Avec l'introduction du Règlement (UE) 2016/679, connu sous le nom de Règlement général sur la protection des données (RGPD), la fonction de délégué à la protection des données (DPD) a été instituée. Celui-ci joue un rôle essentiel dans la mise en conformité avec les dispositions du RGPD et compte parmi les principaux responsables de la protection des données personnelles au sein des organisations.
I. Modalités de désignation du DPD
Le délégué à la protection des données peut être :
- Un salarié interne de l'organisation – responsable du traitement ou sous-traitant des données personnelles ;
- Une personne ou une société externe, engagée au moyen d'un contrat de prestation de services aux fins de l'exécution des obligations du DPD.
Si le délégué est un salarié interne, il peut également assumer d'autres missions, mais uniquement à la condition que cela ne crée pas de conflit d'intérêts. Les responsabilités principales du DPD comprennent le contrôle du respect des politiques internes et des règles de protection des données par l'ensemble des salariés qui traitent des données personnelles. Une personne à laquelle sont confiées les décisions relatives aux finalités et aux modalités du traitement des données personnelles ne peut être désignée DPD, car elle serait ainsi amenée à se contrôler elle-même.
Important : La personne exerçant les fonctions de DPD ne peut cumuler ce poste avec des fonctions de direction telles que :
- directeur général,
- directeur des opérations,
- directeur financier,
- directeur du département « Ressources humaines »,
- directeur du département « Technologies de l'information ».
L'employeur doit apprécier avec soin l'étendue des missions susceptibles d'être cumulées avec les fonctions de DPD. La fiche de poste doit préciser quelle part du temps de travail sera consacrée aux obligations du DPD, afin d'éviter les situations de conflit et une exécution insuffisante de ces obligations.
Contrat de travail complémentaire pour l'exercice des fonctions de DPD
Lorsque l'étendue des obligations professionnelles principales est importante, il est recommandé que les fonctions de DPD soient exercées dans le cadre d'un contrat de travail complémentaire au titre de l'article 110 du Code du travail (КТ), dans les cas où le salarié assumera ces responsabilités en dehors de son temps de travail principal.
Difficultés pratiques pour les petites et moyennes entreprises
Dans les petites et moyennes entreprises, il est fréquent que l'exercice des fonctions de DPD soit confié à des salariés parallèlement à d'autres missions. Ces salariés ne disposent généralement ni de l'expertise ni du temps nécessaires à l'accomplissement de ces fonctions. En cas de circonstances imprévues, telles qu'une démission, une absence pour maladie ou un congé de maternité, les employeurs risquent de se retrouver sans délégué à la protection des données et de s'exposer à un contrôle de l'autorité de contrôle en matière de protection des données personnelles.
II. Désignation d'un DPD unique au sein d'un groupe d'entreprises
Un groupe d'entreprises liées peut désigner un DPD unique pour l'ensemble des personnes morales. Dans ce cas, chaque entreprise doit toutefois disposer d'un accès aisé et libre à cette personne. Les relations entre les entreprises et le DPD peuvent être régies par un contrat au titre de l'article 111 du КТ (contrat de travail de cumul d'emplois auprès d'un autre employeur) ou par un contrat civil de prestation de services.
III. Exigences en matière de formation et de qualification du DPD
Selon le RGPD, il n'existe pas d'exigences particulières de formation et de qualification pour le DPD dans le secteur privé. La personne doit toutefois posséder des connaissances en matière de législation sur la protection des données personnelles ainsi qu'une expérience des processus au sein de l'organisation du responsable du traitement ou du sous-traitant, y compris des systèmes d'information et des méthodes de sécurisation. L'employeur apprécie lui-même les qualifications nécessaires à ce poste en fonction des spécificités de l'activité et du volume des données traitées.
Exigences particulières applicables au DPD dans l'administration publique : La désignation d'un DPD dans l'administration publique est soumise à des exigences spécifiques, énoncées dans le Classificateur des emplois.
IV. Notification de la désignation du DPD à l'autorité de contrôle
Le responsable du traitement des données personnelles est tenu de publier les coordonnées de contact du DPD et de les communiquer à l'autorité de contrôle . Ces coordonnées peuvent comprendre une adresse, un numéro de téléphone et une adresse électronique. L'indication du nom du salarié n'est pas exigée, mais il est de bonne pratique de le rendre publiquement accessible.
Si la notification est déposée par voie électronique, elle doit être signée au moyen d'une signature électronique qualifiée. Lorsque le DPD est une personne morale, l'autorité de contrôle doit être informée de la personne physique déterminée qui exerce ces fonctions.
V. Obligations du délégué à la protection des données
Le DPD a l'obligation de :
- Conseiller et informer le responsable du traitement ou le sous-traitant, ainsi que les salariés qui traitent des données, sur leurs responsabilités au titre du RGPD.
- Contrôler la conformité aux exigences de protection des données personnelles.
- Veiller à l'application des politiques de protection des données personnelles au sein de l'organisation, y compris à la formation et à la sensibilisation du personnel.
- Dispenser des conseils en matière d'analyse d'impact relative à la protection des données et en assurer le suivi.
- Garantir la confidentialité dans l'exercice de ses fonctions.
- Coopérer avec l'autorité de contrôle sur toutes les questions liées au traitement des données personnelles.
- Tenir un registre des activités de traitement des données dont il a la charge.
- Faire office de point de contact pour l'autorité de contrôle et, le cas échéant, pour des consultations sur d'autres questions.
Les obligations complémentaires du DPD peuvent comprendre l'élaboration et l'actualisation des politiques internes de protection des données ainsi que d'autres missions analogues.
VI. Responsabilité du DPD
Le DPD n'engage pas sa responsabilité personnelle en cas de non-respect du RGPD. La responsabilité des violations du règlement demeure celle du responsable du traitement ou du sous-traitant. Si le DPD est engagé sous contrat de travail, sa responsabilité est régie par le Code du travail et comprend :
- La responsabilité disciplinaire en cas d'inexécution de ses obligations,
- La responsabilité patrimoniale en cas de dommages causés par négligence dans l'exercice de ses fonctions.
En cas de résiliation du contrat du DPD, l'employeur est tenu de respecter les exigences et les indemnités prévues par la loi.
Avantages de l'externalisation de la fonction de DPD : La désignation d'un DPD en qualité de prestataire externe offre au responsable du traitement une plus grande souplesse lors de la résiliation du contrat ainsi que la possibilité de prévoir dans le contrat lui-même une responsabilité accrue pour les dommages.
Si vous avez besoin d'une assistance pour la rédaction de documents ou d'une consultation en matière de protection des données personnelles, contactez-nous au tél. : 0887550706 ou par e-mail : [email protected]
