Réglementation, données et IA

RGPD : protéger les données et piloter la conformité

Appliquez les principes du RGPD au fonctionnement d’un centre de formation fictif. Le dossier progresse du registre aux droits, prestataires, incidents et actions de correction, avec huit cas corrigés et des modèles à adapter.

2 jours · 14 hFondamentalDistanciel

Pour qui ?

Responsables de PME, RH, formation, marketing, chefs de projet, référents données et DPO débutants. Les conseils spécialisés sur un dossier individuel restent hors périmètre.

Prérequis

Utiliser un navigateur et un traitement de texte. Aucun diplôme juridique requis. Apporter une description anonymisée d’un processus, sans fichier client réel.

Des compétences à mettre en pratique

Objectifs pédagogiques

  • Qualifier les données, les acteurs et la finalité d’un traitement.
  • Justifier une base légale et appliquer la minimisation à un formulaire.
  • Rédiger une notice et instruire une demande de droits.
  • Préparer une fiche de registre, une analyse des risques et un contrôle fournisseur.
  • Qualifier une violation et produire un plan d’action priorisé.

Votre progression, jour après jour

Programme détaillé

8 séquences · 14 heures indicatives · ateliers et évaluation

Télécharger le programme (PDF)

Le cas fil rouge

Le centre fictif Horizon Compétences prépare des formations pour 120 salariés. Il utilise un CRM, un LMS et un outil de visioconférence. Un fichier de suivi contient des emails, des notes et un commentaire médical. Vous auditez la chaîne puis gérez un envoi à un mauvais destinataire.

Préparer votre formation et découvrir la méthode

Préparer la formation

Utiliser un navigateur et un traitement de texte. Aucun diplôme juridique requis. Apporter une description anonymisée d’un processus, sans fichier client réel. Un positionnement initial précise le métier, les usages et les objectifs avant la session.

Lecture commentée, huit ateliers sur cas fictifs, correction guidée, dossier de synthèse et quiz formatif de 20 questions. Les supports sont consultables en local ; le formateur doit valider et adapter l’animation.

Jour 01Reconnaître un traitement et répartir les responsabilités7 h · 4 séquences avec mise en pratique

Séquence 1 · 1 h 45

Reconnaître un traitement et répartir les responsabilités

  • Données directement et indirectement identifiantes ; pseudonymisation et anonymisation.
  • Finalité, responsabilité de traitement, sous-traitance et responsabilité conjointe.
  • Principes de minimisation, exactitude, conservation et responsabilité démontrable.
  • Qualifier données directes, indirectes et sensibles ; distinguer responsable, sous-traitant et responsabilité conjointe.
Notions et méthodes en détail
  • Identifier données directes, indirectes et sensibles dans CRM, LMS et suivi pédagogique.
  • Définir finalité et opérations plutôt que recenser uniquement les logiciels.
  • Distinguer responsable, sous-traitant et destinataire selon les décisions réellement prises.

Atelier prévuHorizon conserve : nom, email professionnel, identifiant salarié, résultat au quiz, numéro de sécurité sociale et diagnostic médical. Le LMS stocke ces champs sur instruction du centre. Classez les données, proposez deux suppressions et décrivez les rôles du centre, de l’employeur et du LMS. Ne supposez pas que l’employeur a besoin du détail de chaque réponse au quiz.

Livrable attenduCartographie des traitements et responsabilités.

Vérification en atelierLa cartographie relie chaque flux à une finalité et à un rôle justifié.

Pour aller plus loin

Analyser les rôles dans une chaîne centre de formation, entreprise cliente et prestataire LMS.

Séquence 2 · 1 h 45

Choisir une base légale et limiter la collecte

  • Les six bases légales et la nécessité réelle du traitement.
  • Consentement libre et spécifique ; intérêt légitime et mise en balance.
  • Données sensibles, formulaires proportionnés et protection dès la conception.
  • Relier finalité, nécessité et base légale ; examiner séparément les conditions des données sensibles.
Notions et méthodes en détail
  • Comparer bases légales possibles au regard de la finalité sans choisir le consentement par défaut.
  • Examiner nécessité de chaque champ et remplacer une collecte excessive par une alternative.
  • Documenter hypothèses et conditions du choix pour le cas fictif.

Atelier prévuRéécrivez un formulaire d’information demandant nom, email, adresse personnelle, date de naissance, handicap et accord obligatoire à la newsletter. Il sert seulement à recevoir le programme RGPD. Distinguez champs nécessaires, facultatifs et à supprimer ; proposez une base pour la réponse et une règle distincte pour la prospection.

Livrable attenduMatrice finalités, bases légales et minimisation.

Vérification en atelierLe formulaire corrigé ne collecte pas de détail médical inutile à l’aménagement.

Pour aller plus loin

Justifier le retrait d’un champ médical inutile d’un formulaire d’inscription.

Séquence 3 · 1 h 45

Informer et répondre aux demandes de droits

  • Notice complète, accessible et donnée au bon moment.
  • Accès, rectification, effacement, opposition, limitation et portabilité.
  • Délai d’un mois, identité proportionnée et protection des droits des tiers.
  • Structurer information, vérification proportionnée d’identité, recherche des données et réponse aux droits.
Notions et méthodes en détail
  • Rédiger une information compréhensible sur finalité, base, destinataires, durée et droits.
  • Qualifier accès, rectification, opposition ou effacement sans promettre une réponse identique à tous les cas.
  • Vérifier identité de manière proportionnée et organiser délai, réponse et traçabilité.

Atelier prévuLe 31 janvier, une ancienne participante demande ses résultats, la rectification de son nom et l’effacement de toutes ses données. Le registre comprend aussi des commentaires concernant d’autres personnes. Rédigez un plan de traitement et une réponse d’accusé de réception ; distinguez accès, rectification et effacement.

Livrable attenduNotice révisée et dossier de demande de droits.

Vérification en atelierLe traitement de la demande explique décision et limites sans divulguer les données d’un tiers.

Pour aller plus loin

Traiter une demande touchant plusieurs systèmes et les droits d’autres personnes.

Séquence 4 · 1 h 45

Tenir le registre et maîtriser les prestataires

  • Fiche de registre par activité et responsabilités internes.
  • Contrat de sous-traitance, sous-traitants ultérieurs et contrôle fournisseur.
  • Localisation, accès depuis un pays tiers et garanties de transfert.
  • Décrire catégories, destinataires, conservation, sécurité et prestataires dans le registre.
Notions et méthodes en détail
  • Construire une fiche de registre avec catégories, destinataires et mesures de sécurité.
  • Examiner contrat de sous-traitance, sous-traitants ultérieurs et assistance aux droits.
  • Identifier hébergement, accès de support et transfert éventuel hors Espace économique européen.

Atelier prévuLe fournisseur LMS propose un hébergement à Paris, un support hors EEE et un usage des réponses des apprenants pour améliorer son propre produit. Sa clause indique seulement « service conforme RGPD ». Rédigez cinq questions bloquantes et complétez une fiche de registre de l’activité d’évaluation.

Livrable attenduFiche de registre et grille de revue fournisseur.

Vérification en atelierLa grille fournisseur formule les preuves manquantes et ne se satisfait pas d’un logo.

Pour aller plus loin

Examiner sous-traitants ultérieurs et transferts dans une offre de service fictive.

Jour 02Sécuriser, conserver et décider d’une AIPD7 h · 4 séquences avec mise en pratique

Séquence 5 · 1 h 45

Sécuriser, conserver et décider d’une AIPD

  • Sécurité proportionnée, moindre privilège et restauration vérifiée.
  • Durées par finalité, archives restreintes et suppression contrôlée.
  • Risque pour les personnes, critères d’AIPD et risque résiduel élevé.
  • Relier mesures d’accès, sauvegarde et conservation au risque ; instruire la nécessité d’une AIPD.
Notions et méthodes en détail
  • Relier contrôle d’accès, sauvegarde testée et chiffrement aux risques du traitement.
  • Définir conservation par catégorie, événement déclencheur et justification à valider.
  • Examiner critères d’AIPD et alternatives moins intrusives avant un traitement à risque.

Atelier prévuUn centre veut croiser absences, scores et besoins d’aménagement pour prédire les abandons. Tous les formateurs pourraient voir tous les profils. Proposez des mesures immédiates et les questions permettant de décider d’une AIPD. Définissez une règle de conservation à soumettre au responsable, sans inventer un délai réglementaire.

Livrable attenduPlan de mesures et décision d’analyse d’impact.

Vérification en atelierLa durée proposée possède une justification ; elle n’est pas attribuée au RGPD par défaut.

Pour aller plus loin

Distinguer une suppression applicative de la gestion des copies et sauvegardes.

Séquence 6 · 1 h 45

Réagir à une violation de données

  • Confidentialité, intégrité et disponibilité : reconnaître une violation.
  • Évaluer le risque, notifier sous conditions et informer en cas de risque élevé.
  • Chronologie, preuves factuelles et actions correctives.
  • Distinguer confidentialité, intégrité et disponibilité ; documenter risque, mesures et décision de notification.
Notions et méthodes en détail
  • Qualifier confidentialité, intégrité et disponibilité dans une violation fictive.
  • Établir chronologie, données affectées, conséquences et mesures de limitation.
  • Examiner notification à l’autorité et information des personnes selon les conditions applicables.

Atelier prévuVendredi à 16 h, Horizon découvre qu’un fichier de 120 participants, comprenant 12 commentaires médicaux, a été envoyé à une entreprise cliente non concernée. Le destinataire affirme l’avoir supprimé, sans preuve. Produisez la chronologie des deux premières heures, une analyse du risque et les éléments d’une notification éventuelle.

Livrable attenduChronologie d’incident et décision motivée.

Vérification en atelierLa fiche justifie la décision de notification et conserve les informations encore incertaines.

Pour aller plus loin

Reconstituer les faits d’un envoi erroné sans conclure sur la seule bonne foi du destinataire.

Séquence 7 · 1 h 45

Cookies, marketing et données dans les outils d’IA

  • Traceurs nécessaires, consentement préalable et refus aussi accessible.
  • Prospection distincte du service demandé et droit d’opposition.
  • Prompts, fichiers importés, réutilisation par le fournisseur et minimisation.
  • Identifier finalités des traceurs, règles de prospection et données exposées dans les outils d’IA.
Notions et méthodes en détail
  • Distinguer traceur nécessaire et usage soumis à consentement selon sa finalité.
  • Examiner prospection et opposition en fonction du canal et du contexte.
  • Cartographier données envoyées à un outil d’IA, conservation et accès du fournisseur.

Atelier prévuLa page d’accueil charge une vidéo externe, une mesure publicitaire et un cookie de connexion. L’équipe colle également des demandes de handicap dans un assistant d’IA gratuit. Proposez un ordre de correction, puis rédigez une phrase marketing exacte après suppression des deux chargements facultatifs.

Livrable attenduGrille de contrôle traceurs, marketing et IA.

Vérification en atelierLe scénario limite les données et ne confond pas absence d’entraînement et absence de traitement.

Pour aller plus loin

Analyser un formulaire marketing et un prompt contenant des données excessives.

Séquence 8 · 1 h 45

Soutenir un dossier de conformité et prioriser les actions

  • DPO : conditions de désignation et indépendance ; certification volontaire.
  • Relier exigences, pratiques, pièces vérifiées et actions restantes.
  • Soutenance du cas Horizon et évaluation individuelle des acquis.
  • Relier chaque action à un risque, un responsable, une preuve attendue et une échéance.
Notions et méthodes en détail
  • Assembler registre, notice, demande de droits, incident et grille fournisseur du cas.
  • Prioriser écarts avec responsable, preuve attendue et échéance.
  • Justifier les choix à partir des sources et reconnaître le besoin d’un avis spécialisé.

Atelier prévuDossier final Horizon : rendre une fiche de registre, une notice, une réponse de droits, une fiche d’incident et cinq actions classées par priorité. En 10 minutes, défendre deux décisions contestables devant le groupe. Terminer le quiz individuel en 20 minutes. Les 30 dernières minutes servent à la correction et au plan de transfert dans son activité.

Livrable attenduDossier de synthèse et plan d’action priorisé.

Vérification en atelierLa soutenance distingue document préparé, procédure appliquée et conformité restant à vérifier.

Pour aller plus loin

Défendre une priorité de correction et signaler les questions juridiques non résolues.

Mettre vos acquis à l’épreuve

Évaluation finale prévue

Dossier de synthèse et soutenance avec appréciation du formateur ; quiz formatif à livre ouvert. Le quiz seul ne valide pas la soutenance. Durée indicative : 60 minutes.

Critères de réussite
  • Qualifier correctement les acteurs, les données ou usages et les textes applicables.
  • Justifier les décisions avec des sources datées et reconnaître les informations manquantes.
  • Produire les livrables du cas sans donnée personnelle réelle ni preuve inventée.
  • Atteindre les seuils pédagogiques proposés et reprendre les erreurs critiques avec le formateur.

Adaptation et validation pédagogique. Version enrichie proposée, à valider par le formateur. Deux journées de 7 heures hors pauses, avec ateliers et échanges. Chaque séquence dure 105 minutes ; la dernière inclut le quiz de 20 minutes. La durée ne correspond pas au seul temps de lecture des pages. Les approfondissements sont sélectionnés avec le formateur selon le positionnement et le temps disponible.

16 éléments d’apprentissage par parcours : huit leçons et huit cas corrigés, un carnet de cinq modèles et un quiz formatif de 20 questions disponibles. Validation pédagogique humaine et animation de la session à organiser. Aucune certification officielle délivrée.

Références pour approfondir

Documentation des organismes et éditeurs. La progression et les ateliers sont une rédaction originale pour Beyond Expertise.

Pour obtenir plus de détails ou le programme détaillé, contactez le centre Beyond Expertise.

Contacter le centre

Accès, accompagnement et reconnaissance

Le centre doit confirmer les prérequis, le programme final, les dates, les horaires et le tarif avant inscription. Le délai d’accès dépend des disponibilités et du besoin. L’ouverture d’une session et la disponibilité d’un cours e-learning sont confirmées avant inscription.

Les ateliers, méthodes et évaluations du programme sont proposés pour validation pédagogique. Les supports effectivement disponibles sont indiqués dans la section « Contenu e-learning ».

Le parcours ne délivre pas de diplôme ni de certification professionnelle. Aucune éligibilité CPF ou prise en charge n’est garantie. Toute préparation à un examen externe devra faire l’objet d’informations et d’habilitations vérifiées.

Contenu e-learning

Cours e-learning à préparer

Les objectifs et prérequis sont disponibles. Les leçons, supports et évaluations de ce parcours ne sont pas encore intégrés dans cet espace. Le programme détaillé ci-dessus décrit les apprentissages et les ateliers prévus.

Origine des informations et statut du programme

Programme original fondé sur des sources institutionnelles datées. Validation pédagogique du formateur à réaliser avant animation.

RGPD : protéger les données et piloter la conformité | Beyond Expertise