Catégorie : Juridique

  • Quel est l’impact du RGPD sur les places de marché ?

    RGPD et MARKETPLACE

    Un livre blanc proposé par :

    A partir du 25 mai 2018, les places de marché et leurs acteurs devront être conformes au RGPD. Ce règlement européen aura une conséquence importante pour tous les acteurs marketplaces (Amazon, CDiscount, etc.) car  la valeur même de ces acteurs repose sur le traitement des données.  
     
    Afin d’accompagner les opérateurs de place de marché, ce livre blanc, véritable guide pratique, propose toute une série de recommandations pour ne pas manquer ce virage important : 
    • Comment exploiter efficacement et légalement les données personnelles traitées ?
    • Quel impact a le RGPD sur les places de marché ?
    • Comment l’Opérateur et le Vendeur d’une marketplace doivent se partager la donnée du client ?du simple internaute ?

     

  • Le RGPD expliqué à mon Boss !

    Le RGPD expliqué à mon Boss ! 

    « Encore une réglementation européenne qui nous empêche de travailler ! », « Nous avons bien le temps d’ici à mai 2018 ! », « Pourquoi changer alors que nos concurrents maintiennent leurs pratiques ? », « La CNIL ? elle ne nous a jamais contrôlés en 40 ans d’existence ! elle n’a pas non plus sanctionné nos concurrents. Le risque n’est pas réel. » etc., sont autant de réponses inquiétantes sur les enjeux de cette réforme européenne.
    Pour répondre à toutes ces problématiques, Gérard Haas, avocat au barreau de Paris et fondateur du cabinet Haas Avocats, spécialiste en droit des nouvelles technologies de l’information et de la communication (NTIC) apportera son analyse et ses conseils
    lors du salon eMarketing qui se déroulera du 10 au 12 Avril Pte de Versailles à Paris.*

    Gérard Haas a aussi publié un ouvrage à ce sujet : « Le RGPD expliqué à mon Boss  » aux éditions Kawa. L’occasion de livrer quelques fondamentaux du RGPD.

    MyDigitalWeek : Quelle est la définition juridique de donnée personnelle ?

    Gérard Haas : On entend par « donnée personnelle » toute information identifiant directement ou indirectement une personne physique (ex. un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale). La personne physique, dénommée « personne concernée » être un collaborateur, un client, un adhérent ou un prospect.

    MyDigitalWeek : Quelles sont les conséquences de la réglementation RGPD sur le parcours clients et leurs données ?

     Gérard Haas : De nombreuses exigences relatives aux traitements de données à caractère personnel figuraient déjà dans la loi informatique et liberté devront être prises en compte. Les principes fondamentaux de cette loi sont effets repris dans le RGPD.

    Cependant, le RGPD ajoute son lot de nouveautés qu’il sera nécessaire de prendre en compte dans le parcours client:

    –          le renforcement du consentement et de l’information des personnes concernées par le traitement. Le consentement doit notamment être libre, éclairé, explicite.

    –          Les nouveaux droits des personnes parmi lesquels figurent:
    Le droit au déréférencement des données personnelles indexées par un moteur de recherche ;
    Le droit à l’effacement des données après X années (durée à déterminer à l’avance par l’entreprise).
    Le droit à la limitation du traitement
    Le droit à la portabilité des données
    Le droit de s’opposer au profilage

    MyDigitalWeek : Quels sont les fondamentaux à respecter ?

    Gérard Haas : Les principes fondamentaux figurent à l’article 5 du RGPD.

    1. licéité, loyauté, transparence des traitements
    2. limitation des finalités (déterminer des finalités explicites et légitimes)
    3. minimisation des données (ne traiter que les données nécessaires aux traitements)
    4. limitation de la conservation : définir une durée de conservation ou des critères pour la déterminer.
    5. Sécurité du traitement : prévoir des mesures techniques et organisationnelles permettant de préserver l’intégrité et la confidentialité des données
    6. Responsabilité (ou accountability) : être en mesure de démontrer le respect du règlement (notamment à travers l’établissement du registre des traitements, des analyses d’impact)

    Il faut également adopter une démarche privacy by design et privacy by default, c’est-à-dire prendre en compte la protection de la vie privée par défaut (par exemple au travers du paramétrage par défaut d’un outil ou d’une solution logicielle) et dès la conception (au cours des développement ou de l’élaboration de l’outil.

     MyDigitalWeek : Quelles sont les étapes à suivre ? 

    Gérard Haas : Le processus de mise en conformité au RGPD suit généralement les étapes suivantes

    1. Désigner un DPO interne ou externe qui pilotera la mise en conformité ;
    2. Cartographier les Traitements et élaborer le registre des traitements ;
    3. Identifier les points d’écarts à la règlementation (durées de conservation, information et consentement, mesures de sécurité…) ;
    4. Auditer les contrats avec les sous-traitants intervenant sur les données, et négocier des avenants relatifs à la protection des données si nécessaire ;
    5. Mettre en place les procédures internes et sensibiliser les équipes aux enjeux du RGPD
    6. Mener les Analyses d’impact (PIA) sur les traitements à risque.

      Pour en savoir plus rendez-vous aux ateliers du cabinet HAAS :
      Mardi 10 Avril à 12.00 -12.45 Salle 3 Thématique :  Stratégie digitale Comment la réglementation RGPD va améliorer la relation client et l’expérience utilisateur.
      Mercredi 11 Avril à 12.00- 12.45 – Salle 2 – Thématique : Exploiter les data clients
      Booster la confiance et l’expérience client en tirant parti du RGPD
      Jeudi 12 avril à 14.00 – 14.45 Salle 3 Stratégie Digitale
      RGPD et Marketplace : l’enjeu de la conformité

      POUR RAPPEL : Les chiffres clés du salon eMarketing 

  • Le RGPD : une révolution dans le traitement des données

    Le RGPD : une révolution dans le traitement des données


    Etienne Vazzoleretto – Responsable Marketing Stratégique Flatirons Jouve

    En mai 2018, les entreprises devront traiter les données personnelles de leurs clients et prospects avec la plus grande attention… une occasion unique pour un grand nettoyage de printemps ?

    Déjà rompues à une certaine forme de diligence sur les données personnelles et leur déclaration auprès de la CNIL, les entreprises seront amenées prochainement à plus de précautions pour se conformer au nouveau règlement européen. Dans ce contexte, on peut lire sur le site de la CNIL que « la responsabilité des organismes (entreprises et administrations) sera renforcée. Ils devront assurer une protection optimale des données à chaque instant et être en mesure de la démontrer en documentant leur conformité ».

    Ainsi, là où les anciens textes s’attachaient à contraindre l’usage des données personnelles, ce nouveau règlement autorise au contraire à plus de souplesse tout en protégeant davantage le consommateur : plus de protection de l’individu avec une meilleure sécurisation des données, la mise en place de procédures en cas de vol ou perte de données, mais également plus de transparence.

    Comment cela impacte-t-il la relation client ?

    Tout d’abord, il faut informer le client de l’usage qui sera fait des données collectées directement ou indirectement et obtenir son accord pour le faire. Dans un second temps, chaque client pourra réclamer un inventaire complet des données personnelles enregistrées et en connaître les usages. Le consommateur aura également le pouvoir de s’opposer et de refuser certains traitements de ses données et bénéficiera d’un droit à l’oubli avec l’effacement de toutes les informations qui le concernent. Attention donc à bien recenser toutes les données personnelles stockées sur les serveurs de l’entreprise. Enfin, il conviendra de mettre en place des solutions de suivi des historiques de traitement des données dans le but d’en informer le client à sa demande.

    Formation et sensibilisation, deux étapes-clés d’un projet RGPD

    Se conformer au RGPD passe aussi par la responsabilisation et la formation des équipes « relation clients ». Un risque important est lié notamment aux champs en texte libre intégrés dans les solutions CRM. L’opérateur peut alors prendre des notes « non conformes » sur le client : la religion, l’orientation sexuelle, etc. Autant d’informations sensibles pour lesquelles la collecte est interdite et sévèrement punie. L’éthique, la gestion de l’archivage, la rédaction d’un code de bonne conduite sont donc des axes de formation incontournables.

    La transparence et la confiance, les piliers d’une relation client de qualité

    Une perte de confiance du consommateur peut coûter cher. La chute vertigineuse de Yahoo mis en cause dans plusieurs scandales successifs sur le traitement et la perte de données de ses utilisateurs en est une parfaite illustration. Le RGDP va permettre de rétablir une confiance mutuelle entre une organisation et son client, favorisée par la transparence. C’est un socle important pour construire les services de demain et une opportunité de bâtir une vraie relation avec son client.

    Dans de nombreuses industries, l’exploitation des données est un formidable accélérateur de business qui offre aux consommateurs de nouveaux services plus riches et plus adaptés. D’ailleurs, les consommateurs ne remettent pas en cause ces services qui exploitent efficacement leurs données personnelles et bénéficient en échange de meilleurs services.

    À n’en pas douter, le RGPD va donc profondément faire évoluer la gouvernance « data » des organisations. En ce sens, il s’agit d’une véritable opportunité pour les entreprises de moderniser leurs processus historiques et d’offrir toujours plus de qualité de service et de transparence à leurs clients.

     

     

     

  • Ethique : les cinq principes fondamentaux du développement de l’intelligence artificielle pour les entreprises

    Sage publie les 5 principes fondamentaux du développement éthique de l’intelligence artificielle pour les entreprises

     A l’aube de la quatrième révolution industrielle, Sage publie « L’éthique du code », un document destiné à encourager chaque partie prenante dans le secteur de l’IA à respecter un ensemble de valeurs fondamentales pour garantir un développement « sain » de cette technologie.

    « L’éthique du code » a été élaboré par Sage parallèlement à la conception de ses programmes de machine learning et d’intelligence artificielle. Ces derniers visent à alléger la gestion financière des entrepreneurs, de la start-up à la grande entreprise, depuis la création du projet jusqu’à son point de rentabilité. Le développement de ce type d’applications a permis à Sage d’identifier les points essentiels qui posent question en matière d’éthique.

    Comme l’explique Kriti Shama, vice-présidente Bots et IA chez Sage, « S’il est facile de concevoir des chatbots et des solutions d’intelligence artificielle pour aider nos clients, la montée de l’IA soulève en revanche de vastes questions plus que jamais d’actualité. C’est pourquoi nous avons développé notre intelligence artificielle en observant un certain nombre de règles, élaborées, vérifiées et discutées à chaque étape de conception. Cela nous a permis d’en concevoir des principes, selon nous fondamentaux et universels, pour la conception de produits sûrs et éthiques. »

    « L’Éthique du code » a pour vocation de protéger l’utilisateur et de s’assurer que les géants de la technologie, tels que Sage, développent une IA sûre, sécurisée, adaptée aux besoins et, plus important encore, parfaitement inclusive afin de refléter la diversité des utilisateurs. En tant que chef de file de l’IA pour les entreprises, nous exhortons l’ensemble des acteurs, quelle que soit leur taille, y compris les hackers, à garder à l’esprit ces principes lors du développement ou du déploiement de leur propre solutions d’IA. »

    L’éthique du code : les cinq principes fondamentaux du développement de l’intelligence artificielle pour les entreprises

    Cliquez ici pour lire la version complète

     1. L’IA doit refléter la diversité de ses utilisateurs

    L’industrie et les communautés doivent mettre au point des mécanismes permettant de filtrer efficacement les préjugés et les sentiments négatifs au sein des données utilisées pour l’apprentissage de l’IA. L’objectif est de faire en sorte que l’IA ne reproduise pas de stéréotypes.

    2. L’IA, tout comme ses utilisateurs, doit être responsabilisée

    Les utilisateurs établissent une relation avec l’IA et lui font confiance après seulement quelques interactions probantes. Or, la confiance implique des responsabilités, et l’IA doit rendre compte de ses actes et décisions, au même titre que les humains. La technologie, aussi intelligente soit-elle, ne doit pas se soustraire à ses responsabilités. Nous n’admettons pas ce type de comportements de la part des autres professions dites « expertes », alors pourquoi la technologie ferait-elle exception ?

    3. L’IA doit être récompensée pour ses bons résultats

    Si l’apprentissage des systèmes d’intelligence artificielle se construit à partir de mauvais exemples, alors cela peut avoir des conséquences socialement inacceptables. N’oublions pas qu’actuellement, la majorité des solutions d’IA n’ont pas conscience de ce qu’elles disent. Seul un apprentissage reposant sur une grande diversité de sources de données permettra de résoudre le problème.

    L’une des approches possibles consiste à développer un système d’apprentissage de l’IA basé sur la récompense. Attention toutefois : les méthodes d’apprentissage par renforcement doivent non seulement déterminer ce que l’IA ou les robots doivent faire pour parvenir à un résultat donné, mais aussi s’assurer que ces actions s’alignent sur les valeurs humaines.

    4. L’IA doit promouvoir l’égalité des chances

    Les technologies vocales et les robots sociaux offrent de nouvelles solutions accessibles, en particulier aux personnes malvoyantes, dyslexiques et à mobilité réduite. Notre industrie doit accélérer le développement de nouvelles technologies pour promouvoir l’égalité des chances et élargir ainsi le vivier de talents au sein des entreprises.

    5. L’IA se substituera aux humains, mais créera aussi de nouvelles opportunités

    La robotisation des tâches générera de nouvelles opportunités auxquelles nous devons d’ores et déjà former les humains. En adoptant l’IA, les entreprises pourront se concentrer sur ce qu’elles font le mieux : développer le relationnel et prendre soin de leur clientèle.

    « Aujourd’hui, les entrepreneurs qui choisissent d’intégrer dans leurs usages quotidiens les innovations technologiques comme l’IA, vont pouvoir considérablement améliorer la productivité de leur entreprise. L’automatisation de tâches simples et répétitives permet aux salariés de consacrer plus de temps à des tâches créatrices de valeur et au développement du relationnel avec les clients. » explique Serge Masliah, Directeur Général, Sage Europe du Sud. « Il s’agit d’une avancée technologique déterminante. En publiant « l’éthique du code », Sage partage avec la communauté les règles essentielles au développement éthique de ces nouveaux outils. »

     Élargir le vivier de talents

    Pour combler la pénurie actuelle de professionnels de l’intelligence artificielle, Sage a lancé un programme de BotCamps. Il s’agit d’une première au Royaume-Uni dont l’objectif est de permettre aux 16-25 ans, ayant terminé leurs études, de se former aux rudiments de la programmation de bots et de systèmes d’intelligence artificielle. Ce programme inclusif est une belle opportunité de développement des compétences en conception de technologies accessibles. Ainsi enrichie de ces nouveaux talents formés aux technologies de pointe la communauté technologique entrera sans crainte dans la quatrième révolution industrielle.

     Montrer l’exemple

    Avec le lancement de son chatbot, Pegg, Sage a révolutionné le secteur de la comptabilité.

    Conçu pour libérer les clients des tâches administratives courantes qui les empêchent de se consacrer à des activités à plus forte valeur ajoutée, et entièrement conforme aux principes fondamentaux de Sage en matière d’intelligence artificielle, Pegg est un assistant intelligent qui permet aux petites entreprises de suivre leurs dépenses et de gérer leurs finances par le biais d’applications de messageries populaires telles que Facebook Messenger ou Slack.

    Un an après sa disponibilité générale, Pegg compte des dizaines de milliers d’utilisateurs dans 135 pays à travers le monde.

  • Plus que 6 mois pour être en conformité avec le RGPD

    Mise en conformité et RGPD : un axe stratégique pour les entreprises

     Avis d’expert du groupe NES

    À partir du 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur, impliquant un renforcement du cadre de protection des données personnelles dans tous les pays membres de l’Union européenne. Si celui-ci n’est pas correctement appliqué, des sanctions administratives allant jusqu’à des amendes prohibitives seront imposées.

    L’adoption du règlement européen sur la protection des données personnelles par le Parlement européen le 14 avril constitue l’aboutissement de quatre années de travail et de négociations intenses et marque un tournant majeur dans la régulation des données personnelles. Le règlement renforce les droits des citoyens européens et leur donne plus de contrôle sur leurs données personnelles. Il simplifie les formalités pour les entreprises et leur offre un cadre juridique unifié. (Source CNIL)

    Au regard de ces éléments, les entreprises doivent entrer en conformité avec les exigences du RGPD.

    Que prévoit le RGPD ?

    Actuellement, une entreprise, localisée dans un ou plusieurs pays de l’UE, est assujettie aux droits nationaux concernant la protection des données personnelles. Le RGPD harmonise et simplifie ces normes.

    –       Les entreprises en dehors de l’UE doivent respecter le RGPD dans la mesure où les données qu’elles collectent appartiennent à des résidents de l’UE.

    –       Les entreprises doivent obtenir un consentement explicite de la part de l’utilisateur final quant à l’utilisation ou au  stockage de ses données privées.

    –       L’utilisateur bénéficie d’un droit à la suppression de ses données personnelles par l’entreprise qui les traite, pour les motifs prévus dans l’article 17.

    –       L’entreprise doit permettre la portabilité des données personnelles aux utilisateurs qui en feraient la demande.

    –       L’entreprise ne peut pas recourir uniquement à du traitement de données personnelles, assimilé à du profilage, pour rendre des décisions concernant les utilisateurs.

    –       Les entreprises doivent adopter des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données nécessaires au regard de leurs besoins soient traitées (autrement appelé le « Privacy by Design »).

    –       En cas de fuite de données, l’entreprise doit prévenir au plus tôt l’administration, afin que l’utilisateur puisse prendre des mesures correctives.

    –       L’entreprise doit obligatoirement nommer un délégué à la protection des données (Data Privacy Officer). Celui-ci sera le référent et s’assurera de la bonne mise en œuvre et du contrôle des traitements par mandat des utilisateurs et de l’administration.

    –       Les métiers de l’entreprise doivent effectuer systématiquement une analyse d’impact relative à la protection des données personnelles.

    En cas de non-application du RGPD, l’entreprise encourt des sanctions financières allant jusqu’à 4 % du chiffre d’affaires mondial annuel, limité à 20 M€. (Article 83.6 du Règlement).

    Bien identifier son niveau de conformité actuel

    Il est donc primordial pour les entreprises d’effectuer des audits de conformité vis-à-vis des exigences du RGPD. Ces derniers permettront de détecter d’éventuels dysfonctionnements et de mettre en place une démarche permettant d’intégrer toutes les exigences de ce nouveau règlement. Dans ce contexte, il est indispensable de s’appuyer sur une méthodologie industrielle prenant en compte différents points techniques et organisationnels.

    Déroulé « type » d’une mission d’audit de conformité

    État des lieux général sur :

    –  Le type de données collectées et traitées

    – Les mesures en place et leur niveau de maturité

    – La réalisation de tests d’intrusion et d’audits de configuration (sur les bases et systèmes traitant des données personnelles)

    – L’identification des scénarios de risques majeurs et leur possibilité de couverture

    – Le rapport de conformité avec les exigences du RGPD

    Évaluation de la cible :

    – Chiffrage du plan d’action

    – Sélection des organisations, des solutions techniques et contractuelles à mettre en place

    Accompagnement dans la réalisation (ARSSI) et pilotage AMOA AMOE :

    – Proposition de mesures adéquates afin de réduire le risque à un niveau acceptable pour le DPO et les instances internes

    – Suivi des plans de remédiation, techniques et organisationnels

    Pour se conformer aux nouvelles exigences du RGPD, les entreprises vont donc devoir repenser leur organisation existante et prendre les mesures nécessaires pour positionner la protection des données au centre de leur nouvelle gouvernance sécurité.

     

  • Quand la sécurité des données de milliers d’internautes est en jeu

    CNIL vs CDISCOUNT 

    par Antoine CHERON, avocat associé ACBM Avocats – www.acbm-avocats.com

    La Commission nationale de l’informatique et des libertés (CNIL) est une autorité administrative autonome chargée d’assurer la sécurité des données personnelles et de la vie privée des citoyens sur internet. Elle a enregistré 80 plaintes d’internautes depuis 2015 concernant le site d’achat d’objets en tous genre Cdiscount au slogan alléchant « Vous êtes plus riche que ne le croyez ».

    Après avoir constaté des manquements graves relatifs à la sécurité des données personnelles collectées par Cdiscount, la CNIL a prononcé un avertissement publié à son encontre au mois d’octobre 2016. La société aurait du mesurer l’importance des données personnelles de ses utilisateurs et s’assurer du respect de la législation en vigueur. Elle indique elle même compter environ 2 millions de visiteurs et 85.000 ventes par jours, ce qui a conduit la CNIL à rendre publique sa mise en demeure.

    Une CNIL s’annonçant intransigeante

    Dans son communiqué, la CNIL a annoncé engager deux procédure : une procédure de sanction avec désignation d’un rapporteur et une procédure de mise en demeure. Le ton est donné, elle s’annonce intransigeante. La société Cdiscount devrait donc être pécuniairement sanctionnée si elle ne régularise pas dans un délai de 3 mois un certain nombre de paramètres.

    Par exemple, Cdiscount doit mettre un œuvre un traitement de lutte contre la fraude à la carte bancaire, informer recueillir le consentement des utilisateurs du site quant au traitement de leurs données et instaurer une politique de mots de passe robustes. Autant dire que la société épinglée n’avait pas respecté le minimum des garanties légales imposées aux sites internet mercantiles en Europe.

    Une bien mauvaise publicité pour le « N°1 du e-commerce en France ! »

    Respecter la législation implique de placer des barrières entre le consommateur et l’achat d’un produit, telles qu’accepter des conditions générales, une politique de confidentialité, créer un mot de passe complexe, attendre le code de validation de la banque, etc. Il y a donc un véritable intérêt commercial associé à la politique minimale des entreprises en matière de sécurité des données personnelles.

    Evidemment, la menace d’une sanction pécuniaire est censée renverser ce raisonnement, à condition d’être réellement dissuasive pour les acteurs du e-commerce. Mais pour une société comme Cdiscount, faisant plus d’un milliard d’euros de bénéfices annuels, c’est avant tout la mauvaise publicité engendrée par cet avertissement public qui revêt un caractère punitif. Là se niche également toute l’efficacité des entités comme la CNIL, qui n’hésite pas à s’attaquer aux géants du Net comme Google, Facebook et aujourd’hui Cdiscount.

    Vers une sanction à plusieurs millions en cas de non-exécution ?

    Le règlement européen sur les données personnelles qui sera directement applicable en 2018 prévoit de plafonner pouvoir de sanction des Commissions de l’informatique et des liberté européennes à 20 millions d’euros et à 4% du chiffre d’affaires mondial dans le cas d’une entreprise. Le législateur français a anticipé ce renforcement des pouvoirs répressifs de la CNIL à l’occasion de l’adoption de la Loi pour une République numérique.

    En effet, elle peut dorénavant prononcer une sanction allant jusqu’à 3 millions d’euros contre 150.000 euros auparavant. La société Cdiscount ayant de grandes capacités financières, cela ne paraît pas impossible que la CNIL mette à contribution son nouveau pouvoir punitif pour faire de ce cas un exemple. Tout dépendra de la bonne volonté du site à se conformer à la mise en demeure dans le délai accordé, ce dernier expirant le 26 décembre prochain. Affaire à suivre donc.

     

     

     

     

  • eCommerce – Loi Hamon 2 ans après

    Loi Hamon : le bilan

    Etude menée par Web Loyalty 

    32% des e-commerçants estiment que la Loi Hamon a eu un impact positif sur la relation avec leurs clients

     La Loi Hamon permet au consommateur d’être mieux informé sur ce qu’il achète sur Internet. Depuis 2014, la Loi Consommation a renforcé le degré d’informations à fournir au client, notamment la communication sur les caractéristiques du produit, les modalités de paiement et les éventuelles restrictions de livraisons. Les professionnels de la vente en ligne se doivent également d’informer le consommateur sur leurs codes de conduite et les moyens de paiement acceptés. Webloyalty, spécialiste de la monétisation d’audience pour le e-commerce, a interrogé des responsables ou décideurs de sites marchands pour recueillir leurs impressions et determiner l’impact de la loi sur l’activité e-commerce en France.

    Expérience d’achat et satisfaction client préservés

    Si les obligations de cette Loi Consommation pouvaient laisser craindre un impact sur la conversion des sites e-commerce, il n’en est vraisemblablement rien (ou tout au moins rien de significatif) , 71% des sites e-commerce ont  déclaré n’avoir constaté aucun effet négatif sur leur taux de conversion, 11% y ont même trouvé un impact positif. Les informations obligatoirement fournies par le e-marchand en termes de produit, de paiement ou de livraison n’ont pas non plus impacté négativement l’expérience utilisateur ou la satisfaction client pour 74% des sites e-commerce. L’impact a même été positif pour 32% d’entre eux.

    La Loi Consommation a également pour mission la protection du consommateur par rapport aux ventes forcées sur Internet. Les cases pré-cochées sont désormais bannies, les e-marchands n’ont plus la possibilité de pré-cocher des options supplémentaires payantes lors d’une commande en ligne, empêchant ainsi la facturation de produits et services non souhaités par le consommateur.

    Traitement des commandes et service client peu impactés

    Les délais de livraison, de rétraction et de remboursement ont été modifiés par La Loi Hamon, cette dernière permet depuis 2014 au consommateur de bénéficier d’un temps de réflexion plus long qu’auparavant suite à une commande en ligne. S’il souhaite retourner son achat, le délai de rétractation est désormais de 14 jours contre seulement 7 avant.

    Seuls 23% des e-marchands interrogés ont constaté un impact négatif sur le traitement de leurs commandes suite à la mise en application de cette loi. 60% d’entre eux ne remarquent aucun impact négatif sur l’activité du service client. Quant à l’impact sur la logistique, il est considéré comme neutre pour la moitié des personnes interrogées. La gestion des stocks quant à elle ne semble pas beaucoup plus touchée, avec 54% des sites e-commerce qui considèrent l’impact de la loi comme nul.

    Cette étude a été réalisée auprès de 35 responsables ou décideurs de sites de e-commerce entre le 8 juillet et le 14 septembre 2016, grâce à des interviews online ou en face à face.

    capture-decran-2016-11-03-a-19-43-23

  • Et si on parlait de l’immense valeur des informations détenues par les banques…

    L’approche de l’information dans le secteur bancaire

    Ou comment l’adaptation aux nouveaux réglements est une opportunité développement de l’activité des banques

    Par Sue Trombley, directrice générale des services professionnels d’Iron Mountain qui siège au conseil d’ARMA, et le Dr Joseph DiVanna, directeur général de Maris Strategies Ltd et professeur associé du centre de formation Møller Centre de Churchill College, Université de Cambridge

    La collecte, l’utilisation, l’analyse et la protection des données des clients et des transactions pour en retirer un avantage compétitif, constituent un défi en soi. Pourtant, d’après le rapport Retail Banking 2020[i]de PwC qui identifie les priorités des banques pour la prochaine décennie ; « l’avantage lié à l’information » est quatrième sur la liste, juste après l’approche centrée sur le client, l’optimisation de la distribution et la simplification du business model. Et les nouvelles possibilités technologiques, les exigences toujours plus importantes des clients, le cadre réglementaire sans cesse plus strict et l’impact disruptif de la concurrence des Fintech, compliquent encore la donne. Un contexte dynamique qui oblige à poser des règles de base de gestion de l’information et à établir des processus robustes et néanmoins flexibles pour s’adapter à l’évolution des besoins.

    Le défi des innovations de la concurrence

    C’est un fait, les nouveaux venus sur le marché viennent perturber l’organisation traditionnelle du marché bancaire, en faisant preuve de rapidité et d’agilité. Ils proposent des services financiers, novateurs et connectés, à moindre coût, tout en imposant moins de restrictions. Google et Amazon lancent des offres de prêt ; PayPal, Square et Intuit proposent des comptes de dépôt, des comptes chèques d’entreprise, des services de virement bancaire et des services aux commerçants. Face à cette concurrence, les banques traditionnelles sont poussées à reprendre l’offensive et les informations dont elles disposent peuvent s’avérer un avantage compétitif.

    L’immense valeur des informations détenues par les banques

    C’est un fait aussi, chaque banque établie est immensément riche en données. Les informations sur les transactions, les interactions avec les clients, les variations des taux de change, l’évaluation du profil de risque des investissements et tout un tas d’événements, produisent des données. Au fil des années, ce sont d’énormes quantité de données qui se sont accumulées. La plupart des banques ont mis en place un cadre solide, évolutif et réactif pour stocker et organiser ces données pour y accéder. Il est nécessaire maintenant d’y adjoindre des méthodes claires pour définir le degré de priorité des données entrantes, au regard des objectifs commerciaux et pour se conformer aux obligations réglementaires. Au vu des énormes volumes dont il est question, les banques doivent capturer ce qu’elles souhaitent analyser, archiver ce qu’elles sont tenues de conserver et bien sûr, supprimer le superflu.

    Correctement gérées, toutes ces données constituent des informations précieuses pour révéler des tendances de comportement des clients et permettre de prévoir et d’anticiper leurs futurs besoins, ou produire une nouvelle génération de produits et de services à valeur ajoutée. En revanche, mal gérée, elles peuvent induire des risques, faire manquer des opportunités, et mener la banque à être déclarée en défaut de conformité.

    Le juste équilibre entre peur des risques et circulation de l’information

    Les intenses pressions pour extraire des informations décisives de gros volumes de données, pour regagner la confiance des clients, se conformer aux nouvelles réglementations tout en se garantissant des risques, peuvent être contrariées par des règles de gestion des données trop rigides. Au cœur de tout ceci, un conflit se dessine entre la nécessité de partager les données pour en extraire des insights et l’obligation de maintenir les données en sécurité.

    Une bonne politique de gestion de l’information tournée vers l’avenir, doit favoriser, la circulation de l’information dans l’entreprise pour pouvoir y accéder et l’analyser, la responsabilisation des utilisateurs et la bonne compréhension des restrictions transfrontalières. Tout en conservant la possibilité de rendre les informations privées anonymes, si besoin. Une telle politique doit prévoir la mise en place de mesures pour identifier quelles informations sont les plus précieuses et où elles sont les plus vulnérables, de façon à ce que la banque puisse appliquer des restrictions en conséquence. Et bien sûr, les protocoles d’usage doivent être communiqués et respectés.

    Placer le client au cœur de ce que la banque entreprend

    Autre tendance phare du secteur bancaire, l’approche centrée sur le client doit placer le client ou le consommateur au cœur de tout ce que la banque entreprend. En termes de gestion de l’information, ceci passe par l’intégration de nombreux points d’interaction avec le client, y compris au format papier, en un profil unique, géré de façon centralisée et qui devra pouvoir être supprimé sur demande.

    Quand le nouveau règlement général sur la protection des données de l’UE, ou GDPR (General Data Protection Regulation), deviendra effectif en 2018, toutes les entreprises vont devoir mettre en place des mesures pour donner suite aux demandes de suppression de données personnelles, là où elles résident et dans tous les formats. De nombreuses banques éprouveraient de grandes difficultés à se conformer à une telle demande si ce règlement était appliqué aujourd’hui. Il devient donc urgent de prévoir ces possibilités dès maintenant, de les inscrire dans la politique et les pratiques de gouvernance de l’information et de vérifier leur efficacité pour éviter de devoir réagir a posteriori.

    Réduire le risque et se conformer aux nouveaux réglements

    L’environnement réglementaire des services bancaires et autres services financiers, en France, en Europe ou dans le monde, déjà strict et complexe, risque de le devenir plus encore.

    Le nouveau règlement général GDPR appelle à instaurer des règles encore plus strictes, y compris l’obligation de signaler toutes les fuites de données. Et même pour les institutions financières qui sont présentes aux Etats-Unis, la loi Dodd-Frank de 2010 sur la réforme de Wall Street et la protection des consommateurs, impose des normes de conduite aux entreprises cotées à Wall Street et de nouvelles obligations de reporting et de tenue des comptes.

    Jamais les sanctions pour défaut de conformité n’ont atteint de tels sommets et les conséquences ne sont pas que financières. Le préjudice de réputation potentiel dans un secteur où la confiance du client s’est déjà beaucoup érodée pourrait s’avérer dévastateur.

    Pour réduire le risque et se conformer aux nouveaux réglements, les règles de base de gestion de l’information doivent absolument être adoptées. Il s’agit de mettre en œuvre de meilleures pratiques de gestion des dossiers et archives, tout au long de leur cycle de vie, de leur création à leur destruction, pour se conformer systématiquement à la législation en vigueur voire future. Quant à l’objectif de l’approche centrée sur le client, il suppose de mettre en œuvre une chaîne de responsabilité stricte et sûre et des possibilités d’audit, pour responsabiliser les individus et accroître l’accès à l’information à toutes les étapes. Idéalement, cela passe par des approches soignées de gestion de la relation client, pour savoir comment traiter les données et quand les détruire selon la réglementation et les souhaits du client.

     

    La question tactique devient alors stratégique 

    Les banques sont sur un chemin balisé par la technologie, les évolutions des exigences des

    consommateurs et la complexité réglementaire. Elles doivent absolument mettre en place des règles et des processus de gestion de l’information adaptés. Pour innover et survivre, les banques ont besoin d’adopter des pratiques de gestion des données tournées vers l’avenir, de les mettre en œuvre correctement et de mesurer fréquemment leur efficacité. Et si les gestionnaires du risque et tous ceux qui se préoccupent de les atténuer n’en sont pas totalement conscients, les conseils d’administration des banques, eux, doivent comprendre que pérenniser de meilleures pratiques pour se conformer aux nouveaux réglements est une opportunité pour développer leur activité. Une question tactique devient alors stratégique.

     

     

  • Votre entreprise est-elle conforme aux nouvelles réglementations sur les données personnelles ?

    Comment se préparer à se conformer au GDPR ?

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    Et comprendre son impact sur les processus de gestion de l’information et l’appréhender dans un contexte réglementaire plus général.

    Il peut s’en passer, des choses, en deux ans. D’ici 2018, la première greffe de tête humaine aura peut-être déjà eu lieu, tout comme la disparation d’Adobe Flash ou la sortie effective du Royaume-Uni de l’UE, et le volume de données exploitables par les entreprises pourrait être cinq fois plus important qu’aujourd’hui, selon IDC.

    Deux ans, c’est justement le temps qu’il reste aux entreprises pour se conformer aux nouvelles réglementations européennes sur le traitement des données personnelles. Le changement s’annonce radical pour certaines, et d’autant plus complexe à mettre en œuvre que le volume de données à traiter ne cesse de croître.

    Le Parlement européen a adopté le nouveau règlement général sur la protection des données ou GDPR (General Data Protection Regulation) début 2016 pour renforcer la protection des données personnelles face à la digitalisation de l’économie. Sa mise en application n’interviendra qu’en 2018, mais deux ans pour prendre connaissance des nouvelles exigences en vigueur, faire le point des pratiques actuelles et se mettre en totale conformité, c’est moins long qu’il n’y paraît.

    Les six étapes préalables qui suivent devraient aider les entreprises à bien comprendre l’impact du GDPR sur leurs processus de gestion de l’information et comment l’appréhender dans un contexte réglementaire plus général.

    Qu’est-ce que le GDPR ?

    Destiné à renforcer la protection des données personnelles face à la digitalisation de l’économie, le GDPR est de loin la plus grande réforme de notre siècle en matière de protection des données. Il définit, en une cinquantaine d’articles, les règles d’utilisation et de stockage des données personnelles au sein de l’UE. Son principal objectif est de protéger le droit de tout citoyen européen de décider si, quand, comment et à qui ses informations personnelles peuvent être divulguées, et comment elles peuvent être utilisées.

    Pour l’Information Commissioners Office, il est urgent que les entreprises se préparent à la mise en conformité au GDPR. Mais un grand nombre d’entre elles ignorent encore comment ce nouveau règlement les affectera et quelles répercussions il aura.

    En prenant dès à présent les mesures qui suivent, les entreprises pourront identifier et localiser leurs informations personnelles afin de mieux cerner leurs obligations de gestion vis-à-vis du GDPR. Pourquoi attendre quand on sait que tout contrevenant s’expose à une amende de plusieurs millions d’euros ?

    Etape 1 – Savoir ce que sont les données personnelles et si l’entreprise en a en sa possession.

    La première étape pour identifier les dispositions de la nouvelle législation s’appliquant à l’entreprise consiste à cerner ce que désignent les « données personnelles ». Au sens du GDPR, les données personnelles incluent toutes les informations qui permettent d’identifier, de manière directe ou indirecte, la personne à laquelle elles se rapportent. Elles comprennent également les identifiants de connexion, les cookies et les adresses IP. Le GDPR impose ainsi à tout responsable des données d’une entreprise, d’être en mesure de localiser toutes les données personnelles dont il a la charge et de démontrer qu’il comprend les risques associés et sait les atténuer.

    Etape 2 – Déterminer comment le règlement GDPR s’applique au cas particulier de l’entreprise. 

    Pour identifier les dispositions du GDPR qui s’appliquent à l’entreprise, il est vital de bien comprendre la terminologie employée : données personnelles, champ d’application territorial, demande d’accès des personnes concernées par les données, évaluation de l’impact sur la protection des données (DPIA), droit à l’oubli et à la portabilité des données, et consentement (cf. notre centre de documentationou le glossaire de la pageeugdpr.org pour en savoir plus).

    Etape 3 – Localiser les informations dans l’entreprise. 

    Savoir où se situent les données personnelles dans l’entreprise est indispensable pour satisfaire les exigences du GDPR. Cela suppose une analyse minutieuse des données enregistrées sur les systèmes en interne, sur les ordinateurs personnels des salariés, dans les archives d’autres sites et même dans des classeurs, ainsi que des informations stockées par les fournisseurs, les prestataires externes et les partenaires commerciaux (traitant des données personnelles pour l’entreprise). 

    Etape 4 – Cartographier les données et classer chaque information.

    La cartographie des données localisées confère une vue à 360 degrés des informations papier et numériques disponibles dans l’entreprise, y compris les données personnelles. Le responsable des données pourra alors les localiser, y accéder et les contrôler rapidement. 

    Etape 5 – Faire le point des règles de rétention en vigueur et les actualiser.

    Une fois les informations localisées, il faut savoir ce que l’on peut en faire et combien de temps les conserver. Les règles de rétention en place doivent donc être conformes aux exigences juridiques, réglementaires et contractuelles pour ne conserver les données personnelles et autres archives que le temps nécessaire avant de les détruire et de pouvoir s’en justifier.

     Etape 6 – Sensibiliser les personnes concernées et rester réactif.

    Il est crucial que toutes les parties prenantes de l’entreprise connaissent leurs obligations. Personnel, prestataires, fournisseurs et autres personnes amenées à manipuler les données personnelles doivent obéir aux mêmes règles de rétention. Celles-ci doivent s’adapter de manière dynamique aux réglementations changeantes. 

    Si les exigences en matière de stockage de données personnelles ne sont pas nouvelles en Europe, le GDPR prévoit des amendes plus dissuasives que jamais, allant jusqu’à 4 % du chiffre d’affaires international du contrevenant ou 20 millions d’euros, pour quiconque contreviendra aux nouvelles dispositions de rétention des données.

    Ces six mesures sont un premier pas essentiel pour se prémunir de tels risques. Les entreprises ont tout intérêt à agir maintenant pour ne pas subir les conséquences potentiellement désastreuses d’une entorse aux nouvelles réglementations de protection des données.