Aller au contenu

Confidentialité

Une refonte de système de gestion administrative conduite en privacy by design


2,4 millions d'enregistrements purgés dès la reprise de données, délai de réponse aux demandes de droit d'accès ramené de 45 à 12 jours.

Avertissement de production : les chiffres cités sont des ordres de grandeur illustratifs de la démarche. Ils doivent être validés avec le client concerné avant toute publication externe.

Contexte

Une grande organisation du secteur public s’engage dans la refonte de son système de gestion administrative. Le projet implique de revoir les processus et les données associées, avec la reprise de plusieurs millions d’enregistrements couvrant des carrières entières. Le risque n’est pas seulement réglementaire : une fuite de données sur cette population exposerait les agents à des tentatives d’usurpation d’identité et de fraude.

Démarche

Nous avons défini une stratégie RGPD identifiant les actions à mettre en œuvre à chaque étape du projet.

  • Cadrage : intégrer un volet protection des données dans le projet et nommer un responsable de ce chantier
  • Gestion de projet : anonymisation des bases de test, sécurisation des environnements, limitation des données personnelles dans les outils de pilotage
  • Conception : documenter les traitements et produire les analyses d’impact
  • Reprise de données : définir et appliquer les durées de conservation dès la reprise, pour être conforme au jour du déploiement
  • Recette : intégrer des cas de tests spécifiques sur les droits d’accès et les habilitations
  • Déploiement : actualiser la documentation, inscrire au registre, informer les personnes, sensibiliser les utilisateurs
  • Amélioration continue : maintenir la documentation lors des évolutions et outiller les processus d’exercice des droits

Organisation mise en place

  • Un référent protection des données projet rattaché hiérarchiquement au chef de projet et fonctionnellement au DPO de l’organisation. C’est le point clé du dispositif : le sujet est dans le projet, pas à côté du projet.
  • Un comité privacy mensuel réunissant le DPO, le RSSI, le chef de projet et l’architecte, avec pouvoir de blocage sur le passage des jalons.
  • Sept portes de sortie RGPD intégrées au cycle projet. Aucun jalon n’est franchi sans validation du volet protection des données.
  • Un référent par lot fonctionnel dans les équipes métier, chargé de challenger la nécessité de chaque donnée reprise.

Résultats

  • 34 traitements documentés au registre, 1 analyses d’impact produites
  • 26 cas de tests dédiés à la protection des données ajoutés au plan de recette, soit 7 % du total
  • Délai de réponse aux demandes de droit d’accès ramené de 45 à 12 jours
  • 1 200 utilisateurs sensibilisés avant la mise en production

Le projet a été mis en œuvre de façon sereine et conforme, en maintenant la confiance des agents par une démarche assumée de transparence et de responsabilité.