Répertoire Sujets de confidentialité et contrôles — sujets de confidentialité réutilisables avec une taxonomie configurable de types de sujet, des registres ROPA (GDPR Art.30), et le registre des fournisseurs/sous-traitants

Last updated: August 06, 2026 by Steve

Sujets de confidentialité et contrôles

Ouvrez Sujets de confidentialité et contrôles à partir de la barre d'outils supérieure (nécessite l'autorisation assessment-view) pour parcourir le répertoire consultable des sujets de confidentialité réutilisables — les programmes, systèmes, initiatives, ententes de partage de données, changements de processus et adoptions technologiques durables sur lesquels portent vos évaluations et incidents. Il est utilisé par le bureau de la confidentialité et de la sécurité pour tenir un seul enregistrement partagé par sujet, y compris les Contrôles, le registre IA/ADM et le profil de conformité désormais suivis sur chacun d'eux — voir Détails du sujet de confidentialité. L'espace de travail comporte deux onglets : Sujets — le répertoire décrit ici — et Fournisseurs, le registre des fournisseurs/sous-traitants ci-dessous.

Types de sujet

Les types de sujet forment une taxonomie configurable — Paramètres → Champs de choix du sujet de confidentialité → Types de sujet, préremplie par le paquet Universal Baseline avec des types tels que Programme, Processus opérationnel, Système TI et Système d'IA. Un type signalé comme système de prise de décision automatisée (ADM) déverrouille la section Registre des systèmes IA/ADM sur chaque sujet de ce type. Le même panneau groupé Champs de choix du sujet de confidentialité gère également les autres taxonomies de sujet utilisées dans le répertoire et ses enregistrements : catégories de données personnelles (partagées avec le signalement des incidents), catégories de personnes concernées et catégories de destinataires.

Parcourir le répertoire

Les sujets sont présentés sous forme de fiches. Chaque fiche affiche :

  • Le type de sujet
  • Le statut propre au sujet
  • Le nombre d'évaluations et d'incidents
  • La date de prochaine révision

Cliquez sur une fiche pour ouvrir le détail du sujet — voir Détails du sujet de confidentialité.

Répertoire Sujets de confidentialité et contrôles

Créer un sujet

  1. Cliquez sur Nouveau sujet (nécessite l'autorisation de création).
  2. Saisissez l'identité — nom, type, statut, responsable métier, gestionnaire de programme principal et description.
  3. Remplissez l'enregistrement ROPA complet.

Vous pouvez également créer un sujet en ligne en saisissant un nouveau nom dans le champ Sujet lors de la création d'une évaluation.

Boîte de dialogue Nouveau sujet

Exporter le registre ROPA

Cliquez sur Exporter le ROPA pour produire le registre des activités de traitement au format PDF pour l'ensemble des sujets.

Le registre des fournisseurs

L'onglet Fournisseurs est le registre des tiers qui traitent des renseignements personnels pour le compte de votre institution — la liste que le bureau de la confidentialité doit fournir à chaque vérification. Chaque fiche de fournisseur affiche son rôle (sous-traitant, sous-sous-traitant, responsable du traitement, responsable conjoint du traitement ou fournisseur de services — survolez pour en voir la définition), son niveau de risque, ainsi que des puces de conformité en un coup d'œil : DPA en place, DPA expire le (date) lorsque l'échéance survient dans les 90 jours, DPA expiré, Aucun DPA (passant à un Aucun DPA — en service rouge lorsque le fournisseur est lié à un sujet sans aucune entente consignée), Contrat terminé / Contrat se termine le (date), et Révision en retard lorsque la date de prochaine révision est dépassée. Un fournisseur lié à des activités de traitement affiche Utilisé par N sujets — cliquez dessus pour déplier la liste des sujets, chacun avec le rôle du fournisseur dans ce traitement.

Nouveau fournisseur (nécessite l'autorisation assessment-create; la modification nécessite assessment-modify) permet de saisir :

  • L'identité et les coordonnées du fournisseur
  • Les faits relatifs à l'entente de traitement des données (DPA) — en place, signée, échéance
  • Les dates de début et de fin du contrat, ainsi que les dates de dernière et de prochaine révision
  • La juridiction de traitement, le niveau de risque et des notes
  • Un lien facultatif vers une catégorie de destinataire ROPA, afin que le registre corresponde à votre taxonomie de l'article 30

Retirer un fournisseur le conserve dans le registre, grisé, plutôt que de supprimer son historique, et un fournisseur encore lié à des sujets de confidentialité ne peut pas être supprimé — retirez plutôt les liens ou retirez-le du service, afin que les registres ROPA ne pointent jamais vers un sous-traitant disparu.

Registre des fournisseurs