Aucune ne correspond à votre situation ? Décrivez-la et nous assemblons une solution à partir des services dont vous avez vraiment besoinEnvoyer une demande
Le RGPD réclame des « mesures techniques et organisationnelles appropriées » sans jamais dire lesquelles. Dans la vraie vie, la question atterrit sur le bureau de l'informatique le jour où un dossier de paie part au mauvais destinataire, ou le jour où un cabinet comptable découvre qu'une collaboratrice partie en mars ouvre toujours le serveur de fichiers depuis chez elle. Notre travail consiste à transformer ce texte général en réglages que vous pouvez montrer : qui voit quoi, ce que les journaux conservent, ce qui est chiffré dès que cela quitte vos locaux.
Le périmètre dépend de ce que vous traitez. Un fichier de patients n'appelle pas les mêmes protections qu'une liste de diffusion, et nous évitons de bâtir des défenses que le risque réel ne justifie pas.
Nous cherchons où les données vivent vraiment : logiciel de paie, gestion commerciale, SharePoint, partages réseau, pièces jointes des boîtes mail et exports Excel oubliés sur les portables des commerciaux. Cette liste alimente directement votre registre des traitements.
Comptes nominatifs
Les identifiants collectifs du type « accueil » ou « compta », avec le mot de passe sur une étiquette collée à l'écran, laissent la place à des comptes nominatifs dans Entra ID ou Google Workspace. Chaque action devient alors attribuable à une personne.
Journalisation
Activation du journal d'audit Microsoft 365 et de la traçabilité des accès aux partages de fichiers, avec une durée de conservation suffisante pour reconstituer qui a ouvert quoi après un incident.
Chiffrement
BitLocker ou FileVault sur les portables, messagerie chiffrée pour les documents relevant de catégories particulières, et TLS sur tout ce qui sort de votre réseau vers un prestataire.
Départs et mobilités
Une procédure calée avec les ressources humaines : les accès tombent le jour de la fin de contrat, y compris dans les services en ligne hors annuaire, comme l'outil de recrutement ou la plateforme de facturation.
Violation de données
Une fiche courte pour les premières heures : qui qualifie l'incident, qui prévient le DPO, qui rédige la notification à la CNIL et quels journaux figer immédiatement avant qu'ils ne soient écrasés.
Comment se déroule la mission
Nous commençons par les écarts qui rapportent le plus pour le moins d'effort. Les chantiers lourds attendent que les fondations tiennent.
01
État des lieux
Un entretien en visioconférence avec le responsable des données ou le DPO, puis une revue à distance de l'environnement. Vous repartez avec la liste des systèmes contenant des données personnelles et leur niveau de protection actuel.
02
Corrections rapides
Disparition des comptes partagés, des comptes de personnes parties et des connexions sans second facteur. L'effet est immédiat et le coût proche de zéro.
03
Chantiers techniques
Chiffrement, journaux, arborescence des droits et limitation du partage de fichiers vers l'extérieur, déployés par lots pour ne bloquer aucune équipe.
04
Description des mesures
Vous recevez le relevé des protections en place, rédigé pour être joint à votre documentation RGPD et présenté tel quel en cas de contrôle.
La plupart des violations de données ne sont pas des piratages. Ce sont des courriels partis au mauvais destinataire, des supports égarés et des comptes de personnes qui ont quitté l'entreprise depuis deux ans. Les habitudes quotidiennes et des systèmes bien réglés pèsent donc plus lourd que n'importe quel produit coûteux.
Questions fréquentes
Commencez par leur offrir un chemin plus commode que celui qu'ils utilisent, car une interdiction sans solution de rechange ne tient pas une semaine. Un dossier OneDrive ou SharePoint à accès restreint, avec suppression automatique au terme d'un délai défini, suffit presque toujours. On y ajoute une consigne d'une page et, sur les téléphones gérés par Intune, le blocage de l'enregistrement de fichiers professionnels dans les applications privées.
Oui, à condition que le transfert repose sur une base valable, et le plus simple reste de garder les données dans des régions situées dans l'Union européenne. Nous vérifions où vos services stockent réellement l'information et fixons la région européenne quand l'éditeur le permet ; OVHcloud et Scaleway rendent cela facile. L'analyse des contrats de sous-traitance revient à votre DPO ou à votre avocat.
Écrivez tout de suite à support@apply.fr, ou à helpme@apply.fr si vous êtes client sous contrat. Nous aidons à couper la source, à figer les journaux avant qu'ils ne s'écrasent et à mesurer le périmètre touché, pour que votre DPO ou votre conseil décide dans les délais d'une notification à la CNIL et, le cas échéant, d'une information aux personnes concernées. La qualification juridique reste de leur ressort.
Assez longtemps pour remarquer un incident et l'instruire ensuite. Une intrusion se découvre souvent plusieurs semaines après coup, or la durée par défaut de beaucoup de services est bien plus courte. Nous calons la durée sur la sensibilité des données et sur le coût de stockage, puis nous inscrivons ce choix dans votre documentation.
Cela dépend de la nature et de l'ampleur de vos traitements, et c'est une question juridique qui se tranche avec un conseil, pas avec un prestataire informatique. Si un DPO est déjà en poste, interne ou externalisé, nous travaillons directement avec lui et répondons à ses questions techniques, y compris pour préparer une AIPD.
Dites-nous dans quels systèmes vivent les données de vos clients et de vos salariés. Nous répondons avec une première lecture des écarts les plus fréquents.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.
Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.