Protection des données personnelles
- l'obligation d'informer les personnes qu'elles font l'objet d'un traitement de données (art. 13 et 14 du RGPD). Pour avoir un modèle de mentions d'information générique [à modifier en fonction des situations], vous pouvez vous référer à l'annexe de cette note de procédure : https://gargantua.polytechnique.fr/siatel-web/linkto/mIC5YYZMdxY ;
- l'obligation de collecter le consentement des personnes qui font l'objet d'un traitement de données sauf si leurs données sont traitées dans le cadre de l'exécution de missions de service public, d'un contrat de prestation avec elles, d'une obligation légale, notamment. La preuve du recueil du consentement doit être apportée par le responsable de traitement (cochage de case opt-in et suivi de ces actions de validation dans le cadre de registres informatisés | recueil de signatures sur des formulaires papier | ...) ;
- l'obligation de garantir la confidentialité et la sécurité des données traitées, en mettant notamment en oeuvre des mesures techniques et organisationnelles appropriées et proportionnées aux risques connus :
- il peut s'agir de mesures organisationnelles telles que : des procédures d'accès restreint aux données (accès sécurisés par id/mot de passe aux systèmes d'information, identification précise des personnes qui peuvent accéder et modifier les données, procédures avec validation spécifique pour l'incrémentation, la modification ou la suppression de données particulières ...), des moyens matériels pour protéger les données si elles se trouvent sous format papier (armoires à clef, archives sécurisées, ...)
- il peut s'agir de mesures techniques telles que : hébergement sécurisé des données en propre, solution logicielle de sécurité informatique respectant les principales règles de l'art en la matière, contrôle régulier (tests) des mesures de sécurité informatique et évaluation de la résilience, ...
- l'obligation de notifier au délégué à la protection des données (Data Protection Officer) de notre organisation les traitements que l'on met en oeuvre pour cette organisation. Pour information, le délégué à la protection des données de l'École polytechnique peut être contacté sur son adresse générique :
dpd [at] polytechnique.fr.
- Pour plus d'informations sur les procédures internes, se rapporter aux décisions et notes suivantes : note de procédure relative à la protection des données et décision sur l'organisation de la gouvernance des données à l'Ecole polytechnique
Gestion de projets & application du Règlement Général sur la Protection des Données
Dans le cadre de tout contrat conclu entre et l'École polytechnique et un prestataire , ce dernier est défini comme "sous-traitant" au sens de l’article 28 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (ci-après « RGPD »).
Le prestataire est informé que le respect de la règlementation en matière de protection des données à caractère personnel est un élément fondamental pour l'École polytechnique.
En conséquence, et au préalable de toute notification de marché, le prestataire doit présenter les garanties suffisantes quant à la mise en œuvre des mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du RGPD. La déclaration est effective au travers d'une annexe RGPD, accessible ici.
Cette annexe doit être signée des 2 partie, représentées chacune par une personne physique :
- le représentant légal du prestataire
- le Président de l’École polytechnique, ou son représentant légal (le responsable projet École polytechnique).
Le responsable projet École polytechnique doit conserver l'original de cette annexe et en remettre une copie au DPD de l'École polytechnique.