Rôle de processeur PII (ISO 27701)
conformiteDéfinition
Le rôle de processeur PII, terminologie employée par la norme ISO 27701, désigne l'entité qui traite des données à caractère personnel pour le compte d'un contrôleur PII, correspondant à la notion de sous-traitant au sens de l'article 28 du RGPD, la norme reconnaissant que les exigences applicables à ce rôle diffèrent sensiblement de celles applicables au rôle de contrôleur, notamment quant à l'absence de détermination autonome des finalités du traitement. Pour ce rôle, la norme ISO 27701 précise des exigences spécifiques telles que l'obligation de ne traiter les données que selon les instructions documentées du contrôleur, l'obligation d'assister ce dernier dans la réponse aux demandes d'exercice de droits des personnes concernées, l'encadrement strict du recours à des sous-traitants ultérieurs, et l'obligation de notifier sans délai indu toute violation de données constatée. Une organisation intervenant simultanément comme processeur PII pour certains traitements et comme contrôleur PII pour d'autres, situation fréquente pour un prestataire informatique gérant à la fois les données de ses clients et celles de ses propres salariés, doit appliquer les exigences correspondant à chaque rôle de manière distincte au sein de son système de management, ce qui nécessite une cartographie précise des traitements réalisés selon la casquette effectivement exercée pour chacun d'entre eux.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.