Externalisation de la mission de délégué à la protection des données (DPO)
Pilotage de la conformité RGPD
Désignation du titulaire comme DPO externe auprès de la CNIL pour la Ville et le CCAS. Le DPO informe et conseille les responsables de traitement et les agents, contrôle le respect du RGPD et des règles internes, coopère avec l’autorité de contrôle et pilote une démarche permanente de mise en conformité. Il assure la continuité de sa fonction et coordonne ses interventions avec les prestations techniques RGPD souscrites auprès du SIPPEREC.
Contrôles, audits et conformité
Les vérifications peuvent être réalisées par le DPO, par un audit externe ou avec les relais internes, en collaboration notamment avec le RSSI. Elles portent sur :
- l’exactitude et la mise à jour du registre des traitements : finalités, personnes concernées, données, destinataires, transferts hors Union européenne, durées de conservation et mesures de sécurité ;
- la conformité des traitements sensibles et le contrôle des analyses d’impact relatives à la protection des données ;
- les outils de suivi de l’utilisation des traitements, notamment l’analyse des journaux, la détection de données interdites et le respect des durées de conservation ;
- l’effectivité des mesures techniques et organisationnelles de protection des données ;
- le traitement des violations de données et le respect du RGPD dans les contrats de sous-traitance ;
- l’intégration de la protection des données dès la conception et par défaut.
Le DPO contrôle la tenue des registres, vérifie les AIPD et rédige un document de restitution avec ses préconisations. Il réalise au minimum un contrôle global de conformité par an et remet un rapport de conformité ainsi qu’un bilan annuel comprenant les actions d’amélioration à poursuivre.
Information, conseil et accompagnement
Le DPO utilise l’espace documentaire dédié mis à disposition dans le logiciel SaaS Dastra, comprenant notamment le registre des traitements, les AIPD, le registre des violations, les mentions d’information, les preuves de consentement, les procédures d’exercice des droits, les contrats de sous-traitance et les outils encadrant les transferts hors Union européenne.
Il conseille la direction, diffuse la culture de protection des données, sensibilise les personnes manipulant des données personnelles et accompagne les services et leurs relais internes. Il peut contribuer aux affiches, guides pratiques, ressources RGPD et documents de gouvernance tels que la politique de sécurité des systèmes d’information, la charte informatique, le livret d’accueil et le règlement intérieur. Il conseille également la cellule de crise cyber pour la gestion de crise et la reprise d’activité.
Autorité de contrôle et appui juridique
Le DPO constitue le point de contact avec la CNIL : réponses aux demandes lors d’un contrôle, instruction des réclamations, consultations liées aux AIPD et notifications de violations. Lors d’un contrôle sur place, il accompagne la délégation, relit et signe le procès-verbal.
Des appuis ponctuels sont prévus pour les réponses à la CNIL dans une procédure de sanction, la mise en conformité après sanction, les demandes d’exercice des droits et le pilotage d’AIPD sur les traitements à risque.
Comité de pilotage et plan d’actions
Le titulaire met en place et organise un comité RGPD réunissant au minimum le chef de projet de la Ville et le directeur de projet du titulaire. Il assure les convocations, l’ordre du jour, la conduite et le compte rendu des réunions. Les réunions peuvent se tenir en présentiel ou à distance ; l’ordre du jour est transmis 5 jours ouvrés avant la réunion et le compte rendu au plus tard 10 jours ouvrés après celle-ci. Le compte rendu est soumis à validation de la Ville et réputé validé après 15 jours calendaires.
Le comité suit les prestations, étudie les sujets techniques, les dysfonctionnements, les risques, les blocages, les ressources et les jalons de conformité. Sur la base de la cartographie des traitements, des risques, des audits et du registre, le titulaire élabore pour la Ville et le CCAS une feuille de route juridique, technique et opérationnelle. Le plan décrit les acteurs, rôles, responsabilités, modalités et règles internes, priorise les actions selon les risques, intègre les AIPD à réaliser et chiffre le coût de la mise en conformité.
Livrables et interventions associés :
- comités de pilotage, ordres du jour et comptes rendus ;
- contrôle à blanc, pilotage du contrôle, rapport et plan d’action si nécessaire, à raison d’un contrôle par an ;
- veille sectorielle et diffusion de notes d’information ou d’alerte sur les évolutions juridiques et techniques relatives au RGPD, en tant que nécessaire.
Référentiels et organisation
La prestation doit respecter la réglementation applicable et les préconisations de la CNIL. Le titulaire doit intégrer les évolutions concernant notamment l’IA Act, le Data Act et NIS 2, ainsi que connaître le RGPI version 2.0, le RGAA, le RGS version 2 et la norme ISO 37101. Les compétences attendues couvrent le droit national et européen des données, les opérations de traitement, les technologies de l’information, la sécurité des données, le secteur des collectivités et la diffusion d’une culture de protection des données.
Le titulaire désigne un représentant habilité, précise ses plages de disponibilité et ses outils de contact, et garantit la continuité de la prestation. Tout remplacement doit être soumis à l’accord de l’acheteur et assuré par un intervenant de niveau équivalent, senior pour les livrables stratégiques.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.