité** ;
* Des **droits renforcés** pour les personnes (accès, rectification, effacement, portabilité) ;
* Des **sanctions dissuasives** pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

Son objectif est double :

1. **Restituer le contrôle** des données personnelles aux citoyens européens ;
2. **Harmoniser** les règles de protection pour faciliter les échanges économiques dans le marché unique.

***

### ⚖️ Une approche intégrée de la gouvernance des données

Depuis 2018, le cadre européen s’est enrichi pour former un **écosystème complet de régulation de la donnée** :

| Texte                            | Objectif principal                                                          | Entrée en application |
| -------------------------------- | --------------------------------------------------------------------------- | --------------------- |
| **RGPD**                         | Protection des données personnelles                                         | 2018                  |
| **Data Governance Act (DGA)**    | Faciliter le partage sécurisé des données publiques et privées              | 2022                  |
| **Data Act**                     | Garantir la portabilité et l’accès équitable aux données industrielles      | 2025                  |
| **AI Act**                       | Encadrer le développement, le déploiement et l’usage des systèmes d’IA      | 2026                  |
| **NIS 2 / Cyber Resilience Act** | Renforcer la sécurité des systèmes d’information et des produits numériques | 2024–2025             |

***

### 🤖 L’AI Act : gouvernance de l’intelligence artificielle

Adopté en 2024, le **Règlement européen sur l’intelligence artificielle (AI Act)** instaure le premier cadre juridique global pour l’IA.\
Il impose aux acteurs du domaine de **documenter, évaluer et surveiller** les systèmes d’IA selon leur niveau de risque.

Les organisations doivent :

* **Recenser leurs systèmes d’IA** dans un registre interne,
* **Qualifier leur niveau de risque** (minimal, limité, élevé, interdit),
* **Documenter leur finalité, leurs données d’entraînement et leurs contrôles**,
* **Mettre en place des audits réguliers**,
* **Informer les utilisateurs et garantir la transparence**.

Dastra intègre dès à présent un **registre des systèmes d’IA** pour anticiper ces exigences.\
→ Voir [Gouvernance de l’IA](/features/systemes-dia)

***

### 🌍 Une dynamique mondiale

La protection des données dépasse désormais l’Union européenne.\
De nombreux pays ont adopté des lois similaires au RGPD :

| Région           | Texte clé                                                            |
| ---------------- | -------------------------------------------------------------------- |
| 🇨🇦 Canada      | *Consumer Privacy Protection Act* (CPPA)                             |
| 🇺🇸 États-Unis  | *California Privacy Rights Act* (CPRA), *Colorado Privacy Act*, etc. |
| 🇬🇧 Royaume-Uni | *UK Data Protection Act 2018*                                        |
| 🇧🇷 Brésil      | *Lei Geral de Proteção de Dados (LGPD)*                              |
| 🇯🇵 Japon       | *Act on the Protection of Personal Information (APPI)*               |
| 🇸🇬 Singapour   | *Personal Data Protection Act (PDPA)*                                |

Ces textes partagent des principes communs : **transparence, sécurité, minimisation et responsabilité**.

***

### 🏢 Quels enjeux pour les organisations ?

D’un point de vue pratique, le RGPD et les textes associés imposent aux organisations :

* La **désignation d’un Délégué à la Protection des Données (DPO)** ;
* La **tenue d’un registre des activités de traitement** ;
* La **mise en œuvre de mesures techniques et organisationnelles** pour garantir la sécurité ;
* La **réalisation d’analyses d’impact (DPIA)** pour les traitements à risque ;
* La **notification des violations de données** aux autorités et aux personnes concernées ;
* La **documentation des systèmes d’IA** et de leurs risques (AI Act) ;
* La **sensibilisation et la formation** des équipes.

{% hint style="success" %}
*Les organisations qui adoptent une approche proactive et intégrée de la conformité gagnent en efficacité, en confiance et en crédibilité auprès de leurs clients et partenaires.*
{% endhint %}

***

### 📘 Pour aller plus loin

Poursuivez la découverte des principales notions du RGPD et de la gouvernance des données :


# Notions clefs du RGPD

Résumé des notions clefs du Règlement Général sur la Protection des Données.

Pour bien comprendre la logique et la mise en œuvre du **Règlement Général sur la Protection des Données (RGPD)**, voici les notions fondamentales à maîtriser.\
Chacune est expliquée en détail dans les pages suivantes.

***

### 🧠 Les bases de la protection des données

Découvrez les concepts essentiels sur lesquels repose tout le cadre du RGPD :

> Comprenez ce qui constitue une donnée personnelle, ce qu’est un traitement, et dans quels cas le RGPD s’applique.

{% content-ref url="/pages/-Lvf\_k\_CxCfRTlNhNBHQ" %}
[Donnée personnelle](/rappels-utiles/rgpd-en-bref/donnee-personnelle)
{% endcontent-ref %}

{% content-ref url="/pages/-MhI5BJkxJ3vY6I5qOaN" %}
[Durées de conservation](/rappels-utiles/rgpd-en-bref/durees-de-conservation)
{% endcontent-ref %}

***

### 🗂️ Le registre des activités de traitement

> Le registre est l’outil central de la conformité RGPD.\
> Il recense les traitements, leurs finalités, les acteurs impliqués et les mesures de protection associées.

{% content-ref url="/pages/-Lvfac70bYn9YDhTkikw" %}
[Registre des traitements](/rappels-utiles/rgpd-en-bref/registre-de-traitement)
{% endcontent-ref %}

***

### 👤 Les droits des personnes concernées

> Accès, rectification, opposition, effacement, portabilité…\
> Découvrez les droits dont disposent les individus et comment les organisations doivent les respecter.

{% content-ref url="/pages/-LvfcEx8zVkR2oboVn8q" %}
[Droits des personnes](/rappels-utiles/rgpd-en-bref/droits-des-personnes)
{% endcontent-ref %}

***

### 🧮 La gestion des risques et la sous-traitance

> Identifier les risques pour les personnes, évaluer leur gravité et documenter les mesures de maîtrise.\
> Comprendre les responsabilités respectives entre responsable du traitement et sous-traitant.

{% content-ref url="/pages/-MhI-y-NDIgdCFf9cjlk" %}
[Analyse d'impact (PIA / DPIA)](/rappels-utiles/rgpd-en-bref/analyse-dimpact)
{% endcontent-ref %}

{% content-ref url="/pages/-MhNsjtBaTtrU7kSZEDe" %}
[Gestion des risques](/rappels-utiles/la-gestion-des-risques)
{% endcontent-ref %}

***

### 🧱 Privacy by design et by default

> Intégrez la protection des données dès la conception des projets et paramétrez les systèmes pour garantir le respect de la vie privée par défaut.

{% content-ref url="/pages/-LvikkhO07i3lHEC8\_wn" %}
[Confidentialité dès la conception et par défaut](/rappels-utiles/rgpd-en-bref/confidentialite-des-la-conception-et-par-defaut)
{% endcontent-ref %}

***

### 🔐 Mesures de sécurité et gouvernance

> Explorez les mesures techniques et organisationnelles nécessaires pour protéger les données contre les pertes, accès non autorisés ou altérations.

{% content-ref url="/pages/-LvilallqMxIZTpyD2aq" %}
[Mesures de sécurité](/rappels-utiles/rgpd-en-bref/mesures-de-securite)
{% endcontent-ref %}

***

### 🚨 Gestion des violations de données

> Découvrez les bonnes pratiques pour détecter, documenter et notifier une violation de données dans les 72 heures conformément au RGPD.

{% content-ref url="/pages/-LvimaETO0GawlKQPxAq" %}
[Violations de données](/rappels-utiles/rgpd-en-bref/violations-de-donnees)
{% endcontent-ref %}

***

### 🤖 Et demain : convergence RGPD & AI Act

Le RGPD constitue le socle de la **gouvernance des données**.\
L’**AI Act**, à venir, vient compléter ce cadre en encadrant les **systèmes d’intelligence artificielle** selon leur niveau de risque.

{% content-ref url="/pages/Ajx034YCh13LzUsjULVU" %}
[Systèmes d'IA](/features/systemes-dia)
{% endcontent-ref %}

***

{% hint style="warning" %}
Ces notions constituent la base de votre démarche de conformité.\
Chacune d’entre elles est abordée en profondeur dans la documentation Dastra, avec exemples, cas pratiques et guides d’application.
{% endhint %}


# Donnée personnelle

Apprenez ce qu'est une donnée personnelle.

### Définition d’une donnée personnelle

D’après la [CNIL](https://www.cnil.fr), une **donnée personnelle** est *toute information se rapportant à une personne physique identifiée ou identifiable*.\
Autrement dit, il s’agit de **toute information qui permet d’identifier directement ou indirectement un individu.**

Une personne physique peut être identifiée :

* **Directement** : par un nom, un prénom, une photo, un numéro d’identification, etc.
* **Indirectement** : par le croisement d’informations telles qu’un numéro de téléphone, une adresse email, une plaque d’immatriculation, une voix ou une image.

L’identification peut donc se faire :

* à partir **d’une seule donnée** (ex. : numéro de sécurité sociale) ;
* ou par **le croisement de plusieurs éléments** (ex. : une femme née à telle date, habitant telle ville, employée dans telle entreprise).

{% hint style="info" %}
💡 Les coordonnées d’une entreprise ne sont pas, en principe, des données personnelles (exemple : **<contact@entreprise.fr>**).\
En revanche, un email nominatif du type **<prenom.nom@entreprise.fr>** en est bien une.
{% endhint %}

***

### 🗂️ Catégories de données personnelles

Les **catégories de données personnelles** regroupent les informations selon leur nature ou leur usage.

Quelques exemples courants :

* **Identité** : nom, prénom, date de naissance, photo, signature
* **Vie personnelle** : adresse, situation familiale, loisirs
* **Vie professionnelle** : CV, fonction, évaluations, salaire
* **Situation économique ou financière** : revenus, comptes bancaires, transactions
* **Connexion et usage** : adresse IP, identifiant de connexion, logs, cookies
* **Localisation** : coordonnées GPS, trajets, historiques de déplacement

![Exemple de catégories de données personnelles](https://1301193153-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LvBxs22wUMicv9uWp6C%2F-MhIARYfobgZQ0AQg3B6%2F-MhIBJOrDtgP8zHhnEYg%2Fimage.png?alt=media\&token=f6fe31f4-3844-4647-96b2-4f8e7c6c9c9c)

> 🔍 Ces catégories sont essentielles pour **structurer votre registre de traitements** et identifier les risques associés à chaque type de donnée.

***

### ⚠️ Les données dites "sensibles"

Certaines données personnelles bénéficient d’une protection renforcée : ce sont les **données sensibles**, car leur utilisation peut avoir un impact fort sur les droits et libertés des personnes.

Elles révèlent notamment :

* L’**origine raciale ou ethnique** supposée,
* Les **opinions politiques**,
* Les **convictions religieuses ou philosophiques**,
* L’**appartenance syndicale**,
* Les **données génétiques ou biométriques**,
* Les **données de santé**,
* L’**orientation sexuelle** ou les **caractéristiques sexuelles** d’une personne.

{% hint style="info" %}
Exemples : empreintes digitales (biométrie), dossier médical, ADN, appartenance religieuse, photo de badge professionnel contenant une donnée biométrique.
{% endhint %}

***

### 🚫 Le principe d’interdiction et les exceptions

Le **traitement des données sensibles est interdit**, sauf exceptions prévues par le RGPD (article 9).\
Ces exceptions incluent notamment :

* Le **consentement explicite** de la personne concernée,
* Les données **manifestement rendues publiques** par la personne,
* Les traitements **nécessaires à la sauvegarde de la vie humaine**,
* Les traitements **autorisés par la CNIL** pour des motifs d’intérêt public,
* Les traitements effectués par des **associations** à but politique, religieux, philosophique ou syndical pour leurs membres.

> Ces cas doivent toujours être **documentés dans le registre** et assortis de **mesures de sécurité adaptées.**

***

### 🤖 Données personnelles et intelligence artificielle

Les **systèmes d’intelligence artificielle** utilisent souvent des données personnelles pour l’entraînement, le test ou l’exploitation des modèles.\
L’**AI Act** complète donc le RGPD en imposant une **traçabilité et une documentation** des données utilisées par les systèmes d’IA.

Exemples :

* Données d’entraînement contenant des images de visages (biométrie) ;
* Données textuelles issues de communications privées ;
* Données comportementales issues de capteurs ou de navigation.

Dastra permet de **lier les données personnelles à leurs usages dans les systèmes d’IA**, au sein du **registre des systèmes d’intelligence artificielle**, pour assurer la conformité croisée RGPD / AI Act.

{% content-ref url="/pages/Ajx034YCh13LzUsjULVU" %}
[Systèmes d'IA](/features/systemes-dia)
{% endcontent-ref %}

***

### 🔍 Pour aller plus loin

Explorez dans Dastra les fonctionnalités associées à la gestion des données personnelles :

***

{% hint style="success" %}
💡 **Bon réflexe :**\
Identifiez, classez et documentez vos catégories de données dès la phase de conception de vos traitements ou de vos systèmes d’IA.\
Cela facilitera la tenue de votre registre et le respect du principe de *privacy by design*.
{% endhint %}


# Registre des traitements

Apprenez ce qu'est un registre de traitement.

### 📖 Définition

Le **registre des activités de traitement** est la **cartographie structurée de tous les traitements de données personnelles** effectués au sein de votre organisation.\
Il constitue le **point de départ de tout contrôle** par une autorité de protection des données (ex. : CNIL) et un **outil central de gouvernance de la conformité**.

> 🔗 Le registre est prévu par [l’article 30 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article30).\
> Il matérialise le principe d’**accountability**, ou responsabilité démontrée.

Il permet d’identifier précisément :

* Les **acteurs** impliqués (responsable, sous-traitant, co-responsables, représentants)
* Les **catégories de données** collectées
* Les **finalités** du traitement
* Les **destinataires et transferts** éventuels
* Les **durées de conservation**
* Les **mesures de sécurité** mises en œuvre

{% embed url="<https://youtu.be/R_Z2m4sb-44>" %}
Comment passer en mode “Run” sur la gestion des registres de traitements
{% endembed %}

***

### 🎯 Pourquoi tenir un registre ?

Le registre est **obligatoire** (article 30 du RGPD).\
Mais au-delà de la contrainte réglementaire, il devient un **véritable outil de pilotage**, vous permettant de :

* Documenter vos traitements pour **prouver votre conformité**,
* Identifier et **prioriser les risques**,
* **Optimiser vos durées de conservation**,
* **Rationaliser vos traitements** et supprimer les données inutiles,
* Préparer vos **audits RGPD** et vos **DPIA (analyses d’impact)**.

{% hint style="success" %}
💡 Le registre n’est pas une formalité administrative : c’est la **clé d’une gouvernance efficace** de vos données et de vos processus internes.
{% endhint %}

***

### 👥 Qui est concerné ?

Toutes les organisations qui traitent des données personnelles de résidents européens sont concernées.\
Cependant, une **dérogation** est prévue pour les entreprises de moins de 250 salariés.

{% hint style="info" %}
Les PME doivent tout de même inscrire dans leur registre les traitements :

* non occasionnels (ex. : gestion RH, paie, clients, fournisseurs),
* comportant des **risques pour les personnes** (vidéosurveillance, géolocalisation, etc.),
* ou impliquant des **données sensibles** (santé, infractions, opinions).

➡️ En pratique, **la plupart des entreprises** sont concernées.\
La CNIL recommande d’établir un registre **dans tous les cas**.
{% endhint %}

***

### 🧱 Deux registres à distinguer

Selon votre rôle, vous devez tenir :

1. un **registre de responsable de traitement**,
2. un **registre de sous-traitant**.

> Une même organisation peut cumuler les deux : par exemple, une entreprise SaaS gérant à la fois ses données RH (responsable) et celles de ses clients (sous-traitant).

***

### 🧭 Le registre du responsable de traitement (dans Dastra)

Pour chaque traitement, le registre doit contenir au minimum :

1. Le **nom et les coordonnées** du responsable ou co-responsable
2. Les **finalités** du traitement
3. Les **catégories de personnes concernées** (clients, prospects, employés, etc.)
4. Les **catégories de données** (identité, finances, localisation, etc.)
5. Les **destinataires** (internes, sous-traitants, partenaires)
6. Les **transferts hors EEE**, avec les garanties associées (clauses types, BCR, etc.)
7. Les **délais d’effacement** ou critères de conservation
8. Une **description générale des mesures de sécurité**

#### 👤 Les acteurs

* Responsable du traitement
* DPO ou contact conformité
* Représentant éventuel
* Co-responsables ou partenaires

#### 🎯 Les finalités

Toutes les finalités liées à une activité (ex. : gestion des contrats, suivi des candidatures, marketing, etc.).

#### ⚖️ Les bases légales

* Exécution d’un contrat
* Obligation légale
* Intérêt légitime
* Intérêt public
* Consentement
* Sauvegarde des intérêts vitaux

#### 🧩 Données et personnes concernées

* Typologie des personnes (clients, salariés, visiteurs…)
* Catégories de données collectées
* Durées de conservation ou règles applicables

#### 🌍 Destinataires et transferts hors EEE

* Services internes concernés
* Sous-traitants, prestataires ou partenaires externes
* Responsables conjoints ou personnes concernées
* Transferts internationaux : identification des pays et outils juridiques (SCC, BCR, décision d’adéquation…)

#### 🔐 Mesures de sécurité

* Mesures techniques (chiffrement, pseudonymisation, sauvegarde)
* Mesures organisationnelles (gestion des accès, formation, politique interne)

***

### 🤝 Le registre du sous-traitant

Les sous-traitants doivent également tenir un registre, plus concis, listant :

* Les coordonnées du sous-traitant, du DPO et du représentant éventuel
* Les coordonnées des **responsables de traitement clients**
* Les **catégories de données** traitées
* Les **catégories de destinataires**
* Les **transferts hors EEE** et garanties associées
* Les **mesures de sécurité** appliquées

### 🤖 Et le registre des systèmes d’IA

Avec l’entrée en vigueur de l’**AI Act**, les organisations devront également documenter leurs **systèmes d’intelligence artificielle** selon leur niveau de risque.\
Dastra intègre dès à présent un **registre des systèmes d’IA** pour :

* Relier chaque système d’IA à ses traitements de données,
* Décrire les finalités, les modèles utilisés et les données d’entraînement,
* Évaluer les risques et mesures de maîtrise,
* Suivre la conformité AI Act et RGPD dans un même espace.

***

### 📘 Pour aller plus loin

***

{% hint style="success" %}
💡 **Bon réflexe :**\
Mettez à jour votre registre **à chaque nouveau traitement** et **chaque évolution majeure** (nouvelle finalité, nouveau prestataire, nouveau transfert, etc.).\
Dastra peut vous notifier automatiquement lorsqu’un registre nécessite une révision.
{% endhint %}


# Analyse d'impact (PIA / DPIA)

Apprenez ce qu'est une analyse d'impact.

### 📖 Qu’est-ce qu’un PIA ?

L’**analyse d’impact sur la protection des données (PIA)**, prévue par l’[article 35 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article35), est un **mécanisme de conformité** qui vise à :

* **Identifier et minimiser les risques** d’atteinte aux droits et libertés des personnes,
* **Prouver la conformité** au RGPD,
* Et **intégrer la privacy dès la conception** (*Privacy by design*).

> ⚖️ Le PIA porte sur les **risques pour les personnes**, et non sur les risques pour l’organisation.

**PIA = Privacy Impact Assessment = DPIA = AIPD = EIVP**

***

### 🧩 Les trois composantes d’un PIA

Un PIA est structuré en trois grandes étapes :

1. 📝 **Description du traitement**\
   → Objectifs, contexte, acteurs, technologies, données concernées.
2. ⚖️ **Évaluation de la nécessité et de la proportionnalité**\
   → Analyse de la conformité juridique : finalités, bases légales, droits des personnes, durées, etc.
3. 🔐 **Étude des risques et des mesures de sécurité**\
   → Identification des risques pour la vie privée et détermination des mesures de maîtrise (techniques et organisationnelles).

> 📘 Le PIA est à la fois **juridique**, **technique** et **organisationnel** : il engage toute l’équipe projet.

***

### 🎯 Objectif du PIA

Le PIA permet à une organisation de :

* **Démontrer sa conformité** (principe d’accountability),
* **Anticiper les risques** et les coûts de mise en conformité,
* **Documenter les choix** et arbitrages de conception,
* **Garantir la confiance** des usagers, clients ou salariés.

***

### 🔍 Quand faut-il réaliser un PIA ?

Un PIA est **obligatoire** lorsqu’un traitement **entraîne un risque élevé** pour les droits et libertés des personnes.

#### Exemples de traitements concernés :

* Surveillance vidéo intelligente,
* Notation automatique de profils (scoring),
* Collecte massive de données de santé,
* Utilisation de biométrie ou d’IA sur données personnelles.

{% hint style="info" %}
Les traitements présentant au moins **2 des critères suivants** (EDPB) sont réputés à risque élevé :

* Évaluation ou scoring,
* Décision automatisée avec effet juridique,
* Surveillance systématique,
* Données sensibles,
* Large échelle,
* Croisement de données,
* Personnes vulnérables,
* Usage innovant (IA, IoT, big data),
* Blocage d’un droit ou d’un service,
* Transferts hors UE.
  {% endhint %}

***

### 🕐 Quand le réaliser ?

Le PIA doit être mené **avant la mise en œuvre du traitement**, idéalement dès la phase de conception.\
Il constitue une application concrète du principe de **Privacy by Design**.

Il doit aussi être :

* **Mis à jour régulièrement** (tous les 3 à 5 ans),
* **Révisé en cas de modification** importante du traitement,
* **Rattaché à votre registre** dans Dastra pour un suivi continu.

![Un processus itératif](https://1301193153-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LvBxs22wUMicv9uWp6C%2F-MhI-vvGMYAjSpi9Gdmd%2F-MhI2gnfh_tui7vgUFpG%2Fimage.png?alt=media\&token=5fe8ef16-b671-435f-8202-e5ce62ee184b)

> 🔁 Le PIA est un **processus itératif** : il accompagne tout le cycle de vie du traitement.

***

### ⚙️ Comment réaliser un PIA ?

#### 1. Évaluer la nécessité et la proportionnalité du traitement

Posez-vous les bonnes questions :

* Les **finalités** sont-elles déterminées et légitimes ?
* Le **fondement juridique** est-il clair ?
* Les données sont-elles **minimisées**, exactes et à jour ?
* Les **durées de conservation** sont-elles limitées ?
* Les **personnes concernées** sont-elles correctement informées ?

#### 2. Examiner la protection des droits des personnes

* Information transparente, consentement clair, droit d’accès, d’effacement, d’opposition.
* Contrats avec les sous-traitants.
* Garanties sur les transferts internationaux.
* Mesures correctives prévues en cas de violation.

#### 3. Analyser les risques sur la vie privée

Pour chaque **événement redouté** :

* Identifier les **impacts possibles** sur les personnes (atteinte à la vie privée, réputation, discrimination…).
* Estimer la **gravité** et la **vraisemblance** du risque.
* Déterminer les **mesures de protection existantes ou prévues**.
* Évaluer le **risque résiduel** et, le cas échéant, proposer des **mesures complémentaires**.

{% hint style="success" %}
💡 Objectif final : atteindre un **niveau de risque résiduel acceptable**, documenté et justifié.
{% endhint %}

***

### 🧠 Qui doit être impliqué ?

| Acteur                        | Rôle dans le PIA                                                  |
| ----------------------------- | ----------------------------------------------------------------- |
| **Responsable du traitement** | Porte la responsabilité du PIA et pilote sa réalisation           |
| **DPO**                       | Conseille, valide la méthodologie et évalue les risques résiduels |
| **RSSI / Direction IT**       | Apporte l’expertise technique et les mesures de sécurité          |
| **Équipes métiers**           | Fournissent les détails opérationnels du traitement               |
| **Sous-traitants**            | Communiquent les informations nécessaires à l’évaluation          |
| **Personnes concernées**      | Peuvent être consultées ou représentées dans certains cas         |

> 👥 Le PIA est une démarche collaborative — il engage autant les juristes que les opérationnels.

***

### 🤖 PIA et intelligence artificielle

L’**AI Act** introduit une obligation spécifique de **documentation et d’évaluation des systèmes d’IA** à risque.\
Les organisations doivent y inclure :

* L’origine des données d’entraînement,
* Les tests de robustesse et biais,
* Les contrôles humains prévus,
* Les mesures de transparence.

Dastra permet de relier chaque **PIA** à un **système d’IA** pour assurer une **conformité croisée RGPD / AI Act**.

***

### 🧰 Bonnes pratiques Dastra

* Centralisez tous vos PIA dans **le module “Registre des traitements”**,
* Utilisez les **modèles de risques prédéfinis** (EDPB, CNIL, ISO 29134),
* Collaborez avec les équipes via **commentaires et workflows**,
* Exportez vos PIA en **PDF** pour les audits,
* Planifiez des **rappels automatiques de révision**.

{% hint style="success" %}
💡 Dastra vous guide pas à pas dans la réalisation du PIA, grâce à un modèle interactif et des bibliothèques de menaces et mesures déjà intégrées.
{% endhint %}

***

### 📘 Pour aller plus loin

{% embed url="<https://www.youtube.com/watch?v=yfaJC-YESPk>" %}
🎥 Webinar “Comment aborder l’étape PIA avec un outil ?”
{% endembed %}


# Durées de conservation

Apprenez ce que sont les durées de conservation.

### 📖 Définition

Les **durées de conservation** font partie des principes fondamentaux de la protection des données.\
Elles découlent du principe de **limitation de la conservation** (article 5.1.e RGPD) et participent au **droit à l’oubli**.

> 🔗 Articles clés :\
> – **Art. 5 RGPD** (limitation de conservation)\
> – **Art. 30 RGPD** (documentation dans le registre)\
> – **Art. 13–14 RGPD** (information des personnes)

Concrètement, vous devez déterminer pour chaque traitement :

* une **durée fixe** (ou un ensemble de durées par phase),
* et/ou un **critère objectif** permettant de la calculer (ex. “+3 ans après le dernier contact actif”).

***

### 🔄 Le cycle de vie de la donnée

La conservation s’organise en **phases successives**. C’est ce cycle qui détermine vos règles.

| Phase                            | Finalité                    | Accès                     | Exemple de durée                |
| -------------------------------- | --------------------------- | ------------------------- | ------------------------------- |
| **Usage courant**                | Exploitation opérationnelle | Étendu (équipe métier)    | Durée du contrat + exécution    |
| **Archivage intermédiaire**      | Preuve / défense d’un droit | Restreint (need-to-know)  | Prescription légale (ex. 5 ans) |
| **Archivage définitif** (public) | Intérêt historique          | Très restreint            | Versement / tri par SIAF        |
| **Anonymisation**                | Statistiques / recherche    | Données non identifiantes | Illimitée si irréversible       |
| **Suppression**                  | Fin du cycle                | —                         | Au terme des phases             |

{% hint style="info" %}
📄 Le [guide CNIL “Durées de conservation”](https://www.cnil.fr/sites/default/files/atoms/files/guide_durees_de_conservation.pdf) détaille : registre, document de référence, procédures d’archivage/d’élimination, instructions aux sous-traitants, etc.
{% endhint %}

***

### 🧭 Comment les déterminer (méthode)

1. **Clarifier la finalité**\
   → que faites-vous réellement des données ? À quoi servent-elles ?
2. **Cartographier les phases**\
   → usage courant → archivage intermédiaire → anonymisation/suppression
3. **Identifier les bases juridiques et références**\
   → lois & règlements sectoriels, délibérations CNIL, référentiels, **SIAF** (public), pratiques métier
4. **Fixer une règle claire**\
   → “**X ans après \[événement]**, puis **archivage Y ans**, puis **suppression**”\
   → ou “**tant que…**, puis **Z ans après** / **critère**”
5. **Organiser la mise en œuvre**\
   → purge **automatique** ou **pilotée**, journalisation, preuves d’exécution
6. **Informer et documenter**\
   → notice d’information (Art. 13–14), registre (Art. 30), politique interne

{% hint style="info" %}
S’il n’existe **aucune référence claire**, choisissez une durée **proportionnée à la finalité** et documentez l’analyse (accountability).
{% endhint %}

***

### 🧪 Exemples de règles (à adapter)

| Contexte          | Données                           | Règle synthétique                                                 |
| ----------------- | --------------------------------- | ----------------------------------------------------------------- |
| Prospects B2B     | Identité, contact, trace d’opt-in | **3 ans** après dernier contact actif, puis **suppression**       |
| RH – Candidats    | CV, lettres, entretiens           | **2 ans** après dernier contact avec le candidat, sauf opposition |
| Clients           | Contrat, facturation              | Contrat + **5 ans** (preuve), puis **archivage**/**suppression**  |
| Vidéosurveillance | Images                            | **30 jours max**, sauf incident (procédure probatoire)            |
| Cookies           | Identifiants, préférences         | Durée conforme au bandeau et à la **preuve du consentement**      |

> Ces valeurs varient selon les textes applicables, votre secteur et vos risques : **documentez vos choix**.

***

### 👥 Qui impliquer ?

* **Métier porteur du traitement** : besoin opérationnel, événements déclencheurs
* **DPO / Juridique** : conformité, textes applicables, équilibre droits/libertés
* **Archives / SIAF (public)** : DUA, tri, versements, sort final
* **RSSI / IT** : purge, anonymisation, restriction d’accès, journaux
* **Sous-traitants** : exécution conforme aux **instructions écrites**

***

### ✅ Contrôler l’application (audits)

* Vérifier périodiquement : pertinence des durées, exécution des purges, accès en archivage, anonymisation
* Tracer les opérations : bordereaux d’élimination, rapports de purge, logs
* Revoir à chaque **évolution de finalité, base légale, prestataire**…

***

### 🧰 Mettre en œuvre dans Dastra

#### 1) Dans le **registre**

* Renseignez **une règle lisible** par jeu de données :\
  “*3 ans après dernier contact actif (prospect), puis suppression*”
* Ajoutez **le critère déclencheur** (ex. “date de dernière activité CRM”, “fin de contrat”)
* Liez **les références** (texte légal, référentiel interne)

#### 2) **Automatiser/piloter** la purge

* Planifiez des **tâches récurrentes** (revues, purges, extractions de preuves)
* Utilisez les **workflows** et **rappels** pour les échéances

#### 3) **Preuves**

* Déposez bordereaux d’élimination, comptes rendus de purge, scripts, tickets d’exécution dans la **GED** du traitement

***

### 🔐 Archivage intermédiaire & sécurité

* Restreindre l’accès (RBAC, cloisonnement)
* Journaliser les consultations
* Séparer logiquement (coffre/zone d’archive)
* Chiffrer quand c’est pertinent
* Prévoir la **réversibilité** chez les sous-traitants

***

### 🧪 Anonymisation vs pseudonymisation

* **Anonymisation** : irréversible → **hors RGPD** si véritablement non ré-identifiable
* **Pseudonymisation** : réversible avec clé → **toujours donnée personnelle**\
  → Documentez la méthode, testez la **ré-identifiabilité**, tenez compte des **données auxiliaires**.

***

### 🤖 IA & durées de conservation

Pour les **systèmes d’IA**, définissez des durées distinctes pour :

* **Entraînement** (datasets, versions),
* **Validation / test**,
* **Logs d’inférence** (traçabilité, transparence),
* **Jeux d’évaluation** (biais, robustesse).

Liez ces durées à votre **registre des systèmes d’IA** pour assurer la cohérence **RGPD / AI Act**.

***

### 📚 Références utiles

* **CNIL** – Guide durées de conservation (documentation, preuves, archivage)
* **SIAF** – Tableau de gestion (secteur public)
* Référentiels sectoriels, codes de conduite, conventions collectives

***

### ▶️ Ressources & suites

{% embed url="<https://www.youtube.com/watch?v=BK8A3L9P7T0>" %}
Webinar “Durées de conservation : comment les déterminer ?”
{% endembed %}

***

{% hint style="success" %}
**Bon réflexe :** écrivez des règles *actionnables* (“**X ans après \[événement]** → **purge** / **anonymisation**”), testez-les sur un périmètre réduit, puis généralisez.\
Dastra vous aide à **documenter**, **planifier** et **prouver** l’exécution.
{% endhint %}


# Droits des personnes

Découvrez les différents droits introduits par le RGPD.

Le RGPD réaffirme les droits des individus, introduit la **portabilité** et renforce les obligations du **responsable du traitement** (RT).\
Les personnes doivent **garder le contrôle** de leurs données, et le RT doit **expliquer clairement** comment exercer ces droits.

* **Délai de réponse** : 1 mois à compter de la réception (prolongeable **2 mois** pour demandes complexes ou nombreuses — notifier la prolongation dans le mois).
* **Gratuit** : pas de frais, sauf demandes manifestement **infondées** ou **excessives** (motiver alors le refus ou facturer des frais raisonnables).
* **Traçabilité** : consigner les demandes et réponses (preuve de conformité).

***

### ✅ Deux obligations majeures du responsable de traitement

1. **Informer** les personnes (finalités, bases légales, durées, destinataires, droits, transferts, contact DPO, etc.).
2. **Notifier l’exécution** d’opérations conformes à l’exercice des droits (rectification, effacement, limitation) ou **motiver** un refus.

***

### 🧭 Règles opérationnelles communes (tous droits)

* **Délai** : 1 mois (jusqu’à +2 mois si nécessaire, avec information sous 1 mois).
* **Vérification d’identité** proportionnée au risque (éviter d’exiger plus que nécessaire).
* **Canaux d’entrée** : email dédié, formulaire, portail en ligne, courrier.
* **Journalisation** : date de réception, identité vérifiée, périmètre, décision, date de clôture.
* **Exemptions / limites** : droits des tiers, secrets d’affaires, obligations légales de conservation, sécurité, prévention des fraudes… (documenter).

***

### 📜 Droit à l’information (Arts. 13 & 14)

À fournir **au moment de la collecte** (directe) ou **sous 1 mois** (indirecte) : identité du RT, finalités, bases légales, destinataires, transferts, durées, droits, contact DPO, source (si indirect), décision automatisée/profilage le cas échéant.

> Support : mentions sur formulaire, politique de confidentialité, bandeau cookies, affichage (vidéosurveillance), scripts de centre d’appels, etc.

***

### 🔎 Droit d’accès (Art. 15)

La personne peut obtenir :

* la **confirmation** que des données sont traitées,
* **l’accès** aux données et informations associées (finalités, catégories, destinataires, durées…),
* une **copie** des données (gratuite pour la première copie).

**Modalités** :

* **Écrit** (postal ou email), **sur place** (si adapté), ou **en ligne** (espace sécurisé).
* Les réponses doivent être **compréhensibles** (explication des codes, acronymes, scores).

**Limites / refus** : demandes abusives, atteinte aux droits de tiers, absence de données → répondre quand même pour le signifier.

***

### 🧯 Droit de rectification (Art. 16)

Corriger sans délai les **données inexactes** et compléter les **données incomplètes** (via déclaration complémentaire).\
Informer, le cas échéant, les destinataires des rectifications.

***

### 🗑️ Droit à l’effacement (Art. 17)

Effacer les données lorsque :

* elles ne sont plus nécessaires,
* retrait du consentement,
* opposition fondée et pas de motif impérieux,
* traitement illicite,
* obligation légale d’effacement,
* données collectées auprès d’enfants (services de la société de l’information).

**Exceptions** : obligation légale de conservation, exercice/défense de droits en justice, intérêt public (santé, recherche), liberté d’expression et d’information.\
Informer les destinataires lorsque c’est applicable.

***

### 🚦 Droit à la limitation (Art. 18)

Suspendre temporairement le traitement (hors conservation) si :

* exactitude contestée,
* traitement illicite (la personne demande la limitation plutôt que l’effacement),
* données nécessaires à **l’exercice/défense de droits**,
* vérification d’une opposition en cours.

***

### 🔁 Droit d’opposition (Art. 21)

La personne peut s’opposer :

* **à tout moment** au marketing direct (y compris profilage lié au marketing) → **obligation de cesser** sans délai ;
* pour des raisons tenant à sa situation particulière, à un traitement fondé sur l’**intérêt légitime** → accepter si aucun motif légitime impérieux contraire.

> Prévoir des **mécanismes simples** d’opt-out (lien en bas d’email, préférence compte, case à cocher…).

***

### 📦 Droit à la portabilité (Art. 20)

* Recevoir les **données fournies** au RT **dans un format structuré, couramment utilisé et lisible par machine**,
* et les **transmettre à un autre RT** (lorsque techniquement possible).\
  S’applique lorsque le traitement est fondé sur le **consentement** ou le **contrat** et réalisé **par moyens automatisés**.

***

### 🤖 Décision individuelle automatisée & profilage (Art. 22)

Droit **de ne pas faire l’objet** d’une décision **entièrement automatisée** produisant **des effets juridiques** ou similaires significatifs (exclusion : contrat nécessaire, autorisation légale, consentement explicite — sous **garanties**).\
Obligations : **information claire**, **intervention humaine**, **possibilité de contester** et d’exprimer son point de vue.

***

### 🧪 Consentement (Arts. 6, 7)

Le consentement doit être **libre, spécifique, éclairé et univoque** (action positive, **non pré-coché**).\
Retrait **aussi facile que l’octroi**.\
Exemples : données sensibles, prospection électronique, cookies (selon finalités).

***

### 🧰 Playbook opérationnel (modèle)

#### Canaux d’entrée

* Formulaire web (authentifié si possible), email dédié (privacy@…), portail client, courrier.

#### Vérification d’identité

* Proportionnée (email de confirmation, code à usage unique, pièce si risque avéré).
* Éviter d’augmenter le risque (ne pas demander plus que nécessaire).

#### SLA & workflow

1. **Accusé de réception** (72h) avec N° de dossier et délai cible,
2. **Qualification** du droit demandé et périmètre (systèmes, filiales, sous-traitants),
3. **Collecte** et revue interne (métier/IT/juridique/DPO),
4. **Réponse** dans le mois (+ notification si prolongation),
5. **Preuve** : consigner pièces et décision, notifier les destinataires concernés (rectif/effacement/limitation).

#### Preuves à conserver

* Demande, identité vérifiée, recherches effectuées, décision motivée, date d’envoi, logs de notification, éléments transmis à la personne.

***

### 🧩 Gérer les droits dans Dastra

* **Collecte & suivi** : créez un dossier DSR, assignez, fixez l’échéance, suivez le statut (en attente d’infos, en traitement, clôturé).
* **Vérification & preuve** : journalisez identités, recherches et décisions ; stockez pièces justificatives dans la **GED**.
* **Automatisation** : modèles de réponses, tâches récurrentes, rappels, notifications, intégrations (helpdesk/CRM).
* **Reporting** : temps de réponse, volumétrie, motifs de refus, tendances par droit.

<figure><img src="/files/ZMr9zBHh1h79DksRfU6e" alt=""><figcaption></figcaption></figure>

***

### 🧭 Modèles de réponses (exemples rapides)

* **Accusé de réception** :\
  « Nous avons bien reçu votre demande le JJ/MM/AAAA. Elle porte sur le droit d’\_\_\_\_\_\_. Nous y répondrons au plus tard le JJ/MM/AAAA. »
* **Prolongation** :\
  « Compte tenu de la complexité/du nombre de demandes, le délai est prolongé de deux mois. Vous recevrez une réponse au plus tard le JJ/MM/AAAA. »
* **Refus motivé** :\
  « Votre demande ne peut être satisfaite car \_\_\_\_\_\_ (motif RGPD). Vous pouvez introduire une réclamation auprès de l’autorité compétente. »

***

### 📌 À retenir

* Délai **1 mois** (jusqu’à +2), **gratuit** sauf abus, **traçabilité** obligatoire.
* Mettre en place des **processus et preuves** standardisés.
* Prévoir des **mécanismes simples** d’opt-out et de portabilité.
* Centraliser le traitement des demandes dans **Dastra** pour sécuriser, prouver et piloter.


# Confidentialité dès la conception et par défaut

Découvrez ce que la confidentialité par conception et la confidentialité par défaut signifient et comment les appliquer dans Dastra.

### 🌍 Introduction

Les principes de **confidentialité dès la conception** (*privacy by design*) et **confidentialité par défaut** (*privacy by default*) sont au cœur du **RGPD**, posés par [l’article 25](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article25).\
Ils visent à garantir que la **protection des données personnelles** est intégrée **dès la conception d’un projet**, et que **les paramètres par défaut** respectent le niveau de confidentialité le plus élevé possible.

> 🎯 Objectif : prévenir les risques avant qu’ils ne surviennent et démontrer la conformité à chaque étape du cycle de vie des données.

***

### 🧩 Définitions essentielles

#### 🧠 Privacy by Design — "Confidentialité dès la conception"

Le responsable de traitement anticipe la protection des données **dès la conception** d’un produit, d’un service ou d’un traitement.\
➡️ On agit **en amont**, avant toute collecte ou mise en production.

#### 🛡️ Privacy by Default — "Confidentialité par défaut"

Les réglages par défaut doivent garantir le **plus haut niveau de protection possible** : seules les données **strictement nécessaires** sont traitées, et les options de partage ou de visibilité doivent être **désactivées par défaut**.

#### ⚖️ Minimisation

Ne traiter que les données **adéquates, pertinentes et limitées** à la finalité visée.

#### 🔐 Intégrité et sécurité

Restreindre les accès, assurer la **confidentialité, intégrité et disponibilité** des données, et tracer toute action.

#### ⏳ Limitation de la conservation

Planifier **dès la conception** la suppression, l’anonymisation ou l’archivage des données au terme de leur durée utile.

***

### 🧭 Mise en œuvre du Privacy by Design

La démarche doit être **continue** et intégrée au **cycle de vie du traitement** :

#### Étapes clés :

1. **Identifier le projet**
   * Tout nouveau traitement, outil ou changement de processus.
   * Alerter le DPO dès la phase d’étude.
2. **Évaluer les impacts**
   * Cartographier les données et finalités.
   * Identifier les risques pour les droits et libertés.
   * Lancer une **analyse d’impact (PIA/DPIA)** si nécessaire.
3. **Concevoir des mesures adaptées**
   * Minimisation, cloisonnement, chiffrement, pseudonymisation, journalisation.
   * Définir les durées de conservation, les rôles et habilitations.
   * Prévoir les mécanismes d’exercice des droits.
4. **Documenter la conformité**
   * Mentionner les mesures dans le **registre de traitement**.
   * Archiver les preuves dans la **piste d’audit**.
   * Justifier les arbitrages (proportionnalité, choix technologiques, etc.).
5. **Contrôler et améliorer**
   * Auditer régulièrement les traitements.
   * Mettre à jour les registres et plans d’action.

***

### 🧱 Mesures typiques à intégrer

| Objectif                 | Mesure technique ou organisationnelle                        |
| ------------------------ | ------------------------------------------------------------ |
| Minimiser les données    | Collecte sélective, masquage, suppression automatique        |
| Sécuriser les flux       | Chiffrement, TLS, authentification forte, gestion des accès  |
| Préserver les droits     | Portail de gestion des droits (DSR), procédures d’opposition |
| Garantir la transparence | Mentions d’information, logs d’accès, documentation claire   |
| Assurer la traçabilité   | Journalisation des traitements, audits réguliers             |
| Maîtriser la durée       | Purge, anonymisation, archivage intermédiaire sécurisé       |

***

### 🧠 Lien avec l’Accountability (responsabilité démontrée)

Le **Privacy by Design** découle directement du [principe d’accountability (article 5 RGPD)](https://www.cnil.fr/fr/definition/accountability).\
Le responsable de traitement doit pouvoir **prouver à tout moment** la conformité de ses traitements.

> 💬 Cela signifie : *“Ne pas seulement être conforme, mais être capable de le démontrer.”*

***

### ⚙️ Privacy by Design dans Dastra

Dastra facilite la mise en œuvre concrète du **privacy by design** et du **privacy by default** à travers ses modules intégrés :

#### 🔍 1. Identifier les risques

Créez des **audits ciblés** ou des **modèles d’analyse** pour chaque nouveau projet.

***

#### 🧮 2. Évaluer et documenter les risques

Réalisez des **analyses d’impact (PIA)** ou **évaluations de risques** pour chaque traitement.

***

#### 📋 3. Planifier les actions de conformité

Attribuez des **tâches de remédiation**, suivez leur avancement et automatisez les relances.

***

#### 🗂️ 4. Documenter dans le registre

Intégrez les mesures de sécurité et de gouvernance dans vos **fiches de traitement**, avec preuve et journalisation.

***

### 🤖 Extension : Privacy by Design et IA responsable

Le **Privacy by Design** s’applique aussi à la **gouvernance des systèmes d’IA** (AI Act).\
Dastra permet de relier vos **modèles d’IA** à leurs **traitements de données**, d’évaluer la conformité et de documenter les **mesures de maîtrise du risque**.

***

### 📘 Pour aller plus loin

***

{% hint style="success" %}
💡 **Bon réflexe :** Anticipez la conformité dès la phase de conception : impliquer le DPO, documenter les choix, évaluer les risques et intégrer des garanties par défaut.\
Dastra vous aide à structurer cette démarche et à la démontrer facilement.
{% endhint %}


# Mesures de sécurité

Découvrez les nouveautés en termes de sécurité avec le RGPD.

### 🔍 Introduction

Le RGPD (article 32) impose aux responsables de traitement et sous-traitants de **garantir la sécurité des données personnelles** par des **mesures techniques et organisationnelles appropriées**.\
Ces mesures doivent être **proportionnées aux risques** présentés par le traitement, à la **nature des données** et aux **finalités poursuivies**.

> 🎯 Objectif : assurer la **confidentialité**, l’**intégrité**, la **disponibilité** et la **résilience** des systèmes et des données.

***

### ⚖️ Une approche fondée sur le risque

Avant de choisir des mesures, il faut :

1. Identifier les **éléments à protéger** (données, systèmes, flux).
2. Évaluer les **menaces et vulnérabilités** (erreur humaine, attaque, panne, etc.).
3. Déterminer les **impacts potentiels** (perte, divulgation, altération…).
4. Choisir des **mesures adaptées** pour réduire ces risques à un niveau acceptable.

> 🧩 Le RGPD ne fixe pas de liste figée de mesures : il impose une **obligation de moyens renforcée**.\
> Chaque organisation doit **adapter** son dispositif à son contexte et pouvoir **le démontrer**.

***

### 🧱 Catégories de mesures de sécurité

#### 🔧 Mesures techniques

Agissent directement sur les systèmes d’information.

| Domaine                              | Exemples                                                                    |
| ------------------------------------ | --------------------------------------------------------------------------- |
| **Contrôle d’accès**                 | Authentification forte (MFA), gestion des habilitations, journalisation     |
| **Chiffrement**                      | Données au repos et en transit, certificats TLS, clés gérées et renouvelées |
| **Pseudonymisation / anonymisation** | Séparation logique, hachage, tokens                                         |
| **Sauvegardes et résilience**        | Backups réguliers, tests de restauration, redondance                        |
| **Sécurisation applicative**         | Tests de pénétration, correctifs, durcissement des serveurs                 |
| **Surveillance**                     | SIEM, alertes en cas d’accès anormal, détection d’incidents                 |

***

#### 🧭 Mesures organisationnelles

Structurent la gouvernance et les comportements internes.

| Domaine                          | Exemples                                                                         |
| -------------------------------- | -------------------------------------------------------------------------------- |
| **Politique de sécurité**        | Charte informatique, gouvernance SSI, plan de gestion des incidents              |
| **Formation et sensibilisation** | Campagnes internes, modules e-learning, simulations phishing                     |
| **Gestion des tiers**            | Clauses contractuelles, audits de sous-traitants, évaluations régulières         |
| **Procédures internes**          | Processus d’habilitation, plan de reprise d’activité (PRA/PCA), revue périodique |

***

#### 🏢 Mesures physiques

Protègent les locaux, équipements et supports matériels.

| Domaine                   | Exemples                                                        |
| ------------------------- | --------------------------------------------------------------- |
| **Accès physique**        | Contrôle badge, caméras, zones à accès restreint                |
| **Protection matérielle** | Coffres, racks sécurisés, alimentation de secours               |
| **Destruction sécurisée** | Broyage, effacement certifié, gestion des déchets informatiques |

***

### 🔁 Cycle de gestion de la sécurité

1. **Identifier** : données, systèmes, vulnérabilités, menaces.
2. **Évaluer** : risques et impacts potentiels (analyse de risque).
3. **Protéger** : définir et appliquer les mesures de sécurité.
4. **Surveiller** : détecter les incidents, auditer les contrôles.
5. **Améliorer** : corriger, renforcer, documenter les actions.

***

### 💼 Les mesures dans Dastra

Dastra facilite la **documentation, l’évaluation et le suivi** des mesures de sécurité dans le cadre de la gouvernance RGPD et du futur **AI Act** :

* 🧩 **Cartographiez** vos mesures dans le **registre des traitements**, par activité ou par sous-traitant.
* 🔍 **Évaluez les risques** avec le module de gestion des risques.
* 🧠 **Planifiez des actions correctives** et suivez leur avancement.
* 🧾 **Tracez les preuves de conformité** (politiques, audits, preuves d’exécution).
* 📊 **Mesurez la maturité sécurité** de votre organisation.

***

### 📚 Ressources utiles

* [Guide CNIL – Sécurité des données personnelles](https://www.cnil.fr/fr/principes-cles/guide-de-la-securite-des-donnees-personnelles)
* [ISO/IEC 27001 – Systèmes de management de la sécurité de l’information](https://www.iso.org/fr/isoiec-27001-information-security.html)
* [ANSSI – Recommandations de sécurité informatique](https://www.ssi.gouv.fr/)

***

{% hint style="success" %}
💡 **Bon réflexe :** Adoptez une logique de **sécurité intégrée et vivante** : chaque nouveau projet, sous-traitant ou outil doit faire l’objet d’une évaluation de risque et d’une mise à jour des mesures.
{% endhint %}


# Violations de données

Découvrez comment suivre les notifications de violation de données.

### 📖 Définition

Selon [l’article 4.12 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre1#Article4),\
une **violation de données à caractère personnel** est :

> *Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.*

Autrement dit, il s’agit de tout **incident de sécurité**, qu’il soit **intentionnel ou accidentel**, qui compromet :

* la **confidentialité** (accès non autorisé, divulgation),
* l’**intégrité** (altération, falsification),
* la **disponibilité** (perte, effacement, indisponibilité).

***

### ⚠️ Exemples de violations typiques

* Suppression accidentelle de données médicales non sauvegardées.
* Perte d’une clé USB non chiffrée contenant la base clients.
* Piratage d’un serveur exposant des adresses e-mail et mots de passe.
* Envoi d’un e-mail contenant des données personnelles au mauvais destinataire.
* Fuite d’informations RH sur un espace partagé non sécurisé.

***

### 🧩 Les trois grands types de violations

| Type                | Description                                 | Exemple                            |
| ------------------- | ------------------------------------------- | ---------------------------------- |
| **Confidentialité** | Accès ou divulgation non autorisée          | Fuite de données par phishing      |
| **Intégrité**       | Modification ou falsification non autorisée | Altération d’un fichier médical    |
| **Disponibilité**   | Perte ou destruction accidentelle           | Données supprimées sans sauvegarde |

***

### 🕓 Les obligations légales du responsable de traitement

Lorsqu’une violation survient, le **responsable du traitement** doit réagir **sans délai**.

#### 1️⃣ Notification à l’autorité de protection (CNIL)

* **Délai** : 72 heures après en avoir eu connaissance.
* **Contenu** :
  * nature de la violation,
  * catégories et volume de données concernées,
  * conséquences probables,
  * mesures prises ou envisagées pour y remédier.

> Si la notification n’est pas transmise dans les 72h, il faut **justifier le retard**.

📚 Référence : [Article 33 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article33)

***

#### 2️⃣ Information des personnes concernées

Si la violation **présente un risque élevé pour les droits et libertés**,\
les personnes concernées doivent être informées **dans les meilleurs délais** :

* Nature de la violation,
* Données impactées,
* Mesures prises,
* Recommandations pour limiter les effets (ex. : changement de mot de passe).

📚 Référence : [Article 34 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article34)

***

#### 3️⃣ Documentation interne obligatoire

Même lorsqu’aucune notification n’est requise,\
**chaque violation doit être enregistrée** dans un registre interne comprenant :

* les faits relatifs à la violation,
* ses effets,
* les mesures correctives prises.

> Ce registre permet de **démontrer la conformité** (principe d’accountability).

***

### 🔁 Le cycle de gestion d’une violation

1. **Détection** → Identification d’un incident ou d’un comportement anormal.
2. **Qualification** → Vérifier si les données personnelles sont concernées.
3. **Évaluation du risque** → Impact sur la vie privée des personnes.
4. **Notification (si nécessaire)** → CNIL sous 72h, personnes concernées si risque élevé.
5. **Remédiation** → Mesures correctrices et préventives.
6. **Documentation** → Enregistrement dans le registre des violations.
7. **Retour d’expérience** → Ajustements organisationnels ou techniques.

***

### 🧠 Bonnes pratiques de sécurité

* Préparer un **plan de gestion des incidents** et le tester régulièrement.
* Former les équipes à la **détection et la remontée rapide** d’incidents.
* Mettre en place des **mesures préventives** (MFA, segmentation réseau, sauvegardes).
* Utiliser un **registre centralisé** pour tracer chaque violation et sa résolution.
* Évaluer la gravité via une **grille de risque** standardisée (ex. CNIL ou ISO 27005).

***

### 🧾 Gestion des violations dans Dastra

Dastra permet de **documenter et piloter les violations de données** de manière centralisée :

| Étape        | Fonctionnalité Dastra                                              |
| ------------ | ------------------------------------------------------------------ |
| Déclaration  | Formulaire de signalement personnalisable                          |
| Évaluation   | Calcul automatique du risque sur les droits des personnes          |
| Notification | Génération de rapports pour la CNIL et communication aux personnes |
| Suivi        | Journal d’actions et plan de remédiation                           |
| Reporting    | Tableaux de bord et indicateurs de conformité                      |

***

### 📚 Ressources utiles

* [CNIL – Déclarer une violation de données personnelles](https://www.cnil.fr/fr/violation-de-donnees-personnelles)
* [ENISA – Data Breach Notification Guidelines](https://www.enisa.europa.eu/)
* [ISO/IEC 27035 – Gestion des incidents de sécurité de l’information](https://www.iso.org/standard/60803.html)

***

{% hint style="success" %}
💡 **Bon réflexe :** Un incident signalé rapidement limite l’impact, renforce la transparence et démontre la maîtrise de la conformité.\
Dastra vous aide à structurer et documenter chaque étape du processus.
{% endhint %}


# Gestion des risques

Résumé des notions clefs de gestion des risques

{% content-ref url="/pages/-MhNlvgvFPMk4XkQvOGG" %}
[Définition des risques](/rappels-utiles/la-gestion-des-risques/definition-des-risques)
{% endcontent-ref %}

{% content-ref url="/pages/-MhNnNAkbT4ys3XXIl9P" %}
[Évaluation d'un risque](/rappels-utiles/la-gestion-des-risques/evaluation-dun-risque)
{% endcontent-ref %}

{% content-ref url="/pages/-Lvijo5ijJ\_brcGKIdrw" %}
[Risques sous-traitants](/rappels-utiles/la-gestion-des-risques/risques-sous-traitants)
{% endcontent-ref %}

## Aller plus loin

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}


# Définition des risques

Quelques rappels utiles sur la définition des risques.

## Qu'est-ce qu'un risque ?

Un risque de sécurité est défini par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) comme étant un scénario qui combine un **événement redouté** (sources de menaces, bien essentiel, critère de sécurité, besoin de sécurité, impacts) et **un ou plusieurs scénarios de menaces** (sources de menaces, bien support, critère de sécurité, menaces, vulnérabilités).

## Typologies de risques

On peut distinguer plusieurs typologies de risques (liste non exhaustive):

| Typologies de risques                                       | Exemple de risques                                                                                                                                                                                                                                                                                                     |
| ----------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Les risques liés à la vie privée et la sécurité des données | <ul><li>atteinte à la confidentialité des données</li><li>atteinte à la disponibilité des données</li><li>atteinte à l’intégrité des données</li></ul>                                                                                                                                                                 |
| Les risques juridiques                                      | <ul><li>violation du secret professionnel</li><li>responsabilité civile délictuelle et contractuelle</li><li>responsabilité pénale</li><li>perte de conformité à des référentiels légaux, réglementaires, normatifs, sectoriels ou internes</li></ul>                                                                  |
| Les risques opérationnels                                   | <ul><li>Événements naturels</li><li>fraude interne</li><li>Vol</li><li>Sabotage</li><li>Responsabilité civile</li><li>Défaillance de systèmes</li><li>Divulgation d'informations confidentielles</li><li>Détérioration de l'outil industriel</li><li>Risques technologiques</li><li>Risques environnementaux</li></ul> |
| Les risques financiers                                      | <ul><li>Risque de marché</li><li>Risque de crédit / contrepartie</li><li>Risque de liquidité</li><li>Risque politique</li></ul>                                                                                                                                                                                        |
| Risques stratégiques                                        | <ul><li>non-conformité</li><li>sous-traitant</li><li>transformation</li><li>projet</li></ul>                                                                                                                                                                                                                           |

## Allez plus loin

{% content-ref url="/pages/-MhNnNAkbT4ys3XXIl9P" %}
[Évaluation d'un risque](/rappels-utiles/la-gestion-des-risques/evaluation-dun-risque)
{% endcontent-ref %}


# Évaluation d'un risque

Apprenez à évaluer le niveau d'un risque avec Dastra.

## Évaluation d'un risque

Un risque peut être évalué avec la formule suivante :

$$
Risque = Probabilité \* Impact
$$

Où la **probabilité** est la fréquence d'occurrence d'un évènement redouté et/ou d'un élément dangereux,

et l'**impact** est la gravité des effets et/ou la sévérité des conséquences de cet évènement redouté.

L'impact d'un risque est classé par défaut en 4 catégories :

* Catastrophique,
* Important,
* Moyen,
* Faible.

La probabilité d'un risque est classé par défaut en 4 catégories :

* Très probable,
* Probable,
* Possible,
* Peu probable.

{% hint style="info" %}
Il est possible de personnaliser les niveaux de risques dans Dastra.
{% endhint %}

## Classification des risques

Selon leur niveau de probabilité et d'impact, les risques peuvent être classés en plusieurs catégories :

* Les risques intolérables.
* Les risques qui doivent être limités autant que possible.
* Les risques acceptables soit parce que la probabilité et/ou la sévérité du risque est/sont négligeables en comparaison d'autres risques.

Les risques intolérables sont représentés en **rouge** dans Dastra.

Les risques qui doivent être limités autant que possible sont représentés en **orange** ou en **jaune** dans Dastra.

Les risques acceptables sont représentés en **vert** dans Dastra.

## Risque brut vs. risque net (ou résiduel)

Un risque « **brut** » est considéré sans l’ensemble des dispositifs de maîtrise et de contrôle qui l’entoure – organisation, contrôles divers, documentation, etc.

Un risque « **net** » (ou résiduel) est, au contraire, évalué en prenant compte l’ensemble des dispositifs déjà en place et effectifs.

## Visualisation d'un risque

![Exemple de visualisation de risques dans Dastra.](/files/-MhNnhu_0SathIquB0yo)

Aller plus loin

{% content-ref url="/pages/-MMQ3L8lWk3vh7YQrdbj" %}
[Associer un risque à un traitement](/features/la-gestion-des-risques/risques)
{% endcontent-ref %}

{% content-ref url="/pages/-Lvijo5ijJ\_brcGKIdrw" %}
[Risques sous-traitants](/rappels-utiles/la-gestion-des-risques/risques-sous-traitants)
{% endcontent-ref %}


# Risques sous-traitants

Apprenez à gérer les risques de sous-traitance avec le RGPD.

Les exigences du RGPD sont étendues aux sous-traitants.

## Contrat

Le contrat de sous-traitance doit préciser l'objet, la durée, la nature et la finalité du traitement, le type de données personnelles, les catégories de personnes concernées, les droits et obligations du responsable du traitement et les obligations de sous-traitance en matière de protection des données personnelles.

## Audit

Le sous-traitant doit permettre la réalisation d'audits par le responsable du traitement afin que ce dernier s'assure qu'il respecte les clauses contractuelles relatives à la protection des données personnelles et qu'il traite les données personnelles transférées uniquement aux fins prévues dans le contrat de sous-traitance et sur instruction documentée du responsable du traitement.

## Supervision de la chaîne de sous-traitance

Le sous-traitant ne recrute pas d'autre sous-traitant (sous-traitant de niveau 2) sans autorisation écrite préalable, spécifique ou générale, de la personne en charge du traitement. Tout contrat avec un sous-traitant de niveau 2 doit prévoir les mêmes obligations de protection des données prévues dans le contrat conclu avec le responsable du traitement.

## Registre des sous-traitants

Chaque sous-traitant doit tenir un registre de tous les traitements effectués pour le compte de chaque responsable de traitement. Ce registre doit être articulé avec le registre du responsable du traitement des données et doit également être mis à la disposition de l'autorité de contrôle sur demande.

## Responsabilité du sous-traitant

Le sous-traitant n'est pas responsable des dommages matériels ou moraux causés par le traitement des données personnelles sauf s'il n'a pas respecté les obligations prévues par le RGPD qui lui incombent spécifiquement, ou s'il a agi en dehors des instructions légales du responsable du traitement. Le sous-traitant est soumis aux mêmes amendes et pénalités administratives que le responsable du traitement.

## Pour aller plus loin

{% content-ref url="/pages/-MMQ3L8lWk3vh7YQrdbj" %}
[Associer un risque à un traitement](/features/la-gestion-des-risques/risques)
{% endcontent-ref %}

{% content-ref url="/pages/-MTRh3hSYyjttc0dQR9h" %}
[Etape 3 : Gérer les risques](/getting-started/tutoriel/etape-4-gerer-les-risques)
{% endcontent-ref %}


# Démarrer en 5 minutes

Créez votre compte, configurez votre espace de travail et ajoutez votre premier traitement en moins de 5 minutes.

Ce guide vous emmène de zéro à votre premier traitement documenté dans le registre Dastra. Pas de configuration avancée — juste l'essentiel pour démarrer.

***

## Étape 1 — Créer votre compte (1 min)

Rendez-vous sur <https://app.dastra.eu/signup> et créez un compte.

{% hint style="info" %}
L'essai gratuit dure 30 jours, sans carte bleue. Vous avez accès à toutes les fonctionnalités.
{% endhint %}

***

## Étape 2 — Créer votre espace de travail (1 min)

Un **espace de travail** est l'environnement dans lequel vous allez documenter vos traitements. En général, un espace correspond à une entité légale ou un périmètre de conformité.

1. Après connexion, cliquez sur **"Nouvel espace de travail"**
2. Donnez-lui un nom (ex. : *Conformité RGPD – Société X*)
3. Cliquez sur **Continuer**

<figure><img src="/files/-MW9lk4ouZNZdlTwrPHr" alt="Formulaire de création d&#x27;un espace de travail Dastra"><figcaption><p>Donnez un nom à votre espace de travail</p></figcaption></figure>

{% content-ref url="/pages/-LvBz6OdYzwhNEZWf58Y" %}
[Créer et paramétrer un espace de travail](/getting-started/setup/espace-de-travail)
{% endcontent-ref %}

***

## Étape 3 — Ajouter votre premier traitement (2 min)

Le cœur de Dastra est le **registre des traitements**. Commencez par documenter une activité simple — par exemple la gestion de votre messagerie professionnelle ou la paie.

1. Dans le menu gauche, cliquez sur **Registre des traitements**
2. Cliquez sur **Créer un traitement**
3. Choisissez le mode de création :

<figure><img src="/files/CbbxMIRMIHLbei0Y9LgF" alt="Sélecteur du mode de création d&#x27;un traitement dans Dastra : IA, modèle, actif ou personnalisé"><figcaption><p>Choisissez comment créer votre premier traitement</p></figcaption></figure>

| Mode                 | Description                                                                        |
| -------------------- | ---------------------------------------------------------------------------------- |
| **Généré par IA**    | L'assistant IA génère une fiche pré-remplie à partir d'un nom ou d'une description |
| **Modèle prédéfini** | Partez d'un modèle Dastra (paie, recrutement, vidéosurveillance…)                  |
| **Depuis un actif**  | Créez un traitement à partir d'un actif existant et de ses données associées       |
| **Personnalisé**     | Créez une fiche vierge de zéro                                                     |

Pour démarrer rapidement, choisissez **Personnalisé** ou **Modèle prédéfini**.

4. Renseignez les deux champs obligatoires :

<figure><img src="/files/d8KPr8NLATuFaM0EYvMM" alt="Formulaire de création d&#x27;un traitement avec le champ nom et l&#x27;unité organisationnelle"><figcaption><p>Le nom et l'unité organisationnelle sont les seuls champs obligatoires à la création</p></figcaption></figure>

* **Nom** du traitement (ex. : *Gestion de la paie*)
* **Unité organisationnelle** — sélectionnez l'entité concernée

{% hint style="info" %}
L'unité organisationnelle de type **entité** définit automatiquement le responsable de traitement. Pas besoin de le renseigner séparément.
{% endhint %}

5. Cliquez sur **Créer le traitement**

Votre premier traitement est dans le registre. Vous pouvez l'enrichir progressivement (finalité, base légale, données traitées, sous-traitants, mesures de sécurité…).

{% content-ref url="/pages/-LvM7KI26TZ\_CxoNeipO" %}
[Registre des traitements](/features/editer-le-registre)
{% endcontent-ref %}

***

## Étape 4 — Inviter un collaborateur (1 min)

La conformité se construit en équipe. Invitez un premier collaborateur pour commencer à déléguer.

1. Allez dans **Paramètres de l'espace de travail > Utilisateurs**
2. Cliquez sur **Inviter un utilisateur**
3. Saisissez son adresse e-mail et choisissez son rôle
4. Cliquez sur **Envoyer l'invitation**

Il recevra un lien d'accès par e-mail.

{% content-ref url="/pages/-LvC3S2h7dOWYfX52DXw" %}
[Inviter des utilisateurs](/getting-started/setup/inviter-utilisateurs)
{% endcontent-ref %}

***

## Et ensuite ?

Vous avez posé les bases. Pour aller plus loin :

{% content-ref url="/pages/-LvaGKB4EL4Jf4xLoJUG" %}
[Tutoriel](/getting-started/tutoriel)
{% endcontent-ref %}

{% content-ref url="/pages/-LvByP9jU6iP4h5Kv60B" %}
[Mise en place](/getting-started/setup)
{% endcontent-ref %}

{% content-ref url="/pages/-LvM7KI26TZ\_CxoNeipO" %}
[Registre des traitements](/features/editer-le-registre)
{% endcontent-ref %}

{% content-ref url="/pages/Ajx034YCh13LzUsjULVU" %}
[Systèmes d'IA](/features/systemes-dia)
{% endcontent-ref %}


# Mise en place

Apprenez à bien commencer avec Dastra.

Cette section vous guide pas à pas pour créer votre premier espace de travail, inviter des utilisateurs et configurer les rôles, permissions et équipes.

***

### 🏁 Démarrer un projet

Commencez par créer votre espace de travail :<br>

<figure><img src="/files/kGXMmP5MIOSMHm0pIuyg" alt=""><figcaption></figcaption></figure>

{% content-ref url="/pages/-LvBz6OdYzwhNEZWf58Y" %}
[Créer et paramétrer un espace de travail](/getting-started/setup/espace-de-travail)
{% endcontent-ref %}

***

### 👥 Inviter des utilisateurs

Si vous souhaitez rejoindre un projet existant sur Dastra ou inviter un membre de votre équipe, commencez ici :<br>

{% content-ref url="/pages/-LvC3S2h7dOWYfX52DXw" %}
[Inviter des utilisateurs](/getting-started/setup/inviter-utilisateurs)
{% endcontent-ref %}

***

### ⚙️ Gérer les rôles et permissions

Apprenez à gérer les rôles et permissions, ou à créer de nouveaux rôles personnalisés selon votre organisation :<br>

{% content-ref url="/pages/-MTRWanBCIxiQoo-kyqe" %}
[Gérer les rôles et permissions](/getting-started/setup/gerez-les-roles-et-permissions)
{% endcontent-ref %}

***

### 🧩 Créer et affecter des équipes

Constituez vos équipes et affectez-les aux bons départements ou unités organisationnelles :<br>

{% content-ref url="/pages/-MTR\_2MbOzQ9dUhieR0B" %}
[Créer puis affecter des équipes](/getting-started/setup/creer-puis-affectez-des-equipes)
{% endcontent-ref %}

***

### 🎓 Tutoriel

Ça y est ! Vous êtes prêt à commencer à utiliser Dastra.\
Vous pouvez explorer librement les fonctionnalités de la plateforme, ou suivre un cas concret à travers le tutoriel suivant :<br>

{% content-ref url="/pages/-LvaGKB4EL4Jf4xLoJUG" %}
[Tutoriel](/getting-started/tutoriel)
{% endcontent-ref %}

***

{% hint style="info" %}
💡 **Astuce :** Vous pouvez à tout moment modifier les rôles, équipes et unités organisationnelles dans votre workspace.\
L’ensemble de ces paramètres reste entièrement personnalisable selon votre organisation.
{% endhint %}


# Les notions importantes

Avant de commencer à utiliser Dastra, il est essentiel de bien comprendre les notions fondamentales qui structurent la plateforme.\
Elles vous permettront d’organiser efficacement vos traitements, vos équipes et vos responsabilités.

***

### 📚 Sommaire

* [Organisation](#organisation)
* [Espace de travail](#espace-de-travail)
* [Unité organisationnelle](#unite-organisationnelle)
* [Entité](#entite)
* [Département](#departement)
* [Propriétaire de l’organisation](#proprietaire-de-lorganisation)

***

### 🏢 Organisation

Une **organisation** regroupe les comptes et utilisateurs liés à votre abonnement Dastra.\
C’est la structure “racine” qui contient l’ensemble de vos espaces de travail, vos paramètres de facturation et vos clés API.

Vous pouvez voir le nom de votre organisation en haut à droite de l’interface, sous votre profil utilisateur.

{% hint style="info" %}
Une organisation peut contenir plusieurs **espaces de travail**, chacun dédié à un projet, une entité ou une équipe différente.\
Un utilisateur peut appartenir à plusieurs organisations.
{% endhint %}

***

### 🧰 Espace de travail

Un **espace de travail** (workspace) est l’environnement dans lequel vous collaborez avec votre équipe.\
Il regroupe les modules et données liés à vos entités : traitements, audits, risques, violations, demandes d’exercice de droits, etc.

Vous sélectionnez votre espace de travail à la connexion via les **tuiles d’accès** affichées sur votre tableau d’accueil.

{% hint style="info" %}
Pensez à nommer vos espaces de travail de manière claire (ex. “Conformité Groupe”, “Entités France”).\
Cela facilite la navigation et la gestion multi-entités.
{% endhint %}

***

### 🧩 Unité organisationnelle

Les **unités organisationnelles** vous permettent de structurer votre workspace selon votre organisation interne.\
Elles servent à regrouper les entités, départements, utilisateurs et traitements dans une logique hiérarchique.

Chaque unité peut contenir :

* des **entités** (structures juridiques),
* des **départements** (équipes internes),
* des **utilisateurs**,
* des **traitements** ou **tâches**.

{% hint style="info" %}
Les unités organisationnelles facilitent la délégation, la gouvernance et la traçabilité dans les projets de conformité.\
Elles servent souvent de référence pour les rapports ou les autorisations d’accès.
{% endhint %}

***

### 🏛️ Entité

Une **entité** correspond généralement à une **personne morale** ou un **responsable de traitement** (ex. une société, une filiale, une association).\
C’est le niveau auquel vous rattachez les traitements et les informations juridiques clés.

Chaque entité peut contenir :

* les coordonnées du **responsable du traitement**,
* le **DPO** (délégué à la protection des données),
* les **autorités de contrôle** concernées,
* et les **départements** rattachés.

Exemple :

> Entité : *Dastra France SAS*\
> Département : *Marketing*\
> DPO : *Jean Dupont* :::

***

### 🧭 Département

Un **département** représente un service ou une division d’une entité (ex. RH, IT, Marketing, Juridique).\
Il permet d’affiner la répartition des activités au sein d’une même entité et de suivre les responsabilités par équipe.

Les départements servent notamment à :

* filtrer les traitements ou audits par périmètre,
* assigner des tâches ou demandes à un groupe ciblé,
* mieux visualiser les flux d’information internes.

{% hint style="info" %}
Les départements sont optionnels, mais fortement recommandés pour les organisations de taille moyenne à grande.\
Ils facilitent la gestion des responsabilités et le suivi opérationnel.
{% endhint %}

***

### 👑 Propriétaire de l’organisation

Le **propriétaire** (owner) est l’administrateur principal de l’organisation Dastra.\
Il dispose de l’ensemble des droits de gestion, y compris la création et la suppression d’espaces de travail, la configuration des clés API et la gestion des rôles.

Ses principales responsabilités :

* Gérer les **utilisateurs et équipes** au niveau global,
* Superviser les **espaces de travail**,
* Accéder aux **paramètres avancés** (API, sécurité, facturation),
* Supprimer un compte ou une organisation.

{% hint style="info" %}
Limitez le nombre de propriétaires pour garantir la sécurité et la cohérence de la gouvernance.\
Les autres utilisateurs peuvent se voir attribuer des rôles adaptés (Admin, Contributeur, Lecteur, etc.).
{% endhint %}

***


# Se connecter et gérer l’authentification

### 🧭 Vue d’ensemble

L’accès à Dastra est sécurisé par un système d’authentification conforme aux meilleures pratiques de protection des données.\
Vous pouvez vous connecter avec vos identifiants Dastra, un compte tiers (SSO), et renforcer la sécurité de votre compte grâce à la **double authentification (2FA)**.

***

### 🚪 Se connecter à Dastra

#### 🔑 Via identifiants Dastra

1. Rendez-vous sur <https://app.dastra.eu>
2. Saisissez votre **adresse e-mail** et **mot de passe**
3. Cliquez sur **Se connecter**

<figure><img src="/files/jh7vK5QWYhX5gRyvCrH2" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Cochez l’option **Se souvenir de mon mot de passe** si vous utilisez un appareil personnel pour éviter de ressaisir vos identifiants à chaque visite.
{% endhint %}

***

#### 🌐 Via un fournisseur d’identité (SSO)

Si votre organisation a configuré un **SSO (Single Sign-On)**, vous pouvez vous connecter via votre fournisseur d’identité (par ex. Microsoft, Google, Okta…).

1. Sur la page de connexion, cliquez sur **Se connecter avec SSO**
2. Entrez votre adresse email
3. Suivez la procédure d’authentification propre à votre organisation
4. Vous serez automatiquement redirigé vers votre espace Dastra

<figure><img src="/files/K7rhkko1xTA9mTL2vgfT" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Le SSO simplifie la gestion des accès et renforce la sécurité : vos identifiants ne sont jamais partagés avec Dastra.
{% endhint %}

***

### 🔄 Réinitialiser votre mot de passe

En cas d’oubli de votre mot de passe :

1. Cliquez sur **Mot de passe oublié ?** sur la page de connexion
2. Entrez votre adresse e-mail associée à votre compte
3. Consultez votre boîte mail et suivez le lien de réinitialisation
4. Choisissez un nouveau mot de passe conforme aux critères de sécurité

<figure><img src="/files/NyajgjawxXGozIpCqQLx" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Les liens de réinitialisation expirent après un court délai pour des raisons de sécurité.\
Si le lien ne fonctionne plus, recommencez la procédure.
{% endhint %}

***

### 🔒 Activer la double authentification (2FA)

La **double authentification** renforce la sécurité de votre compte Dastra.\
Elle ajoute une étape supplémentaire lors de la connexion : la saisie d’un **code unique généré sur votre téléphone**.

#### ⚙️ Activation

1. Accédez à votre **profil utilisateur → Sécurité du compte**
2. Cliquez sur **Activer la double authentification**
3. Scannez le QR code avec une application d’authentification (Google Authenticator, Authy, 1Password, etc.)
4. Entrez le code généré pour confirmer l’activation

<figure><img src="/files/dEznHKgodcH5kSkeG3tc" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Conservez le **code de récupération** affiché lors de l’activation.\
Il vous permettra de regagner l’accès à votre compte si vous perdez votre appareil.
{% endhint %}

En savoir plus sur [l'authentification forte](/security/mfa).

***

### 📱 Connexion avec 2FA activée

Une fois la 2FA activée, la connexion se déroule en deux étapes :

1. Saisissez votre **identifiant et mot de passe**
2. Entrez le **code de validation à 6 chiffres** généré par votre application d’authentification

{% hint style="info" %}
Bon à savoir Le code 2FA change toutes les 30 secondes et ne peut être utilisé qu’une seule fois.
{% endhint %}

***

### 🧹 Gérer les sessions actives

Dastra vous permet de consulter et de fermer les **sessions actives** associées à votre compte.

1. Accédez à **Profil → Sécurité du compte → Sessions actives**
2. Consultez la liste des appareils et navigateurs connectés
3. Cliquez sur **Supprimer** pour déconnecter un appareil spécifique

{% hint style="info" %}
Fermez toute session inconnue immédiatement pour éviter un accès non autorisé à vos données.
{% endhint %}

***

### 🧰 Bonnes pratiques de sécurité

* Utilisez un **mot de passe unique et robuste** (au moins 12 caractères, avec majuscules, minuscules, chiffres et symboles).
* Ne partagez jamais vos identifiants, même en interne.
* Activez la **double authentification** sur tous vos comptes professionnels.
* Fermez votre session sur les appareils partagés ou publics.
* Vérifiez régulièrement vos sessions actives.

***

### 🔗 Voir aussi

* [Paramétrer votre profil utilisateur](/getting-started/setup/parametrer-votre-profil-utilisateur)
* [Configurer les notifications](/features/settings/notifications)
* [Politique de sécurité et confidentialité de Dastra](/security/general)


# Créer et paramétrer un espace de travail

Apprenez à créer votre premier espace de travail dans Dastra.

## Connectez-vous à Dastra.eu

Commencez par vous connecter à [Dastra.eu](https://www.dastra.eu/). Si vous n'avez pas encore de compte, [inscrivez-vous](https://app.dastra.eu/signup) et créez-en un nouveau.

{% hint style="info" %}
Vous pouvez accéder immédiatement à Dastra en ouvrant un compte "Essai gratuit" valide sur une période de 30 jours. Si vous souhaitez souscrire à une offre long terme, merci de [nous contacter](https://www.dastra.eu/fr/contact?type=quote).
{% endhint %}

## Espace de travail

Un espace de travail est **une organisation permettant d'accueillir un ou plusieurs registres des traitements**. Vous pouvez créer un espace de travail par registre de traitement et/ou par entité légale ou succursale, selon votre choix.

{% hint style="warning" %}
Un espace de travail est un environnement dont les **données sont totalement cloisonnées** : les enregistrements d'un espace (traitements, actifs, demandes…) ne sont jamais accessibles depuis le contexte d'un autre espace. Vous pouvez toutefois consulter des **statistiques consolidées** couvrant l'ensemble de vos espaces de travail depuis le tableau de bord inter-espaces (voir « Statistiques inter-espaces de travail »), et dupliquer des éléments (traitements, actifs…) d'un espace à l'autre.
{% endhint %}

### Créez un espace de travail

1. Cliquez sur **“Nouvel espace de travail”**
2. Remplissez le formulaire (nom, description, logo éventuel)
3. Validez pour lancer la création

{% hint style="success" %}
Une fois créé, vous pourrez configurer les unités, entités et inviter des utilisateurs.
{% endhint %}

### Accédez à un espace de travail

Pour accéder à votre espace de travail :

1. **Connectez vous à l'application** avec votre compte utilisateur
2. **Cliquez sur l'espace de travail** dans la liste qui s'affiche :

<figure><img src="/files/evIhe4UUhLCAUXsVmNRM" alt=""><figcaption></figcaption></figure>

3. Vous **accédez alors à votre espace de travail**

Vous pouvez basculer à tout moment d'espace de travail en cliquant sur le sélecteur en haut à gauche de l'écran :\
![](/files/ZWG6uro946z5klsaxXCB)

## Statistiques inter-espaces de travail

Le tableau de bord inter-espaces réunit sur une seule vue les indicateurs clés de tous vos espaces de travail. Vous y accédez via le bouton **« Reporting »** depuis la liste de vos espaces de travail.

<figure><img src="/files/fi7CsngNyvMkT0J9UiMI" alt="Bouton Reporting dans la liste des espaces de travail"><figcaption><p>Le bouton « Reporting » ouvre le tableau de bord inter-espaces depuis la liste des espaces de travail</p></figcaption></figure>

Il consolide les indicateurs des principaux modules : registre des traitements (ROPA), demandes d'exercice de droits, violations de données, questionnaires, systèmes d'IA et tâches. Les données sont présentées sous forme de widgets et de graphiques.

<figure><img src="/files/0MmciI3INzVGTG1maCYK" alt="Tableau de bord de statistiques consolidées inter-espaces"><figcaption><p>Indicateurs consolidés du registre des traitements et des demandes d'exercice de droits pour tous les espaces de travail</p></figcaption></figure>

Des filtres dynamiques permettent d'affiner l'analyse par espace de travail, par unité organisationnelle et par type. Le tableau de bord peut être imprimé et exporté.

Regardez la vidéo sur la configuration de base de vos espaces de travail :

{% embed url="<https://www.youtube.com/watch?v=IJE5rzou-EM&list=PL-EvtNdEiDxEUikz6mrcMlKZ54r3RpBLZ&index=1>" %}

{% embed url="<https://youtu.be/a7sW-B_TeZ0>" %}

![](/files/-MW9lk4ouZNZdlTwrPHr)

Renseignez les champs, puis cliquez sur "Continuer".

{% embed url="<https://youtu.be/94K9ERenlo8>" %}

### Invitez les premiers utilisateurs

Une fois l'espace de travail créé, vous pouvez inviter directement vos collaborateurs dans votre espace.

![](/files/-MTRTAOzEm1R0hLhubBG)

{% hint style="info" %}
Vous pouvez ajouter des utilisateurs existants à cet espace ou bien inviter des nouveaux utilisateurs, en cliquant sur le bouton "Inviter un utilisateur".
{% endhint %}

Assignez-leur le rôle de votre choix et cliquez sur "Suivant".

### Créez la première entité

Dans Dastra, la notion d'espace de travail est décorrélée de celle d'entité juridique. Ainsi, un espace de travail peut faire référence à plusieurs entités juridiques distinctes (comme dans un groupe par exemple). En revanche, il ne peut y avoir qu'un seul représentant légal par entité juridique.

Chaque entité est considérée comme un responsable de traitement.

{% hint style="info" %}
Attention à bien distinguer les entités des espaces de travail.

Voici un rappel des définitions des termes dans Dastra :

* une **organisation** est le compte lié à votre abonnement. Vous voyez le nom de votre organisation en dessous de votre nom de compte utilisateur (en haut à droite). L'organisation contient un ou plusieurs espaces de travail.
* un **espace de travail** est un environnement technique permettant de collaborer et de travailler avec les fonctionnalités de Dastra. L'espace de travail est représenté par la tuile que vous sélectionnez quand vous vous connectez sur Dastra. Cet espace de travail contient des unités organisationnelles.
* une **unité organisationnelle** est un élément de structure dans l'espace de travail. On peut y attacher des traitements, des tâches, des demandes d'exercice de droits, des violations, des risques. On peut également y associer des droits utilisateurs. Les unités organisationnelles se décomposent entre des entités et des départements.
* une **entité** correspond à un responsable de traitement. Il s'agit d'une entité juridique dont on précise les coordonnées. Un délégué à la protection des données ainsi qu'un responsable peuvent être attaché à cette entité. De la même manière, on peut y attacher une autorité de contrôle chef de file. Cette entité peut être découpée en départements.
* un **département** est une unité organisationnelle positionnée sous une entité. Ce département permet d'organiser l'entité et de répartir les éléments attachés dans différentes branches. Il est possible pour chaque département d'y attacher des départements enfants. Par exemple, les département peuvent être utilisés pour créer l'organigramme de l'entreprise.
  {% endhint %}

Pour créer la première entité juridique, il vous suffit d'indiquer son nom et d'y associer son responsable (le représentant légal) et s'il a été nommé, le délégué à la protection des données ou d'autres acteurs. Seul le nom de l'entité juridique est obligatoire.

![](/files/-MTRParCZydk0UZqOmOJ)

Renseignez les champs, puis cliquez sur "Continuer", pour entrer sur votre espace.

### Créer d'autres entités et des départements (optionnel)

Une fois votre espace ouvert, il est une bonne pratique de **renseigner immédiatement l'ensemble des autres entités juridiques ainsi que les départements** éventuels, afin de simplifier par la suite la gestion des traitements et l'attribution des droits aux utilisateurs.

Pour cela, cliquez sur le nom de votre entité en haut à gauche de l'écran (dans ce cas, le bouton "Test") pour afficher le menu déroulant puis, cliquez sur le bouton "Gérer votre espace de travail".

![](/files/-MW9mMcRmYE5V5-Jtnup)

Vous arriverez ainsi dans l'écran de configuration des entités et départements. Créez des départements en cliquant sur le bouton "Créer un département" ou une nouvelle entité juridique en cliquant sur le bouton "Créer une entité (responsable de traitement"), jusqu'à ce que le schéma organisationnel de votre structure soit représenté dans Dastra.

{% hint style="info" %}
Vous pouvez également rajouter des sous-départements, en cliquant sur le bouton "ajouter un département enfant".
{% endhint %}

![La vision "Organigramme" générée dans Dastra.](/files/-MTRSvErvA0geqMhMlDC)

Bravo, votre espace de travail dans Dastra est créé et paramétré !

{% embed url="<https://youtu.be/QbH80Xp5c90>" %}

Suivez le tutoriel ci-dessous ou commencez à explorer Dastra par vous-même.

{% content-ref url="/pages/-LvaGKB4EL4Jf4xLoJUG" %}
[Tutoriel](/getting-started/tutoriel)
{% endcontent-ref %}


# Créer et paramétrer les unités organisationnelles

Apprenez à créer et paramétrer des entités et des départements dans Dastra.

{% embed url="<https://youtu.be/WPSzbYtu3j4>" %}

### Introduction

Les unités organisationnelles permettent de structurer votre espace de travail. Deux types d'unités organisationnelles peuvent être créés :

* les **entités** qui correspondent à des entités juridiques et représentent un responsable de traitement,
* les **départements** qui permettent d'organiser les entités.

Dans Dastra, la notion d'espace de travail est décorrélée de celle d'entité juridique. Ainsi, **un espace de travail peut faire référence à plusieurs entités juridiques** distinctes (comme dans un groupe par exemple). En revanche, il ne peut y avoir qu'un seul représentant légal par entité juridique.

{% hint style="info" %}
Chaque entité dans Dastra est considérée comme un responsable de traitement.
{% endhint %}

### Accéder au module "Unités organisationnelles" dans Dastra.

Rendez-vous dans "Réglages" à gauche de l'écran, puis cliquez sur "Unités organisationnelles".

![Bouton d'accès aux réglages de l'espace de travail](/files/RGfqUxdWTT3aydRgFIiU)

![Accès aux paramètres des unités organisationnelles](/files/VOudwhBATUBxmYBbJxwW)

Vous accéderez ainsi à l'écran de **création et de paramétrage** des unités organisationnelles :

![Interface de gestion des unités organisationnelles](/files/LYnODJcTRQaOMMjXq80i)

## Créer ou modifier une entité

Pour créer une entité juridique, il vous suffit de cliquer sur le bouton "Créer une entité (responsable de traitement)" depuis le module "Entités et départements".

![Bouton "Créer une entité"](/files/-MhO7zGsFCr9Z_awILWe)

Renseignez les champs demandés : le nom et le pays sont obligatoires. Vous pouvez renseigner le le nom du ou de la responsable (le représentant légal), ainsi que le ou la délégué(e) à la protection des données (le cas échéant) et le représentant au sein de l'UE (le cas échéant).

{% hint style="info" %}
Contrairement aux départements, le nombre d'entités (responsables de traitements) pouvant être entré dans Dastra est limité par un quota qui dépend de votre abonnement. Si vous souhaitez augmenter ce quota, [contactez le service commercial](https://www.dastra.eu/fr/contacts).
{% endhint %}

Pour modifier une entité, cliquez sur les 3 points à droite de l'entité concernée, puis sur "Modifier"

![Menu déroulant lié à une entité.](/files/-MhO8Ygy7dR8k0UsaGSK)

Réalisez les modifications souhaitées et cliquez sur "enregistrer".

## Créer ou modifier un département

Pour créer un département, il vous suffit de cliquer sur le bouton "Créer un département" depuis le module "Unités organisationnelles" et remplir les champs demandés.

![Bouton "Créer un département"](/files/-MhO8uxQIqV8KqDIF96m)

Pour modifier un département, il suffit de cliquer sur les 3 points à droite du département que vous souhaitez modifier, cliquer sur "Modifier" et remplir les champs demandés, avant de cliquer sur "enregistrer".

![Menu déroulant lié à un département](/files/-MhO9I4Eu9AAOUFeDikY)

## Importer des unités organisationnelles

Vous pouvez importer une liste d'unités organisationnelles via un fichier d'import. Ce fichier est à télécharger en cliquant sur le bouton "Importer" dans l'interface de gestion des unités organisationnelles.

<figure><img src="/files/gEtAKAwLjrn0uTs2rh7w" alt=""><figcaption></figcaption></figure>

Cliquez ensuite "Télécharger le modèle de fichier"

<figure><img src="/files/pv0RRRMWJURfFgZV1Xf0" alt=""><figcaption></figcaption></figure>

Vous pouvez aussi le télécharger directement ici

Le fichier doit être renseigné avec les champs suivants de manière obligatoire :

* **Id** : L'identifiant unique de l'unité organisationnelle (nombre à 5 chiffres)
* **Label** : Le nom de l'unité organisationnelle (chaine de caractère)
* **CountryCode** : Le pays de l'unité organisationnelle (codes de pays sur 2 caractères [ISO 3166](https://documentation.abes.fr/sudoc/formats/CodesPays.htm) )
* **Type** : Type d'unité organisationnelle ("Entity" pour entité et "Area" pour Départment)<br>

Le champ **ParentId** n'est pas obligatoire, mais il permet d'identifier l'unité organisationnelle parente (si existante) via son ID (nombre à 5 chiffres).

{% hint style="warning" %}
il est essentiel de limiter le nombre d'étages hiérarchiques à 7 niveaux (relations parent-enfant) pour assurer un traitement correct des données.
{% endhint %}

Exemple :

<table><thead><tr><th>Id</th><th>ParentId</th><th width="492">Label</th><th>CountryCode</th><th>Type</th></tr></thead><tbody><tr><td>20996</td><td></td><td>HOLDING</td><td>FR</td><td>Entity</td></tr><tr><td>21009</td><td>20996</td><td>Informatique</td><td>BE</td><td>Area</td></tr></tbody></table>

Après avoir renseigné le fichier, déposez-le dans le champ de dépôt et suivez les instructions.

## Visualiser et paramétrer les entités et départements depuis l'organigramme

Dans Dastra, vous pouvez également visualiser de manière graphique les entités et départements ainsi que les paramétrer directement depuis l'organigramme.

Pour cela, cliquez sur la vue "Organigramme" depuis le module "Entités et départements".

![Vue "Organigramme"](/files/-MhO6i-2KV4w83ELHUCX)

Ainsi, vous pourrez visualiser le schéma organisationnel de votre groupement de manière graphique :

![Exemple d'organigramme dans Dastra](/files/-MhO6w_1ZoPx1ow9ihXh)

{% hint style="info" %}
Vous pouvez réaliser dans la vue "Organigramme" la plupart des opérations disponibles dans la vue "Entités / départements"
{% endhint %}

## Limiter les accès au contenu d'une unité organisationnelle

Vous pouvez grâce au système d'équipes d'utilisateurs limiter l'accès au contenu attaché à une unité organisationnelle.

Pour cela, il faut attacher des équipes à des unités organisationnelles.

Le système est arborescent. Cela signifie que, pour qu'une équipe accède à une UO enfant, elle doit accéder à l'UO parent.

### Accès restreint à une entité enfant uniquement

Il est désormais possible d'ajouter un utilisateur ou une équipe **uniquement sur une entité enfant**, sans leur donner accès aux entités parentes. L'utilisateur ou l'équipe accède alors **exclusivement aux données de cette entité** — ni aux entités parentes, ni aux autres entités sœurs.

Ce mode d'accès restreint est utile lorsque vous souhaitez déléguer la gestion d'une entité filiale ou d'un département spécifique à des utilisateurs locaux, sans leur exposer les données du groupe.

Pour configurer un accès restreint à une entité enfant, rendez-vous dans les paramètres de l'entité concernée et ajoutez l'utilisateur ou l'équipe directement sur cette entité, sans les rattacher à l'entité parente.

{% hint style="info" %}
Contrairement au mode standard (accès arborescent), l'accès restreint à une entité enfant ne donne pas accès aux données des entités parentes.
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-MTR\_2MbOzQ9dUhieR0B" %}
[Créer puis affecter des équipes](/getting-started/setup/creer-puis-affectez-des-equipes)
{% endcontent-ref %}


# Désigner un DPO

## Désigner un DPO

Le délégué à la protection des données (ou data protection officer) est le chef d'orchestre de la conformité au RGPD.

L’article 37.1 du RGPD (règlement général sur la protection des données) **impose la désignation d’un DPO** dans 3 situations :

* Lorsque le traitement est effectué par une **autorité publique ou un organisme public**
* Lorsque les **activités de base** du responsable du traitement ou du sous-traitant consistent en des opérations de traitement qui exigent un **suivi régulier et systématique à grande échelle des personnes concernées**
* Lorsque les **activités de base** du responsable du traitement ou du sous-traitant consistent en un **traitement à grande échelle** de catégories particulières de données ou de données à caractère personnel relatives à des condamnations pénales et à des infractions

Pour en savoir plus sur la désignation du DPO, rendez-vous sur l'article "[Dans quel cas la désignation du DPO est-elle obligatoire ?](https://www.dastra.eu/fr/guide/designation-obligatoire-ou-facultative-dun-dpo/48289)"

Consultez également notre [article sur les modalités de désignation d'un DPO ](https://www.dastra.eu/fr/guide/les-modalites-de-designation-dun-delegue-a-la-protection-des-donnees/42392)pour vous assurer de désigner la bonne personne.

## Ajouter un DPO dans Dastra

Pour ajouter un DPO, il faut se rendre dans la gestion de l'entité.

***A noter** : un seul DPO est attaché à une entité.*

Ensuite, ajouter le DPO dans le champ prévu.

<figure><img src="/files/kyrJvtXuYZcNFIyLHFBW" alt=""><figcaption><p>Fenêtre de modification d'une entité</p></figcaption></figure>

Le DPO est ajouté en tant qu'acteur. Ainsi, si le DPO est une personne physique, ajoutez le en personne physique. S'il s'agit d'une société (un DPO externe par exemple), ajoutez le en tant que personne morale.

<figure><img src="/files/CSV4dhuMecfa1FiCmVup" alt=""><figcaption></figcaption></figure>

N'oubliez pas d'enregistrer et le tour est joué !


# Ajouter une autorité chef de file

Dans l'entité, vous pouvez ajouter une autorité chef de file.

Si vous êtes un organisme qui met en œuvre des traitements de données transfrontaliers, vous pouvez bénéficier du mécanisme du « **guichet unique** » pour toutes les activités de traitement sur le territoire européen.

Cet interlocuteur est l’autorité de contrôle « **chef de file** ».

**Par exemple, la CNIL est autorité chef de file pour les traitements transfrontaliers mis en œuvre par les organismes :**

* qui disposent de plusieurs établissements dans l’Union européenne et dont le siège social est situé en France, si cet établissement décide des finalités et des moyens du traitement transfrontalier ;
* qui disposent de plusieurs établissements dans l’Union européenne, dont le siège social ne décide pas des finalités et des moyens du traitement transfrontalier, mais dont l’établissement qui prend ces décisions est situé en France ;
* qui disposent d’un établissement unique dans l’Union européenne, situé en France.

### Est-obligatoire ?

Non, il n'est pas obligatoire de désigner une autorité chef de file ni de se désigner auprès d'elle. Cependant, c'est très utile pour piloter votre conformité.

Nous vous recommandons de l'identifier. Ce sera notamment utile pour connaitre l'autorité destinataire d'une notification de violation de données en cas de traitement transfrontalier.


# Inviter des utilisateurs

Découvrez comment le système d'invitation de Dastra fonctionne.

## Invitez un utilisateur

Vous pouvez amener quelqu'un à collaborer sur vos espaces en l'invitant dans l'organisation à laquelle appartient l'espace.

Vous pouvez inviter des utilisateurs à votre espace de travail en cliquant sur le bouton "réglages" en bas à gauche de l'écran, puis "gestion d'accès / utilisateurs" et enfin "inviter un utilisateur":

<figure><img src="/files/vwfm6T4pzDNahFJl6eSh" alt=""><figcaption></figcaption></figure>

Rentrez l'adresse email de la personne que vous souhaitez inviter dans votre espace Dastra. Si cette adresse n'est pas déjà rattachée à l'organisation, cliquez sur celle-ci pour lui envoyer un lien d'invitation.

![](/files/-MTRV6DMUE4LvNCxQYxz)

Un formulaire apparait. Rentrez son nom, son prénom, son rôle, son équipe puis cliquez sur le bouton "Envoyer une invitation". La personne invitée recevra un mail contenant un lien qui, une fois cliqué, permettra à cette personne d'accéder à l'espace.

Un mail de notification vous sera envoyé lorsque la personne cliquera sur le lien.\
\
Ca y est, l'utilisateur a été invité !

### Retrouvez les invitations en cours

Vous pouvez piloter les invitations en cours dans les réglages de l'espace de travail sur la section "Utilisateurs".

<figure><img src="/files/vmpONhZE5hpZBDVOvIvd" alt=""><figcaption></figcaption></figure>

### Renvoyer un lien d'invitation

Si l'utilisateur invité n'a pas cliqué sur le lien d'invitation et que le lien a expiré (au bout de 10 jours), vous pouvez lui renvoyer le lien d'invitation en cliquant sur le bouton "Renvoyer l'invitation".

<figure><img src="/files/JK0ODAe8dDZ17fMmyFVR" alt=""><figcaption></figcaption></figure>

### Créer puis affectez des équipes

Dans Dastra, les utilisateurs sont regroupés par équipe, qui elles-mêmes sont affectées soit à des entités juridiques, soit à des départements. Ainsi, il est possible de gérer finement les rôles et responsabilités.

{% hint style="info" %}
Il existe plusieurs rôles proposés par défaut dans Dastra, représentant des niveaux d'autorisation:

* **Administrateur**: Ils peuvent faire tout ce que les auteurs peuvent faire, en plus de modifier les paramètres d'organisation et d'espaces.
* **Contributeur**: Ils peuvent lire et éditer des espaces. Ils peuvent voir les brouillons et les modifications qui ne sont pas encore publiés. Ils peuvent publier des modifications. Ils ne peuvent pas modifier les paramètres d'organisation ni les paramètres d'espaces.
* **Lecteur**: peuvent uniquement visiter les espaces publiés dans l'organisation. Ils ne peuvent pas éditer et ne peuvent pas voir les modifications qui ne sont pas encore publiées.
  {% endhint %}

## Importer une grande liste d'utilisateurs

Si vous souhaitez importer une grande liste d'utilisateurs (minimum 50 utilisateurs), vous pouvez demander l'import d'une grande liste d'utilisateurs dans la plateforme. Pour cela il faut passer par les équipes de Dastra.

Vous pouvez demander l'import d'une liste jusqu'à 200 utilisateurs, dans la limite des utilisateurs disponibles.

**Les étapes à suivre :**

* rendez vous sur ce lien : <https://app.dastra.eu/general-settings/users>
* Cliquez sur le bouton "Importer"

<figure><img src="/files/N8Tmm8RcWaSZu1w6guBC" alt=""><figcaption></figcaption></figure>

* Créez un fichier par espace de travail au format CSV comprenant les colonnes suivantes séparées par des , (virgule) :

De manière obligatoire :

* Email (email de l'utilisateur)
* GivenName (prénom de l'utilisateur)
* FamilyName(nom de l'utilisateur)
* Roles (séparé par des |) > cela correspond aux rôles dans Dastra
* Teams (séparé par des |) > cela correspond aux équipes dans Dastra

De manière optionnelle :

* SsoConfigurationId > cela correspond à l'identifiant de login SSO le cas échéant

Voici un modèle de fichier à télécharger et à remplir :

{% file src="/files/RPqJfjQ9CTsFB3rk18iO" %}
Modèle de fichier d'import
{% endfile %}

**S'agissant des identifiants de rôles :**

Par défaut : les rôles de base ont les identifiants suivants :

* Administrateur = 1
* Contributeur = 2
* Lecteur = 3

Pour les rôles personnalisés que vous avez créé, l'identifiant est visible depuis la console de développement de votre navigateur via l'onglet réseau.

{% hint style="info" %}
Pour ouvrir la console sur Chrome, utilisez le raccourci clavier suivant : Cmd + Option + C (sur Mac) ou Ctrl + Maj + J (sous Windows)

Pour ouvrir la console sur Firefox, utilisez le raccourci clavier suivant : Cmd + Option + K (sur Mac) ou Ctrl + Maj + J (sous Windows)

Pour ouvrir la console, vous pouvez utiliser le raccourci clavier suivant : Cmd + Option + C

Pour ouvrir la console sur Microsoft Edge, vous pouvez utiliser le raccourci suivant : Ctrl + Maj + I
{% endhint %}

Attention, les rôles doivent être créés préalablement.

<figure><img src="/files/2aBWbZD65GVN4rAwnqHW" alt=""><figcaption><p>Ici l'identifiant du rôle est le numéro 10</p></figcaption></figure>

**S'agissant des identifiants des équipes :**

Les équipes doivent être identifiées par des numéros d'identifiants qui sont récupérés en ouvrant une équipe dans Dastra (via le bouton "Modifier").

<figure><img src="/files/tjjywGERHA8YqHQNyCmX" alt=""><figcaption></figcaption></figure>

Dans l'image suivante, l'identifiant de l'équipe Test est 8019.

NB : les équipes ne sont pas obligatoires dans Dastra.

{% hint style="info" %}
Attention, les équipes doivent être crées préalablement dans l'espace de travail
{% endhint %}

Enregistrez votre fichier au format CSV UTF 8

<figure><img src="/files/8yKw1YkXGGuEpSJBMlSZ" alt=""><figcaption></figcaption></figure>

Une fois votre fichier prêt, indiquez nous dans quel espace de travail vous souhaitez importer les utilisateurs et déposez le fichier via l'interface de dépôt :

<figure><img src="/files/zvGA4l2W7c3PHD0REXCz" alt=""><figcaption></figcaption></figure>

Nous recevrons la demande et nous reviendrons vers vous pour le suivi.


# Gérer les rôles et permissions

Découvrez comment gérer les rôles et permissions dans Dastra.

{% embed url="<https://youtu.be/wNrj3Ru2wz8>" %}

Au moment d'inviter un utilisateur, Dastra propose, par défaut, **trois rôles** possibles :

* **Administrateur** : Les administrateurs ont les droits des contributeurs et peuvent administrer les réglages d'espaces de travail. Les administrateurs sont les seuls à pouvoir passer un traitement en statut "publié", à créer des unités organisationnelles, à inviter des nouveaux utilisateurs dans l'espace de travail.
* **Contributeur** : Les contributeurs peuvent lire et éditer le contenu des espaces de travail. Ils peuvent créer des éléments, modifier les brouillons qui ne sont pas encore publiés. Ils ne peuvent pas modifier les paramètres des espaces de travail.
* **Lecteur :** Les lecteurs peuvent uniquement visualiser le contenu de l'espace de travail. Ils ne peuvent pas éditer le contenu ni modifier les paramètres de l'espace de travail.

{% hint style="info" %}
Seuls les **propriétaires** peuvent modifier les paramètres du compte d'organisation et créer des espaces de travail.
{% endhint %}

### Attribuer un rôle à un utilisateur

Dans Dastra, un utilisateur peut cumuler plusieurs rôles différents. Pour assigner plusieurs rôles à un utilisateur, rendez-vous dans la section "Utilisateurs" des réglages,

{% hint style="info" %} <img src="/files/C1qqEqaa5q4zX59ckmDT" alt="" data-size="original">

puis afficher les options liées à l'utilisateur

<img src="/files/u1jmHB2nxs6N5DixwPwc" alt="" data-size="original">

et sélectionner le "rôle" correspondant à l'utilisateur en question.
{% endhint %}

Il est néanmoins possible de créer des rôles sur mesure, potentiellement plus adaptés à votre organisation.

### Créer un rôle personnalisé

{% embed url="<https://youtu.be/zdUm7SQ3mLY>" %}

Pour créer un rôle personnalisé, il faut être propriétaire de l'organisation. Il suffit de cliquer sur l'icône du profil en haut à droite de l'écran, puis de cliquer sur l'onglet "Configuration" dans la liste déroulante.

![](/files/-MTRcof-NMvxENSs8a3D)

Une fois dans le panneau de configuration, cliquez sur le bouton "Rôles et permissions" dans la section "Organisation". La liste des rôles et permissions s'affiche alors :

![Les rôles "Opérateur du registre RH" et "Assistante" sont des rôles personnalisés](/files/-MTRdEPa7M7FFcX8z7kt)

{% hint style="info" %}
Seuls les propriétaires de l'organisation peuvent avoir accès à l'écran de gestion des rôles et permissions.
{% endhint %}

Pour créer un nouveau rôle, cliquez sur "Nouveau rôle", donnez lui un nom puis cochez les options "Lecture", "Modification", "Import" et "Export" liées à chaque fonctionnalité. Une fois terminé, cliquez sur le bouton "Enregistrer" en bas de l'écran.

{% hint style="info" %}
Pour qu'il soit effectif, le nouveau rôle doit être assigné à un ou des utilisateurs. Pour faire cela, rendez-vous dans la section "Utilisateur", puis cliquer sur le bouton "rôle" correspondant à l'utilisateur en question.
{% endhint %}

Ca y est, les rôles et permissions sont mis en place ! Vous pouvez maintenant consulter le tutoriel ou commencer à explorer les fonctionnalités de Dastra par vous-même.

{% content-ref url="/pages/-LvaGKB4EL4Jf4xLoJUG" %}
[Tutoriel](/getting-started/tutoriel)
{% endcontent-ref %}


# Créer puis affecter des équipes

Découvrez comment le système d'équipes de Dastra fonctionne.

### Créer puis affectez des équipes

Dans Dastra, les utilisateurs sont regroupés par équipe, qui elles-mêmes sont affectées soit à des entités juridiques, soit à des départements. Ainsi, il est possible de gérer finement les rôles et responsabilités.

### Créer une nouvelle équipe ou assigner un nouvel utilisateur à une équipe existante

Pour créer une nouvelle équipe ou assigner un nouvel utilisateur à une équipe existante, cliquer sur le bouton "Réglages" en bas à gauche de l'écran, puis le bouton "Equipes".

![Les boutons d'accès aux équipes](/files/vrgO1f0E42cEgD4KEjuV)

Pour créer une équipe, cliquez sur le bouton "Ajouter une équipe".

Pour ajouter un utilisateur à une équipe existante, cliquez sur les 3 points à droite de l'équipe puis sur modifier, ou directement sur le nom de l'équipe concernée. La liste des utilisateurs assignés à cette équipe s'affiche et vous pouvez ajouter les utilisateurs désirés, ou envoyer une invitation à un nouvel utilisateur.


# Questions fréquentes

Les réponses à vos questions ⁉️

## Est-ce que que je peux utiliser les équipes en tant qu'acteur ?

Non, il s'agit de deux bases de données différentes. En effet, les équipes constituent des groupes d'utilisateurs et peuvent être liées à des unités organisationnelles.

Les acteurs font partie d'un référentiel de la cartographie des données. Il s'agit d'un annuaire purement déclaratif qui peut être lié aux autres objets de Dastra.

## Est-ce que je peux utiliser les unités organisationnelles en tant qu'acteur ?

Non, il n'est pas possible de les utiliser en tant qu'acteur pour les mêmes raisons que les équipes. Cependant, il est possible d'utiliser les unités organisationnelles en tant que destinataire. En effet, cela permet d'éviter de recréer des acteurs au nom des unités organisationnelles.

## Peut-on exporter les unités organisationnelles ?

Oui il est possible actuellement de les exporter au format tableur.

## Peut-on importer les unités organisationnelles ?

Oui il est possible de les importer en allant dans le menu sous le bouton créer une unité organisationnelle.

## Comment modifier le logo de l'organisation dans Dastra ?

Il n'est pas possible de modifier le logo de l'organisation puisqu'il n'y en a pas. Le logo qui s'affiche au dessus du nom de l'organisation en haut à droite est l'image associée au compte utilisateur qui se paramètre au niveau des paramètres du profil utilisateur.

En plus de cette image, le logo de l'espace de travail est également modifiable dans les réglages de l'espace de travail.

## Comment changer de DPO ?

Pour changer de DPO, c'est très simple ! Il suffit de se rendre dans la gestion des unités organisationnelles et sélectionner l'entité pour laquelle on va changer le DPO.

Ensuite, [sélectionner ](/getting-started/setup/designer-un-dpo#ajouter-un-dpo-dans-dastra)l'acteur qui sera désigné DPO.

## Comment ajouter un propriétaire d'organisation ?

Pour ajouter un propriétaire, vous devez vous-même être propriétaire d'organisation. Ensuite, allez dans la configuration de l'organisation (<https://app.dastra.eu/general-settings/organization>) et cliquez sur "Nouveau propriétaire".

Vous pourrez sélectionner un utilisateur déjà invité dans votre organisation. Si celui ci n'est pas déjà votre organisation, vous ne pourrez pas l'ajouter.

## Comment supprimer un propriétaire d'organisation ?

Pour supprimer un propriétaire, vous devez également être propriétaire de l'organisation. Allez dans la configuration de l'organisation (<https://app.dastra.eu/general-settings/organization>), dans l'onglet "Général", puis cliquez sur le bouton de suppression à côté du propriétaire que vous souhaitez retirer. Confirmez votre choix pour finaliser l'opération.


# Paramétrer votre profil utilisateur

### 🧭 Vue d’ensemble

Chaque utilisateur Dastra dispose d’un **profil personnel** contenant ses informations d’identification, ses préférences linguistiques et d’affichage, ainsi que des options liées à la confidentialité du compte.

Cette page explique comment modifier ces informations depuis le menu **Profil utilisateur** accessible via votre avatar en haut à droite de l’écran.

***

### 🖼️ Logo du profil

Vous pouvez ajouter un logo ou une photo de profil visible dans vos espaces de travail et dans vos commentaires.

* **Format :** image carrée d’au moins **200 x 200 px**
* **Formats acceptés :** PNG, JPG ou WebP
* **Recadrage automatique :** Dastra ajuste automatiquement le format carré

<figure><img src="/files/JFy3j9jyb6JnFAVrsYJw" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Choisissez une image simple et reconnaissable (par exemple, votre photo ou le logo de votre organisation).
{% endhint %}

***

### 🧾 Informations personnelles

Les champs suivants peuvent être complétés ou mis à jour à tout moment :

| Champ                                                     | Description                                                                | Obligation    |
| --------------------------------------------------------- | -------------------------------------------------------------------------- | ------------- |
| **Prénom**                                                | Votre prénom tel qu’il apparaît dans Dastra                                | ✅ Obligatoire |
| **Nom**                                                   | Votre nom de famille                                                       | ✅ Obligatoire |
| **Pseudonyme public**                                     | Surnom affiché publiquement dans les commentaires ou les partages externes | Optionnel     |
| **Numéro de téléphone**                                   | Utilisé pour certaines notifications ou validations à double facteur       |               |
| **Adresse postale / Code postal / Ville / Région / Pays** | Coordonnées professionnelles ou personnelles selon le contexte             | Optionnel     |
| **Blog / Site web**                                       | Lien vers votre site professionnel ou LinkedIn                             | Optionnel     |
| **Biographie**                                            | Courte description de votre rôle ou fonction                               | Optionnel     |
| **Email du profil**                                       | Adresse associée à votre compte Dastra                                     | ✅ Obligatoire |

### 🌐 Langue et fuseau horaire

Vous pouvez personnaliser l’affichage de Dastra selon votre langue et votre zone horaire.

| Paramètre                 | Description                                                                                           |
| ------------------------- | ----------------------------------------------------------------------------------------------------- |
| **Langue de l’interface** | Langue utilisée dans l’application (Français, Anglais, etc.). Par défaut, 9 langues sont disponibles. |
| **Fuseau horaire**        | Par défaut, (UTC+01:00) heure d’Europe centrale (Paris)                                               |

{% hint style="info" %}
Ces préférences influencent uniquement **votre affichage personnel**.\
Elles ne modifient pas la langue par défaut des autres membres du workspace.
{% endhint %}

***

### ♻️ Réinitialiser les données de préférences

Cette option permet de **remettre à zéro les préférences locales** enregistrées sur votre navigateur.

> Cela supprime :
>
> * les cookies posés par Dastra,
> * les données stockées localement (localStorage),
> * les préférences d’affichage et de colonnes dans les tableaux,
> * les tutoriels “déjà vus” dans les modules.

{% hint style="info" %}
Cette action est **irréversible** : vos préférences seront perdues, et l’affichage de certains modules sera réinitialisé comme lors de votre première connexion.
{% endhint %}

***

### 🗑️ Suppression du compte utilisateur

Si vous souhaitez quitter définitivement Dastra, vous pouvez **supprimer votre compte utilisateur**.

> Cette action entraîne :
>
> * La suppression définitive de votre **profil**
> * La perte de vos **droits d’accès** et de vos **équipes associées**
> * L’effacement complet de vos **données personnelles**

{% hint style="info" %}
Suppression définitive Une fois validée, **la suppression est irréversible**.\
Aucune récupération n’est possible.
{% endhint %}

<figure><img src="/files/FOjp79BAADbgwOwcYfYe" alt=""><figcaption></figcaption></figure>

***

### 💡 Bonnes pratiques

* Tenez vos coordonnées à jour pour assurer la continuité des communications.
* Utilisez un pseudonyme professionnel si vous pour la communauté Dastra.
* Avant de supprimer votre compte, informez votre administrateur pour éviter toute perte de données.

***

### 🔗 Voir aussi

* [Paramétrer vos notifications](/features/settings/notifications)
* [Configurer les rôles et permissions](/features/settings/roles-et-permissions)
* Se connecter et gérer l’authentification


# Tutoriel

Apprenez à utiliser Dastra étape par étape à travers un exemple concret.

Dans ce tutoriel, Dastra vous met à la place d'un responsable de traitement en charge de la conformité RGPD de son organisation. Pas à pas et sur la base de ce scénario, vous allez apprendre à utiliser les différentes fonctionnalités de Dastra.

Si vous avez besoin d'aide en cours de route, n'hésitez pas à solliciter le support :

{% content-ref url="/pages/-MTVS6eY4fXezYXVvgZ\_" %}
[Support](/getting-started/le-support)
{% endcontent-ref %}

## Etude de cas : l'entreprise SHIPBUILDER (cas fictif)

Dans ce scénario, vous êtes chef d'entreprise de SHIPBUILDER, une organisation qui construit des bateaux. Celle-ci est composée de 2 entités légales, 8 départements:

* RH
* Secrétariat Général
* Production
* Marketing & ventes
* Sécurité
* Informatique
* Juridique
* Achats

Vous avez décidé de mettre votre entreprise en conformité avec le Règlement Général de la Protection des Données (RGPD). Après avoir lu l'[article de la CNIL sur la préparation RGPD en six étapes](https://www.cnil.fr/fr/principes-cles/rgpd-se-preparer-en-6-etapes), vous débutez sans plus attendre.

Commencez par mettre en place votre espace de travail dans Dastra :

{% content-ref url="/pages/-MTReW1zU1RixxNrV315" %}
[Etape 1 : La mise en place](/getting-started/tutoriel/etape-1-la-mise-en-place)
{% endcontent-ref %}

Puis établissez le registre et cartographiez vos données :

{% content-ref url="/pages/-MTRf5Jjhs5ooWBUS2et" %}
[Etape 2 : Cartographier vos traitements de données à caractère personnel et établir le registre](/getting-started/tutoriel/etape-2-cartographier-vos-traitements-de-donnees-a-caractere-personnel-et-etablir-le-registre)
{% endcontent-ref %}

Ensuite, gérez vos risques :

{% content-ref url="/pages/-MTRh3hSYyjttc0dQR9h" %}
[Etape 3 : Gérer les risques](/getting-started/tutoriel/etape-4-gerer-les-risques)
{% endcontent-ref %}

Puis prioriser les actions de remédiation à mener :

{% content-ref url="/pages/-MTRgKvRhH2zyaD1Buli" %}
[Etape 4 : Prioriser les actions à mener](/getting-started/tutoriel/etape-3-prioriser-les-actions-a-mener)
{% endcontent-ref %}

Implémentez les processus obligatoires au sens du RGPD:

{% content-ref url="/pages/-MTRhS-BUFNJtg4X0i\_Y" %}
[Etape 5 : Implémenter les processus internes](/getting-started/tutoriel/etape-5-implementer-les-processus-internes)
{% endcontent-ref %}

Enfin, centralisez la documentation de votre conformité notamment pour faire face aux contrôles éventuels de l'autorité de contrôle (tel que la CNIL) et apportez des informations complémentaires aux opérationnels :

{% content-ref url="/pages/-MTRi5wRzoK-0Fpun6yQ" %}
[Etape 6 : Documenter la conformité](/getting-started/tutoriel/etape-6-documenter-la-conformite)
{% endcontent-ref %}

Bravo, vous avez réalisé le tutoriel !

N'hésitez pas à aller explorer ensuite les fonctionnalités de Dastra, en commençant par exemple par le registre des traitements:

{% content-ref url="/pages/-Lvfac70bYn9YDhTkikw" %}
[Registre des traitements](/rappels-utiles/rgpd-en-bref/registre-de-traitement)
{% endcontent-ref %}


# Etape 1 : La mise en place

Tout d'abord, vous vous êtes renseigné sur le [rôle du DPO](https://www.cnil.fr/fr/designer-un-pilote) et les conditions à remplir pour nommer un DPO, puis vous vous décidez s'il y a lieu de [désigner un DPO](https://www.cnil.fr/fr/designation-dpo) dans votre organisation, ou non.

Votre choix s'arrête sur un collaborateur (DPO ou non) qui, à son tour, définit et anime un réseau de correspondants RGPD au sein des différents métiers de l'entreprise.

{% hint style="info" %}
La désignation d'un délégué à la protection des données (DPO) est **obligatoire** uniquement pour:

* Les organismes publics ;
* Les entreprises dont l'activité de base les amène à réaliser un suivi régulier et systématique des personnes à grande échelle, ou à traiter à grande échelle des données dites "sensibles" ou relatives à des condamnations pénales et infractions.
  {% endhint %}


# Etape 2 : Cartographier vos traitements de données à caractère personnel et établir le registre

Après vous avoir [formés à la cartographie des traitements ](https://www.cnil.fr/fr/cartographier-vos-traitements-de-donnees-personnelles)et avoir interviewés les responsables de traitements, vous identifiez vos premiers traitements ci-dessous :

| #  | Département         | Traitement de données personnelles          | Support / application     | DPIA requis a priori ? |
| -- | ------------------- | ------------------------------------------- | ------------------------- | ---------------------- |
| 1  | RH                  | Gestion du recrutement                      | Linkedin (externe)        | Non                    |
| 2  | RH                  | Gestion de la paie                          | Payfit (externe)          | Non                    |
| 3  | RH                  | Gestion du personnel                        | Microsoft Office          | Non                    |
| 4  | Secrétariat Général | Gestion des données du Comité d'Entreprise  | Application interne       | Non                    |
| 5  | Production          | Gestion de la qualité                       | Microsoft Office          | Non                    |
| 6  | Marketing & Ventes  | Gestion des clients                         | Salesforce (externe)      | Non                    |
| 7  | Marketing & Ventes  | Envoi d'emails promotionnels                | Mailjet (externe)         | Non                    |
| 8  | Marketing & Ventes  | Profilage de prospects                      | Salesforce                | Oui                    |
| 9  | Sécurité            | Gestion des entrées / sorties des bâtiments | IBM                       | Oui                    |
| 10 | Sécurité            | Contrôle d'antériorité                      | Microsoft Office          | Non                    |
| 11 | Informatique        | Développement d'application                 | Microsoft Azure (externe) | Non                    |
| 12 | Informatique        | Maintenance d'application                   | CGI (externe)             | Non                    |
| 13 | Juridique           | Gestion des contrats                        | Microsoft Office          | Non                    |
| 14 | Achats              | Gestion des fournisseurs                    | SAP (externe)             | Non                    |

Ensuite, vous complétez votre registre dans Dastra :

{% content-ref url="/pages/-LvM7KI26TZ\_CxoNeipO" %}
[Registre des traitements](/features/editer-le-registre)
{% endcontent-ref %}

{% hint style="info" %}
Une bonne façon de commencer la conception de votre registre est d'importer d'abord vos registres existants sous format excel s'il existe, ainsi que vos référentiels d'acteurs, d'applications, de sous-traitants, de données et de règles de conservation. Ainsi, une fois tous les référentiels intégrés, vous gagnerez du temps lors de la saisie.
{% endhint %}

Remplissez ensuite toutes les informations nécessaires à un traitement en suivant les étapes décrites dans le lien ci-dessous.

{% content-ref url="/pages/-LvMBkVIFpBfYp02VsDP" %}
[Déclarer un traitement](/features/editer-le-registre/gerer-votre-traitement)
{% endcontent-ref %}

Vous partagez le registre avec l'ensemble des responsables de traitement ainsi que votre réseau de correspondants RGPD et demandez validation de toutes les parties prenantes.

{% content-ref url="/pages/-LveMzt-dJcR4lpyhE6C" %}
[Partager le registre](/features/editer-le-registre/partager-le-registre)
{% endcontent-ref %}

Ca y est, **votre registre est constitué** et vos traitements sont prêts à être protégés !


# Etape 3 : Gérer les risques

La gestion des risques dans Dastra peut prendre plusieurs formes :

* L'analyse d'impact relative à la protection des données (AIPD / PIA),
* L'identification et l'évaluation des risques (grâce au module Risques),
* Les audits.

### L'analyse d'impact

Si vous avez identifié des traitements de données personnelles susceptibles d'engendrer des risques élevés pour les droits et libertés des personnes concernées, vous devrez mener, pour chacun de ces traitements, une [analyse d'impact relative à la protection des données ](https://www.cnil.fr/fr/gerer-les-risques)(AIPD).

{% hint style="info" %}
Mener une AIPD est obligatoire pour tout traitement susceptible d'engendrer des risques élevés pour les droits et libertés des personnes concernées (Article 35 du RGPD)
{% endhint %}

Pour vous aider à déterminer si votre traitement est susceptible d’engendrer des risques élevés, les 9 critères suivants sont définis dans les lignes directrices du G29 :

1. Evaluation ou notation;
2. Décision automatisée avec effet juridique ou effet similaire significatif;
3. Surveillance systématique ;
4. Données sensibles ou données à caractère hautement personnel ;
5. Données personnelles traitées à grande échelle ;
6. Croisement d’ensembles de données ;
7. Données concernant des personnes vulnérables ;
8. Usage innovant ou application de nouvelles solutions technologiques ou organisationnelles ;
9. Exclusion du bénéfice d’un droit, d’un service ou contrat.

Ces critères sont directement intégrés à notre workflow de création de traitement de données, et vous pouvez renseigner pour chacun de vos traitements s'il y a eu de réaliser un PIA sur celui-ci ou non.

![Exemple de traitement nécessitant potentiellement un PIA.](/files/-M31wzP5CFpGJS-QmYUl)

### L'identification et l'évaluation des risques

Le module Risques dans Dastra vous permet de gérer les risques au niveau de vos traitements, de vos acteurs (par exemple, les sous-traitants) et de vos actifs.

La méthodologie de gestion des risques répond aux exigences standard de gestion des risques sur les systèmes d'information.

4 étapes sont ainsi à suivre :

1 : identification du risque

2 : évaluation du risque

3 : réponse au risque

4 : surveillance du risque

Le risque d'une manière générale se mesure de la façon suivante :

$$
Risque  = Probabilité  \* Impact
$$

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}

### Les audits

Pour aller plus loin dans la gestion des risques, Dastra vous propose également de concevoir des audits, réaliser des campagnes et collecter les résultats sous forme de rapport d'audit exportable.

{% content-ref url="/pages/-MTVIRIm5uIPz9J1KNan" %}
[Questionnaires](/features/audit)
{% endcontent-ref %}

Ca y est, vos risques sont identifiés et évalués ! Passez ensuite à l'étape 4, priorisation des tâches:

{% content-ref url="/pages/-MTRgKvRhH2zyaD1Buli" %}
[Etape 4 : Prioriser les actions à mener](/getting-started/tutoriel/etape-3-prioriser-les-actions-a-mener)
{% endcontent-ref %}


# Etape 4 : Prioriser les actions à mener

Une fois le registre constitué et sur la base de celui-ci, vous vous attelez à [lister l'ensemble des tâches à réaliser](https://www.cnil.fr/fr/prioriser-les-actions-mener) pour vous conformer aux obligations actuelles et à venir du Règlement Général sur la Protection des Données (RGPD). Puis, vous priorisez ces actions au regard des risques que font peser vos traitements sur les droits et les libertés des personnes concernées.

{% hint style="info" %}
Vous ne savez pas par quelles actions commencer ? Consultez le [guide de la sécurité des données personnelles](https://www.cnil.fr/fr/principes-cles/guide-de-la-securite-des-donnees-personnelles) édité par la CNIL qui constitue un bon point de départ.
{% endhint %}

Une fois les actions nécessaires pour réaliser votre projet de mise en conformité identifiées, vous créez les tâches associées et les allouez aux collaborateurs associés directement dans l'onglet "Planification" de l'outil Dastra :

![Exemple de plan d'action](/files/-LvinaYDIhmRS1fwIgDN)

Pour en savoir plus sur la fonctionnalité "Planification" de Dastra :

{% content-ref url="/pages/-Lw3hALWsjvX2sseOt14" %}
[Planification](/features/planifier)
{% endcontent-ref %}


# Etape 5 : Implémenter les processus internes

Pour assurer un haut niveau de protection des données personnelles en permanence, vous devez [mettre en place des procédures internes](https://www.cnil.fr/fr/organiser-les-processus-internes) qui garantissent la prise en compte de la protection des données à tout moment, en prenant en compte l’ensemble des événements qui peuvent survenir au cours de la vie d’un traitement (ex : faille de sécurité, gestion des demande de rectification ou d’accès, modification des données collectées, changement de prestataire).

Dastra vous permets de digitaliser et d'automatiser au moins partiellement les processus internes ci-dessous:

* **La gestion des demandes d'exercice de droits :**

{% content-ref url="/pages/-M31ydu73LeeHMZQ4ECM" %}
[Exercices des droits](/features/gerer-les-exercices-des-droits)
{% endcontent-ref %}

* **La gestion du consentement aux cookies :**

{% content-ref url="/pages/-M31ynfUgMD579kUk9LB" %}
[Cookies](/features/gerer-le-consentement-aux-cookies)
{% endcontent-ref %}

* **La gestion des notifications de violation de données :**

{% content-ref url="/pages/-M31zD6jKngOCW1hmuCc" %}
[Violations de données](/features/documenter-les-violations-de-donnees)
{% endcontent-ref %}


# Etape 6 : Documenter la conformité

Pour prouver votre conformité au règlement, vous devez[ constituer et regrouper la documentation nécessaire](https://www.cnil.fr/fr/documenter-la-conformite). Les actions et documents réalisés à chaque étape doivent être réexaminés et actualisés régulièrement pour assurer une protection des données en continu.

#### Votre dossier devra notamment comporter les éléments suivants :

| Catégorie                                                             | Documentation                                                                                                                                                                                                                                                                 |
| --------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| LA DOCUMENTATION SUR VOS TRAITEMENTS DE DONNÉES PERSONNELLES          | [**Le registre des traitements**](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement) (pour les responsables de traitements) ou des catégories d’activités de traitements (pour les sous-traitants)                                                          |
| LA DOCUMENTATION SUR VOS TRAITEMENTS DE DONNÉES PERSONNELLES          | [**Les analyses d’impact relatives à la protection des données**](https://www.cnil.fr/fr/RGPD-analyse-impact-protection-des-donnees-aipd) (AIPD) pour les traitements susceptibles d'engendrer des risques élevés pour les droits et libertés des personnes                   |
| LA DOCUMENTATION SUR VOS TRAITEMENTS DE DONNÉES PERSONNELLES          | [**L'encadrement des transferts**](https://www.cnil.fr/fr/transferts-de-donnees-hors-ue-ce-qui-change-avec-le-reglement-general-sur-la-protection-des-donnees) de données hors de l'Union européenne (notamment, les clauses contractuelles types, les BCR et certifications) |
| L'INFORMATION DES PERSONNES                                           | [**Les mentions d’information**](https://www.cnil.fr/fr/conformite-rgpd-information-des-personnes-et-transparence)                                                                                                                                                            |
| L'INFORMATION DES PERSONNES                                           | ​Les modèles de **recueil du consentement des personnes concernées**                                                                                                                                                                                                          |
| L'INFORMATION DES PERSONNES                                           | Les procédures mises en place pour **l'exercice des droits**                                                                                                                                                                                                                  |
| LES CONTRATS QUI DEFINISSENT LES RÔLES ET RESPONSABILITES DES ACTEURS | [**Les contrats avec les sous-traitants**](https://www.cnil.fr/fr/sous-traitance-exemple-de-clauses)                                                                                                                                                                          |
| LES CONTRATS QUI DEFINISSENT LES RÔLES ET RESPONSABILITES DES ACTEURS | [Les procédures internes **en cas de violations de données**](https://www.cnil.fr/fr/les-violations-de-donnees-personnelles)                                                                                                                                                  |
| LES DROITS DES PERSONNES ET L'EXERCICE DE LEURS DROITS                | Les preuves que les personnes concernées **ont donné leur consentement** lorsque le traitement de leurs données repose sur cette base.                                                                                                                                        |

Si votre documentation démontre que vous respectez les obligations prévues par le règlement européen, alors vous aurez franchi cette étape. Bravo !


# Support

Apprenez à utiliser le support proposé par Dastra.

{% hint style="info" %}
Si vous rencontrez un problème d'accès à l'application, vous pouvez contacter directement l'équipe support Dastra par mail à l'adresse <support@dastra.eu> ou par téléphone au [+33 1 76 31 05 47](telto:+33176310547) (Disponibilité : 9:00 / 18:00 GMT+2)
{% endhint %}

{% embed url="<https://youtu.be/IYzuJwCD9tw>" %}

Dans Dastra et au-delà de la présente documentation, le support est accessible de plusieurs manières : l'assistant dastronaute, l'aide en ligne ou le formulaire de demande de support.

### L'assistant dastronaute

{% content-ref url="/pages/-MTVSjD9\_-\_Cv-qMGMqV" %}
[L'assistant dastronaute](/getting-started/le-support/lassistant-dastronaute)
{% endcontent-ref %}

### L'aide en ligne

{% content-ref url="/pages/-MTVT3d6HbbAgNVp\_GM4" %}
[L'aide en ligne](/getting-started/le-support/laide-en-ligne)
{% endcontent-ref %}

### Demande de support

{% content-ref url="/pages/-MTVT9mxCq0Xb-i4vcUZ" %}
[Demande de support](/getting-started/le-support/faire-une-demande-de-support)
{% endcontent-ref %}

### Le processus de support client

{% content-ref url="/pages/mg9CfiR8teujctK0BaxV" %}
[Le processus de support client](/getting-started/le-support/le-processus-de-support-client)
{% endcontent-ref %}


# L'assistant dastronaute

Apprenez à utiliser l'assistant dastronaute.

Dans votre espace de travail, vous disposez d'un assistant dastronaute présent en permanence en bas à droite de votre écran :

![L'assistant dastronaute](/files/HL2eH7PsqwvzaU0aXSoo)

En cliquant sur cet assistant, une fenêtre apparait contenant des suggestions d'actions.

![Un exemple de suggestions d'actions](/files/-MTVUQn6azPMltDn2qgL)

Tout au long de votre parcours dans Dastra, l'assistant vous donnera des indications sur des actions à réaliser utiliser au mieux la plateforme.


# L'aide en ligne

L'aide en ligne de Dastra est accessible à tout moment dans votre espace de travail en cliquant sur le bouton "Aide" en bas à gauche de l'écran.

![](/files/-MTVVOmFrnGcOtU2lfp0)

Une fenêtre s'affiche, avec toutes les possibilités :

![Ouverture du panneau d'aide](/files/a3Kg630Gyg5q42tmABmW)

### Le Guide de la première connexion

A la première connexion dans votre espace de travail, Dastra vous propose un tutoriel permettant de balayer en quelques pages les principales fonctionnalités de Dastra.

Si vous souhaitez relancer ce guide, il vous suffit de cliquer sur le bouton "Aide" en bas à gauche de l'écran, puis de sélectionner l'option "**afficher le guide**" :

![](/files/-MTVVV30OpVGoY37-kUk)

Le guide de démarrage se relance alors et vous n'aurez plus qu'à suivre les étapes.

{% content-ref url="/pages/-MTVT3d6HbbAgNVp\_GM4" %}
[L'aide en ligne](/getting-started/le-support/laide-en-ligne)
{% endcontent-ref %}


# Demande de support

Apprenez à faire une demande de support dans Dastra.

Parfois, il est possible que le problème auquel vous êtes confronté ne puisse être résolu à travers cette documentation, l'assistant dastronaute ou l'aide en ligne.

Dans ce cas, Dastra vous donne la possibilité de nous contacter directement depuis l'application, soit à travers **le chat** en bas à droite de l'écran pour poser **des questions fonctionnelles directement à votre Privacy Success Manager dédié**, soit en accédant directement au questionnaire de **demande de support** en haut à droite de l'écran **pour les problèmes techniques** :\ <br>

<figure><img src="/files/Z31VxTVj1sMIpJBYoOh5" alt=""><figcaption><p>Le bouton chat en bas à droite de l'écran</p></figcaption></figure>

![Le bouton support en haut à droite de l'écran](/files/-MTVXzrKa-2PLkoXVRGn)

{% hint style="info" %}
Pour accéder directement au formulaire de demande de support ou au chat, vous devez disposer d'un compte et être connecté à l'application.
{% endhint %}

### Le chat

\
Il vous permet d'échanger directement avec votre **Privacy Success Manager dédié** **sur l’usage de la plateforme ou pour être accompagné dans la compréhension des fonctionnalités.**<br>

### Le questionnaire de demande de support

Il vous permet de remonter des bugs, des idées de fonctionnalités ou de poser des questions techniques à notre équipe support technique.\
\
Après avoir cliqué sur le bouton support, une fenêtre apparait dans l'application vous permettant de sélectionner l'objet de votre demande.

Choisissez une des cinq options possibles, détaillez votre réponse et cliquez sur le bouton "Envoyer la requête".

![Formulaire de demande de support](/files/EbnbZvTGRj7Sa6FBdZfo)

Lors de la création de votre ticket, vous pouvez nous donner une autorisation préalable à effectuer des tests sur votre espace de travail en laissant cochée la case suivante :<br>

<figure><img src="/files/gf4DCqVhLmVywK1llC1E" alt=""><figcaption><p>Case d'autorisation préalable de test</p></figcaption></figure>

Cela nous permet de répondre plus rapidement et plus efficacement à votre demande.\ <br>

Ça y est, votre demande de support a été envoyée ! notre équipe vous répondra dans les meilleurs délais.\
Ce service est disponible **24h/24 et 7j/7** et nous permet d'historiser les demandes pour un suivi efficace.

### Le téléphone

Pour les problèmes d'accès à l'application ou les urgences majeures critiques :\
[+33 1 76 31 05 47](telto:+33176310547) (Disponibilité : 9:00 / 18:00 GMT+2)

### Autres demandes

Si vous souhaitez réaliser un autre type de demande ou si vous n'avez pas encore créé un compte dans Dastra, il vous est possible de nous faire parvenir votre demande directement à l'adresse [support@dastra.eu](mailto:support@dastra.com)\ <br>

\
Cela garantit que toutes les demandes sont centralisées et traitées dans le cadre du processus de support officiel.


# Le processus de support client

Le support client est un élément essentiel pour garantir la satisfaction de nos clients et maintenir une relation de confiance avec eux. Chez Dastra, nous nous engageons à fournir un support client de qualité, rapide et efficace. Cette page décrit le processus de support client que nous avons mis en place pour assurer une gestion optimale des demandes et des problèmes de nos clients.

### Horaires de disponibilité de l'équipe support

Notre équipe de support est disponible du lundi au vendredi, de 9h à 18h (GMT +2).

### Catégorisation des requêtes

* **Rapports de Bugs :** Un rapport de bug est une description d'une erreur ou d'un dysfonctionnement rencontré dans le logiciel ou l'application. Les rapports de bugs nécessitent une réponse rapide et sont traités en priorité. Cela permet de résoudre rapidement les problèmes critiques qui affectent directement l'utilisation de l'application.
* **Problèmes d'Utilisation :** Difficultés rencontrées lors de l'utilisation du logiciel qui nécessitent une assistance ou des clarifications.
* **Questions du Chat :** Questions rapides posées via le chat bot.
* **Autre Demande :** Toutes autres questions ou demandes supplémentaires requises par les utilisateurs sur l'utilisation du logiciel.
* **Suggestions de Nouvelles Fonctionnalités :** Suggestions de nouvelles fonctionnalités au logiciel.

### Priorisation des Demandes

* **Rapports de Bugs :** Les rapports de bugs sont considérés comme urgents, ils sont traités en priorité.
* **Autres Demandes :** Les suggestions de nouvelles fonctionnalités, les problèmes d'utilisation, les questions du chat, et autres demandes ne sont pas prioritaires et sont traitées par ordre d'arrivée.

### Traitement des Demandes

* **Rapports de Bugs :** Les rapports de bugs sont d'abord testés par l'équipe support. Si le bug est reproduit, il est alors remonté à l'équipe de développement pour correction. Une fois le correctif déployé, le support technique recontacte le client pour l'informer du déploiement du correctif et s'assurer que le problème est résolu de son côté.
* **Autres Demandes :** Les problèmes d'utilisation, les questions du chat, et autres demandes sont analysées et traitées directement par l'équipe support.
* **Suggestions de Nouvelles Fonctionnalités :** Les suggestions de nouvelles fonctionnalités sont remontées à l'équipe produit. L'équipe produit analyse attentivement chaque suggestion de fonctionnalité. Cependant, en tant que logiciel SaaS, nous ne pouvons pas réaliser de développements spécifiques pour chaque client. Notre objectif est de fournir des améliorations et des fonctionnalités qui bénéficient à l'ensemble de notre communauté d'utilisateurs. Les suggestions sont priorisées en fonction de leur intérêt global par rapport au temps de développement nécessaire à leur réalisation et s'il existe un moyen de contournement simple pour aboutir au même résultat.

### Suivi des Tickets par les Clients

Les clients ont la possibilité de suivre l'état d'avancement de leurs tickets directement depuis l'onglet "Support" dans les réglages de l'organisation au sein de l'application Dastra. Cette fonctionnalité permet de consulter en temps réel les mises à jour relatives à leurs tickets, de voir s’ils sont en cours de traitement, résolus ou en attente d'autres actions. Cela garantit une transparence totale et une meilleure gestion des attentes du client.

### Enquête de Satisfaction Client

Une enquête de satisfaction est envoyée 7 jours après la fermeture d'une demande.

Le processus de support client chez Dastra est conçu pour être efficace et centré sur le client. Notre objectif est de résoudre les problèmes rapidement tout en assurant une communication transparente avec nos clients. En suivant ce processus, nous garantissons un support de qualité et renforçons la satisfaction et la fidélité de nos clients.

De plus, grâce à un engagement constant dans l'amélioration continue, nous analysons régulièrement les retours et les tendances pour adapter et optimiser notre service ainsi que notre produit. Cela nous permet non seulement de répondre aux besoins actuels de nos clients, mais aussi d'anticiper leurs futures attentes et de prévenir les problèmes avant qu'ils ne surviennent.


# Tableau de bord

Apprenez à utiliser le tableau de bord de Dastra.

{% embed url="<https://youtu.be/PnPa70sRGF8>" %}

## Introduction

Le tableau de bord de Dastra est la première page auquel vous accédez au moment d'entrer dans votre espace de travail, et constitue une synthèse de votre conformité RGPD.

Celui-ci est composé de 3 sections principales :

* La barre de fonctionnalités à gauche de l'écran,
* L'onglet de la communauté à droite de l'écran,
* La section au centre contenant les tuiles synthétisant l'actualité et la veille de votre espace, et les différentes fonctionnalités.

![La barre de fonctionnalités à gauche de l'écran](/files/NelODZu6x0gOGYXNrVm8)

![L'onglet de la communauté à droite de l'écran](/files/sdhgrc6JRGR9h391kGnX)

### Les tuiles du tableau de bord

Dans la section contenant les tuiles, vous pouvez modifier l'ordre d'apparence de ces tuiles en cliquant sur le bouton glisser / déposer permettant de déplacer l'ordre d'apparence de la tuile.

![Un exemple de tuile du tableau de bord](/files/-MTVaBN2ODcwy3-aOsXI)

Il existe plusieurs **catégories de tuiles** disponible dans le tableau de bord :

* **Actualité et veille**
* **Traitements de données**
* **Analyse de risque**
* **Vos audits**
* **Tâches à échéance**
* **Exercice des droits des personnes**
* **Widget de consentement aux cookies**
* **Derniers incidents**

## Comment partager le tableau de bord ?

Vous pouvez également imprimer le tableau de bord ou invitez directement en utilisateur en cliquant sur l'un des boutons disponibles en haut à droite de la section réservée aux tuiles.

![Les boutons imprimer et inviter un utilisateur](/files/-MTValZmzh8-QaLrIqSK)

## Aller plus loin

Explorez dès maintenant les fonctionnalités :

{% content-ref url="/pages/-LvM7KI26TZ\_CxoNeipO" %}
[Registre des traitements](/features/editer-le-registre)
{% endcontent-ref %}

{% content-ref url="/pages/-MhNy89zl2UCRHECIfCg" %}
[Visualisation des données](/features/editer-le-registre/la-visualisation-des-donnees)
{% endcontent-ref %}

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}

{% content-ref url="/pages/-Lw3hALWsjvX2sseOt14" %}
[Planification](/features/planifier)
{% endcontent-ref %}

{% content-ref url="/pages/-M31ydu73LeeHMZQ4ECM" %}
[Exercices des droits](/features/gerer-les-exercices-des-droits)
{% endcontent-ref %}

{% content-ref url="/pages/-M31zD6jKngOCW1hmuCc" %}
[Violations de données](/features/documenter-les-violations-de-donnees)
{% endcontent-ref %}

{% content-ref url="/pages/-M31ynfUgMD579kUk9LB" %}
[Cookies](/features/gerer-le-consentement-aux-cookies)
{% endcontent-ref %}

{% content-ref url="/pages/-MTVIRIm5uIPz9J1KNan" %}
[Questionnaires](/features/audit)
{% endcontent-ref %}

{% content-ref url="/pages/-M9OoIOS2wYof4iubkPl" %}
[Configuration avancée](/features/settings)
{% endcontent-ref %}


# Généralités


# Filtres avancés

Apprenez comment affiner l'affichage de vos rapport dans les tableaux de données de tous les modules grâce aux filtres avancés

{% embed url="<https://www.youtube-nocookie.com/embed/uLzd1as3QBo?si=yokS5cLZcNJ__V4z>" %}

## Utilisation

Les filtres avancés permettent de filtrer vos données sur presque tous les champs de vos entités.

* Allez dans un module de Dastra (par exemple, le module des exercices de droits
* Cliquez sur le bouton "Filtres" en haut à droite de la table de données.

<figure><img src="/files/pCulCpSiwsg9OXD10cAM" alt=""><figcaption></figcaption></figure>

* Une petite fenêtre s'affiche, elle vous présente une liste de filtres standards les plus utilisés, en appliquant un de ces filtres, le tableau se met à jour automatiquement.

<figure><img src="/files/tBirRIOofvcEeGbUiCpD" alt=""><figcaption></figcaption></figure>

<p align="center"><sub><mark style="color:$info;">Combo de filtres avancés des demandes d'exercices de droits</mark></sub></p>

{% hint style="info" %}
La combinaison de ces filtres est cumuliative.

*Par exemple : si je filtre sur un ou deux tags "complexe" et "en attente" + je sélectionne une unité organisationnelle "Contoso" : cela m'affichera toutes les lignes qui contiennent les 2 tags "complexe" et "en attente" **et** qui sont dans l'unité organisationnelle "Contoso"*
{% endhint %}

* Si vous ne trouvez pas de filtres qui vous conviennent, vous pouvez cliquer sur le bouton "Ajouter un filtre". Là vous allez pouvoir éditer la combinaison de filtres qui correspondra le mieux à vos besoins

<figure><img src="/files/SpnkmaTz1f9qjxk43jI1" alt=""><figcaption></figcaption></figure>

Par défaut, Dastra fait persister les filtres que vous sélectionnez, ce qui signifie que si vous changez de page ou que vous rafraîchissez votre navigateur, les filtres sont conservés. Ces filtres sont propre à votre navigateur et votre espace de travail (Ils sont stockés en **LocalStorage**).

## Vues personnalisées

Vous pouvez enregistrer l'état courant de vos filtres (et votre sélection de colonnes) sous forme de **vue nommée**, puis basculer entre vos vues en un seul clic depuis la barre d'outils de chaque liste.

Pour créer une vue :

1. Appliquez les filtres et la sélection de colonnes souhaités.
2. Cliquez sur le bouton **"Enregistrer"** dans la barre d'outils.
3. Donnez un nom à votre vue et confirmez.

La vue apparaît alors directement dans la barre d'outils de la section concernée — accessible en un clic, sans repasser par le panneau "Filtres".

<figure><img src="/files/1iS0WdRC24wRFOqQPzdC" alt=""><figcaption></figcaption></figure>

Vous pouvez **partager une vue** avec les autres utilisateurs de votre espace de travail. Les vues partagées apparaissent sous la rubrique **"Vues partagées"** dans la barre d'outils.

<figure><img src="/files/PixO4aw742rWenMUebRf" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/lXpXhKE5m8QpVJdd94D9" alt=""><figcaption></figcaption></figure>

Cette fonctionnalité est disponible dans toutes les sections listant des objets : demandes d'exercice de droits, registre des traitements, actifs, contrats, systèmes d'IA, violations de données…

## Groupes de conditions

Les filtres avancés supportent désormais les **groupes de conditions**, ce qui permet de construire des logiques de filtrage complexes combinant des opérateurs **ET** et **OU** au sein d'une même vue.

### Principe

Sans groupes, toutes les conditions d'un filtre sont combinées avec un **ET** implicite : le résultat doit satisfaire *toutes* les conditions simultanément.

Avec les groupes de conditions, vous pouvez créer des blocs indépendants. Au sein d'un groupe, les conditions sont liées par **ET**. Entre les groupes, la logique est **OU** : le résultat doit satisfaire les conditions d'*au moins un* groupe.

Exemple :

```
Groupe 1 : statut = "En cours" ET priorité = "Haute"
OU
Groupe 2 : statut = "En retard"
```

Ce filtre affiche toutes les demandes en cours et prioritaires, **et aussi** toutes celles en retard — quelle que soit leur priorité.

### Créer un groupe de conditions

1. Ouvrez le panneau de filtres et cliquez sur **"Ajouter un filtre"**.
2. Dans l'éditeur de filtres, cliquez sur **"Ajouter un groupe"**.
3. Choisissez l'opérateur du groupe (**ET** ou **OU**) puis ajoutez vos conditions.
4. Pour des règles plus complexes, imbriquez des **sous-groupes** de conditions à l'intérieur d'un groupe (par exemple : *(Étape = « En cours » ET Adresse renseignée) OU (Canal de collecte = « Email entrant »)*).
5. Réorganisez ou supprimez individuellement chaque condition ou groupe à l'aide des contrôles dédiés.
6. Enregistrez la vue pour réutiliser ce filtre ultérieurement.

{% hint style="info" %}
Les filtres et vues personnalisées existants restent fonctionnels : ils sont convertis automatiquement vers l'éditeur structuré.
{% endhint %}

<figure><img src="/files/qXumhS1sJq2nRLApiGNe" alt="Panneau de filtres avancés avec deux groupes de conditions reliés par un opérateur OU"><figcaption><p>Exemple de filtres à groupes de conditions : deux blocs ET reliés par OU, avec les boutons « Ajouter une condition » et « Ajouter un groupe »</p></figcaption></figure>

Les groupes de conditions sont disponibles dans toutes les listes


# Importer vos données (Excel, Csv)

{% embed url="<https://www.youtube-nocookie.com/embed/XNcy3eudgZk?si=LadsT5mhFv-hubDT>" %}

## L'import de données dans Dastra

Dastra vous permet très facilement d'importer vos propres données sous format tableur directement dans l'application.

Les imports sont possibles dans les modules suivants :

* import du registre
* import des acteurs
* import des actifs
* import des jeux de données
* import des champs
* import des mesures de sécurité
* import des catégories de personnes concernées
* import des réponses d'audit
* import des modèles d'audit (à venir)
* import des types de risques
* import des demandes d'exercice de droits
* import des violations de données
* import des tâches

Dans chaque import, le processus est le même.

Il s'effectue en 4 étapes :

1. [Préparation du fichier de données](#1.-preparation-du-fichier-de-donnees)
2. [Téléchargement du fichier](#2.-charger-le-fichier)
3. [Vérification des données avant import](#3.-verifiez-vos-donnees)
4. [Import des données](#4.-importez-les-donnees)

### 1. Préparation du fichier de données

Dastra supporte que les formats de données suivants :

* **Excel** (.xlsx)
* **Fichiers plats** (.csv,.txt) avec séparateur ; et encodage UTF-8 (l'encodage est important pour avoir les accents)
* **JSON** (Uniquement pour l'import du registre complet et les modèles de traitements)

Pour accéder au menu d'import de données, cliquez sur le bouton "importer" sous chaque flèche du bouton de création.

<figure><img src="/files/jm1miVJ4qQk92YaPs2Kx" alt=""><figcaption></figcaption></figure>

Sélectionnez Excel si cela vous est demandé :

<figure><img src="/files/HSyYO0xzUddIeZJAzbZE" alt=""><figcaption></figcaption></figure>

#### Téléchargement du modèle de fichier

Ensuite, téléchargez un modèle de fichier en cliquant sur le bouton "Télécharger le modèle de fichier"

<figure><img src="/files/gr4U4DmMPRp5JuDYUFYa" alt=""><figcaption></figcaption></figure>

Le modèle de fichier est **un fichier au format CSV** que vous pouvez facilement éditer avec un tableau Libre Office, Wordpad, Excel ou Google Sheet.

Celui-ci contiendra toutes les colonnes nécessaires avec des exemples de données.

Exemple de fichier (pour le registre) :

<figure><img src="/files/lO4Z2T5ciniNdvT2hFSq" alt=""><figcaption><p>La ligne 2 contient des données d'exemple qu'il faut remplacer</p></figcaption></figure>

#### Renseignement du modèle de fichier

Remplissez le fichier téléchargé avec vos données.

Pour chaque fichier de données, vous pourrez afficher les valeurs attendues sur les colonnes :

<figure><img src="/files/YpTt0dV3x7JuMkZrLKfH" alt=""><figcaption><p>Valeurs attendues pour le fichier d'import du registre</p></figcaption></figure>

Les imports contiennent des valeurs attendues en anglais. C'est tout à fait normal. En effet, il s'agit d'un import technique en base de données.

Les valeurs en anglais correspondent aux listes déroulantes des boutons de sélection.

Par exemple, dans l'import du registre, le champ "processing state" correspond au champ "état du traitement" dans Dastra. Il s'agit du champ indiqué dans la première étape "Généralités".

Le champ "State" correspond au statut du traitement ("brouillon" pour "Draft" ou "publié" pour "Active").

### Jeux de données : import des champs associés

L'export et l'import des jeux de données incluent leurs **champs de données** associés. Le fichier exporté liste, pour chaque jeu de données, l'ensemble des champs liés (libellé, classification de sensibilité, catégorie de données personnelles) et peut être réimporté directement pour rétablir ces associations, sans étape supplémentaire.

Lors d'un import en mode **écrasement** (mise à jour des données existantes), les associations de champs sont alignées sur le contenu du fichier :

* les champs absents du fichier sont **dissociés** du jeu de données ;
* les champs qui n'existent pas encore dans l'espace de travail sont **créés automatiquement**.

{% hint style="info" %}
Vérifiez le contenu de votre fichier avant un import en mode écrasement : tout champ non listé sera retiré du jeu de données correspondant.
{% endhint %}

### 2. Charger le fichier

Une fois votre fichier de données prêt, vous devrez dans certains cas indiquer une unité organisationnelle. Tous les fichiers importés seront placés dans cette unité organisationnelle.

{% hint style="info" %}
Seuls les imports d'objets qui peuvent être attachés à des unités organisationnelles sont concernés. Par exemple, le registre des traitements ou les violations de données. Les acteurs, mesures ou jeux de données ne sont pas concernés.
{% endhint %}

#### Mettre à jour les données via l'import

Il est proposé de cocher une case permettant de mettre à jour les données existantes.

Cette fonctionnalité permet de mettre à jour les données dans Dastra à partir des données du fichier Excel.

Par défaut, l'import va créer des nouveaux objets. Si l'objet existe déjà (un acteur par exemple), l'import ne créera pas de nouvel objet.

Il est possible de mettre à jour un objet existant (par exemple un acteur).

Dans ce cas, il faut sélectionner la case "Mettre à jour à les données existantes" et choisir le champ de correspondance. Ce champ sera la clé permettant d'identifier les champs à mettre à jour.

<figure><img src="/files/jXhAiAaE1paJ54KnQ1kY" alt=""><figcaption><p>Mise à jour des données</p></figcaption></figure>

En cliquant sur le bouton "Ecraser les données des lignes qui matchent", les données correspondantes seront remplacées par les données de l'import.

#### Envoi du fichier

Envoyez le fichier en cliquant dans la zone

<figure><img src="/files/GVm0ZJn38XcjcCHISYfr" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Vous pouvez également envoyer vos fichiers en effectuant un glisser-déposer dans la zone d'envoi des fichiers
{% endhint %}

### 3. Vérifiez vos données

L'utilitaire suivant vous permet de valider et d'éventuellement choisir les colonnes de votre fichier Excel sur les colonnes attendues en format d'import.

<figure><img src="/files/1iDnvzB6ee9Lup90ufn5" alt=""><figcaption></figcaption></figure>

Si tout vous semble conforme, vous pouvez lancer l'import des données.

### 4. Importez les données

Lancez l'import des données en cliquant sur le bouton continuer. Le processus d'import va alors se déclencher.

<figure><img src="/files/RSNgHjujeHviQbOaStzK" alt=""><figcaption></figcaption></figure>

### 5. C'est fini !

Bravo ! vous êtes arrivé au bout de ce guide ! Nous vous recommandons de vérifier que les données ont bien été importés dans l'outil.


# Gestion des tags

Les tags vous permettent de classifier les informations dans Dastra de manière simple et intuitive

## A quoi servent les tags

Les tags servent à classifier les informations selon votre propre méthodologie. Ils permettent de relever des traitements ou autre élément dans Dastra afin de les faire sortir du lot.

Ainsi, vous pouvez mettre un tag "prioritaire" ou "A vérifier" ou encore "traitement sensible" pour vous permettre de retrouver facilement les traitements ou autres éléments concernés. La liste de tags n'est pas limitée. Vous pouvez en mettre plusieurs sur un traitement par exemple. En cliquant sur un tag, vous allez filtrer automatiquement les traitements qui portent ce tag

## Comment créer des tags ?

Dans le formulaire de saisie des tags, commencez à taper le nom de n'importe quel tag, il y a deux possibilités, soit le tag existe déjà, dans ce cas vous pouvez le sélectionner. Si il n'existe pas, vous pouvez appuyer sur **la touche entrée de votre clavier**, ce qui va créer le nouveau tag automatiquement pour l'ajouter à la liste de sélection

<figure><img src="/files/SOgRrfrRBLp5RZn58sAO" alt=""><figcaption></figcaption></figure>

## **Comment administrer tous les tags de l'application ?**

* Allez dans > **Réglages de l'espace de travail** ![](/files/W95boSjUImkcHLjYCNz7)
* Cliquez sur le menu **Gestion des tags**


# Fusion d'éléments

L'outil de fusion d'éléments vous permet de fusionner les éléments qui sont en doublon ou qui ont de nombreuses similarités.

## À quoi sert l'outil de fusion

La fonctionnalité de **fusion d’éléments** de Dastra a été conçue pour simplifier la gestion des doublons et des éléments similaires dans vos données de conformité. Elle vous permet de **regrouper plusieurs éléments identiques ou proches** en un seul, sans avoir à effectuer manuellement le **rattachement complexe à l’ensemble des entités associées** (traitements, responsables, registres...).

Cette fonctionnalité vise à **assurer la cohérence de votre référentiel** tout en **limitant les manipulations manuelles**, vous faisant gagner en temps et en fiabilité.

## Sur quels éléments peuvent être utilisés l'outil de fusion

L'outil de fusion peut être utilisé sur :

* Les traitements
* Les actifs
* Les acteurs
* Les jeux de données
* Les glossaires de données
* Les mesures
* Les catégories de personnes concernées
* Les tâches
* Les contrôles de conformité (contrôles appliqués et contrôles de référence)
* Les tests de conformité (tests opérationnels et tests de référence)

{% hint style="info" %}
La fusion des contrôles et des tests de conformité s'effectue depuis la bibliothèque ou le projet du module Conformité, via les actions groupées. Vous pouvez sélectionner jusqu'à 30 éléments à fusionner. Pour le détail de cette opération, consultez les pages [Contrôles](/features/compliance/library/controls) et [Tests](/features/compliance/library/tests).
{% endhint %}

## Comment fusionner les éléments ?

Il vous suffit de sélectionner les éléments à fusionner :

<div align="left"><figure><img src="/files/uEwQdnrNutZPUI6rEkrD" alt=""><figcaption><p><br></p></figcaption></figure></div>

Puis de cliquer sur "Choisir une action groupée" et "fusionner les données" :

\
![](/files/Z9eqQkZIkiTOk9PJ9D0p)

Vous accéderez alors à une page dédiée qui vous permettra de :

Sélectionner l’élément principal à conserver après fusion.

Choisir les champs des éléments à supprimer que vous souhaitez récupérer dans l’élément principal.\
![](/files/exwyeZ8UeVvbePMuqpoO)

Si des champs n'apparaissent pas sur cette page, ce seront les valeurs des champs de l'élément conservé qui seront automatiquement conservées.\
\
Vous pouvez ensuite cliquer sur le bouton "Enregistrer" pour lancer la fusion.

{% hint style="info" %}
Les entités (traitements, analyses, etc.) associées aux éléments supprimés seront automatiquement rattachées à l’élément conservé, évitant toute perte ou déconnexion dans votre registre.
{% endhint %}

## Outil qualité des données — détection automatique des doublons

Dastra dispose d’un **outil de qualité des données** qui analyse automatiquement votre référentiel pour détecter les éléments potentiellement en doublon, sans nécessiter de sélection manuelle préalable.

### Comment fonctionne la détection automatique

L’algorithme utilise un **scoring expliqué** : pour chaque paire de doublons potentiels, il analyse plusieurs dimensions (nom, éditeur, unité organisationnelle, URL, catégorie) et attribue un **score de confiance**. Ce score vous permet de valider en connaissance de cause avant toute opération de fusion ou de suppression.

### Modules couverts

L’outil qualité des données est disponible pour :

* les actifs
* les mesures
* les acteurs
* les jeux de données
* les glossaires de données
* les traitements
* les catégories de personnes concernées

### Comment accéder à l’outil

Dans chacun de ces modules, cliquez sur le **bouton de menu principal** (⋮ ou "Actions") puis sélectionnez **"Outil qualité des données"**. Tous les doublons détectés sont présentés avec leur score de confiance. Vous pouvez ensuite choisir de **fusionner** ou de **supprimer** chaque doublon identifié.


# Champs personnalisés

Dastra vous donne la possibilité de personnaliser à l'infini vos formulaires

{% embed url="<https://www.youtube-nocookie.com/embed/mDyJD-mnnL0>" %}
Comment utiliser les champs personnalisés dans Dastra
{% endembed %}

## Dans quel cas utiliser les champs personnalisés ?

Il se peut que certaines informations propres à votre secteur ne soient pas présentes dans les champs natifs du registre des traitements, les exercices de droits, les tâches...etc...

Dastra vous permettra de créer des champs de formulaire personnalisés que vous pouvez très facilement ajouter pour enrichir les données saisies.

Voici un exemple de configuration de champs pour l'acteur :

<figure><img src="/files/zPg5Mz449rojpJwI9Gcu" alt=""><figcaption><p>Configuration des champs</p></figcaption></figure>

Et voici le résultat dans le formulaire :

<figure><img src="/files/0dPbqy5c0Pt4iMVUAqxQ" alt=""><figcaption></figcaption></figure>

## Fonctionnalités concernées

{% hint style="success" %}
Attention ! Toutes les fonctionnalités ne sont pas concernées par les champs personnalisés
{% endhint %}

Vous pouvez personnaliser les formulaires suivants :

* [Fiches de traitement](/features/editer-le-registre)
* [Exercice de droits](/features/gerer-les-exercices-des-droits)
* [Tâches](/features/planifier/gerer-vos-taches)
* [Actifs](/features/editer-le-registre/remplir-le-questionnaire/applications)
* [Acteurs](/features/cartography/referentials)
* [Mesures](/features/editer-le-registre/remplir-le-questionnaire/mesures-de-securite)
* [Jeux de données](/features/editer-le-registre/remplir-le-questionnaire/categorie-de-donnees)
* Champs de données
* [Violations](/rappels-utiles/rgpd-en-bref/violations-de-donnees)
* [Evaluations de risques](/features/la-gestion-des-risques/risques)
* [Systèmes d'IA](/features/systemes-dia)
* [Contrats](/features/contrats)
* [Points de contrôles](/features/compliance/library/risks#association-des-controles)

{% hint style="danger" %}

#### Limitations du nombre de champs

La quantité de champs personnalisés est limitée selon de plan que vous utilisez. Nous vous invitons à consulter l[a page des tarifs de l'application](https://www.dastra.eu/fr/pricing) pour plus d'informations à ce sujet
{% endhint %}

## Types de champs disponibles

Dastra vous propose plusieurs types de champs personnalisés possibles

* Texte simple
* Texte long
* Texte enrichi
* Nombre entier
* Nombre décimal
* Date
* Date et heure
* Case à cocher (réponse multiple) (**non filtrable**)
* Case à cocher (réponse unique)
* Sélecteur simple
* Sélecteur multiple (**non filtrable**)
* Case à cocher (Oui/Non)

## Utilisation des champs personnalisés

Vous pouvez :

* Afficher et modifier les données des champs personnalisés dans les formulaires de chaque module
* Les champs personnalisés peuvent s'afficher dans tous les tableaux de visualisation de l'application. Pour les afficher, cliquer sur le bouton de paramétrage des colonnes du tableau.
* Les champs personnalisés sont **présents dans tous les exports Excel** de données. Pour plus d'informations sur les exports, [consultez la page sur les exports](/features/editer-le-registre/exporter-importer-le-registre)
* Les champs personnalisés peuvent être présents dans les exports HTML, Word et PDF sur option (en cochant la case "Exportable dans les rapports" sur le champ en question)
* **A l'exception des champs à réponses multiples**, les champs personnalisés sont tous filtrables via le système de [filtres avancés](/features/generalites/advanced-filters).
* Les champs personnalisés peuvent être mis à jour en masse dans les tableaux de données
* Les champs personnalisés peuvent être importés via fichiers plats [en utilisant le système d'import](/features/generalites/importer-vos-donnees-excel-csv)
* Les champs personnalisés sont **accessibles et modifiables via toutes les API**. Pour cela, il faudra utiliser le nom de variable attribué à chaque colonne. [Consultez la rubrique concernant les modifications via API des champs personnalisés](#manipuler-les-champs-personnalises-dans-les-api).

## Mise en place des champs personnalisés

* Allez dans votre **Espace de travail**
* Cliquez sur le menu à gauche **Réglages de l'espace de travail**
* Cliquez sur le menu **Champs personnalisés**
* Choisissez le module dans lequel vous voulez ajouter un champ personnalisé
* Les champs doivent être créés dans des groupes. Ces groupes peuvent être positionnés d'une certaine façon dans le formulaire Cliquez sur "**Ajouter un groupe de champs**"

<figure><img src="/files/0Wvm82t9gcG0xDmIE24L" alt=""><figcaption></figcaption></figure>

* **Renseignez le nom et l'emplacement** dans le formulaire que vous souhaitez

<figure><img src="/files/blrTzT2qYFPrgatex5yc" alt=""><figcaption></figcaption></figure>

Pour certains éléments, il est possible de définir l'emplacement que vous souhaitez dans le formulaire !

* Une fois le groupe créé, vous pouvez désormais **effectuer un glisser-déposer des types de champs** que vous souhaitez mettre en place !

<figure><img src="/files/y8rPm5Xas3m09XFGHfnD" alt=""><figcaption></figcaption></figure>

Renseignez toutes les informations !

* Cliquez sur enregistrer et ça y est ! Votre premier champ de donnée personnelle est en place !
* Vous pouvez effectuer des glisser déposer pour réordonner les champs comme bon vous semble.

## Manipuler les champs personnalisés dans les API

Dastra vous permet de récupérer, modifier et créer via l'[API Rest](/api-references/configuration-api) toutes les valeurs des entités comprenant des champs personnalisés.

Une propriété "**customFields**" sera disponible dans toutes les entités que vous récupérez en get dans Dastra.c

```json
 {
   "id": 1234,
   "label": "Test asset",
   etc...
   "customFields": {
     "dpo_name":"jean-marc le dpo",
     "dpo_email":"dpo@github.com",
     "dpo_habilitations": ["Expert","Consulting","Data Mapping"],
     "has_large_dataset":false,
     etc...
   }
 }
```

Pour modifier cette propriété, il suffit de poster (POST) ou modifier (PUT) l'élément en mettant à jour les éléments de la collection

Pour collecter le nom des variables personnalisés, vous devez vous rendre dans la page de configuration des champs personnalisés.

{% hint style="info" %}
Attention, tous **les champs personnalisés seront validés par le serveur**. Si une colonen n'est pas présente dans la configuration, elle sera automatiquement supprimée.

Si un champ n'est pas valide (par exemple, si il n'est pas renseigné alors qu'il est marqué comme étant obligatoire), cela lèvera une exception avec le code 400
{% endhint %}

## Limitations

Vous ne pouvez **pas filtrer les champs personnalisés du type multiple (case à cocher (Multiple) et sélecteur (Multiple))**. C'est une limitation connue sur laquelle nous travaillons.


# Assistant IA

L'assistant IA de Dastra utilise la puissance de l'IA pour générer rapidement des éléments dans Dastra

L'assistant IA de Dastra vous permet de générer et d'enrichir des éléments de votre workspace à partir de simples descriptions textuelles. Il s'appuie sur des modèles d'IA générative hébergés sur Azure, en France et dans l'Espace Économique Européen, sans qu'aucune donnée de votre organisation ne soit utilisée pour entraîner ces modèles.

L'assistant IA est disponible sur tous les espaces de travail Dastra. Si vous souhaitez le désactiver pour votre organisation, contactez notre équipe support.

### L'IA comme point de départ, pas comme réponse définitive

L'assistant IA est conçu pour **accélérer votre travail de conformité**, non pour remplacer l'expertise humaine. Tout contenu généré par l'assistant, qu'il s'agisse d'une description de traitement, d'une notice d'information ou d'une analyse de conformité, est **une proposition qui nécessite une relecture et une validation** par une personne qualifiée avant tout usage.

En particulier :

{% hint style="warning" %}
**Le contenu généré par l'IA ne constitue pas un avis juridique.** Il ne peut pas se substituer au jugement d'un professionnel de la protection des données ou d'un conseil juridique.

**Les évaluations de conformité sont des aides à l'analyse.** Les scores et recommandations produits par l'IA reposent uniquement sur les informations enregistrées dans votre workspace. Ils reflètent la qualité de cette documentation, et non un avis juridique indépendant.

**Vous gardez le contrôle.** Aucun résultat généré par l'IA n'est appliqué ou communiqué automatiquement. Chaque résultat nécessite une action humaine délibérée pour être utilisé.
{% endhint %}

### Protection des données et confidentialité

Les données de votre organisation ne sont jamais utilisées pour entraîner des modèles d'IA. Les modèles utilisés par Dastra sont hébergés sur l'infrastructure Microsoft Azure en France, sous des garanties contractuelles qui excluent vos données de tout entraînement ou partage avec des tiers. Pour tous les détails, consultez la page [Comment ça marche ?](/features/generalites/ai-assistant/comment-ca-marche#comment-ca-marche).

### Ce que l'assistant IA peut vous aider à faire

L'assistant est disponible dans plusieurs modules de la plateforme :

* **Traitements de données** : générer des descriptions, des jeux de données, des mesures de sécurité, des notices d'information et des analyses de conformité
* **Systèmes d'IA** : générer des descriptions, des notices et des analyses de risque
* **Questionnaires** : générer des réponses assistées par IA à des PIA et analyses de risque
* **Demandes d'exercice de droits** : rédiger des réponses dans plusieurs langues et registres
* **Actifs et acteurs** : générer des entrées structurées à partir d'une URL ou d'une description libre
* **Contrats** : extraire des métadonnées depuis un document importé
* **Documents et rapports personnalisés** : générer du contenu à partir de vos propres instructions

Pour un guide pas à pas de chaque fonctionnalité, consultez la page [Cas d'usage](/features/generalites/ai-assistant/cas-dusage).

### Fonctionnalités en bêta

Certaines fonctionnalités IA sont publiées en version bêta : elles sont opérationnelles mais continuent d'être affinées sur la base des retours utilisateurs. Les fonctionnalités bêta sont clairement identifiées dans l'interface.

Lors de l'utilisation d'une fonctionnalité bêta :

* Les résultats peuvent être moins constants que dans les fonctionnalités stables et doivent être traités avec une vigilance accrue
* Les prompts et critères sous-jacents sont activement améliorés. Les résultats peuvent évoluer entre les versions
* Les retours sont les bienvenus et aident Dastra à améliorer la fonctionnalité. Utilisez l'option de feedback disponible dans l'interface

  <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Les fonctionnalités bêta ne doivent jamais constituer l'unique fondement d'une décision de conformité. Elles sont conçues pour accompagner une revue humaine approfondie, non pour la remplacer.</p></div>

**Actuellement en bêta** : analyse de conformité des traitements de données et analyse de conformité des systèmes d'IA.

***

{% content-ref url="/pages/QdFsE5spghEcN22P0kbY" %}
[Comment ça marche ?](/features/generalites/ai-assistant/comment-ca-marche)
{% endcontent-ref %}

{% content-ref url="/pages/3mzXZRiGKvitylzygKHy" %}
[Cas d'usage](/features/generalites/ai-assistant/cas-dusage)
{% endcontent-ref %}

{% content-ref url="/pages/XOGyDBd41Mv4SoO6QxXp" %}
[Foire aux questions](/features/generalites/ai-assistant/foire-aux-questions)
{% endcontent-ref %}


# Comment ça marche ?

### Modèles et hébergement

<figure><img src="/files/gTFOaB6AXpA3yHKfWkYE" alt="Page Paramètres de l&#x27;assistant IA avec les familles de modèles et le quota de crédits"><figcaption><p>Paramètres de l'organisation > Assistant IA — choix de la famille de modèles et suivi du quota de crédits</p></figcaption></figure>

Dastra utilise des modèles d'IA générative pré-entraînés, disponibles en quatre familles au choix :

| Famille                              | Modèles configurés                                                                      | Hébergement               |
| ------------------------------------ | --------------------------------------------------------------------------------------- | ------------------------- |
| **OpenAI** *(recommandé par défaut)* | Fast : gpt-4o-nano · Smart : gpt-5-mini · Large context : gpt-4.1-mini                  | Azure, France / EEE       |
| **Mistral**                          | Fast : mistral-small-2503 · Smart : Mistral-Large-3 · Large context : Mistral-Large-3   | Azure, France / EEE       |
| **Open source**                      | Fast : Ministral-3B · Smart : DeepSeek-V3.2 · Large context : Llama-4-Maverick-17B-128K | Azure, France / EEE       |
| **Custom AI provider**               | Votre propre fournisseur via clé API *(voir ci-dessous)*                                | Selon votre configuration |

Pour les trois premières familles, les modèles sont hébergés sur l'infrastructure Microsoft Azure en France. Ils ne sont pas opérés directement par OpenAI ou Mistral : Dastra utilise les services managés Azure, ce qui signifie que **vos données ne transitent pas vers les infrastructures propres d'OpenAI ou de Mistral**.

Pour chaque famille, trois niveaux de modèle sont utilisés selon la complexité de la tâche :

* **Fast** (actions simples) : génération de descriptions, proposition de tags
* **Smart** (actions nécessitant plus de raisonnement) : génération d'éléments structurés dans Dastra
* **Contexte étendu** (actions traitant un volume important de données) : réponse à un questionnaire, analyse de conformité

Vous pouvez configurer la famille de modèles utilisée dans les **Paramètres de votre organisation > Assistant IA**.

***

### Custom AI provider

<figure><img src="/files/hquuXHf3GFobOow7hj77" alt="Familles de modèles de l&#x27;assistant IA, dont le Custom AI provider"><figcaption><p>Le Fournisseur d'IA personnalisé (Custom AI provider) parmi les familles de modèles</p></figcaption></figure>

Dastra vous permet de connecter votre propre fournisseur d'IA via une clé API, à condition que celui-ci soit compatible avec le standard OpenAI API. Les fournisseurs supportés incluent notamment OpenAI, Anthropic (Claude), Google (Gemini), Mistral, Microsoft Foundry, ainsi que tout LLM auto-hébergé compatible.

Pour configurer un fournisseur personnalisé, rendez-vous dans **Paramètres de l'organisation > Assistant IA > Custom AI provider**, puis renseignez vos identifiants et associez-les aux trois niveaux de modèle (Fast, Smart, Contexte étendu).

Pour les fournisseurs reconnus, le **point d'accès (Base URL)** est pré-rempli automatiquement — pour Anthropic, il s'agit de `https://api.anthropic.com/v1/`. Il ne reste qu'à renseigner votre **clé d'API**.

* Un bouton **« Tester la connexion »** vérifie la validité des identifiants avant l'enregistrement.
* Vous désignez le modèle à utiliser pour chaque type d'opération — rapide, avancé et grand contexte — un modèle recommandé étant proposé par défaut.
* La clé d'API n'est jamais réaffichée en clair, et la gestion des identifiants est réservée aux utilisateurs disposant des droits sur les intégrations.

<figure><img src="/files/bgU3TbdnOBOzMWpRCkUR" alt="Fenêtre d&#x27;identifiants du fournisseur personnalisé avec Anthropic et le bouton Tester la connexion"><figcaption><p>Configuration d'Anthropic : Base URL pré-remplie, clé d'API et bouton « Tester la connexion »</p></figcaption></figure>

{% hint style="warning" %}
Lorsque vous utilisez un Custom AI provider, les données transmises au modèle sont soumises à la politique de confidentialité de **votre fournisseur**, et non aux garanties Azure décrites sur cette page. Vérifiez les conditions de votre fournisseur avant d'activer cette option, notamment si vos prompts peuvent contenir des données à caractère personnel.
{% endhint %}

***

### Ce que Dastra envoie au modèle

Dastra transmet uniquement les informations nécessaires à la génération demandée : le texte saisi par l'utilisateur, et le cas échéant les champs structurés de l'objet concerné (traitement, système d'IA, demande d'exercice de droits, etc.).

Le détail exact des données transmises par fonctionnalité est disponible dans la section Quelles données sont transmises ?.

***

### Ce que Dastra ne fait pas

Les points suivants sont garantis contractuellement par Microsoft Azure pour tous les modèles des familles OpenAI, Mistral et Open source :

* Vos prompts et résultats **ne sont pas disponibles** pour d'autres clients Azure
* Vos données **ne sont pas transmises** à OpenAI, Mistral ou tout autre tiers
* Vos données **ne sont pas utilisées** pour entraîner ou améliorer les modèles de base
* Les modèles sont **sans état (stateless)** : aucun prompt n'est stocké dans le modèle entre deux requêtes

***

### Surveillance des abus et revue humaine

Microsoft Azure maintient un mécanisme automatisé de détection des contenus potentiellement abusifs. Dans les cas exceptionnels où un contenu est signalé, un échantillon de prompts peut être conservé temporairement dans un espace de stockage isolé par client, aux fins de revue. Pour les ressources déployées dans l'EEE (ce qui est le cas de Dastra), les réviseurs humains éventuels sont également situés dans l'EEE.

Cette conservation reste exceptionnelle et ne concerne pas les usages normaux de la plateforme. Pour plus de détails, consultez la [documentation Microsoft sur la confidentialité des données Azure Direct Models](https://learn.microsoft.com/en-us/azure/ai-services/openai/concepts/data-privacy).

***

### Logs d'invocation IA

Dastra conserve un historique des appels à l'assistant IA sur les **90 derniers jours**, accessible depuis **Paramètres de l'organisation > Assistant IA > Logs d'invocation IA**. Pour chaque appel, les informations suivantes sont enregistrées :

| Champ           | Description                                       |
| --------------- | ------------------------------------------------- |
| **Date**        | Horodatage de l'appel                             |
| **Statut**      | Succès ou échec de la génération                  |
| **Opération**   | Type de prompt utilisé                            |
| **Modèle**      | Nom du modèle sollicité                           |
| **Durée**       | Temps de traitement de la requête                 |
| **Utilisateur** | Membre du workspace ayant déclenché la génération |

### Crédits et quotas IA

Dastra suit la consommation de l'assistant IA via un système de **crédits IA**. Chaque appel à une fonctionnalité IA consomme des crédits proportionnellement au modèle utilisé et au volume de données traité.

| Niveau de modèle    | Consommation relative |
| ------------------- | --------------------- |
| **Fast**            | Faible                |
| **Smart**           | Moyenne               |
| **Contexte étendu** | Élevée                |

Les administrateurs accèdent au tableau de bord de consommation depuis **Paramètres de l'organisation > Assistant IA** ([accès direct](https://app.dastra.eu/general-settings/ai)) : consommation de crédits IA du mois en cours, solde disponible et date de renouvellement.

Le niveau d'utilisation est représenté par une **barre de progression colorée** qui évolue selon la part du quota consommée :

* **Vert** — consommation modérée, quota largement disponible
* **Orange** — consommation élevée, quota bientôt atteint
* **Rouge** — quota atteint ou sur le point de l'être

Lorsque le quota mensuel est atteint, un message explicite vous en informe et propose un lien vers les options d'augmentation de quota.

<figure><img src="/files/HufdxW8jf8OeZ6SBRKjb" alt="Barre de progression colorée du quota de crédits IA dans les paramètres du workspace"><figcaption><p>Suivi de la consommation de crédits IA du mois en cours avec barre de progression colorée (vert, orange, rouge)</p></figcaption></figure>

{% hint style="info" %}
Lorsque le quota est atteint, les fonctionnalités IA sont désactivées jusqu'au prochain renouvellement. Le reste de la plateforme (données, workflows, exports) continue de fonctionner normalement.
{% endhint %}

{% hint style="info" %}
**Custom AI provider — décompte désactivé**

Lorsque votre organisation utilise un **Custom AI provider** (fournisseur IA personnalisé), le système de crédits Dastra ne s'applique pas : le décompte est désactivé. La consommation est alors gérée directement par votre propre fournisseur selon ses propres conditions de facturation.
{% endhint %}

Pour augmenter votre quota, contactez l'équipe Dastra.

***

### Quelles données sont transmises au modèle ?

{% hint style="info" %}
Dastra ne transmet **aucune donnée de votre workspace** au modèle IA sans que vous en soyez à l'origine. Seules les informations listées ci-dessous, selon la fonctionnalité utilisée, sont incluses dans la requête envoyée au modèle.
{% endhint %}

| Fonctionnalité                                             | Données transmises au modèle                                                                                                                                         | Données personnelles potentielles                                       |
| ---------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------- |
| **Générer un traitement**                                  | Texte libre saisi par l'utilisateur                                                                                                                                  | Non — sauf si l'utilisateur mentionne des personnes dans sa description |
| **Générer un actif**                                       | Texte libre + URL de la politique de confidentialité fournie                                                                                                         | Non                                                                     |
| **Générer un acteur**                                      | Texte libre + URL ou pièce jointe fournie                                                                                                                            | Non                                                                     |
| **Générer un jeu de données**                              | Texte libre saisi par l'utilisateur                                                                                                                                  | Non                                                                     |
| **Générer une mesure de sécurité**                         | Texte libre saisi par l'utilisateur                                                                                                                                  | Non                                                                     |
| **Générer une notice d'information**                       | Champs structurés du traitement (finalités, base légale, durées, destinataires, droits)                                                                              | Potentiellement — si les champs contiennent des références nominatives  |
| **Générer une description**                                | Texte libre saisi par l'utilisateur                                                                                                                                  | Non                                                                     |
| **Proposer des tags**                                      | Contenu textuel de l'objet (nom, description)                                                                                                                        | Non                                                                     |
| **Générer un modèle de questionnaire**                     | Texte libre saisi par l'utilisateur                                                                                                                                  | Non                                                                     |
| **Répondre à un questionnaire (PIA, analyse de risque…)**  | Champs structurés du traitement lié + instructions personnalisées éventuelles                                                                                        | Potentiellement — selon le contenu du traitement                        |
| **Générer une réponse à une demande d'exercice de droits** | Nom et prénom du demandeur, message de la demande, langue, nom du workspace, finalités, nom de l'opérateur, date et délai restant, état et identifiant de la demande | **Oui** — nom, prénom et contenu de la demande                          |
| **Générer un post-mortem de violation**                    | Champs structurés de la violation (description, données affectées, mesures prises)                                                                                   | Potentiellement — selon le contenu de la fiche violation                |
| **Extraire les métadonnées d'un contrat**                  | Contenu textuel du document transmis (pièce jointe ou URL)                                                                                                           | Potentiellement — selon le contenu du contrat                           |
| **Générer un document personnalisé**                       | Instructions saisies par l'utilisateur + contenu source éventuel                                                                                                     | Potentiellement — selon les instructions fournies                       |
| **Générer un rapport personnalisé**                        | Instructions saisies par l'utilisateur                                                                                                                               | Non — sauf si l'utilisateur inclut des données dans ses instructions    |
| **Analyse de risque (système d'IA)**                       | Champs structurés du système d'IA (description, finalités, données traitées, parties prenantes)                                                                      | Potentiellement — selon le contenu du système d'IA                      |
| **Générer une description de système d'IA**                | Texte libre + URL ou pièce jointe fournie                                                                                                                            | Non                                                                     |
| **Générer une notice système d'IA**                        | Champs structurés du système d'IA concerné                                                                                                                           | Potentiellement                                                         |
| **Suggestions de contrôles / exigences / tests**           | Contexte de l'objet concerné (nom, description, référentiel)                                                                                                         | Non                                                                     |
| **Analyse IA d'une preuve de test (Conformité)**           | Description de la procédure de test + contenu de la preuve (texte extrait, image ou URL récupérée)                                                                   | Potentiellement — selon le contenu de la preuve                         |

{% hint style="warning" %}
**Bonne pratique** : évitez d'inclure des données à caractère personnel directement dans les champs de texte libre (descriptions, instructions personnalisées). Utilisez des identifiants ou des termes génériques lorsque c'est possible.
{% endhint %}

#### Données qui ne sont jamais transmises

Les éléments suivants ne font **jamais** partie des requêtes envoyées au modèle IA :

* Les identifiants et mots de passe des utilisateurs Dastra
* Les données des autres enregistrements de votre workspace (seul l'objet sur lequel vous travaillez est concerné)
* Les métadonnées de session (nom de l'utilisateur connecté, adresse IP, etc.)
* Les pièces jointes non explicitement fournies dans la fonctionnalité concernée

#### Durée de conservation des requêtes

Les modèles Azure utilisés par Dastra sont **sans état (stateless)** : les prompts et les résultats ne sont pas stockés dans le modèle et ne sont pas utilisés pour réentraîner ou améliorer les modèles de base.

{% hint style="info" %}
**Exception — détection des abus** : Microsoft Azure maintient un mécanisme automatisé de surveillance des contenus potentiellement abusifs. Si un prompt est signalé, un échantillon peut être conservé temporairement dans un espace de stockage isolé par client, aux fins de revue. Pour les ressources déployées dans l'EEE (ce qui est le cas de Dastra), les éventuels réviseurs humains sont également situés dans l'EEE. Cette conservation reste exceptionnelle et ne concerne pas les usages normaux de la plateforme.
{% endhint %}

Pour plus d'informations, consultez la [documentation Microsoft sur la confidentialité des données Azure Direct Models](https://learn.microsoft.com/en-us/azure/ai-services/openai/concepts/data-privacy).


# Cas d'usage

{% hint style="warning" %}
**Avertissement sur la qualité du contenu généré** : tout contenu généré par l'assistant est une proposition uniquement. Il doit être relu et mis à jour par une personne qualifiée avant tout usage. Dastra ne s'engage pas sur la qualité des informations proposées.
{% endhint %}

### Traitements de données

#### Générer un traitement

Générez rapidement un traitement de données au format attendu par Dastra à partir d'une description courte. L'assistant vous proposera un nom, un ou plusieurs jeux de données avec leurs champs, une durée de conservation, des mesures de sécurité, des destinataires et une description.

1. Cliquez sur **Créer un traitement** > **Générer avec l'assistant IA**
2. Saisissez une description courte de votre traitement
3. Cliquez sur **Suivant** et patientez quelques instants
4. Sur l'écran de synthèse, appliquez vos corrections et cliquez sur **Créer**

#### Générer un jeu de données

1. Allez sur la page des **Jeux de données**
2. Cliquez sur **Créer un jeu de données** > **Créer avec l'assistant IA**
3. Saisissez une description courte de votre jeu de données
4. Cliquez sur **Suivant** et patientez quelques instants
5. Sur l'écran de synthèse, appliquez vos corrections et cliquez sur **Créer**

#### Générer une notice d'information

1. Rendez-vous dans la page de modification d'un traitement
2. Dans la section **11. Documentation**, cliquez sur **Générer une notice d'information**
3. Choisissez le format souhaité — vous pouvez personnaliser les instructions en sélectionnant **Personnalisée**
4. Cliquez sur **Générer**, puis copiez ou insérez le texte dans votre documentation

#### Générer une analyse de conformité d'un traitement

L'assistant peut analyser un traitement existant et produire une évaluation de sa conformité au regard des exigences documentaires RGPD.

{% hint style="info" %}
**Fonctionnalité en bêta** : les résultats peuvent être moins constants qu'une fonctionnalité stable et doivent être traités avec une vigilance accrue. Cette analyse est une aide à la décision, non un avis juridique.
{% endhint %}

Une fois l'analyse générée, cliquez sur **Imprimer l'analyse** pour exporter le résultat au format PDF ou l'envoyer directement à l'impression. Ce document peut servir de pièce jointe dans votre dossier de conformité.

***

### Questionnaires (PIA, analyse de risque…)

#### Générer une réponse assistée par IA

1. Allez dans la rubrique **Questionnaires** et sélectionnez le modèle souhaité (ex. : PIA de la CNIL)
2. Cliquez sur **Planifier un questionnaire**
3. Sélectionnez **Réponse assistée par IA**
4. Renseignez le traitement qui servira de source, ou saisissez des instructions personnalisées
5. Une fois la réponse générée, apportez vos corrections directement dans le questionnaire

{% hint style="info" %}
Lorsqu'une analyse IA a été réalisée sur une réponse de questionnaire ou une PIA, un bouton **Imprimer l'analyse** apparaît dans l'en-tête du panneau d'analyse dès qu'un résultat est disponible. Le document structuré reprend la note globale (A à F), l'appréciation générale, les critères évalués avec leur note et leur justification, ainsi que les tâches suggérées classées par priorité — sans recourir à des captures d'écran.
{% endhint %}

#### Générer un modèle de questionnaire

1. Allez dans la rubrique **Questionnaires** et cliquez sur créer un modèle de questionnaire.
2. Sélectionner **Créer à partir de l'IA**
3. Donnez une description du questionnaire (300 mots) et un type
4. Ajsutez le nombre de sections et de questions
5. Cliquez sur **générer**

***

### Demandes d'exercice de droits

#### Générer une réponse à une demande

Générez des réponses dans plusieurs langues, avec des options de personnalisation (longueur, ton formel ou informel, etc.).

1. Ouvrez une demande d'exercice de droits en cours de traitement
2. Remplissez les informations jusqu'à l'étape **Communication / Transmission**
3. Cliquez sur **Générer avec IA** — l'assistant génère une réponse à partir des informations suivantes :
   * Nom et prénom du demandeur
   * Message de la demande
   * Langue à utiliser
   * Nom du workspace
   * Finalités du traitement concerné
   * Nom de l'opérateur de la demande
   * Date de la demande et nombre de jours restants
   * État et identifiant de la demande
4. Éditez le texte proposé ou utilisez les options de reformulation (raccourcir, allonger, changer le ton)
5. Cliquez sur **Valider ce message**, ajoutez les pièces jointes éventuelles, puis cliquez sur **Envoyer**

{% hint style="info" %}
Une limitation du nombre d'appels par minute est en place pour cette fonctionnalité.
{% endhint %}

{% hint style="info" %}
**Règlement IA — Article 50** : lorsqu'une réponse est générée par l'assistant IA, l'obligation stricte de l'art. 50(1) (informer la personne qu'elle interagit avec un système d'IA) ne s'applique **pas**, car il n'y a pas d'interaction directe entre le système d'IA et la personne concernée — c'est un utilisateur humain qui relit, valide et envoie la réponse. Il reste toutefois recommandé d'informer la personne concernée à titre de bonne pratique RGPD (art. 5(1)(a) loyauté). Consultez la [FAQ](/features/generalites/ai-assistant/foire-aux-questions) pour l'analyse complète.
{% endhint %}

***

### Actifs et acteurs

#### Générer un actif

Générez rapidement un actif (logiciel, outil, etc.) au format attendu par Dastra. L'assistant vous proposera un nom, des liens vers la politique de confidentialité de l'acteur et créera un acteur en tant qu'éditeur.

1. Cliquez sur **Créer un actif** > **Générer avec l'assistant IA**
2. Saisissez une description ou une URL de la politique de confidentialité
3. Vérifiez et complétez les informations proposées avant de valider

***

### Violations de données

#### Générer un post-mortem

À partir d'une fiche de violation existante, l'assistant génère un document de post-mortem structuré incluant une description de l'incident, les données affectées et les mesures prises.

Accédez à cette fonctionnalité depuis la page de modification d'une violation, dans la section dédiée à la documentation.

***

### Contrats

#### Extraire les métadonnées d'un contrat

Importez un document contractuel (PDF ou URL) et laissez l'assistant en extraire automatiquement les métadonnées : parties, objet, durée, clauses clés, etc.

Accédez à cette fonctionnalité depuis le module **Contrats**, lors de la création ou de la modification d'un contrat.

***

### Documents et rapports personnalisés

#### Générer un document personnalisé

Saisissez vos propres instructions et fournissez éventuellement un contenu source. L'assistant génère un document structuré selon vos spécifications.

#### Générer un rapport personnalisé

Depuis le module **Rapports personnalisés**, décrivez le rapport souhaité en langage naturel. L'assistant produit une première version que vous pouvez affiner.

***

### Systèmes d'IA

#### Générer une description de système d'IA

1. Accédez au module **Systèmes d'IA**
2. Créez ou ouvrez un système d'IA
3. Cliquez sur **Générer avec l'assistant IA** dans le champ description
4. Saisissez une description libre ou fournissez une URL

#### Générer une notice d'information pour un système d'IA

Depuis la fiche d'un système d'IA, cliquez sur **Générer une notice** pour produire automatiquement le document d'information destiné aux utilisateurs ou aux personnes concernées.

#### Générer une analyse de risque d'un système d'IA

L'assistant analyse les champs renseignés dans la fiche du système d'IA et produit une évaluation des risques associés.

{% hint style="info" %}
**Fonctionnalité en bêta** : à traiter avec une vigilance accrue et à valider par un expert avant toute décision.
{% endhint %}

Une fois l'analyse générée, cliquez sur **Imprimer l'analyse** pour exporter le résultat au format PDF. Ce document peut être joint à votre dossier de


# Foire aux questions

### Confidentialité et données

**Mes données sont-elles utilisées pour entraîner les modèles d'IA ?**

Non. Les modèles utilisés par Dastra sont pré-entraînés et hébergés sur Microsoft Azure. Vos données ne sont jamais utilisées pour entraîner, affiner ou améliorer les modèles de base, que ce soit par Microsoft, OpenAI, Mistral ou tout autre tiers. Cette garantie est contractuelle.

***

**Les données de mon workspace sont-elles transmises au modèle à mon insu ?**

Non. Dastra ne transmet que les informations strictement nécessaires à la génération demandée : le texte que vous saisissez, et le cas échéant les champs de l'objet sur lequel vous travaillez (traitement, système d'IA, demande de droit, etc.). Les autres enregistrements de votre workspace, vos identifiants et les métadonnées de session ne sont jamais inclus. Pour le détail par fonctionnalité, consultez la page Comment ça marche ?.

***

**Où sont hébergés les modèles d'IA utilisés par Dastra ?**

Pour les familles OpenAI, Mistral et Open source, les modèles sont hébergés sur l'infrastructure Microsoft Azure en France. Vos données ne transitent pas vers les serveurs propres d'OpenAI ou de Mistral. Dastra utilise exclusivement les services managés Azure.

Si vous configurez un **Custom AI provider** avec votre propre clé API, l'hébergement dépend du fournisseur que vous choisissez.

***

**Mes prompts sont-ils conservés après la génération ?**

Les modèles Azure sont sans état (*stateless*) : les prompts et résultats ne sont pas stockés dans le modèle entre deux requêtes. Ils ne sont pas non plus journalisés à des fins de réutilisation commerciale.

**Exception :** Azure maintient un mécanisme automatisé de détection des abus. Si un contenu est signalé, un échantillon peut être conservé temporairement dans un espace isolé par client, aux fins de revue. Pour les ressources déployées dans l'EEE (ce qui est le cas de Dastra), les réviseurs humains éventuels sont également situés dans l'EEE. Cette conservation reste exceptionnelle.

***

**Qui peut voir les appels effectués à l'assistant IA dans mon organisation ?**

Les administrateurs de votre workspace ont accès aux **logs d'invocation IA** (90 jours d'historique) depuis **Paramètres de l'organisation > Assistant IA > Logs d'invocation IA**. Ces logs indiquent la date, le statut, le type d'opération, le modèle utilisé, la durée et l'utilisateur ayant déclenché la génération. Le contenu des prompts et des réponses n'y est pas affiché.

***

**L'assistant IA est-il couvert par le DPA (Data Processing Agreement) de Dastra ?**

Oui. L'utilisation de l'assistant IA s'inscrit dans le cadre contractuel existant entre votre organisation et Dastra. Microsoft Azure est sous-traitant de rang 2, lié par les engagements contractuels d'Azure en matière de protection des données. Pour plus de détails, référez-vous à votre DPA Dastra ou contactez notre équipe.

***

### Qualité et fiabilité

**Peut-on faire confiance aux résultats générés par l'IA ?**

Les résultats générés sont des propositions de départ, pas des réponses définitives. Ils accélèrent votre travail de documentation mais ne remplacent pas le jugement d'un expert. Tout contenu généré doit être relu et validé par une personne qualifiée avant tout usage, en particulier pour les analyses de conformité, les notices d'information et les réponses à des demandes d'exercice de droits.

***

**Qu'est-ce qu'une fonctionnalité en bêta ?**

Certaines fonctionnalités IA sont publiées en version bêta : elles sont opérationnelles mais continuent d'être affinées. Les résultats peuvent être moins constants que dans les fonctionnalités stables et doivent être traités avec une vigilance accrue.

Sont actuellement en bêta : l'analyse de conformité des traitements et l'analyse de conformité des systèmes d'IA.

***

**L'IA peut-elle se tromper sur des questions juridiques ?**

Oui. L'assistant IA n'est pas un juriste. Les contenus générés, analyses de conformité, notices, évaluations de risques, sont des aides à la réflexion basées sur les informations enregistrées dans votre workspace. Ils ne constituent pas un avis juridique et ne sauraient remplacer l'expertise d'un DPO ou d'un conseil spécialisé.

***

### Configuration et accès

**Comment choisir le modèle d'IA utilisé ?**

Rendez-vous dans **Paramètres de l'organisation > Assistant IA** pour sélectionner la famille de modèles : OpenAI (par défaut), Mistral, Open source ou un fournisseur personnalisé (Custom AI provider). Pour chaque famille, trois niveaux de modèle sont utilisés automatiquement selon la complexité de la tâche (Fast, Smart, Contexte étendu).

***

**Puis-je connecter mon propre fournisseur d'IA ?**

Oui, via la fonctionnalité **Custom AI provider**. Tout fournisseur compatible avec le standard OpenAI API peut être connecté : OpenAI, Google (Gemini), Mistral, Microsoft Foundry, ou un LLM auto-hébergé. Configurez vos identifiants dans **Paramètres de l'organisation > Assistant IA > Custom AI provider**.

{% hint style="warning" %}
Avec un Custom AI provider, les garanties Azure décrites dans cette documentation ne s'appliquent plus. Les données sont soumises à la politique de votre fournisseur.
{% endhint %}

***

**Puis-je désactiver l'assistant IA pour mon organisation ?**

Oui. Contactez notre équipe support pour désactiver la fonctionnalité au niveau de votre organisation. La désactivation est globale : il n'est pas possible de désactiver uniquement certains prompts tout en gardant les autres actifs.

***

**L'assistant IA est-il disponible sur tous les plans Dastra ?**

Oui, l'assistant IA est disponible sur tous les plans de Dastra. Certaines fonctionnalités avancées peuvent être soumises à des conditions spécifiques. Contactez notre équipe pour toute question sur votre plan.

***

**Qu'est-ce que les crédits IA ?**

Les crédits IA sont l'unité de mesure de la consommation de l'assistant IA au sein de votre organisation. Chaque appel à une fonctionnalité IA consomme un certain nombre de crédits, variable selon le modèle sollicité (Fast, Smart ou Contexte étendu) et la quantité de données traitées.

Les administrateurs peuvent consulter la consommation en cours et le solde restant depuis **Paramètres de l'organisation > Assistant IA** ([accès direct](https://app.dastra.eu/general-settings/ai)).

***

**Que se passe-t-il si mon organisation atteint son quota de crédits ?**

Lorsque le quota est atteint, les fonctionnalités IA sont temporairement suspendues jusqu'au prochain renouvellement. Votre workspace et vos données restent entièrement accessibles ; seule la génération IA est désactivée.

Pour augmenter votre quota ou anticiper un renouvellement, contactez notre équipe.

***

**Le décompte de crédits s'applique-t-il avec un Custom AI provider ?**

Non. Lorsque votre organisation configure un **fournisseur IA personnalisé** (Custom AI provider), le système de crédits Dastra est désactivé — aucun crédit n'est décompté. La consommation est gérée directement par votre fournisseur selon ses propres conditions de facturation.

***

### Règlement IA (AI Act)

**L'assistant IA de Dastra est-il concerné par l'AI Act ?**

Oui. L'assistant IA de Dastra entre dans la définition d'un système d'IA au sens du Règlement IA (UE 2024/1689). Selon les fonctionnalités utilisées, il relève principalement de la catégorie **risque limité**, ce qui implique des obligations de transparence (art. 50) lorsque le contenu généré est destiné à des personnes physiques.

***

**Dois-je informer les personnes concernées que j'utilise l'IA pour répondre à leurs demandes ?**

Pas au titre d'une obligation stricte, mais c'est fortement recommandé à titre de bonne pratique.

L'article 50(1) du Règlement IA vise les systèmes d'IA **qui interagissent directement** avec des personnes physiques. Dans Dastra, ce n'est pas le cas : c'est un utilisateur humain (DPO, juriste) qui génère le texte, le relit, le valide et l'envoie lui-même à la personne concernée. Il n'y a pas d'interaction directe entre le système d'IA et le destinataire final — l'obligation stricte de l'art. 50(1) ne s'applique donc pas.

{% hint style="info" %}
Les guidelines draft de l'AI Office (publiées en consultation en 2025) confirment explicitement cette interprétation : *"l'interaction directe exclut les interactions humaines indirectes ou médiées \[...] **par exemple si des agents du service client utilisent des outils d'assistance IA pour communiquer avec des personnes physiques** ou si le résultat de l'IA n'est pas mis à la disposition de la personne par le système d'IA lui-même, mais par une autre personne qui diffuse le contenu."* (Section 3.1.1). Le cas d'usage Dastra correspond exactement à ce schéma.

À noter : les obligations de l'article 50 entrent en vigueur le **2 août 2026**. Les guidelines définitives pourront apporter des précisions complémentaires.
{% endhint %}

En revanche, informer la personne concernée qu'une réponse a été assistée par IA reste une **bonne pratique** au titre du principe de loyauté et de transparence du RGPD (art. 5(1)(a)). Dastra ne génère pas automatiquement cette mention : si votre organisation souhaite l'inclure, c'est à vous de l'ajouter avant l'envoi.

***

**Dastra est-il fournisseur ou déployeur au sens de l'AI Act ?**

Les deux, selon le cas d'usage. Lorsque vous utilisez les modèles par défaut (OpenAI, Mistral, Open source via Azure), Dastra est **fournisseur** du système d'IA et votre organisation en est le **déployeur**. Lorsque vous connectez votre propre fournisseur via Custom AI provider, Dastra agit uniquement comme outil de conformité. Votre organisation assume alors le rôle de fournisseur et/ou déployeur vis-à-vis de son propre modèle.


# Modèles email

Apprenez à utiliser les modèles de mail et générez des e-mail au contenu dynamique pour communiquer avec vos clients ou collaborateurs

## Généralités

Les modèles de mail sont une fonctionnalité présente dans les exercices de droit, les workflows personnalisés ainsi que les audits.

Une fois enregistré, ils sont un moyen rapide pour communiquer avec les parties prenantes. L'ensemble de données d'un objet peut y être incorporé et il est même possible de mettre en place des conditions et des boucles pour récupérer plus d'informations.

## Utilisation

Pour sélectionner ou créer un modèle, cliquez sur "Sélectionner ou créer un modèle "

<figure><img src="/files/Cr3LgMEH6jh7ZL5eNBW5" alt=""><figcaption><p>Sélection du modèle dans un exercice de droit</p></figcaption></figure>

Vous pouvez ensuite chercher un modèle existant dans la liste ou la fonction rechercher, ou regarder les modèles disponibles dans les espaces de travail auquel vous avec accès ou encore les modèles créés par Dastra).

Si aucun modèle ne vous convient, cliquez sur "Créer modèle"

<figure><img src="/files/WfNletJvplQoG24zrq9V" alt=""><figcaption><p>Sélection ou création d'un modèle</p></figcaption></figure>

L'interface de création de modèle comprend 4 éléments

* Le nom (permettra de retrouver le modèle plus tard)
* La zone de saisie (Corps du modèle, encadrée en vert)
* Un onglet Aperçu : permet d'afficher le rendu du mail en temps réel
* Un onglet Input Data : vous permet de voir les données de l'objet concerné par le modèle

<figure><img src="/files/ZcGjBCj77EH6GYoNjv7N" alt=""><figcaption><p>Interface de création de modèle</p></figcaption></figure>

## Personnalisez le modèle

Vous pouvez éditer le modèle et appliquer des styles, insérer des images ou des tableaux selon vos besoins. Vous verrez le résultat dans l'onglet aperçu. Si vous cliquez sur "Champs personnalisés" vous aurez accès à une liste de champs à insérer. La valeur du champ sera insérée au niveau du curseur de la souris. Bien entendu, vous pouvez formatter le texte à votre convenance.

<figure><img src="/files/gr9kYxVQxmILcBKQiNvG" alt=""><figcaption><p>Utilisez les champs personnalisés</p></figcaption></figure>

## Aller plus loin avec les champs personnalisés

Comme vous pouvez le voir sur l'animation ci-dessus, les champs entourés par des doubles accolades sont des "variables". C'est à dire qu'elles vont être remplacées par les valeurs de l'objet correspondant (ici une demande d'exercice de droit).

### Créez de nouveau champs personnalisés à partir de l'Input Data

En cliquant sur l'onglet "Input Data", vous aurez accès à la liste des propriétés de l'objet lié. Dans l'exemple ci-dessous, je décide d'afficher le message lié la demande :

* Je cherche le champ dans "Input Data"
* Je saisie le nom du champ dans le Corps du message avec la syntaxe {{message}}
* Je vérifie le résultat avec l'onglet "Aperçu"

<figure><img src="/files/akJVEOC9veFbYyZ1RuuX" alt=""><figcaption><p>Création d'un champ personnalisé à partir d'Input Data</p></figcaption></figure>

Voilà ! Vous êtes maintenant capables de créer vos propres champs personnalisés. Mais ce n'est pas tout ! Vous pouvez également aller encore plus loin en créant les boucles, des conditions et en appliquant des format pour rendre les dates plus lisibles !

### Les conditions

Il est également possible de créer des blocs conditionnels qi ne s'afficheront que dans certaines conditions.

Pour cela, il faut utiliser le système de balise conditionnelle qui commence avec {% if qqch == true %} et finit avec {% endif %}

Ainsi, je peux écrire la condition suivante :

> {% if attachments != blank %}
>
> Vous avez une pièce jointe
>
> {% endif %}

Le bloc ne s'affichera que si une pièce jointe est présente dans la demande

### Les boucles

Les boucles fonctionnent de la même manière, sauf que cette fois on va générer une variable interne à la boucle.

Ca fonctionne de la manière suivante :

```liquid
{% for purpose in purposes %}
  {{ purpose }}
{% endfor %}
```

Dans l'exemple ci dessus, je déclare vouloir faire une boucle sur la liste "purposes" et affecter la variable "*purpose*" à chaque élément que j'affiche directement.

### Format des dates

Vous verrez rapidement que les dates que vous récupérez dans Input Data ne sont pas présentables en l'état. Pas de problèmes, il est possible d'affecter un format à la date.

> {{dateCreation | date: "%d-%m-%Y à %H:%M"}}
>
> Sera transformé en 15-03-2023 à 15:40

### Un exemple plus complexe

Le corps de texte ci-dessous utilise tous les éléments ci-dessus

> Bonjour,
>
> Nous avons bien reçu votre demande d'exercice de droit le {{dateCreation | date: "%d-%m-%Y à %H:%M"}} concernant Monsieur ou Madame {{givenName}} {{familyName}}.
>
> La demande porte sur les finalités suivantes :
>
> {% for purpose in purposes %}
>
> * {{ purpose }}
>
> {% endfor %}
>
> {% if attachments != blank %}
>
> Nous avons bien reçu les pièces suivantes :
>
> {% for attachment in attachments %}
>
> * {{ attachment.fileName }}
>
> {% endfor %}
>
> {% endif %}
>
> Je vous pris d'agréer mes plus sincères salutations et ne manquerais de vous tenir informé-e de la suite du traitement de votre demande.
>
> Cordialement,
>
> {{operator.displayName}}

Pour la demande en cours de traitement, il sera transformé de la manière suivante :

<figure><img src="/files/Hyu9Q53ETcrnhvO4Yqjs" alt=""><figcaption><p>Un exemple de modèle complet</p></figcaption></figure>

### Vous avez encore des besoins ?

Vous pouvez consulter la documentation à l'adresse suivante : <https://shopify.github.io/liquid/>


# Discussions internes

Le système de discussions internes vous permet de dialoguer avec les utilisateurs de la plateforme de manière sécurisée avec un système de notification.

## Fonctionnement

Vous pouvez discuter, à la manière d'un chat, au sujet de tous les éléments présents dans Dastra : tâches, traitements, systèmes d’IA, incidents, actifs, etc.

### Comment faire ?

* **Accédez à une fiche traitement, actif ou autres**
* **Cliquez sur ce bouton :**

<figure><img src="/files/azbVzWWBydV2NGJ1Cx1K" alt=""><figcaption></figcaption></figure>

* **Saisissez votre message** en y incluant d'éventuelles pièces jointes
* **Cliquez sur le bouton envoyer**

Voici le schéma du fonctionnement du workflow des discussions internes :

## Mentions

Vous pouvez **mentionner** les utilisateurs concernés en utilisant le raccourci « @ » de votre clavier. Une liste d’utilisateurs vous sera alors proposée. Vous pouvez effectuer une recherche parmi l’ensemble des utilisateurs de votre espace de travail.

<figure><img src="/files/bdJyFPq4vWuc2U6wFj9B" alt=""><figcaption></figcaption></figure>

L’objectif de la mention est d’envoyer automatiquement une notification par e-mail à l’utilisateur concerné.

## Notifications

Les notifications de message sont envoyées automatiquement dès qu’un message est posté sur l’objet concerné. Deux types de notifications sont générées automatiquement :

* **Envoi d’un message asynchrone** de notification à l’ensemble des membres de l’espace de travail ayant accès à l’objet concerné.
* **Envoi d’un message instantané** à l’ensemble des utilisateurs mentionnés dans la conversation.

Pour en savoir plus, consultez [notre page sur les notifications](/features/settings/notifications).

{% hint style="success" %}
**Si vous utilisez Slack**, vous pouvez mettre en place la notification automatique des utilisateurs dans Slack via [la page intégration de votre espace de travail](https://app.dastra.eu/workspace/0/settings/integrations)
{% endhint %}

## Ouverture/Fermeture de la conversation

Lorsqu’un message est envoyé sur un objet sans conversation existante, ou lorsque la discussion a été préalablement fermée, la conversation passe en statut « Ouvert ». Celle-ci s’affichera alors dans l’interface avec un petit rond rouge et dans le hub de conversations générales.

<figure><img src="/files/khXcSbl586CibPeY78Mi" alt=""><figcaption></figcaption></figure>

Une fois la conversation terminée, si vous possédez le droit de fermeture des topics de conversation, vous pouvez cliquer sur le bouton « Fermer la conversation ». Cela affichera l’indicateur de conversation en vert.\ <img src="/files/lf31y3yz6FVy5ddPA2hC" alt="" data-size="original">

### Hub des conversations

Afin de centraliser l'ensemble des conversations ouvertes dans Dastra, vous pouvez accéder [au hub centralisé des conversations ](https://app.dastra.eu/workspace/0/comments). Vous y accédez en cliquant sur ce lien dans la barre de navigation.\
![](/files/CvvyLdRdoh1BNMB238An)

Celui-ci regroupe toutes les conversations de votre espace de travail. Vous pouvez ainsi répondre à toutes les questions de vos utilisateurs tout en accédant aux fiches des éléments concernés.


# Foire aux questions

## Comment importer des jeux de données ?

Pour importer des jeux de données, il faut vous rendre dans le module cartographie et sélectionner les jeux de données.

Vous pouvez vous y rendre en cliquant sur ce bouton : <https://app.dastra.eu/workspace/0/referentials/data-retention-rules>

Dans le sous-menu du bouton "Créer un jeu de données", cliquez sur importer.

<figure><img src="/files/lCYAtlBslU6AkVln3THY" alt=""><figcaption></figcaption></figure>

Vous pourrez ensuite télécharger le modèle de fichier et voir le format des colonnes attendu dans le modèle de fichier d'import. Il ne vous suffira ensuite plus qu'à déposer le fichier d'import pour que l'import soit réalisé.


# Cartographie des données

Apprenez comment cartographier les données personnelles de votre organisation dans Dastra

{% embed url="<https://youtu.be/Cl8aBeX68s4>" %}

#### Tout commence par une cartographie des données <a href="#id-0-label" id="id-0-label"></a>

Avant de vous lancer dans la constitution de vos fiches de traitement, nous vous recommandons de cartographier le plus précisément possible les données de l'entreprise. Le schéma ci-dessous vous présente la structure de la cartographie que vous pouvez mettre en place.

<figure><img src="/files/6KMA2cJPw1PqisYQGKGb" alt=""><figcaption><p>Schéma de la cartographie de données</p></figcaption></figure>

Pour inventorier l'ensemble des données personnelles de votre SI, voici la procédure à suivre :

1. **Recenser les actifs (assets)** qui peuvent être des logiciels, des fichiers, des plugins, serveurs, machines...
2. **Identifier l'éditeur de l'actif (le cas échéant)** : saisissez les informations de la société qui produit cet actif. Celui-ci pourra être listé dans les sous-traitants lors de la constitution du registre.
3. **Inventorier les données** : lister le ou les jeux de données associés (vous pouvez vous référer au DPA signé avec le sous-traitant). Cliquez-ici pour en savoir plus sur [les jeux de données](https://doc.dastra.eu/features/editer-le-registre/remplir-le-questionnaire/categorie-de-donnees).
4. **Lister les mesures de sécurité** mises en place

Cette cartographie rendra beaucoup plus aisée la constitution de fiches de traitement en partant de la réalité de vos données.

Vous ne souhaitez pas faire cet inventaire ou vous estimez que les logiciels que vous utilisez sont standards ? Nous avons tout prévu, vous pouvez créer votre référentiel d'actif à l'aide de notre bibliothèque de modèles prédéfinis contenant les actifs standards du marché (Salesforce, Jira...).

### Comment accéder à la cartographie

1. [Accédez à votre espace de travail](/getting-started/setup/espace-de-travail#accedez-a-un-espace-de-travail)
2. Cliquez dans la navigation sur l'icône "Cartographie des données"
3. Vous arrivez sur cette page :

<figure><img src="/files/FDLiAN0So69ww8q8cOsh" alt=""><figcaption></figcaption></figure>

Choisissez ensuite le référentiel auquel vous souhaitez accéder.

## Établissez votre liste de mesures de sécurité

{% embed url="<https://youtu.be/5gHAl_8Tdv4>" %}

## Comment gérer ses sous-traitants ?

{% embed url="<https://youtu.be/VATg9fGMeU0>" %}


# Référentiels

Le registre est lié à de nombreux référentiels : sous-traitants, applications. Dastra vous permet de gérer ces référentiels de manière indépendante du registre de manière à limiter les erreurs.

Dans le but de réduire les erreurs de saisies, le registre Dastra vous permet d'administrer un ou plusieurs référentiels de manière totalement autonomes et indépendamment du registre. Le schéma ci-dessous illustre ainsi la réutilisabilité du registre des traitements.

![Schéma illustrant les relations entre traitements et référentiels (applicatifs et sous-traitance)](/files/-M9SHHhs8JGDSX4N9eo_)

## Liste des référentiels proposés par Dastra

* **Actifs** : les actifs regroupent les éléments utiles au pilotage des données (tels que les supports des données, les locaux, les éléments matériels ou immatériels).
* **Acteurs** : les acteurs sont différenciés des utilisateurs car ils n'ont pas nécessairement besoin de venir se connecter à la plateforme.
* **Jeux de données** : les jeux de données sont des groupes de données formant des ensembles cohérents.
* **Données** : les données sont les informations. Elles constituent le niveau le plus atomique dans Dastra.
* **Mesures** : les mesures de sécurité sont les dispositions techniques ou organisationnelles
* **Catégories de personnes concernées** : elles regroupent des catégories d'individus

## Générer un référentiel de données avec Dastra

{% embed url="<https://youtu.be/7Ul_agu6wLc>" %}

## Comment filtrer les référentiels ?

{% embed url="<https://youtu.be/q3dvGcBr6ZA>" %}


# Actifs

Les actifs regroupent les éléments utiles au pilotage des données (tels que les supports des données, les locaux, les éléments matériels ou immatériels).

Ce référentiel permet de lister les actifs, internes ou externes à l'organisation (applications, ressources, bâtiments…).

Il s'agit ici de renseigner les applications, logiciels ou autre qui servent de **supports aux données**.

*Par exemple, si vous utilisez un logiciel de relation client type CRM, ajoutez le dans cette liste.*

**L'objectif est de vous permettre de maitriser les supports des données et de lier vos actifs à votre catalogue de données.**

NB : Les actifs ne sont pas nécessairement liées à des sous-traitants. En effet, il peut s’agir par exemple d’un **logiciel installé sur le serveur sans intervention de l’éditeur dans le traitement des données personnelles**.

### Ajouter un nouvel actif :

Pour ajouter un nouvel actif, vous pouvez :

* partir de modèles existants
* utiliser l'IA
* créer un actif directement dans le référentiel
* importer un actif depuis un fichier csv/excel ou JSON
* créer un actif depuis un questionnaire : Pour cela il faut avoir un questionnaire de type création d'actifs dans les modèles

### Rattacher un actif à une unité organisationnelle

Par défaut, un actif créé dans Dastra est accessible à l'ensemble de l'organisation (portée globale). Il est possible de **rattacher un actif à une unité organisationnelle spécifique** afin de limiter sa visibilité aux utilisateurs de cette entité ou de ce département.

Pour cela, lors de la création ou de la modification de l'actif, sélectionnez l'unité organisationnelle souhaitée dans le champ dédié. L'actif ne sera alors visible que pour les utilisateurs ayant accès à cette unité organisationnelle.


# Relations génériques

Apprenez à créer des relations génériques entre les éléments dans Dastra.

## Qu'est-ce qu'une relation générique ?

Une **relation générique** est un lien simple et étiqueté entre deux éléments dans Dastra. Elle permet de documenter des connexions entre objets qui ne sont pas automatiquement inférées par la plateforme — par exemple, lier un actif à un acteur, ou un risque à une violation de données.

Une relation se caractérise par :

* un **objet source** et un **objet cible**,
* un **libellé de relation** (optionnel, ex. "Responsable", "Géré par"),
* un **résumé** (optionnel, pour apporter du contexte),
* une **direction** — qui peut être inversée si nécessaire.

{% hint style="info" %}
Un élément peut être lié à plusieurs autres éléments de types différents.
{% endhint %}

## Où les relations génériques sont-elles disponibles ?

Des relations génériques peuvent être créées depuis les éléments suivants :

* **Actifs**
* **Acteurs**
* **Mesures de sécurité**
* **Violations de données**
* **Jeux de données**
* **Risques**

Elles sont principalement utilisées dans le module **Actifs** et les **référentiels** (cartographie), où le graphe de relations est visualisé.

## Comment ajouter une relation générique

1. Ouvrez un élément (ex. un actif).
2. Cliquez sur l'icône **"Éléments liés"** dans la barre d'outils — elle affiche le nombre de liens existants.

<figure><img src="/files/109fhpPWh7QsBfbOTUCt" alt=""><figcaption></figcaption></figure>

3. Cliquez sur **"Ajouter une relation"** et sélectionnez le type d'objet à lier (Acteur, Mesure de sécurité, Violation de données, Actif, Jeu de données ou Risque).
4. Dans la fenêtre de dialogue :
   * Activez **"Relation inverse"** si la direction doit être inversée.
   * Choisissez **"Élément existant"** pour lier à un élément déjà dans Dastra, ou **"Créer un élément"** pour en créer un à la volée.
   * Sélectionnez l'objet cible dans le menu déroulant.
   * Ajoutez optionnellement un **Libellé de relation** et un **Résumé**.
5. Cliquez sur **"Ajouter"** pour enregistrer la relation.

<figure><img src="/files/OwYljILRx8tPY5U9D2G7" alt=""><figcaption></figcaption></figure>

## Visualiser les relations

Une fois les relations créées, elles apparaissent dans :

* Le panneau **"Éléments liés"** de chaque élément, affichant tous les liens directs.
* Le **graphe de nœuds** dans la vue cartographie, où toutes les relations sont représentées sous forme de réseau connecté.

<figure><img src="/files/fdseMZ6EQzxkjag63PAM" alt=""><figcaption><p>Exemple de visualisation graphique d'une relation générique dans la cartographie</p></figcaption></figure>

## Pour aller plus loin

{% content-ref url="/pages/Rl1HbgzmkdP0uYNGnnad" %}
[Cartographie des données](/features/cartography)
{% endcontent-ref %}


# Registre des traitements

Apprenez à éditer votre registre de traitement avec Dastra.

## Introduction

Le registre de traitement vous permet de faire la cartographie de vos **traitements de données** et d'avoir une **vue d'ensemble** de ce que vous faites avec les données personnelles concernées. Disposer d'un registre complété est une **obligation** de l’article 30 du RGPD, mais au delà de l'aspect contraignant, c'est surtout un **outil pour mieux connaître ses données** et **maîtriser la chaîne de valeur** associée - depuis leur production jusqu'à l'usage qui en est fait.

Chez Dastra, nous pensons que notre rôle est de vous **faciliter le travail** de cartographie des traitements, pour vous permettre de vous concentrer sur votre métier. Pour cela, nous vous accompagnons à travers un registre **intelligent** et des **questionnaires** qui vous guident étape par étape dans la constitution de votre registre.

## Le registre Dastra en quelques mots

La fonctionnalité de registres des activités de traitements Dastra répond à tous les attendus de la règlementation. Les registres, à la fois Responsable de Traitement et Sous traitant, reposent sur des référentiels (acteurs, actifs, jeux de données, données, risques et mesures de sécurité) permettant de **cartographier vos traitements** et **gagner du temps** dans la gestion au quotidien.

Les traitements sont duplicables et des modèles de traitement sont disponibles dans une bibliothèque librement accessible à tous nos utilisateurs. Un workflow est intégré, une fonction de recherche est présente nativement et il est possible d’importer / exporter des fiches de traitements sous différent formats ( pdf , word , html, excel , csv, json ). Il est possible d'attacher des pièces jointes, des violations ou encore des risques à ces traitements.

<figure><img src="/files/CVcH8oDGxOqH1c9eYWdx" alt=""><figcaption></figcaption></figure>

## Registre "Responsable de traitement" versus "Sous-traitant"

L’article 30 du RGPD prévoit des obligations spécifiques pour le *registre du responsable de traitement* et pour le *registre du sous-traitant*. Si votre organisme agit à la fois en tant que sous-traitant et responsable de traitement, votre registre doit donc clairement distinguer les deux catégories d’activités.

**En pratique, dans cette hypothèse, la CNIL vous recommande de tenir 2 registres :**

1. un pour les traitements de données personnelles dont vous êtes vous-même responsable,
2. un autre pour les traitements que vous opérez, en tant que sous-traitant, pour le compte de vos clients.

{% content-ref url="/pages/-MhSqmP5drChJL-8uzsw" %}
[Registre "Responsable de traitement"](/features/editer-le-registre/le-registre-responsable-de-traitement)
{% endcontent-ref %}

{% content-ref url="/pages/-MhSrP9ukVV3b0v-WKqb" %}
[Registre "Sous-traitant"](/features/editer-le-registre/le-registre-sous-traitant)
{% endcontent-ref %}

## Les différentes méthodologies pour mettre en place le registre des traitements

Il existe deux méthodologies pour créer une fiche de traitement :

* **La conception en Top-Down (Descendante)** : on démarre le projet en établissant l'inventaire des traitements de données, et on collecte ensuite les informations propres à chaque traitement (les données, les sous-traitants...etc...).
* **La conception en Bottom-Up (Ascendante)** : on commence par faire l'inventaire des données (les logiciels, jeux de données et champs de données personnelles) et on créé les traitements à partir de celui-ci.

### Quelle méthodologie de mise en place de registre choisir ?

Il n'y a pas de bonne ou de mauvaise méthode, tout va dépendre du contexte de votre organisation, des compétences de l'équipe DPO, de l'accessibilité des opérationnels de la donnée...

Voici un tableau de comparaison des deux approches :

<table><thead><tr><th width="129">Méthodologie</th><th width="178">Cible</th><th>Bénéfices</th><th>Inconvénients</th></tr></thead><tbody><tr><td><strong>Top-Down (Descendante)</strong></td><td>Petites organisations ou collectivités<br>Entreprise avec une faible culture de la donnée<br>Equipe légale avec une faible affinité pour l'IT</td><td>Rapidité de mise en place<br>Moins de travail<br>Correspond bien aux attentes légales du RGPD<br></td><td>Peut engendrer des difficultés si l'équipe de mise en place du registre ne connaît pas les données de l'organisation<br>Plus contraignant pour les opérationnels<br>L'inventaire des données sera beaucoup moins valorisable car modelé pour des attentes légales uniquement<br>Plus complexe à maintenir sur le long terme<br></td></tr><tr><td><strong>Bottom-Up (Ascendante)</strong></td><td>Grandes ou moyennes organisations<br>Avec une forte culture de la donnée<br>Equipe légale avec forte affinité IT</td><td>Faire l'inventaire des données sera moins abstrait que de créer directement des traitements.<br>Le registre reflète la réalité de l'organisation<br>La tenue du registre sera plus aisée sur le long terme<br>Plus de membres de l'organisation sont impliqués<br>Création de fiche de traitement est plus automatisé</td><td>Globalement plus difficile et long à mettre en place<br>Projet nécessitant une bonne gouvernance</td></tr></tbody></table>

La bonne nouvelle, c'est que Dastra gère parfaitement les deux approches ! Vous pouvez soit créer une fiche en automatique [en prenant un modèle de traitement](/features/editer-le-registre/utiliser-un-modele-de-traitement). Si vous préférez l'approche , il est possible de [créer sa cartographie de données](/features/cartography) et créer un traitement directement à partir d'un actif (logiciel, base de données)

## Comment établir son registre de traitement ?

Voici un tutoriel vidéo vous permettant de créer le registre.

Si vous souhaitez apprendre à concevoir et gérer votre registre de traitement de données, commencez ici:

{% embed url="<https://www.youtube.com/watch?v=gqtAPok9ZuU>" %}

{% content-ref url="/pages/-LvM8DiQf0alICxuUqQS" %}
[Etablissez votre registre](/features/editer-le-registre/gerer-votre-registre)
{% endcontent-ref %}

Si vous souhaitez apprendre à concevoir et à gérer un de vos traitements de données, commencez ici:

{% content-ref url="/pages/-LvMBkVIFpBfYp02VsDP" %}
[Déclarer un traitement](/features/editer-le-registre/gerer-votre-traitement)
{% endcontent-ref %}

Si vous souhaitez comprendre les différentes étapes du questionnaire, cliquez ici :

{% content-ref url="/pages/-LvMDW-VMCrzSDNt2PC8" %}
[Compléter un traitement](/features/editer-le-registre/remplir-le-questionnaire)
{% endcontent-ref %}

Si vous souhaitez apprendre à partager le registre, cliquez ici :

{% content-ref url="/pages/-LveMzt-dJcR4lpyhE6C" %}
[Partager le registre](/features/editer-le-registre/partager-le-registre)
{% endcontent-ref %}

##

## Comment effectuer des actions sur plusieurs traitements ?

{% embed url="<https://youtu.be/0BQDHzyFl-Y>" %}

## Pour aller plus loin

Retrouvez notre webinar dédié au registre des traitements.

{% embed url="<https://www.youtube.com/watch?v=R_Z2m4sb-44>" %}
Comment passer en mode run sur la gestion des registres de traitements
{% endembed %}

{% content-ref url="/pages/-Lvfac70bYn9YDhTkikw" %}
[Registre des traitements](/rappels-utiles/rgpd-en-bref/registre-de-traitement)
{% endcontent-ref %}

{% content-ref url="/pages/-MMQ3L8lWk3vh7YQrdbj" %}
[Associer un risque à un traitement](/features/la-gestion-des-risques/risques)
{% endcontent-ref %}

{% content-ref url="/pages/-Lw3hALWsjvX2sseOt14" %}
[Planification](/features/planifier)
{% endcontent-ref %}


# Registre "Responsable de traitement"

Apprenez à utiliser le registre "Responsable de traitement" de Dastra.

## Introduction

L’article 30 du RGPD prévoit des obligations spécifiques pour le *registre du responsable de traitement* de données personnelles et pour le *registre du sous-traitant*. Si votre organisme agit à la fois en tant que sous-traitant et responsable de traitement, votre registre doit donc clairement distinguer les deux catégories d’activités.

**En pratique, dans cette hypothèse, la CNIL vous recommande de tenir 2 registres :**

1. un pour les traitements de données personnelles dont vous êtes vous-même responsable,
2. un autre pour les traitements que vous opérez, en tant que sous-traitant, pour le compte de vos clients.

La suite de cette page traite uniquement du registre "Responsable de traitement".

## Le registre "Responsable de traitement"

Pour chaque traitement, le registre d'un responsable de traitement indique au minima :

1. le cas échéant, **le nom et les coordonnées** du [responsable conjoint du traitement](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article26) mis en œuvre
2. les **finalités** du traitement, l’objectif en vue duquel vous avez collecté ces données
3. les catégories **de personnes concernées** (client, prospect, employé, etc.)
4. les catégories de **données personnelles** (exemples : identité, situation familiale, économique ou financière, données bancaires, données de connexion, donnés de localisation, etc.)
5. **les catégories de destinataires** auxquels les données à caractère personnel ont été ou seront communiquées, y compris les sous-traitants auxquels vous recourez
6. les **transferts** de données à caractère personnel vers un pays tiers ou à une organisation internationale et, dans certains cas très particuliers, les garanties prévues pour ces transferts ;
7. les **délais prévus pour l'effacement** des différentes catégories de données, c’est-à-dire la durée de conservation, ou à défaut les critères permettant de la déterminer
8. dans la mesure du possible, une **description générale des mesures de sécurité** techniques et organisationnelles que vous mettez en œuvre

![Les différentes sections d'un traitement "responsable de traitement" dans Dastra](/files/-MhINgVWgUhKeno6OmdC)

### Les acteurs

* L'identité et les informations de contacts du responsable du traitement
* L'identité et les informations de contacts du DPO le cas échéant
* L'identité et les informations de contacts du représentant le cas échéant
* Le ou les responsables de traitement conjoints, le cas échéant

### Les finalités

* Toutes les finalités liées à l'activité impliquant le traitement

### La base légale

* Respect d'une obligation légale
* Exécution d'un contrat
* Intérêt légitime de l'entreprise ou d'un tiers
* Intérêt public
* Consentement
* Sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne

### L'inventaire des données et des personnes concernées

* Type de personnes concernées
* Catégories de données
* Délais de suppression des données ou règle applicable

### Les destinataires et les transferts de données hors EEE

* Identification des destinataires comprenant les destinataires internes (service concerné par le traitement) ; organismes externes (partenaires commerciaux ou institutionnels) ; sous-traitants (hébergeur, fournisseur de solutions) ; personne concernée le cas échéant et responsables conjoints
* Pour chaque destinataire, identification des transferts en dehors de l'Espace économique européen (EEE) et les outils juridiques utilisés (Règles d'entreprise contraignantes en cas de transferts hors UE avec les filiales, clauses contractuelles types, pays reconnu adéquat...)

### Les mesures de sécurité

* Mesures techniques et organisationnelles mises en place pour sécuriser chaque traitement de données
* Par exemple, chiffrement des données, pseudonymisation, limitation des accès\
  \ <br>

{% hint style="info" %}
Il est possible de passer d'un traitement créer en tant que responsable de traitement a un traitement créé en tant que sous-traitant et vise versa.\
[La procédure est disponible ici](https://doc.dastra.eu/features/editer-le-registre/questions-frequentes#comment-changer-de-type-de-traitement-passer-dun-traitement-creer-en-tant-que-responsable-de-traitem)
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-LvM8DiQf0alICxuUqQS" %}
[Etablissez votre registre](/features/editer-le-registre/gerer-votre-registre)
{% endcontent-ref %}


# Registre "Sous-traitant"

Apprenez à utiliser le registre "Sous-traitant" de Dastra.

## Introduction

L’article 30 du RGPD prévoit des obligations spécifiques pour le *registre du responsable de traitement* de données personnelles et pour le *registre du sous-traitant*. Si votre organisme agit à la fois en tant que sous-traitant et responsable de traitement, votre registre doit donc clairement distinguer les deux catégories d’activités.

**En pratique, dans cette hypothèse, la CNIL vous recommande de tenir 2 registres :**

1. un pour les traitements de données personnelles dont vous êtes vous-même responsable,
2. un autre pour les traitements que vous opérez, en tant que sous-traitant, pour le compte de vos clients.

La suite de cette page traite uniquement du registre "Sous-traitant".

## Le registre Sous-traitant

Chaque sous-traitant est tenu de renseigner un registre moins étendu.

Celui-ci contient :

* les **coordonnées du sous-traitant**, de son représentant le cas échéant et de son DPO
* les **coordonnées de tous les responsables de traitement pour le compte desquels le sous-traitant agit** (les clients généralement)
* les **catégories de données** traitées
* les **destinataires**
* les **transferts** hors EEE
* les **mesures de sécurité**

![Les différentes sections d'un traitement "sous-traitant" dans Dastra](/files/pGwXdNkjPnSAzne8B9nC)

***

{% hint style="info" %}
Il est possible de passer d'un traitement créer en tant que responsable de traitement a un traitement créé en tant que sous-traitant et vise versa.\
[La procédure est disponible ici](https://doc.dastra.eu/features/editer-le-registre/questions-frequentes#comment-changer-de-type-de-traitement-passer-dun-traitement-creer-en-tant-que-responsable-de-traitem)
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-MhSqmP5drChJL-8uzsw" %}
[Registre "Responsable de traitement"](/features/editer-le-registre/le-registre-responsable-de-traitement)
{% endcontent-ref %}


# Etablissez votre registre

Apprenez à concevoir et gérer votre registre de traitement en utilisant Dastra.

## Pour établir votre registre dans Dastra, deux possibilités:

* Soit vous disposez déjà d'un registre, dans ce cas vous pouvez l'importez dans Dastra
* Soit vous n'en disposez pas, et vous devez le créer à partir de zéro et vous inspirer des modèles de traitements proposés

## Importez votre registre actuel

Avec Dastra, vous pouvez facilement télécharger votre registre de traitement existant au lieu d'avoir à le saisir manuellement, et ce quel que soit le format actuel - excel, texte ou csv.

{% content-ref url="/pages/-MBDXTGC9L6rMz2k8EBb" %}
[Exporter / importer le registre](/features/editer-le-registre/exporter-importer-le-registre)
{% endcontent-ref %}

{% hint style="info" %}
N'oubliez pas de publier vos activités de traitement de données si vous souhaitez qu'elles soient prises en compte dans le tableau de bord.
{% endhint %}

## Créer un nouveau registre de traitement à partir de zéro

Avec Dastra, un registre est automatiquement créé dès que l'espace de travail est défini. Si vous ne souhaitez pas télécharger un registre existant, vous pouvez commencer à le remplir immédiatement celui créé par défaut en créant votre première activité de traitement. Si vous voulez savoir comment, cliquez sur le lien suivant:

{% content-ref url="/pages/-LvMBkVIFpBfYp02VsDP" %}
[Déclarer un traitement](/features/editer-le-registre/gerer-votre-traitement)
{% endcontent-ref %}


# Exporter / importer le registre

Apprenez à exporter et importer un registre existant complet dans Dastra.

## L'export de registre

{% embed url="<https://www.youtube.com/watch?index=24&list=PL-EvtNdEiDxEzGBBTfGHy25vS6COmcgeQ&v=FZrIB6q76Mw>" %}

Pour exporter l'ensemble du registre, il vous suffit de vous rendre dans le module "Registre", de cliquer sur la flèche en haut à droite à côté de la création d'un traitement, puis de sélectionner "exporter le registre".

![Menu déroulant du registre comportant la fonctionnalité d'export](/files/lqQsSIR31PQBGjjAngp4)

Choisissez ensuite le format d'export ainsi que le type d'export désiré (complet ou format article 30), et cliquez sur "Télécharger le fichier". Ca y est, votre registre est exporté !

### Format article 30/CNIL

Le format dit article 30 correspond à ce qui est exigé par le RGPD. L'export prendra en compte les champs obligatoires au sens du RGPD. En effet, le RGPD oblige à la création du registre des activités de traitement. Les informations contenues sont :

* Nom du traitement
* Finalités (sans les bases légales)
* Données et conservation
* Destinataires et transferts éventuels
* Mesures de sécurité

### Format complet

Le format complet est le format natif de Dastra. Vous exportez l'ensemble des champs composant la fiche de traitement.

{% hint style="info" %}
Il est également possible de n'exporter qu'un ou plusieurs traitements du registre, au lieu du registre entier. Pour cela, sélectionnez les traitements concernés manuellement en cochant les cases à gauche du registre, puis "Choisir une action groupée" et "Exporter".
{% endhint %}

## L'import de registre

#### L'import via le tableur Excel complexe

L'import d'un registre existant peut représenter une tâche fastidieuse si vous avez un nombre important de traitements.

Chez DASTRA, nous avons intégré un fichier Excel qui vous permettra d'importer vos traitements en masse et en une seule fois.

Il offre également l'avantage d'importer et de créer directement dans notre plateforme **l'ensemble** de vos **référentiels** et ne se limite pas aux traitements.

Vous pourrez ainsi renseigner vos *Actifs*, vos *Jeux de données*, vos *Acteurs*, vos *Mesures de sécurité*, etc.

{% embed url="<https://youtu.be/88e1j4v-fKQ>" %}

Vous pourrez télécharger [ici ](https://docs.google.com/spreadsheets/d/1u_QLMbx9k4fFm7jBrpnt65i8fVfOzYz8/edit?usp=sharing\&ouid=117505938343554554786\&rtpof=true\&sd=true)le tableur Excel relatif au formatage des données, nécessaire pour un import sans erreurs!

#### Import Standard

Pour éviter de remplir chaque traitement à la main et prendre en compte tous les formats possibles de registre, Dastra a conçu une méthodologie se reposant sur le principe de la **ségrégation du registre en domaines de données**. Ainsi, 7 étapes sont conseillées pour importer l’ensemble d’un registre existant dans Dastra.

{% hint style="info" %}
Ces étapes, non obligatoires, sont néanmoins fortement conseillées notamment lorsque le registre de traitement contient de nombreux traitements.
{% endhint %}

N'hésitez pas à consulter également notre bibliothèque de modèles de traitements de données : <https://www.dastra.eu/fr/data-processing/referentials>

## Etape 1 : Import des labels de traitement

Pour importer vos labels de traitements existants, il faut cliquer sur l'onglet "importer vos données" dans la section Registre, onglet Registre:

![](/files/-LvMAHbK0HPuvp5g72CL)

Ensuite, téléchargez un échantillon de notre fichier tel que présenté à l'écran.

![](/files/-LvMAg4ZhHjHOoCFJv8S)

Remplissez le fichier téléchargé avec vos labels de traitements en respectant l'ordre suivant :

| Colonne          | Description                           | Valeurs possibles                                   |
| ---------------- | ------------------------------------- | --------------------------------------------------- |
| Ref              | Référence interne (string)            |                                                     |
| Processing state | Etat du traitement (processing state) | "Study", "BeingDeployed", "InProduction", "Stopped" |
| Label            | Nom (string)                          |                                                     |
| Description      | Description (String)                  |                                                     |

Ci-dessous un exemple de fichier respectant le format demandé disponible à l'import et pouvant être importé en "glisser-déposer" dans Dastra :

{% file src="/files/SmclkPVVLNpu4G8BdR48" %}

Importez-le directement dans notre interface par glisser-déposer, puis cliquez sur Continuez.

Ca y est, vos labels de traitements sont importés !

## Etape 2 : import du référentiel des actifs

Pour importer vos applications/actifs existantes, il faut cliquer sur l'onglet "importer" dans le module Référentiels, onglet Actifs :

![](/files/-MBDacouAYkTEU4q_jhP)

Ensuite, téléchargez un échantillon de notre fichier tel que présenté à l'écran. Remplissez le fichier téléchargé avec vos applications en respectant l'ordre suivant :

| Colonne                    | Description                             | Valeurs possibles                       |
| -------------------------- | --------------------------------------- | --------------------------------------- |
| Description                | Description (string)                    |                                         |
| Label                      | Nom (string)                            |                                         |
| ApplicationState           | Application state (applicationstate)    | "InProduction""InDevelopment""Stopped"  |
| ApplicationType            | Application type (applicationtype)      | "Software""WebApp""Saas""Module""Other" |
| HostingType                | Hosting type (hostingtype)              | "InHouse""OutSourced"                   |
| SupportType                | Support type (supporttype)              | "InHouse""OutSourced"                   |
| DevelopmentType            | Development type (developmenttype)      | "InHouse""OutSourced"                   |
| HostName                   | Host name (string)                      |                                         |
| PrivacyByDesignImplemented | Privacy by design implemented (boolean) | "true""false"                           |

Ci-dessous un exemple de fichier respectant le format demandé disponible à l'import et pouvant être importé en "glisser-déposer" dans Dastra :

{% file src="/files/-MBDbrbhfwchjr8mJgUd" %}

Importez-le directement dans notre interface par glisser-déposer, puis cliquez sur Continuez.

Ca y est, vos applications sont importées !

## Etape 3 : import du référentiel des acteurs

Recommencez la procédure similaire aux précédentes depuis le module Référentiels, onglet Acteurs. Ci-dessous un exemple:

Votre référentiel des acteurs référence l'ensemble des parties prenantes à un traitement. Personnes morales telles que les sous-traitants, les clients ou les responsables conjoints ou les personnes physiques telles que les interlocuteurs des traitements.

Ce référentiel sert d'annuaire interne dans l'espace de travail. Pour chaque acteur, vous pourrez définir un type le caractérisant. Par exemple, si vous souhaitez ajouter votre référentiel de sous-traitants, vous ajoutez tous les acteurs et chaque sous-traitant devra être associé à un traitement.

## Etape 4 : import du référentiel des mesures de sécurité

Recommencez la procédure similaire aux précédentes depuis le module Référentiels, onglet Mesures.

## Etape 5 : import du glossaire de données

Recommencez la procédure similaire aux précédentes depuis le module Référentiels, onglet Glossaire de données.

## Etape 6 : import du référentiel des jeux de données

Recommencez la procédure similaire aux précédentes depuis la section Registre, onglet Règles de conservation.

### Export / import des jeux de données avec leurs champs

Il est désormais possible d'exporter et d'importer vos jeux de données **en incluant les champs de données associés**. Cette fonctionnalité facilite la migration d'une cartographie existante ou la mise à jour en masse de votre glossaire de données.

#### Exporter les jeux de données avec leurs champs

Depuis le module **Cartographie > Jeux de données** :

1. Sélectionnez les jeux de données à exporter (ou exportez la liste complète)
2. Cliquez sur **Exporter**
3. Choisissez le format **Complet (avec champs de données)**

Le fichier exporté inclut, pour chaque jeu de données : son nom, sa description, ses catégories de personnes concernées, sa règle de conservation — et la liste des champs de données associés avec leur catégorie RGPD et leur indicateur de sensibilité.

#### Importer des jeux de données avec leurs champs

Le fichier d'import suit le même format que l'export. Pour chaque jeu de données, vous pouvez renseigner les champs de données directement dans les colonnes dédiées du tableur. Lors de l'import :

* Les champs inexistants dans le glossaire de données sont **créés automatiquement**
* Les champs déjà présents sont **associés** au jeu de données sans duplication

{% hint style="info" %}
Cette fonctionnalité est particulièrement utile pour harmoniser la cartographie des données entre plusieurs workspaces ou pour initialiser un nouveau workspace depuis une cartographie existante.
{% endhint %}

## Etape 7 : Construction des liaisons

Maintenant que les référentiels ont tous été importés, éditez chacun des traitements et remplissez les informations sur la bases des informations importées en suivant le guide ci-dessous:

{% content-ref url="/pages/-LvMDW-VMCrzSDNt2PC8" %}
[Compléter un traitement](/features/editer-le-registre/remplir-le-questionnaire)
{% endcontent-ref %}

Ca y est, les liaisons sont construites !


# Utiliser un modèle de traitement

Dastra vous permet de créer votre registre des activités de traitement à partir de modèles conçus par nos experts.

Les modèles de traitement permettent de gagner du temps dans la saisie de traitements courants.

## Créer un traitement à partir d'un modèle

Aller sur "créer un traitement de données"

<figure><img src="/files/PvGFeYj5ECOrEcKe6mz7" alt=""><figcaption></figcaption></figure>

et sélectionner "modèle prédéfini"

<figure><img src="/files/mkib2BQc4fynXZPQ28J0" alt=""><figcaption></figcaption></figure>

Ensuite vous pourrez chercher des modèles de traitement à partir de la barre de recherche.

<figure><img src="/files/bkPT2CKxdr633W2ZzM4E" alt=""><figcaption></figcaption></figure>

Les **tags** vous permettront de filtrer les modèles selon les secteurs d'activité.

La **langue** vous permet de visualiser les modèles de traitements dans les autres langues.

Pour **visualiser le contenu du modèle** avant son import, vous pouvez cliquer sur l'oeil situé en haut à droite du modèle.

<figure><img src="/files/K9Bv9TIvDX6Fcpt6r4bx" alt=""><figcaption></figcaption></figure>

## Suggérer un modèle de traitement

Si vous ne trouvez pas un modèle, vous pouvez nous en suggérer la création.

<figure><img src="/files/vL1UCaL3JLbtNT826mGD" alt=""><figcaption></figcaption></figure>

## Créer des modèles de traitement en masse

Vous pouvez sélectionner plusieurs modèles de traitement et les importer en une seule fois en passant par la bibliothèque.

Rendez vous dans les options du bouton "Créer un traitement de données" puis "Créer à partir de la bibliothèque"

<figure><img src="/files/kc5zm2o24ZiuXd3iY0hA" alt=""><figcaption></figcaption></figure>

Sélectionnez un ou plusieurs modèles, choisissez une unité organisationnelle et cliquez sur "ajouter"

<figure><img src="/files/sxr5X6Fjc7y5m7pZnwBv" alt=""><figcaption></figcaption></figure>

Le bouton "**Détails**" permet de prévisualiser le modèle.

Ensuite vos modèles seront importés en tâche de fonds


# Déclarer un traitement

Apprenez à déclarer une activité de traitement de données.

## Qu'est-ce qu'un traitement de données ?

Une activité de traitement est une opération ou un ensemble d'opérations effectuées sur des données personnelles, telles que la gestion de la paie. Toutes les activités de traitement prises ensemble constituent le registre des traitements.

## Créer une activité de traitement

Pour créer une activité de traitement, cliquez d'abord sur "Créer un traitement de données" dans la section Registre.

![Choix du nouveau traitement](/files/-McJA1b1WmuM6CmQPuBx)

Choisissez le type de traitement

Remplissez la description de l'activité de traitement et vous serez amené à la section du questionnaire où vous pourrez ajouter toutes les informations requises.

## Créer un traitement en tant que sous-traitant

Pour créer un traitement en tant que sous-traitant, c'est très simple. Il faut, au moment de la création d'un traitement, cocher la case

![](/files/-McJAHitfMs3C-AvextQ)

Vous arriverez ensuite automatiquement sur la phase de documentation d'un traitement en tant que sous-traitant et vous aurez la possibilité de déclarer vos responsables de traitements (généralement vos clients).

## Modifier un traitement de données

Pour modifier une activité de traitement existante, cliquez sur le bouton "Modifier" lié au traitement ou allez directement dans les étapes figurant sur la gauche de l'écran :

![](/files/-McJBxjwwOQOw3g03MEr)

Ensuite, suivez chaque étape du questionnaire en commençant par la section suivante:

{% content-ref url="/pages/-LvMDW-VMCrzSDNt2PC8" %}
[Compléter un traitement](/features/editer-le-registre/remplir-le-questionnaire)
{% endcontent-ref %}


# Compléter un traitement

Apprenez à remplir 100% des informations relatives à un traitement de données dans votre registre.

## Un processus de création de traitement qui vous guide pas à pas

L'application Dastra vous accompagne à chaque étape du processus de création d'un traitement, tout en restant autonome. Bénéficiez de conseils et devenez conforme aux exigences du RGPD.

{% embed url="<https://www.youtube.com/embed/videoseries?list=PL-EvtNdEiDxEzGBBTfGHy25vS6COmcgeQ&si=q8iJKz0VjemfjzbO>" %}

## Qu'est-ce que le questionnaire Dastra ?

Le questionnaire Dastra est là pour vous aider à fournir toutes les informations nécessaires à une activité de traitement de données donnée de la manière la plus fluide et la plus rapide possible. Il consiste en 12 étapes à suivre pour remplir l'intégralité des informations relatives à un traitement de données.

Les 12 étapes sont:

* **Général** - Cette section vous permet de saisir des informations générales sur le traitement de données à caractère personnel, telles que son nom et sa description.

{% content-ref url="/pages/-M6E1QoNOuJYaOThm8WI" %}
[Général](/features/editer-le-registre/remplir-le-questionnaire/generalites)
{% endcontent-ref %}

* **Parties prenantes** - Cette section vous permet de répertorier les parties prenantes en charge du traitement des données ou les acteurs autres que le responsable du traitement et le DPO.

{% content-ref url="/pages/-M6E24PHuVMBVnEFj-NI" %}
[Parties prenantes](/features/editer-le-registre/remplir-le-questionnaire/acteurs)
{% endcontent-ref %}

* **Données et conservation** - répertorie les différentes catégories de données traitées lors de ce traitement ainsi que les règles de conservation associées.

{% content-ref url="/pages/-M6E2KBYOqFfcpfKeJfW" %}
[Données et conservation](/features/editer-le-registre/remplir-le-questionnaire/categorie-de-donnees)
{% endcontent-ref %}

* **Finalité** - description des finalités du traitement de données à caractère personnel

{% content-ref url="/pages/-M6E2s4H0EQWnHgHMK0N" %}
[Finalités](/features/editer-le-registre/remplir-le-questionnaire/finalites)
{% endcontent-ref %}

* **Actifs** - Cette section vous permet de répertorier tout ce qui peut être lié avec votre traitements : des applications, des personnes, des objets etc.

{% content-ref url="/pages/-M6E3cFvODZHW6K\_bxTI" %}
[Actifs](/features/editer-le-registre/remplir-le-questionnaire/applications)
{% endcontent-ref %}

* **Personnes concernées** - contient la liste des personnes concernées par le traitement des données à caractère personnel.

{% content-ref url="/pages/-M6E3ukQo6e-uPJGWLWL" %}
[Personnes concernées](/features/editer-le-registre/remplir-le-questionnaire/personnes-concernees)
{% endcontent-ref %}

* **Droits des personnes -** Détaillez les modalités à la disposition des personnes concernées pour exercer chacun de leurs droits.

{% content-ref url="/pages/-M6E4JiI\_3UVufPWUpy5" %}
[Droits des personnes](/features/editer-le-registre/remplir-le-questionnaire/droits-des-personnes)
{% endcontent-ref %}

* **Destinataires** - Cette section répertorie les destinataires des données de traitement. C'est à cette étape que vous pouvez déclarer un transfert de données hors UE.

{% content-ref url="/pages/-M6E4ha2ieA6B9nz1d1J" %}
[Destinataires](/features/editer-le-registre/remplir-le-questionnaire/destinataires)
{% endcontent-ref %}

{% content-ref url="/pages/-M6E5UkEU2AFCrIgtOlP" %}
[Transferts de données hors UE](/features/editer-le-registre/remplir-le-questionnaire/destinataires/transferts-de-donnees-hors-ue)
{% endcontent-ref %}

* **Mesures de sécurité** - décrit les mesures de sécurité organisationnelles et techniques prévues pour préserver la confidentialité des données.

{% content-ref url="/pages/-M6E627Hjjq9cES11Y8g" %}
[Mesures de sécurité](/features/editer-le-registre/remplir-le-questionnaire/mesures-de-securite)
{% endcontent-ref %}

* **Analyse d'impact** - décrit l'impact de ce traitement

{% content-ref url="/pages/-M6E6sWom2H7F\_vNOCJk" %}
[Analyse d'impact](/features/editer-le-registre/remplir-le-questionnaire/analyse-dimpact)
{% endcontent-ref %}

* **Documentation** - Dans cet espace, vous pouvez télécharger tout document supplémentaire pour votre activité de traitement de données (par exemple, Code de déontologie, politique de confidentialité, etc.)

{% content-ref url="/pages/-M6E7eJIcRhEDxeYJF2J" %}
[Documents](/features/editer-le-registre/remplir-le-questionnaire/documents)
{% endcontent-ref %}

* **Récapitulatif -** synthèse de ce qui précède.

{% content-ref url="/pages/uR6Hk9MrWLHtonMla1Vx" %}
[Récapitulatif](/features/editer-le-registre/remplir-le-questionnaire/recapitulatif)
{% endcontent-ref %}

Une fois que vous avez saisi les informations dont vous disposez, vous pouvez commencer à faire le point sur ce qui vous reste à faire.

{% content-ref url="/pages/-Lw3hALWsjvX2sseOt14" %}
[Planification](/features/planifier)
{% endcontent-ref %}

## Collaborer efficacement sur les traitements

{% embed url="<https://youtu.be/pz61gKChilY>" %}

## Les indices sur les fiches de traitement

{% embed url="<https://youtu.be/QAmXR4y2RYU>" %}

Le questionnaire n'est pas le seul élément de guide compris dans l'établissement des fiches de traitement.\
Effectivement, vous retrouverez des indices vous permettant d'évaluer notamment l'avancée et la qualité de votre fiche.

Ces indices sont au nombre de 3 :

* L'indice de progression
* L'indice de qualité
* L'indice de sensibilité

#### L'indice de progression

Il s'agit d'un pourcentage de progrès calculé à partir d'une série de contrôles de vos traitements qui vérifient que tous vos traitements contiennent tous les éléments strictement nécessaires (finalité, label, personnes concernées, destinataires, données...).

Cet indice fait référence aux informations à nécessairement renseigner au sens de l'article 30 du RGPD

#### L'indice de qualité

Ce pourcentage de qualité est calculé à partir d'une série de contrôles de vos traitements qui vérifient la qualité des éléments que vous avez saisis dans le formulaire.

Il s'agit notamment de renseigner la présence d'actifs, de détailler la mise en oeuvre des droits des personnes concernées ou encore de remplir l'étape relative à la vérification des critères conditionnant la réalisation d'une analyse d'impact sur le traitement...

Ce faisant, vous augmentez la qualité des éléments renseignés dans votre fiche de traitement.

Ces critères non visés directement par l'article 30 du RGPD vont vous permettre d'anticiper d'autres éventualités comme par exemple :

* le respect de l'obligation de réalisation d'une AIPD sur un traitement qui en nécessite une
* ou encore le fait d'identifier l'utilisation d'un logiciel comme support de votre activité de traitement vous renseignera sur l'éditeur de celui-ci, ce faisant, vous identifiez le sous-traitant et les éventuels transferts...

#### L'indice de sensibilité

Cet indicateur vous permet d'évaluer rapidement le **niveau de sensibilité du traitement**.

Il est calculé automatiquement en fonction du nombre de **critères suivants** :

* présence de données sensibles,
* présence de mineurs et/ou personnes vulnérables dans les personnes concernées,
* volume important de personnes concernées,
* présence d'un sous-traitant,
* présence d'un transfert vers un pays non-adéquat,
* nécessité de réaliser un PIA.


# Général

Dans cette section, identifiez l’activité de traitement que vous souhaitez inscrire dans le registre.

{% embed url="<https://youtu.be/wkRBxYOcVmc>" %}

[**L’article 30 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) impose à chaque responsable du traitement de tenir un registre des activités de traitement dont il porte la responsabilité. Il constitue le premier élément d’ « accountability » permettant de démontrer le respect du RGPD. Le registre des activités de traitement permet de recenser vos traitements de données et de disposer d’une vue d’ensemble de ce que vous faites avec les données personnelles.

L’activité de traitement constitue l’activité « parapluie » qui englobe l’ensemble des finalités poursuivies dans le cadre de l’activité.

Par exemple, l’activité « recrutement » pourra avoir deux finalités distinctes : l’analyse des candidatures et la gestion des entretiens ainsi que la constitution d’une CV-thèque.

Les termes « activités de traitement » et « traitements », souvent confondus, peuvent être entendus de manière similaire.

Un traitement est défini l’article 4 du RGPD par « *toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel* ».

Par exemple, il s’agit d’une base de données, d’un tableau Excel, d’une installation de vidéosurveillance, d’un système de paiement par carte bancaire ou reconnaissance biométrique, d’une application pour smartphone etc.

Un traitement de données à caractère personnel peut être informatisé ou non.

[**En savoir plus**](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement)


# Parties prenantes

Définissez les acteurs intervenant dans le traitement de données.

{% embed url="<https://youtu.be/ReWH4-vYkcU>" %}

## Ajouter des utilisateurs sur un traitement

Dastra vous permet d'attacher des utilisateurs à un traitement.

**Attention, il ne s'agit pas d'acteurs mais d'utilisateurs (personnes physiques qui disposent d'un compte d'accès à la plateforme Dastra).**

{% hint style="warning" %}
Les comptes utilisateurs doivent être créés depuis au moins une heure avant de pouvoir être ajoutés en tant que parties prenantes.
{% endhint %}

Les rôles ainsi définis permettront de structurer efficacement la gestion et la mise en œuvre de vos traitements dans Dastra.

Voici une manière de définir les rôles de vos utilisateurs pour vos traitements :

* **Approbateur** : il s'agit de l'utilisateur dans Dastra qui est en charge de valider que le traitement et les éléments associés tels qu'ils sont indiqués dans Dastra sont valides selon les attendus de l'organisation. ll peut être différent du signataire du responsable du traitement. Par exemple, il peut s'agir d'un responsable de service, d'un DPO, ou d'un relais DPO.
* **Réalisateur** : c'est l'utilisateur qui a pour rôle de mettre en œuvre les actions nécessaires sur le traitement et le décrire. Il peut s'agir de la mise en place des mesures de sécurité des données, de la gestion des accès ou de toute autre tâche requise pour assurer la conformité du traitement. Il peut s'agir d'un chef de projet ou d'un responsable métier dédié.
* **Informé** : cette catégorie regroupe les utilisateurs qui doivent être tenus informés de l'avancement et de l'état du traitement, sans avoir de rôle actif dans sa validation ou sa réalisation. Cela peut inclure des membres de l'équipe de direction, des gestionnaires de projet, ou d'autres parties prenantes qui ont un intérêt sur le traitement.

## Identifiez les acteurs principaux sur le traitement

Vous pouvez indiquer les acteurs concernés par la mise en œuvre du traitement. Cela peut par exemple être un service ou un département d’une entreprise (comme le service des ressources humaines par exemple) mais également une personne dédiée s’il s’agit d’un projet (chef de projet par exemple).<br>

Vous indiquez également l’identité du représentant du responsable du traitement, le cas échéant, du ou des responsables conjoints du traitement.

<figure><img src="/files/ZvSofUn7iqpSliFMAgP4" alt=""><figcaption></figcaption></figure>

## Ajouter un responsable conjoint (coresponsable de traitement)

Pour ajouter un responsable conjoint, il faut ajouter une nouvelle partie prenante et sélectionner "Responsable conjoint".

Vous serez invité à ajouter un acteur en tant que responsable conjoint.

<figure><img src="/files/98yLXTAWLnao2cJYxok6" alt=""><figcaption></figcaption></figure>

## Ajouter un chargé de la mise en oeuvre du traitement

Le chargé de la mise en oeuvre correspond au service qui est responsable opérationnel du traitement. Il s'agit généralement du service qui utilise les données et met en oeuvre l'activité de traitement.

Il peut s'agir d'un service ou d'une personne physique.

Dans Dastra, vous devrez ajouter un acteur.

## Ajouter un représentant du responsable du traitement

Le représentant du responsable du traitement correspond au représentant opérationnel du responsable du traitement (RT). Par exemple, il peut s'agir d'un membre du COMEX ou encore d'un conseiller municipal (le RT étant représenté par le maire).

## Ajouter un responsable de traitement opérationnel

Le responsable de traitement opérationnel (RTO) est utilisé en interne par certaines organisations pour désigner une personne ayant des responsabilités précises dans la gestion opérationnelle des traitements de données.

#### 📌 **Rôle du RTO dans la gouvernance de protection des données personnelles**

Le **RTO** (Responsable de Traitement Opérationnel) n’est pas une notion définie directement par le RGPD, mais il peut être utilisé en interne par certaines organisations pour désigner une personne ayant des responsabilités précises dans la gestion opérationnelle des traitements de données.

1. **Mise en œuvre des traitements de données**
   * Le RTO est souvent **un relais opérationnel du Responsable de Traitement** (RT) au sein d’une direction métier (ex. RH, Marketing, IT, etc.).
   * Il est chargé de **l’exécution des traitements au quotidien**, conformément aux instructions du Responsable de Traitement et en respectant les principes de protection des données.
2. **Application des mesures de conformité**
   * Il veille à ce que les traitements soient effectués en accord avec les politiques internes de conformité et les obligations de protection des données.
   * Il applique les mesures techniques et organisationnelles définies par l’entreprise pour garantir la sécurité et la confidentialité des données.
3. **Collaboration avec le DPO et le Responsable de Traitement**
   * Il travaille en **collaboration étroite avec le Délégué à la Protection des Données (DPO)** pour s’assurer que les traitements respectent les règles de protection des données.
   * Il peut être un interlocuteur privilégié pour le DPO lorsqu’il s’agit de **répondre aux droits des personnes concernées (droit d’accès, rectification, suppression, etc.)**.
4. **Gestion des incidents et des violations de données**
   * Il peut être impliqué dans la **détection et la gestion des violations de données**, en appliquant les procédures internes pour **réagir rapidement** et notifier l’incident si nécessaire.
   * Il assure le suivi des incidents et aide à la mise en place d’actions correctives.
5. **Documentation et tenue du registre des traitements**
   * Il participe à la mise à jour du **registre des traitements**, en documentant les traitements sous sa responsabilité et en s’assurant que les informations sont bien remontées au Responsable de Traitement ou au DPO.

#### **Différence entre Responsable de Traitement et Responsable de Traitement Opérationnel**

| **Critère**               | **Responsable de Traitement (RT)**                          | **Responsable de Traitement Opérationnel (RTO)** |
| ------------------------- | ----------------------------------------------------------- | ------------------------------------------------ |
| **Rôle**                  | Définit les finalités et les moyens du traitement           | Met en œuvre les traitements sur le terrain      |
| **Décisions**             | Décide du pourquoi et du comment des traitements            | Applique les décisions et gère l'exécution       |
| **Responsabilité légale** | Engage la responsabilité juridique en cas de non-conformité | Opère sous la responsabilité du RT               |
| **Lien avec le DPO**      | Interagit avec le DPO pour définir les politiques           | Exécute les recommandations du DPO               |


# Finalités

Documentez les finalités de votre traitement et la base légale associée

{% embed url="<https://youtu.be/JFiY1ydSiDg>" %}

## Finalités d'un traitement

Une **finalité** constitue l’objectif poursuivi par la mise en place de votre fichier. Elle indique à quoi le traitement de données personnelles va servir, sa raison d’être. Cet objectif doit être clair et compréhensible.

La définition de la finalité est fondamentale car elle est un prérequis pour les autres éléments encadrant le traitement tels que la durée de conservation des données, l’adéquation, la pertinence, la proportionnalité des données ainsi que l’exactitude et de la mise à jour des données.

[**L’article 5 1. b) du RGPD** ](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2#Article5)prévoit que la finalité doit être déterminée, explicite et légitime.

**La finalité doit être déterminée** : la finalité doit être définie de manière suffisamment précise pour adapter les garanties nécessaires de protection des données et afin de délimiter le périmètre du traitement des données. Le niveau de détails nécessaire dépend du contexte particulier de la collecte des données et des données concernées. Parfois, un langage simple sera suffisant. Par exemple, un commerce familial de proximité ne nécessitera pas le même niveau de détail pour décrire la finalité du fichier des clients que pour une multinationale utilisant des algorithmes complexes permettant des offres personnalisées et de la publicité ciblée. La finalité doit être déterminée avant la mise en œuvre du traitement.

**La finalité doit être explicite** : la finalité ne pas être ambiguë et doit être exprimée clairement.

**La finalité doit être légitime** : la légitimité renvoie à la base légale fondant le traitement de données exigée par l’[**article 6 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2).

Cette notion demande également la finalité ne contrevienne pas à la loi d’une manière générale. Par exemple, la finalité ne sera pas légitime si elle conduit à une discrimination interdite par le code pénal. On peut prendre en compte le droit du travail, le droit de la consommation ou le droit des contrats notamment.

De plus, il est nécessaire de prendre en compte le contexte du traitement pour évaluer la légitimité et, en particulier, les attentes raisonnables de la personne concernée par le traitement.

Une activité de traitement peut avoir plusieurs finalités. Par exemple, l’activité « recrutement » pourra avoir deux finalités distinctes : l’analyse des candidatures et la gestion des entretiens ainsi que la constitution d’une CV-thèque.

\
Pour chaque finalité, vous devez définir [**la base légale**](https://www.cnil.fr/fr/les-bases-legales) applicable. Il ne peut y avoir qu’une seule base légale par finalité. Le choix de cette base légale est à effectuer selon le contexte du traitement.

## Ajouter une finalité dans Dastra

L'ajout des finalités est réalisé à la section 3 du traitement.

<figure><img src="/files/tVvYD3uKOySpn8zko1aE" alt=""><figcaption><p>Ajout de finalité</p></figcaption></figure>

<figure><img src="/files/1NWPJCZoqtU8qoGs9amc" alt=""><figcaption></figcaption></figure>

L'intitulé de la finalité est limité à 120 caractères.

Vous pouvez ajouter plusieurs finalités à votre traitement.

## Bases légales

Il y a 6 bases légales possibles pour un traitement de données.

### Consentement

Le **consentement** doit répondre à quatre critères pour le traitement soit licite : il doit être

* libre,
* spécifique,
* éclairé et
* univoque.

Il doit être aussi simple à donner qu’à retirer. Vous devez documenter la preuve que le consentement est valablement recueilli. Pour cela, vous pouvez ajouter la description du processus de recueil du consentement en pièce jointe au traitement (étape 11).

### Contrat ou mesures précontractuelles

La base légale du **contrat** doit répondre à trois critères pour être valide : il doit

* exister une relation contractuelle ou précontractuelle entre le responsable du traitement et la personne concernée ;
* le contrat doit être valide au regard du droit applicable et
* le traitement doit être objectivement nécessaire à l’exécution du contrat.

Le droit d'opposition ne peut pas s’exercer sur ce traitement fondé sur cette base légale et le droit à la portabilité des données peut quant à lui s’exercer sur ce traitement. Vous pouvez ajouter le contrat sur lequel vous fondez le traitement dans les pièces jointes à l’étape 11.

### Obligation légale

L’**obligation légale** doit

* être impérative,
* suffisamment claire et précise pour fonder valablement un traitement.

Les textes créant cette obligation doivent au moins définir la finalité de ce traitement.

L'obligation doit s'imposer au responsable du traitement et non aux personnes concernées. Vous devrez détailler le texte qui impose le traitement (par exemple, un article de loi).

### **Sauvegarde des intérêts vitaux**

La **sauvegarde des intérêts vitaux** est limitée aux situations qui menacent la vie de la personne concernée ou d'une autre personne physique. L'application la plus évidente est la situation où une personne est victime d'un accident et, étant gravement blessée, elle est admise dans un hôpital alors qu'elle est inconsciente et qu'elle n'est pas en état de donner son consentement pour le traitement de ses données en vue de son traitement. Cette base doit être interprétée de manière stricte et utilisée seulement si le consentement ne peut pas être recherché.

### Mission d'intérêt public

L'**exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique**. Le recours à cette base légale se justifie en particulier pour les traitements mis en œuvre par les autorités publiques aux fins d’exécuter leurs missions.

Deux conditions sont nécessaires :

* le traitement doit permettre d’exercer, de manière pertinente et appropriée, la mission dont est investie l’autorité publique et ne doit pas viser un autre objectif, sans rapport particulier ou trop éloigné des spécificités de la mission d’intérêt public en cause.
* L'intérêt public doit être défini dans le droit et ne peut pas être présumé.

Vous devrez détailler la missions d'intérêt public qui impose le traitement.

### Intérêts légitimes

Les **intérêts légitimes** du responsable du traitement ou d'un tiers.

Cette base légale ne pas peut être invoquée par les organismes publics dans le cadre de leur mission et doit répondre à 3 conditions :

* l'intérêt poursuivi doit être légitime, c'est à dire, licite (légal), clair et précis et réel (non fictif) ;
* le traitement doit être nécessaire pour atteindre l'objectif et donc que c'est le moyen le moins intrusif ;
* et enfin, le traitement ne doit pas outrepasser les droits et libertés des personnes concernées, compte tenu de leurs attentes raisonnables.

Une mise en balance doit être effectuée par exemple avec un test de proportionnalité.

Vous pouvez conserver les résultats de ce test en document à l'étape 11. Vous devrez également détailler les intérêts légitimes invoqués (par exemple, la sécurité du réseau informatique ou la lutte contre la fraude).

## Ajouter la base légale à une finalité

Dans chaque finalité, vous pouvez ajouter une base légale parmi les 6 fondements ci-dessus.

<figure><img src="/files/5h6GZdBdnrppxBvIFDyI" alt=""><figcaption><p>Sélecteur de base légale</p></figcaption></figure>

Une fois la base sélectionnée, vous pouvez apporter une description. Par exemple, pour préciser les intérêts légitimes ou la disposition légale.


# Actifs

Cette section permet de lister les actifs, internes ou externes à l'organisation (applications, ressources, bâtiments…), qui supportent l'exécution du traitement de données concerné.

{% embed url="<https://youtu.be/cDB0qfqGaqU>" %}

Il s'agit ici de renseigner les applications, logiciels ou autre qui servent de **supports aux données personnelles**.

*Par exemple, si vous utilisez un logiciel de relation client type CRM, ajoutez le dans cette liste.*

Cette information, **non obligatoire pour la tenue du registre**, vous permet de **cartographier la chaîne applicative liant les données entre elles**.

**L'objectif est de vous permettre de maitriser les supports des données et de lier vos actifs à votre catalogue de données.**

Vous pouvez ainsi rapidement et simplement **préciser les types de données traitées à travers cette activité de traitement**.

NB : Les actifs ne sont pas nécessairement liées à des sous-traitants. En effet, il peut s’agir par exemple d’un **logiciel installé sur le serveur sans intervention de l’éditeur dans le traitement des données personnelles**.


# Données et conservation

Apprenez à renseigner les catégories de données ainsi que les règles de conservation associées spécifiques à un traitement.

{% embed url="<https://youtu.be/VEeICwrm3pg>" %}

[**L’article 30 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) exige également l’inscription des catégories de données traitées.

Il s’agit ici de définir les catégories de données traitées. Celles-ci peuvent être dites courantes ou sensibles. On distingue en effet les données qui présentent un risque plus important sur les personnes physiques tel que les données relatives à la santé des personnes, les données relatives aux opinions politiques ou à l’activité syndicale. Les données relatives à des infractions ou autres mesures d’exécution de peines constituent également des données particulièrement protégées.

De même, le numéro d’inscription au répertoire (NIR) ou numéro de sécurité sociale peut être assimilé à une donnée sensible.

La collecte de données sensibles est par principe interdite. Seules les exceptions prévues à l’[**article 9 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2) permettent de les collecter.

## Jeux de données

Le jeu de données regroupe les données d'un élément précis, par exemple, une table dans une base de données ou un formulaire de collecte papier.

### Plusieurs cas d'usage des jeux de données

Les jeux de données peuvent être utilisés selon plusieurs manières :

* **Cas n°1** : en associant **un jeu de données à un actif unique**. Dans ce cas, le jeu de données correspond aux données de l'actif et n'est pas générique
* **Cas n°2** : en associant **un jeu de données au traitement de données**. Ce jeu de données peut être spécifique au traitement de données et n'est pas réutilisé dans un autre traitement de données
* **Cas n°3** : en associant des **jeux de données génériques au traitement de données**. Dans ce cas, le jeu de données peut être réutilisé dans plusieurs traitements de données.

Pour utiliser les jeux de données génériques, nous recommandons la procédure suivante :

* Ouvrir la page du traitement concernant les jeux de données
* Ouvrir un nouvel onglet sur la page des jeux de données dans la cartographie
* Sélectionner le jeu de données dans le traitement de données
* Si le jeu de données doit être modifié, il faut en créer un autre : se rendre sur l'autre onglet et dupliquer le jeu de données générique en enlevant ou en ajoutant les champs souhaités
* Pour plus de clarté, il est recommandé d'utiliser un tag pour ces jeux de données (cela vous permettra de les distinguer facilement dans le sélecteur de jeux de données). Par exemple : un tag "générique" et un tag concernant la donnée ajoutée ou enlevée

#### Utiliser des jeux de données sans champs

Par ailleurs, il est possible de rester encore plus générique en ne précisant pas les données associées au jeu de données mais en nommant le jeu de données en tant que catégorie de données (ce qui est également valable au sens du RGPD par exemple).

Selon les traitements, vous pouvez avoir des approches différentes, en fonction de la sensibilité qu'ils présentent au regard des droits et libertés des personnes concernées.

### Associer la source des données dans le jeu de données

Dans chaque jeu de données, vous pouvez inscrire l'origine des données. Celle est soit directe, soit indirecte, soit les deux.

Un champ vous permettant de décrire l'origine de la collecte permet d'apporter la précision nécessaire.

<figure><img src="/files/8mj4qXuPT83QgDqy6qnZ" alt=""><figcaption><p>Source des données</p></figcaption></figure>

### Associer un actif au jeu de données

Les jeux de données ont une vocation naturelle à être ajoutés à des [actifs](/features/editer-le-registre/remplir-le-questionnaire/applications).

Vous pouvez associer un actif à votre jeu de données lors de sa création.

<figure><img src="/files/SgO44P7rd6Hd66YPHxBY" alt=""><figcaption><p>Sélecteur d'actif</p></figcaption></figure>

Un jeu de données ne peut être associé qu'à un seul actif. En effet, en définissant les jeux de données d'un actif, ceux-ci sont uniques.

Par exemple, en considérant un logiciel de comptabilité comme un actif, plusieurs jeux de données pourraient être associés à cet actif, tels que "données de facturation" comprenant les données relatives au module suivi des factures ou encore "données des clients" comprenant les données relatives aux comptes clients.

### Associer une catégorie de personnes concernées

Pour chaque jeu de données, vous pouvez associer une ou plusieurs catégories de personnes concernées.

Cela vous permet de mieux comprendre quelles sont les données associées aux personnes concernées. De plus, cela simplifie le travail de cartographie.

<figure><img src="/files/qzZ8Cwz2nNM6TVvUJkHt" alt=""><figcaption><p>Sélecteur de catégories de personnes concernées</p></figcaption></figure>

{% hint style="info" %}
Indiquer les personnes concernées est utile dans la gestion des [demandes d'exercice des droits](/features/gerer-les-exercices-des-droits). En effet, vous pourrez retrouver facilement les données qui l'objet de la demande en identifiant rapidement les jeux de données concernés.
{% endhint %}

### Associer des champs de données

Chaque jeu de données a vocation à être complété par des champs de données. Ces champs sont les données en tant que tel.

Les champs qui s'affichent dans le sélecteur sont les champs disponibles dans le glossaire de données.

<figure><img src="/files/0G0POTYzl9AOfHMtgTVR" alt=""><figcaption><p>Sélecteur de champs de données</p></figcaption></figure>

Si une donnée n'est pas présente, vous pouvez la créer directement depuis ce sélecteur pour l'ajouter au jeu de données.

Les champs peuvent être catégorisés selon des catégories prédéterminées. Il s'agit notamment des catégories préconisées par la CNIL.

<figure><img src="/files/LcT0Jrxe5kJuIv5DHoLL" alt=""><figcaption><p>Sélecteur de catégorie de données personnelles</p></figcaption></figure>

C'est également au niveau du champ que vous pouvez indiquer la présence d'une donnée sensible. Par exemple, une donnée de santé ou un autre type de donnée sensible.

Dans ce cas, vous êtes invité à justifier de la collecte de cette donnée et en particulier du fondement juridique la permettant.

<figure><img src="/files/6PA0TaiHWkovtSefcOfA" alt=""><figcaption><p>Donnée sensible</p></figcaption></figure>

{% hint style="info" %}
Cette information sera analysée par l'application pour déclencher un critère intelligent [d'AIPD](/features/editer-le-registre/remplir-le-questionnaire/analyse-dimpact).
{% endhint %}

### Associer une règle de conservation des données

Dans chaque jeu de données, vous pouvez associer une règle de conservation des données.

<figure><img src="/files/NLENrOI7RmlYAPtNspvv" alt=""><figcaption><p>Durées de conservation</p></figcaption></figure>

Les durées de conservation sont considérées par défaut car elles peuvent être personnalisées au niveau du traitement (voir infra).

Vous pouvez ajouter une durée en base active, en archive intermédiaire ou une règle de purge.

La base active est la base courante du traitement. L'archivage intermédiaire est une forme de conservation plus restreinte. Le champ « purge » vous permet de décrire les conditions de suppression des données ou leur transmission pour archivage définitif.

## Conservation des données

La conservation limitée des données fait partie des principes généraux du droit des données à caractère personnel et est rappelée à l’[**article 5 1. e) du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2). Celui-ci prévoit en effet que « *conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées* ».

Concrètement, cela signifie que lors de la mise en œuvre d’un traitement de données, il faut penser à son devenir lorsque la finalité aura été accomplie. La donnée devra être soit détruite de manière définitive, soit anonymisée, soit traitée pour une nouvelle finalité compatible.

La durée de conservation dépend de la finalité du traitement et de la nature des données. Les durées de conservation peuvent être définies en fonction des types de données. Par exemple, pour la gestion de la paie, les données relatives au bulletin de salaire sont conservées 1 mois en base active et 5 ans en archivage intermédiaire tandis que les données relatives à l’ordre de virement pour paiement sont conservées le temps nécessaire à l’émission du bulletin de paie en base active et 10 ans à compter de la clôture en archive intermédiaire.

La durée peut être exprimée en valeur ou, si ce n’est pas possible, les critères utilisés pour définir la période de conservation (jusqu’à la désinscription par exemple). Il est recommandé, en particulier par la CNIL dans sa [**recommandation du 11 octobre 2005 sur l’archivage électronique dans le secteur privé**](https://www.legifrance.gouv.fr/affichCnil.do?id=CNILTEXT000017651957), de mettre en place des procédures permettant de gérer les durées de conservation au niveau de la catégorie de données et en particulier, de gérer les purges ou destructions de données.

#### Personnaliser les règles de conservation d'un jeu de données

Les champs de données d'un jeu de données générique ne peuvent pas varier d'un traitement à l'autre. Cependant, la durée de conservation peut être différente. En effet, il est possible de personnaliser la durée de conservation d'un jeu de données en fonction du traitement. Ainsi, la durée de conservation du jeu de données ne sera plus prise en compte.

Pour cela, il est nécessaire d'ajouter le jeu de données au traitement. Sur la liste des jeux de données, il faut cliquer sur les boutons "base active/...".

<figure><img src="/files/1K1VsaHaXPKJWJmjukLr" alt=""><figcaption><p>Bouton "base active"</p></figcaption></figure>

Vous pourrez voir apparaitre la fenêtre de personnalisation.

<figure><img src="/files/9F8Iu9jirCJgt42gSiy1" alt=""><figcaption><p>Fenêtre de personnalisation des durées de conservation</p></figcaption></figure>

Lorsque la durée de conservation est personnalisée au niveau du traitement, un petit logo de stylo apparait sur le bouton concerné :

L'objectif à terme peut être de limiter l'utilisation de jeux de données génériques et de s'orienter vers une cartographie plus précise soit via les traitements de données (cas n°2) soit via les actifs (cas n°1).

<figure><img src="/files/d2mkvOoAf7nVF1DKYln1" alt=""><figcaption><p>Durée personnalisée au niveau du traitement</p></figcaption></figure>

####

##

<br>


# Personnes concernées

{% embed url="<https://youtu.be/jdo8zRweCGc>" %}

[**L’article 30 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) demande d’inscrire dans le registre une description des catégories de personnes concernées par le traitement. L’identification des types de personnes concernées vous permettra d’analyser la sensibilité du traitement et de mieux pouvoir évaluer le risque pour les personnes concernées. Ainsi, un traitement n’aura pas la même sensibilité s’il concerne des enfants mineurs au sein d’un hôpital qu’un fichier de clients dans un commerce.


# Droits des personnes

{% embed url="<https://youtu.be/ZKFHXxDcouw>" %}

Chaque personne concernée par un traitement de données dispose de droits sur les données qui la concerne. Ces droits, définis aux [**articles 15 et suivants**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) du RGPD, s’appliquent selon la base légale choisie pour mettre en œuvre le traitement ou selon le régime juridique applicable. Ainsi, le droit à la portabilité ne s’applique que sur les traitements basés sur le consentement ou ceux nécessaires à l’exécution d’un contrat.

Pour chaque droit, il vous est demandé de préciser comment celui-ci s’exerce. Il peut être automatisé, par exemple, dans le cas où la personne exerce directement son droit au sein d’un environnement connecté. Il sera sinon manuel ou la demande.

Cette section vous permet de préciser comment l’exercice des droits s’applique sur le traitement. Dans le cadre de la responsabilisation, il est nécessaire de définir le processus permettant d’assurer l’exercice effectif des droits des personnes. A titre de bonnes pratiques, une procédure spécifique peut être rédigée. Dans ce cas, n’hésitez pas à en référer dans cette section.<br>


# Destinataires

{% embed url="<https://youtu.be/BNj0pG7ddRw>" %}

[**L’article 30 1. d) du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) impose que le registre comporte l’information relative aux « *les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales* ».

[**L’article 4 du RPGD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre1) définit le destinataire comme étant « *la personne physique ou morale, l'autorité publique, le service ou tout autre organisme qui reçoit communication de données à caractère personnel, qu'il s'agisse ou non d'un tiers. Toutefois, les autorités publiques qui sont susceptibles de recevoir communication de données à caractère personnel dans le cadre d'une mission d'enquête particulière conformément au droit de l'Union ou au droit d'un État membre ne sont pas considérées comme des destinataires; le traitement de ces données par les autorités publiques en question est conforme aux règles applicables en matière de protection des données en fonction des finalités du traitement* ».

En d’autres termes, il faut entendre dans le terme destinataires, toutes les entités qui vont accéder aux données autres que les autorités publiques (tiers autorisés tels que la CNIL, la police judiciaire dans le cadre d’une enquête judiciaire ou l’administration fiscale par exemple). Il s’agit des services internes du responsable de traitement (le service RH par exemple), des sous-traitants, des responsables conjoints, des autres responsables de traitement (partenaires commerciaux par exemple).<br>

### Générer un DPA

{% embed url="<https://youtu.be/kUatwoQSWOM>" %}


# Transferts de données hors UE

Le transfert peut être défini comme toute communication, copie ou déplacement de données personnelles ayant vocation à être traitées dans un pays tiers à l’Union européenne.

Les transferts de données hors de l’Union européenne sont par principe interdits.

Les [**articles 44 à 49 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre5) prévoient des exceptions à cette interdiction. Ils prévoient l’utilisation d’outils permettant d’encadrer ce transfert :

* une décision d’adéquation de la Commission européenne concernant certains pays assurant un niveau de protection adéquat ;
* des clauses contractuelles types (CCT) de la Commission européenne ;
* des règles internes d’entreprises (BCR) ;
* des clauses contractuelles spécifiques (considérées comme conformes aux modèles de clauses de la Commission européenne) ;
* des clauses contractuelles types adoptées par une autorité de contrôle et approuvées par la Commission européenne,
* un code de conduite approuvé (comportant l’engagement contraignant et exécutoire pris par les destinataires hors UE d’appliquer les garanties appropriées),
* un mécanisme de certification approuvé (comportant l’engagement contraignant et exécutoire pris par les destinataires hors UE d’appliquer les garanties appropriées),
* un arrangement administratif ou un texte juridiquement contraignant et exécutoire pris pour permettre la coopération entre autorités publiques (Mémorandum of Understanding dit MOU ou MMOU, convention internationale…).

Des dérogations sont prévues à l’[**article 49 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre5). Si une dérogation justifie le transfert, il faut indiquer la nature de celle-ci et le cas échéant, détailler l’évaluation des circonstances du transfert et des garanties appropriées.<br>


# Mesures de sécurité

{% embed url="<https://youtu.be/r6QGbq1tZ20>" %}

L’[**article 30 1. g) du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) exige d’inscrire dans le registre « *dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles visées à l'*[***article 32, paragraphe 1***](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article32) ».

Chaque responsable de traitement ou sous-traitant a l’obligation en vertu des [**articles 5 1. f)** ](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2#Article5)et [**32**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article32) du RGPD de garantir la sécurité des données par des mesures adaptées au niveau du risque.

Qu’est-ce qu’une mesure de sécurité ? Il s’agit de toutes mesures nécessaires pour assurer la sécurité et la confidentialité des données personnelles. Il peut s’agir par exemple de mesures de sécurités physiques telles que la sécurité des accès aux locaux ou encore de mesures de sécurité informatiques comme la mise en place d’un antivirus, d’un mot de passe contraignant pour l’accès aux données etc.

Pour chaque traitement de données personnelles, il est nécessaire de prendre les mesures appropriées afin de garantir un niveau de sécurité adapté au risque pour les droits et libertés des personnes concernées (atteinte à la vie privée, discrimination etc.). Le risque ne doit pas être évalué par rapport à l’entreprise mais bien par rapport à la personne concernée par le traitement.

Garantir la sécurité, c’est garantir la confidentialité, l’intégrité et la disponibilité des données. Les mesures de sécurité doivent ainsi prévenir les accès illégitimes à des données, la modification non désirée de données et la disparition de données.

Pour que les mesures soient adaptées au risque, il convient d’apprécier ces risques. Pour cela, il convient d’identifier les impacts potentiels sur la sécurité des données, les sources des risques, les menaces réalisables et évaluer si les mesures existantes sont suffisantes. Sinon, il faut les augmenter.<br>


# Analyse d'impact

{% embed url="<https://youtu.be/We7jZ2DpmLk>" %}

Cette étape vous permettra d’évaluer de manière simple si votre traitement doit faire l’objet d’une analyse d’impact sur la protection des données (AIPD ou PIA en anglais) prévue par l’[**article 35 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article35).

Un PIA c’est quoi ? Un processus pour évaluer la nécessité et la proportionnalité et de gérer les risques.

Dans quelles conditions dois-je mener un PIA ? Si les risques pour les droits et libertés des personnes concernées sont élevées. Le CEPD a apporté des éclaircissements pour préciser le champ d’application de cette exigence. Concrètement, si le traitement répond à au moins deux des critères suivants, la réalisation d’un PIA s’imposera :

* Évaluation/scoring
* Décision automatique avec effet légal
* Surveillance systématique
* Données sensibles
* Large échelle
* Croisement de données
* Personnes vulnérables
* Usage innovant
* Transfert hors UE
* Blocage d’un droit/contrat

Le critère des transferts hors UE ne fait pas partie de la liste établie par le CEPD mais constitue un risque important compte tenu des garanties nécessaires pour effectuer un transfert.

Parfois, en cas de traitement particulièrement sensible pour les personnes concernées, seul un critère pourra être retenu.

Par ailleurs, les autorités de contrôle publient une liste des types de traitement dont la réalisation d’un PIA est obligatoire et peuvent publier une liste des types de traitement dont la réalisation d’un PIA n’est pas obligatoire.

La CNIL en France a publié ces deux listes accessibles ici :

[**Liste des types de traitement avec PIA non obligatoire**](https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-non-requise.pdf)

[**Liste des types de traitement avec PIA obligatoire**](https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-requise.pdf)

Notons que l’[**article 30 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article30) n’exige pas de préciser si un PIA a été réalisé sur le traitement.<br>


# Documents

{% embed url="<https://youtu.be/MoVRO4pSrkc>" %}

L’exigence de documentation découle du principe de responsabilité (accountability) rappelé à l’[**article 24 du RGPD**](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4).

Cette documentation se traduit en pratique en premier lieu par le registre des activités de traitement mais également à travers d’autres éléments de gestion des données et de la conformité au RGPD. Il peut s’agir des éléments suivants (liste non exhaustive) :

* procédures internes encadrant la création d’un nouveau traitement de données à caractère personnel (contrôle interne, évaluation des risques et de la proportionnalité, etc.)
* procédure de réalisation des PIA
* mise en place de politiques de protection des données écrites et contraignantes, à prendre en compte et à appliquer aux nouvelles opérations de traitement des données (par exemple, conformité aux critères de qualité des données, préavis, principes de sécurité, consultation, etc.), lesquelles devraient être mises à la disposition des personnes concernées
* mappage des procédures en vue de veiller au bon recensement de toutes les opérations de traitement des données et gestion d’un inventaire de celles-ci
* mise en place de programmes de formation pour les personnes en charge de la gestion des traitements de données
* mise en place de procédures de gestion des demandes d'accès, de rectification et d'effacement et des droits détenus par les personnes concernées sur les données
* mise sur pied d’un mécanisme interne de gestion des plaintes
* élaboration de procédures internes pour une gestion et une notification efficaces des violations de données
* réalisation d’évaluations d’impact sur la vie privée dans certaines circonstances
* mise en œuvre et supervision de procédures de vérification afin de s’assurer que toutes les mesures n’existent pas seulement sur papier, mais qu’elles sont aussi mises en œuvre et fonctionnent dans la pratique (audits internes ou externes, etc.).

Vous pouvez également dans cet espace stocker tout document utile à la compréhension du traitement, les notes de formation ainsi que les contrats encadrant le traitement le cas échéant.<br>


# Récapitulatif

{% embed url="<https://youtu.be/bQpQTzeLg_0>" %}


# Créer des relations entre les traitements

Dans Dastra vous avez la possibilité de créer des relations entre vos traitements afin de faciliter leur gestion.

Ces relations sont possibles entre des traitements situés dans un même espace de travail.

### Pourquoi faire des relations entre les traitements ?

Les relations entre les traitements peuvent être utilisées pour matérialiser les relations de responsabilité entre les différentes entités responsables de traitement.

Par exemple, dans un groupe d'entreprise, vous pouvez mettre en place une relation entre un traitement réalisé par la maison mère avec les traitements réalisés par les filiales. C'est souvent le cas pour les traitements relatifs à l'administration générale du groupe, tel que la gestion des ressources humaines, la comptabilité, la gestion de fournisseurs etc.

> Une société mère X met en œuvre un traitement de gestion de la paie pour le compte de ses filiales Y et Z. Dans l'entité X, un traitement (ST1) "gestion de la paie" est créé en tant que sous-traitant. A partir de ce traitement, nous pouvons créer une relation d'héritage fort avec deux autres traitements (RT1 et RT2) situés dans Y et Z qui seront créés en tant que responsable de traitement.
>
> Ainsi, la mise à jour du traitement ST1 sera automatiquement relayée dans les traitements RT1 et RT2.

### Ajouter une relation

Pour ce faire, il faut aller sur une fiche de traitement et sélectionner l'onglet "Relations" situé en haut de la fiche.

<figure><img src="/files/Fex0Ip6jHOW77OPZ4FYs" alt=""><figcaption><p>Bouton de création des relations intertraitement</p></figcaption></figure>

Ensuite, il faudra sélectionner un type de relations.

<figure><img src="/files/4vvs8COLpgsNmz3JkcOZ" alt=""><figcaption><p>Création de nouvelles relations</p></figcaption></figure>

Vous pouvez créer des relations sur plusieurs traitements en une seule fois. Pour cela, il faudra créer des nouveaux traitements et sélectionner les unités organisationnelles concernées.

{% hint style="info" %}
Il est possible de créer des relations avec les traitements figurant le même espace de travail uniquement.
{% endhint %}

### Types de relation

Il existe deux types de relations :

1. **Relations déclaratives :** Utilisées pour établir un lien simple entre deux traitements (sans dépendance fonctionnelle).
2. **Relations fonctionnelles :** Permettent de transmettre ou d'hériter des champs d'un traitement à un autre.

### Relations déclaratives :

#### **Est l'enfant de :**

Relation hiérarchique permettant une lecture structurée des traitements, **sans dépendance fonctionnelle** entre les champs.

> Le traitement A est hiérarchiquement rattaché au traitement B.

#### Est le parent de :

Relation hiérarchique permettant une lecture structurée des traitements, **sans dépendance fonctionnelle** entre les champs.

> Le traitement A est hiérarchiquement au dessus du traitement B.

#### Est relatif à :

Lien logique simple entre deux traitements, **sans asservissement ni dépendance fonctionnelle** entre les champs.

> Le traitement A est lié au traitement B.<br>

#### Est copié par :

Cette relation permet de garder une trace des éléments dupliqués à partir de ce traitement. Cette relation est créée automatiquement lors de la duplication d'un traitement.

> Le traitement A est la source (de la duplication) du traitement B.

#### Est une copie de :

Cette relation permet de garder une trace de la source de duplication du traitement. Cette relation est créée automatiquement lors de la duplication d'un traitement.

> Le traitement A est un duplicata du traitement B.

###

### **Relations fonctionnelles** :

#### Transmet strictement (Héritage fort) :

Les champs du traitement cible **A** remplacent intégralement ceux du traitement d’origine **B.**

{% hint style="warning" %}
à l’exception des champs de l’onglet **1 « Général »** et des documents associés au traitement dans l’onglet **11 « Documentation »**.
{% endhint %}

* Asservissement strict entre A et B.
* Les champs préexistants dans B sont supprimés lors de la création du lien.
* Les champs hérités depuis A ne sont **ni modifiables, ni supprimables**, et aucun nouveau champ ne peut être ajouté dans B.
* En cas de suppression du lien, les champs initiaux de B sont restaurés (les éléments de référentiel étant conservés).

#### Hérite strictement de (Héritage fort) :

Les champs du traitement cible **B** remplacent intégralement ceux du traitement d’origine **A**.

{% hint style="warning" %}
à l’exception des champs de l’onglet **1 « Général »** et des documents associés au traitement dans l’onglet **11 « Documentation »**.
{% endhint %}

* Asservissement strict entre B et A.
* Les champs préexistants dans A sont supprimés lors de la création du lien.
* Les champs hérités depuis B ne sont **ni modifiables, ni supprimables**, et aucun nouveau champ ne peut être ajouté dans A.
* En cas de suppression du lien, les champs initiaux de B sont restaurés.

{% hint style="danger" %}
Un traitement ne peut pas hériter de plusieurs traitements à la fois.
{% endhint %}

#### Transmet (Héritage faible) :

Le traitement d’origine **A** transmet automatiquement ses champs au traitement cible **B**.

{% hint style="warning" %}
à l’exception des champs de l’onglet **1 « Général »** et des documents associés au traitement dans l’onglet **11 « Documentation »**.
{% endhint %}

* **A** transmet ses champs à **B**.
* Les champs hérités ne sont pas modifiables dans B.
* B peut ajouter, modifier ou supprimer ses propres champs.
* Toute modification des champs de A est automatiquement répercutée dans B.
* En cas de suppression du lien, les champs hérités redeviennent modifiables.
* Les champs préexistants dans B sont conservés.

#### Hérite de (Héritage faible) :

Le traitement cible **B** hérite automatiquement des champs du traitement d’origine **A**.

{% hint style="warning" %}
à l’exception des champs de l’onglet **1 « Général »** et des documents associés au traitement dans l’onglet **11 « Documentation »**.
{% endhint %}

* **B** hérite des champs de **A**.
* Les champs hérités ne sont pas modifiables dans B.
* B peut ajouter, modifier ou supprimer ses propres champs.
* Toute modification des champs de A est automatiquement répercutée dans B.
* En cas de suppression du lien, les champs hérités redeviennent modifiables.
* Les champs préexistants dans B sont conservés.

{% hint style="danger" %}
Un traitement ne peut pas hériter de plusieurs traitements à la fois.
{% endhint %}

### Tableau de synthèse des relations :

| **Type de relation**                                                                       | **Onglet 1 – "Général"** | **Onglets 2 à 10 (champs métier)** | **Documentation uploadée** dans l’onglet 11 – "**Documentation"** | **Modifiabilité des champs propres au traitement cible** |
| ------------------------------------------------------------------------------------------ | ------------------------ | ---------------------------------- | ----------------------------------------------------------------- | -------------------------------------------------------- |
| **Relations hiérarchiques / logiques**(Parent / Enfant / Relatif à / Copié par / Copie de) | Sans impact              | Sans impact                        | Sans impact                                                       | Sans impact                                              |
| **Transmet strictement (Héritage fort)**                                                   | ❌ Non transmis           | ✅ Transmis                         | ❌ Non transmise                                                   | ❌ Impossible d’ajouter / modifier / supprimer            |
| **Hérite strictement de (Héritage fort)**                                                  | ❌ Non hérité             | ✅ Hérité                           | ❌ Non héritée                                                     | ❌ Impossible d’ajouter / modifier / supprimer            |
| **Transmet (Héritage faible)**                                                             | ❌ Non transmis           | ✅ Transmis                         | ❌ Non transmise                                                   | ✅ Ajout / modification / suppression possibles           |
| **Hérite de (Héritage faible)**                                                            | ❌ Non hérité             | ✅ Hérité                           | ❌ Non héritée                                                     | ✅ Ajout / modification / suppression possibles           |


# Fraicheur des traitements

Apprenez à activer et à utiliser l'option de fraicheur des traitements

{% embed url="<https://www.youtube-nocookie.com/embed/BIFxYJtjn_8?si=-lBUPvI_ISLCLok6>" %}

Lire la documentation sur la [Revue régulière (fraicheur)](/features/revue-reguliere-fraicheur) pour mettre en place la fonctionnalité pour vos traitements.\
\
Veuillez noter que la fonctionnalité a évoluée depuis la vidéo ci dessus, se référencer à la [documentation écrite](/features/revue-reguliere-fraicheur) pour les informations les plus récentes.


# Partager le registre

Apprenez à partager votre registre.

{% embed url="<https://www.youtube-nocookie.com/embed/FZrIB6q76Mw?si=w5J27ax2OmT5refp>" %}

## Partage de l'intégralité du registre

Depuis la section "Registre" de DASTRA, cliquez sur la flèche en haut à droite du registre à côté du bouton de création d'un traitement, puis dans le menu déroulant, sur "partager".

Une fois cliqué, une fenêtre apparaît sur l'écran vous demandant la date d'expiration du lien de partage, puis cliquez sur "créer un lien".

![](/files/-MVaebpucdLeWUR6QQiH)

Le partage prendra en compte l'ensemble des traitements avec le statut "publié". Les traitements en brouillon ne sont pas partagés avec cette fonction. Pour partager un traitement, en brouillon, il faut le partager de manière individuelle.

![Interface de configuration du partage](/files/-MVadeQezGrXQ3id38K_)

Les durées de vie des liens sont les suivantes :

* 2 jours
* 30 jours
* 120 jours
* illimité

{% hint style="info" %}
Le lien de partage est un lien à durée de vie limitée que vous pouvez utiliser pour partager le registre avec des utilisateurs externes. Le lien est publiquement visible, c'est pourquoi, il faut être vigilant sur son mode de diffusion. Pour des raisons de sécurité, il est recommandé de surveiller les liens de partage exposés sur votre projet.
{% endhint %}

## **Génération d'un lien de partage pour un traitement de données**

Reproduisez le processus décrit ci-dessus, mais en allant à l'intérieur du traitement que vous souhaitez partager. Ensuite, cliquez sur la flèche à côté du bouton enregistrer, puis cliquez sur "partager".

Les traitements sont partageables quelque soit le statut (publié ou brouillon).

![](/files/-LveP1wU8Opw5NAa93E8)

Il est également possible de partager plusieurs traitements en les sélectionnant dans le menu Registre et choisissant l'action groupée "partager".

## Gérer les liens de partage

L'ensemble des liens de partage créés sur votre espace de travail sont centralisés au niveau de la console de gestion (menu Réglages).

Vous pourrez les visualiser et les supprimer le cas échéant.

![Interface de gestion des liens de partage](/files/-MVaeCqd7_Pse8zk5hBq)


# Visualisation des données

Apprenez à visualiser les données dans Dastra.

## Introduction

Dans Dastra, les **données** peuvent être **visualisées** de plusieurs manières :

* L'**arborescence** organisationnelle des traitements,
* La **cartographie** des données du registre de traitement,
* Les **transferts** de données.

## Modifiez la visualisation du Registre

Pour modifier la manière dont les traitements s'affichent dans votre registre, allez dans le module "Registres" dans le bandeau à gauche de l'écran. Par défaut, les traitements s'affichent en mode tableau. Cliquez sur la **flèche à droite** du bouton "Tableau".

![Module "Registres"](/files/-MhNzBBrJb0Oho-9f3P3)

![Flèche à droite du bouton "Tableau" & menu déroulant](/files/LpBb7mpJP4cE53K7ZggD)

{% hint style="info" %}
Le premier choix "Tableau" fait référence à la visualisation standard du **registre des traitements**.
{% endhint %}

Outre la vue tableau, une vue liste et une vue arborescence sont également disponibles.

{% content-ref url="/pages/-MhO1OrClA9weQm8ZWMh" %}
[Visualiser l'arborescence des traitements](/features/editer-le-registre/la-visualisation-des-donnees/visualiser-larborescence-des-traitements)
{% endcontent-ref %}

## Visualisez la cartographie de votre registre et les transferts

La cartographie des données du registre et la carte des transferts sont quant à elles disponibles dans les onglets en haut de votre écran, au dessus de votre liste

{% content-ref url="/pages/-MTW7iEFYqNGYh1atbl8" %}
[Visualiser la cartographie des données du registre](/features/editer-le-registre/la-visualisation-des-donnees/visualiser-la-cartographie-des-donnees)
{% endcontent-ref %}

{% content-ref url="/pages/-MhO2dye5qvOAnz5lKFn" %}
[Visualiser la carte des transferts](/features/editer-le-registre/la-visualisation-des-donnees/visualiser-la-carte-des-transferts)
{% endcontent-ref %}

## Aller plus loin

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}


# Visualiser l'arborescence des traitements

Apprenez à visualiser l'arborescence des traitements dans Dastra.

## Introduction

Dans Dastra, les données peuvent être visualisées de plusieurs manières. Une d'entre elle est la visualisation de l'**arborescence des traitements** par entités et départements.

Cette visualisation permet en particulier de comprendre à quelles entités et/ou départements sont rattachés les traitements.

## Visualiser l'arborescence des traitements

Pour visualiser l'arborescence des traitements, cliquer sur le module "Registres" puis cliquez sur la flèche à droite du bouton, pour sélectionner l'option "**Arborescence**".

![Module "Registres"](/files/-MhNzBBrJb0Oho-9f3P3)

![Flèche à droite du bouton & menu déroulant](/files/LpBb7mpJP4cE53K7ZggD)

Ainsi, vous pourrez visualiser l'**arborescence des traitements**.

![L'arborescence des traitements dans Dastra](/files/-MhOBlNTggpgX1C7k2ic)

{% hint style="info" %}
Les filtres et le bouton paramétrage vous permettront de modifier la visualisation de l'arborescence à votre convenance.
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-MhO3pYNpg18lYTr-Gt7" %}
[Créer et paramétrer les unités organisationnelles](/getting-started/setup/creer-et-parametrer-des-entites-et-departements)
{% endcontent-ref %}


# Visualiser la cartographie des données du registre

Apprenez à visualiser la cartographie des données dans Dastra.

{% embed url="<https://www.youtube-nocookie.com/embed/RuhOQL6j0PE?si=sAnjkCklIehTilrh>" %}

## Introduction

Dans Dastra, les données peuvent être visualisées de plusieurs manières. Une d'entre elle est la **cartographie des données du registre** de traitement.

Cette visualisation permet en particulier d'explorer, analyser et de comprendre les liens entre les données du registre.

## Visualiser la cartographie des données du registre

Pour visualiser la cartographie des données du registre, cliquer sur le module "Registres" puis cliquez sur le bouton "**Cartographie**" au dessus de votre liste de traitements.

![Module "Registres"](/files/-MhNzBBrJb0Oho-9f3P3)

![Onglet cartographie au dessus des traitements](/files/SSkCQf9yqMVKFvnomQEf)

Ainsi, vous pourrez **visualiser la cartographie des données du registre**.

![Exemple de cartographie](/files/-MTW8h2TQmivFiYBSiy-)

{% hint style="info" %}
Une fois la cartographie affichée, il est possible de la modifier en **double cliquant** sur les éléments pour ajouter des filtres.

Une barre de recherche permet également des faire des filtres additionnels.
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-MhO2dye5qvOAnz5lKFn" %}
[Visualiser la carte des transferts](/features/editer-le-registre/la-visualisation-des-donnees/visualiser-la-carte-des-transferts)
{% endcontent-ref %}


# Visualiser la carte des transferts

Apprenez à visualiser la carte des transferts de données dans Dastra.

{% embed url="<https://youtu.be/tgYM6-wNKtc>" %}

## Introduction

Dans Dastra, les données peuvent être visualisées de plusieurs manières. Une d'entre elle est la **carte des transferts** de données.

Cette visualisation permet en particulier d'explorer, analyser et de comprendre les transferts géographiques de données.

## Visualiser la carte des transferts

Pour visualiser la carte des transferts, cliquer sur le module "Registres" puis cliquez sur le bouton "**Transferts**" au dessus de votre liste de traitements.

![Module "Registres"](/files/-MhNzBBrJb0Oho-9f3P3)

![Onglet transfert au dessus des traitements](/files/xJLHJqSTAUlxqoCHhN01)

Ainsi, vous pourrez **visualiser la carte des transferts.**

![Exemple de transfert de données](/files/-MhOEH65Zk3cAQWKOyH6)

{% hint style="info" %}
Il est possible d'accéder aux détails des transferts en cliquant sur les points correspondant à chaque pays.
{% endhint %}

## Aller plus loin

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}


# Fusion des traitements

### 🧠 Introduction

La **fusion des traitements** permet de **regrouper plusieurs traitements de données en un seul**, tout en **conservant les informations essentielles** et l’historique associé.\
Cette fonctionnalité est particulièrement utile pour **rationaliser le registre des traitements**, éviter les doublons et améliorer la **cohérence documentaire**.

> 🎯 Objectif : simplifier la gouvernance du registre en consolidant les traitements similaires ou redondants.

***

### ⚙️ Activer la fonctionnalité

La fusion des traitements est disponible pour les **administrateurs** et **contributeurs** disposant des droits d’édition sur le registre.

#### Pour l’activer :

1. Rendez-vous dans le module **Registre des traitements**.
2. Sélectionnez **plusieurs traitements** à fusionner.
3. Cliquez sur **Fusionner**.
4. Choisissez :
   * Le **traitement principal** (celui qui sera conservé),
   * Les champs à **prioriser** ou **combiner** (ex. : finalités, catégories de données, bases légales).
5. Validez la fusion pour créer le **nouveau traitement consolidé**.

> 💡 Les traitements fusionnés sont archivés automatiquement pour garantir la traçabilité et la réversibilité de l’opération.

***

### 🚀 Fonctionnalités principales

#### 🔍 1. Fusion et analyse de données

Dastra permet de **combiner différents traitements** et leurs **contenus associés** (catégories de données, durées de conservation, mesures de sécurité, sous-traitants, etc.).\
L’outil détecte automatiquement :

* les **champs similaires** à fusionner,
* les **valeurs divergentes** à arbitrer manuellement,
* et les **incohérences potentielles** entre traitements.

> Cela facilite l’analyse, la consolidation et la **cartographie cohérente** de votre registre RGPD.

***

#### 🧩 2. Gestion intégrée et centralisée

Toutes les informations issues des traitements fusionnés sont regroupées dans une **fiche unifiée**, incluant :

* Les **finalités consolidées**,
* Les **bases légales** associées,
* Les **catégories de personnes et de données**,
* Les **transferts et sous-traitants**,
* Les **mesures de sécurité**,
* Les **documents liés** (DPIA, politiques, preuves…).

> 🎯 Cette centralisation simplifie la gestion du registre et garantit la cohérence entre les services ou entités.

***

#### ⚙️ 3. Automatisation des processus

La fusion s’appuie sur les capacités d’automatisation de Dastra :

* Détection automatique des doublons et des traitements similaires,
* Suggestions de fusion basées sur les **métadonnées communes** (finalité, responsable, domaine, etc.),
* Mises à jour automatiques des **références croisées** (liens avec audits, risques, IA, violations, etc.),
* Journalisation complète des actions (traçabilité, auteur, date et justification).

> 🔁 Résultat : un registre propre, cohérent et aligné avec la réalité opérationnelle — sans tâches manuelles répétitives.

***

### 🧠 Cas d’usage typiques

| Cas                             | Exemple                                                       | Bénéfice                                           |
| ------------------------------- | ------------------------------------------------------------- | -------------------------------------------------- |
| **Rationalisation**             | Deux traitements “Gestion RH” et “Gestion du personnel”       | Éviter la duplication et simplifier la maintenance |
| **Refonte organisationnelle**   | Fusion des registres après une restructuration ou acquisition | Créer un registre unique d’entreprise              |
| **Harmonisation multi-entités** | Traitements similaires entre filiales                         | Faciliter la gouvernance et le reporting global    |
| **Nettoyage du registre**       | Suppression des redondances créées lors des imports initiaux  | Améliorer la clarté et la fiabilité du registre    |

***

### 🪄 Bonnes pratiques

1. **Vérifiez les compatibilités** : fusionnez uniquement des traitements ayant des finalités proches ou identiques.
2. **Conservez la cohérence juridique** : évitez de fusionner des traitements reposant sur des bases légales différentes.
3. **Documentez les décisions** : mentionnez la justification dans le champ de commentaires ou dans la piste d’audit.
4. **Testez sur un environnement restreint** avant de généraliser à tout le registre.

***

{% hint style="success" %}
💡 **Astuce :**\
La fusion de traitements vous aide à maintenir un registre propre et à jour, tout en réduisant la charge administrative.\
Dastra automatise la consolidation et vous permet de garder le contrôle sur chaque fusion.
{% endhint %}


# Questions fréquentes

Cette page présente les principales interrogations et les réponses que nous vous proposons.

## Comment afficher l'historique des modifications sur un traitement ?

Pour tous les traitements, vous pouvez afficher l'historique des modifications ainsi que le détail des changements.

Il suffit de cliquer sur l'icone en haut de la page représentant une horloge.

<figure><img src="/files/jHO7WQBzavDRDd1p5U4z" alt=""><figcaption><p>Bouton d'accès à l'historique</p></figcaption></figure>

Attention, les modifications d'unités organisationnelles ne sont pas tracées.

## Est-il possible d'ajouter automatiquement des éléments dans le champ "parties prenantes" dans un nouveau traitement ?

Non, on ne peut pas mettre à jour de parties prenantes de manière automatisée via les workflow automatisés.

Par contre, il est possible de créer un champ personnalisé au niveau des parties prenantes qu'il est possible de modifier via le workflow automatisé.

## Comment supprimer un traitement ?

Pour supprimer un traitement, il y a nécessairement un passage par la corbeille via le bouton "Déplacer dans la corbeille" et ensuite en affichant la corbeille depuis les filtres, il est possible de supprimer définitivement le traitement. Cela constitue un garde fou contre les suppressions hâtives.

Pour déplacer un traitement dans la corbeille, il faut aller sur les trois petits points sur le traitement pour afficher le menu.

<figure><img src="/files/Q1eYjeNW8YywZqqKBpP4" alt=""><figcaption></figcaption></figure>

Et enfin, afficher les archives

<figure><img src="/files/s7vwCi0AIWNpdnAy9d1E" alt=""><figcaption></figcaption></figure>

et supprimer

<figure><img src="/files/uucBU3Lb43lreINe7mXb" alt=""><figcaption></figcaption></figure>

## Comment utiliser les jeux de données sans pouvoir modifier les données ?

Vous vous posez la question de savoir comment restreindre l'accès aux données (champs) des jeux de données pour éviter tout problème de liaison avec d'autres fiches de traitement.

En effet, il est possible que vos relais DPO doivent utiliser les jeux de données que vous leur proposez sans devoir en créer de nouveaux.

Dans ce cas, il convient de faire un rôle personnalisé.

Pour cela, il faut se rendre dans les rôles : <https://app.dastra.eu/general-settings/roles>

Ensuite, créer un rôle personnalisé avec les permissions :

* Registre : lecture, écriture
* Cartographie des données : lecture

<figure><img src="/files/xzLiGtBnicroi0I2Iaji" alt=""><figcaption><p>Rôle permettant l'accès aux jeux de données sans pouvoir les modifier</p></figcaption></figure>

Ensuite, il faut attribuer ce rôle aux utilisateurs concernés.

Ils ne pourront pas modifier les éléments de la cartographie.

{% hint style="info" %}
Si vous ne trouvez la réponse dans ce guide, vous pouvez nous [contacter via le support](/getting-started/le-support/faire-une-demande-de-support)
{% endhint %}

## Ajouter des parties prenantes ou des destinataires sur plusieurs traitements ?

Vous pouvez ajouter des parties prenantes sur plusieurs traitements en masse en utilisant les modifications groupées.

Pour cela, il faut se mettre sur la vue tableau du registre et sélectionner les traitements avec les cases à cocher.

Ensuite, vous verrez le bouton "Choisir des actions groupées" apparaitre.

Sélectionner l'option "Lier des acteurs" et ajoutez vos acteurs en tant que partie prenante.

<figure><img src="/files/o5mECtsvl68ZjZOHEnwn" alt=""><figcaption></figcaption></figure>

## Obtenir la liste des actifs par unité organisationnelle (UO) ?

Vous pouvez obtenir la liste des actifs répartis par unité organisationnelle via les liens qu'ils ont avec les traitements.

Vous pouvez utiliser l'export des traitements au format excel pour cela. En filtrant les traitements par UO et en exportant les traitements sélectionnés, vous pouvez choisir d'exporter uniquement le champ Actifs dans l'export. Ainsi vous avez l'export des actifs par UO. Vous pouvez aussi choisir d'exporter les UO et les actifs uniquement pour avoir tous les actifs de toutes les UO. En utilisant la vue cartographie du registre, vous trouvez également cette information en visualisation graphique.

## Comment dupliquer un registre dans un autre espace de travail ?

Vous pouvez dupliquer un registre et les traitements associés de plusieurs façons :

* soit en[ exportant et réimportant](/features/editer-le-registre/exporter-importer-le-registre) les traitements au format JSON
* soit en allant dans l'espace de travail cible et créer les traitements à partir de la bibliothèque. Vous pourrez alors changer la source de la bibliothèque et choisir l'espace de travail d'origine du registre.

## Comment changer de type de traitement (passer d'un traitement créer en tant que responsable de traitement a un traitement créé en tant que sous-traitant et vise versa) ?

Vous pouvez changer de type de traitement en cliquant sur "Basculer en sous-traitant" ou "Basculer en responsable de traitement" :

<figure><img src="/files/seTc9mMBZrOQJ8Qzwc8m" alt=""><figcaption></figcaption></figure>

## Message d'erreur : "Le champ Label est requis."

Ce message apparait généralement quand un élément a été laissé vide lors de la réponse à un questionnaire.<br>

## Message d'erreur : "Attention, du contenu HTML interdit est présent dans un champ !"

<figure><img src="/files/behm9kCZHRHBceUsb5ZZ" alt=""><figcaption><p>Attention, du contenu HTML interdit est présent dans un champ !</p></figcaption></figure>

\
Ce message signifie que du code HTML (généralement contenu entre les balises <>) est présent dans un champ ou le HTML est interdit (pour raison de sécurité).<br>

\
Le message suivant permet d'identifier facilement le champ concerné :

<figure><img src="/files/5LC6HijOZggO5Mpyh6sQ" alt=""><figcaption><p>Attention, du contenu HTML interdit est présent dans un champ</p></figcaption></figure>

## Message d'erreur : "L'identifiant de l'utilisateur n'existe pas dans votre organisation." à l'enregistrement d'un traitement

<figure><img src="/files/lCrVRoe5kGtCmhT6FWnP" alt=""><figcaption><p>L'identifiant de l'utilisateur n'existe pas dans votre organisation.</p></figcaption></figure>

Ce message signifie qu'un utilisateur ayant été supprimé de votre espace de travail est toujours défini comme approbateur dans les parties prenantes du traitement :

<figure><img src="/files/ahRLwsNgLcMGxmU6D7tL" alt=""><figcaption><p>Utilisateur supprimé définit en tant que partie prenante du traitement</p></figcaption></figure>

Il faut retirer l'utilisateur supprimé des parties prenantes du traitement pour résoudre le problème.


# Gestion de documents (GED)

Dastra intègre nativement une fonctionnalité de gestion de documents.

Ce module permet de centraliser et mutualiser l'accès à tous les documents associés dans Dastra.

C'est par exemple ici que vous pouvez stocker toute la documentation utile pour prouver votre conformité au RGPD.

{% hint style="info" %}
**Focus sur la documentation RGPD**

L’exigence de documentation découle du **principe de responsabilité** (accountability) rappelé à l’article 24 du RGPD.

Cette documentation se traduit en pratique en premier lieu par le registre des activités de traitement mais également à travers d’autres éléments de gestion des données et de la conformité au RGPD. **Il peut s’agir des éléments suivants (liste non exhaustive) :**

* procédures internes encadrant la création d’un nouveau traitement de données à caractère personnel (contrôle interne, évaluation des risques et de la proportionnalité, etc.)
* procédure de réalisation des PIA
* mise en place de politiques de protection des données écrites et contraignantes, à prendre en compte et à appliquer aux nouvelles opérations de traitement des données (par exemple, conformité aux critères de qualité des données, préavis, principes de sécurité, consultation, etc.), lesquelles devraient être mises à la disposition des personnes concernées
* mappage des procédures en vue de veiller au bon recensement de toutes les opérations de traitement des données et gestion d’un inventaire de celles-ci
* mise en place de programmes de formation pour les personnes en charge de la gestion des traitements de données
* mise en place de procédures de gestion des demandes d'accès, de rectification et d'effacement et des droits détenus par les personnes concernées sur les données
* mise sur pied d’un mécanisme interne de gestion des plaintes
* élaboration de procédures internes pour une gestion et une notification efficaces des violations de données
* réalisation d’évaluations d’impact sur la vie privée dans certaines circonstances
* mise en œuvre et supervision de procédures de vérification afin de s’assurer que toutes les mesures n’existent pas seulement sur papier, mais qu’elles sont aussi mises en œuvre et fonctionnent dans la pratique (audits internes ou externes, etc.).

Vous pouvez également dans cet espace **stocker tout document utile à la compréhension des traitements, les notes de formation ainsi que les contrats encadrant le traitement le cas échéant**.
{% endhint %}

### Les formats acceptés

De nombreux formats sont acceptés :

* pdf
* word
* excel
* jpg
* zip
* etc

Si un format n'est pas accepté, vous pouvez mettre le ficher dans une archive .zip pour l'intégrer dans la documentation.

### Créer un document

Avec Dastra, vous pouvez créer rapidement un document pour prise de note.

Pour cela, allez dans la gestion de documents et cliquez sur "Ecrire un document"

<figure><img src="/files/4eBT227oBHXETAAHq1Jz" alt=""><figcaption><p>Ecrire un nouveau document</p></figcaption></figure>

Le nouveau document est enregistré au format markdown (.md)

<figure><img src="/files/IfOXqrg2xEmoQNw8a1Zq" alt=""><figcaption></figcaption></figure>

### Générer un document avec l'IA

L'assistant IA peut **générer automatiquement un document** à partir d'un prompt et, si nécessaire, de fichiers supplémentaires fournis en contexte.

Pour l'utiliser, cliquez sur **"Générer avec l'IA"** depuis le module de gestion de documents, décrivez le document souhaité dans le champ de saisie (type de document, objectif, contenu attendu) et joignez éventuellement des fichiers existants pour enrichir le contexte. L'assistant génère le document dans Dastra, que vous pouvez ensuite relire, modifier et enregistrer.

{% hint style="info" %}
Cette fonctionnalité est particulièrement utile pour rédiger rapidement des politiques de protection des données, des procédures internes ou tout autre document de conformité RGPD.
{% endhint %}

### Créer un dossier

Vous pouvez ranger vos documents dans des dossiers pour les retrouver facilement.

Il est possible de créer des sous-dossiers.

<figure><img src="/files/WOFQjB9SfR7Wm1QT2bOg" alt=""><figcaption></figcaption></figure>

### Gestion des droits

Il est possible de rajouter des droits sur les dossiers et fichiers de la GED. Ces droits peuvent être affectés aux dossiers comme aux fichiers et peuvent être configurés par l'administrateur de l'espace de travail ou un utilisateur ayant la permission "Gestion des fichiers : gestion".

{% hint style="info" %}
Important : Par défaut, aucune restriction n'est appliquée sur l'arborescence des dossiers. Les permissions liées aux rôles de l'utilisateur sont toutefois appliquées !
{% endhint %}

Le propriétaire de l'espace de travail (ou administrateur) peut configurer les droits d'accès en cliquant sur l'icône de configuration sur ligne correspondante. Il peut ensuite configurer les accès en ajoutant les équipes et utilisateur avec la permission d'exécution associée.

<figure><img src="/files/TPkBChUSQ1qMqWTeLd6m" alt=""><figcaption><p>Interface de gestion des interfaces</p></figcaption></figure>

Ces permissions sont appliquées à tous les éléments "enfants" (c'est à dire tous les éléments contenus dans le dossier, ce qui implique donc les sous-dossiers).

{% hint style="info" %}
Un dossier pour lequel aucune permission n'est défini est considéré comme accessible par l'ensemble des utilisateurs.

Si des permissions ont été définies ou sont héritées sur un élément, celui-ci sera caché pour les utilisateurs n'ayant pas les habilitations nécessaires.
{% endhint %}


# Modèles de documents

Vous cherchez des modèles de documents ? C'est par ici ! :thumbsup:

Pour accéder aux ressources documentaires, il faut se rendre dans le module "Veille et ressources" et cliquer sur "Ressources"

<figure><img src="/files/tGN7GMI8vZEZbsgp3wPc" alt=""><figcaption><p>Accès aux ressources</p></figcaption></figure>

Vous n'avez plus qu'à sélectionner les modèles

<figure><img src="/files/omEDOExTk0uC3X7HVbVL" alt=""><figcaption></figcaption></figure>

Les modèles sont disponibles en téléchargement au format Word.

<figure><img src="/files/DGg1lDNfECbYNRdHMasN" alt=""><figcaption><p>Exemples de modèles de documents</p></figcaption></figure>


# Questionnaires

Apprenez à réaliser des questionnaires et des AIPD avec Dastra.

Le module Questionnaires de Dastra vous permet de collecter toutes les informations nécessaires au pilotage de votre conformité : AIPD, questionnaires des sous-traitants, questionnaires de conformité, analyses d'impact sur les transferts, et bien d'autres.

Pour accéder au module, cliquez sur l'icône **"Questionnaires"** à gauche de l'écran. Le module est organisé en trois onglets : **Modèles de questionnaires**, **Voir les questionnaires** et **Mes réponses**.

## Tutoriel utilisateur

{% embed url="<https://www.youtube-nocookie.com/embed/IHevXHniVvk>" %}

## Créer un modèle

{% content-ref url="/pages/-MTVJMNQr4d383mAoCFV" %}
[Créer un modèle de questionnaire](/features/audit/creez-un-modele-daudit)
{% endcontent-ref %}

## Planifier un questionnaire

{% content-ref url="/pages/-MTVJSGv54\_7KCpdWsf6" %}
[Planifier un questionnaire](/features/audit/planifier-un-audit)
{% endcontent-ref %}

## Piloter les questionnaires

{% content-ref url="/pages/n6UO9QPFzO5FkSX32MfF" %}
[Piloter les questionnaires](/features/audit/piloter-les-questionnaires)
{% endcontent-ref %}

## Exporter un rapport

{% content-ref url="/pages/vPpnyHTJwfkp1mKG6Ykz" %}
[Exporter un rapport](/features/audit/exporter-un-rapport)
{% endcontent-ref %}

## Types de questionnaires

{% content-ref url="/pages/8Sy1etniuOEF4vgDXqB5" %}
[Types de questionnaires](/features/audit/types-de-questionnaires)
{% endcontent-ref %}

## FAQ

{% content-ref url="/pages/d0pr1OuipQiKj4IRbEVf" %}
[Questions fréquentes](/features/audit/faq)
{% endcontent-ref %}

## Aller plus loin

{% content-ref url="/pages/-MhNgUVwDjJF3WrZ2rAl" %}
[Gestion des risques](/features/la-gestion-des-risques)
{% endcontent-ref %}


# Créer un modèle de questionnaire

Apprenez à créer et modifier un modèle de questionnaire avec Dastra.

## Introduction

La création ou la modification d'un modèle de questionnaire dans Dastra est un jeu d'enfant. Pour ce faire, accédez à la fonctionnalité "Questionnaires".

## Créer ou modifier un modèle de questionnaire

{% embed url="<https://youtu.be/bESwC6iMcI8>" %}

Pour créer un modèle de questionnaire, cliquez sur le bouton "Créer un modèle" dans l'onglet "Questionnaires". Ensuite vous pouvez sélectionner un des types de modèles disponibles dans Dastra : questionnaire automatisé, personnalisé ou importé depuis un fichier.

<figure><img src="/files/nRvkDWaqVOG11V8OEZJt" alt=""><figcaption></figcaption></figure>

Vous arrivez sur l'interface de sélection des types de modèles :

![Choix des types de modèles](/files/-MTUzINrpxEuwh0CaKbE)

* En cliquant sur l'onglet "**Questionnaire automatisé**", vous choisirez un modèle de questionnaire prédéfini existant en piochant dans la bibliothèque de Dastra.
* En cliquant sur "**Questionnaire personnalisé**", vous pouvez construire votre propre modèle de questionnaire.

{% hint style="info" %}
Contrairement aux questionnaires automatisés, les questionnaires personnalisés sont entièrement personnalisables. En fonction des réponses sélectionnées par les répondants, vous serez en mesure de générer automatiquement un plan d'actions ou de cartographier les risques associés au modèle.
{% endhint %}

## Les modèles de questionnaires automatisés

Dastra propose de nombreux modèles de questionnaires automatisés permettant de documenter la conformité et de piloter les processus. Ces modèles incluent notamment des AIPD/PIA, des TIA, des LIA, des questionnaires sous-traitants, et bien d'autres.

![Bouton de sélection de bibliothèque](/files/m0pvacg3WcsxApbTBOVe)

Une fois le modèle sélectionné, vous accédez à l'écran de planification où vous pouvez :

* soit **modifier le modèle** en cliquant sur le bouton "Modifier le modèle"
* soit planifier un questionnaire en cliquant sur le bouton "Planifier un questionnaire"

{% hint style="info" %}
Certains types de questionnaires (AIPD, TIA, LIA) peuvent également être lancés directement depuis un traitement — par exemple depuis les onglets "Analyse d'impact", "Destinataires" ou "Finalités". Consultez les pages dédiées ci-dessous pour plus de détails.
{% endhint %}

## Les modèles de questionnaires personnalisés

Dans Dastra, il vous est possible de créer votre propre modèle de questionnaire personnalisé. Pour cela, cliquez sur l'option "Questionnaire personnalisé". Vous accéderez ainsi à l'interface d'édition de modèle de questionnaire.

Construisez le modèle de questionnaire que vous souhaitez et cliquez sur "Enregistrer et continuer".

![Exemple de modèle de questionnaire personnalisable.](/files/aVfoUnrtV33Q3hTKuOv7)

### Éléments évalués

Vous pouvez lier des questionnaires à des éléments dans Dastra. En choisissant le type d'élément évalué, vous forcez toutes les réponses basées sur ce modèle à être liées à un objet du type choisi. Par exemple, vous pouvez choisir que ce modèle de questionnaire sera toujours lié à un traitement.

<figure><img src="/files/eJqOE6JqXsPqIp1Jnn1i" alt=""><figcaption></figcaption></figure>

Vous pouvez choisir de ne pas lier un questionnaire à un objet particulier. Dans ce cas, la réponse sera toujours liée à une unité organisationnelle. Cela peut être le cas pour des questionnaires de conformité globaux par exemple.

### Les types de modèles

Lors de la création d'un modèle personnalisé, vous devrez choisir un type de modèle.

<figure><img src="/files/tidJiiNaJJFHw15ACnQs" alt=""><figcaption></figcaption></figure>

Ces types permettent une certaine personnalisation des modèles de questionnaires.

* **Questionnaire standard** : il s'agit d'un questionnaire classique
* **Questionnaire de conformité** : à l'heure actuelle, il s'agit d'un questionnaire classique
* **Analyse d'impact** : ce modèle permet d'afficher une matrice des risques (avec la configuration requise) et d'être appelé lors de l'étape AIPD d'un traitement
* **Questionnaire de sous-traitant** : ce modèle est appelé lors de l'étape destinataires sous-traitants d'un traitement
* **Analyse d'impact sur le transfert (TIA)** : questionnaire permettant l'analyse des risques relatifs à un transfert de données hors UE
* **Analyse de la base légale (LIA)** : questionnaire de la base légale des intérêts légitimes pour s'assurer que les intérêts n'outrepassent pas les droits et libertés des personnes
* **Questionnaire de formation** : questionnaire permettant de réaliser des quiz de formation. Ce type de questionnaire permet de sélectionner une bonne réponse parmi les réponses et d'afficher les bonnes réponses en fin de questionnaire.

## Charger un modèle de questionnaire que vous possédez

Il est enfin possible d'importer un de vos modèles de questionnaires, au format json. Pour cela, à la création du questionnaire, sélectionnez l'option "Charger un modèle".

## Questions à sélection dynamique

Parmi les types de questions disponibles dans l'éditeur de modèle, deux types permettent de connecter une question directement aux données de votre espace de travail Dastra : **"Sélection dynamique simple"** et **"Sélection dynamique multiple"**.

Ces types de questions affichent au répondant une liste d'objets issus de Dastra : actifs, traitements, parties prenantes, mesures de sécurité, jeux de données, champs de données, systèmes d'IA, contrats, etc. Le répondant sélectionne un ou plusieurs éléments de sa bibliothèque comme réponse à la question.

{% hint style="warning" %}
Pour que la liste s'affiche correctement, le répondant doit disposer des **droits de lecture** sur les objets correspondants dans Dastra. Un répondant externe sans compte Dastra ou sans les permissions appropriées ne pourra pas voir la liste.
{% endhint %}

## Gestion des versions du modèle

Lorsque vous modifiez un modèle déjà utilisé dans des questionnaires existants, Dastra vous propose deux options :

* **Écraser la version actuelle** : les modifications s'appliquent immédiatement au modèle. Les questionnaires déjà générés ne sont pas affectés, mais les nouvelles planifications utiliseront la version mise à jour.
* **Créer une nouvelle version** : une nouvelle version du modèle est créée. Vous pouvez la laisser en **brouillon** le temps de la préparer, puis la promouvoir en **version principale** lorsqu'elle est prête. Les questionnaires existants continuent d'utiliser l'ancienne version principale jusqu'à ce que vous changiez explicitement de version.

Pour naviguer entre les versions, utilisez le sélecteur de version disponible dans l'interface du modèle. La version marquée comme principale est celle qui sera utilisée pour toutes les nouvelles planifications.

{% hint style="info" %}
Le nombre de modèles disponibles dépend de votre souscription. Ce quota est partagé entre tous les espaces de travail de votre organisation. La corbeille des modèles compte dans ce quota — pensez à vider régulièrement les modèles inutilisés pour libérer des emplacements.
{% endhint %}

## Les blocs d'analyse

{% embed url="<https://youtu.be/Ot4OmgTKtrg>" %}

## Pour aller plus loin

{% content-ref url="/pages/-MTVJSGv54\_7KCpdWsf6" %}
[Planifier un questionnaire](/features/audit/planifier-un-audit)
{% endcontent-ref %}

{% content-ref url="<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/rapport-daudit.md>" %}
<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/rapport-daudit.md>
{% endcontent-ref %}

{% content-ref url="<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/pia-aipd.md>" %}
<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/pia-aipd.md>
{% endcontent-ref %}

{% content-ref url="<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/tia.md>" %}
<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/tia.md>
{% endcontent-ref %}

{% content-ref url="<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/lia.md>" %}
<https://github.com/Dastrateam/dastra-doc/tree/main/features/audit/lia.md>
{% endcontent-ref %}


# Créer ou modifier un modèle de PIA

Dastra dispose de plusieurs modèles d'analyses d'impact relatives à la protection des données (AIPD ou PIA). Cependant, vous pouvez tout à fait créer le vôtre très simplement.

{% hint style="info" %}
Ne partez pas de zéro ! Utilisez un modèle existant pour le personnaliser. Cela vous donne une base de départ.
{% endhint %}

Etape 1 : Créer le modèle

Se rendre dans le module Questionnaire et cliquer sur "A partir de zero"

<figure><img src="/files/qBj9lS9b56BhjC1flOZw" alt=""><figcaption></figcaption></figure>

Etape 2 : configurer le modèle

<figure><img src="/files/uSYVDptAcgBLz2hfX94e" alt=""><figcaption></figcaption></figure>

Vous devez choisir les options suivantes pour profiter pleinement des fonctionnalités du PIA :

* choisir le type de questionnaire : il est nécessaire d'indiquer "Analyse d'impact (PIA)"

<figure><img src="/files/KizqjAVGdwWZEAT8qrfA" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Le type de questionnaire PIA permet d'afficher les éléments spécifiques au PIA, en particulier, la carte de chaleur dans le tableau de bord du questionnaire mais également, l'intégration des données du traitement lors de la génération du PIA. Il permet également de reprendre des PIA au format JSON depuis l'outil PIA CNIL.
{% endhint %}

* Dans la partie Element audité, vous pouvez associer "traitement de données" : cela permet d'associer votre questionnaire de PIA à un traitement et de retrouver le PIA depuis le traitement. De plus, cela vous permettra de mettre à jour la date du dernier PIA lors de la validation de celui ci.

<figure><img src="/files/SAduGXbVP7j9kMihyRlx" alt=""><figcaption></figcaption></figure>

Les modèles de type PIA permettent de remonter 2 types d'éléments :&#x20;

* Des analyses de risques (impact/probabilité initiale / impact/probabiité résiduelle)
* Des tâches des remédiations.

Afin de faire en sorte que le rapport de résultat du PIA s'affiche, vous devez mettre en place un certain nombre de noms de variable sur les sections et questions du questionnaire

<figure><img src="/files/7FeaYEKHgOuhFVUnzQ8Y" alt=""><figcaption></figcaption></figure>

Voici le plan des sections / questions à mettre en place dans le modèle :&#x20;

* Displarition des données (risque 1) ⇒ nom de variable : pia\_32
  * pia\_todo\_324 ⇒ Todo list (tasks to remediate the risk), multistring
  * pia\_325 ⇒ Impact initial (échelle avec score de 0 à 5)

    pia\_326 ⇒ Probabilité initial (échelle avec score de 0 à 5)\
    pia\_todo\_325 ⇒ Impact résiduel (échelle avec score de 0 à 5)

    pia\_todo\_326 ⇒ Probabilité résiduel  (échelle avec score de 0 à 5)
* Divulgation des données (risque 2) ⇒  nom de variable : pia\_33
  * pia\_todo\_334 ⇒ Todo list (tasks to remediate the risk), multistring\
    pia\_335 ⇒ Impact initial (échelle avec score de 0 à 5)

    pia\_336 ⇒ Probabilité initial (échelle avec score de 0 à 5)\
    pia\_todo\_335 ⇒ Impact résiduel (échelle avec score de 0 à 5)

    pia\_todo\_336 ⇒ Probabilité résiduel  (échelle avec score de 0 à 5)
* Accès non autorisé aux données (risque 3) ⇒  nom de variable : pia\_34
  * ...
* Autre risque (risque x) ⇒ nom de variable : pia\_3x
  * ...


# Planifier un questionnaire

Apprenez à planifier un questionnaire avec Dastra.

## La planification d'une campagne

{% embed url="<https://youtu.be/YGU3yPRtQok>" %}

Une fois le modèle de questionnaire créé et personnalisé, lancez une campagne en cliquant sur le bouton "Planifier un questionnaire".

### Page d'accueil repensée

La page d'accueil des questionnaires propose désormais le démarrage d'une planification directement depuis l'interface principale, sans passer par la configuration du modèle. Les modèles disponibles sont présentés avec leurs statistiques (réponses reçues, taux de complétion) pour vous aider à choisir rapidement.

### Création rapide (auto-répondant)

Une option de **création rapide** est disponible lorsque vous êtes vous-même le seul répondant. Dans ce mode, l'étape de correction/validation par un tiers est supprimée, ce qui simplifie le flux pour les auto-évaluations internes.

### Accès direct à la PIA depuis le registre des traitements

Pour les questionnaires de type **PIA/DPIA**, il est désormais possible de lancer une analyse d'impact directement depuis la fiche d'un traitement dans le registre. Un bouton dédié dans l'onglet "PIA" du traitement permet d'ouvrir le questionnaire correspondant sans quitter le contexte du traitement.

### Modes d'envoi

Deux possibilités pour soumettre une campagne de questionnaire :

1. Par mail : renseignez le nom de la campagne et les répondants, invitez les répondants internes comme externes et ensuite attendez les réponses. Ceux-ci recevront un mail contenant un lien vers un espace en ligne où ils pourront renseigner leurs réponses.
2. Via un lien de partage : n'importe quelle personne disposant du lien de partage pourra accéder et devenir répondant du questionnaire ; à chaque accès un questionnaire sera généré. Le lien de partage reste disponible jusqu'à sa désactivation.

Il est possible de relancer les personnes qui n'ont pas répondu au questionnaire.

### Questionnaire individuel ou collaboratif

Lors de la planification, vous choisissez entre deux modes de réponse :

* **Questionnaire individuel** : si vous ajoutez plusieurs répondants, Dastra génère un questionnaire distinct pour chacun d'eux. Ce mode est idéal pour collecter des informations comparables auprès de plusieurs personnes ou entités (ex. : audit fournisseurs, évaluation par département) et pour générer un reporting consolidé des réponses.
* **Questionnaire collaboratif** : un seul questionnaire est partagé entre tous les répondants désignés, qui répondent ensemble aux mêmes questions. Ce mode convient aux questionnaires longs ou multi-domaines impliquant plusieurs équipes (ex. : PIA nécessitant les contributions des équipes juridique, IT et métier).

### Réponse assistée par IA

Dans un questionnaire en cours de réponse, l'**assistant IA** peut vous aider à renseigner les questions automatiquement. En cliquant sur **"Réponse assistée par IA"**, vous pouvez fournir des documents en contexte (notes de projet, politique de sécurité, DPA, analyse existante, etc.) : l'IA analyse ces documents et propose des réponses pour chaque question, que vous pouvez ensuite relire, ajuster et valider avant de soumettre.

Cette fonctionnalité est particulièrement utile pour les questionnaires longs ou complexes comme les PIA, TIA ou LIA, lorsque vous disposez déjà d'une documentation existante.

{% hint style="info" %}
L'utilisation de la réponse assistée par IA consomme des crédits IA. Consultez la page [Assistant IA](/features/generalites/ai-assistant) pour connaître votre quota et les modalités de consommation.
{% endhint %}

## Lier le questionnaire à d'autres objets dans Dastra

Il est possible de rattacher le questionnaire à un autre module spécifique. Pour ce faire, à la configuration de votre modèle de questionnaire, après lui avoir donné un nom et une description, attachez-lui un élément qui sera l'objet du questionnaire.

![Sélecteur de l'élément évalué dans la configuration](/files/oSD7Njv95lxkAQnoGQKK)

Lorsque votre questionnaire a déjà été créé, il est tout de même possible a posteriori de lui attacher un élément. Allez dans le questionnaire, cliquez sur le bouton "Modifier le modèle", puis sur le bouton "Configurer" situé en dessous du bouton "Enregistrer". Vous reviendrez alors sur l'onglet initial de configuration du modèle.

Ces objets peuvent être des acteurs, actifs, applications, traitements de données, violations de données, exercices de droits, jeux de données, mesures de sécurité, évaluations de risques.

Ensuite, lorsque vous planifierez votre questionnaire, une nouvelle case "Objet lié au questionnaire" apparaîtra. Le sélecteur vous permettra de choisir plus précisément à quel objet vous lierez le questionnaire.

![Un exemple d'élément attaché : un traitement de données](/files/xyjizU5igzkSUhKcNQrK)

{% hint style="info" %}
Vous ne pouvez lier un questionnaire qu'à un seul objet dans Dastra.
{% endhint %}

## Comment générer un plan d'actions à partir d'un questionnaire ?

{% embed url="<https://youtu.be/hPeM4mHOzww>" %}

## Comment valider un questionnaire ?

{% embed url="<https://youtu.be/caEBTQTV2Yo>" %}


# Piloter les questionnaires

Apprenez à piloter les réponses aux questionnaires et à analyser les résultats dans Dastra.

## Tableau de bord des réponses

Depuis l'onglet **"Voir les questionnaires"**, sélectionnez un modèle pour accéder à son tableau de bord de réponses. Il propose quatre vues :

* **Réponses** : liste de toutes les réponses avec leur statut (en attente de validation, validé, non validé, annulé, délai dépassé), leur score et l'objet lié
* **Tableau détaillé** : comparaison côte à côte de toutes les réponses par catégorie et score — utile pour benchmarker plusieurs entités ou traitements
* **Stats** : statistiques agrégées sur l'ensemble des réponses du modèle
* **Détails** : configuration et métadonnées du questionnaire

<figure><img src="/files/UsKSm9LFsbwEOVrOneX7" alt="Badges de statut des réponses aux questionnaires"><figcaption><p>Les statuts des réponses, dont « Annulé » (badge rouge)</p></figcaption></figure>

## Reporting d'une réponse individuelle

En ouvrant une réponse, vous accédez à une vue de reporting détaillée :

* **Statut** : progression de "En attente de répondants" → "Démarré" → "En attente de validation" → "Validé"
* **Score** : score total sur le maximum de points
* **Complétion** : nombre de questions répondues sur le total
* **Temps de réponse** : durée de complétion du questionnaire
* **Signalements** : réponses automatiquement marquées comme nécessitant attention selon la configuration du modèle
* **Analyse des résultats** : blocs d'analyse générés automatiquement (niveau de conformité, évaluation des risques, etc.)
* **Score par catégories** : visualisé sous forme de radar ou de graphique en barres

## Analyse IA (bêta)

Depuis la vue de reporting d'une réponse, déclenchez une **analyse IA** pour obtenir :

* Un score global de conformité ou de risque
* Un résumé écrit des principaux constats
* Une analyse par critères (complétude, base légale, mesures de sécurité, etc.)
* Des tâches suggérées pour combler les lacunes identifiées

{% hint style="warning" %}
L'analyse IA est une fonctionnalité bêta. Les résultats doivent être interprétés avec prudence et revus par un professionnel qualifié.
{% endhint %}

## Valider une réponse

Une fois la réponse examinée, cliquez sur **"Revoir et valider le questionnaire"** pour la passer au statut "Validé". Cette action est disponible pour les responsables du questionnaire.

{% hint style="info" %}
Si vous ne pouvez pas valider une réponse, vérifiez que le répondant a bien cliqué sur le bouton **"Finaliser"**. Sans cette étape, la réponse reste en "En attente de validation".
{% endhint %}

## Annuler un questionnaire

Depuis une réponse **en attente de validation**, le responsable peut annuler le questionnaire sans repasser par la liste des questionnaires. L'action **« Annuler le questionnaire »** est proposée à l'étape de validation, à côté de **« Valider le questionnaire »** et de **« Demander une révision »**.

<figure><img src="/files/1tmwqgPbgUosQLACySSO" alt="Actions de validation d&#x27;une réponse : Valider, Demander une révision, Annuler le questionnaire"><figcaption><p>L'action « Annuler le questionnaire » est proposée à l'étape de validation</p></figcaption></figure>

L'annulation demande une confirmation et accepte un commentaire facultatif. Le motif saisi est conservé dans l'historique et reste visible par le répondant.

Une réponse annulée prend le statut **« Annulé »**, affiché sous forme de badge rouge dans la liste, les filtres, le reporting et les exports. Elle n'est plus modifiable par le répondant et n'est pas compilée dans les résultats.

## Fusionner les réponses avec l'objet attaché

Après avoir complété un questionnaire lié à un objet Dastra (traitement, actif, acteur, etc.), il est possible de **fusionner les réponses collectées avec les données de cet objet**.

Cette action met à jour directement les champs correspondants de l'objet à partir des informations saisies dans le formulaire, sans nouvelle saisie manuelle.

Pour lancer la fusion, ouvrez la réponse complétée et cliquez sur **"Fusionner la demande (Traitement)"** — une fenêtre de confirmation liste les champs qui seront mis à jour dans l'objet cible.

<figure><img src="/files/3rnaWXAW3WtJZjkcaYOY" alt="Vue de reporting d&#x27;une réponse avec le bouton Fusionner la demande (Traitement)"><figcaption><p>Le bouton "Fusionner la demande" permet de répercuter les réponses dans l'objet Dastra lié</p></figcaption></figure>

<figure><img src="/files/gjvD9KPwEHemmHTRbHag" alt="Confirmation de la fusion avec les détails du traitement cible"><figcaption><p>Confirmation de la fusion et création du traitement depuis les réponses collectées</p></figcaption></figure>

Cette fonctionnalité est particulièrement utile dans les scénarios de collecte externe via les Privacy hubs, où des tiers (fournisseurs, sous-traitants) renseignent des informations qui doivent ensuite être reflétées dans vos registres internes.

## Traduire un modèle de questionnaire avec l'IA

Dastra permet de traduire automatiquement toutes les sections et questions d'un modèle de questionnaire dans une autre langue, grâce à l'assistant IA.

Pour lancer la traduction, ouvrez un modèle de questionnaire et cliquez sur **"Traduire le questionnaire"**.

<figure><img src="/files/iI2w5eNimr362noRKZgG" alt="Bouton Traduire le questionnaire dans l&#x27;éditeur de modèle"><figcaption><p>Le bouton "Traduire le questionnaire" est disponible depuis l'éditeur de modèle</p></figcaption></figure>

Choisissez la langue cible et le mode d'enregistrement :

* **Nouvelle version** — remplace la version actuelle du modèle par la traduction
* **Nouveau modèle indépendant** — crée un modèle séparé, sans lien avec l'original

<figure><img src="/files/FrQ0iVv0b8GxcplcmWT2" alt="Dialogue de traduction IA avec choix de la langue cible et du mode d&#x27;enregistrement"><figcaption><p>Sélection de la langue cible et du mode d'enregistrement de la traduction</p></figcaption></figure>

## Générer un plan d'actions

Depuis la vue de reporting d'une réponse, cliquez sur **"Générer un plan d'actions"** pour créer automatiquement des tâches basées sur les réponses fournies. Les tâches sont suggérées selon la configuration du modèle et ajoutées directement au module de gestion des tâches de Dastra.


# Exporter un rapport

Apprenez à exporter et partager un rapport de questionnaire dans Dastra.

Une fois les réponses collectées et le questionnaire validé, vous pouvez exporter ou partager le rapport de plusieurs façons.

Depuis la vue de la réponse, les actions suivantes sont disponibles :

* **Consulter** : revoir toutes les réponses et les scores directement dans Dastra
* **Valider** : approuver la réponse et la passer au statut "Validé"
* **Exporter** : télécharger le rapport au format PDF ou autre
* **Archiver** : archiver la réponse pour garder votre espace de travail propre sans supprimer les données

{% hint style="info" %}
Vous pouvez également visualiser la note du questionnaire et de risque, et générer un plan d'actions automatiquement construit sur la base des réponses fournies par les répondants.
{% endhint %}


# Types de questionnaires

Découvrez les types de questionnaires spécifiques disponibles dans Dastra.

Dastra propose une bibliothèque de modèles de questionnaires automatisés adaptés à des besoins de conformité spécifiques. Au-delà des questionnaires génériques, plusieurs types s'intègrent directement avec vos traitements de données pour produire des analyses structurées.

## Types disponibles

{% content-ref url="/pages/ys92emctuBdYMm5TkBbp" %}
[AIPD / PIA](/features/audit/types-de-questionnaires/pia-aipd)
{% endcontent-ref %}

{% content-ref url="/pages/5AtarjrLbxnB4Um7xJip" %}
[Analyse d'impact sur les transferts (TIA)](/features/audit/types-de-questionnaires/tia)
{% endcontent-ref %}

{% content-ref url="/pages/gsIm77XSgGHMMNfhY8SS" %}
[Test d'équilibre des intérêts légitimes (LIA)](/features/audit/types-de-questionnaires/lia)
{% endcontent-ref %}


# AIPD / PIA

Apprenez à réaliser une analyse d'impact relative à la protection des données (AIPD/PIA) avec Dastra.

## Qu'est-ce qu'une AIPD / PIA ?

Une analyse d'impact relative à la protection des données (AIPD), également appelée Privacy Impact Assessment (PIA), est un processus requis par l'article 35 du RGPD lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées.

L'AIPD doit être réalisée avant la mise en œuvre du traitement concerné, et révisée dès lors que la nature du traitement évolue de manière significative.

## Ce traitement nécessite-t-il une AIPD ?

Dans Dastra, l'onglet **Analyse d'impact** de chaque traitement vous aide à déterminer si une AIPD est requise. Il évalue 9 critères de risque définis par le CEPD :

* Évaluation ou notation incluant le profilage et les activités de prédiction
* Prise de décision automatisée avec des effets significatifs
* Surveillance systématique
* Données personnelles sensibles
* Données traitées à grande échelle
* Combinaison, rapprochement ou croisement de données
* Données concernant des personnes vulnérables
* Usage innovant ou application de nouvelles technologies
* Traitement empêchant les personnes concernées d'exercer leurs droits

Pour chaque critère, sélectionnez "Oui", "Non" ou "Non applicable". **Deux réponses "Oui" suffisent généralement** à déclencher l'obligation de réaliser une AIPD, bien qu'un seul critère puisse être suffisant selon le contexte.

{% hint style="info" %}
La liste des traitements nécessitant une AIPD dépend des recommandations de votre autorité de contrôle nationale. Dastra propose un guide AIPD avec des recommandations par pays pour vous aider à identifier vos obligations.
{% endhint %}

Dastra affichera l'un des deux résultats suivants :

* **"Une AIPD n'est pas requise"** — le traitement ne franchit pas le seuil
* **"Vous devez réaliser une analyse d'impact relative à la protection des données (AIPD)"** — un bouton "Créer une AIPD" apparaît pour lancer l'analyse directement

## Les modèles d'AIPD dans Dastra

Plusieurs modèles de PIA/AIPD sont disponibles dans la bibliothèque Dastra, notamment :

* **PIA (CNIL) - Analyse d'impact sur la vie privée** (57 questions) : le modèle standard de la CNIL, pour un traitement unique
* **PIA (CNIL) - Analyse d'impact sur la vie privée (multi-traitements)** (57 questions) : le modèle CNIL adapté pour des analyses couvrant plusieurs traitements
* **Privacy impact assessment (PIA)** (114 questions) : un modèle PIA générique complet
* **EDPB DPIA Template 2026** (82 questions) : le modèle recommandé par le Comité européen de la protection des données
* **DPIA Template for AI Systems** (90 questions) : pour les traitements impliquant des systèmes d'IA à haut risque (RGPD + AI Act)
* **DPC DPIA Questionnaire - Irlande** (9 questions) : le modèle de l'autorité irlandaise
* **DPIA Questionnaire (ICO)** (9 questions) : le modèle de l'autorité britannique

Pour y accéder, rendez-vous dans l'onglet "Modèles de questionnaires", cliquez sur **"Créer un modèle"** → **"Questionnaires automatisés"**, puis filtrez par type "Analyse d'impact".

## Structure du questionnaire PIA (CNIL)

Le modèle PIA (CNIL) est structuré en trois grandes parties :

1. **Contexte** — décrire le traitement : informations générales, finalités, données impliquées, parties prenantes (responsable de traitement, sous-traitants, coresponsables)
2. **Principes fondamentaux** — évaluer la proportionnalité et la minimisation des données, et documenter les mesures de protection des droits des personnes
3. **Risques liés à la sécurité des données** — évaluer les risques selon quatre catégories de menaces : mesures de sécurité mises en place, accès illégitime aux données, modification non désirée des données, disparition des données

{% hint style="info" %}
Le questionnaire PIA (CNIL) propose deux modes de réponse. La différence entre les deux modes porte uniquement sur l'affichage des champs complémentaires par question : en **Mode expert**, les champs **Justification de la réponse**, **Pièces jointes** et **Annotations** sont affichés pour chaque question. En **Mode simplifié**, ces champs sont masqués. Vous pouvez basculer entre les deux modes à tout moment.
{% endhint %}

## Lier une AIPD à un traitement

Pour tirer pleinement parti des fonctionnalités AIPD dans Dastra, configurez votre modèle comme suit :

1. Définissez le **type de modèle** sur "Analyse d'impact" — cela active la carte de chaleur des risques dans le tableau de bord du questionnaire et intègre les données du traitement lié.
2. Dans la section **Élément évalué**, sélectionnez "Traitement de données" — cela lie chaque réponse à un traitement spécifique et met automatiquement à jour la date de la dernière AIPD lors de la validation.

{% hint style="info" %}
Une fois l'AIPD liée à un traitement, vous pouvez y accéder directement depuis l'onglet **"Analyse d'impact"** de ce traitement, et la lancer via le bouton "Créer une AIPD" lorsque le seuil est atteint.
{% endhint %}

## Importer une PIA depuis l'outil CNIL

Si vous avez déjà réalisé une PIA avec l'outil dédié de la CNIL, vous pouvez l'importer directement dans Dastra :

1. Exportez votre PIA depuis l'outil CNIL au format **.json**
2. Dans Dastra, sélectionnez le modèle PIA (CNIL) et cliquez sur **"Importer votre PIA CNIL"**
3. Une très grande partie des éléments sera automatiquement reprise dans Dastra

## Réaliser une AIPD sur plusieurs traitements

Une seule et même AIPD peut couvrir plusieurs traitements similaires en termes de nature, de portée, de contexte, de finalités et de risques. Utilisez le modèle **PIA (CNIL) - multi-traitements**, ou configurez votre modèle pour qu'il ne soit **pas lié à un traitement spécifique**. Vous pourrez alors réaliser l'AIPD, l'exporter et la rattacher à la documentation des traitements concernés.

## Pour aller plus loin

{% content-ref url="/pages/5AtarjrLbxnB4Um7xJip" %}
[Analyse d'impact sur les transferts (TIA)](/features/audit/types-de-questionnaires/tia)
{% endcontent-ref %}

{% content-ref url="/pages/gsIm77XSgGHMMNfhY8SS" %}
[Test d'équilibre des intérêts légitimes (LIA)](/features/audit/types-de-questionnaires/lia)
{% endcontent-ref %}


# Analyse d'impact sur les transferts (TIA)

Apprenez à réaliser une analyse d'impact sur les transferts (TIA) avec Dastra.

## Qu'est-ce qu'une TIA ?

Une analyse d'impact sur les transferts (Transfer Impact Assessment ou TIA) est une analyse requise lors du transfert de données personnelles en dehors de l'UE/EEE, afin d'évaluer si le pays de destination offre un niveau de protection essentiellement équivalent. Elle est généralement réalisée conjointement avec la mise en place d'un mécanisme de transfert tel que les Clauses Contractuelles Types (CCT).

La TIA est recommandée par le Comité européen de la protection des données (CEPD) et est requise en pratique lors de l'utilisation des CCT pour les transferts internationaux.

## Les modèles de TIA dans Dastra

Dastra propose des modèles de TIA dans la bibliothèque de questionnaires, notamment :

* **Transfer Impact Assessment - TIA (outside EU/EEA)** : le modèle TIA standard de Dastra (45 questions)
* **Data Transfer Impact Assessment (DTIA)** : un modèle plus complet (96 questions)

Pour y accéder, rendez-vous dans l'onglet "Modèles de questionnaires", cliquez sur **"Créer un modèle"** → **"Questionnaires automatisés"**, et recherchez "TIA".

## Structure d'un questionnaire TIA

Un questionnaire TIA est généralement structuré en quatre étapes :

1. **Comprendre le transfert** — décrire le transfert : exportateur, importateur, nature et finalité du transfert
2. **Identifier l'outil de transfert utilisé** — identifier le mécanisme juridique utilisé (CCT, BCR, décision d'adéquation, etc.)
3. **Évaluer la législation et les pratiques du pays de destination** — évaluer le cadre juridique du pays destinataire : législation sur la protection des données, droits des personnes, voies de recours, lois permettant l'accès aux données, garanties essentielles
4. **Mettre en place des mesures supplémentaires** — si l'évaluation révèle des lacunes, identifier des mesures techniques, contractuelles ou organisationnelles complémentaires

## Créer une TIA directement depuis un traitement

Lors de l'édition d'un traitement dans Dastra, vous pouvez créer une TIA directement depuis un destinataire identifié comme sous-traitant :

1. Accédez à l'onglet **Destinataires** du traitement
2. Ouvrez un destinataire et faites défiler jusqu'à la section transfert
3. Cliquez sur **"Créer un questionnaire d'impact sur le transfert (TIA)"**

La réponse TIA est automatiquement liée au transfert et au destinataire concernés.

## Pour aller plus loin

{% content-ref url="/pages/ys92emctuBdYMm5TkBbp" %}
[AIPD / PIA](/features/audit/types-de-questionnaires/pia-aipd)
{% endcontent-ref %}

{% content-ref url="/pages/gsIm77XSgGHMMNfhY8SS" %}
[Test d'équilibre des intérêts légitimes (LIA)](/features/audit/types-de-questionnaires/lia)
{% endcontent-ref %}


# Test d'équilibre des intérêts légitimes (LIA)

Apprenez à réaliser un test d'équilibre des intérêts légitimes (LIA) avec Dastra.

## Qu'est-ce qu'une LIA ?

Un test d'équilibre des intérêts légitimes (Legitimate Interests Assessment ou LIA) est une analyse permettant de documenter et justifier l'utilisation des **intérêts légitimes** comme base légale d'un traitement. Il permet de vérifier que les intérêts du responsable de traitement ne l'emportent pas sur les droits et libertés des personnes concernées.

Le RGPD n'impose pas formellement la documentation d'une LIA, mais elle est fortement recommandée dans une logique d'accountability et peut être demandée par les autorités de contrôle.

## Le modèle LIA dans Dastra

Dastra propose un modèle LIA dans la bibliothèque de questionnaires :

* **Legitimate interests assessment (LIA)** : 26 questions structurées autour du test en trois parties

Pour y accéder, rendez-vous dans l'onglet "Modèles de questionnaires", cliquez sur **"Créer un modèle"** → **"Questionnaires automatisés"**, et recherchez "LIA".

## Structure du questionnaire LIA

Le questionnaire LIA est structuré autour de trois tests :

1. **Test de légitimité** — identifier l'intérêt légitime poursuivi : pourquoi vous souhaitez traiter les données, qui en bénéficie, et quel est le résultat souhaité pour les personnes
2. **Test de nécessité** — démontrer que le traitement est nécessaire pour atteindre la finalité et que des alternatives moins intrusives ont été envisagées
3. **Test d'équilibre** — mettre en balance les intérêts du responsable de traitement avec les droits et libertés des personnes, en tenant compte de la nature des données, des attentes raisonnables des personnes et des garanties mises en place

## Créer une LIA directement depuis un traitement

Lors de l'édition d'un traitement dans Dastra, vous pouvez créer une LIA directement depuis une finalité dont la base légale est l'intérêt légitime :

1. Accédez à l'onglet **Finalités** du traitement
2. Ouvrez une finalité avec "Intérêts légitimes" comme base légale
3. Cliquez sur **"Créer une analyse d'équilibre des intérêts légitimes (LIA)"**

La réponse LIA est automatiquement liée à la finalité concernée.

## Pour aller plus loin

{% content-ref url="/pages/ys92emctuBdYMm5TkBbp" %}
[AIPD / PIA](/features/audit/types-de-questionnaires/pia-aipd)
{% endcontent-ref %}

{% content-ref url="/pages/5AtarjrLbxnB4Um7xJip" %}
[Analyse d'impact sur les transferts (TIA)](/features/audit/types-de-questionnaires/tia)
{% endcontent-ref %}




---

[Next Page](/llms-full.txt/1)

