Catégorie : réglementation

  • RGPD et DSI : la lutte finale

    Le RGPD fête ses 3 ans ! Le point pour les DSI

    Selon Olivier Berthelier, DSI – Limonetik

    Depuis 2016, le Règlement Général sur la Protection des Données (RGPD) s’est imposé auprès des entreprises et des organismes dans le but de mieux protéger les data des individus. Comme toute réglementation, celle-ci ne fut pas sans conséquences dans les entreprises. A commencer par les Direction des Systèmes d’Information et les départements informatiques qui ont dû adapter les processus et former leurs équipes à la protection des données de toutes les parties prenantes (collaborateurs, clients ou encore partenaires, fournisseurs et prestataires).

    Le RGPD, sous les feux des projecteurs

    Mai 2018, le RGPD monopolisait la scène. Les entreprises européennes – comme toutes structures générant et gérant des données personnelles – ont dû se conformer à la loi. Si pour certaines structures l’application de cette nouvelle réglementation s’est faite dans la douleur, pour d’autres, elle n’a pas fondamentalement changé l’organisation. La CNIL n’imposant finalement qu’un cadre et un périmètre clairs dans l’application de directives qui portaient sur des données confidentielles et relevant de la vie des personnes.

    Cette nouvelle contrainte est même aujourd’hui valorisée sur le marché vis-à-vis des clients et des donneurs d’ordres. Afficher qu’on a tout mis en œuvre pour se conformer aux textes du RGPD donne à une entreprise un avantage concurrentiel par rapport aux autres.

    360° de vigilance

    Pour les DSI, le RGPD est devenu une préoccupation majeure de tous les instants. Il impose d’agir avec un maximum de pragmatisme en raison d’un nombre de contraintes élevé dans la vie quotidienne d’une entreprise.

    Malheureusement de nombreuses PME et TPE n’ont pas les moyens en interne de mettre à disposition des collaborateurs entièrement dédiés à la conformité. Si certaines étaient déjà rompues à la confidentialité de données sensibles du fait de leur activité propre, comme les acteurs du paiement déjà largement expérimentés en matière de données sensibles, l’impact de la réglementation a néanmoins été important dans la mesure où le RGPD balaie les données sensibles quelles que soit l’origine de leur source.

    En effet le RGPD a sonné l’ajout de processus, parfois complexes, au traitement des nombreuses données que l’on retrouve de manière générale dans une société. Ce n’est pas une surprise si les opérateurs de paiement, qui manipulent des données bancaires en plus des autres informations personnelles, ont dû consacrer de nombreuses heures de leurs équipes IT, juridique, RH, finance, marketing… pour s’assurer que les données sensibles soient traitées comme elles le doivent, conformément à la réglementation en vigueur.

    Le Privacy by design au cœur du défi

    Pour un DSI, le RGPD implique avant tout un engagement de conformité de tout le service informatique. Il est dès lors important d’être étanche sur ce sujet car, même si on délègue une partie de l’activité de l’entreprise à un sous-traitant, le DSI doit s’assurer que tous les processus informatiques sont contrôlés. Il est capital de conserver la main sur le système informatique, avoir une carte applicative et un registre des données à jour.

    Mais le rôle de la Direction des Systèmes d’Information ne s’arrête pas là : il faut sensibiliser l’ensemble du personnel au RGPD et former son équipe technique et les développeurs au sujet. Car c’est au niveau du développement informatique que se joue une partie du challenge de la protection des données personnelles.

    La logique du « Privacy by design » prend tout son sens. En d’autres termes, il est crucial de se préoccuper du bon traitement des données dès la conception des architectures IT et des développements informatiques. Cela revient à déterminer le niveau de données dont on a besoin, ce que l’on veut en faire et comment elles seront stockées.

    Au-delà du RGPD

    Il existe d’autres normes visant la gestion des données des personnes. Ainsi les prestataires de paiement, à travers leurs activités, sont amenés à traiter des informations ultra-sensibles. Par exemple les identifiants de cartes bancaires. Ces entreprises sont donc soumises à un standard très strict : la norme PCI DSS nécessitant un renouvellement de certification chaque année.

    Ce standard impose de mettre en œuvre de nombreux procédés visant à garantir la sécurité des données de paiement spécifiquement comme le traitement, le stockage ou les accès au compte en banque. Sans ces procédés, il est absolument impossible de se connecter à une carte bancaire ou à une salle serveurs.

    DPO et DLP à la rescousse

    L’univers d’extrême sécurité de la norme PCI DSS n’est pas le même que celui du RGPD. La confidentialité des données est un sujet beaucoup plus étendu et impactant que celui des données sensibles.

    La nomination d’un DPO (Data Protection Officer) permet de positionner un référent sur le sujet. Doté d’une expertise juridique, il est le garant de la connaissance de l’ensemble des données de l’activité de l’entreprise, des informations RH à celles liées aux activités quotidiennes, de leur maitrise, de leur bon traitement, des processus mis en place, etc.

    Il sera la clé pour se projeter dans une logique de DLP (Data Loss Protection), ce qui n’est pas anodin. Il s’agit de permettre de détecter la moindre faille ou tentative d’accès illicite à l’ensemble des données personnelles. Un marché qui devrait, d’après Statista, atteindre quelques 2.28 billion Dollars en 2023. Concrètement, le DLP regroupe un ensemble de techniques et d’outils qui se connectent aux différents canaux de communication numérique allant des emails jusqu’à l’imprimante numérique. Grâce à un système de monitoring, en cas d’activité anormale, une alerte est envoyée immédiatement aux équipes en charge de la surveillance.

    RGPD : aujourd’hui l’Europe, demain le monde ?

    Aux Etats-Unis près de 8 entreprises sur 10 auraient pris des mesures pour se conformer au RGPD; et il semblerait que plus d’un quart d’entre elles auraient dépensé plus d’un demi-million de dollars pour cela. Soit quelques 9 milliards de dollars dépensés pour la mise en conformité au RGPD. Sanctionné par l’ICO, le groupe Marriott International aurait écopé de 99 millions de livres sterling. Au total, ce sont plus de 359 millions d’euros d’amendes majeures qui seraient tombés dans les caisses.

    Représentant un véritable challenge pour les DSI, la mise en conformité RGPD nécessite des moyens tant techniques qu’humains. Pour être efficiente, la protection des données personnelles doit cependant entrer dans un cadre plus large, celui de la stratégie et de la culture d’entreprise.

  • Rappel des droits : comment protéger votre confidentialité en ligne en tant que citoyen

    Journée européenne de la protection des données
    Faites de chaque jour une journée confidentielle…

    Tribune proposée par Avira

    La confidentialité est un droit et non un privilège ; personne n’est en droit de connaître les détails personnels de votre vie numérique, à deux exceptions près : lorsque la collecte est prévue par la loi ou lorsque vous avez donné votre consentement. Vous devez par conséquent être informé des données personnelles traitées et/ou transférées à des tiers : vous devez savoir quand, par qui et pourquoi. En règle générale, vous avez à tout moment le contrôle total sur vos données et vous avez le droit d’exercer un contrôle sur vos données personnelles conformément aux réglementations européennes relatives à la protection des données.

    Le Règlement général sur la protection des données de l’UE (RGPD) garantit la protection de vos données personnelles lorsqu’elles sont collectées. Les règles qui en découlent s’appliquent aussi bien aux entreprises qu’aux organisations (publiques et privées) dans l’Union européenne et en dehors des frontières de l’UE lorsque ces entités proposent des biens ou des services à destination de l’UE, telles que Facebook ou Amazon, dès lors que ces entités exigent ou exploitent les données personnelles des citoyens de l’UE.

    Voici un rappel des droits du consommateur afin de savoir comment protéger votre confidentialité en ligne en tant que citoyen de l’Union européenne et de prendre conscience de ce que vous êtes en droit de demander.
    Droit à l’information et accès aux données personnelles

    Avant toute autre chose et avant toute collecte de données, les entreprises sont tenues d’informer les utilisateurs du type de données traitées, de la raison motivant le traitement, de la finalité du traitement, des destinataires éventuels des données et des droits dont dispose la personne dont les données sont collectées. Vous avez ainsi un droit d’accès aux données personnelles collectées et êtes en droit de demander une copie de ces mêmes données ainsi que des explications sur la manière dont elles sont ou ont été utilisées par toute entreprise ou organisation. L’entreprise ou l’organisation dispose d’un délai d’un mois pour vous répondre.
    Droit de suppression ou droit à l’oubli

    Si vos données personnelles ne sont plus nécessaires ou si elles sont utilisées illégalement, vous pouvez demander la suppression de vos données. Cela s’appelle le « droit à l’oubli ».
    Ces règles s’appliquent également aux moteurs de recherche tels que Google, qui sont également considérés comme des contrôleurs de données. Vous pouvez demander à ce que les pages Web contenant votre nom soient retirées des résultats des moteurs de recherche si les informations présentées sont inexactes, inadéquates, non pertinentes ou excessives.
    Droit d’opposition ou de retrait du consentement à utiliser les données personnelles 

    Si vous avez préalablement donné votre consentement à une entreprise ou une organisation pour l’utilisation de vos données personnelles, vous pouvez contacter le contrôleur de données (la personne ou l’organisme responsable du traitement de vos données personnelles) et retirer votre consentement à tout moment. Une fois votre consentement retiré, l’entreprise ou l’organisation n’a plus le droit d’utiliser vos données personnelles.

    Les e-mails de marketing direct faisant la promotion de marques ou de produits en particulier nécessitent votre consentement préalable. Cependant, si vous faites partie de la clientèle existante d’une entreprise donnée, cette dernière est en droit de vous faire parvenir des e-mails de marketing direct concernant des produits ou services similaires à ceux que vous utilisez. Vous avez le droit de vous opposer à tout moment à la réception de tels contenus de marketing direct et l’entreprise devra le cas échéant arrêter l’utilisation de vos données immédiatement.

    Dans tous les cas, vous devez toujours être informé du droit d’opposition à l’utilisation de vos données personnelles la première fois qu’une entreprise ou une organisation vous contacte.
    Accès non autorisé à vos données (violation de données)

    Le contrôleur des données (la personne ou l’organisme responsable du traitement de vos données personnelles) a le devoir de signaler toute violation de vos données personnelles, c’est-à-dire le vol, la perte ou l’utilisation illégale de vos informations personnelles, à l’autorité nationale de protection des données. Le contrôleur des données doit également vous informer directement si des risques graves liés à vos données personnelles ou à votre confidentialité existent suite à une violation des données. Vous pouvez être en droit de demander une compensation en cas de perte matérielle, notamment en cas de perte financière ou immatérielle ou encore en cas de détresse psychologique résultant du non-respect des règles de protection des données en vigueur dans l’Union européenne par une entreprise ou une organisation quelconque.
    Qu’en est-il des cookies ?

    À chaque fois que vous surfez sur internet, vous laissez des traces numériques qui en disent long sur vous, sur vos activités personnelles et sur les lieux que vous fréquentez. Ces bribes d’informations sont éparpillées dans de multiples endroits, peuvent être plus difficiles à identifier, et plus important encore, peuvent avoir un impact plus négatif sur votre confidentialité. Les cookies sont utilisés pour tracer votre utilisation d’internet au gré de vos navigations, pour établir des profils d’utilisateurs et afficher ensuite des publicités en ligne ciblées basées sur vos préférences. Par exemple, si vous remarquez soudainement que Google vous montre des annonces basées sur votre dernière recherche internet, c’est grâce à ces cookies.

    La bonne nouvelle, c’est que vous pouvez contrer ce phénomène. Effectivement, tout site internet souhaitant utiliser des cookies doit obtenir votre consentement avant d’installer un cookie sur votre ordinateur ou votre appareil mobile. Un site internet n’est pas autorisé à simplement vous informer qu’il utilise des cookies ou à vous expliquer comment les désactiver. Les sites internet sont tenus de vous expliquer comment les informations collectées par le biais des cookies sont utilisées. Vous devez également avoir la possibilité de retirer votre consentement. Si vous en décidez ainsi, le site internet doit tout de même être en mesure de vous fournir une sorte de service minimum, par exemple l’accès à une partie au moins du site.

    Cependant, certains cookies ne requièrent pas votre consentement : c’est notamment le cas des cookies servant uniquement à l’établissement de la transmission nécessaire à la communication. Par exemple, les cookies indispensables à la fourniture d’un service en ligne ayant fait l’objet d’une demande explicite de votre part, lorsque vous remplissez un formulaire en ligne ou lorsque vous utilisez un panier d’achat lors de vos achats en ligne.

    Dépôt de plainte

    Si vous pensez que vos droits relatifs à la protection des données n’ont pas été respectés, vous pouvez directement porter plainte auprès de l’autorité nationale de protection des données qui étudiera votre plainte et vous répondra dans les 3 mois. Vous pouvez aussi faire le choix de déposer plainte directement devant le tribunal contre l’entreprise ou l’organisation concernée au lieu de passer par l’autorité nationale de protection des données.

  • Les Français et la protection des données personnelles : un sujet d’inquiétude …

    Etude Oracle / Odoxa :
    Les Français et la protection des données personnelles
    Un sujet d’inquiétude …

    La 5ème édition de l’Observatoire de la Tech Oracle en partenariat avec Odoxa interroge les Français sur la question de la protection des données personnelles

    Deux ans après l’entrée en vigueur du RGPD, les inquiétudes autour de la sécurité des données personnelles restent au cœur des préoccupation des Français, l’année 2020 ayant de surcroit multiplié le recours aux outils en ligne dans les cadres personnel et professionnel. Ce sont tout simplement 70% des Français qui se déclarent préoccupés par les informations collectées par les sites web. Un niveau de préoccupation élevé, toutes catégories confondues : âge, niveau de revenu, zone de résidence.

    Voici les principaux enseignements de ce sondage :

    • Un sujet d’inquiétude généralisé : 7 Français sur 10 sont préoccupés par les informations collectées par les sites web (70%).
    • Une forte préoccupation : 71% des Français ont le sentiment que les données personnelles qu’ils communiquent sur Internet sont mal protégées.
    • Pour garantir la sécurité de leurs données personnelles sur Internet, les Français font confiance aux banques (70%) et à l’État et aux services publics (65%) mais ont moins confiance dans les fournisseurs d’accès à Internet (51%), les sites de commerce en ligne (54%) et les messageries en ligne (55%) ; on note même une défiance très forte à l’égard des GAFAM (70%) et des réseaux sociaux (85%).
    • Deux ans et demi après son entrée en vigueur, le RGPD doit encore renforcer sa notoriété et sa crédibilité : 74% des Français le connaissent mais 34% seulement jugent qu’il permet de mieux protéger les données personnelles.
    • Pour mieux contrôler l’utilisation de leurs données personnelles, les Français sont surtout prêts à effectuer des démarches simples, et à court-terme (navigation privée, exercice du droit d’opposition/rectification).

    Pour Karine Picard, Directrice Générale d’Oracle France et EMEA Business Development Applications :  « Il est nécessaire d’accompagner les entreprises pour les aider à conjuguer recherche d’expériences positives et respect de la vie privée de leurs clients, et de construire, aux côtés des grands acteurs de la Tech, un écosystème numérique européen sécurisé, au sein duquel les données et les services peuvent être mis à disposition, collectés et partagés dans un environnement cloud de confiance favorisant l’innovation et la protection de la vie privée ».

  • « Big Data vs RGPD : la réconciliation est-elle possible ? »

    Umanis publie son livre blanc 
    « Big Data vs RGPD : la réconciliation est-elle possible ? »
    L’exploitation de la donnée et la protection de la vie privée 
    sont-elles compatibles ?
     
    Umanis (www.umanis.com), leader français en data, IA, solutions métiers et transformation digitale, publie aujourd’hui un livre blanc sur la réconciliation du Big Data et de la protection de la vie privée. 
    Les technologies du Big Data ont, depuis plusieurs années, ouvert d’immenses perspectives de connaissance et de compréhension de la donnée. Ces promesses, qui se concrétisent chaque jour davantage, entrent aussi de plus en plus en conflit avec le respect de nos vies privées. 
    Le RGPD a été instauré en 2018 pour répondre à ce besoin de protection des données des citoyens européens, mais il est en même temps perçu comme un frein à l’innovation et la liberté d’entreprendre. 
    La protection et l’innovation peuvent-elles dès lors être réconciliées ? Peut-on éviter que le Big Data ne se transforme en Big Brother tout en permettant à l’analyse de données de résoudre des problèmes fondamentaux de l’humanité ?
    Le livre blanc « Big Data vs RGPD » d’Umanis tente de répondre à ces questions en présentant de manière didactique les principaux enjeux de confidentialité qui s’imposent actuellement au Big Data et pourquoi le RGPD est finalement une chance pour son évolution future.
    Car la réussite des projets autour de la donnée ne s’obtiendra qu’en réinstaurant la confiance des individus. C’est en investissant sur elle que la chaîne de valeur sera pérennisée.
    Ce livre blanc sur le Big Data vs le RGPD peut être téléchargé ici  
  • Annulation du Privacy Shield ! Quels impacts sur votre conformité au RGPD ?

    Annulation du Privacy Shield !
    Quels impacts sur votre conformité au RGPD ?


    Selon Francesca Serio, Senior Consultant chez Almond

    Le 16 juillet 2020, annulation du Privacy Shield par la CJUE !
    Coup de tonnerre ou simple péripétie juridique sans conséquence pratique ?
     Comment les DPO et autres responsables de la protection des Données à Caractère Personnel doivent-ils appréhender cette décision et quelles actions doivent-ils engager pour en tenir compte ?

    Tous ceux qui se sont appuyés sur ce texte pour assurer la conformité au RGPD de leurs transferts de données hors EU ou envisageaient d’y avoir recours doivent désormais composer avec une nouvelle donne. Mais est-ce vraiment une surprise, quelles sont les difficultés induites et quelles sont les pistes à envisager pour pallier cette annulation ?

    Une annulation prévisible

    Cette décision n’arrive probablement pas à un moment propice, les DPO, RSSI, DSI… étant déjà très sollicités du fait des transformations que la crise du COVID-19 a entraînées dans les processus métiers et IT. Toutefois depuis la signature de cet accord, le risque d’annulation planait sur ce texte et les souvenirs de l’annulation du texte antérieur, le Safe Harbor, n’étaient jamais très loin. C’est pourquoi lors des audits de conformité en matière de protection des données réalisés chez nos clients, un risque était systématiquement soulevé lorsqu’un transfert hors UE reposait sur le Privacy Shield.

    Pour rappel, le RGPD autorise les transferts hors UE dans son article 44 du RGPD, si et seulement si, ils sont encadrés : https://almond.consulting/blog/annulation-du-privacy-shield-impacts-sur-votre-conformite-au-rgpd/

    En dehors de ces cas, le transfert hors UE n’est pas autorisé. A noter que l’accès depuis un pays hors UE à des données hébergées en UE, est considéré comme un transfert hors UE.

    Le Privacy Shield représentait la décision d’adéquation pour le transfert des données avec les Etats Unis. Pour l’adoption de cette décision, la Commission a toutefois autorisé la limitation de la protection des données à caractère personnel en assurant la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, permettant ainsi sur ces fondements (appréciés par les autorités américaines) une remise en cause possible dans les droits fondamentaux des personnes dont les données régies par le RGPD, étaient transférées vers les Etats-Unis. La CJUE s’est principalement fondée sur ces limitations pour annuler le Privacy Shield, décidant qu’elles n’étaient pas encadrées de manière équivalente au droit de l’UE, notamment par le principe de proportionnalité et sur la limitation au strict nécessaire des programmes de surveillance par des autorités de droit américain.

    Ainsi, en l’absence de décision d’adéquation, l’exportateur de données (responsable de traitement ou sous-traitant) et le destinataire des données doivent dès aujourd’hui adopter de nouvelles mesures assurant des garanties appropriées en faveur de la personne concernée, pour compenser l’insuffisance de la protection des données par les Etats-Unis.

    Or dans cette même décision, la CJUE n’a pas invalidé les Clauses Contractuelles Types rédigées par la Commission pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers (https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32010D0087), estimant que ces clauses garantissent un niveau de protection adéquat sur base contractuelle et imposent des mécanismes de contrôles, notamment via l’obligation de l’exportateur des données et le destinataire du transfert de vérifier au préalable que le niveau de protection est respecté.

    Comment rester conforme au RGPD ?

    Les Clauses Contractuelles Types au sens de l’article 46 du RGPD, peuvent constituer un mécanisme privilégié, à utiliser en remplacement du Privacy Shield.

    Si votre organisation est impactée par cette annulation, voici les étapes à réaliser en tant qu’exportateur de données : https://almond.consulting/blog/annulation-du-privacy-shield-impacts-sur-votre-conformite-au-rgpd/

    A noter que si le destinataire des données transfère également ces données à un tiers, il devra également signer avec ce tiers les Clauses Contractuelles Types.

    Prévoyez que ce plan d’action peut difficilement être déployé en quelques jours, notamment si vous transférez des données à un nombre important de tiers aux Etats-Unis, ou si par exemple la relation contractuelle se base sur un service souscrit via un site internet, sans possibilité de négocier les termes du contrat, comme c’est souvent le cas avec les plateformes marketing. Nous vous conseillons donc d’initier ce chantier au plus tôt.

    Par ailleurs, nous recommandons fortement de conserver des traces écrites et datées de toutes les actions qui sont menées dans le cadre de ce projet, notamment afin de disposer d’une trace auditable de la volonté de votre organisation de se mettre en conformité. Ceci pour le respect du principe d’accountability.

    Cette décision n’empêche donc pas les entreprises soumises au RGPD de transférer des données à caractère personnel vers les Etats-Unis, mais elle invalide la base légale sur laquelle la grande majorité de ces transferts étaient réalisés. D’autres mécanismes existent pour réaliser ces transferts conformément au droit de l’Union, bien qu’en pratique les DPO devront comme à leur habitude s’armer de patience et de courage pour les mettre en œuvre.

    Cette décision rappelle également l’importance de réaliser une veille sur ces sujets et de pouvoir avec pragmatisme transformer les informations issues de cette veille en actions concrètes pour la protection des DCP et la conformité de l’organisation. Projets que Almond mène avec passion et professionnalisme depuis plus de 10 ans.

    Lien vers l’arrêt  CJUE 16 juillet 2020, C-311/18, Data Protection Commissioner contre Facebook Ireland Ltd, Maximillian Schrems : http://curia.europa.eu/juris/document/document.jsf?text=&docid=228677&pageIndex=0&doclang=FR&mode=lst&dir=&occ=first&part=1&cid=9849510

     

     

     

     

  • Baromètre Privacy 2020 : l’écart se creuse entre les marques en matière de conformité au RGPD

    Le Baromètre Privacy 2020 dresse un état des lieux de la situation actuelle

    Si le taux de consentement explicite est globalement en augmentation, de nombreuses entreprises accusent encore un retard important en matière de conformité au RGPD, à seulement quelques mois de la fin de la période de transition accordée par la CNIL.

    Commanders Act, Leader européen de la Customer Data Platform (CDP) en mode SaaS, présente son Baromètre Privacy 2020, qui mesure les performances des dispositifs de collecte de consentement strictement explicite mis en place pour le RGPD (Règlement Général pour la Protection des Données). A quelques mois de la fin de la période de transition accordée aux entreprises par la CNIL pour être en conformité, le Baromètre Privacy 2020 permet de dresser un état des lieux de la situation actuelle en matière de collecte du consentement, et de dégager un certain nombre de tendances quant à l’approche privilégiée par les entreprises sur le sujet.

    Pour réaliser ce baromètre, Commanders Act s’est appuyé sur les données relatives au comportement de 13 millions d’utilisateurs de sites équipés de sa plateforme de gestion du consentement (CMP) TrustCommander, collectées entre le 2 et le 15 mars 2020. Contrairement aux éditions précédentes, le Baromètre Privacy se concentre cette année sur les mécanismes d’opt-in explicite, c’est-à-dire nécessitant une expression directe du consentement (par exemple, un bouton « accepter »).

    Un changement d’attitude notable du côté des marques

    Cette nouvelle édition du Baromètre Privacy révèle tout d’abord une augmentation du taux de consentement stricte : 53% des utilisateurs des sites analysés ont ainsi explicitement accepté que leurs données soient collectées et traitées, contre 37% en 2019.

    Cette hausse s’explique en partie par un changement d’attitude de la part de certaines marques, qui cherchent désormais à optimiser leurs dispositifs de collecte de consentement pour améliorer leur taux d’opt-in. « Jusqu’à récemment, la plupart des entreprises se contentaient de mettre en place le minimum requis par la CNIL. Ces derniers mois, il semblerait que beaucoup aient mené une réflexion plus approfondie, notamment en termes de format et de design, pour trouver le mécanisme le plus favorable à de l’opt-in » explique Michael Froment, CEO et co-fondateur de Commanders Act. Les marques sont notamment de plus en plus nombreuses à mettre en place des tests A/B, où elles mettent en concurrence différents formats et designs, afin de déterminer celui qui enregistre le meilleur taux de consentement.

    Ainsi, 68% des sites privilégient aujourd’hui le format pop-in, qui montre un taux d’opt-in supérieur aux autres formats, tant sur mobile que sur desktop. De même, l’affichage d’un seul bouton « Accepter », avec un lien vers une seconde étape de configuration, apparaît comme le design le plus utilisé, fort d’un taux d’opt-in de 70 à 94%.

    « On s’aperçoit que les designs les plus utilisés ne sont pas forcément les plus conformes aux exigences de la CNIL, qui demande plutôt une symétrie de choix, souligne Michael Froment. Mais les marques continuent à travailler pour trouver les formats les plus efficaces, qui permettent à la fois de respecter les critères imposés par le RGPD et d’être performants en termes de marketing. C’est un apprentissage continu, qui évolue en même temps que les comportements des utilisateurs. »

    Mais une maturité inégale

    Si d’une façon générale, les marques semblent aller dans le bon sens, on constate en revanche un écart croissant entre les bons et les moins bons élèves. Le taux d’opt-in varie notamment de façon significative d’un secteur à un autre, mais aussi au sein même de certains secteurs.

    Un écart de maturité qui se constate également sur mobile. Si certaines marques ont réfléchi à des designs optimisés pour les petits écrans, la plupart n’ontencore que peu travaillé sur l’ergonomie et les processus de consentement, notamment pour les applications mobiles. Ce qui paraît paradoxal, compte tenu d’une part de l’augmentation constante du trafic sur mobile, et d’autre part du caractère extrêmement qualitatif des données collectées sur mobile.

    « La plupart des entreprises sont en train de faire évoluer leurs processus de privacy en fonction des différentes recommandations et observations, pour optimiser leur mécanisme de consentement. D’autres, en revanche, sont encore très en retard, et se mettent donc dans une position de plus en plus délicate vis-à-vis de la CNIL mais aussi et surtout vis-à-vis de leurs clients et des associations de défense des consommateurs » précise Michael Froment.

    Le taux de consentement comme métrique à part entière du marketing digital

    Il ne reste en effet que quelques mois aux entreprises pour se mettre en conformité avec le RGPD, conformément aux exigences formulées par la CNIL au mois de janvier dernier. « Plus l’échéance approche, plus les marques qui n’ont pas mise en place les mesures adéquates seront prises en défaut, rappelle Michael Froment. Mais ce n’est pas tant la peur de l’amende qui doit faire avancer l’organisation que l’impact potentiel sur son business et son image de marque. »

    Parce qu’il devient un enjeu fondamental dans nos sociétés digitalisées, le consentement mérite d’être considéré comme un élément pérenne dans le paysage du marketing digital. A ce titre, le taux de consentement doit devenir une métrique marketing à part entière, et bénéficier des mêmes efforts d’optimisation. « Toutes les best practices déployées pour améliorer les performances des autres indicateurs marketing – A/B testing, ergonomie, UX, etc. -doivent être appliquées au consentement, pour améliorer le taux d’opt-in qui est un élément fondamental des stratégies marketing actuelles et à venir »estime Michael Froment.

     

  • #Webinars : votre dolist semaine du 20 au 24 Avril – Marketing d’influence – Retail- Technologies- Innovations…

    LUNDI 20 AVRIL 

    https://www.mdw.stellart-design.fr/event/technogies-accelerer-et-rester-dans-la-course-a-la-transformation-digitale-by-t-systems/?instance_id=4906

    MARDI 21 AVRIL 

    https://www.mdw.stellart-design.fr/event/marketing-comment-creer-un-formulaire-de-collecte-de-leads-performant-by-wexperience/?instance_id=4901

    https://www.mdw.stellart-design.fr/event/marketing-les-cles-du-storytelling-pour-gagner-lattention-by-erg/?instance_id=4900

    https://www.mdw.stellart-design.fr/event/marketing-strategie-digitale-en-btob-les-etapes-indispensables-by-indexel/?instance_id=4898

    https://www.mdw.stellart-design.fr/event/technologies-adapter-votre-site-web-durant-le-covid-19-decryptage-et-best-practices-by-hub-institute/?instance_id=4899

    MERCREDI 22 AVRIL 

    https://www.mdw.stellart-design.fr/event/marketing-geolocalisation-covid-quels-enseignements-pour-un-traitement-des-donnees-plus-ethique-by-ebg/?instance_id=4904

    https://www.mdw.stellart-design.fr/event/marketing-passer-la-crise-et-preparer-la-reprise-adaptez-votre-strategie-crm-by-leoo/?instance_id=4902

    https://www.mdw.stellart-design.fr/event/technologies-webinar-comment-reduire-les-risques-de-cybersecurite-by-hubinstitute/?instance_id=4873

    JEUDI 23 AVRIL 

    https://www.mdw.stellart-design.fr/event/entreprenariat-rh-webinar-covid-19-comment-mettre-en-place-une-strategie-de-formation-et-de-collaboration-online-by-hubinstitute-2/?instance_id=4875

    https://www.mdw.stellart-design.fr/event/entreprenariat-webinar-decode-day-cto-levolution-du-role-de-cto-dans-une-entreprise-en-hyper-croissance-by-talentsoft/?instance_id=4888

    https://www.mdw.stellart-design.fr/event/retail-webinar-post-covid-19-drive-to-store-comment-booster-son-roi-by-hubinstitute/?instance_id=4874

    https://www.mdw.stellart-design.fr/event/marketing-quelles-sont-les-techniques-pour-maintenir-voire-gagner-en-visibilite-sur-les-plateformes-et-les-reseaux-sociaux-pendant-cette-periode-de-confinement-by-adetem/?instance_id=4897

    https://www.mdw.stellart-design.fr/event/marketing-facebook-messenger-et-twitter-deux-nouveaux-super-pouvoirs-pour-vos-conseillers-clients-by-akio/?instance_id=4905

    VENDREDI 24 AVRIL 

    https://www.mdw.stellart-design.fr/event/entreprenariat-webinar-comment-reussir-son-cahier-des-charges-pour-une-refonte-de-sa-refonte-de-sa-plateforme-web-by-ebg/?instance_id=4879

  • RGPD :  2 ans après, où en est-on ?

    6 entreprises sur 7 considèrent qu’il y a encore des actions  à mener au sein de leur organisation

    Résultats d’une enquête menée par les clubs utilisateurs francophones de progiciels (Oracle et SAP ) auprès de + 130 entreprises en France

    Près de deux ans après la mise en œuvre du Règlement Général pour la Protection des Données, et dans la continuité de leurs travaux menés en 2018 autour d’un  guide des bonnes pratiques RGPD*, les Clubs Utilisateurs de solutions Oracle (AUFO – Association des Utilisateurs Francophone d’Oracle, Groupe Francophone des Utilisateurs J.D. Edwards, et Club des Utilisateurs PeopleSoft), et l’USF (Utilisateurs SAP Francophones) ont confié à l’institut de sondage Ipsos le soin de mener une enquête auprès de leurs adhérents, sur le thème : « RGPD : où en êtes-vous ? ».

    Les résultats de cette enquête, menée en novembre dernier, regroupent les réponses de 134 entreprises (dont 41 membres des 3 clubs utilisateurs des solutions Oracle et 93 membres de l’USF). Ils permettent d’analyser le degré d’implication, les actions mises en place au sein des organisations, la relation contractuelle avec les éditeurs et intégrateurs, ainsi que l’attente des membres sur les thématiques, services et travaux de leur club.

     Près de 60 % des répondants ont été impliqués ou consultés vis-à-vis du RGPD dans leur entreprise.

    89 % des répondants ont été informés et/ou sensibilisés par des actions de communication ou de sensibilisation au sein de leur organisation.

    84 % des répondants déclarent qu’un Registre de traitement a été réalisé au sein de leur organisation.

    À la question « Concernant les clauses contractuelles RGPD, quelles ont été les possibilités de négociation de votre organisation avec les éditeurs de logiciels et les intégrateurs ? », les avis sont très partagés. 38,8 % des personnes impliquées dans la mise en œuvre déclarent qu’elles ont eu des possibilités d’actions de négociations, assez bonnes ou excellentes. À contrario 36,7 % déclarent ne pas en avoir eu ou de façon marginale.

    La mise en conformité RGPD au sein des entreprises reste par ailleurs encore pleinement d’actualité, avec 6 entreprises sur 7 qui considèrent qu’il y a encore des actions à mener au sein de leur organisation en matière de RGPD, en priorité sur des questions d’organisation interne.

    Les répondants expriment également des attentes sur le RGPD vis-à-vis de leurs clubs respectifs, et notamment :

    –         73 % (et 78 % des personnes impliquées dans le RGPD) souhaitent disposer d’une liste d’écueils et de pièges contractuels à éviter, issus de bonnes pratiques.

    –         60 % (63 % des personnes impliquées dans le RGPD) souhaitent avoir accès à un répertoire de clauses RGPD standards.

    Cette enquête démontre que, bien loin d’être terminée, la mise en œuvre du RGPD soulève encore aujourd’hui des problématiques concrètes au sein des entreprises. En tant qu’associations d’utilisateurs de progiciels, nous devons désormais statuer sur l’organisation, les moyens et le calendrier à mettre en œuvre pour répondre aux demandes de nos adhérents afin d’être en mesure de proposer des bonnes pratiques et actions collectives au bénéfice du plus grand nombre.

  • La parole du consommateur a t-elle encore de la valeur ?

    Vrais faux avis Faux vrais avis

    Aujourd’hui, les avis sur internet occupent une place centrale dans la décision finale d’achat pour un consommateur, à une époque où l’image de marque peut basculer en quelques tweets. Il est possible d’acheter en deux clics  un commentaire sur le Net. Qui peut-on croire ?  Lors de l’événement organisé par l’Adetem ce mercredi 22 janvier 2020 le débat est lancé sur les vrais-faux avis avec : Thierry Spencer, Directeur associé Académie du Service. François Laurent, Co-président de l’Adetem, Philippe Rondeau, Responsable Marketing Sodebo, Jean-Marie David, Responsable Support Digital Client chez Allianz, Gérard Haas, avocat dans le domaine des nouvelles technologies du numérique 

     » Sur 1500 avis, 1450 n’ont aucun intérêts et quelques-uns avec des informations intéressantes un peu plus qualifiées qu’on va utiliser «  Philippe Rondeau, Responsable Marketing Sodebo

    Comment effectuer un bon tri?

    Les pages web des entreprises, les réseaux sociaux, les différents comparateurs ont tous un point commun : celui d’être inondé de commentaires, le but étant pour les entreprises de mettre en avant les bons commentaires pour donner envie aux prospects et aux consommateurs d’acheter.


     » Les clients mécontents viennent spontanément réclamer, les clients heureux vivent cachés « 
    Jean-Marie David, Responsable Support Digital Client chez                              Allianz.

    Mais les entreprises partagent le même constat : il faut capitaliser sur les clients satisfaits et les mettre en avant pour ainsi compenser les avis négatifs. Ces derniers peuvent être divisés en deux catégories : les avis des détracteurs ou des groupes de lobbyistes qui sont inintéressants pour les entreprises et les avis de mécontentements qui sont pertinents lorsque ils sont détaillés et qu’ils permettent aux équipes de communication de remonter l’information au sein de l’entreprise ou simplement de les convaincre et les rallier à leur cause.

    Comment reconnaître un vrai avis d’un faux avis ?


     » Le tarif est de 19 euros par avis […] Google 5 étoiles avec commentaires sur acheter des Avis.com  » François                          Laurent,
    Co-président de l’Adetem.

     

    8 sur 10, c’est le pourcentage de Français qui estiment qu’il est difficile de distinguer un vrai avis d’un faux avis. En France, les professions les plus touchées sont celles de la restauration, de la coiffure et de l’automobile. Il est, en effet, très difficile de faire le distinguo et ce sont souvent des personnes travaillant dans les métiers de la communication, et du digital qui y arrivent. « Ces personnes voient défiler des milliers de commentaires par jour et se sont donc familiarisés avec certains pseudos qui reviennent avec insistance » comme nous l’explique Jean-Marie David, responsable Support Digital Client pour l’entreprise Allianz et qui est en charge d’une équipe de six Community Manager. De la même façon, un client qui passe du temps à rédiger des avis sur ce qu’il consomme, lui-même lit les commentaires des autres utilisateurs et se rend compte de certains excès. S’il voit un commentaire élogieux d’une chambre d’hôtel sur la page d’un comparateur alors que la note de l’hôtel est très faible, il est en droit d’avoir des doutes.

    Et le droit dans tout ca ?

    « Totodu45 » derrière son ordinateur n’est pas tout à fait à l’abri, puisque les faux avis qu’ils soient positifs ou négatifs, peuvent être punis. Voici deux exemples concrets d’application de la loi en France et en Europe :


    « La liberté d’expression, c’est pouvoir tout dire même ce qui dérange et donc naturellement celui de critiquer.  »
    Maitre Haas,
    avocat dans le domaine des nouvelles technologies du numérique

    « En France, il y a plusieurs manière d’obtenir réparation suite à des avis négatifs sur les professionnels,  soit  les propos sont diffamatoires et il faut engager une procédure dans les trois mois qui suivent, sinon il y a prescription; soit il s’agit de propos dénigrants » dixit Maitre Haas. Par ailleurs, la loi protège également le consommateur en obligeant les professionnels  à  donner des informations loyales, claires et transparentes sur les modalités de traitements des avis en ligne qu’ils réutilisent (art L111-7-2 CC).

    Des solutions pour se prémunir de ça ?

    Certaines entreprises certifient l’authenticité des avis par des sites spécialisés comme eKomi pour Allianz ou d’autres comme l’entreprise Sodebo représentée à la conférence par Monsieur Philippe Rondeau. Ces dernières entretiennent des partenariats avec des entreprises censées être neutres comme pour le site Mon avis le rend gratuit qui pour un commentaire laissé, récompense le consommateur par un bon d’achat sur les produits. Cela permet d’avoir une certaine légitimité lorsque ces entreprises sont attaquées par des commentaires de détracteurs ou tout simplement pour répondre à des mécontentements. Il existe également des normes comme ISO 20488, dont Thierry Spencer,  est à l’origine et auxquelles les entreprises adhérent, promettant le respect des différentes directives, comme l’interdiction de modifier le commentaire d’un consommateur ou le droit d’exiger la preuve d’achat pour des consommateurs mécontent d’un produit.

     » Amazon, Google et Tripadvisor n’ont toujours pas adhéré à cette norme qui nuirait à leur business […] car la norme à un certain nombre d’exigences aussi bien pour les professionnels que pour les clients «  Thierry Spencer, Directeur associé Académie du Service. 

    Les User Generated Content (les avis) qu’ils soient bons ou mauvais sont devenus des outils majeurs de communication pour une entreprise, surtout à une époque où la numérisation est à son apogée. Les avis sur les réseaux, c’est un peu comme une mine d’or pour les marketeurs, caché sous un tas d’avis qui n’ont pas de valeur, se cache la pépite sur laquelle ils vont capitaliser pour évoluer. L’anonymat qui prévaut sur ces mêmes réseaux et qui permet de débrider la parole des internautes, rend leur tâche ardue !

    Propos recueillis par Tanguy Meshaka, étudiant en école de commerce et en stage chez Mydigitalweek 

     

  • Cookies et e-Privacy, maintenant c’est urgent…

    Umanis publie son livre blanc 
    « Cookies et e-Privacy, maintenant c’est urgent… 
    Umanis (www.umanis.com), leader français en solutions métiers “data oriented”, publie aujourd’hui un livre blanc gratuit sur les cookies et leur changement d’utilisation à venir dans le cadre du règlement européen e-Privacy.

    Alors que l’Union Européenne n’a pas encore voté la mise en application du règlement e-Privacy, complémentaire au RGPD et portant sur la vie privée et les communications électroniques, la CNIL a publié le 11 juillet 2019 ses nouvelles lignes directrices relatives aux cookies. Elle anticipe ainsi l’intégration des dispositions E-Privacy dans la loi française. 

    A la suite d’un travail de concertation avec les représentants des éditeurs de sites web, la nouvelle règle de la CNIL entrera en vigueur à la fin de l’année 2019 ou début 2020, avec toutefois une période de tolérance de 6 mois avant l’application de sanctions. Tous les sites web devront dès lors respecter les principes RGPD du consentement préalable des internautes sur la collecte de données personnelles dont les cookies (directs ou indirects), ces traqueurs de navigation utilisés notamment dans le ciblage publicitaire.

    La question de ce consentement devient centrale, celui-ci n’étant plus acquis par défaut et chaque cookie devant faire l’objet d’une demande spécifique et non globale. La mise en place de ce règlement aura des conséquences importantes sur les pratiques de marketing direct, de publicité digitale et de partenariats entre les éditeurs de sites web.

    Afin d’aider toutes les entreprises à y voir plus clair sur leurs nouvelles obligations, sur la gestion de leur site web et des consentements, Umanis a élaboré un livre blanc complet et didactique sur les cookies et leur utilisation. Ce livret de 54 pages présente notamment la méthodologie pour mettre un site web en conformité, illustrée par des exemples concrets. 

    Ce livre blanc sur les cookies et e-Privacy peut être consulté ou téléchargé sur le site d’Umanis, et peut être publié librement :
    https://www.umanis.com/wp-content/uploads/2019/09/LivreBlanc-Cookies-V2.pdf.