Délégué à la protection des données
Missions de délégué à la protection des données
Le titulaire assure la fonction de DPD de l’établissement et accompagne la poursuite de sa mise en conformité avec le RGPD, le Code du patrimoine et les règles applicables aux traitements de données personnelles. Le périmètre concerne notamment un registre comprenant 359 traitements, des plans d’action par directions et départements, ainsi qu’un référentiel documentaire existant.
Maintien en conformité et suivi opérationnel
La mission comprend l’accompagnement de la mise à jour et de l’accessibilité du registre des traitements auprès de l’autorité de contrôle, le suivi des plans d’action et la mise à jour du référentiel documentaire : politiques, procédures, mémorandums et autres documents de conformité. Le titulaire accompagne également la mise en œuvre des recommandations issues des analyses d’impact, la définition d’une politique de conservation et d’archivage, ainsi que la rédaction ou l’actualisation des mentions d’information et clauses contractuelles.
Sont également inclus :
- conseil sur les transferts de données, y compris, le cas échéant, hors de l’Espace économique européen ;
- production d’un bilan annuel de l’action du DPD au plus tard le 31 janvier de l’année suivante ;
- production d’un bilan de fin de marché au plus tard un mois avant la fin du marché ;
- points réguliers avec la cellule RGPD et veille juridique avec alertes ;
- conseil, information et contrôle du respect du RGPD, des règles internes et des obligations applicables aux traitements.
Information et formation
Le titulaire organise des sessions d’information, de sensibilisation ou de formation sur site ou en visioconférence, d’une demi-journée ou de deux heures. Les contenus portent sur les règles générales de protection des données, les obligations applicables aux traitements de l’établissement et les sujets spécifiques liés à l’actualité du RGPD.
Réclamations, contrôles et assistance CNIL
Pour les réclamations et violations, le titulaire analyse les pièces des dossiers, identifie leurs points forts et faibles, formule les préconisations techniques et informatiques utiles, participe aux négociations précontentieuses et rédige, si nécessaire, les mises en demeure, sommations, courriers, transactions ou désistements.
Il organise avec l’établissement un plan de contrôle annuel, réalise les contrôles, identifie les écarts au RGPD, définit les actions correctives et en assure le suivi. Le livrable est un rapport. En cas de mise en demeure ou de contrôle sur place de la CNIL, il se rend disponible, assiste l’établissement, répond aux questions de l’autorité et prépare les pièces écrites nécessaires.
Conseil, analyses et consultations
Le titulaire conseille l’établissement sur l’application du « Privacy by design » lors du développement de nouveaux produits ou services. Il intervient notamment avant la publication des consultations afin de définir les obligations à imposer aux sous-traitants concernant les droits d’accès, de rectification, d’effacement et de portabilité.
Il réalise les analyses d’impact prévues par l’article 35 du RGPD dans un délai maximal de trois mois à compter du bon de commande. Il rédige également, à la demande de l’établissement, des consultations juridiques complexes nécessitant une recherche approfondie.
Les études d’impact et les plans de contrôle font l’objet d’une validation dans un délai d’un mois après remise du livrable. Les consultations juridiques complexes sont remises sous forme de consultation et validées dans un délai d’un mois.
Organisation et exigences d’exécution
Le titulaire désigne un DPD et remet son profil à la notification. En cas de remplacement, il doit proposer sous un mois une personne disposant de compétences au moins équivalentes. Les interventions sont soumises aux règles d’accès, de sécurité et au règlement intérieur applicables dans les locaux de l’établissement.
Les livrables sont remis en un exemplaire papier reproductible et sous forme dématérialisée, au format Word ou Excel. Le titulaire doit respecter la confidentialité, limiter l’usage des informations aux besoins du marché, informer son personnel de cette obligation et imposer les mêmes obligations aux sous-traitants. Toute sous-traitance nécessite l’acceptation préalable du sous-traitant et l’agrément de ses conditions de paiement.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.