WorksheetsRGPD & Juridique
Total questions: 30
Worksheet time: 15mins
Name
Class
Date
1.
Une entreprise collecte des données clients pour son service. Quelle condition rend cette collecte conforme au RGPD ?
a)
L'entreprise dispose d'un système de stockage sécurisé et chiffré des informations
b)
Les données collectées correspondent strictement à la finalité déclarée du traitement
c)
Le consentement peut être obtenu après collecte si notification dans les 72h
d)
Les données sont automatiquement anonymisées après traitement initial
2.
Qu'est-ce qui caractérise une donnée à caractère personnel selon le RGPD ?
a)
Un élément permettant l'identification uniquement directe d'une personne
b)
Une donnée stockée dans un système de traitement automatisé de données
c)
Une donnée collectée avec le consentement explicite de la personne
d)
Une information permettant d'identifier directement ou indirectement une personne physique
3.
Dans quel cas une donnée pseudonymisée reste-t-elle une donnée personnelle au sens du RGPD ?
a)
Quand elle concerne une personne résidant dans l'Union Européenne
b)
Quand elle est stockée dans une base soumise au RGPD
c)
Quand la clé de réidentification existe encore quelque part dans l'organisation
d)
Quand elle fait partie d'un traitement à grande échelle
4.
Une organisation traite des données révélant les opinions politiques d'individus. Quelle condition légalise ce traitement ?
a)
La mise en place de mesures de sécurité renforcées de niveau militaire
b)
L'information transparente via les mentions légales et la politique de confidentialité
c)
L'autorisation préalable du DPO et validation par le comité d'éthique
d)
Le consentement explicite écrit de la personne concernée pour ce traitement spécifique
5.
Quelle est la différence fondamentale entre responsable de traitement et sous-traitant selon le RGPD ?
a)
Le responsable définit les finalités et moyens, le sous-traitant exécute pour son compte
b)
Le responsable collecte les données, le sous-traitant les stocke et les sécurise
c)
Le responsable est toujours une personne morale, le sous-traitant peut être physique
d)
Le responsable gère les droits des personnes, le sous-traitant gère la sécurité
6.
Un DPO est obligatoire dans quelle situation selon le RGPD ?
a)
Pour toute entreprise traitant des données de plus de 5000 personnes
b)
Pour toute organisation certifiée ISO 27001 traitant des données personnelles
c)
Pour un organisme public ou réalisant un suivi systématique à grande échelle
d)
Pour tout traitement nécessitant une AIPD selon les critères du G29
7.
Que doit contenir le registre des traitements selon l'article 30 du RGPD ?
a)
Les finalités, catégories de données, destinataires et mesures de sécurité générales
b)
L'historique des modifications avec traçabilité complète des accès
c)
Les AIPD réalisées et leurs conclusions pour chaque traitement
d)
Les incidents survenus et les mesures correctives appliquées
8.
L'AIPD (Analyse d'Impact relative à la Protection des Données) repose sur deux piliers. Lesquels ?
a)
L'analyse technique et l'analyse organisationnelle des risques identifiés
b)
La conformité légale et l'évaluation des coûts de mise en œuvre
c)
Les mesures préventives et les mesures correctives à implémenter
d)
Les principes fondamentaux non négociables et la gestion des risques sur la vie privée
9.
Une organisation découvre que son traitement remplit deux critères des lignes directrices du G29. Quelle action s'impose ?
a)
Notifier la CNIL dans les 72 heures de cette découverte
b)
Réaliser une AIPD car le traitement est susceptible d'engendrer des risques élevés
c)
Désigner un DPO dédié à ce traitement spécifique
d)
Suspendre le traitement jusqu'à validation par l'autorité de contrôle
10.
Selon le principe de Privacy by Design, quand intégrer la protection des données ?
a)
Après la phase de développement mais avant les tests d'acceptation
b)
Au moment de la première collecte réelle de données personnelles
c)
Lors de l'audit de conformité pré-production
d)
Dès la phase de conception du projet ou système de traitement
11.
Quelle est la principale différence entre anonymisation et pseudonymisation des données ?
a)
L'anonymisation nécessite une autorisation CNIL, pas la pseudonymisation
b)
L'anonymisation est réversible avec clé, la pseudonymisation est définitive
c)
L'anonymisation s'applique aux données sensibles, la pseudonymisation aux données courantes
d)
L'anonymisation est irréversible, la pseudonymisation permet une réidentification contrôlée
12.
Un employé accède aux données RH d'un collègue par curiosité. Selon le Code Pénal, il s'agit ?
a)
D'une violation du secret professionnel uniquement
b)
D'un détournement de finalité des données personnelles (art. 226-21)
c)
D'un manquement au règlement intérieur sans dimension pénale
d)
D'une négligence caractérisée relevant du droit du travail
13.
Lors d'un transfert de données hors UE, quelle garantie est exigée par le RGPD ?
a)
La certification ISO 27001 du destinataire dans le pays tiers
b)
L'engagement contractuel de respecter le RGPD signé devant notaire
c)
Une décision d'adéquation ou des clauses contractuelles types appropriées
d)
L'utilisation obligatoire d'un chiffrement de niveau militaire
14.
Une violation de données personnelles susceptible d'engendrer un risque est détectée. Quel est le délai de notification à la CNIL ?
a)
Immédiatement avec rapport préliminaire, détails sous 7 jours
b)
24 heures pour les données sensibles, 72 heures pour les autres
c)
Une semaine calendaire après résolution complète de l'incident
d)
72 heures maximum après en avoir pris connaissance
15.
Comment caractériser la base légale du consentement selon le RGPD ?
a)
Écrit obligatoirement avec archivage minimum de 3 ans
b)
Libre, spécifique, éclairé et univoque avec possibilité de retrait
c)
Explicite pour les majeurs, renforcé pour les mineurs de moins de 15 ans
d)
Présumé acquis sauf opposition explicite dans un délai de 30 jours
16.
Un client demande l'effacement de ses données. Dans quel cas l'organisation peut-elle refuser ?
a)
Si les données ont déjà été partagées avec des partenaires commerciaux
b)
Si une obligation légale impose la conservation pour une durée déterminée
c)
Si l'effacement nécessiterait des moyens techniques disproportionnés
d)
Si le client a bénéficié de services gratuits en échange de ses données
17.
La cartographie du SI dans le contexte RGPD permet principalement de ?
a)
Calculer le ROI des investissements en conformité RGPD
b)
Déterminer les responsabilités de chaque administrateur système
c)
Planifier les audits selon la criticité des applications
d)
Identifier précisément où transitent et sont stockées les données personnelles
18.
Selon l'ISO 27001 citée dans le cours, quelles sont les quatre options de traitement des risques ?
a)
Éviter, réduire, partager (transférer), accepter le risque identifié
b)
Identifier, analyser, traiter, surveiller le risque
c)
Prévenir, détecter, corriger, documenter le risque
d)
Évaluer, mitiger, contrôler, auditer le risque
19.
Une entreprise utilise un prestataire cloud américain. Quelle vérification RGPD est prioritaire ?
a)
La localisation physique exacte de tous les serveurs de sauvegarde
b)
L'existence de garanties appropriées pour le transfert international
c)
La nationalité européenne des administrateurs système
d)
Le chiffrement quantique des données en transit
20.
Dans le contexte de mise en conformité RGPD, qui doit être "chef d'orchestre" selon le cours ?
a)
Le RSSI en coordination avec le service juridique
b)
Le DPO (Délégué à la Protection des Données)
c)
La direction générale avec le comité de pilotage
d)
Le responsable de traitement désigné officiellement
21.
Un RSSI reçoit l'ordre d'accéder illégalement à un système concurrent. Quelle est sa responsabilité pénale ?
a)
Aucune s'il a un ordre écrit de sa hiérarchie
b)
Il reste personnellement responsable, l'ordre hiérarchique n'exonère pas
c)
Partagée à 50% avec le donneur d'ordre
d)
Limitée aux dommages et intérêts civils
22.
L'article 323-2 du Code Pénal sanctionne quoi spécifiquement ?
a)
L'accès non autorisé à un système d'information
b)
Le fait d'entraver ou d'altérer le fonctionnement d'un STAD
c)
La suppression frauduleuse de données personnelles
d)
L'usurpation d'identité numérique à des fins malveillantes
23.
Un RSSI découvre une faille critique exploitée. Sans délégation de pouvoir, il engage sa responsabilité si ?
a)
Il ne la corrige pas immédiatement faute de budget
b)
Il oublie de la documenter dans le registre des incidents
c)
Il informe uniquement son supérieur sans agir directement
d)
Il commet un acte malveillant en exploitant cette vulnérabilité
24.
Dans quel cas l'employeur est-il civilement responsable des actes de son RSSI ?
a)
Uniquement pour les actes validés par écrit par la direction
b)
Jamais, le RSSI assume seul la responsabilité sécurité
c)
Quand le préjudice est causé à un tiers dans l'exercice des fonctions
d)
Seulement si le RSSI n'a pas de délégation de pouvoir
25.
Une charte informatique, pour avoir valeur juridique, doit obligatoirement ?
a)
Être certifiée conforme par la CNIL avant application
b)
Être annexée au contrat de travail de chaque salarié
c)
Être intégrée au règlement intérieur avec avis du CSE
d)
Être signée individuellement par chaque utilisateur du SI
26.
Avant déploiement, la charte informatique doit être soumise à ?
a)
La CNIL pour vérification de conformité RGPD
b)
Le CSE (Comité Social et Économique) pour avis
c)
L'ANSSI pour validation des aspects sécurité
d)
L'inspection du travail pour autorisation
27.
Pour gérer le BYOD en conformité RGPD, le cours préconise principalement ?
a)
Une interdiction totale sauf dérogation exceptionnelle
b)
Un réseau invité isolé sans accès aux ressources
c)
Une solution MDM et une charte d'utilisation spécifique
d)
Un engagement de responsabilité personnelle du salarié
28.
Selon le cours, qu'est-ce qui garantit la valeur probante d'éléments forensiques devant un tribunal ?
a)
L'utilisation d'outils certifiés ANSSI exclusivement
b)
La présence d'un huissier pour constater et horodater
c)
La réalisation par un expert judiciaire assermenté
d)
La conservation selon la norme ISO 27037
29.
Le paradoxe entre utilisation personnelle du matériel professionnel et RGPD est que ?
a)
L'employeur ne peut pas surveiller l'usage personnel
b)
Le salarié devient responsable de traitement pour ses données
c)
Les données personnelles du salarié sortent du périmètre RGPD
d)
L'organisation reste responsable de la sécurité des DCP même personnelles
30.
La difficulté majeure du BYOD selon le cours est ?
a)
Le coût des licences logicielles pour équipements personnels
b)
L'impossibilité technique d'installer un antivirus d'entreprise
c)
Garantir la sécurité des informations professionnelles sur équipements non maîtrisés
d)
L'obligation de déclarer chaque équipement à la CNIL
100 %
