04 CDPO FR ExCk V6.1 20210629
04 CDPO FR ExCk V6.1 20210629
04 CDPO FR ExCk V6.1 20210629
EXERCICES
www.pecb.com
FORMATION CERTIFIED DATA PROTECTION OFFICER
Réponse possible :
• Protéger les droits, les libertés et les données à caractère personnel des personnes
physiques dans l'UE
• Définir des lois standardisées sur la protection des données dans tous les États
membres de l'Union européenne
• Aider les personnes physiques à comprendre comment leurs données à caractère
personnel sont utilisées
• Donner le pouvoir aux personnes physiques de porter plainte concernant l'utilisation
de leurs données à caractère personnel
• Accorder aux autorités de régulation le pouvoir de prendre des mesures contre les
organismes qui ne se conforment pas aux exigences du RGPD ou qui causent des
violations de données
• Éliminer les incohérences des lois nationales en actualisant la législation pour mieux
répondre aux défis de la protection des données, tels que ceux posés par Internet, les
médias sociaux et le marketing comportemental
• Réduire les obstacles rencontrés par les organismes en facilitant la libre circulation
des données dans toute l'Union européenne
© 2021 PECB |2
FORMATION CERTIFIED DATA PROTECTION OFFICER
© 2021 PECB |3
FORMATION CERTIFIED DATA PROTECTION OFFICER
Après avoir lu l'étude de cas, expliquez pourquoi il est important pour Medicus Health de
se conformer à l'article 5 du RGPD, Principes relatifs au traitement des données à
caractère personnel.
Réponse possible :
Étant donné que Medicus Health collecte et traite des données à caractère personnel de
citoyens de l'UE, il est essentiel que l'organisme se conforme aux exigences du RGPD. En
outre, l'organisme doit traiter les données à caractère personnel de ses patients sur la
base des principes définis à l'article 5, tels que légalité, équité et transparence, limitation
de la finalité, minimisation des données, exactitude, limitation du stockage, intégrité et
confidentialité.
De cette manière, non seulement l'organisme sera en conformité au RGPD et évitera donc
des amendes financières, mais il gagnera aussi une réputation positive dans le pays où il
opère pour son intégrité et sa confidentialité dans le traitement des données à caractère
personnel.
© 2021 PECB |4
FORMATION CERTIFIED DATA PROTECTION OFFICER
Indiquez au moins deux actions qu'une organisation peut entreprendre afin de respecter
et de protéger le droit d'être informé et le droit d'opposition du RGPD.
Réponse possible :
Le droit d'opposition
© 2021 PECB |5
FORMATION CERTIFIED DATA PROTECTION OFFICER
Quiz 1
2. Laquelle des expressions ci-dessous est définie dans le RGPD comme : « les
données à caractère personnel résultant de traitements techniques spécifiques
liés aux caractéristiques physiques, physiologiques ou comportementales d'une
personne physique, qui permettent ou confirment l'identification unique de cette
personne physique, telles que les images faciales ou les données
dactyloscopiques » ?
A. Données génétiques
B. Profilage
C. Données à caractère personnel
D. Données biométriques
© 2021 PECB |6
FORMATION CERTIFIED DATA PROTECTION OFFICER
© 2021 PECB |7
FORMATION CERTIFIED DATA PROTECTION OFFICER
7. Selon le RGPD, laquelle des options ci-dessous est autrement connue sous le nom
de principe de « minimisation des données » ?
A. Les données à caractère personnel doivent être adéquates, pertinentes et
limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles
sont traitées
B. Les données à caractère personnel doivent être exactes et, le cas échéant,
mises à jour
C. Les données à caractère personnel ne doivent être acquises qu'à des fins
précises et légitimes
D. Les données à caractère personnel doivent être traitées de manière à assurer
une sécurité appropriée, y compris la protection contre un traitement illicite ou
une perte, une destruction ou une détérioration accidentelle
© 2021 PECB |8
FORMATION CERTIFIED DATA PROTECTION OFFICER
11. Quels types de données ne sont PAS considérés comme des données sensibles ?
A. Opinions politiques
B. Origine ethnique
C. Données génétiques
D. Adresse de résidence
© 2021 PECB |9
FORMATION CERTIFIED DATA PROTECTION OFFICER
© 2021 PECB | 10
FORMATION CERTIFIED DATA PROTECTION OFFICER
Après en avoir été informé, James a déposé une plainte auprès du bureau du
commissaire à la protection des données concernant l'utilisation abusive de ses
données à caractère personnel par l'institution de microfinance et a demandé que des
mesures appropriées soient prises.
Réponse possible :
© 2021 PECB | 11
FORMATION CERTIFIED DATA PROTECTION OFFICER
autorisation. Cela a été fait par un employé de l'institution qui n'a pas suivi la politique de
protection des données de l'institution.
Bien que les circonstances, dans ce cas, aient impliqué une divulgation verbale non
autorisée de données à caractère personnel à un tiers, cela ne rend pas la situation
moins grave que s'il s'agissait d'une divulgation sous forme écrite.
Un certain nombre d'exigences du RGPD ont été violées dans cette affaire : les exigences
énoncées aux articles 5, 6 et 24. Toutefois, l'institution de microfinance n'a pas mis en
place de mesures de sécurité adéquates pour se protéger contre le traitement et la
divulgation non autorisés de données à caractère personnel.
© 2021 PECB | 12
FORMATION CERTIFIED DATA PROTECTION OFFICER
Définissez les missions du DPO de Medicus Health, M. Nash, qui contribueront à assurer
le respect du RGPD. De plus, identifier les articles du RGPD relatifs à ces missions.
Enfin, expliquez les missions dont le DPO n’est pas responsable.
Réponse possible :
M. Nash devrait être impliqué dans toutes les questions liées à la protection des données
à caractère personnel au sein de l'organisme. Les missions du délégué à la protection
des données sont définies dans l'article 39 du RGPD, et certaines d'entre elles
comprennent :
• Veiller à ce que Medicus Health comprenne son rôle de responsable du traitement et
de sous-traitant
• Veiller à ce que Medicus Health comprenne ses obligations en matière de protection
des données à caractère personnel
• Veiller à ce que Medicus Health connaisse les exigences et les sanctions de la loi
fédérale allemande sur la protection des données (BDSG)
• Fournir des conseils sur la manière dont les dossiers médicaux des patients
devraient être recueillis
• Conseiller Medicus Health sur le moment où il convient de procéder à l'analyse
d'impact relative à la protection des données (AIPD), par exemple l'utilisation de
rapports médicaux dans le cadre d'un traitement automatisé pour établir des
modèles
• Veiller à ce que Medicus Health soit en mesure de répondre aux demandes d'accès
des personnes concernées
• Servir de point de contact entre l'autorité de contrôle et Medicus Health
• Mener des programmes de sensibilisation et de formation des employés à la
protection des dossiers médicaux des patients, en mettant l'accent sur les personnes
impliquées dans les activités de traitement des données
• Créer un plan d'action pour l'amélioration basé sur les résultats de l'analyse des
écarts
• Promouvoir la protection des données et faire rapport à la direction générale de
Medicus Health
• Veiller à ce que la politique de protection des données soit accessible, comprise et
suivie par les employés de Medicus Health
© 2021 PECB | 13
FORMATION CERTIFIED DATA PROTECTION OFFICER
• Veiller à ce que la politique de protection des données s'aligne sur les activités et la
culture de Medicus Health
• Revoir d'autres politiques liées à la protection des données, telles que la politique de
contrôle d'accès, la politique de conservation des dossiers, etc.
• Veiller à ce que les registres des activités de traitement contiennent des informations
sur les coordonnées du représentant et du DPO de Medicus Health, la finalité du
traitement des données, les transferts vers des pays tiers ou des organismes
internationaux, etc.
Selon le RGPD, M. Nash n'est cependant pas responsable de la mise en œuvre des
politiques, procédures et processus de conformité du RGPD au sein de Medicus Health,
de la réalisation d'analyses d'impact relatives à la protection des données au sein de
l'organisme et de la prise de décisions au nom de l'organisme.
© 2021 PECB | 14
FORMATION CERTIFIED DATA PROTECTION OFFICER
Réponse possible :
Il est très important que le RSI soutienne le rôle du DPO, mais il est conseillé de séparer
ces rôles au sein d'un organisme, car cela entraînera souvent un conflit d'intérêts entre
eux. Le RSI a pour mission de concevoir des solutions informatiques qui soutiennent les
objectifs de l'organisme et qui respectent les principes de protection des données dès la
conception et par défaut.
Le DPO, quant à lui, joue le rôle d'auditeur de protection des données à caractère
personnel, en contrôlant et en revoyant les missions accomplies par le RSI, et en
conseillant en conséquence, ce qui entraîne un chevauchement de ces rôles.
© 2021 PECB | 15
FORMATION CERTIFIED DATA PROTECTION OFFICER
En vous basant sur l’étude de cas, expliquez ce qui a causé la violation de données chez
Medicus Health et quels conseils devrait donner le DPO dans de telles circonstances.
Réponse possible :
À la lecture de l'étude de cas, on peut conclure que la violation des données est due à la
violation de la politique de protection des données, puisque cette politique exige que les
clés soient stockées sur un dispositif de cold storage. Dans ce cas, les méthodes de
chiffrement et de pseudonymisation utilisées pour protéger l'identité des personnes
concernées ont été annulées en raison de l'accès de l'attaquant aux clés de
déchiffrement. Cela est également dû au fait que la politique de protection des données
n'a été communiquée qu'aux responsables de l'organisme, alors que les autres employés
de Medicus Health n'étaient pas au courant de l'existence d'une telle politique.
Afin que Medicus Health puisse mieux protéger ses données et éviter le risque de
violation des données, M. Nash (le DPO) peut leur conseiller d'ajouter les exigences de
mesures techniques sur la protection des données, comme généraliser les données avec
le k-anonymat et la l-diversité, sauvegarder les clés de déchiffrement sur un dispositif de
cold storage comme il est indiqué dans la politique, ajouter du bruit aux données, etc. Il
devrait également organiser des sessions de sensibilisation et de formation concernant
la politique de protection des données pour tous les employés de l'organisme, afin de
s'assurer que la politique est communiquée à tout le personnel.
© 2021 PECB | 16
FORMATION CERTIFIED DATA PROTECTION OFFICER
Selon les informations fournies dans la partie B de l’étude de cas, à savoir le Registre
des activités de traitement, évaluez si M. Nash a correctement conseillé Medicus Health
pour la création de ce registre.
Réponse possible :
M. Nash n'a pas correctement conseillé Medicus Health sur la création du registre des
activités de traitement puisque, selon l'article 30, paragraphe 1c du RGPD, le registre doit
contenir une description des personnes concernées et des catégories de données à
caractère personnel. En outre, l'article 33, paragraphe 1d, stipule que le registre doit
également contenir les catégories de destinataires des données à caractère personnel
(c'est-à-dire à qui les données à caractère personnel ont été communiquées), y compris
les destinataires dans des pays tiers ou des organismes internationaux. Même si les
détails concernant le lieu de transfert des données, y compris le pays et les liens vers les
documents connexes, sont spécifiés dans le registre de l'activité de traitement de
Medicus Health, les informations ne sont pas complètes et la situation présente un non-
respect du RGPD.
© 2021 PECB | 17
FORMATION CERTIFIED DATA PROTECTION OFFICER
Expliquez ce qu’une approche de la protection des données fondée sur le risque prend
en compte et quelles mesures les organismes doivent prendre pour effectuer un
processus d’appréciation des risques afin d’atteindre leurs objectifs.
Réponse possible :
L'approche par les risques est une étape très importante lors du traitement, de la collecte,
de l'utilisation ou du stockage de données à caractère personnel. Les organismes
devraient tenir compte de tous les risques auxquels ils sont confrontés et prendre les
mesures nécessaires pour garantir que les données sont correctement contrôlées et
protégées. L'approche par les risques aide les organismes à se concentrer sur les
questions susceptibles d'entraîner un risque élevé pour la protection des données à
caractère personnel. En outre, elle aide les organismes à maximiser les avantages
potentiels du traitement des données à caractère personnel.
Afin d'atteindre leurs objectifs, les mesures que les organismes doivent prendre pour
réaliser un processus d'appréciation des risques comprennent l'identification, l'analyse et
l'évaluation des risques :
• Identifier les sources de risque, les zones d'impact, les événements (y compris les
changements de circonstances), leurs causes et leurs conséquences potentielles
• Déterminer le niveau de risque en fonction des conséquences et de la vraisemblance
évaluées
• Estimer la gravité et la vraisemblance des risques identifiés sur la base des critères
de risque
© 2021 PECB | 18
FORMATION CERTIFIED DATA PROTECTION OFFICER
Quiz 2
© 2021 PECB | 19
FORMATION CERTIFIED DATA PROTECTION OFFICER
© 2021 PECB | 20
FORMATION CERTIFIED DATA PROTECTION OFFICER
9. Que devrait faire le délégué à la protection des données lorsqu’il prend des
décisions ?
A. Dépendre des décisions des responsables
B. Consulter le responsable du traitement ou le sous-traitant dans l’exécution de
ses missions quotidiennes
C. Consulter d’autres employés lors de la prise de toute décision
D. Être totalement indépendant lors de la prise de décisions et de l’exécution de
ses missions quotidiennes
11. Quel est le rôle du délégué à la protection des données dans le processus de
gestion des risques ?
A. Déterminer
B. Conseiller et surveiller
C. Mettre en œuvre
D. Tester
12. Quel est le rôle du délégué à la protection des données dans l’acceptation des
risques ?
A. Décider des risques à accepter
© 2021 PECB | 21
FORMATION CERTIFIED DATA PROTECTION OFFICER
© 2021 PECB | 22
FORMATION CERTIFIED DATA PROTECTION OFFICER
En vous basant sur l'étude de cas, examinez les rapports du processus d'analyse
d'impact relative à la protection des données (AIPD) et ses résultats. Ensuite,
déterminez si Medicus Health a effectué l'analyse d'impact relative à la protection des
données comme l'exige le RGPD et quelles informations supplémentaires devraient être
ajoutées dans les rapports, le cas échéant.
Medicus Health utilise un logiciel pour collecter les dossiers médicaux des
patients, y compris les données prescrites, les demandes de remboursement et les
dossiers médicaux électroniques. Les données collectées servent d’éléments
d'entrée pour la plate-forme de traitement, qui est utilisée pour établir des modèles
et mesurer l'efficacité des médicaments et des thérapies médicales nouvellement
découverts.
Les dossiers médicaux des patients sont recueillis dans des cliniques de santé
situées à Francfort, tandis que les technologies de traitement de l'information
utilisant des logiciels et du matériel informatique sont utilisées pour stocker,
récupérer et partager les dossiers médicaux des patients. Les données collectées
sont conservées sur les serveurs pendant 24 mois et sont ensuite supprimées. Au
cours de leur cycle de vie, ces dossiers médicaux seront partagés avec l'agence
clinique aux Pays-Bas.
© 2021 PECB | 23
FORMATION CERTIFIED DATA PROTECTION OFFICER
Réponse possible :
Selon le RGPD, il est obligatoire de réaliser une analyse d'impact relative à la protection
des données si le traitement des données à caractère personnel implique des données
© 2021 PECB | 24
FORMATION CERTIFIED DATA PROTECTION OFFICER
En général, toutes les étapes de l'AIPD ont été suivies avec succès. Toutefois, le rapport
du processus de l'AIPD et de ses résultats devrait être plus détaillé afin de se conformer
à l'exigence du RGPD relative à la conduite de l'AIPD pour les traitements de données à
caractère personnel susceptibles d'entraîner un risque élevé pour les droits et libertés
des personnes concernées.
© 2021 PECB | 25
FORMATION CERTIFIED DATA PROTECTION OFFICER
Pour chacun des articles suivants du RGPD, fournissez au moins deux exemples de
preuve qui permettraient d'assurer la conformité à l'exigence respective.
Réponse possible :
© 2021 PECB | 26
FORMATION CERTIFIED DATA PROTECTION OFFICER
5. Article 28, Sous-traitant
• L'organisme a engagé un sous-traitant qui possède les connaissances et
l'expérience professionnelle nécessaires pour mettre en œuvre les mesures
techniques et organisationnelles.
• L'organisme a mis en place un processus permettant de vérifier si le sous-traitant
a agi et traité les données à caractère personnel conformément au contrat ou à
l'acte juridique.
© 2021 PECB | 27
FORMATION CERTIFIED DATA PROTECTION OFFICER
Expliquez l'impact du RGPD sur les nouvelles tendances et technologies qui collectent,
stockent et traitent les données à caractère personnel.
Réponse possible :
Le RGPD aura probablement un impact majeur sur les nouvelles technologies de collecte,
de stockage et de traitement des données à caractère personnel. Par conséquent, les
nouvelles technologies devront tenir compte des exigences élevées fixées par le RGPD
pour le traitement des données à caractère personnel. Elles doivent inclure la protection
des données dès la conception et par défaut, les méthodes de désidentification, telles
que l'anonymisation et la pseudonymisation, et respecter les droits des personnes
concernées, y compris les droits à l’effacement, d'accès aux données, à la portabilité, de
rectification et d'opposition.
Depuis l'entrée en vigueur du RGPD, la plupart des organismes (auxquels le RGPD est
applicable) ont commencé à mettre à niveau leurs plates-formes technologiques et à
modifier leurs pratiques de stockage et de traitement des données afin de réduire le
risque de non-conformité au RGPD. Suivant cette tendance émergente, les nouvelles
technologies devront offrir des fonctionnalités d'effacement, de désidentification et de
minimisation et être conçues en fonction des exigences légales sur la protection des
données. Ainsi, les nouvelles technologies aideront les organismes à se conformer au
RGPD.
© 2021 PECB | 28
FORMATION CERTIFIED DATA PROTECTION OFFICER
Quiz 3
1. Dans lequel des scénarios suivants une AIPD n'est-elle PAS nécessaire ?
A. Lorsque l'organisme envisage d'adopter une nouvelle technologie pour faciliter
le traitement de données à grande échelle
B. Lorsque l'organisme traite des catégories particulières de données à caractère
personnel
C. Lorsque l'organisme utilise un traitement automatisé pour l'évaluation des
données à caractère personnel des personnes concernées
D. Lorsque le traitement de données à caractère personnel n'est pas susceptible
d'entraîner un niveau élevé de risque pour les droits et libertés des personnes
concernées
© 2021 PECB | 29
FORMATION CERTIFIED DATA PROTECTION OFFICER
5. Que devrait garantir le délégué à la protection des données lorsqu'il reçoit des
demandes d'effacement de données à caractère personnel ?
A. Le DPO ne devrait recevoir des copies des données que dans les cas où le
responsable du traitement le demande
B. Le DPO devrait veiller à ce que les copies liées à l'affaire ne soient conservées
que dans le bureau du plus haut niveau de direction
C. Le DPO devrait veiller à ce que les copies liées à l'affaire soient conservées pour
une durée indéterminée
D. Le DPO devrait s'assurer que l'effacement est irréversible et qu'aucune des
données supprimées ne peut être récupérée
6. Quel est le rôle du DPO dans l'analyse d'impact relative à la protection des
données ?
A. Le DPO mène l'AIPD en collaboration avec l'organisme
B. Le DPO conseille l'organisme lors de l'exécution de l'AIPD
C. Le DPO alloue les ressources nécessaires à la réalisation de l'AIPD
D. Le DPO décide de la méthodologie à suivre lors de la réalisation de l'AIPD
7. Quelles sont les missions du DPO en ce qui concerne les mesures de protection
des données ?
A. Mettre en œuvre les mesures de protection des données après avoir mené un
processus d'appréciation des risques et une AIPD
B. Évaluer les exigences en matière de protection des données et de la vie privée
C. Surveiller la mise en œuvre des mesures de protection des données
D. Sélectionner les mesures de protection des données en rapport avec le rôle de
l'organisme
8. Parmi les informations suivantes, quelles sont celles qui doivent être conservées
par le sous-traitant ?
A. Les délais d'effacement des différentes catégories de données
© 2021 PECB | 30
FORMATION CERTIFIED DATA PROTECTION OFFICER
11. Quel est l'objectif de la protection des données par conception et par défaut ?
A. Mettre en place des systèmes informatiques qui respectent la vie privée des
personnes concernées
B. Créer des systèmes et des services qui minimisent les données grâce à des
paramètres favorables à la protection des données pendant leur cycle de vie
C. Créer des systèmes et des services qui suppriment les informations sensibles
d'un ensemble de données
D. Mettre en place des systèmes informatiques qui rendent difficile la récupération
d'informations sensibles dans un ensemble de données
© 2021 PECB | 31
FORMATION CERTIFIED DATA PROTECTION OFFICER
12. Un organisme utilise le symbole # pour masquer les parties uniques des numéros
de cartes de crédit afin d'éviter l'identification des personnes concernées à partir
de leur numéro de carte de crédit. De quelle méthode de pseudonymisation s'agit-
il ?
A. Brouillage (scrambling)
B. Chiffrement
C. Masquage
D. Tokenization
13. Pourquoi le DPO devrait-il surveiller la mise en œuvre des mesures techniques de
sécurité ?
A. Pour créer des dispositifs de sécurité
B. Pour surveiller le traitement des données
C. Pour garantir la sécurité des opérations
D. Pour maximiser le traitement des données à caractère personnel
© 2021 PECB | 32
FORMATION CERTIFIED DATA PROTECTION OFFICER
British Airways, Marriott International et Google ont été condamnées à des millions
d'amendes pour leurs fuites de données. En outre, ces amendes représentent 90 % de
toutes les amendes du RGPD.
1. British Airways a déclaré que les réservations effectuées sur le site Web ba.com et
son application mobile du 21 août au 5 septembre 2018 ont été compromises.
Cette fuite de données a révélé les données à caractère personnel d'environ 380
000 clients, y compris leurs nom, adresse e-mail et numéro de carte de crédit.
British Airways a informé le Commissaire à l'information (ICO) et ses clients de
cette violation, comme l'exige le RGPD. L'ICO a annoncé que la fuite massive des
données a été causée par le détournement des clients de British Airways vers un
site frauduleux. De plus, l'ICO a déclaré que c'était la première amende rendue
publique depuis l'entrée en vigueur du RGPD.
© 2021 PECB | 33
FORMATION CERTIFIED DATA PROTECTION OFFICER
Selon les informations fournies sur les trois plus grandes violations de données
sanctionnées par le RGPD, discutez de ce que vous pensez de ces situations et
expliquez quelles exigences du RGPD présentées par chacun des organismes ont été
violées. En outre, en tant que délégué à la protection des données, comment aideriez-
vous ces organismes à prévenir de telles violations de données ?
Réponse possible :
1. Selon les informations fournies dans le premier scénario, British Airways a violé les
exigences de l'article 25, Protection des données dès la conception et protection des
données par défaut. Elle n'a pas mis en œuvre les mesures techniques et
organisationnelles appropriées pour se conformer aux principes de protection des
données. En tant que DPO de British Airways, je suggérerais d'utiliser le chiffrement
comme méthode de pseudonymisation afin de réduire l'impact de ces violations sur
les droits des personnes concernées.
2. Marriott International a violé les exigences de l'article 25, Protection des données
dès la conception et protection des données par défaut parce que, comme dans le
cas de British Airways, il n'a pas mis en œuvre les mesures techniques et
organisationnelles nécessaires pour se conformer aux principes de protection des
données. En tant que DPO de Marriott International, je suggérerais de revoir les droits
des utilisateurs qui ont accès au système de réservation et de mettre en œuvre des
mesures de sécurité de la base de données telles que les requêtes autorisées.
© 2021 PECB | 34
FORMATION CERTIFIED DATA PROTECTION OFFICER
Réponse possible :
Medicus Health n'a pas fourni toutes les informations nécessaires lorsqu'elle a informé
l'autorité de contrôle de la violation des données à caractère personnel qui s'est produite.
Elle n'a pas inclus les trois éléments suivants dans le formulaire de notification de
violation de données à caractère personnel :
• Si les données qui ont été violées font ou non l'objet d'une AIPD
• Type de soutien informatique que fournit Medicus Health
• Mesures prises pour atténuer les effets négatifs de la violation des données
Considérant que le troisième élément est une exigence du RGPD lui-même (article 33,
paragraphe 3d), le DPO devrait conseiller à Medicus Health de fournir une explication de
l'exclusion de ces informations en indiquant également la date prévue de la soumission à
l'autorité de contrôle. Cela peut être fait conformément à l'article 33, paragraphe 4, qui
stipule que l'organisme peut fournir des informations de manière échelonnée sans autre
retard indu.
© 2021 PECB | 35
FORMATION CERTIFIED DATA PROTECTION OFFICER
Une fois rédigées les conclusions de l'audit interne de protection des données, quelles
devraient être les actions futures du DPO ? En outre, comment le DPO s'assurerait-il que
les actions proposées sont appliquées ?
Réponse possible :
Après avoir identifié les non-conformités, le DPO doit les documenter en créant un
rapport de non-conformité. Ce rapport devrait comprendre les preuves à l'appui de la
constatation, les critères d'audit pour lesquels la non-conformité a été détectée (en
l'occurrence, les articles 24, paragraphe 2, et 39, paragraphe 1 b du RGPD), la description
de la non-conformité et la conclusion (non-conformité mineure ou majeure).
En outre, le DPO devrait aider Medicus Health à remplir ses obligations en matière de
protection des données en lui conseillant de communiquer la politique de protection des
données à tous les employés, en particulier à ceux qui participent directement aux
activités de traitement des données à caractère personnel et jouent un rôle essentiel
dans la protection des droits et libertés des personnes concernées. Le DPO devrait
également organiser une session de formation et de sensibilisation concernant
l'utilisation de la politique de protection des données et l'importance de la bonne tenue et
de la mise à jour continue des logs qui contiennent les changements de serveur.
Le DPO devrait faire savoir qu'il est essentiel de mettre immédiatement en œuvre les
actions proposées ; le manque de formation et de sensibilisation peut entraîner de graves
violations de données. Le DPO devrait faire le suivi avec Medicus Health concernant les
progrès de la communication de la politique de protection des données à tous les
membres du personnel et utiliser des sondages, des entretiens et des tests pour
s'assurer que tous les employés la comprennent.
© 2021 PECB | 36
FORMATION CERTIFIED DATA PROTECTION OFFICER
Réponse possible :
Les actions que le DPO devrait entreprendre pour établir une culture d'amélioration
continue au sein de Medicus Health comprennent les suivantes :
• Mener des programmes de formation et de sensibilisation concernant l'importance
de la protection des données et la conformité au RGPD. Le DPO devrait également
procéder à des tests et à des discussions avec les employés afin de vérifier les
compétences du personnel acquises grâce aux programmes de sensibilisation et de
formation. Cela aiderait Medicus Health à se conformer à l'article 39, paragraphe 1 b.
• Conseiller à Medicus Health d'actualiser et d'améliorer continuellement les mesures
techniques et organisationnelles des activités de protection des données en fonction
des dernières tendances technologiques. Cela aiderait Medicus Health à se
conformer à l'article 24, paragraphe 1, à l'article 25 et à l'article 28, paragraphe 1.
• Conseiller Medicus Health sur le moment où il convient de procéder à une analyse
d'impact relative à la protection des données afin de réduire l'impact du risque et
d'éviter les risques futurs. Cela aiderait Medicus Health à se conformer à l'article 35,
paragraphe 2.
© 2021 PECB | 37
FORMATION CERTIFIED DATA PROTECTION OFFICER
Quiz 4
2. En quoi la mise en place d'un processus de gestion des incidents aide-t-elle les
organismes ?
A. Détecter, signaler et évaluer les incidents de sécurité de l'information
B. Détecter et corriger les incidents de sécurité de l'information après leur
survenance
C. Corriger les incidents de sécurité de l'information après leur survenance
D. Traiter de grandes catégories de données
© 2021 PECB | 38
FORMATION CERTIFIED DATA PROTECTION OFFICER
4. Quel est le rôle du délégué à la protection des données dans la gestion des
incidents et des violations de données à caractère personnel ?
A. Surveiller et évaluer le plan de gestion des incidents et de réponse aux
violations de données à caractère personnel
B. Établir la procédure de gestion des incidents
C. Faire face aux violations de données
D. Attribuer des rôles et des responsabilités aux personnes qui s'occuperont de la
gestion des incidents
6. Lequel des éléments suivants n’est PAS une mission du délégué à la protection
des données en relation avec un audit interne sur la protection des données ?
A. Réaliser des audits internes sur toutes les activités de traitement des données
B. Conseiller l'organisme pour le suivi des non-conformités
C. Notifier à l'autorité de contrôle les résultats de l'audit interne
D. Préparer l'organisme à d'autres types d'audits
© 2021 PECB | 39
FORMATION CERTIFIED DATA PROTECTION OFFICER
10. Parmi les éléments suivants, lequel n'est PAS une étape du plan de réponse aux
violations de données à caractère personnel ?
A. Récupération
B. Solution ou éradication
C. Leçons à retenir
D. Communication/rapport de résolution
© 2021 PECB | 40
FORMATION CERTIFIED DATA PROTECTION OFFICER
12. Parmi les éléments suivants, lequel constitue une menace et un incident fréquents
causés par des logiciels malveillants ?
A. Code malveillant dans les e-mails et les téléchargements non autorisés
B. Tentative d'obtenir des données confidentielles des utilisateurs en vue d'une
utilisation frauduleuse ultérieure par l'envoi d’e-mails prétendant être une
source fiable (p. ex., institutions financières)
C. Erreur humaine due au manque de formation et de sensibilisation
D. Accès physique non autorisé aux locaux de l'organisme dans le but de voler des
systèmes
13. Que devrait faire le délégué à la protection des données dans le cadre du plan et
des phases de préparation de la gestion des incidents ?
A. Enquêter sur l'incident
B. Déterminer s'il existe une politique établie qui précise comment les incidents
devraient être traités
C. Mettre en œuvre le plan de gestion des incidents
D. Surveiller la mise en œuvre du plan de gestion des incidents
© 2021 PECB | 41