{"id":20232,"date":"2026-10-02T09:41:04","date_gmt":"2026-10-02T08:41:04","guid":{"rendered":"https:\/\/www.cranium.eu\/pdca-cyclus-wat-is-het-en-hoe-pas-je-het-toe-binnen-iso-27701\/"},"modified":"2026-10-02T10:33:11","modified_gmt":"2026-10-02T09:33:11","slug":"pdca-cyclus-wat-is-het-en-hoe-pas-je-het-toe-binnen-iso-27701","status":"publish","type":"post","link":"https:\/\/www.cranium.eu\/fr\/pdca-cyclus-wat-is-het-en-hoe-pas-je-het-toe-binnen-iso-27701\/","title":{"rendered":"Cycle PDCA : qu\u2019est-ce que c\u2019est et comment l\u2019appliquer dans le cadre d\u2019ISO 27701 ?"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"20232\" class=\"elementor elementor-20232 elementor-20212\" data-elementor-settings=\"{&quot;element_pack_global_tooltip_width&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_padding&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true}}\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-6baae2d e-flex e-con-boxed e-con e-parent\" data-id=\"6baae2d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-a80cd27 elementor-widget elementor-widget-text-editor\" data-id=\"a80cd27\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Une m\u00e9thode n\u00e9e dans les ann\u00e9es 1930 et pourtant encore pr\u00e9sente aujourd\u2019hui dans presque chaque certification ISO, chaque audit et chaque fichier Excel d\u2019un responsable conformit\u00e9. Comment un mod\u00e8le vieux de pr\u00e8s d\u2019un si\u00e8cle peut-il \u00eatre encore aussi vivant ? Dans cet article, vous d\u00e9couvrirez ce qu\u2019est exactement le cycle PDCA, comment il constitue la base d\u2019ISO 27701 et quels sont les pi\u00e8ges les plus fr\u00e9quents lors de son application dans un programme de protection des donn\u00e9es.<\/p><h3><strong>C\u2019est une fa\u00e7on de penser <\/strong><\/h3><p>Le cycle Plan-Do-Check-Act (PDCA) perdure gr\u00e2ce \u00e0 sa polyvalence : c\u2019est une <strong>mani\u00e8re de penser l\u2019am\u00e9lioration<\/strong>, applicable \u00e0 presque tous les processus. Et si d\u2019autres m\u00e9thodes ont vu le jour, comme Six Sigma ou Lean, elles n\u2019ont pas remplac\u00e9 PDCA : elles reposent sur la m\u00eame logique. Si vous retirez la couche de termes techniques, vous retrouvez dans chacune d\u2019elles les m\u00eames quatre \u00e9tapes. Tant qu\u2019il y aura des processus \u00e0 am\u00e9liorer, ce principe de base restera valable. M\u00eame lorsque ces processus sont aujourd\u2019hui r\u00e9alis\u00e9s \u00e0 l\u2019aide de l\u2019analyse de donn\u00e9es ou de l\u2019IA plut\u00f4t qu\u2019avec un carnet et un crayon.<\/p><h2>Quel est le cycle PDCA?<\/h2><p><strong>Le cycle PDCA est une m\u00e9thode en quatre \u00e9tapes (Plan, Do, Check, Act) qui permet d\u2019am\u00e9liorer les processus progressivement et de mani\u00e8re r\u00e9p\u00e9table.<\/strong><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-3d58c9b e-flex e-con-boxed e-con e-parent\" data-id=\"3d58c9b\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-dc5ec5e dce_masking-none elementor-widget elementor-widget-image\" data-id=\"dc5ec5e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img fetchpriority=\"high\" decoding=\"async\" width=\"622\" height=\"550\" src=\"https:\/\/www.cranium.eu\/wp-content\/uploads\/2026\/10\/Picture-1.png\" class=\"attachment-large size-large wp-image-20222\" alt=\"\" srcset=\"https:\/\/www.cranium.eu\/wp-content\/uploads\/2026\/10\/Picture-1.png 622w, https:\/\/www.cranium.eu\/wp-content\/smush-webp\/2026\/10\/Picture-1-300x265.png.webp 300w\" sizes=\"(max-width: 622px) 100vw, 622px\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-f25b9bb e-flex e-con-boxed e-con e-parent\" data-id=\"f25b9bb\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-8630271 elementor-widget elementor-widget-text-editor\" data-id=\"8630271\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<ol><li><strong>Plan:<\/strong> d\u00e9terminez ce que vous souhaitez am\u00e9liorer et la mani\u00e8re dont vous allez vous y prendre.<\/li><li><strong>Do:<\/strong> mettez cette approche en \u0153uvre, de pr\u00e9f\u00e9rence d\u2019abord \u00e0 petite \u00e9chelle.<\/li><li><strong>Check:<\/strong> v\u00e9rifiez si le r\u00e9sultat correspond \u00e0 ce que vous aviez pr\u00e9vu.<\/li><li><strong>Act:<\/strong> ajustez votre approche sur la base de ce que vous avez appris, puis recommencez l\u2019ensemble du cycle.<\/li><\/ol><p>Vous appliquez probablement d\u00e9j\u00e0 cette logique sans vraiment vous en rendre compte. Vous avez une nouvelle recette ? Vous allez sans doute la tester une premi\u00e8re fois. Si elle manque de go\u00fbt, vous ajustez l\u2019assaisonnement. Si la cuisson prend trop de temps, vous modifiez la temp\u00e9rature. Ce n\u2019est que lorsque le r\u00e9sultat vous convient que vous la servez \u00e0 vos invit\u00e9s.<\/p><p>Adapter un programme d\u2019entra\u00eenement apr\u00e8s avoir constat\u00e9 qu\u2019il ne fonctionne pas suit exactement la m\u00eame logique. C\u2019est, en substance, ce que fait le cycle PDCA, mais de mani\u00e8re structur\u00e9e, appliqu\u00e9e \u00e0 un processus, un outil, un service ou m\u00eame \u00e0 l\u2019ensemble d\u2019une organisation.<\/p><h2>Le cycle PDCA est aussi connu sous le nom de\u2026<\/h2><p>PDCA est \u00e9galement appel\u00e9 cycle de Deming ou roue de Deming. Et, de mani\u00e8re assez surprenante, l\u2019homme dont le nom est le plus souvent associ\u00e9 \u00e0 cette m\u00e9thode ne l\u2019appelait lui-m\u00eame pas ainsi.<\/p><h3><strong>Qui a invent\u00e9 le cycle PDCA ? <\/strong><\/h3><p><strong>La m\u00e9thode a \u00e9t\u00e9 d\u00e9velopp\u00e9e \u00e0 l&rsquo;origine par Walter A. Shewhart<\/strong>, physicien am\u00e9ricain et pionnier de la qualit\u00e9 qui travaillait dans les ann\u00e9es 1930 chez Bell Labs sur la mani\u00e8re de produire des composants t\u00e9l\u00e9phoniques de fa\u00e7on constante et sans d\u00e9faut. Il appelait son mod\u00e8le le cycle de Shewhart et s&rsquo;appuyait sur la m\u00e9thode scientifique : hypoth\u00e8se, exp\u00e9rience, \u00e9valuation. Le terme PDCA (Plan-Do-Check-Act) n&rsquo;existait d&rsquo;ailleurs pas encore \u00e0 cette \u00e9poque ; il n&rsquo;est apparu que plus tard.<\/p><h3>Quelle est la diff\u00e9rence entre PDCA et PDSA ?<\/h3><p>William Edwards Deming, \u00e9l\u00e8ve de Shewhart, a repris le concept dans les ann\u00e9es 1950 et l&rsquo;a introduit au Japon, d&rsquo;o\u00f9 il s&rsquo;est fait conna\u00eetre dans le monde entier. C&rsquo;est pourquoi la m\u00e9thode porte \u00e9galement son nom. Le terme \u00ab PDCA \u00bb tel que nous le connaissons aujourd&rsquo;hui n&rsquo;est d&rsquo;ailleurs apparu qu&rsquo;\u00e0 cette p\u00e9riode : les participants japonais aux conf\u00e9rences de Deming ont retravaill\u00e9 son mod\u00e8le pour en faire le \u00ab Plan-Do-Check-Act \u00bb. Deming lui-m\u00eame n&rsquo;utilisait cependant pas ce terme. Il parlait de Plan-Do-Study-Act (PDSA), car il consid\u00e9rait \u00ab Study \u00bb comme un terme plus appropri\u00e9. Pour lui, il ne s&rsquo;agissait pas seulement de contr\u00f4ler, mais de r\u00e9ellement apprendre de ce qui s&rsquo;\u00e9tait pass\u00e9.<\/p><p>Dans la pratique, cette distinction change peu de choses\u2026 que vous parliez de PDCA ou de PDSA, l&rsquo;id\u00e9e sous-jacente reste la m\u00eame : une am\u00e9lioration structur\u00e9e et cyclique.<\/p><h2><strong>Le cycle PDCA est-il encore pertinent aujourd\u2019hui ? <\/strong><\/h2><p>Oui, et ce n\u2019est pas un hasard. Si l\u2019on regarde la norme aujourd\u2019hui incontournable dans le domaine de la protection des donn\u00e9es, <a href=\"https:\/\/www.cranium.eu\/fr\/iso-27701\/\">ISO 27701<\/a>, on constate qu\u2019elle est construite selon une structure fixe de chapitres, appel\u00e9s \u00ab clauses \u00bb dans le langage ISO. Il ne s\u2019agit pas de simples recommandations : ce sont litt\u00e9ralement les chapitres que l\u2019on retrouve dans le texte officiel de la norme.<\/p><p>Pour obtenir et conserver la certification, votre organisation doit pouvoir d\u00e9montrer qu\u2019elle respecte chaque clause. En plus des audits internes obligatoires que votre organisation doit r\u00e9aliser p\u00e9riodiquement, un auditeur externe v\u00e9rifie \u00e9galement ces \u00e9l\u00e9ments \u00e0 intervalles r\u00e9guliers. Et cette structure n\u2019est, au fond, rien d\u2019autre que Plan-Do-Check-Act sous une autre forme.<\/p><ul><li><u>Les clauses \u00ab Contexte de l\u2019organisme \u00bb, \u00ab Leadership \u00bb, \u00ab Planification \u00bb (avec l\u2019\u00e9valuation des risques) et \u00ab Support \u00bb<\/u> constituent ensemble votre <strong>phase Plan<\/strong> : vous y d\u00e9terminez ce que fait votre organisation, qui assume quelles responsabilit\u00e9s, quels risques sont pr\u00e9sents et de quelles ressources et comp\u00e9tences vous avez besoin.<\/li><li><u>La clause \u00ab R\u00e9alisation des activit\u00e9s op\u00e9rationnelles \u00bb<\/u>, dans laquelle vous mettez effectivement les mesures en \u0153uvre, correspond \u00e0 votre <strong>phase Do<\/strong>.<\/li><li><u>La clause \u00ab \u00c9valuation des performances \u00bb<\/u>, avec les audits internes et la revue de direction, correspond \u00e0 votre <strong>phase Check<\/strong>.<\/li><li>Enfin, la <u>clause \u00ab Am\u00e9lioration \u00bb<\/u>, avec les actions correctives, correspond \u00e0 votre <strong>phase Act<\/strong>.<\/li><\/ul><p>Cela signifie que, lors d\u2019un audit de certification ISO 27701, vous \u00eates en r\u00e9alit\u00e9 toujours \u00e9valu\u00e9 selon le m\u00eame sch\u00e9ma : avez-vous planifi\u00e9, mis en \u0153uvre, contr\u00f4l\u00e9 et ajust\u00e9 ? PDCA n\u2019est donc pas un mod\u00e8le distinct qui s\u2019ajoute \u00e0 la norme : il en constitue l\u2019architecture.<\/p><h2><strong>\u00c0 quoi ressemble le cycle PDCA dans la pratique au sein d\u2019un programme de protection des donn\u00e9es ?<\/strong><\/h2><p>La r\u00e9ponse devient plus claire lorsque l\u2019on applique concr\u00e8tement les quatre \u00e9tapes \u00e0 une <a href=\"https:\/\/www.cranium.eu\/fr\/iso-27701\/\">d\u00e9marche ISO 27701<\/a>. Car si <a href=\"https:\/\/www.cranium.eu\/fr\/vous-souhaitez-obtenir-la-certification-iso-27701-mais-par-ou-commencer\/\">vous souhaitez obtenir la certification ISO 27701<\/a>, vous devrez in\u00e9vitablement parcourir ce cycle.<\/p><p><strong>Les quatre \u00e9tapes d\u2019un cycle PDCA<\/strong> dans un contexte de protection des donn\u00e9es :<\/p><ol><li><strong>Plan :<\/strong><\/li><\/ol><ul><li>Cartographiez les activit\u00e9s de traitement (registre des activit\u00e9s de traitement\/ROPA (Record of Processing Activities))<\/li><li>Identifiez les risques au moyen d\u2019une PIA (Privacy Impact Assessment)<\/li><li>D\u00e9finissez des objectifs en mati\u00e8re de protection des donn\u00e9es (par ex. r\u00e9duire la quantit\u00e9 de donn\u00e9es collect\u00e9es inutilement)<\/li><\/ul><ol><li><strong>Do :<\/strong><\/li><\/ol><ul><li>Mettez en \u0153uvre des mesures techniques et organisationnelles (par ex. chiffrement, gestion des acc\u00e8s, etc.)<\/li><li>Testez d\u2019abord une nouvelle proc\u00e9dure ou un nouvel outil dans un seul service avant de le d\u00e9ployer dans toute l\u2019organisation<\/li><li>Formez les collaborateurs aux proc\u00e9dures existantes et nouvelles<\/li><\/ul><ol><li><strong>Check :<\/strong><\/li><\/ol><ul><li>R\u00e9alisez des audits internes<\/li><li>Analysez les notifications de violations de donn\u00e9es ou les plaintes<\/li><li>V\u00e9rifiez, au moyen de contr\u00f4les par \u00e9chantillonnage, si les proc\u00e9dures sont effectivement suivies<\/li><\/ul><ol><li><strong>Act :<\/strong><\/li><\/ol><ul><li>Mettez \u00e0 jour les politiques et proc\u00e9dures sur la base des r\u00e9sultats d\u2019audit<\/li><li>Int\u00e9grez les lacunes structurelles dans la revue de direction<\/li><li>Mettez les am\u00e9liorations en \u0153uvre de mani\u00e8re structurelle afin qu\u2019elles perdurent, et d\u00e9montrez-le lors du prochain audit de certification ISO 27701.<\/li><\/ul><p>Un seul cycle PDCA r\u00e9sout rarement tout en une fois, et ce n\u2019est d\u2019ailleurs pas l\u2019objectif. La premi\u00e8re fois que vous passez en revue le registre des activit\u00e9s de traitement, vous identifiez surtout les lacunes. Ce n\u2019est qu\u2019apr\u00e8s quelques cycles qu\u2019un sch\u00e9ma se dessine : quels services prennent syst\u00e9matiquement du retard, quels risques reviennent r\u00e9guli\u00e8rement et quelles politiques doivent encore \u00eatre ajust\u00e9es. Un <a href=\"https:\/\/www.cranium.eu\/fr\/programme-de-la-protection-de-la-vie-privee\/\">programme de protection des donn\u00e9es<\/a> progresse ainsi non pas par grands bonds, mais par petites \u00e9tapes mesurables.<\/p><p>Pour savoir o\u00f9 vous en \u00eates en mati\u00e8re de maturit\u00e9, vous n\u2019avez pas besoin d\u2019attendre d\u2019avoir vous-m\u00eame parcouru plusieurs cycles. Cette <a href=\"https:\/\/forms.cranium.eu\/r\/self-assessment\" target=\"_blank\" rel=\"noopener\">auto-\u00e9valuation<\/a> vous permet de d\u00e9terminer en quelques minutes le niveau de maturit\u00e9 actuel de votre organisation. C\u2019est un bon point de d\u00e9part si vous souhaitez savoir imm\u00e9diatement sur quoi concentrer le premier ou le prochain cycle. Car une fois que vous savez o\u00f9 vous en \u00eates, la question suivante se pose naturellement : quelle est la meilleure prochaine \u00e9tape ? Nos coll\u00e8gues ont consacr\u00e9 un e-book complet \u00e0 ce sujet, <a href=\"https:\/\/www.cranium.eu\/fr\/ebooks\/protection-des-donnees-en-pratique\/\">La protection des donn\u00e9es en pratique : comment construire un programme qui fonctionne vraiment.<\/a><\/p><h2><strong>Quelles sont les erreurs fr\u00e9quentes lors de l\u2019application de PDCA dans un programme de protection des donn\u00e9es ?<\/strong><\/h2><p>Un bon mod\u00e8le a peu de valeur s\u2019il est appliqu\u00e9 de mani\u00e8re n\u00e9gligente. Sur le papier, le cycle Plan-Do-Check-Act semble facile \u00e0 appliquer avec ses quatre \u00e9tapes simples, r\u00e9p\u00e9tables \u00e0 l\u2019infini. Mais, dans la pratique, ce cycle peut rapidement devenir une simple formalit\u00e9.<\/p><p>Voici les quatre pi\u00e8ges que nous rencontrons le plus souvent lorsque des organisations utilisent PDCA dans le cadre d\u2019un programme de protection des donn\u00e9es ou d\u2019une d\u00e9marche ISO 27701 :<\/p><ol><li><strong>La phase Check devient une formalit\u00e9 plut\u00f4t qu\u2019une v\u00e9ritable \u00e9valuation<\/strong><\/li><\/ol><p>Un audit peut \u00eatre cl\u00f4tur\u00e9, mais la vraie question reste la m\u00eame : l\u2019organisation fait-elle r\u00e9ellement ce que pr\u00e9voit sa politique ? Un registre des activit\u00e9s de traitement peut sembler parfait sur le papier tout en ne refl\u00e9tant pas tout ce que les collaborateurs font au quotidien. Ici, \u00ab Check \u00bb ne signifie pas \u00ab le document existe-t-il ? \u00bb, mais \u00ab la r\u00e9alit\u00e9 correspond-elle \u00e0 ce qui est d\u00e9crit ? \u00bb. La phase Check doit en r\u00e9alit\u00e9 \u00eatre consid\u00e9r\u00e9e comme une enqu\u00eate visant \u00e0 v\u00e9rifier si le document correspond effectivement aux pratiques r\u00e9elles des collaborateurs.<\/p><p>La responsabilit\u00e9 d\u2019une phase Check correctement men\u00e9e incombe en d\u00e9finitive aux m\u00e9tiers eux-m\u00eames, m\u00eame si c\u2019est g\u00e9n\u00e9ralement le DPO (Data Protection Officer) qui prend l\u2019initiative : lancer une mise \u00e0 jour du ROPA, donner un avis ou organiser une formation. Ce r\u00f4le d\u2019accompagnement a le plus de chances de r\u00e9ussir lorsque le DPO dispose de suffisamment de temps et d\u2019informations compl\u00e8tes sur ce qui se passe au sein de l\u2019organisation. Dans la pratique, ces informations ne lui parviennent pas toujours \u00e0 temps ni de mani\u00e8re exhaustive. C\u2019est pourquoi m\u00eame le DPO le plus motiv\u00e9 reste d\u00e9pendant de ce que les diff\u00e9rents services lui communiquent. La phase risque alors de devenir pr\u00e9cis\u00e9ment ce qu\u2019elle ne devrait pas \u00eatre : une formalit\u00e9.<\/p><p><em>Cela vous parle ? <\/em>Le questionnaire annuel du DPO contient la question : \u00ab votre \u00e9quipe utilise-t-elle de nouveaux outils qui traitent des donn\u00e9es \u00e0 caract\u00e8re personnel ? \u00bb. Les commerciaux r\u00e9pondent sans h\u00e9siter \u00ab non \u00bb. Non pas parce qu\u2019ils mentent, mais parce qu\u2019ils n\u2019ont jamais consid\u00e9r\u00e9 l\u2019outil d\u2019IA de prise de notes qu\u2019ils utilisent d\u00e9sormais pendant les appels clients comme \u00ab un outil qui traite des donn\u00e9es \u00e0 caract\u00e8re personnel \u00bb.<\/p><p><strong><u>Conseil :<\/u><\/strong> associez votre phase Check \u00e0 des preuves v\u00e9rifiables ; un questionnaire seul ne suffit pas. Le DPO doit pouvoir examiner les pratiques, pas uniquement poser des questions.<\/p><ol><li><strong>La documentation est confondue avec l\u2019am\u00e9lioration<\/strong><\/li><\/ol><p>Une politique interne de protection des donn\u00e9es qui est \u00ab r\u00e9vis\u00e9e \u00bb chaque ann\u00e9e, mais pour laquelle seule la date en haut du document change\u2026 cela ne devrait pas arriver, mais nous le constatons plus souvent dans la pratique qu\u2019on ne pourrait le penser. Cela s\u2019explique souvent par un manque de temps, des \u00e9conomies de co\u00fbts ou d\u2019autres priorit\u00e9s. Tant que rien n\u2019est entrepris dans la phase Act, ou tant que cette phase n\u2019a pas d\u2019impact concret sur les processus ou les comportements, l\u2019am\u00e9lioration reste purement th\u00e9orique.<\/p><p><em>Cela vous parle ? <\/em>Le registre des activit\u00e9s de traitement est soigneusement mis \u00e0 jour pour pr\u00e9voir une dur\u00e9e de conservation de deux ans pour les donn\u00e9es de candidature. Une fois le document modifi\u00e9, la t\u00e2che est consid\u00e9r\u00e9e comme termin\u00e9e. Pourtant, personne n\u2019a configur\u00e9 de suppression automatique dans l\u2019outil de recrutement et des CV de candidats datant de cinq ans y sont toujours conserv\u00e9s\u2026<\/p><p><strong><u>Conseil :<\/u><\/strong> veillez \u00e0 ce que chaque modification de politique se traduise par une action concr\u00e8te.<\/p><ol><li><strong>Aucun responsable clairement d\u00e9sign\u00e9 pour chaque phase<\/strong><\/li><\/ol><p>M\u00eame lorsqu\u2019un DPO fait tout correctement, les choses peuvent encore mal tourner. Ce n\u2019est pas \u00e0 lui de rendre les services responsables ou de les contraindre \u00e0 agir. Plus pr\u00e9cis\u00e9ment, le DPO informe, conseille et contr\u00f4le, mais il n\u2019a pas le pouvoir d\u2019obliger le service IT \u00e0 modifier un syst\u00e8me. Cette responsabilit\u00e9 reste celle de l\u2019organisation ou du management. Il est pr\u00e9f\u00e9rable d\u2019attribuer clairement les responsabilit\u00e9s d\u00e8s la phase Plan. Le management d\u00e9signe g\u00e9n\u00e9ralement un responsable ou un SPOC (Single Point of Contact) pour chaque processus, souvent en concertation avec le DPO. \u00c0 d\u00e9faut, les constats issus des audits internes risquent de rester dans un rapport sans jamais \u00eatre r\u00e9ellement suivis. Sans responsable clairement identifi\u00e9 pour chaque phase, le cycle s\u2019arr\u00eate pr\u00e9cis\u00e9ment au moment o\u00f9 il devient le plus important.<\/p><p><em>Cela vous parle ? <\/em>Le rapport d\u2019audit de l\u2019ann\u00e9e derni\u00e8re contient encore plusieurs actions ouvertes. Personne ne les a jamais prises en charge, car elles avaient \u00e9t\u00e9 attribu\u00e9es \u00e0 \u00ab l\u2019\u00e9quipe \u00bb et, au sein de \u00ab l\u2019\u00e9quipe \u00bb, personne ne s\u2019est senti personnellement concern\u00e9.<\/p><p><strong><u>Conseil :<\/u><\/strong> associez chaque constat \u00e0 un nom et \u00e0 une \u00e9ch\u00e9ance. Faites \u00e9galement remonter au management les actions qui restent non r\u00e9solues.<\/p><ol><li><strong>Le cycle s\u2019arr\u00eate apr\u00e8s une seule it\u00e9ration<\/strong><\/li><\/ol><p>Est-il judicieux d\u2019attendre le prochain audit pour revoir le registre des activit\u00e9s de traitement ou la PIA ? Absolument pas. Mais de nombreuses entreprises n\u2019y consacrent pas suffisamment d\u2019attention : il y aura toujours d\u2019autres priorit\u00e9s. C\u2019est compr\u00e9hensible, mais votre cycle Plan-Do-Check-Act est alors brutalement interrompu. Avec le temps, les m\u00eames lacunes r\u00e9apparaissent. Les nouveaux traitements ne sont plus enregistr\u00e9s et les responsabilit\u00e9s \u00e9voluent sans que les politiques suivent.<\/p><p><em>Cela vous parle ? <\/em>Le registre des activit\u00e9s de traitement a \u00e9t\u00e9 \u00e9tabli \u00e0 l\u2019\u00e9poque par le responsable RH comme t\u00e2che suppl\u00e9mentaire en plus de ses activit\u00e9s quotidiennes. Depuis, aucun moment fixe n\u2019a jamais \u00e9t\u00e9 planifi\u00e9 pour le r\u00e9examiner. Il se trouve simplement quelque part sur un disque partag\u00e9.<\/p><p><strong><u>Conseil :<\/u><\/strong> planifiez cette r\u00e9vision p\u00e9riodiquement.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Une m\u00e9thode n\u00e9e dans les ann\u00e9es 1930 et pourtant encore pr\u00e9sente aujourd\u2019hui dans presque chaque certification ISO, chaque audit et chaque fichier Excel d\u2019un responsable conformit\u00e9. Comment un mod\u00e8le vieux de pr\u00e8s d\u2019un si\u00e8cle peut-il \u00eatre encore aussi vivant ? Dans cet article, vous d\u00e9couvrirez ce qu\u2019est exactement le cycle PDCA, comment il constitue la [&hellip;]<\/p>\n","protected":false},"author":11,"featured_media":20215,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","footnotes":""},"categories":[61],"tags":[166,167],"post_folder":[],"class_list":["post-20232","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blogpost-fr","tag-iso-27701","tag-pdca"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/20232","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/comments?post=20232"}],"version-history":[{"count":5,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/20232\/revisions"}],"predecessor-version":[{"id":20238,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/20232\/revisions\/20238"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media\/20215"}],"wp:attachment":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media?parent=20232"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/categories?post=20232"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/tags?post=20232"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/post_folder?post=20232"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}