Skip to Content

Diagnostic DPO / LPD

Vos pratiques de protection des données sont-elles réellement pilotées ?

Répondez à 14 questions pour obtenir une première lecture de votre organisation et identifier vos principaux points d’attention.

Durée estimée : 5 à 7 minutes

Ce diagnostic est un outil d’orientation. Il ne constitue ni un audit, ni un avis juridique, ni une certification, ni une preuve de conformité. Il ne détermine pas automatiquement l’obligation de désigner un DPO ou de notifier une violation.

Votre organisation a-t-elle documenté les cadres potentiellement applicables — LPD, RGPD, droit cantonal, tâche publique, secret ou règles sectorielles ?

Offrez-vous activement des biens ou services à des personnes dans l’UE/EEE, ou suivez-vous leur comportement ?

Les responsabilités liées aux données sont-elles claires entre métiers, fonction centrale et direction, avec un circuit d’escalade connu ?

La direction a-t-elle décidé et documenté le modèle de conseil DPO adapté : interne, externe, mutualisé ou non retenu avec justification ?

Traitez-vous des données médicales ou de santé, d’autres données personnelles particulièrement sensibles, notamment à grande échelle, ou mettez-vous en œuvre un profilage à risque élevé, une surveillance, ou des traitements concernant des enfants ou des personnes vulnérables ?

Cette réponse identifie un facteur de contexte. Elle ne diminue pas votre niveau de maturité.

Disposez-vous d’un registre ou d’une cartographie reliée aux systèmes, prestataires, propriétaires, transferts et durées ?

Votre site met-il à disposition une déclaration de protection des données facilement accessible décrivant les principales collectes et informations requises ?

Les personnes peuvent-elles identifier facilement un contact pour les questions et demandes relatives aux données ?

Une demande d’accès, rectification ou autre demande est-elle enregistrée, attribuée, vérifiée et suivie dans les délais applicables, notamment le délai fédéral de principe de 30 jours pour l’accès ?

Les durées et capacités réelles de recherche, correction, export et suppression sont-elles vérifiées sur les outils prioritaires, y compris sauvegardes et sous-traitants ?

Tout nouveau projet ou achat passe-t-il par un préfiltre données dès l’initialisation, avec escalade AIPD / DPO / CISO si nécessaire ?

Pour les fournisseurs critiques, connaissez-vous les lieux de traitement, sous-traitants ultérieurs, garanties, canal d’incident et moyens de vérification ?

Parmi ces éléments, lesquels sont effectivement définis et testés : propriétaire sécurité, revues d’accès, restauration de sauvegarde, correctifs, journal d’incidents ?

Disposez-vous d’une procédure de violation avec RACI, contacts, escalade, modèles de décision, contrôle du cadre fédéral ou cantonal applicable et exercice récent ?

Votre situation en un coup d’œil

Voici les principaux signaux issus de vos réponses.

Cette lecture est indicative. Les niveaux affichés représentent des repères opérationnels issus de vos réponses et non un pourcentage de conformité juridique.

Vos principaux repères

Gouvernance et responsabilités

Structurée Bon niveau
100
Partiellement structurée À renforcer
65
Peu formalisée Prioritaire
25
Information insuffisante À clarifier
15

Registre et pilotage des traitements

Opérationnel Bon niveau
100
Partiel ou ancien À actualiser
60
Non structuré Prioritaire
20
Non vérifié À clarifier
15

Sécurité opérationnelle

Contrôles largement testés Bon niveau
100
Dispositif partiel À renforcer
60
Peu de contrôles testés Prioritaire
20
Visibilité insuffisante À clarifier
15

Préparation à un incident

Procédure récente et testée Bon niveau
100
Procédure incomplète ou non testée À renforcer
55
Procédure absente Prioritaire
15
Situation non vérifiée À clarifier
10

Analyse de vos réponses

Cadre applicable — Structuré

Votre organisation indique avoir documenté le cadre juridique applicable.

Cadre applicable — À actualiser

Votre cadrage existe mais mérite une revue.

Cadre applicable — Point prioritaire

Sans cadrage formalisé, il est difficile d’identifier correctement les obligations applicables.

Cadre applicable — À clarifier

Une analyse du périmètre juridique est recommandée.

UE / EEE — Analyse recommandée

Vos activités peuvent nécessiter une analyse du champ territorial du RGPD.

UE / EEE — Pas de signal déclaré

Aucun ciblage actif UE/EEE n’est déclaré sur ce point.

UE / EEE — À clarifier

Le périmètre territorial mérite une analyse complémentaire.

Client UE — Pas d’application automatique

Une domiciliation ou facturation dans l’UE ne suffit pas à elle seule.

Gouvernance — Structurée

Les responsabilités et l’escalade semblent clairement définies.

Gouvernance — À renforcer

Certaines responsabilités existent mais restent partielles.

Gouvernance — Point prioritaire

L’absence de responsabilités claires peut ralentir fortement les décisions.

Gouvernance — À vérifier

Identifiez qui décide, qui exécute et qui doit être alerté.

DPO — Décision structurée

Le modèle d’accompagnement est identifié et documenté.

DPO — À formaliser

La décision existe mais gagnerait à être documentée.

DPO — Décision à prendre

Le modèle adapté à l’organisation reste à déterminer.

DPO — À clarifier

Une revue des besoins permettrait de déterminer le modèle approprié.

Données sensibles — Contexte important

La présence de données médicales ou particulièrement sensibles mérite une attention accrue.

Données sensibles — Aucun signal déclaré

Aucun facteur sensible n’a été déclaré dans cette question.

Données sensibles — À identifier

La nature des données et des personnes concernées mérite vérification.

Données sensibles — Analyse documentée

Le caractère non applicable a fait l’objet d’une analyse déclarée.

Registre — Opérationnel

Votre registre semble utilisé comme outil de pilotage.

Registre — À actualiser

Un registre ancien ou partiel perd rapidement sa valeur opérationnelle.

Registre — Point prioritaire

Une cartographie facilite la réaction lors d’un incident ou d’un projet.

Registre — À vérifier

Vérifiez l’existence et l’usage réel de la cartographie.

Déclaration web — À jour
Déclaration web — À revoir

Vérifiez qu’elle reflète les traitements actuels.

Déclaration web — Point d’attention
Pas de site — Autres canaux à vérifier
Contact données — Opérationnel
Contact données — À tester
Contact données — À mettre en place
Contact données — À vérifier
Droits — Procédure testée
Droits — Procédure à tester
Droits — Point prioritaire
Droits — Capacité à vérifier
Cycle de vie — Capacité vérifiée
Cycle de vie — À compléter
Cycle de vie — Point prioritaire

La rétention et la suppression réelles sont souvent plus complexes que prévu.

Cycle de vie — À vérifier
Projets — Préfiltre intégré
Projets — Application irrégulière
Projets — Point prioritaire
Projets — Processus à vérifier
Fournisseurs — Maîtrise déclarée
Fournisseurs — À compléter
Fournisseurs — Point prioritaire
Fournisseurs — Informations manquantes
Sécurité — Base testée
Sécurité — Dispositif partiel
Sécurité — Point prioritaire
Sécurité — Visibilité insuffisante
Incident — Préparation testée
Incident — À renforcer
Incident — Point prioritaire
Incident — À vérifier

Comment lire votre résultat ?

Les éléments rouges indiquent les sujets qui demandent une attention prioritaire. Les éléments orange signalent un dispositif existant mais à renforcer. Les éléments bleus correspondent à une information manquante ou une situation nécessitant clarification.

Les éléments verts indiquent qu’un point semble structuré selon vos réponses. Ils ne constituent pas une certification de conformité.

Demander une revue de votre diagnostic

Votre résultat reste affiché ci-dessus. Vous pouvez compléter vos coordonnées pour préparer une revue ciblée avec Zenith Advisory.