Catégorie : réglementation

  • La vente de nos données personnelles est-elle envisageable ? Quelle en est la valeur ? 

    La vente de nos données personnelles est-elle envisageable ? Quelle en est la valeur ? 

    Selon Yves Benchimol, Président de WeWard

    Les données personnelles sont devenues un sujet sensible, tout particulièrement à la suite de l’affaire Cambridge Analytica qui a suscité de nombreuses polémiques autour du traitement des données. Aujourd’hui, le consommateur est devenu le point focal de la collecte et l’exploitation des données. Des géants comme Google ou Facebook dominent le marché de la publicité ciblée et engrangent des milliards de dollars, notamment grâce à l’émergence des technologies dites de « Big Data ».

    La donnée est devenue l’actif stratégique des géants du Web. Nous acceptons à titre gracieux de la partager, en échange d’un service gratuit. Bien que la plupart d’entre nous ont conscience que ces acteurs utilisent nos données en échange de leur service numérique, très rares sont ceux qui ont la connaissance du type d’informations qui peuvent être déduites par l’analyse de nos données, et encore plus rares sont ceux qui peuvent en estimer la valeur.
    De nombreuses initiatives politiques obligent les acteurs concernés à fournir toujours plus de transparence quant à l’utilisation de nos données. L’Europe est pionnière sur ce sujet avec la mise en place du RGPD (Règlement Général sur la Protection des Données). Aux États-Unis, Gavin Newsom, gouverneur de Californie, va encore plus loin et affirme que « les consommateurs californiens devraient aussi être en mesure d’avoir leur part de la richesse créée par leurs données ». Autrement dit, il envisagerait de forcer les géants du Web à rémunérer leurs utilisateurs.
    Il est donc légitime de se demander si à l’avenir, nous serons en mesure de monétiser nos données personnelles et d’en tirer des bénéfices monétaires, et quelle en serait la valeur. Tout d’abord, il faut se poser la question du type de données personnelles que ces acteurs collectent et essayer de comprendre ce qu’ils peuvent en déduire sur nous. La réponse est simple : à peu près tout. Les articles que vous consultez, vos conversations, votre géolocalisation, les pages que vous suivez/likez permettent à ces acteurs de construire un profil général à votre sujet, mais également de détecter ce qu’on appelle les « moments de vie ». Il s’agit des évènements importants dans la vie d’un consommateur, ayant un impact fort sur ses besoins (un déménagement, une naissance, un mariage, l’achat d’un véhicule…).
    Et c’est essentiellement pendant ces moments-là que vos données prennent beaucoup de valeur, parfois plusieurs centaines d’euros ! En effet, pour un distributeur alimentaire, la « life-time value » d’une femme enceinte est largement supérieure à celle d’une consommatrice lambda. Détecter une période de grossesse afin de tenter de fidéliser le client est une opportunité qui a une valeur marchande claire, identifiée, et chiffrée.
    Cependant, il faut se rendre compte que revendre nos données telles-quelles, de manière individuelle, serait une illusion. « La donnée à l’échelle individuelle ne vaut rien ! Sa valeur marchande provient uniquement de l’agrégation de masse », déclare Valérie Peugeot, membre de la CNIL, présidente de l’association Vecam et chercheuse à Orange Labs. La valeur des données augmente plus vite que leur volume, et plus généralement en fonction de l‘aptitude à les utiliser pour influencer les comportements d’achats. Et c’est bien sur cette aptitude que les géants du Web ont construit leur position dominante. La maîtrise du ciblage à travers l’intelligence artificielle leur permet de nous influencer dans nos décisions d’achat, avec une meilleure probabilité que n’importe quel acteur aupar avant.
    La connaissance de nos besoins n’est rien sans la capacité à nous influencer dans nos décisions. Une société ayant connaissance de mon besoin d’un véhicule ne pourra en tirer profit qu’à partir du moment où elle est capable d’influencer mon choix quant à la marque du véhicule qui fera de moi un consommateur satisfait. C’est pourquoi la métrique la plus importante dans le monde publicitaire est le taux de conversion. Ce taux de conversion est directement lié à la capacité de ciblage d’une entreprise.
    Les réseaux sociaux et les moteurs de recherche ont su exploiter les données que nous fournissons en consommant les médias qu’ils ont constitué autour d’eux, pour nous solliciter constamment et nous influencer dans nos décisions quotidiennes (quel est la meilleure pizzeria autour de moi ? quel type de bougie parfumée vais-je offrir à ma tante ?).
    Ce marché de la donnée n’est cependant pas nouveau. Les acteurs traditionnels de la grande distribution avaient compris son importance il y a plus de 60 ans lorsqu’ils ont instauré les premiers programmes de fidélité. Cette petite carte vous influence chaque semaine au travers de coupons et promotions « réservés aux encartés », tout en vous rendant captif à une enseigne. Ils utilisent nos historiques d’achat pour en déduire nos besoins présents et futurs, et nous inciter à consommer différemment (en général plus, ou plus cher).
    Pour conclure, monétiser sa donnée « brute » de manière individuelle serait une illusion car sa valeur réside dans la capacité d’une entreprise à influencer un grand nombre d’individus dans leurs choix. Cependant, des initiatives, à l’instar de WeWard, envisagent de réattribuer une grande partie de la valeur monétaire de nos données personnelles en regroupant au sein d’une même plateforme un grand nombre d’individus et offrant aux annonceurs une capacité de ciblage basée sur les données personnelles. Le succès de ce type d’initiative restera directement corrélé à l’influence des comportements consommateurs qui en découle.
  • Données à caractère personnel : cartographie des traitements et registre des activités de traitement, quelles différences ?

    Données à caractère personnel : cartographie des traitements et registre des activités de traitement, quelles différences ? L’un peut-il remplacer l’autre ?

    Francesca SERIO – Consultant Senior chez Provadys / NetXP

    Le RGPD dans son article 30 rend obligatoire le Registre des activités de traitement pour certaines entreprises. La Cartographie des Traitements, même si elle n’est pas exigée formellement par le RGPD, est quant à elle indispensable dans la pratique pour toutes les entreprises car elle est au cœur de la démarche de conformité au RGPD.

    Quelles sont les caractéristiques principales de ces outils qui, pour des raisons diverses, apparaissent comme indispensables ? Bien qu’ils semblent proches, sont-ils pour autant équivalents ou interchangeables ?

    Le Registre des activités de traitement, une obligation légale

    Le Registre des activités de traitement est un outil obligatoire pour toutes les organisations de plus de 250 salariés. Les entreprises de moins de 250 salariés ne sont donc pas dans l’obligation de mettre en place un Registre des activités de traitements, sauf :

    -pour un traitement susceptible de comporter un risque pour les droits et les libertés des personnes concernées, s’il n’est pas occasionnel, ou s’il porte notamment sur les catégories particulières de données (données sensibles – art 9 RGPD),

    -sur des DCP relatives à des condamnations pénales.

    Ainsi, si une entreprise de moins de 250 salariés a des traitements qui rentrent dans une de ces catégories, ils devront figurer dans un Registre des activités de traitement.

    Si l’organisation est éligible à mise en place du Registre, mais qu’il n’a pas été instauré, elle s’expose à des sanctions de l’autorité de contrôle, la CNIL en France. Le montant de la sanction pourra s’élever jusqu’à 10 000 000 € ou dans le cas d’une entreprise jusqu’à 2% du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

    Dans les organisations éligibles, le Registre des activités de traitement permet de recenser formellement les traitements de données à caractère personnel en présentant de manière synthétique l’objet du traitement, sa base légale, les données collectées, les durées de conservation, les mesures de protections organisationnelles et techniques en place, les personnes concernées, les destinataires de données, les sous-traitants, la présence de transferts hors UE.

    Toutefois, le Registre des activités de traitement, tel que requis par l’article 30 du RGPD, n’est pas suffisant pour atteindre et maintenir la conformité. Tout d’abord, les informations demandées ne couvrent pas toutes les exigences requises par le RGPD pour que le traitement soit considéré comme conforme. Ensuite, en cas de non-conformité ou d’évolutions des caractéristiques des traitements, il ne permet pas de suivre les actions nécessaires. C’est face à ces deux limites que la cartographie des traitements devient indispensable.

    La cartographie des traitements, un passage obligé pour le pilotage de la conformité

    Cet outil (privilégier Excel), est un support au diagnostic et à l’analyse des écarts de conformité. Il permet d’identifier le plan d’action à court, moyen et long terme pour la conformité. Pour ce faire, il faut, via la cartographie des traitements, décortiquer chaque traitement sous tous ses angles en abordant tous les éléments de conformité décrits à l’instant T.

    Dans un premier temps, il faudra décrire les éléments inhérents au traitement : nom du traitement, détail du processus, personnes concernées, données collectées, catégories des données, volume de données concernées, finalités, pertinence, destinataires, durées de conservation en base active et en archive, modalités de conservation, obligations légales (consentement, intérêt légitime, obligation légale, contrat), droit d’information, droit d’opposition/accès/rectification/portabilité, formalités, modalités de collecte directe/ indirecte, mesures pour assurer l’intégrité des données, modalités d’échanges des données, application(s) utilisée(s).

    Dans un deuxième temps, il faudra décrire les éléments inhérents aux applications utilisées pour le traitement : traitement(s) concerné(s), nom de l’application, prestataire, description, gestion des accès, durées de conservation, modalités de suppression des données, mesures de sécurité (disponibilité, intégrité, confidentialité, traçabilité), flux entre applications, hébergement.

    Grâce à la collecte de ces informations et à l’analyse des écarts, la cartographie permettra :

    -d’alimenter le Registre des activités de traitement,

    -de mettre en place un plan d’action pour la conformité,

    -de suivre la conformité dans le temps.

    Une complémentarité nécessaire des deux outils

     Aussi, que vous ayez déjà entamé votre démarche de conformité ou que vous deviez commencer, il est indispensable d’effectuer une cartographie des traitements en complément de la mise en place du Registre des activités de traitement.

    La cartographie peut être la pierre angulaire de toute votre démarche de conformité avec le RGPD. Elle fournira les éléments indispensables pour initier le Registre des traitements et pour l’alimenter ; elle permettra de dégager les points clés du plan de mise en conformité et, dans la durée, elle permettra, à travers ses mises à jour régulières, de suivre l’implémentation du plan de mise en conformité. Cet outil sera la preuve de votre maitrise de la conformité de vos traitements.

     

     

  • RGPD : le règne de la débrouille pour 41% des dirigeants de TPE/PME

    RGPD : le règne de la débrouille pour 41% des dirigeants de TPE/PME

    Etude OPINIONWAY POUR CAPTAIN CONTRAT

    Ce 28 janvier a lieu la journée européenne de la protection des données à caractère personnel. L’occasion de revenir sur le RGPD (règlement général sur la protection des données), entré en application le 25 mai 2018. Huit mois après son entrée en vigueur, la CNIL a déjà reçu le signalement de plus de 1200 violations de données personnelles et a récemment condamné Google à 50 millions d’euros d’amende, BouyguesTélécom à 250 000 euros, ou encore Uber à 400 000 euros. Les TPE-PME sont tout aussi concernées par ce nouveau règlement : 1 chef d’entreprise sur 2 doute d’être en règle ou est conscient de ne pas l’être*

    « Malgré les risques et alors que les premières sanctions commencent à tomber, beaucoup de chemin reste à parcourir avant que tous les dirigeants de TPE-PME se sentent à l’aise avec le RGPD, explique Philippe Wagner, co-fondateur de Captain Contrat. Les craintes émises au moment de son entrée en vigueur, entre difficulté des démarches à entreprendre et manque de ressources humaines et financières pour se mettre en conformité, semblent se confirmer aujourd’hui. Harassés de responsabilités, une part significative de ces petits patrons ne disposent pas des ressources internes pour gérer notamment le juridique et l’administratif, et doivent actuellement gérer de front beaucoup d’enjeux à la fois comme leur préparation aux évolutions induites par la Loi PACTE, les possibles inquiétudes des collaborateurs liées à la mise en œuvre du prélèvement à la source, parfois les conséquences du mouvement des gilets jaunes… et ils doivent avant tout s’occuper de leurs clients et carnets de commandes… ! ».

    LES CHIFFRES CLÉS DE L’ÉTUDE OPINIONWAY POUR CAPTAIN CONTRAT

    48% des patrons de TPE-PME ne sont pas certains d’être en règle avec le RGPD (34%) voire sont pleinement conscients de ne pas l’être (14%) ;

    41% des dirigeants ont tenté de se débrouiller pour se mettre en conformité sans trop savoir comment s’y prendre ;

    Environ 277 000 TPE-PME estiment avoir perdu du temps et de l’argent sur ce sujet ;

    Plus l’entreprise est petite, plus son dirigeant est dans l’incertitude, voire conscient de ne pas être dans les clous (49% des entreprise des moins de 10 salariés, versus 28% des entreprises de plus de 150 salariés). Les entreprises de province (50%) et celles dans les secteurs du BTP et de l’industrie (59%) sont elles aussi particulièrement en difficulté.

     

  • Quelles seront les grandes tendances en matière de marketing et de la data pour 2019 ?

    Quelles seront les grandes tendances
    en matière de marketing et de la data pour 2019 ?

     Didier Farge, Président de Conexance livre les 6 tendances clés du marketing qui se profilent maintenant et se renforceront en 2019.

    1- RGPD et privacy Acte II :

    L’année 1 de l’application du RGPD a mis la protection des données dans toutes les conversations des marketeurs et ce ne sera pas terminé en 2019 au contraire !

    Les enseignes ont à peu près toutes mis en place leur DPO et revisité leur processus avec une réalité : la prise de conscience de l’importance de la donnée personnelle et de son usage. Cependant, seules 35 à 40 % des entreprises d’entre elles s’estiment en conformité. Et cette proportion est bien moindre parmi les PME.

    Dans ce contexte, des budgets importants seront alloués encore en 2019 avec notamment le recrutement en interne de compétences uniquement dédiés à ce sujet. Ces budgets  et une certaine réserve des investisseurs vont entrainer des freins d’investissement et des baisses d’activité dans le marketing direct qui ont été observés en 2018 notamment dans les phases de signature d’avenants et qui se feront encore sentir en 2019. Souhaitons que l’année 2 du RGPD ne voit pas le renforcement du déséquilibre entre l’usage des données à environnement logué au détriment des données utilisées par les prestataires locaux.

    2- Concentration des forces en Data et analytics

    Les data et l’analytique restent le sujet principal de préoccupation des marketers :

    40% d’entre eux indiquent que l’utilisation de l’analyse des data est une priorité pour cette année selon le cabinet Forrester. Ce thème est récurrent et repris notamment dans les dernières conférences du CES 2019 à Las Vegas .

    2018, a vu le rapprochement de sociétés qui analysent les données telles que Soft Computing par Publicis, ou encore Axciom par Inter public, ces rapprochements montrent la nécessité des groupes de communication à intégrer cette compétence dans leur business.

    De fait, les data scientist ont encore la vie belle : la recherche des compétences en la matière est encore un problème pour une entreprise sur deux et une préoccupation constante des grands groupes.

    3- L’IA omniprésente

    2019 , l’IA devient l’affaire du CEO et du marketeur autant que du data scientist, chacun a compris qu’elle est l’une des clés majeures de l’expérience client.

    L’intelligence artificielle est mobilisatrice et marque une façon de penser et d’envisager le futur. Ainsi Google, après avoir été la search company, puis la mobile first company, se veut aujourd’hui l’IA first company.
    Facebook double ses investissements dans son laboratoire IA parisien. Les plateformes d’intégration de l’IA permettront dès 2019:

    • de repositionner les marketeurs sur la brand stratégie leur véritable
    • d’agir sur des insights pour avoir des contenus personnalisés
    • de développer des campagnes ciblées et du real time bidding sur les campagnes digitales totalement automatisées : AI and predictive analytics
    • d’automatiser les tâches notamment concernant les recommandations produits à travers les plateformes de marketing automation

    4- L’émergence des plateformes de machine learning

    Eles permettent de détecter le churn, la fraude, les risques, et de mieux comprendre le CRM des clients, de les segmenter , surtout lorsque les algorithmes sont associés à de la data. Avec les plateformes de machine learning, les responsables marketing peuvent améliorer les performances en acquisition fidélisation « lifetime value » tout en réduisant les coûts. Des plateformes telles que : Tinyclues en service, Anaconda , Dataiku ou encore My Model développé par Conexance /Wunderman Data, permettent aujourd’hui d’utiliser et optimiser son CRM en mode service : «  modelling as a service (MAAS)

    5- Le cloud hybride pour tous

    Toutes les entreprises doivent-elles passer au cloud, tout de suite ? Pas forcément, mais il faut s’attendre à une migration continue. La data qui y est déjà omniprésente et son utilisation incontournable.

    6- L’intégration des données de sources différentes reste un enjeu majeur

    «  En 2019, les marketers devront être en mesure de combiner les données de l’entreprise (ce que vous savez) avec les données social media (ce qui va se produire) déclare Steve Dodd de Socialgist . A cela, j’ajouterais aussi les données Média, à savoir : « comment adresser mes clients et leur jumeaux statistiques en Média ». Naturellement, cette opportunité révèle un défi majeur pour de nombreux marketers : les données étant encore en silos et le CRM (Customer Relationship Management ) ne parlent pas encore au PRM (Prospect Relationship Management)

    Les nouvelles offres intégrant tl’insight client et l’activation Média de type « Kitchen » de Wunderman montrent que les acteurs se structurent sur le sujet.

    Pour conclure, 2019 sera selon moi, l’année de la confiance entre le client et son enseigne. La confiance implique la protection et l’utilisation des données pour une relation personnalisée et plus intime mais qui n’exclut pas le contrôle.
    La confiance est une valeur forte revendiquée en 2019 par les groupes de communication et les plateformes de technologies

    A propos de Conexance
    Leader en bases de données mutualisées, Conexance permet aux enseignes du commerce de mieux connaître leurs propres clients et de cibler leurs meilleurs prospects à partir de leurs actes d’achats avérés.Grâce à l’utilisation de modèles prédictifs et de machine learning, en mode service ou en mode plateforme avec My Model, Conexance retrouve les jumeaux statistiques de vos clients et vous permet de les contacter par tous les canaux. La meilleure approche pour cibler vos futurs clients.
    Conexance agit dans le respect de la réglementation RGPD conformément aux engagements de ses partenaires envers leurs propres clients.
    Conexance fait partie de Wunderman Thompson Data . Groupe WPP depuis 2016.

     

     

     

     

     

     

  • RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?

    RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?


    Par Cécile Le Pape, Technical Sales Representative chez Couchbase

    Le RGPD ou Règlement Général de la Protection des Données est en vigueur depuis le 25 mai 2018.
    Couchbase, éditeur d’une plateforme de données NoSQL, nous avons constaté l’impact du RGPD sur tous les projets concernés par les données personnelles avec une accélération de la modernisation des projets de transformation digitale, une amélioration de la maîtrise des déploiements et un renforcement de la sécurité dès la phase de conception.

    Leçon 1 : Amélioration de la connaissance client et de la personnalisation 

    Le règlement impose l’obligation pour l’entreprise de fournir sous 30 jours l’intégralité de ses données à toute personne les réclamant. Répondre à un client qui pose la question « quelles données avez-vous sur moi ? » – sans qu’un employé ait à fouiller manuellement dans des dizaines de sources de données disparates, est une condition sine qua non pour répondre en 30 jours à des dizaines de milliers de demandes simultanées comme c’est le cas pour un opérateur télécom, une banque ou un organisme public. Pour se conformer à cette demande, les entreprises ont donc entrepris d’investir massivement dans la construction de plateformes de données capables de fournir une vision client à 360°.

    Là où un client était connu par plusieurs sources (email, programme de fidélité, compte web, etc), il est désormais identifiable d’une façon unique. Stocker l’ensemble des informations et interactions clients dans cette plateforme unique permet de pouvoir facilement retrouver les sources de références et reconstituer le dossier complet lorsque le client réclame l’intégralité de ses informations personnelles. Le plus souvent, une base de données NoSQL sous-jacente a été retenue en raison de la souplesse du format pour intégrer des données hétérogènes, d’une évolutivité plus importante pour absorber des volumes de données variables et d’un coût moindre via le déploiement sur des serveurs de commodité ou dans des conteneurs. Cette démarche a accéléré la transformation digitale des entreprises qui en ont profité pour moderniser leurs systèmes d’information. Les démarches à base de microservices faciles à maintenir et à coordonner se sont multipliées pour remplacer les anciens systèmes monolithiques complexes à faire évoluer. Mieux connaître ses clients a également permis aux entreprises d’améliorer l’expérience de leurs clients finaux en simplifiant la personnalisation des contenus, par exemple autour des programmes de fidélisation (coupons, recommandations).

    Leçon 2 : Meilleure maîtrise des déploiements en limitant la rétention des données

    Le RGPD impose que les données personnelles doivent être conservées pendant le plus court délai possible, à savoir la durée de leur traitement ou de ce pour quoi elles ont été collectées. Elles doivent donc être supprimées lorsque le traitement initial a été effectué ou lorsque la personne concernée souhaite exercer son droit à l’effacement (ou droit à l’oubli), prévu par l’article 17. La suppression de données peut s’avérer particulièrement complexe lorsqu’il s’agit de croiser les différentes pièces constituant le profil de l’utilisateur avec toutes ses informations sauvegardées dans l’ensemble du système d’information de l’entreprise. C’est la raison pour laquelle la première démarche des entreprises a été d’auditer les systèmes existants pour localiser ces données et vérifier leur durée de rétention. Chez Couchbase, nous avons été surpris de constater que peu de projets maîtrisaient réellement la durée de vie des données, et que la volumétrie de base de données pouvaient grossir organiquement plusieurs années avant qu’une revue de l’architecture des plateformes de données ne détecte l’existence de données périmées ou inutilisées. Une fois cet audit fait et les durée de rétention fixées, les réponses techniques sont relativement simples à mettre en place, par exemple via des des mécanismes de suppression automatique (TTL) ou périodiques. En conséquence, la volumétrie de stockage a pu être rationalisée et parfois fortement réduite, avec comme conséquence une meilleure maîtrise des déploiements et une diminution des coûts d’infrastructure.

    Leçon 3 : De l’importance de l’accompagnement et du support éditeur

    Depuis l’entrée en vigueur du RGPD dans l’Union européenne le 25 mai 2018, la CNIL annonce avoir reçu 742 signalements de fuite de données ayant compromis au total les données personnelles de 33,7 millions de personnes. Parmi ces fuites, 695 sont des atteintes portées à la confidentialité.  En parallèle, les éditeurs de bases de données ont renforcé leurs fonctionnalités pour garantir en permanence la confidentialité en intégrant le chiffrement des données, de la pseudonymisation, des contrôle d’accès plus fins, des outils d’analyse de logs, etc. Qu’est-ce qui explique alors ces fuites de données ?  Comme rappelé par la CNIL,  les entreprises sont encore en train d’apprendre à penser la sécurité dès le lancement d’un projet, à effectuer régulièrement  les mises à jour de sécurité sur les systèmes d’exploitation, les serveurs applicatifs, ou les bases de données et à informer régulièrement le personnel sur les risques et enjeux de la sécurité. En effet, quelques soient les facilités de sécurité mises à disposition par les éditeurs de solution, encore faut-il que ces nouvelles fonctionnalités soient comprises, intégrées, maintenues et promues au sein de l’entreprise pour que la sécurité des bases soient garanties. Chez Couchbase, nous avons constaté par exemple une très forte disparité dans les pratiques de mise à jour des logiciels. Il est fréquent qu’une entreprise retarde la mise à jour de sa base de données par crainte de l’impact sur toute la chaîne de développement et de déploiement. A l’inverse nos clients qui ont choisi d’opter pour une mise à jour de version régulière en alignant les composants applicatifs avec les dernières versions de la base de données bénéficient non seulement de la meilleure sécurité mais aussi d’une bien meilleure capacité d’innovation.  Nous avons également constaté que de plus en plus d’entreprises qui avaient adopté des solutions de bases de données open source communautaires ont souhaité faire appel au support des éditeurs pour bénéficier de tout le portefeuille de sécurité et être accompagnées par des experts certifiés pour accélérer la mise en place des bonnes pratiques de sécurité.

  • RGPD : le chantage contractuel avec les géants du profilage publicitaire

    RGPD : le rapport de force avec les géants américains

    PAR ETIENNE DROUARD, AVOCAT ASSOCIÉ AU SEIN DU BUREAU DE K&L GATES À PARIS

    Le règlement sur la protection des données (RGPD), entré en vigueur
    en Europe en mai dernier, est souvent présenté comme une avancée pour
    la protection de la vie privée des internautes. Dans les faits, la
    mesure a pour l’instant surtout servi de prétexte aux grands
    intermédiaires publicitaires américains pour transférer le devoir de
    protection sur leurs partenaires européens.

    DES CONTRATS D’ADHÉSION POUR UNE CONFORMITÉ VIRTUELLE AU RGPD

    Il ne fait aucun doute que la mise en place du RGPD partait d’une bonne
    intention. L’idée : donner aux consommateurs européens une meilleure
    maîtrise de leurs données personnelles, notamment sur Internet. Pour
    autant, les dispositions introduites par le RGPD doivent encore être
    complétées par d’autres textes, notamment le futur règlement
    européen ePrivacy, qui reste actuellement au stade de projet. Profitant
    de cette période de flottement, certains géants américains de la
    publicité ont d’ores et déjà réussi à instrumentaliser ce nouvel
    environnement réglementaire.

    Ainsi, le 25 mai 2018, jour d’entrée en vigueur du RGPD, de nombreux
    sites européens diffusant de la publicité en ligne ainsi que leurs
    prestataires européens de publicité (agences, régies, fournisseurs de
    données), ont subi une coupure pure et simple des flux de données
    nécessaires à l’achat-vente d’espaces publicitaires en ligne. En cause
    : la volonté, de la part de certains intermédiaires publicitaires,
    d’imposer leurs propres règles contractuelles au nom du RGPD. Pour
    continuer à diffuser de la publicité ciblée en fonction du profil de
    leurs internautes, les sites concernés ou leurs prestataires en
    publicité digitale se sont vus « proposer » la signature de contrats
    dans lesquels ils garantissent formellement avoir recueilli le
    consentement de leurs internautes à l’utilisation de leurs données
    personnelles à des fins de ciblage publicitaire, consentement que ces
    sites promettent d’obtenir au nom, au bénéfice et pour le compte du
    prestataire américain de ciblage publicitaire. Par ce moyen de
    pression, les intermédiaires publicitaires ont su se défaire de toute
    responsabilité légale vis-à-vis du recueil du consentement pour
    l’exploitation des données qu’ils récupèrent et qu’ils traitent.

    Pris de panique à l’idée de perdre leurs revenus publicitaires, les
    sites diffuseurs et leurs propres prestataires publicitaires européens
    ont dû massivement accepter de signer dans les heures qui ont suivi la
    coupure de leur flux publicitaires. Les quelques diffuseurs ou
    fournisseurs européens de données qui ont refusé les contrats
    d’adhésion qui leur étaient soumis ont vu leur accès aux réseaux
    d’achats-vente d’espaces publicitaire coupés. Jusqu’à nouvel ordre. Au
    total, plusieurs dizaines de millions d’euros de revenus publicitaires
    ont d’ores et déjà été perdus par ces acteurs européens qui
    refusent de « servir la soupe » en fournissant des données et des
    garanties excessives aux grandes régies et solutions logicielles de
    gestion de données américaines.

    Dans ce chantage contractuel, les acteurs européens sont désormais
    réduits à devoir choisir entre deux rôles. Soit ils deviennent les «
    assureurs-vie » des géants de l’informatique qui leur transfèrent le
    risque de non-conformité au RGPD. Soit ils renoncent aux revenus issus
    de la publicité en ligne, car les trois-quarts de la valeur circulant
    via les réseaux publicitaires passent par des solutions informatiques
    américaines.

    Si l’instrumentalisation de la réglementation européenne continue de
    faire le jeu du contractant le plus fort, il ne restera, pour les plus
    faibles, que le choix entre mentir (garantir plus qu’on ne le peut
    vraiment) ou mourir (renoncer à des sources vitales de revenus).
    Finalement, face à ces garanties « de papier », aucune de ces
    alternatives n’aboutit à mieux protéger les internautes européens ni
    à étendre leur protection hors des frontières européennes.

    QUE DIT RÉELLEMENT LE RGPD ?

    Faut-il pour autant accuser le RGPD ou les régulateurs européens  de
    tous ces maux ? Non, car le texte du RGPD a été bien pensé, négocié
    âprement durant quatre années et correctement rédigé. Les pratiques
    d’instrumentalisation qu’on peut observer tiennent simplement à
    l’interprétation de ce règlement par des acteurs économiques qui, par
    habitude culturelle, pensent qu’un bon contrat soumis au droit
    américain vaut mieux qu’un mauvais procès en Europe. Il ne s’agit donc
    pas de succomber à l’auto-flagellation, car le RGPD promet d’être un
    bon texte si les promesses placées par les législateurs européens
    sont tenues, en particulier l’harmonisation des interprétations
    nationales et l’uniformité et l’efficacité des sanctions.

    Il ne s’agit pas non plus de sombrer dans un anti-américanisme
    primaire. Il s’agit seulement d’observer l’effet des rapports de force
    économiques à l’heure où la valeur des données personnelles est
    devenue un enjeu stratégique pour la souveraineté des Etats et des
    économies européennes. Les enjeux de régulation ne sont donc pas une
    affaire de technique juridique, mais de vision politique.

    Les régulateurs nationaux des Etats européens ont l’obligation de se
    mettre d’accord, malgré leurs divergences culturelles. Leur point de
    consensus le plus immédiat s’est concentré très vite autour d’une
    interprétation très stricte du règlement, alors même que le RGPD
    n’impose pas toujours le consentement des internautes pour pouvoir
    utiliser leurs données. Le règlement permet aussi à une entreprise de
    traiter des données lorsqu’elle démontre qu’elle poursuit un «
    intérêt légitime » et qu’elle apporte des garanties effectives
    suffisantes pour protéger les droits et libertés des personnes. Sans
    cette exigence d’équilibre entre un intérêt économique et les droits
    des personnes, il deviendrait impossible de développer des services
    d’intelligence artificielle basés sur des données personnelles de
    clients. C’est donc par ignorance de cette exigence issue du RGPD que
    l’on parvient à des dérives qui consistent à promettre un
    consentement hypothétique dans un rapport de forces déséquilibré qui
    échappe à la sincérité due aux internautes.

    Il est donc primordial qu’une meilleure pédagogie soit réalisée à
    l’avenir autour de ces questions réglementaires pour éviter que
    l’instrumentalisation abusive du RGPD ne se développe au profit du plus
    fort et non du plus sincère.

    Les régulateurs ont dans ce domaine un rôle fondamental à jouer. Ils
    ne peuvent plus se contenter d’agiter collectivement la théorie du
    consentement comme une arme à sanctionner ensemble. Ils devront se
    mettre d’accord sur les équilibres plus complexes que le RGPD exige de
    leur part, consistant à protéger les personnes malgré leur attirance
    pour un service, malgré le panurgisme des égos. Elle est là, la
    régulation profonde : elle ne consiste pas à renvoyer les personnes à
    leur consentement et les entreprises les plus faibles à des régimes de
    prohibition. Espérons donc que le futur règlement « ePrivacy »,
    encore en discussion au sein des instances européennes, permettra de
    poursuivre la construction d’un cadre plus clair et s’accompagnera
    d’explications suffisantes pour que tous les acteurs économiques
    puissent s’y conformer sans que cela ne fasse le jeu des plus forts.

  • eCommerce : vers plus de transparence des prix et des services associés

    Installer un climat de confiance tout au long du parcours d’achat

    Par Romain Gavache, Country Manager chez leDénicheur

     Imposée par le cadre légal et les usages, la tendance actuelle de transparence bénéficie aux consommateurs. Les sites de e-commerce sont de plus en plus  nombreux à appliquer ces « bonnes pratiques » en matière de prix, avis des consommateurs et usage des données.

     Il y a encore quelques années, les sites de e-commerces décidaient seuls des informations qu’ils fournissaient aux consommateurs. Face à un grand nombre d’abus observés au début des années 2000, la pratique a largement évolué depuis. Les sites fournissent à présent un grand nombre d’informations pour se conformer à la loi comme pour rassurer les consommateurs, inquiets des risques d’arnaque et de mésusage de leurs données.

    Transparence du prix et des services associés

    Le premier domaine où la transparence a largement progressé est celui du prix. Certains sites ont longtemps eu pour — mauvaise — pratique de n’afficher le prix de la transaction qu’à la fin du parcours d’achat, c’est-à-dire au moment du paiement, ou encore de montrer un prix de référence erroné pour proposer des promotions artificielles. Contre-productives, ces pratiques dégradent l’image de marque du site où transparence et sentiment d’honnêteté sont essentiels. De plus, les consommateurs disposent aujourd’hui de nombreux moyens pour se renseigner et comparer les sites, lesquels ont intérêt à faire preuve d’intégrité dans la fixation de leurs prix. Le marché florissant du e-commerce encourage les e-commerçants à proposer des modalités avantageuses pour les consommateurs — comme le retour gratuit et sans condition des articles, pratique très populaire dans le prêt-à-porter — qui favorisent un climat de confiance.

    Un encadrement plus strict des avis des consommateurs

    À l’heure du partage communautaire, avoir des avis publiés sur internet est un must pour les e-commerçants, que ce soit sur les pages de leur site ou sur les forums et réseaux sociaux. Mais la tendance des « faux avis » inquiète les consommateurs français, qui seraient 92 % à estimer que les avis clients ne sont pas tous authentiques, selon l’enquête Trusted Shops de 2016.

    En effet, deux pratiques commerciales trompeuses sont clairement identifiées*, l’une consistant à publier de faux avis positifs — souvent achetés par des marques et publiés sur les sites de e-commerce — et l’autre à publier de faux avis négatifs sur la concurrence. Face à l’augmentation de ces abus, la loi pour une République Numérique, entrée en vigueur au 1er janvier 2018, vient apporter un encadrement plus strict, pour améliorer la « transparence de l’information pour les consommateurs et régulation des avis en ligne »**. À ce renforcement législatif s’ajoute l’action de la DGCCRF (Direction générale de la concurrence, de la consommation et de la répression des fraudes) qui mène des enquêtes sur les professionnels. En cas de fraude avérée, elle peut adresser des procès-verbaux et initier des procédures contentieuses.

     Incidence du RGPD sur la collecte des données

    Il faut distinguer, d’une part, les mentions légales que sont tenus d’afficher tous les sites de e-commerce, et les informations relatives à la collecte et à l’exploitation des données des utilisateurs, qui font l’objet de modalités d’information spécifiques. Les mentions légales recouvrent un ensemble d’informations sur l’historique de la société, son activité et sa conformité législative que tout e-commerçant doit mettre à disposition sur son site. Précieuses, ces informations permettent pour le consommateur de se faire une bonne idée de la fiabilité d’un site.

    Entré en vigueur le 25 mai 2018, le RGPD (Règlement général sur la protection des données) donne également plus de pouvoir aux consommateurs, qui ont désormais la possibilité de trier les données qu’ils partagent ou de demander à un site d’effacer celles qu’il a collectées sur son compte. Les consommateurs vont aussi pouvoir influer sur les messages qui leur sont proposés, lesquels seront plus pertinentes donc susceptibles de les intéresser. Avec la multiplication des moyens pour les consommateurs de comparer les offres en ligne, l’attention portée à la transparence en matière d’usage des données encourage un nombre croissant de sites à protéger les données au-delà même du cadre légal, pour s’assurer la confiance de leurs consommateurs, paramètre-clef de tout achat en ligne.

    Dernier grand volet de la transparence des sites, celui de la transparence des moyens de paiement et de la sécurité des transactions est de mieux en mieux pris en compte par les e-commerçants. L’inquiétude liée aux arnaques a fait émerger un ensemble de normes protectrices, comme la norme internationale PCI DSS qui garantit la mise en place d’un environnement sécurisé lors du paiement en ligne. La majorité des sites mettent même en avant le niveau de protection de la transaction et les moyens de paiement dès le début du parcours d’achat, pour installer un climat de confiance propice au e-commerce.

     

     

     

  • Quand 67% des Français ne font pas confiance aux marques pour respecter le RGPD

    Les français massivement défiants vis à vis de l’utilisation de leurs données personnelles par les e-commerçants 

    SELON L’OBSERVATOIRE DES COMPORTEMENTS DE CONSOMMATION

     Par Odoxa et Emakina

    Les résultats de la cinquième vague de l’Observatoire des comportements de consommation par Odoxa et Emakina révèlent que le lien de confiance entre le consommateur et les marques est considérablement usé concernant l’utilisation des données personnelles, pour ne pas dire inexistant. Même l’entrée en vigueur du RGPD ne suffit pas à rassurer les consommateurs : 67% des Français ne font pas confiance aux marques pour respecter le RGPD.

    • 81% des Français sont préoccupés par la collecte de leurs données personnelles par les sites de e-commerce.
    • 59% des Français donnent de fausses informations aux e-commerçants qui collectent leurs données personnelles.
    • 76% des Français ont renoncé à accéder à un contenu ou un service qui nécessitait de donner leurs données personnelles.
    • 67% des Français ne font pas confiance aux marques pour respecter le RGPD.

    Le premier enseignement de cette étude est que les Français se montrent massivement réticents à être exposés à la publicité en ligne, en dépit de la personnalisation de cette dernière et des possibilités d’engagement qu’elle ouvre. Ainsi, 65% des Français ne veulent pas recevoir de newsletter, 72% ne veulent pas de publicité même personnalisée, 74% ne veulent pas être suivis et 90% ne supportent pas les pop-ups.

    Deuxièmement, cette étude montre une défiance massive des consommateurs quant à la collecte de leurs données par les e-commerçants : 82% des consommateurs sont concernés et 33% sont très concernés par la collecte de données. En conséquence, la défiance est telle que 59% des Français donnent de fausses informations aux e-commerçants : fausses informations, faux profils, adresses e-mail “poubelles” ou fausses…

    Le troisième enseignement de cette étude est qu’en dépit de l’entrée en vigueur du RGPD, la confiance reste largement entamée. En effet, 67% des Français ne font pas confiance aux marques pour la mise en œuvre du RGDP.

    Manuel Diaz, Président EMAKINA.FR : « Les marques ont fait l’erreur de confondre usage des technologies et expérience client basée sur la confiance. Il ne peut y avoir de stratégie de data-marketing sans, au préalable, une expérience client réussie dans la durée. Le RGPD offre la possibilité de repenser les parcours, de proposer des expériences engageantes et surtout de regagner la confiance. »

    C’est pour rentrer au cœur de la vie du consommateur, comprendre son comportement et ses attentes qu’Emakina, l’agence digitale spécialiste du commerce unifié et de la connaissance client s’est associée à l’Institut de sondages Odoxa afin d’établir une photographie précise des comportements de consommation des français. Chaque mois, l’Observatoire des Comportements de consommation Odoxa-Emakina, propose un éclairage sur une dimension particulière des comportements et attentes des consommateurs Français.

  • Zuck serait-il devenu altruiste ?

    RGPD: Pourquoi Mark Zuckerberg lui dit merci.

    Par Jean-Paul Crenn, fondateur de VUCA Strategy, cabinet conseil en e-commerce et transformation digitale

    L’application du Règlement Général sur la Protection des Données au 25 mai2018 entre en résonnance avec la récente déposition de Mark Zuckerberg auprès du Congrès Américain selon laquelle il est favorable à plus de régulationquant à la collecte et à l’exploitation des données personnelles.

    Zuck serait-il devenu altruiste ?

    Google et Facebook se nourrissent de nos données.Google et Facebook reçoivent, en fonction des estimations, entre la moitié et les trois-quarts des dépenses de publicité digitale dans le monde et cette part de marché incroyable semble devoir croître. Du fait de l’échec de Google à développer une réelle plateforme de media social, ces deux entreprises ne sont pas en concurrence frontale. Elles peuvent ainsi continuer de croître sans risquer de se confronter. Une telle concentration de puissance sur un marché ne peut qu’inquiéter car elle mène, fatalement, à des abus. Tout autant inquiétant est le contrôle exercé par ce duopole sur les informations personnelles de la majorité de la population connectée. Car, si les données personnelles sont le carburant de la publicité digitale, cette dernière vient à son tour les enrichir, les rendant encore plus précieuses pour optimiser de nouvelles publicités digitales qui à leur tour….

    La mainmise sur le marché de la publicité digitale et l’exploitation des données personnelles sontplus que liées – ce sont les deux faces d’une même pièce.

    Ceux que la mainmise de Google et de Facebook inquiète – j’en fais partie – tendaient à penserqu’une régulation plus forte, tant au niveau des données personnelles que de l’anticartel aiderait à atténuer le pouvoir grandissant de ces entreprises. Le raisonnement était que si les législateurs et les juges ne brisaient pas ces nouveaux titans, quelques contraintes apportées à leur capacité à collecter et à exploiter les informations personnelles limiteraient quelque peu leur expansion.

    Hélas, avec le nouveau règlement prenant effet sous 15 jours, il devient soudain clair que la réalité va être très différente de ce qui avait été anticipé.

    Le RGPD va renforcer encore plus Google et Facebook

    Loin de l’affaiblir, il va rendre le duopole encore plus puissant en le protégeant encore mieux de ses concurrents actuels et futurs.

    La raison en est simple : se mettre en conformité avec le RGPD, particulièrement complexe, coûte beaucoup d’argent et de temps. C’est un fardeau proportionnellement bien plus élevé pour les petits acteurs ou pour les porteurs de projets que pour les gros. Google et Facebook ont déjà des arméesde lobbyistes, d’avocats et de développeurs pour gérer le RGPD, avec énormément d’argentdisponible pour investir dans les programmes de mise en conformité.

    Google et Facebook sont déjà conformes et cela leur a été indolore

    Tant pis pour vous si vous gérez un petit réseau publicitaire, un réseau social ou un moteur de recherche. Non seulement les coûts de mise en conformité risquent d’être ruineux. Mais, pire encore, le RGPD peut donner envie à vos clients annonceurs d’aller voir les joueurs dominants. Car dans un environnement d’incertitude juridique les entreprises cherchent la sécurité et la sécurité setrouve… chez les gros joueurs.

    Mark Zuckerberg le savait bien quand il a annoncé au Congrès Américain qu’il était en faveur de plus de régulation.

    Je ne milite pas contre le RGPD. Il pourra sans doute protéger le public d’abus ou, du moins, luiprocurer une vue plus claire de ce qui se passe avec ses données personnelles. Ce je regrette c’est que la réalité des TPE-PME et même des ETI, n’ait pas été prise en compte par le RGPD. Pas plus que la réalité du marché de la publicité digitale. Voyez le G29, l’organisme fédérant les Cnil européennes, qui n’a pas encore terminé de publier ses guides de bonnes pratiques alors qu’il a eu 2 ans pour les réaliser.

    Ce que je dis c’est que le RGPD, imposé à partir d’une tour d’ivoire par une bureaucratie pour qui la réalité des entreprises et des entrepreneurs n’a aucune sorte d’importance, a comme effet « inattendu » de réduire encore plus la concurrence sur le marché de la publicité digitale et donc de renforcer ce duopole.

    Quand madame Falque-Pierrotin, présidente de la Cnil et ancienne présidente du G29 affirme que « Le RGPD remet les acteurs européens et internationaux à égalité de concurrence » je ne peux que me dire que Zuck lui dit merci.

  • Toutes les fausses idées qu’on se fait à propos du RGPD

    Toutes les fausses idées qu’on se fait à propos du RGPD

    C:\Users\Nicolas Moutier\Desktop\Photos des clients\Tomasz-Stefanski.pngPar Tomasz Stefanski   – Sharp Europe

    Le Règlement Général sur la Protection des Données entre en vigueur le 25 mai, et vise à harmoniser les lois sur la protection de la vie privée dans toute l’UE et au-delà. Mais savez-vous exactement tout ce qu’il implique ? Il est temps de briser quelques mythes autour du RGPD et de la responsabilité des entreprises.

    Le Règlement Général sur la Protection des Données (RGPD) vise donc à uniformiser la législation en matière de protection des données dans tous les pays de l’Union Européenne. Il s’applique en outre à toutes les entreprises et sociétés qui traitent, gèrent ou manipulent les données personnelles de ressortissants de l’UE.

    Le RGPD exige que les entreprises mettent en place des mesures de protection des données personnelles des consommateurs et des employés. Les sociétés sont tenues de mettre en place des règles de transparence, permettant aux individus de consulter et de modifier les données que les entreprises détiennent à leur sujet. Le RGPD exige également que les entreprises protègent leurs données personnelles et les gardent à l’abri de toute faille de sécurité. Pour se conformer au RGPD, de nombreuses entreprises devront déployer de nouveaux outils de gestion et de stockage des documents (sur le Cloud ou sur un serveur), ou mettre à jour les outils dont elles disposent déjà. Le non-respect du RGPD peut entraîner des amendes pouvant aller jusqu’à 20 millions d’euros, ou 4% du chiffre d’affaires annuel global.

    Par conséquent, il est impératif que les entreprises comprennent leurs responsabilités en matière de conformité.

    Le RGPD a été adopté par l’Union Européenne le 27 avril 2016, pour une mise en application deux ans plus tard, à partir du 25 mai 2018. Au cours de l’élaboration, de nombreuses questions ont été posées au sujet des règlements et de la façon dont ils seront appliqués. Nous examinerons ici quelques questions et fausses idées récurrentes concernant l’impression, la numérisation et le stockage numérique des données.

    Le RGPD ne s’applique-t-il qu’à l’information numérique ?

    Bien que de nombreuses entreprises se concentreront principalement sur la conformité et le stockage des données personnelles sous forme numérique, le nouveau règlement s’applique également aux données imprimées sur papier.  L’impression de données personnelles sur papier entraîne quelques règles spécificités : l’entreprise doit savoir à tout moment où elles sont stockées, combien de copies sont disponible, qui peut les consulter, ou de quelle façon il peut y accéder si un individu demande à consulter ses propres données.

    Pour beaucoup, la meilleure façon de se conformer au RGPD sera donc de s’éloigner du papier, et de toutes ces règles encore plus contraignantes, et de numériser toutes les données : une opération rendue possible en scannant et en stockant (localement ou sur le Cloud) à l’aide d’un outil respectueux des nouvelles réglementations.

    Le RGPD s’applique-t-il aux petites entreprises ?

    Si votre entreprise stocke les données personnelles d’un citoyen de l’UE, elle doit se conformer au RGPD, quelle que soit sa taille. Dans certains cas, des concessions ont été faites à des certaines entreprises, mais le règlement stipule que « le traitement des données et la surveillance des personnes » doivent devenir des priorités pour toutes les entreprises. Par conséquent, il est préférable de supposer que votre entreprise a besoin de se conformer à la réglementation.

    Le RGPD s’applique-t-il aux États-Unis ? Le RGPD s’applique-t-il en dehors de l’Europe ?

    Le RGPD s’applique à toute entreprise qui pratique des activités commerciales avec n’importe quel pays de l’Union Européenne, et stocke les données personnelles de l’un de ses ressortissants. C’est un point crucial qui doit être compris de tous : toute entreprise qui fait affaire au sein de l’Union Européenne doit se conformer au RGPD ou faire face à de lourdes amendes.

    Le RGPD s’applique-t-il aux données que nous stockons dans le Cloud ?

    De nombreuses entreprises s’imaginent qu’il suffit de transférer toutes leurs données dans le Cloud, et qu’il incombera alors à leur fournisseur Cloud de se mettre en conformité avec le RGPD. Ce n’est évidemment pas le cas et la confusion pourrait facilement se terminer par une amende en vertu du règlement.

    Le cryptage des données est-il suffisant pour se conformer au RGPD ?

    Si vous stockez des données en ligne, le chiffrement doit déjà être en place et, peut êtreconsidéré comme une première étape vers la protection des informations. Cependant, le chiffrement n’est pas suffisant pour répondre aux exigences du RGPD.

    Le RGPD est-il le seul règlement concernant le traitement et la protection des données ?

    Le RGPD se substitue à une grande partie de la législation européenne concernant la protection des données personnelles, mais il n’est cependant la seule directive à laquelle les entreprises de toutes tailles doivent se conformer. Quelle que soit la taille de votre entreprise, vous devrez également respecter les règles nationales en vigueur en matière de protection de la vie privée – et celles-ci varient généralement d’un pays à l’autre.

    Si on se conforme aux lois nationales sur la protection des données personnelles, est-onen conformité avec le RGPD ?

    Comme mentionné ci-dessus, le RGPD vise à uniformiser les législations européennes concernant le traitement des données. Mais il n’interfère pas avec les lois nationales sur la protection de la vie privée des particuliers.