RGPD : conformité et protection des données avec Organilog
Organilog permet de centraliser des informations relatives aux clients, contacts, collaborateurs, interventions et à l'activité de l'entreprise. Certaines de ces informations constituent des données à caractère personnel et sont donc concernées par le Règlement général sur la protection des données (RGPD).
Organilog met en œuvre des mesures permettant à ses clients d'utiliser le logiciel dans le cadre de leur démarche de conformité. L'utilisation d'un logiciel respectant ses propres obligations RGPD ne rend toutefois pas automatiquement une entreprise conforme : la conformité dépend également de la manière dont les données sont collectées, utilisées, accessibles et conservées.
Comprendre les rôles entre l'entreprise et Organilog
Dans la plupart des usages du logiciel, l'entreprise utilisant Organilog détermine pourquoi les données de ses clients, collaborateurs ou autres contacts sont enregistrées et la manière dont elles doivent être utilisées. Elle agit alors comme responsable du traitement.
Organilog fournit la solution technique permettant de traiter ces données pour le compte de l'entreprise et intervient généralement comme sous-traitant au sens du RGPD.
Cette distinction est importante : le responsable du traitement reste notamment chargé de déterminer les finalités, les données nécessaires, leur durée de conservation et les personnes autorisées à y accéder. Le sous-traitant doit de son côté traiter les données dans le cadre défini avec son client et respecter les obligations qui lui sont applicables.
Organilog peut par ailleurs être responsable du traitement pour les données utilisées pour ses propres besoins, par exemple dans le cadre de la gestion de la relation avec ses clients.
Qu'est-ce qu'une donnée personnelle ?
Une donnée personnelle est une information permettant d'identifier directement ou indirectement une personne physique.
Dans Organilog, il peut notamment s'agir :
- d'un nom et d'un prénom ;
- d'une adresse email professionnelle nominative ;
- d'un numéro de téléphone ;
- d'une adresse ;
- d'informations concernant un collaborateur ;
- d'une photographie permettant d'identifier une personne ;
- de données de géolocalisation ;
- d'informations ajoutées dans des commentaires ou des champs personnalisés.
Une donnée concernant un professionnel peut donc également constituer une donnée personnelle lorsqu'elle permet d'identifier une personne physique.
Comment Organilog contribue à la protection des données
Organilog met en œuvre différentes mesures techniques et organisationnelles destinées à protéger les données confiées au service.
Les données principales de la solution sont hébergées en France. Des mesures de sécurité, de sauvegarde, de gestion des accès et de confidentialité sont également appliquées dans le cadre de l'exploitation du service.
Le logiciel permet également de mettre en place plusieurs bonnes pratiques utiles dans une démarche RGPD :
- créer un compte distinct pour chaque collaborateur ;
- limiter les accès selon les rôles et restrictions attribués ;
- modifier ou supprimer les informations qui ne doivent plus être conservées lorsque leur suppression est possible ;
- exporter différentes données depuis Organilog ;
- sécuriser les comptes utilisateurs et activer l'authentification à deux facteurs lorsque nécessaire.
Pour davantage d'informations sur la protection technique des données, consulter également l'article Sécurité et sauvegarde des données dans Organilog.
Limiter les données enregistrées au nécessaire
Le RGPD repose notamment sur un principe de minimisation des données.
La présence d'un champ dans Organilog ne signifie donc pas qu'il doit nécessairement être renseigné. Seules les informations réellement nécessaires à l'activité et à la finalité recherchée doivent être collectées.
Par exemple, une entreprise peut avoir besoin du numéro de téléphone d'un client afin d'organiser une intervention. En revanche, une information sans rapport avec la prestation ou l'activité ne devrait pas être enregistrée simplement parce qu'un champ libre permet de le faire.
Une vigilance particulière est nécessaire concernant les données dites sensibles, notamment les informations relatives à la santé, aux opinions politiques, aux convictions religieuses ou à l'appartenance syndicale. Leur traitement est soumis à des règles spécifiques.
Déterminer pourquoi chaque donnée est utilisée
Chaque traitement de données personnelles doit reposer sur une base légale adaptée.
Le consentement n'est pas systématiquement nécessaire. Selon la situation, un traitement peut notamment reposer sur :
- l'exécution d'un contrat ;
- une obligation légale ;
- l'intérêt légitime de l'entreprise ;
- le consentement de la personne ;
- une autre base prévue par le RGPD.
Par exemple, enregistrer les coordonnées d'un client afin de réaliser une prestation prévue au contrat ne repose pas nécessairement sur son consentement.
Le consentement est seulement l'une des bases légales prévues par le RGPD et doit être utilisé lorsque cette base est adaptée au traitement concerné.
Informer les personnes concernées
Lorsqu'une entreprise collecte des données personnelles, les personnes concernées doivent disposer d'une information claire sur leur utilisation.
Cette information peut notamment préciser :
- l'identité du responsable du traitement ;
- les finalités poursuivies ;
- la base légale utilisée ;
- les catégories de destinataires des données ;
- la durée de conservation ou les critères permettant de la déterminer ;
- les droits pouvant être exercés ;
- les modalités permettant d'exercer ces droits.
La collecte des informations dans Organilog ne remplace donc pas les mentions d'information que l'entreprise doit prévoir dans ses propres formulaires, contrats, sites internet ou autres supports de collecte.
Définir des durées de conservation adaptées
Les données personnelles ne doivent pas être conservées sans limite.
La durée dépend de la finalité du traitement et, dans certains cas, d'obligations légales. Une information devenue inutile pour l'activité peut devoir être supprimée ou faire l'objet d'un archivage adapté.
Il n'est donc pas recommandé de conserver indéfiniment dans Organilog des prospects, contacts ou autres informations personnelles sans vérifier qu'une finalité ou une obligation justifie encore leur conservation.
Certaines données doivent au contraire être conservées pendant une durée imposée par la réglementation. La suppression d'une relation commerciale ne signifie donc pas nécessairement que toutes les informations associées peuvent immédiatement être effacées.
Gérer les droits des personnes
Le RGPD prévoit différents droits selon la situation, notamment les droits :
- d'accès ;
- de rectification ;
- d'effacement ;
- d'opposition ;
- de limitation du traitement ;
- de portabilité lorsque les conditions correspondantes sont réunies.
Lorsqu'une personne demande à exercer un droit concernant des informations enregistrées par une entreprise dans Organilog, l'entreprise utilisatrice reste l'interlocuteur principal de cette personne en sa qualité de responsable du traitement.
Les fonctionnalités de consultation, modification, suppression et export disponibles dans Organilog peuvent aider à traiter la demande. Si une intervention d'Organilog est nécessaire, le support peut accompagner l'entreprise dans les opérations relevant du rôle du prestataire.
Protéger les accès à Organilog
La conformité RGPD concerne également la sécurité des données.
Quelques bonnes pratiques permettent de limiter les risques :
- utiliser un compte nominatif par collaborateur plutôt qu'un compte partagé ;
- attribuer uniquement les droits nécessaires à chaque utilisateur ;
- limiter le nombre de comptes disposant de droits d'administration ;
- utiliser des mots de passe suffisamment robustes ;
- activer l'authentification à deux facteurs lorsque cela est pertinent ;
- supprimer ou désactiver les accès devenus inutiles.
Ces mesures sont particulièrement importantes lorsque les informations enregistrées dans Organilog sont accessibles à un grand nombre de collaborateurs.
Prévoir la gestion d'une violation de données
Une perte, une divulgation non autorisée ou une altération de données personnelles peut constituer une violation de données au sens du RGPD.
Toutes les violations ne sont pas automatiquement déclarées à la CNIL ou communiquées aux personnes concernées.
Le responsable du traitement doit évaluer le risque :
- les violations doivent être documentées ;
- lorsqu'une violation présente un risque pour les droits et libertés des personnes, elle doit être notifiée à la CNIL dans les meilleurs délais et, lorsque cela est possible, dans un délai maximal de 72 heures ;
- lorsqu'elle présente un risque élevé, les personnes concernées doivent également être informées, sauf exceptions prévues par le RGPD.
Lorsqu'une violation concerne des données traitées par Organilog pour le compte d'un client, Organilog coopère avec le client afin de lui permettre de remplir les obligations qui lui incombent.
Faut-il obligatoirement désigner un DPO ?
La désignation d'un délégué à la protection des données (DPO) n'est pas obligatoire pour toutes les entreprises.
Elle est notamment obligatoire pour les organismes publics et pour certaines organisations réalisant, dans le cadre de leurs activités principales, un suivi régulier et systématique de personnes à grande échelle ou certains traitements à grande échelle de données sensibles.
Lorsqu'un DPO n'est pas obligatoire, la CNIL recommande néanmoins d'identifier une personne chargée du pilotage de la conformité et de la protection des données.
Obtenir les documents RGPD relatifs à Organilog
Dans le cadre d'un audit fournisseur, d'une démarche de conformité interne ou d'une demande provenant d'un DPO ou d'un donneur d'ordre, des informations complémentaires concernant les engagements d'Organilog peuvent être nécessaires.
Pour une demande particulière concernant la protection des données, les mesures de sécurité ou les engagements contractuels d'Organilog, contacter également le support afin d'obtenir les éléments correspondant au besoin.
Mis à jour le : 19/08/2026
Merci !