Solution · Par objectif

Conformité RGPD

Presque toutes les entreprises possèdent un classeur de politiques et une mention d'information sur leur site. L'ennui commence quand un grand compte envoie son questionnaire sécurité, ou quand le DPO demande qui accède exactement au dossier des bulletins de paie et depuis quand : plus personne ne sait répondre. Apply n'est pas un cabinet d'avocats et ne remplace pas votre DPO. L'appréciation juridique leur revient. Nous prenons en charge le volet technique, c'est-à-dire faire en sorte que vos systèmes fassent réellement ce que vos documents affirment, et le prouver.

72 h
pour notifier une violation à la CNIL
100 %
revue et mise en place réalisées à distance
95 €
HT par heure en dehors d'un forfait
8h-18h
du lundi au vendredi, horaires de l'équipe

Ce que contient la prestation

Six éléments qui relient le papier à la configuration réelle. Votre DPO garde la main sur les bases légales, les durées de conservation et le contenu des documents ; nous apportons les faits techniques et déployons les mesures.

Réserver un échange en ligne

Cartographie des données réellement stockées

Nous cherchons où se trouvent les données personnelles : dans Sage ou Cegid, le CRM, les boîtes Outlook, les partages réseau, les formulaires du site, la plateforme de paie et les exports tableur oubliés sur un bureau. Cette liste nourrit le registre des traitements que tient votre DPO.

Inventaire des sous-traitants

Chaque service qui touche à des données : cabinet comptable, outil d'emailing, hébergeur de la boutique, plateforme de signature électronique, éditeur du logiciel de paie, prestataire de maintenance. Pour chacun nous notons ce qu'il traite et depuis où, afin que votre juriste sache quel contrat de sous-traitance réclamer ou relire.

Analyse de risque technique

Ce qui peut réellement mal tourner : un portable non chiffré oublié dans un train, un mot de passe d'administration partagé par six personnes, une sauvegarde jamais restaurée, un ancien prestataire toujours connecté deux ans après la fin du contrat. Ces constats alimentent l'AIPD lorsque votre DPO en juge une nécessaire.

Mesures déployées à distance

Authentification multifacteur sur tous les comptes, chiffrement des postes piloté par Intune, rôles dans Entra ID à la place d'un compte « admin » commun, étiquettes de confidentialité et règles DLP dans Microsoft 365, journaux d'accès conservés aussi longtemps que votre politique l'exige. Nous travaillons selon les principes de l'ISO 27001, sans revendiquer de certification.

Violations et droits des personnes

Une procédure qui dit qui prévient qui, dans quel ordre et avec quelles informations, le jour où un fichier de paie part au mauvais destinataire. Et le chemin technique pour retrouver, extraire ou effacer les données d'une personne dans tous vos outils, dans les délais que le RGPD accorde au responsable de traitement.

Sensibilisation de l'équipe

Une heure en visioconférence, bâtie sur vos propres exemples : repérer une fausse facture envoyée au nom d'un fournisseur connu, savoir ce qu'on ne colle jamais dans un assistant IA public, et quoi faire dans les dix minutes qui suivent un envoi malheureux plutôt que d'espérer que personne ne l'ait vu.

Comment nous procédons

Les faits d'abord, les achats ensuite. Beaucoup d'entreprises s'équipent d'outils coûteux avant de découvrir que leur plus grosse faille est le compte d'un salarié parti l'an dernier, toujours actif et toujours connecté à la messagerie.

01

Entretien et revue à distance

Un échange avec la personne qui porte le sujet chez vous, puis une revue des tenants, des serveurs et des postes : habilitations, chiffrement, sauvegardes, comptes dormants, partages ouverts à tout internet.

02

Rapport destiné au DPO

Cartographie, inventaire des sous-traitants et écarts classés par urgence, avec l'effort estimé pour chacun. Le format est pensé pour être repris directement dans le registre des traitements et dans l'analyse de risque.

03

Mise en place des mesures

Nous appliquons les correctifs dans l'ordre convenu et selon un calendrier daté. Tout se fait à distance ; les opérations qui coupent un service sont planifiées en dehors des heures de bureau.

04

Preuves et revue annuelle

Nous laissons les captures de configuration, les comptes rendus de test de restauration et l'état des habilitations. L'ensemble se met à jour chaque année et à l'arrivée de chaque nouvel outil.

Les ennuis commencent rarement par un contrôle, presque toujours par un incident. Une réclamation d'un client, un téléphone perdu, un message parti vers deux cents adresses en copie visible. La question devient alors : savez-vous, en moins de 72 heures, quelles données sont sorties, vers qui et depuis quel compte ? C'est une question purement technique, et c'est sur celle-là que nous préparons votre entreprise.

Questions fréquentes

La partie technique, oui : règles de mots de passe, chiffrement, sauvegardes, attribution et retrait des accès, conduite à tenir en cas d'incident. Le contenu juridique, c'est-à-dire les bases légales, les mentions d'information et les durées de conservation, revient à votre DPO ou à votre avocat. Si vous n'avez ni l'un ni l'autre, nous vous le disons franchement et nous recommandons de confier cette part à un cabinet plutôt que de la bricoler.

La désignation n'est obligatoire que dans certains cas, et c'est à un juriste de trancher pour votre structure. Les obligations du RGPD, elles, s'appliquent de toute façon. En pratique, nous travaillons alors avec la personne qui porte le sujet en interne : souvent le dirigeant, la responsable administrative ou la personne chargée des ressources humaines. Elle reste notre interlocutrice pour valider chaque décision.

Oui, parce que l'administration à distance nous donne accès à des systèmes contenant des données personnelles. Nous pouvons travailler sur votre modèle ou proposer le nôtre. Le contrat décrit le périmètre des accès, les éventuels sous-traitants ultérieurs auxquels nous recourons, les mesures de sécurité appliquées et le délai sous lequel nous vous signalons un incident, pour que vos 72 heures ne se consument pas à attendre notre retour.

Écrivez immédiatement à support@apply.fr, ou à helpme@apply.fr si vous êtes client sous contrat. Techniquement, nous pouvons tenter le rappel du message dans Microsoft 365, révoquer le lien de partage, bloquer le compte concerné et reconstituer à partir des journaux qui a ouvert le fichier et à quelle heure. La décision de notifier la CNIL et d'informer les personnes concernées appartient au responsable de traitement, avec son DPO, mais elle s'appuiera sur ces éléments.

La durée de la revue dépend du nombre de personnes et de logiciels ; nous fixons le périmètre avant de commencer. Elle se facture au taux horaire de 95 € HT/h, ou entre dans un forfait d'accompagnement Start, Business ou Premium. Le coût des mesures dépend de ce que vous possédez déjà : une bonne partie des fonctions de sécurité est souvent comprise dans les licences Microsoft 365 que vous payez, donc avant de proposer un achat, nous regardons ce qu'il suffit d'activer.

Voyons ce que le RGPD donne dans vos systèmes

Dites-nous quelles données vous traitez, avec quels logiciels et qui suit le sujet aujourd'hui. Nous répondons avec une proposition de revue et les questions à poser à votre DPO en amont.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.