Détail du sujet de confidentialité — identité, registre des activités de traitement (GDPR Art.30 ROPA), sous-traitants/fournisseurs liés, contrôles, le registre des systèmes IA/ADM, profil de conformité, escalade des incidents, et l'historique des évaluations et incidents du sujet
Last updated: August 06, 2026 by Steve
Détails du sujet de confidentialité
Un sujet de confidentialité est l'élément durable et réutilisable que votre bureau évalue — un programme, un système, une initiative, une entente de partage de données, un changement de processus ou une adoption technologique — et il est partagé par toutes les évaluations et tous les incidents qui le concernent. Le panneau de détail du sujet est l'endroit où vous tenez à jour l'identité du sujet et son Registre des activités de traitement (ROPA) au titre de GDPR Article 30, où vous liez ses contrôles et (le cas échéant) son registre IA/ADM, où vous suivez son profil de conformité, et où vous consultez son historique d'évaluations et d'incidents. Le panneau est entièrement modifiable lorsque vous l'ouvrez depuis le répertoire Sujets de confidentialité et contrôles, et en lecture seule lorsque vous y accédez depuis une évaluation. Il comporte huit onglets, dans l'ordre : Détails, Sous-traitants / fournisseurs, Contrôles, Registre des systèmes IA/ADM (sujets dont le type est signalé ADM uniquement), Profil de conformité, Escalade des incidents, Historique des évaluations et Historique des incidents.
Ouvrir un sujet
Ouvrez un sujet à partir du répertoire Sujets de confidentialité et contrôles (cliquez sur une fiche) pour le modifier, ou cliquez sur le nom du sujet à l'intérieur d'une évaluation pour y accéder en lecture seule. Comme les sujets sont des enregistrements partagés et durables, ils sont toujours modifiés depuis le répertoire — vous ne pouvez pas renommer ni changer la clé d'un sujet depuis une seule évaluation.

Le bloc Identité
L'onglet Détails s'ouvre avec deux blocs modifiables par section, chacun avec son propre crayon. Le premier est Identité, qui enregistre :
- Nom
- Type — Programme, Système, Initiative, Entente de partage de données, Changement de processus ou Adoption technologique
- Statut — le statut propre au sujet
- Responsable métier
- Gestionnaire de programme principal
- Description
Les champs de texte libre prennent en charge des traductions facultatives par langue. La barre latérale comporte un sélecteur rapide de statut, ainsi que des fiches de synthèse résumant les évaluations et les incidents du sujet.
Registre des activités de traitement (ROPA)
Le second bloc de l'onglet Détails correspond au Registre des activités de traitement (ROPA) exigé par GDPR Article 30. Il comprend :
- Finalité du traitement — pourquoi les données personnelles sont traitées.
- Base légale — le fondement juridique sur lequel repose le traitement.
- Catégories de données personnelles — les types de données personnelles concernées.
- Catégories de personnes concernées — les groupes de personnes visés par les données.
- Catégories de destinataires — à qui les données sont communiquées, avec un registre des divulgations par destinataire.
- Sous-traitants / fournisseurs — les sous-traitants réels derrière l'activité, liés depuis le registre des fournisseurs (voir ci-dessous).
- Durée de conservation — pendant combien de temps les données sont conservées.
- Mesures de sécurité — les mesures de protection des données.
- Emplacement d'hébergement — où les données sont hébergées.
- Transfert international — un indicateur qui, une fois activé, fait apparaître un champ garanties de transfert décrivant les protections applicables aux transferts transfrontaliers.
Les listes catégories de données personnelles, catégories de personnes concernées et catégories de destinataires sont des taxonomies configurables provenant des Paramètres. Les champs de texte libre prennent en charge des traductions facultatives par langue.
Sous-traitants / fournisseurs
L'onglet Sous-traitants / fournisseurs permet de lier des fournisseurs du registre des fournisseurs afin de nommer les sous-traitants réels derrière cette activité de traitement. Chaque lien peut porter son propre rôle dans ce traitement (sous-traitant, sous-sous-traitant, responsable du traitement, responsable conjoint du traitement ou fournisseur de services — survolez un rôle pour en voir la définition) ou hériter du rôle du fournisseur dans le registre, ainsi qu'une note facultative. Les fournisseurs liés s'affichent sous forme de lignes « Nom — rôle » ici et dans l'export ROPA, de sorte que le registre de l'article 30 nomme les sous-traitants réels par activité plutôt que seulement des catégories.
Contrôles
L'onglet Contrôles permet de lier des contrôles de la Bibliothèque de contrôles partagée (Paramètres → Bibliothèque de contrôles — mesures de confidentialité, de sécurité et organisationnelles, préremplies par un paquet) à ce sujet. Chaque lien porte sa propre désignation :
- Obligatoire
- Recommandé
- Implémenté
- Non applicable — exige une justification expliquant pourquoi le contrôle ne s'applique pas
Un contrôle Obligatoire qui n'est pas encore Implémenté s'affiche comme une puce d'écart d'avertissement dans l'en-tête du sujet, de sorte qu'un contrôle en suspens soit visible d'un coup d'œil sans avoir à ouvrir l'onglet. Les liens Implémenté et Obligatoire s'affichent également dans la ligne des mesures de sécurité de l'export ROPA, de sorte que le registre de l'article 30 reflète des mesures de protection réelles et liées plutôt que du texte libre.
Registre des systèmes IA/ADM
L'onglet Registre des systèmes IA/ADM n'apparaît que sur les sujets dont le type est signalé comme système de prise de décision automatisée (ADM). Il comprend :
- Responsable technique et responsable de la protection de la vie privée
- Objet visé
- Modèle ou service d'IA utilisé
- Statut de déploiement
- Mode d'acquisition
- Degré d'intervention humaine
- Classification du risque — une taxonomie préremplie par un paquet : l'ensemble générique à quatre paliers, ainsi que les classes réglementaires fournies par vos paquets de juridiction
- Un inventaire des sources de données, avec un indicateur de présence de renseignements personnels sur chaque source
La date d'approbation est dérivée, et non saisie — il s'agit toujours de la date d'approbation de la plus récente évaluation En vigueur sur ce sujet, de sorte que le registre ne peut jamais afficher une approbation qui ne remonte pas à une évaluation réelle.
Profil de conformité
L'onglet Profil de conformité évalue automatiquement les exigences de vos paquets de juridiction par rapport à ce sujet :
- Une évaluation exigée est satisfaite dès qu'une évaluation est En vigueur.
- Un contrôle obligatoire est satisfait dès qu'il est lié comme Implémenté (voir Contrôles, ci-dessus).
- Les éléments de documentation et d'avis sont cochés au fur et à mesure que vous les complétez, avec un document justificatif facultatif joint à chacun.
Les exigences marquées Avant mise en production s'affichent comme telles jusqu'à ce que le sujet soit déployé; une fois déployé, toute exigence encore non satisfaite devient un écart de conformité ordinaire.
Escalade des incidents
L'onglet Escalade des incidents consigne un contact d'escalade facultatif et un plan d'escalade préétabli pour ce sujet. Lorsqu'un incident est lié au sujet, le plan apparaît automatiquement — sous forme de bannière sur l'incident ouvert, et dans la boîte de dialogue de signalement d'incident au moment où le sujet est sélectionné — afin que les intervenants sachent qui appeler sans avoir à le chercher. Voir Création d'incidents.
Historique des évaluations
L'onglet Historique des évaluations répertorie toutes les évaluations jamais menées sur ce sujet. Utilisez Nouvelle évaluation pour lancer une réévaluation sur le même sujet — le sujet est prérempli et verrouillé dans la boîte de dialogue de création. Voir Créer des évaluations.
Historique des incidents
L'onglet Historique des incidents répertorie les incidents liés à ce sujet. Utilisez Créer un incident (nécessite l'autorisation incident-report) pour ouvrir la boîte de dialogue de signalement avec ce sujet déjà lié au nouvel incident. Voir Créer des incidents.
