- Compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
- Lorsque cela est proportionné au regard des activités de traitement, les mesures visées au paragraphe 1 comprennent la mise en œuvre de politiques appropriées en matière de protection des données par le responsable du traitement.
- L’application d’un code de conduite approuvé comme le prévoit l’article 40 ou de mécanismes de certification approuvés comme le prévoit l’article 42 peut servir d’élément pour démontrer le respect des obligations incombant au responsable du traitement.
L’article 24 du RGPD impose au responsable du traitement de mettre en place des mesures techniques et organisationnelles pour s’assurer que le traitement des données personnelles est conforme au règlement. Ces mesures doivent être adaptées à la nature, l’étendue, le contexte et les objectifs du traitement, ainsi qu’aux risques potentiels pour les droits des personnes. Les responsables doivent régulièrement réviser et mettre à jour ces mesures si nécessaire.
Si cela est proportionné aux activités de l’organisation, le responsable doit également mettre en place des politiques internes spécifiques pour garantir la protection des données.
L’application de codes de conduite approuvés ou de certifications peut être utilisée pour prouver que l’organisation respecte bien ses obligations en matière de protection des données.