# RGPD-008 - Rapport mensuel DPO et exploitation Reference : RGPD-008 Version : 1.0 Proprietaire : DPO / RSSI / Exploitation Usage : rapport de reference mensuel pour la conformite operationnelle ## Objectif Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite : sauvegardes, restaurations, incidents, retention, ecarts et actions. ## Finalite Passer d'un suivi declaratif a un pilotage mensuel relu, traçable et presentable en cas d'audit interne, de controle DPO ou de revue de direction. ## Modele de rapport ### 1. Periode - Mois couvre : - Date de generation : - Redacteur : - Relecture : ### 2. Synthese executive - Niveau de confiance exploitation : maitrise / sous surveillance / fragile - Point fort du mois : - Point de vigilance du mois : - Decision ou arbitrage attendu : ### 3. Sauvegardes - Derniere sauvegarde reussie : - Taux de succes estime : - Echecs notables : - Preuve de sauvegarde rattachee : - Commentaire exploitation : ### 4. Restaurations - Dernier test de restauration : - Environnement utilise : - Resultat : - Ecart majeur : - Action de suivi : ### 5. Incidents et violations - Nombre d'incidents securite : - Nombre d'incidents a impact donnees personnelles : - Notification CNIL necessaire : oui / non - Revue post-incident realisee : oui / non / non applicable ### 6. Retention et purge - Rapport de retention genere : - Purges executees : - Legal holds actifs : - Ecart ou blocage de purge : ### 7. Sous-traitants et preuves documentaires - DPA ajoutes ou relus : - Fournisseurs a revoir : - Registre des traitements mis a jour : oui / non - Pages publiques juridiques relues : oui / non ### 8. Plan d'action | Priorite | Sujet | Action | Responsable | Echeance | | --- | --- | --- | --- | --- | | Haute | | | | | | Moyenne | | | | | | Basse | | | | | ## Criteres d'un rapport exploitable Le rapport est juge exploitable s'il permet de repondre simplement aux questions suivantes : - savons-nous si les sauvegardes ont reellement tourne ; - savons-nous quand une restauration a ete testee pour la derniere fois ; - savons-nous si un incident a eu un impact RGPD ; - savons-nous quels ecarts restent ouverts ; - savons-nous qui doit agir et avant quand. ## Conservation cible - 3 ans minimum ; - plus longtemps si le cadre interne, contractuel ou d'audit l'exige.