Catégorie : réglementation

  • Comment les États peuvent stopper les cyberattaques contre leurs actifs critiques

    La Défense du Royaume virtuel

    Michael Techer, Country Manager France chez Check Point, décrit comment les États peuvent et doivent stopper les cyberattaques contre leurs actifs critiques et leurs citoyens.

    Au printemps 2007, l’Estonie est devenue la première nation au monde à être victime d’une cyberattaque ciblée à grande échelle. Cette attaque DDoS (déni de service distribué) a paralysé le gouvernement et d’autres sites web critiques, ainsi que des systèmes tels que l’infrastructure bancaire, dans ce qui était à l’époque un des pays les plus connectés au monde, obligeant le pays à se déconnecter d’Internet pour rétablir ses services.

    Depuis, les attaques à grande échelle contre des intérêts nationaux visant à endommager des infrastructures critiques et déstabiliser des pays se sont multipliées. Par exemple, le célèbre ver Stuxnet, détecté en juin 2010, ciblant une infrastructure « à haute valeur » en Iran et presque certainement parrainé par un État. Ou les États-Unis et le Royaume-Uni faisant une déclaration commune en avril 2018 concernant des cyberactivités malveillantes, prétendument perpétrées par le gouvernement russe.

    Les cyberattaques ciblées à grande échelle visant des États peuvent avoir de nombreuses conséquences, allant de perturbations jusqu’à des décès. Que se passerait-il, par exemple, si l’alimentation en eau ou en électricité d’une ville était coupée, même pour une période de 36 heures ? Les entreprises ne pourraient pas fonctionner, les patients hospitalisés et les personnes vulnérables pourraient en mourir.  Une attaque à grande échelle contre le système bancaire pourrait paralyser les marchés financiers, et faire chuter des entreprises, et même des économies. Des attaques qui perturbent les systèmes de transport tels que le contrôle du trafic aérien pourraient avoir des conséquences évidentes.

    La cyberguerre menée par un État contre un autre est devenue un danger très concret. La question qui se pose alors est la suivante : que peuvent faire les gouvernements pour protéger leurs citoyens et leurs infrastructures ?

    L’état actuel de la cybersécurité nationale

    Il est important de se rappeler que les cyber-risques pesant sur des pays ne proviennent pas uniquement d’autres pays.  Des organisations cybercriminelles, des terroristes, des hacktivistes et autres, utilisent des outils sophistiqués et réutilisent même ceux développées par des États, qui sont entrées dans le domaine public. C’était le cas de l’attaque globale du logiciel rançonneur WannaCry (et de l’attaque de NotPetya qui a suivi), qui a fait la une des actualités en 2017. Il n’est pas étonnant que le Rapport sur les risques mondiaux en 2018 publié par le Forum économique mondial place les cyberattaques en haut de liste, tant pour leur probabilité que pour leur impact. Ainsi, la plupart des États ont déjà cessé de considérer les cybermenaces comme étant « seulement » des pertes financières, des pertes de données ou des atteintes à la vie privée, pour en faire de véritables menaces à la sécurité physique et la vie.

    La plupart des gouvernements adoptent désormais une approche à trois volets en matière de cyberdéfense. Premièrement, ils ont tendance à créer des cyberarmes, c’est-à-dire à mettre en place des comités et des administrations ont pour objectif d’étudier la meilleure stratégie, législation et approche pour faire face aux cybermenaces.

    Deuxièmement, les gouvernements renforcent les programmes d’éducation et de sensibilisation. La plupart du temps, ils essaient de remédier à la pénurie mondiale en professionnels de cybersécurité, qui est estimée à environ 3,5 millions.

    Troisièmement, ils établissent au moins un CERT (centre d’alerte et de réaction aux attaques informatiques) national civil, afin de faire face aux cybermenaces et aux cyberattaques.  Les pays séparent généralement leur cyberdéfenses militaires et civiles. Pour la défense civile, ils peuvent avoir un seul CERT centralisé ou quelques CERT spécifiques à certains secteurs. Mais comme leur nom l’indique, les CERT sont, par définition, réactifs plutôt que proactifs. Ils n’agissent généralement qu’après qu’un incident informatique majeur soit en cours ou se soit produit. Certains CERT se dotent de moyens proactifs. Ils collectent des informations et tentent d’alerter sur les nouveaux risques émergents ou les attaques prévisibles, mais l’efficacité de ces mesures est limitée, car le cycle global de détection, d’analyse, de publication et de mise en œuvre peut prendre des semaines plutôt que quelques secondes ou quelques minutes.

    En tout état de cause, la majorité des CERT n’a ni les moyens juridiques, ni la capacité technique de protéger les intérêts nationaux de manière proactive en temps réel ou presque. C’est là que les choses doivent changer. Aujourd’hui, même si un CERT est informé quelques heures avant une méga attaque, il n’a aucun moyen de bloquer l’attaque de manière proactive ni défendre les principaux secteurs, services publics, hôpitaux, aéroports et autres installations critiques.

    Établir une cybersécurité nationale efficace

    Examinons plutôt un modèle de sécurité que nous connaissons mieux. En plus de défendre les frontières d’un pays, les défenses de la sécurité intérieure utilisent des outils tels que le radar pour scruter le ciel à la recherche d’attaques imminentes de missiles contre les villes et l’intérieur du pays. Cela permet d’analyser les actions de l’ennemi et prendre des décisions intelligentes afin d’instruire les citoyens de s’abriter ou lancer des frappes antimissiles.

    Une approche similaire devrait être adoptée pour les cyberdéfenses nationales. Des protections internes et périmétriques sont nécessaires pour se protéger contre tout un ensemble de menaces, tentatives d’attaques de DDoS, logiciels malveillants furtifs et destructeurs.  Les principaux points d’accès aux infrastructures critiques du pays doivent être surveillés de manière proactive, avec alimentation des informations sur les menaces à un centre d’opérations afin d’identifier, analyser et déterminer de manière proactive la réponse correcte aux menaces entrantes.  Cela peut être associé à la prévention des menaces en temps réel pour piéger les nouvelles menaces de logiciels malveillants évasifs avant qu’ils ne se propagent à grande échelle.

    Cette couche d’analyse des menaces et de visibilité doit constituer un « parapluie » sur les cyberdéfenses et les sources de renseignements des organisations, pour garantir la résilience globale du pays.  Ces protections doivent être aussi automatisées que possible pour assurer une réponse immédiate, avec un minimum d’intervention humaine, afin de coïncider à la vitesse à laquelle les menaces actuelles peuvent se propager.  Les protections doivent s’appuyer sur des renseignements en temps réel et sur une visibilité de la situation afin de se défendre contre des menaces, même nouvelles et jamais vues auparavant.

    Internet a révolutionné tous les aspects de la société, y compris la diplomatie internationale et la guerre.  Pour se défendre contre les nouvelles générations de menaces, la seule approche valable consiste à adopter une approche holistique de la cyberdéfense nationale, capable d’identifier les premiers signes d’attaque et les maîtriser automatiquement, avant qu’elles ne causent des perturbations généralisées.

     

  • Après plus d’un an d’application du RGPD, quel impact sur l’industrie du marketing ?

    Pourquoi les marketeurs doivent faire preuve d’honnêteté et de transparence vis-à-vis de leurs clients ?

     Par Laurent Bouteiller, Regional Sales Manager de Sitecore

    Depuis l’entrée en vigueur de la réglementation RGPD, les consommateurs sont devenus de plus en plus conscients de l’utilisation de leurs données par les marques. En effet, les plaintes déposées par les particuliers contre les entreprises utilisant de manière abusive leurs données personnelles ont augmenté de +30% de mai 2018 à mai 2019, avec plus de 11 900 plaintes en France selon la CNIL.

    Mais pour être en mesure de proposer une expérience cohérente et personnalisée sur différents canaux, les marketeurs doivent être capables d’analyser les données de manière holistique et de fournir une vision claire de chaque client. Voici donc trois raisons pour lesquelles les marketeurs doivent faire preuve d’honnêteté et de transparence vis-à-vis de leurs clients.

    Données personnelles : un écosystème technologique bipolaire est en train d’émerger 

    Ces dernières années, l’augmentation du nombre d’atteintes à la protection des données de plus en plus médiatisées et l’adoption de législations telles que la réglementation RGPD ont sensibilisé les consommateurs à l’importance des informations personnelles. Depuis le scandale Facebook/Cambridge Analytica, les grandes entreprises technologiques sont devenues incroyablement prudentes et transparentes au regard de la manière dont elles collectent, stockent et utilisent les données de leurs clients.

    En réaction aux atteintes à la protection des données et aux réglementations imposées par les gouvernements, les grandes entreprises technologiques pourraient être les plus fortement affectées par la révolution des données. Aujourd’hui, l’objectif de ces entreprises est de trouver un point d’équilibre entre l’exigence de personnalisation des consommateurs et leur besoin de confidentialité. Un écosystème technologique bipolaire est en train d’émerger : d’un côté, certaines entreprises déclarent explicitement que leur modèle économique n’implique pas la monétisation des données des clients, bien qu’elles les collectent ; de l’autre, pour d’autres entreprises, la monétisation des données de clients est leur principale source de revenus. Indépendamment de leur polarité, l’utilisation éthique des données pour proposer des expériences personnalisées pertinentes aux utilisateurs fait l’objet d’une communication accrue. Lorsqu’une marque souhaite partager les données de ses clients avec des organisations tierces, la totale transparence est indispensable dès le début – faute de quoi, l’image de la marque risque d’en pâtir.

    La RGPD, une initiative mutuellement bénéfique

    Outre l’augmentation du nombre de plaintes, il y a eu aussi 2044 notifications de violation de données constatées depuis l’introduction de la réglementation RGPD toujours selon la CNIL. Ce nombre pourrait être atténué si les entreprises étaient plus nombreuses à admettre que la réglementation RGPD est, en fin de compte, une initiative mutuellement bénéfique.

    La réglementation RGPD a engendré des incertitudes, tant pour les marques que pour les consommateurs, et tout cela repose sur la confiance. Par conséquent, croyant que leur marque serait mieux protégée par l’influence, le savoir-faire et la réputation de grands prestataires, de nombreuses marques ont réaffecté leurs dépenses publicitaires sur les réseaux sociaux à de grandes entreprises telles que Google, au lieu de solliciter des entreprises plus petites et peut-être plus innovantes.

    Point positif, la réglementation RGPD a aidé les marques à enfin considérer la confiance des consommateurs comme un facteur-clé de différenciation ; celles qui font preuve de transparence concernant l’utilisation des données de leurs clients et qui le font pour améliorer l’expérience qu’elles proposent, connaissent un plus grand succès.

    Apple est un excellent exemple d’une entreprise qui communique ouvertement, dans un langage simple, sa politique d’utilisation des données de ses clients. Cette année, à l’occasion du salon Consumer Electronics Show (CES), la publicité d’Apple, placée tout près du Las Vegas Convention Center où se déroulait l’événement, affichait le message « What happens on your iPhone, stays on your iPhone » (Ce qui se passe sur votre iPhone reste sur votre iPhone), en référence à la célèbre réplique concernant Vegas. En dessous se trouvait un lien vers la page Web d’Apple consacrée à la confidentialité, sur laquelle l’entreprise propose des informations très détaillées concernant la sécurité et la confidentialité de ses produits et services. Le géant de la technologie a également utilisé cette publicité pour tancer ses concurrents, qui avaient fait l’objet de critiques concernant leur façon de traiter les données de leurs clients.

    Toujours plus de personnalisation et de confidentialité des données

    Avant la réglementation RGPD, une grande partie des initiatives de personnalisation reposaient uniquement sur la vision de l’expérience client des marques, au lieu de privilégier systématiquement un état d’esprit orienté client. Les marques pratiquaient une approche non sélective : elles collectaient tous les types de données, quelle que soit leur capacité d’utilisation. C’était le Far West de la collecte des données de clients.

    Cependant, la situation a déjà commencé à changer significativement ; les marques s’efforcent aujourd’hui davantage de planifier et de communiquer l’utilisation prévue des données de leurs clients, afin de pouvoir personnaliser efficacement leurs contenus en fonction de leurs besoins. Toutefois, ce voyage ne fait que commencer. La communication des marques, ainsi que la sensibilité des utilisateurs, doivent continuer à évoluer tandis que la connectivité envahit tout ce que nous faisons, avec l’émergence de la 5G et l’évolution continue de l’Internet des objets.

    Les clients continuent d’exiger des contenus et des expériences personnalisés, adaptés à leurs besoins et leurs désirs particuliers, et si les marques ne sont pas en mesure d’y parvenir, leur retour sur investissement et leur image de marque risquent d’en souffrir. Pour attirer et conserver une clientèle fidèle, les marques doivent adopter une approche orientée client de la personnalisation, afin que les contenus qu’elles proposent répondent aux désirs de leur clientèle. Par ailleurs, il est également important que les marques communiquent clairement à leurs clients les avantages qu’offre l’échange de données et de valeur, puis qu’elles respectent leurs souhaits, afin de les fidéliser. Cela se traduit, aujourd’hui et demain, par un transfert considérable du pouvoir des marques vers leurs clients.

    En conclusion, la sensibilisation accrue des consommateurs à la communication des données, ainsi que l’introduction, il y a un an de cela, de réglementations en matière de confidentialité des données ont considérablement impacté le marketing, et tout particulièrement les initiatives de personnalisation. Cependant, plutôt que des défis, les spécialistes du marketing devraient considérer ces évolutions comme des opportunités d’affiner leurs stratégies et de cultiver, chez leurs clients, un sentiment de confiance. Dans l’ensemble, plus les marketeurs feront preuve d’honnêteté et de transparence vis-à-vis de leurs clients, plus cela leur sera profitable à long terme.

     

     

     

     

  • Guide des bonnes pratiques pour une Gouvernance de l’information conforme au texte européen

    Un an après l’entrée en vigueur du RGPD, Iron Mountain publie son Guide des bonnes pratiques regroupant toutes les recettes pour une Gouvernance de l’information conforme au texte européen

    Le constat est unanime et irrévocable : nous vivons dans un monde qui change. La montée de l’innovation, l’importance de la confidentialité et la croissance du volume de données, sont autant d’éléments qui accompagnent la gouvernance de l’information dans une entreprise. A l’occasion du premier anniversaire du Règlement Général sur la Protection des Données (RGPD), Iron Mountain France, filiale du groupe mondial dédié à la conservation, à la protection et à la gestion de l’information, livre sa recette inratable pour assurer une gouvernance de l’information conforme aux nouveaux enjeux des entreprises dans le plus grand respect de la législation.

    Les ustensiles indispensables aux durées légales de conservation

    A travers ce guide de bonnes pratiques, Iron Mountain présente une compilation des ingrédients incontournables pour réaliser sa mise en conformité dans les règles de l’art du RGPD. Comment réaliser sa mise en place ? Quels outils choisir ? Quels sont les défis que le RGPD représente ? En abordant la question de la protection des données, des droits des personnes mais aussi de la confidentialité et du consentement, ce guide balaye les grands enjeux du texte européen.

    Grâce à des fiches thématiques, retrouvez les objectifs et les points clés du RGPD ainsi que ses conséquences pour l’entreprise. Simples, rapides et faciles à appliquer, Iron Mountain dévoile les recettes qui aideront les entreprises à entrer en conformité avec les textes du règlement.

    Afin de satisfaire les exigences du RGPD et mettre en place une gouvernance qui codifie la protection des données, Iron Mountain propose dans ce guide :

    • des leçons, pas à pas, pour établir une méthodologie qui permettra le bon traitement des données
    • et des fiches pratiques pour éviter les sanctions encourues en cas de non-conformité avec le RGPD.

    Le RGPD, une opportunité pour l’entreprise

    Les fiches mémo de ce cahier de recettes donnent les clefs pour protéger ses données comme un chef et pour bien en respecter les durées de conservation. Avis aux individus comme au PDG : tout le monde est concerné par le RGPD !

    « Des organisations du monde entier nous font confiance pour stocker et protéger leurs informations. Nos clients peuvent compter sur nous pour protéger ce qu’ils ont de plus précieux. Ce guide de bonnes pratiques regroupe les ingrédients incontournables pour être en conformité avec les règles définies par le RGPD » explique Marlène Cailleau, Information Gouvernance Manager et DPO référent, chez Iron Mountain

    L’objectif est bien de démontrer que le RGPD est une opportunité pour l’entreprise. Celle de mettre en place une bonne gouvernance de l’information. Ce règlement ne doit pas être vu comme une sanction juridique mais bien comme l’opportunité de pouvoir développer le capital informationnel de son entreprise. Processus, organisation, technologie et ressources, le RGPD est l’occasion d’harmoniser les pratiques de son entreprise, pour être en conformité. Et ce guide en rassemble les recettes indispensables, étape par étape.

    Retrouvez toutes les recettes pour une gouvernance de l’information conforme au RGPD, en téléchargeant le guide ici.

     

     

  • RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    La start Up Data Ledal Drive sort le 1er baromètre qui valorise les différents points d’avancement des entreprises sur les 7 grands thèmes qui constituent les process de mise en conformité.

    Conformité générale au RGPD 

    Si pour l’ensemble du marché, le RGPD n’est plus une question, le niveau des démarches engagées est assez variable.

    Près de la moitié des grands comptes ont abordé de manière globale et avec complétude le sujet. Pour l’autre moitié, c’est en cours. La situation est plus mitigée pour les entreprises de tailles SMB (Small and Medium Business) :
    pour 1 PME sur 5, le RGPD fait encore l’objet de discussions.

    NOTRE AVIS

    La gouvernance de la data à travers la mise en exécution du RGPD mérite d’être menée de manière globalisée et pérenne. Cela devrait être le cas à minima au sein des grands comptes et des ETI. Or comme le montre l’étude, moins de la moitié de ces entreprises (Grands comptes et ETI) ont abordé le RGPD comme un véritable projet global d’entreprise.

    Un bon exemple à suivre en terme de démarches organisationnelles, techniques et juridiques ?
    Les acteurs de la Tech – start-up ou scale-up –  puisque la plupart sont nécessairement Privacy by Design. En effet, ce qui est à retenir chez ces acteurs pourtant encore jeunes est leur démarche menée de manière mature et lucide face à la révolution qu’entraîne l’exploitation de la data.

    Nombre des entreprises de plus grande taille peuvent en suivre l’exemple.

    Conformité des sites web 

    Seul 1/3 des sites web seraient à 100% conforme : un résultat étonnant.

    Vitrine de l’entreprise, le site web est le lieu où la mise en conformité RGPD est à opérer parmi les toutes premières actions. Or, plus de la moitié des sites web des grands comptes ne seraient qu’en partie conformes.

    NOTRE AVIS

    A la décharge de nombre entreprises, ce qui parait simple et rapide à mener en termes de conformité sur un site web peut en réalité, s’avérer rapidement tentaculaire à déployer.

    Les pratiques (notamment de référencement) demandent aux sites d’être en constante évolution et de démultiplier leurs contenus. Conserver un niveau de conformité exemplaire sur des pages et des formulaires en mouvement permanent est loin d’être évident à suivre pour l’entreprise.

    Notons également le chantier technique à réaliser concernant les cookies. Indispensables aux campagnes marketing, ceux-ci doivent être indiqués et paramétrables par les utilisateurs. De leur côté, ces mêmes utilisateurs doivent avoir la possibilité de contrôler leurs propres cookies à volonté, sans pour autant que leur soient interdits tout ou partie du site. Au global, un chantier technique, organisationnel et juridique qui s’avère long à déployer.

    Cartographie des traitements 

    La démarche est avancée pour plus de 80% des entreprises !

    Au sein des grandes entreprises, la cartographie des traitements de données a été réalisée pour 64 % mais dans une partie des structures et directions, et de manière intégrale pour près de 1/3  (32 %).
    Sur ce point, les PME affichent un peu de retard.
    Pour 16 % d’entre elles, la cartographie des traitements est en préparation, et pour 15 % d’entre elles, elle n’a pas encore été envisagée.

    NOTRE AVIS

    Cette situation encore partielle va dans les mois à venir, évoluer par nécessité.

    En effet, du fait de la co-responsabilité entre les acteurs, «un effet papillon» se propage actuellement. TPE, PME, ETI peuvent être sous-traitantes entre-elles et auprès des Grands Comptes. Or la cartographie des traitements concernant les données personnelles fait partie des démarches RGPD à mettre en place en tant que sous-traitant, les obligeant ainsi naturellement à se mettre en conformité les unes pour les autres et vice et versa.

    Constitution du registre des traitements

    Pas ou peu d’outils ou logiciels dédiés sont utilisés par les entreprises, qui gèrent leurs registres sous Excel.

    Moins de 15% des entreprises digitalisent leur registre : d’une part, cela est un non-sens concernant un sujet Data, et d’autre part, le retard que notre économie a en matière de digitalisation, est à nouveau pointé du doigt par cette étude.

    NOTRE AVIS

    Digitaliser son registre doit rapidement devenir une évidence. Sans cela, il est utopique de penser le maintenir efficacement et sans pénibilité. A l’heure du big Data, c’est un peu comme si on demandait à un commercial de travailler sans outil CRM.

  • Un an après le RGPD : état des lieux du taux d’opt-in sur smartphone

    Un an après le RGPD : une étude mondiale Airship présente un état des lieux du taux d’opt-in sur smartphone

    Des audiences mobiles et un volume de notifications en forte hausse sur un an, avec des taux moyens d’opt-in aux notifications toujours élevés (plus de 67% des utilisateurs dans le monde).

    Alors que le RGPD fête son premier anniversaire ce samedi, Airship, société spécialisée dans l’engagement client, dévoile les principaux résultats de son étude comparative mondiale, analysant l’état des autorisations des utilisateurs d’applications mobiles sur près de 700 millions d’individus dans le monde.

    Tandis que les départements marketing ont dû réduire les listes de clients pour se mettre en conformité avec les nouvelles dispositions légales pour les canaux « traditionnels » ( l’e-mail par exemple), l’audience des applications mobiles continue de progresser, avec une hausse au niveau mondial de 16,6 % sur un an. Les entreprises envoient également plus de notifications : en moyenne 36 par utilisateur et par mois, une hausse de 18,4 % par rapport à l’année dernière ; alors que le taux moyen d’opt-in aux notifications reste élevé, supérieur à deux tiers des utilisateurs d’applications dans le monde (67 %).

    Ces chiffres varient entre les régions aux marchés plus matures et les marchés émergents en forte croissance où une grande part de la population n’utilise que le téléphone portable. Toutefois, la tendance générale à la hausse de l’utilisation et de l’acceptation des notifications par les consommateurs ne se dément pas.

    À mesure que la question de la protection des données personnelles se fait plus pressante, les consommateurs se montrent plus prudents dans le partage de leurs données de géolocalisation. Le taux moyen d’opt-in de géolocalisation a reculé de 9,3 % à 7,7 % à l’échelle mondiale. Néanmoins, dans les secteurs où le recours à la géolocalisation procure un avantage immédiat aux consommateurs, par exemple en leur permettant de trouver rapidement un restaurant ou un cinéma à proximité, les taux d’opt-in des services basés sur la géolocalisation ont considérablement augmenté.

    Sur 15 secteurs, celui du divertissement est passé du quatrième au deuxième rang pour le taux moyen d’opt-in de géolocalisation. Le secteur alimentation et boisson est entré dans le top 5 pour la première fois grâce à l’adoption croissante par la restauration rapide des services mobiles de précommande et de livraison. Ces deux secteurs, ainsi que le retail, leader traditionnel de la géolocalisation, montrent que les utilisateurs sont prêts à partager leurs données de géolocalisation lorsque cela leur donne accès à des services simples et pratiques qui améliorent leur vie quotidienne et leurs déplacements.

    Les différences entre sous-régions sont considérables, et l’usage des fonctions de géolocalisation apportant une vraie valeur ajoutée est à la fois mieux établi et en rapide développement. La région Amérique latine et Caraïbes se démarque, avec des taux moyens d’opt-in de géolocalisation qui ont plus que doublé.

    Le partage des données de géolocalisation varie également entre les systèmes d’exploitation du téléphone. Le peu d’options proposées par Android pour les autorisations de localisation force le consommateur dans un choix binaire, le nombre d’utilisateurs choisissant de refuser augmente de 35 % d’une année sur l’autre, alors qu’il baisse de près de 18 % sur iOS. Parmi les utilisateurs d’iOS qui partagent leurs données de géolocalisation, plus d’un tiers le font lorsque l’app est active, c’est-à-dire lorsqu’on l’utilise en avant-plan, une option qui vient d’être annoncée pour le prochain système d’exploitation Android Q.

    Notons que 45 % des utilisateurs d’iOS ne sont jamais invités à autoriser le partage de leurs données de géolocalisation, soit une augmentation de 14 % par rapport à l’année dernière. Si la part des entreprises demandant aux utilisateurs de partager leurs données de géolocalisation demeure stable d’une année à l’autre (82 %), la croissance du nombre d’utilisateurs qui ne sont pas sollicités signifie que les entreprises deviennent plus prudentes dans leurs demandes d’opt-in de localisation, surtout pour des usages peu valorisés par les consommateurs.

    « À une ère où les consommateurs sont de plus en plus exigeants quant aux canaux qu’ils choisissent et aux données qu’ils partagent, les notifications de type “push” continuent de prouver leur efficacité en apportant aux clients des informations précieuses au moment et au lieu précis où ils en ont besoin », explique Mike Stone, SVP marketing d’Airship. « Pour les consommateurs modernes, la qualité de l’expérience client vaut plus que toutes les campagnes publicitaires. Ces messages très contextuels, de plus en plus riches et exploitables, permettent aux marques d’établir de vraies relations en engageant et en accompagnant leurs clients de manière proactive au moment le plus signifiant »

  • Quand plus d’un tiers (34 %) des salariés français s’inquiète toujours de la sécurité de ses données personnelles

    Un an après le RGPD, seuls 4 français sur 10 ont confiance dans la sécurité de leurs données gérées par leur employeur

    • Contrairement aux collaborateurs français, plus de la moitié des européens (56 %), affirme que leurs données sont stockées de manière responsable et sécurisée par leur employeur

    • Les moins de 24 ans ont plus confiance dans la sécurité de leurs données que leurs ainées de plus de 45 ans (54% vs 36%) ; au niveau sectoriel, ce sont les salariés du secteur de l’IT qui ont le plus confiance (62%), suivis de l’industrie et des services financiers (50%)

    Le 25 mai marquera le premier anniversaire de l’entrée en vigueur du Règlement général sur la protection des données (RGPD). D’après les conclusions d’ADP, le règlement a eu un impact positif sur la confiance des salariés en matière de sécurité des données.

    En effet, plus de la moitié des répondants Européens (56 %) de l’étude The Workforce View in Europe 2019 pense que leurs données sont stockées de manière responsable et sécurisée par leur employeur, soit une augmentation de huit points par rapport à 2018.

    Cependant en France, il reste encore du chemin à parcourir puisque moins de la moitié des répondants (43 %) pense que leurs données sont stockées de manière responsable et sécurisée par leur employeur. Si l’étude ADP constate une progression de six points de pourcentage depuis 2018, ce chiffre reste insuffisant, surtout en comparaison avec nos voisins européens.

    Par ailleurs, plus d’un tiers (34 %) des salariés français s’inquiète toujours de la sécurité de ses données personnelles (contre 26% des Européens). Ce qui suggère que de nombreuses entreprises doivent aller plus loin dans leurs efforts. La principale préoccupation des salariés est leur manque de contrôle sur les données stockées (14 %), suivie par des inquiétudes concernant la vulnérabilité des systèmes de leur entreprise face aux cyberattaques ou aux violations de données (13 %). Enfin, 9 % craignent que trop de données soient conservées sans leur consentement.

    Cécile Georges, Global Chief Privacy Officer chez ADP, déclare : « Il est encourageant de constater que la mise en œuvre du RGPD a coïncidé avec une augmentation – même légère – de la confiance des salariés. Il est clair que les entreprises et les salariés sont plus sensibles depuis le RGPD sur le respect des exigences de protection des données qui, pour la plupart, étaient déjà en vigueur dans l’Union européenne. Si le RGPD commence tout juste à entraîner des résultats positifs, les entreprises doivent néanmoins poursuivre leurs efforts : le RGPD a eu le mérite d’augmenter le niveau d’attention sur la nécessité de protéger les données et d’attirer l’attention des entreprises sur la nécessité de fonder leurs traitements sur des bases légales ».

     

  • DSP2 : les chantiers à mener pour se mettre en conformité 

    DSP2 : les chantiers à mener
    pour se mettre en conformité
     

    Nexway, pionnier dans la monétisation des entreprises et le secteur du e-commerce, fait part de ses conseils pour bien appréhender la DSP2

    La Directive européenne sur les Services de Paiement (DSP) vise à encadrer les paiements au sein du marché commun. Sa deuxième version (DSP2), adoptée en novembre 2015, devra être généralisée à compter du 14 septembre 2019 dans tous les États membres. Cette Directive révisée a pour ambition de faciliter l’utilisation des services de paiement électronique sur Internet en les rendant moins chers et plus sécurisés.

    Les changements introduits par ce nouveau règlement, que Nexway rappelle ci-dessous, sont susceptibles d’affecter profondément le commerce électronique en Europe. Les entreprises concernées qui ne se préparent pas à ces nouvelles exigences pourraient voir leur taux de conversion baisser considérablement après l’entrée en vigueur de la SCA, l’authentification forte du client, l’une des mesures de la DSP2, le 14 septembre. A titre d’exemple, d’après un sondage Cybersource réalisé en février 2019, la moitié des marchands (46 %) estime ne pas être suffisamment préparée à la SCA.

    Fort de ce constat, Nexway, l’un des principaux fournisseurs de solutions pour monétiser les activités digitales et connecter les entreprises au marché numérique mondial, a défini trois piliers pour allier conformité et expérience client optimisée :

    • S’équiper d’une solution dynamique et intelligente de lutte contre la fraude efficace
    • Migrer vers le bon protocole 3DS
    • Mettre en place une stratégie de gestion des exemptions et réduire les frictions 

    Outre la prise en charge de nouvelles méthodes d’authentification, le traitement réussi des exemptions deviendra un élément clé pour créer une expérience de paiement optimale. Il conviendra donc pour les organismes de réglementation nationaux et les banques individuelles d’élaborer des solutions ou de s’appuyer sur des partenaires compétents pour gérer, entre autres, cette complexité.

    Pour rappel, la DSP2 comprend plusieurs volets et impose notamment de nouvelles règles concernant directement les marchands et leurs clients :

    • L’interdiction de la surfacturation : il sera interdit d’appliquer un supplément en cas de paiement par carte de débit ou de crédit, aussi bien en ligne que dans un magasin physique.
    • Le renforcement des droits des consommateurs : la franchise restant à la charge du client en cas de paiement frauduleux par carte avant opposition est rabaissée à 50 euros (contre 150 auparavant), et sur des délais plus courts.
    • L’authentification forte du client (SCA): il faudra au moins deux facteurs d’identification (code, mot de passe, appareil à disposition, donnée biométrique…) pour les paiements en ligne supérieurs à 30 euros. Tous les marchands qui effectuent de l’acquisition avec un acquéreur disposant d’une licence européenne sont concernés.
    • L’ouverture du marché à de nouveaux acteurs : les organisations seront tenues de donner accès aux informations sur les comptes par un canal de communication sécurisé.

     

     

     

  • Google, Facebook et la protection des données personnelles

    Google, Facebook et la protection des données personnelles

    Par Michele IMPERIALI, Product Owner chez Mega International

    L’année 2019 s’annonce déjà, et de loin, comme l’année durant laquelle la protection des données personnelles sera au centre de l’attention. Cette tendance était déjà visible en 2018 quand, fin mai, Google enregistrait un pic de recherches lié au « RGPD ». Le nombre de requêtes était même plus élevé que celles pour Beyoncé ou Kim Kardashian !

    Presque un an après la mise en application du RGPD, les scandales au sujet de la protection des données sont au cœur de l’actualité. Par exemple, en France, Google a écopé d’une sanction financière de 50 millions d’euros infligée par la CNIL.

    Facebook a quant à lui attiré l’attention suite à l’annonce d’une possible fusion des plateformes de messagerie Facebook Messenger, WhatsApp et Instagram.

    La question se pose donc de savoir comment peut-on garder le contrôle sur nos données personnelles ? Les plus sceptiques diront qu’il faudra tôt ou tard abandonner le droit à la vie privée. Mais, dans le même temps, la CNIL a enregistré un nombre croissant de plaintes, ce qui démontre que les utilisateurs exercent de plus en plus leur droit au contrôle de leurs données personnelles.

    Alors que l’information est au cœur de la stratégie des entreprises, ces dernières ont tout intérêt à décider rapidement quels sont leurs objectifs en termes de protection des données et quel message elles souhaitent envoyer à leurs clients pour se différencier et en retirer un réel avantage compétitif.

    Une étude menée par l’institut Forrester a révélé que 2019 serait l’année des investissements dans les logiciels permettant de répondre aux enjeux liés à la protection des données. Cela permettra d’assurer aux entreprises un meilleur contrôle sur la collecte, le traitement et l’utilisation des données.

    Cette tendance témoigne d’une prise de conscience de l’écosystème. Le marché n’est plus disposé à accepter le manque de transparence et l’emploi abusif des données personnelles des utilisateurs. Au regard des investissements considérables qu’ils ont effectués ces derniers mois, Facebook et Google en ont bien conscience. Mais la situation est assez ironique quand on se souvient de Mark Zuckerberg qui, dans une interview de 2010, annonçait que la vie privée était morte !

    Depuis quelques années, il est devenu évident que les entreprises ne peuvent plus continuer à mettre de côté la question de la protection des données. Une telle attitude représenterait une énorme menace pour leur business. C’est pourquoi Facebook, dès l’annonce de la fusion des services de messagerie, s’est empressée d’assurer que celle-ci se ferait en respectant à la lettre le RGPD.

    Ce qui est certain, c’est que les autorités européennes de surveillance garderont un œil attentif sur cette opération. Facebook ne peut plus se permettre de scandale tel que celui engendré par Cambridge Analytica. Pour les utilisateurs en revanche, il n’y a qu’une chose à faire : attendre de voir ce qui se passera !

  • Adoption de la directive sur les droits d’auteur : quels changements ?

    ADOPTION DE LA DIRECTIVE SUR LE DROIT D’AUTEUR : QUELS CHANGEMENTS ?

    Par Véronique Dahan et Amélie Tripet 
    Avocats spécialisés en droit de la propriété intellectuelle chez August & Debouzy avocats

    Après deux ans et demi d’intenses négociations, et à deux mois des élections européennes, le Parlement européen a adopté le 26 mars 2019 la directive sur le droit d’auteur dans le marché unique numérique (1). L’objectif poursuivi (2) est de permettre aux créateurs de percevoir un revenu plus équitable pour l’utilisationde leurs œuvres par les réseaux sociaux et les grandes plateformes, et de rendre ces dernières responsables de la mise en ligne non autorisée des contenus protégés. La directive vise à encourager le
    développement du marché de l’octroi de licences entre les titulaires de droits et les plateformes.

    Ce texte prévoit deux mesures phares : la création d’un droit voisin pour les entreprises de presse, et l’incitation des grandes plateformes en ligne à conclure des accords avec les titulaires de droits, sous peine de voir leur responsabilité engagée.

    UNE TRANSPOSITION EN FRANCE DANS LES DEUX ANS

    La directive (3) n’est pas directement applicable et devra être
    transposée dans les législations nationales au plus tard dans les 24 mois après son entrée en vigueur.

    La France a pris les devants, puisqu’une proposition de loi tendant à créer un droit voisin au profit des agences de presse et des éditeurs de presse a été adoptée par le Sénat le 24 janvier 2019.

    I – LES NOUVELLES OBLIGATIONS MISES À LA CHARGE DES PLATEFORMES

    Actuellement, les plateformes, qui ont un rôle passif et neutre quant aux contenus stockés, bénéficient d’un régime dit de responsabilité limitée. Elles ne sont en effet pas responsables a priori_du contenu que leurs utilisateurs téléchargent, sauf en cas de
    notification par le titulaire d’une atteinte à ses droits d’auteur
    et d’absence de retrait rapide.

    L’article 13 de la proposition de directive, devenu article 17, a été le plus controversé. La tension se cristallisait notamment autour de la possibilité d’instaurer des mécanismes de filtrage automatique des contenus non autorisés sur ces plateformes.

    YouTube a ainsi mis en place une vaste campagne en ligne contre ladirective avec le hashtag #SaveYourInternet , en mobilisant de nombreux
    YouTubeurs. La plateforme mettait en avant le risque que de nombreux
    contenus soient rendus inaccessibles si un tel mécanisme était mis en place.

    L’ARTICLE 17 DE LA DIRECTIVE PRÉVOIT LA RESPONSABILITÉ DES _«
    FOURNISSEURS DE SERVICES DE PARTAGES DE CONTENUS EN LIGNE » _EN CAS DE DIFFUSION D’UN CONTENU SANS AUTORISATION DE L’AYANT-DROIT :

    LA DÉFINITION DES « FOURNISSEURS DE SERVICES DE PARTAGES DE CONTENUS
    EN LIGNE » : il s’agit des  sites « dont l’objectif principal ou l’un des objectifs principaux est de stocker et de donner au public l’accès à une quantité importante d’œuvres protégées par le droit d’auteur ou d’autres objets protégés qui ont été téléversés mis en ligne par ses utilisateurs, qu’il organise et promeut à des fins lucratives. » (4). La directive vise notamment ceux qui « jouent un rôle important sur le marché des contenus en ligne en étant en concurrence pour les mêmes publics avec d’autres services de contenus en ligne, comme les services de diffusion audio et vidéo en flux continu ». En sont notamment exclus les encyclopédies en ligne à but non lucratif (Wikipedia), les répertoires éducatifs et scientifiques à but non lucratif, les plateformes de développement et de partage de logiciels libres, les places de marché en ligne de vente
    au détail (Amazon), les services individuels de stockage dans le cloudsans accès direct au public.

    LA NÉCESSITÉ D’OBTENIR UN ACCORD AVEC LES AYANTS-DROIT : les plateformes de partage de contenus en ligne doivent obtenir l’autorisation des titulaires de droits pour communiquer ou mettre à disposition du public leurs œuvres, « par exemple en concluant un accord de licence » . Cette autorisation obtenue par les plateformes bénéficie également à leurs utilisateurs, dès lors qu’ils « n’agissent pas à des fins commerciales ou lorsque leur activité ne génère pas de revenus significatifs». Afin de préserver la
    liberté contractuelle, les titulaires de droits ne sont pas obligés de donner leur autorisation, ni de conclure des accords de licence : ils peuvent refuser la mise en ligne de leurs œuvres ou bien les mettre à disposition gratuitement.

    LA RESPONSABILITÉ DES GRANDES PLATEFORMES EN LIGNE : elles deviennent
    donc directement responsables de la mise à disposition d’un contenu non autorisée par son auteur, sans que le régime de responsabilité limitée de l’hébergeur ne puisse s’applique (5). Toutefois, la plateforme sera exonérée de toute responsabilité si elle démontre avoir satisfait aux trois conditions cumulatives suivantes :
    – qu’elle a « fourni ses meilleurs efforts_ » pour obtenir une autorisation du titulaire des droits afin de communiquer l’œuvre au public,
    – qu’elle a « fourni ses meilleurs efforts » « conformément aux normes élevées du secteur en matière de diligence professionnelle »pour garantir l’indisponibilité de l’œuvre protégée dès lors que la communication non autorisée de celle-ci a été signalée par le titulaire des droits au moyen d’« informations pertinentes et
    nécessaires »
    – qu’elle a agi promptement pour retirer ou bloquer l’accès à l’œuvre dès réception de la  notification « suffisamment motivée » par le titulaire des droits.

    La conformité de ces obligations est appréciée « notamment » selon le type, l’audience et la taille de la plateforme ainsi que le type d’œuvres, mais également selon les moyens disponibles qui doivent être adaptés et efficaces, et leur coût pour les plateformes
    (6).
    Il ne peut dès lors être exclu que « dans certains cas, la disponibilité de contenus non autorisés protégés par le droit d’auteur ne puisse être évitée que sur notification des
    titulaires de droits »_. (7)
    Enfin, les plateformes doivent faire preuve de transparence vis-à-vis
    des titulaires de droits quant aux mesures prises dans le cadre de leur
    coopération.

    UNE RESPONSABILITÉ VARIABLE SELON LA TAILLE DES PLATEFORMES : les
    structures qui ont moins de 3 ans et qui génèrent un chiffre
    d’affaire annuel inférieur à 10 millions d’euros voient leurs
    obligations allégées, elles devront à ce titre faire leurs meilleurs
    efforts pour obtenir l’autorisation auprès du titulaire des droits,
    et retirer promptement un contenu signalé.  En revanche, les
    plateformes qui comptent plus de 5 millions de visiteurs uniques par
    mois doivent en outre démontrer avoir fait tous les efforts possibles
    pour empêcher de nouveaux téléchargements des œuvres déjà
    signalées par les titulaires de droit (8).

    PAS DE FILTRAGE AUTOMATIQUE : aucune mesure de filtrage automatique,
    tant redoutée par les grandes plateformes, n’est requise par la
    directive qui précise qu’il n’y a « aucune obligation générale
    de surveillance »_ (9). Toutefois, ces plateformes doivent mettre en
    place, en vertu du paragraphe 8, un mécanisme de réclamation efficace
    et rapide afin que les titulaires de droits puissent signaler les abus
    (10). Les décisions de blocage ou de retrait des contenus signalés
    doivent être contrôlées « par une personne physique ».

    LES EXCEPTIONS AU DROIT D’AUTEUR DEMEURENT INCHANGÉES.
    Ces mesures n’affectent en rien la possibilité pour les utilisateurs et les
    plateformes de se prévaloir des exceptions existantes relatives
    notamment au droit de critique et de citation, à la caricature, la
    parodie et au pastiche.

    II LE DROIT VOISIN DES ÉDITEURS DE PRESSE PRÉVU À L’ARTICLE 15 DE
    LA DIRECTIVE (ANCIEN ARTICLE 11)

    Jusqu’ici, le régime juridique en vigueur reconnaît aux éditeurs de presse un droit sur le titre de presse dans son ensemble, ou bien, article par article, en fonction du contrat passé avec le journaliste, dans des conditions restrictives. Afin d’établir la contrefaçon de
    leur droit d’auteur, il leur appartient de démontrer que chaque extrait mis en ligne reproduit une partie originale de leur contenu. Cette difficulté probatoire rend très difficile la mise en œuvre
    d’une action contre la publication de multiples extraits.

    Le nouveau droit voisin créé par l’article 15 de la directive leur permet d’exiger auprès des plateformes une autorisation (et donc de la monnayer) pour la reproduction et la mise à disposition du public deleurs publications, pendant l’année de la première publication du contenu (11), puis les deux années civiles suivantes.

    Une telle disposition impose aux grands agrégateurs d’actualités,
    comme Google News, de rémunérer les médias dès lors qu’ils
    affichent des extraits d’articles, d’images ou de vidéos sur leurs
    services.

    Toutefois, aucune autorisation ni aucune rémunération n’est requise pour (i) les utilisations privées ou non commerciales par des utilisateurs individuel ; (ii) le renvoi par des hyperliens à des articles de presse ; et (iii) l’utilisation de _« mots isolés »_ ou
    de _« très courts extraits d’une publication de presse » _; ou
    encore (iv) le rappel de simples faits rapportés dans les publications
    de presse (12).

    Le 14 février 2019, le Parlement a publié un communiqué de presse
    (13) indiquant notamment que :

    _« Le partage d’extraits d’articles d’actualité ne déclenchera pas de
    droits pour l’organe de presse ayant produit l’article partagé.
    Toutefois, l’accord contient également des dispositions visant à
    éviter que les agrégateurs de nouvelles n’abusent de cette tolérance.
    L’extrait pourra donc continuer à apparaître sur un fil d’actualités Google News, par exemple, or lorsqu’un article est partagé sur Facebook, à condition qu’il soit ‘‘très court’’

    Les journalistes reçoivent une _« part appropriée des recettes que les éditeurs de presse perçoivent pour l’utilisation de leurs publications de presse » par les agrégateurs d’actualités (14).
    Les modalités de mise en œuvre de cette rémunération ne sont toutefois pas précisées.

    (1) Le texte, tel qu’adopté par le Parlement par 348 voix contre 274,
    est pour le moment uniquement accessible en édition provisoire, au lien
    suivant. [4]

    (2) Compte tenu de l’évolution des pratiques et des supports depuis
    la Directive du 22 mai 2001 sur les droits d’auteur dans la société
    de l’information.

    (3) Dont le vote est prévu le 15 avril 2019.

    (4) Considérant 62 et Article 2 de la directive sur le droit
    d’auteur.

    (5) Article 17, 4 de la directive sur le droit d’auteur.

    (6) Article 17, 5 de la directive sur le droit d’auteur.

    (7) Considérant 66 de la directive sur le droit d’auteur.

    (8) Article 17, 6 de la directive sur le droit d’auteur.

    (9) Article 17, 8 de la directive sur le droit d’auteur.

    (10) Article 17, 9 de la directive sur le droit d’auteur.

    (11) Article 15, 4 de la directive sur le droit d’auteur.

    (12) Considérant 57 de la directive sur le droit d’auteur.

     

     

  • Privacy Protection – Pact : un nouveau label pour les professionnels engagés dans la protection des données personnelles

    Le Sncd met en place un label à destination des professionnel engagés dans le respect et la protection des données personnelles

    Le Sncd lance officiellement son label professionnel, le Privacy Protection – Pact. Ce label permet à chaque organisation qui le revendique de mettre en avant son engagement pour la protection des données personnelles. En outre, il vise à instaurer un réseau de confiance entre les donneurs d’ordre et les sous-traitants quant à leurs engagements de conformité des traitements de la data. Ce label est ouvert à tous les organismes, privés et publics, soucieux de la donnée personnelle. 

    « En proposant le Privacy Protection – Pact comme label professionnel nous répondons à une très forte demande de nos adhérents soucieux de fluidifier la relation avec les donneurs d’ordre et sous-traitants », entame Bruno Florence, Président du Sncd. « Nous souhaitons aussi aider toutes les entreprises à revendiquer, à mettre en avant les bonnes pratiques et à affirmer l’importance de leur engagement en tant qu’intermédiaire de la data », poursuit Nathalie Phan Place, Secrétaire Général du Sncd.  

    Dont acte. L’obtention du label repose sur un engagement de bonnes pratiques concernant huit thématiques (politique de protection des données et droits des personnes, nomination d’un DPO ou d’un référent data, traçabilité des traitements, politique de sécurité, relations responsable de traitement et sous-traitant, localisation des données personnelles, tests et mises à jour des processus, formation et veille continue) toutes intégrées dans un questionnaire. Un score est attribué par réponse et catégorie. Dans l’hypothèse où le score est en deçà des attentes, l’entreprise pourra répondre une seconde fois au questionnaire en respectant un délai de 30 jours. Cela permet « d’apporter à nos membres des conseils sur les points à améliorer s’ils en éprouvent le besoin », explique Bruno Florence.  

    Pour Nathalie Phan Place, ce questionnaire déjà déployé auprès de certains membres du Sncd, apporte de nombreux bénéfices puisqu’ « au-delà de la valorisation des acteurs, on se rend compte que cette démarche va vraiment aider les acteurs à améliorer les process, les renforcer. Ils devront réexaminer tous les dispositifs mis en œuvre pour leur conformité, et notre questionnaire peut les sensibiliser à des points qu’ils n’avaient pas identifiés comme majeur. » Le questionnaire s’étend également sur un des enjeux majeurs de la protection des données personnelles, les questions de sécurité. La Secrétaire Général du Sncd souligne que « certains aspects ne sont pas obligatoires, mais le fait que nous les citions peut leur donner des idées. Nos membres étaient déjà très en avance sur le domaine de la sécurité, car c’est leur cœur de métier, mais il faut rappeler qu’une grande majorité des sanctions de la CNIL portent à ce jour sur des failles de sécurité. » 

    Faciliter la relation entre parties prenantes 

    Comme le rappelle Bruno Florence, les bénéfices à être labellisés sont certes internes, en clarifiant les bonnes pratiques procédurales de la protection des données personnelles, mais aussi externes : « Souvent les donneurs d’ordre envoient un long questionnaire au prestataire pour vérifier la conformité de l’entreprises au RGPD. En contribuant à apporter les garanties nécessaires, le label fera économiser un temps précieux aux entreprises en leur évitant d’avoir à répondre une nouvelle fois d’une part, et permettra aussi d’autre part de tisser un réseau de confiance entre les acteurs, qu’ils soient donneurs d’ordre ou sous-traitants. » 

    En creux, un des objectifs assignés au Privacy Protection – Pact est aussi son adoption par des organismes tiers confirme Nathalie Phan Place, « Si nous l’avons imaginé pour répondre aux besoins de nos adhérents, nous avons aussi constaté un besoin beaucoup plus étendu. De fait, nous avons conçu ce label de manière ouverte sans le logo du Sncd pour que d’autres entreprises, syndicats ou organisations puissent se l’approprier. »  Des organismes qui, une fois labellisés, sont listés dans l’annuaire des labellisés. Cette démarche est aussi un moyen pour s’assurer que l’approche vertueuse adoptée par les membres du Sncd, engagés à respecter le code de déontologie du syndicat, soit étendue à toute la chaîne de valeur. 

    Un non-respect sanctionné  

     Utiliser le label revient à s’engager au respect des conditions d’usage. En cas de défaut, le contrevenant peut s’exposer à des poursuites. « Il y a plusieurs approches juridiques possibles, rappelle Nathalie Phan Place. Et c’est sur ce point que nous nous positionnons. En contrepartie de la facilité d’accès au label, nous nous sommes donnés la possibilité de demander des éléments supplémentaires de vérification. » Grâce à cette facilité d’accès, le Sncd limite aussi l’engagement financier pour l’obtention du label. Pour les adhérents, le label 2019 est offert sous conditions, il est proposé à 950 € H.T pour les non-adhérents.   

    « La protection des données personnelles est un standard incontournable pour les entreprises de la DATA »

     In fine, l’objectif du Privacy Protection – Pact est bien pour le Sncd de faire progresser les entreprises dans leurs pratiques, en particulier sur la sécurité des données et la meilleure façon de les protéger. « Chacun prend conscience que l’on ne peut pas faire n’importe quoi avec les données », constate Nathalie Phan Place. Au-delà, la création de ce label est aussi une occasion de rassembler les différentes organisations de la Data Marketing Industrie, « A ce jour les cloisons entre syndicats tombent, car la donnée adressée envahit le monde publicitaire et cela se reflétera dans l’avenir. La protection des données personnelles est un standard incontournable pour les entreprises de la DATA et ce label est très ouvert », conclut Bruno Florence.  

    Pour en savoir plus :

     Le site du Privacy Protection – Pact :  www.privacyprotection-pact.org