Procédure de traitement des plaintes relatives à la protection des données
-
Objectif
L’objectif de cette procédure de traitement des plaintes relatives à la protection des données (la « procédure ») est de mettre en place un mécanisme équitable, transparent et efficace permettant aux personnes de faire part de leurs préoccupations concernant le traitement de leurs données personnelles et de garantir la conformité avec :
- La UK General Data Protection Regulation (Règlement général sur la protection des données au Royaume-Uni ou UK GDPR)
- La Data Protection Act 2018 (Loi de 2018 sur la protection des données du Royaume-Uni ou DPA 2018)
- La Data (Use and Access) Act 2025 (Loi de 2025 sur les données [utilisation et accès] ou DUAA)
- Les directives relatives aux plaintes en matière de protection des données de l’Information Commissioner’s Office (ICO)
La procédure s’applique à toutes les plaintes reçues le 19 juin 2026 ou après cette date.
-
Portée
Cette procédure s’applique aux plaintes concernant :
- la collecte de données personnelles;
- l’utilisation de données personnelles;
- la divulgation ou la transmission de données personnelles;
- les pratiques en matière de conservation des données;
- les mesures liées à la sécurité des données;
- les activités de marketing direct;
- la prise de décision automatisée;
- les transferts de données personnelles dans d’autres pays;
- le traitement des demandes liées aux droits des personnes fichées;
- la violation de données personnelles;
- toute transgression présumée aux lois sur la protection des données du Royaume-Uni.
Cette procédure s’applique aux plaintes provenant :
- de clients;
- d’employés;
- de candidats à un emploi;
- de travailleurs indépendants engagés par contrat;
- de fournisseurs;
- d’utilisateurs de site Web;
- de toute personne dont les données personnelles sont traitées par l’Organisation.
-
Définitions
Plainte relative à la protection des données
Une plainte formulée par une personne, ou en son nom, alléguant que l’Organisation ne s’est pas conformée aux lois sur la protection des données personnelles du Royaume-Uni.
Une plainte n’a pas à :
- faire référence à la législation;
- employer une terminologie juridique;
- faire mention qu’il s’agit d’une « plainte sur la protection des données ».
Toute déclaration de mécontentement concernant le traitement de données personnelles doit être prise en compte pour l’évaluation dans le cadre de cette procédure.
Plaignant
La personne formulant la plainte ou son représentant autorisé.
-
Principes en matière de plaintes
L’Organisation s’assurera que toutes les plaintes relatives à la protection des données sont :
- traitées de manière équitable et impartiale;
- soumises à un examen objectif;
- traitées sans délai excessif;
- consignées de manière appropriée;
- résolues dans les plus brefs délais;
- transmises à un échelon supérieur si cela s’avère nécessaire;
- utilisées comme source d’apprentissage organisationnel.
-
Déposer une plainte
L’Organisation facilitera le dépôt de plaintes relatives à la protection des données au moyen de divers canaux accessibles.
Les plaintes peuvent être soumises par :
- courriel : gdpr_ldn@cinesite.com
- le formulaire de plainte en ligne
- la poste : 10 Little Portland Street, Londres, R.-U., W1W 7JG
- téléphone : 0207 973 4000
- le dépôt en personne : Sarah Jane Williams
Les personnes qui déposent une plainte ne sont pas tenus d’utiliser un canal en particulier.
Lorsqu’un employé reçoit une plainte, il doit immédiatement la transmettre à la direction des ressources humaines.
-
Renseignements fournis aux personnes
L’Organisation doit informer les personnes de ce qui suit :
- De leur droit de se plaindre à l’Organisation
- De la manière dont les plaintes peuvent être soumises
- De leur droit de se plaindre à l’Information Commissioner’s Office (ICO)
- De la manière dont la plainte sera traitée
Cette information doit être comprise dans :
- les avis de confidentialité;
- la correspondance liée aux droits des personnes fichées;
- les lettres d’accusé de réception de plaintes;
- le site Web de l’Organisation.
-
Réception et enregistrement d’une plainte
À la réception d’une plainte, l’Organisation doit :
- créer un dossier de plainte;
- attribuer un numéro de référence unique;
- enregistrer :
- la date à laquelle la plainte a été reçue;
- les renseignements sur le plaignant;
- la nature de la plainte;
- les mécanismes de traitement pertinents;
- la personne désignée chargée de l’enquête;
- les échéances et les étapes de résolution.
Toutes les plaintes doivent être sauvegardées dans le Registre des plaintes relatives à la protection des données.
-
Attestation
L’Organisation doit accuser réception de la plainte dans les trente (30) jours civils suivant la date de réception.
L’accusé de réception doit comporter :
- Le numéro de référence de la plainte
- Le nom ou le poste de la personne chargée de l’enquête
- Le résumé de la plainte
- Les prochaines étapes prévues
- Les coordonnées de la personne-ressource pour toute demande d’information supplémentaire
- Les détails concernant les droits des plaignants
-
Examen initial
Dans les dix (10) jours ouvrables de l’attribution, la personne chargée de l’enquête doit déterminer si :
- cette affaire constitue une plainte relative à la protection des données;
- des renseignements complémentaires sont requis;
- des mesures de résolution immédiates sont nécessaires;
- la plainte fait état d’une violation de données personnelles;
- une transmission à un échelon supérieur est requise.
Si des précisions s’avèrent nécessaires, la personne chargée de l’enquête doit communiquer avec le plaignant dans les plus brefs délais.
-
Enquête
La personne chargée de l’enquête doit mener une enquête adéquate et adaptée à la gravité de la plainte.
Ces mesures peuvent comprendre ce qui suit :
- Réviser les dossiers pertinents
- Discuter avec des membres du personnel
- Examiner les journaux techniques
- Réviser les politiques et les procédures
- Évaluer les obligations légales
- Consulter le responsable de la protection des données
- Consulter un conseiller juridique, au besoin
L’Organisation procédera aux vérifications nécessaires et tiendra le plaignant informé de l’avancement de l’enquête en cours.
-
Critères de transmission à un échelon supérieur
La plainte doit être transmise immédiatement au responsable de la protection des données dans les cas suivants :
- Les données font partie d’une catégorie particulière.
- Les données concernent des infractions pénales.
- On soupçonne une violation de données personnelles.
- Il existe un risque réglementaire important.
- Plusieurs personnes sont affectées.
- Des poursuites judiciaires sont envisagées.
- La plainte soulève des préoccupations de conformité systémique.
-
Résultats des plaintes
Faisant suite à l’enquête, l’Organisation peut déterminer que :
la plainte est maintenue;
L’Organisation reconnaît qu’une violation des exigences en matière de protection des données s’est produite.
Les mesures à prendre, dans ce cas, peuvent comprendre :
- Des excuses
- Une mesure corrective
- La rectification des données personnelles
- La suppression des données personnelles
- Une limitation du traitement
- Des formations complémentaires à l’intention du personnel
- Une amélioration des procédures
la plainte est maintenue en partie;
L’Organisation reconnaît sa responsabilité quant à certains aspects de la plainte seulement.
la plainte n’est pas maintenue.
L’Organisation conclut que les obligations en matière de protection des données ont été respectées.
-
Réponse au plaignant
L’Organisation doit fournir une réponse à la plainte dans les meilleurs délais.
La conclusion doit comprendre :
- Le résumé de la plainte
- Le type d’enquête menée
- Les constatations
- Les mesures prises ou proposées
- Une explication des décisions prises
- L’information concernant les droits de transmission à un échelon supérieur
La réponse doit aussi faire mention, à la personne concernée, de son droit de déposer une plainte auprès de l’Information Commissioner’s Office en cas d’insatisfaction.
-
Information transmise à l’ICO
L’Organisation doit informer les plaignants sur le fait qu’ils peuvent communiquer avec :
l’Information Commissioner’s Office (ICO)
Site Web : https://www.ico.org.uk
L’Organisation devra collaborer entièrement à toute enquête subséquente de l’ICO.
-
Détection d’une violation de données personnelles
Quand une plainte révèle une violation éventuelle des données personnelles, elle sera immédiatement soumise à la Procédure de réponse à la violation des données personnelles de l’Organisation.
L’examen de la plainte et l’enquête sur la violation peuvent se dérouler en parallèle.
-
Tenue de dossiers
L’Organisation doit conserver les dossiers relatifs à ce qui suit :
- Les plaintes reçues
- Les accusés de réception envoyés
- Les activités d’enquête
- Les communications avec les plaignants
- Les résultats
- Les mesures correctives
- Les leçons apprises
Les dossiers doivent être conservés conformément au calendrier de conservation de l’Organisation.
-
Suivi et production de rapports
Le responsable de la protection des données doit examiner les données relatives aux plaintes au moins une fois par trimestre.
Les rapports doivent comprendre :
- Le nombre de plaintes reçues
- Les types de plaintes reçues
- Les délais de réponse
- Les résultats
- Les causes fondamentales
- Les tendances et les problèmes récurrents
- Les mesures correctives mises en place
La direction doit examiner les rapports afin de relever les possibilités d’amélioration.
-
Formation
Tous les employés doivent suivre des formations couvrant les sujets suivants :
- Reconnaissance des plaintes relatives à la protection des données
- Procédures de transmission à un échelon supérieur
- Obligations quant au traitement des plaintes
- Exigences de l’UK GDPR
- Attentes de l’ICO
Les formations doivent être mises à jour au moins chaque année.
-
Amélioration continue
L’Organisation doit procéder à un examen périodique des éléments suivants :
- Les tendances relatives aux plaintes
- Les causes fondamentales
- L’efficacité des politiques
- L’évolution en matière de réglementation
- Les directives de l’ICO
Les procédures doivent être mises à jour au besoin pour assurer la conformité et améliorer la satisfaction de la clientèle.
-
Révision
Cette procédure doit être révisée :
- chaque année;
- à la suite de plaintes graves;
- après l’apport de changements à la réglementation
- après l’apport de changements aux mesures d’application de la loi et aux directives par l’ICO
-
Contrôle des documents
Responsable du document : Responsable de la protection des données
Approuvé par : Direction principale
Fréquence de la révision : Annuelle
Date de prise d’effet : 19 juin 2026
Version : 1.0