L'autorité croate rappelle les obligations liées à la publication publique d'un rapport d'audit contenant des données personnelles

L'autorité croate de protection des données (AZOP) a rappelé les obligations incombant à un établissement public qui envisage de publier un rapport d'audit contenant des données personnelles.

Sollicitée par un établissement public au sujet de la publication de son rapport d'audit de 2024, qui incluait des données sur les employés, leurs salaires et les marchés publics, l'autorité a souligné que la responsabilité de la légalité du traitement incombe au responsable du traitement en vertu du principe de responsabilité de l'article 5, paragraphe 2 du RGPD. L'établissement doit, avant toute décision, consulter son délégué à la protection des données, dont la désignation est obligatoire pour les organismes publics selon l'article 37, paragraphe 1, point a) du RGPD, et identifier une base juridique valide selon l'article 6 du RGPD. Même si une base juridique existe, il est impératif d'évaluer la nécessité et la proportionnalité de la divulgation de chaque donnée personnelle. L'intérêt public pour la transparence de l'utilisation des fonds ne justifie pas une publication intégrale sans appliquer le principe de minimisation des données. Les informations non essentielles à la finalité de la publication, notamment les données sensibles sur les employés, doivent être anonymisées ou occultées.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire