Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Pièce

Lot 16 Questionnaire Conformité Espace nautique.docx · lot 16 · 2 336 mots · du marché « Rénovation complète de l'Espace Nautique du Grand Chalon - 17 lots de travaux (lots 6 et 7 exclus) », dossier de consultation officiel.

Questionnaire conformité protection des données 
Date de mise à disposition27 mars 2026 
Évaluation conformité de la solution …………………………
Pour le Centre nautique

Gouvernance en matière de données personnelles 
Avez-vous désigné un délégué à la protection des données ?
OuiNon
Remarques et commentaires



Si oui, préciser son identité et ses coordonnées.
Coordonnées :



Avez-vous réalisé un diagnostic de votre niveau de conformité au RGPD ?
OuiNon
Remarques et commentaires



Avez-vous mis en place un plan de mise en conformité au RGPD ?
OuiNon
Remarques et commentaires
Avez-vous défini une politique de sensibilisation et de formation des collaborateurs à la protection des données personnelles ?
OuiNon
Remarques et commentaires



Disposez-vous de garanties permettant de démontrer votre conformité au RGPD pour le périmètre de traitements confiés par le responsable de traitement ?
OuiNon
Remarques et commentaires



Disposez-vous des justifications nécessaires telles que des rapports d'audit internes/externes périodiques permettant de démontrer le contrôle permanent des moyens de sécurité ?
OuiNon
Remarques et commentaires


Conformité du traitement
Avez-vous mis en place un registre des traitements pour les traitements confiés par le responsable de traitement ?
OuiNon
Remarques et commentaires

Avez-vous mis en place un processus Privacy by Design préalablement à la mise en œuvre des traitements ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une politique de durée de conservation pour les données personnelles traitées ? Si oui, la détailler.
OuiNon
Remarques et commentaires
Effectuez-vous des transferts de données personnelles en dehors de l'UE ?
OuiNon
Remarques et commentaires
Si oui, quelle est la base juridique de ces transferts ?
OuiNon
Remarques et commentaires
Avez-vous mis en place en interne une politique de protection des données qui s'impose à vos collaborateurs ?
OuiNon
Remarques et commentaires
Les personnes autorisées à traiter les données personnelles sont-elles soumises à une obligation de confidentialité ?
OuiNon
Remarques et commentaires

Avez-vous mis en place une politique de gestion des violations des données ? Joindre un document
OuiNon
Remarques et commentaires
Disposez-vous d'un processus afin d'informer le responsable de traitement en cas de violation des données ?
OuiNon
Remarques et commentaires
Avez-vous effectué une Analyse d'impact sur la protection des données ?
OuiNon
Remarques et commentaires
Sous-traitance
Avez-vous recours à des sous-traitants ultérieurs ? Si oui, les lister.
OuiNon
Remarques et commentaires
Dans le cadre de quelles prestations vous avez recours à des sous-traitants ultérieurs ?
OuiNon
Remarques et commentaires
Vos relations avec les sous-traitants ultérieurs sont-elles encadrées par un contrat juridique ?
OuiNon
Remarques et commentaires
Avez-vous mis en place un process pour informer le responsable de traitement en cas de recours à un nouveau sous-traitant ?
OuiNon
Remarques et commentaires
Conférez-vous la possibilité au responsable de traitement d'émettre des objections en cas d'ajout ou de remplacement d'autres sous-traitants ? Si oui, décrire le process.
OuiNon
Remarques et commentaires
Avez-vous vérifié que vos sous-traitants ont bien mis en place toutes les mesures techniques et organisationnelles requises ?
OuiNon
Remarques et commentaires
SI oui, ces mesures offrent-elles un niveau de sécurité suffisant ?
OuiNon
Remarques et commentaires
Conseil
Quel est le process mis en place au sein de votre entité pour aider le responsable de traitement à traiter les demandes des personnes concernées ?
Remarques et commentaires
Quel est le process mis en place au sein de votre entité pour aider le responsable de traitement à réaliser les analyses d'impact sur la protection des données
Remarques et commentaires
AUDIT
Acceptez-vous un audit à la demande du responsable de traitement ?
OuiNon
Remarques et commentaires
Les résultats de l'audit peuvent-ils être communiqués au responsable du traitement ?
OuiNon
Remarques et commentaires
Quel est le processus mis en place pour assister le responsable de traitement en cas d'audit ? (Personnes à contacter, etc.)
OuiNon
Remarques et commentaires
Contrôle / réclamation
Avez-vous prévu d'informer le responsable de traitement en cas de contrôle provenant d'une autorité administrative ?
OuiNon
Remarques et commentaires
Avez-vous fait l'objet d'une mise en demeure ou sanction de la part d'une autorité de contrôle en matière de protection des données personnelles ?
OuiNon
Remarques et commentaires
Avez-vous fait l'objet d'une réclamation formulée par une personne concernée auprès de la CNIL au sujet du respect du RGPD par votre entreprise ?
OuiNon
Remarques et commentaires

Gouvernance de la sécurité
Avez-vous mis en place un process de notification du responsable de traitement dans le cas d'un incident de sécurité impactant le périmètre de la prestation ? Si oui, quels sont les délais prévus pour cette notification ?
OuiNon
Remarques et commentaires
Une démarche d'amélioration est-elle mise en place pour traiter et intégrer les non-conformités ?
OuiNon
Remarques et commentaires

Sensibilisation et formation des utilisateurs
Avez-vous informé et sensibilisé les utilisateurs « métier » des données aux bonnes pratiques de la conformité au RGPD et aux règles de sécurité des données ?
OuiNon
Remarques et commentaires

Réalisez-vous des tests périodiques du comportement des utilisateurs, par exemple, par des tests de phishing ? Si oui, à quelle fréquence ?
OuiNon
Remarques et commentaires
Contrôle des accès et gestion des habilitations
Avez-vous des comptes génériques ou partagés ?
OuiNon
Remarques et commentaires
Une authentification multi facteurs pour les administrateurs et pour les utilisateurs est-elle appliquée ?
OuiNon
Remarques et commentaires
Des moyens d’authentification forte ont-ils été mis en place ? Ces moyens s'appuient-ils sur des mécanismes cryptographiques conformes aux recommandations, aux standards de sécurité comme le RGS ou les préconisations de la CNIL ?
OuiNon
Remarques et commentaires
Des moyens de sécurité supplémentaires pour la gestion des comptes administrateurs (la procédure d'habilitation, de révocation, la revue des comptes et des habilitations, multi facteurs) ont-ils été mis en place ? Disposez-vous d'un bastion ?
OuiNon
Remarques et commentaires
Avez-vous défini une politique de mots de passe forte ? Si oui, la décrire pour les utilisateurs et pour les administrateurs.
OuiNon
Remarques et commentaires
Obligez-vous l’utilisateur à changer régulièrement le mot de passe ?
OuiNon
Remarques et commentaires
Les comptes utilisateurs ou de service ont-ils des habilitations strictement nécessaires et requis pour l’accomplissement de leurs missions ?
OuiNon
Remarques et commentaires
Limitez-vous le nombre de tentatives d’accès à un compte ?
OuiNon
Remarques et commentaires
Supprimez-vous les permissions d’accès obsolètes ?
OuiNon
Remarques et commentaires
Avez-vous défini des profils d'habilitation ? Si oui, respectent-ils le principe de moindre privilège et de séparation des fonctions
OuiNon
Remarques et commentaires
Effectuez-vous une revue annuelle des habilitations ?
OuiNon
Remarques et commentaires
Supprimez-vous les permissions d’accès inutilisées ?
OuiNon
Remarques et commentaires
Les logs de connexions réussies et échouées sont-ils journalisés ?
OuiNon
Remarques et commentaires
Avez-vous mis en place des moyens de détection de la compromission d'accès. Si oui, les décrire.
OuiNon
Remarques et commentaires
Avez-vous mis en place une authentification unique (SSO) ? Etes-vous compatibles avec des protocoles type SAML ou autre protocole ? Si oui, lequel ?
OuiNon
Remarques et commentaires
Surveillance, traçabilité et preuve
Avez-vous prévu un système de journalisation ?
OuiNon
Remarques et commentaires
Avez-vous informé les utilisateurs de la mise en place du système de journalisation ?
OuiNon
Remarques et commentaires
Les actions effectuées par les administrateurs sont-elles tracées ?
OuiNon
Remarques et commentaires
Une gestion centralisée des logs (infrastructure et application) a-t-elle été mise en place ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une console de consultation des logs en temps réel ?
OuiNon
Remarques et commentaires
Des contrôles de sécurité sont-ils effectués sur les changements critiques ?
OuiNon
Remarques et commentaires
Quel est le délai de rétention des logs ?
Remarques et commentaires
Avez-vous mis en place un outil d'analyse automatique des journaux (exemple, SIEM) ?
OuiNon
Remarques et commentaires
Disposez-vous d'un SOC ?
OuiNon
Remarques et commentaires
Sécurité physique
Où les données sont-elles hébergées ? Dans le cas où vous avez recours à un prestataire, mentionner son nom.
OuiNon
Remarques et commentaires
Les données sont hébergées dans l’Union européenne ou hors UE ?
OuiNon
Remarques et commentaires
Les lieux d'hébergement des données satisfont-ils les exigences de sécurité physique (contrôles des accès physiques, alarme anti intrusion ...) ? Décrire les mécanismes en place.
OuiNon
Remarques et commentaires
Les câbles d'alimentation et de télécommunications transportant des données ou supportant les services d'information sont-ils protégés de toute altération physique, interception, interférence ou dommage ?
OuiNon
Remarques et commentaires
Sécurité liée à l'exploitation
Disposez-vous d'un inventaire continuellement à Jour de toutes les composantes du Si (ex CMDB)?
OuiNon
Remarques et commentaires
Disposez-vous d'un processus de gestion des changements sur l'intégralité du SI afin d'assurer la sécurité des mises à jour techniques et applicatives ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une procédure de verrouillage automatique de session sur les postes de travail?
OuiNon
Remarques et commentaires
Utilisez-vous un antivirus ou un EDR (Endpoint Detection & Response) régulièrement mis à jour pour sécuriser les postes de travail ?
OuiNon
Remarques et commentaires
Avez-vous installé un « pare-feu» (firewall) sur les postes de travail ?
OuiNon
Remarques et commentaires
Si oui, ce pare-feu a-t-il été configuré pour journaliser les flux bloqués et pour identifier les erreurs de configuration d'applications ou les tentatives d'intrusion ?
OuiNon
Remarques et commentaires
Avez-vous défini une politique de sauvegarde des composants critiques ?
OuiNon
Remarques et commentaires
Protégez-vous les équipements de journalisation et les informations journalisées ?
OuiNon
Remarques et commentaires
Disposez-vous d'un master sécurisé pour les postes de travail ?
OuiNon
Remarques et commentaires
Disposez-vous d'un master sécurisé pour les serveurs ?
OuiNon
Remarques et commentaires
Des mesures de durcissement sont-elles appliquées sur les postes de travail ?
OuiNon
Remarques et commentaires
Des mesures de durcissement sont-elles appliquées sur les serveurs ?
OuiNon
Remarques et commentaires
Avez-vous mis en place un chiffrement des stockages ?
OuiNon
Remarques et commentaires
Réalisez-vous des scans périodiques (a minima mensuels) à la recherche de vulnérabilités ?
OuiNon
Remarques et commentaires
Sécurité des communications
Avez-vous dès la conception de l'architecture réseau procédé au cloisonnement de chaque machine du réseau (segmentation en zones séparant le stockage, des traitements et des interfaces avec l'extérieur) ? Si oui, ce cloisonnement est-il fait en fonction des risques ?
OuiNon
Remarques et commentaires
Avez-vous mis en place les mesures nécessaires pour garantir la sécurité des réseaux d'accès Wi-Fi ? Authentifiez-vous les connexions au W1fi afin de vous assurer que seules vos machines peuvent se connecter ?
OuiNon
Remarques et commentaires
Utilisez-vous des protocoles chiffrés sur tous les flux, internes et externes ?
OuiNon
Remarques et commentaires
Utilisez-vous des protocoles non chiffrés ?
OuiNon
Remarques et commentaires
Avez-vous mis en œuvre une passerelle sécurisée d'accès à Internet ? Cette passerelle comprend-elle au minimum un pare-feu au plus près de l'accès Internet et un serveur mandataire (proxy) embarquant différents mécanismes de sécurité ?
OuiNon
Remarques et commentaires
Avez-vous cloisonné les services visibles depuis Internet du reste du système d'information ?
OuiNon
Remarques et commentaires
Disposez-vous d'un système d'analyse antivirus en amont des boîtes aux lettres des utilisateurs pour prévenir la réception de fichiers infectés ?
OuiNon
Remarques et commentaires
Avez-vous mis en place un serveur relai dédié à l'envoi et à la réception des messages en coupure d'Internet (SMTP) ?
OuiNon
Remarques et commentaires
Avez-vous déployé un service anti-spam pour les courriels échangés sur Internet ?
OuiNon
Remarques et commentaires
Avez-vous mis en place des mécanismes de vérification d’authenticité ?
OuiNon
Remarques et commentaires
Vous êtes-vous assurés de la bonne configuration des enregistrement DNS publics liés à l'infrastructure de messagerie (SPF, DMARC, DKIM) ?
OuiNon
Remarques et commentaires
Avez-vous sécurisé les interconnexions réseau dédiées avec les partenaires ?
OuiNon
Remarques et commentaires
Le partage de l'information non publique se fait-elle en utilisant les outils et dispositifs mis en place et approuvés par l'équipe de sécurité du Fournisseur ?
OuiNon
Remarques et commentaires
Sécurisez-vous les accès distants des appareils informatiques nomades par VPN et une authentification multi facteurs ?
OuiNon
Remarques et commentaires
Gestion des incidents
NS
Avez-vous prévu des procédures pour les notifications de violation de données à caractère personnel ?
OuiNon
Remarques et commentaires
Avez-vous mis en place des solutions sécurisées pour la protection des mots de passe stockés sur les systèmes ?
OuiNon
Remarques et commentaires
Disposez-vous d'un CERT ?
OuiNon
Remarques et commentaires
Sécurité de la sous-traitance 
Les contrats avec vos sous-traitants contiennent-ils une clause spécifique relative à la sécurité ?
OuiNon
Remarques et commentaires
L'application effective des principes de sécurité est-elle vérifiée de manière régulière ?
OuiNon
Remarques et commentaires
Développement et maintenance des systèmes d'information
Les risques associés à chaque projet sont-ils évalués et appréciés selon des critères d'évaluation de l'impact sur la sécurité des systèmes d'information préalablement définis ?
OuiNon
Remarques et commentaires
Les performances des équipements faisant partie du service fourni au responsable de traitement sont-elles surveillées ?
OuiNon
Remarques et commentaires
Les Interventions de maintenance des tiers sont-elles encadrées ?
OuiNon
Remarques et commentaires
Les tâches de développement et d'intégration du système sont-elles effectuées dans un environnement de développement sécurisé ?
OuiNon
Remarques et commentaires
Vérifiez-vous le niveau de sécurité avant livraison (audit de code, test d'intrusion ou autre) ?
OuiNon
Remarques et commentaires
Sécurité des données
Avez-vous mis en place une classification de l'information ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une destruction sécurisée des médias inutilisés ?
OuiNon
Remarques et commentaires
Disposez-vous de dispositifs de détection ou prévention des fuites d'information (DLP) ?
OuiNon
Remarques et commentaires
Anonymisez-vous les données hors production ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une suppression des données obsolètes ?
OuiNon
Remarques et commentaires
Comment assurez-vous la réversibilité et notamment la restitution des données dans un format intelligible de vos sous-traitants et vers vos clients ?
OuiNon
Remarques et commentaires
Avez-vous mis en place un outil de transfert sécurisé des données ?
OuiNon
Remarques et commentaires
Chiffrez-vous les bases de données ? Si oui, quelles sont les données chiffrées ?
OuiNon
Remarques et commentaires
Avez-vous mis en place une politique de sauvegarde ? Si oui, la décrire.
OuiNon
Remarques et commentaires
Disposez-vous d'une copie de sauvegarde hors ligne ou immutable ?
OuiNon
Remarques et commentaires
Les données sont-elles accédées hors de l’UE ?
OuiNon
Remarques et commentaires
Disposez-vous d’un hébergement HDS ?
OuiNon
Remarques et commentaires
Téléservice : RGS – bénéficiez-vous d’une homologation RGS ?

Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.