Du règlement à la fonction : sensibiliser une banque au RGPD, puis outiller son DPO

  • Cas clients
  • Banque
  • Formations

La compétence visée

Cette formation poursuit deux objectifs distincts, pour deux publics distincts, à dix-huit mois d’intervalle :

  • pour les directions métiers, savoir reconnaître un traitement de données personnelles dans son activité quotidienne, identifier ce qui déclenche une alerte auprès du délégué à la protection des données, et situer les obligations du règlement dans les processus bancaires qui les portent : cartographie des données, contrats avec les tiers, gestion des consentements
  • pour le délégué à la protection des données, savoir construire et tenir un plan de mise en conformité : ouvrir et alimenter un registre des traitements, décider quand une analyse d’impact s’impose, cartographier et auditer les sous-traitants, et conduire un échange avec la CNIL, y compris le déroulement d’un contrôle sur place

À qui s’adresse-t-elle ?

Le demandeur de la formation est la filiale française d’un groupe bancaire européen. Le premier public, en 2018, est celui des directions Métiers, conformité, opérations, commercial, marketing et gestion, de la direction des systèmes d’information et de la direction des ressources humaines, soit vingt-sept personnes, et plus largement tout collaborateur manipulant des données personnelles. Le second public tient en une personne : le délégué à la protection des données de la banque, formé en individuel. La sensibilisation ne demande aucun prérequis ; la formation du délégué suppose une connaissance générale du règlement, et donc d’avoir assisté à la première session.

Ce qui rend cette formation spécifique

Deux caractéristiques séparent ce dispositif d’une formation RGPD standard :

  • le format est calibré par public et non par sujet : deux heures en collectif pour une sensibilisation qui doit atteindre tout le monde, puis six heures en individuel pour une fonction qui ne se transmet pas en salle plénière
  • Le contenu de la seconde formation ne reprend pas celui de la première. Elle traite la pratique du métier : l’indépendance de la fonction et les moyens à exiger, la boîte à outils concrète du délégué (registre des traitements, cartographie des sous-traitants, matrice des rôles et responsabilités, grille de sélection des logiciels au regard de la protection des données dès la conception, clausier). Elle inclut aussi la conduite d’un contrôle de la CNIL, de la lettre de mission à la signature du rapport
  • les cas pratiques du plan de mise en conformité sont issus de chantiers réellement conduits, et les points de contrôle sont ceux d’un environnement bancaire : ce que le délégué doit vérifier sur un traitement de scoring ou sur un dispositif de connaissance client n’est pas ce qu’il vérifie sur un fichier de prospection

Ce qu’ALB Conseil connaît du sujet

ALB Conseil accompagne des établissements bancaires et des assureurs pour la mise en conformité au règlement et pour la structuration de la fonction de délégué à la protection des données. La formation reprend les livrables de ces missions, registres, cartographies, analyses d’impact, et les points de contrôle qui en sont issus.

Le déroulé

La sensibilisation de 2018 suit cinq séquences : cadre réglementaire et géographique du règlement, protection dès la conception et par défaut, responsabilité, analyse d’impact, violation de données, application à un environnement bancaire, étapes de mise en conformité appuyées sur les ressources de la CNIL… puis un temps de questions ouvertes soulevées par le client. Elle se termine par des études de cas.

La formation du délégué, en novembre 2019, suit six séquences : la fonction et son positionnement, les démarches liées au traitement des données, les sources documentaires à suivre, les risques pour la banque, le plan de mise en conformité illustré par des cas pratiques anonymisés, et les points de contrôle du délégué dans un contexte bancaire.

Le support et le test d’évaluation de fin de session sont conçus par ALB.

La question qui revient en salle

« Dans quel cas dois-je alerter le DPO ? »

En effet, il n’est pas toujours évident d’identifier les situations relevant d’un signalement au DPO, certaines problématiques liées aux données personnelles pouvant apparaître comme de simples incidents opérationnels alors qu’elles présentent en réalité un enjeu de conformité ou de protection des personnes concernées.

Quel bilan tirer de cette formation ?

Après des retours positifs du client, celui-ci a décidé de reconduire le dispositif en novembre 2019 sur le sujet du délégué à la protection des données.

Le cadre de la formation

ALB Conseil est enregistré comme organisme de formation auprès du préfet de région d’Île-de-France. Les deux actions font l’objet de conventions de formation distinctes, d’une feuille d’émargement et, pour la seconde, d’un test d’évaluation conçu par ALB. L’animation est assurée par un consultant expert du règlement général sur la protection des données.

Nos offres associées

Cette formation complète nos travaux de mise en conformité réglementaire en banque.