Catégorie : réglementation

  • Chronique du RGPD : un résumé en 4 lettres

    Chronique du RGPD : un résumé en 4 lettres

    Le 25 mai se profile et de nombreuses entreprises tentent de se conformer au RGPD. Pour répondre aux exigences de cette nouvelle réglementation, le travail s’annonce important et surtout complexe. Xavier Leclerc, CEO de DPMS résume en 4 lettres les nouveautés apportées par le RGPD, pour éclairer tous ceux qui sont en pleine restructuration de leur service.
    R comme Registre 
    Avec la mise en place du RGPD, de nombreuses pratiques des entreprises en matière de protection des données vont être modifiées. L’un des points les plus importants de cette réforme réside dans l’obligation pour chaque entreprise de tenir un registre de traitements des données et ce, même en l’absence d’un DPO. Celui-ci pourra avoir deux niveaux de lecture dans le cas où il serait traité par un sous-traitant, dont le rôle sera de tenir un registre par catégorie de traitements. En parallèle, certaines mesures seront allégées : les responsables ne seront plus contraints de déclarer leurs traitements auprès de la CNIL (hormis pour des autorisations particulières). En résumé, les entreprises devront donc attester de leur conformité grâce à leur registre de traitements qui sera systématiquement réclamé par la CNIL durant les contrôles.
    G comme Gouvernance 
    Autre enjeu de taille dans cette nouvelle réglementation : la gouvernance, qui désigne ici un ensemble de procédures internes et de bonnes pratiques organisationnelles. Avec l’entrée en vigueur du RGPD, la responsabilisation des entreprises face à la protection des données personnelles sera accrue, et affectera en profondeur leurs process de conception et de traitement. En imposant le respect du « Privacy by Design » (prise en considération de la protection de la vie privée dès la conception) et du « Privacy by Default » (garantie du plus haut niveau de protection possible), le RGPD contraint chaque organisme à prouver qu’un projet, depuis sa conception à son application, a pris en compte le respect et la protection de la vie privée à chaque étape. Les entreprises devront également traiter dans un délai d’un mois, et non plus deux, les demandes de réclamations. Cette nouvelle forme de gouvernance n’est en fait l’expression de la notion d’accountability établie par le RGPD. Si l’entreprise constate une violation de données, elle dispose de pour le notifier à la CNIL. Elle peut également envisager la réalisation d’Etudes d’Impact Vie Privée (ou PIA) pour les traitements dits « sensibles ».
    P comme Preuve 
    Pour prouver facilement leur conformité avec le RGPD, les entreprises vont devoir mettre en place différents process. Plusieurs dispositifs s’ouvrent à eux : par exemple, pour prouver le respect du Privacy by Design, les entreprises peuvent procéder à l’horodatage d’un élément nécessaire à la conception du projet (document portant sur les droits des personnes) ou à la tenue d’un « clausier » contenant toutes les informations sur les sous-traitants afin de prouver facilement la présence de clauses portant sur la protection des données dans les contrats. Avec le passage du RGPD, la preuve est élargie et comprend toutes les notions relatives à la protection des données pour permettre aux entreprises de prouver plus facilement la véracité des informations délivrées aux personnes, la légalité du processus d’obtention des données personnelles sensibles (conscience, consentement libre et éclairé…) et le respect des droits des personnes (en particulier le droit à la vie privée).

    D comme DPOAu coeœur de l’inventaire des traitements de l’organisme, fortement recommandé et dans certains cas obligatoires, le DPO (délégué à la protection des données) supervisera et assurera le respect de la conformité de son entreprise au RGPD. Il se verra conférer des missions plus larges que celle de l’actuel CIL. Tout comme le CIL, le DPO n’aura pas d’engagement de responsabilité par principe, sauf en cas de complicité active avec le responsable du traitement ou s’il accomplit mal des tâches en dehors du cadre de ses missions.

    Fondateur et Président de l’Union des Data Protection Officer (UDPO), Xavier Leclerc créé DPMS en 2016. Sa vocation, accompagner les entreprises dans la protection, la gestion et le traitement de leurs données personnelles, mais aussi les professionnels (DPO et experts RGPD) en leur proposant une formation qualifiée par Bureau Veritas Certification. Au programme, un accompagnement de ses clients d’un bout à l’autre de la chaîne de valeurs sur le sujet, afin de préserver les libertés individuelles et respecter le règlement général de la protection des données et la loi Informatique et libertés

    Depuis près de 20 ans, Xavier Leclerc participe à tous les grands rassemblements autour de la protection des données, sujet dont il a fait son cheval de bataille. En 2001, il est le seul professionnel de France à porter le titre de Data Protection Manager, poste qu’il occupe au sein d’Experian. Directeur du Service CIL dès 2006 pour la profession notariale, et co-fonde l’association Française des Correspondants à la Protection des Données Personnelles en 2004.
    https://www.dpms.eu/
  • Quel est l’impact du #RGPD à l’international ?

    Quel est l’impact du #RGPD à l’international ?

    Par Hervé Buttignol, Responsable des Systèmes informatiques chez Clarion Europe

    Avec l’arrivée prochaine du Règlement Général sur la Protection des Données (RGPD), la conformité est au cœur de tous les débats. En Europe bien sûr, mais aussi dans le monde entier, ce mois de mai est le théâtre d’une véritable échéance. La conformité à cet acronyme mystérieux est un enjeu localement, qui rencontre un écho inhabituel au sein des sièges sociaux eux-mêmes, fussent-ils à 10.000 km de Paris ou de Berlin… Les directions se mobilisent pour repenser leurs processus internes.

    Harmoniser la gestion des données à l’international

    Afin de se conformer au RGPD, les multinationales sont confrontées à une réalité complexe. Présentes sur différents territoires et soumises à des législations nationales, elles ont jusqu’à maintenant appliqué des règles de sécurité et de gestion des bases de données souvent variées. De ce fait, l’harmonisation des processus et la mise en conformité demandera des efforts inégaux pour chacun des pays où elles sont présentes. Comparées à d’autres entités européennes, les filiales allemandes sont sur ce point clairement en avance, ayant intégré dès le 25 août 2017 déjà les nouvelles exigences européennes en la matière dans sa loi fédérale de protection des données à caractère personnel (New Bundesdatenschutzgesetz, BDSG).

    Pour tous, le RGPD devrait être considéré comme une vraie chance de moderniser les processus : nettoyer les bases de données et définir les responsables de traitement, en apportant de la qualité et de la transparence aux bases de données. Données RH, contacts des clients et fournisseurs, documents logistiques : les données qui peuvent être considérées par la CNIL comme sensibles sont présentes dans chaque entreprise.

    Le RGPD oblige aussi les multinationales à réfléchir sur la conception de leurs ERP et intranets, et la transmission des données. Est-il nécessaire de les transmettre automatiquement au siège ? Faut-il laisser l’accès à des données d’un pays aux autres entités internationales ? Comment diminuer le nombre de données transférées ?

    Puiser dans la culture du groupe : exemple du Japon

    Pour mener à bien tous ces changements, il est intéressant de réfléchir à comment la culture du groupe peut y contribuer. Les sociétés japonaises ont la particularité de réagir tout de suite et en amont pour prévenir tout risque. Les documents de sensibilisation, des rapports et de nouvelles clauses de confidentialité sont pour elles autant de moyens déployés depuis des mois pour éviter de contrevenir à la loi. La machine s’est mise en route.

    En même temps, le RGPD n’est pas une action ponctuelle, mais un processus qui démarre. Il implique un travail continu tout au long de sa validité, notamment pour respecter le « droit à l’oubli » des utilisateurs, c’est-à-dire l’obligation d’effacer systématiquement des données qui ne sont pas « nécessaires » pour la réalisation d’un contrat par exemple. Les sociétés japonaises, qui mettent au cœur de tout changement la sensibilisation et l’apprentissage, ont sur ce point une vraie force : transformer, tout en accompagnant ses filiales et ses services dans cette transformation, avec cet attachement personnel qui les différencie de tant d’autres cultures.

    Le RGPD, un enjeu d’avenir

    L’Europe n’est pas toujours au cœur des priorités des grandes multinationales, qui dans leur dynamique de croissance observent de près les grands marchés dominants comme les Etats-Unis, ou les nouveaux vecteurs de développement que sont certains pays émergeants. Le RGPD a été l’occasion de dresser notre continent au milieu des priorités, en imposant à tous une introspection en profondeur. Un travail intense de réflexion doit être fait pour refondre les règles de collaboration entre le siège et les entités européennes… mais pas seulement ! L’exigence européenne a tout d’abord été commentée avec ironie, voire une pointe de mépris par certains observateurs extérieurs. Néanmoins l’actualité mondiale a rattrapé les mises en gardes européennes. Le monde entier comprend l’importance du 25 mai, qui, nous pouvons le penser, sera une date de référence pour tous.

    L’enjeu du respect de la vie privée n’est pas européen, il est bel et bien mondial. Quelques semaines auront suffi pour que chacun le comprenne.

     

     

  • RGPD : quand les français partent à l’assaut des entreprises pour obtenir des informations sur la confidentialité de leur données

    Les consommateurs français s’apprêtent à assaillir les entreprises pour des informations sur la confidentialité des donnée

    L’étude menée par Veritas révèle que 39% des consommateurs français envisagent de faire valoir leurs droits concernant la confidentialité des données dans les six prochains mois

     Les entreprises spécialisées dans les médias sociaux, les services financiers et le secteur du retail seront les plus sollicitées

    Les résultats d’une nouvelle étude menée par Veritas Technologies, leader de la gestion des données multi-cloud, révèlent qu’une majorité d’entreprises vont être inondées de demandes venant des consommateurs français concernant leurs informations personnelles. 40% d’entre eux sont prêts à faire valoir leurs droits concernant la confidentialité des données dans les six mois suivant l’entrée en vigueur du Règlement général sur la protection des données (GDPR), le 25 mai 2018.

    Dans le cadre de GDPR, les résidents de l’Union Européenne (UE) reprennent la main sur leurs données personnelles. Actuellement, ces derniers sont en droit de demander à une entreprise la nature des données personnelles collectées les concernant (âge, sexe, adresse, orientation sexuelle, croyance religieuse, numéro de passeport / permis de conduire, etc.). A partir du 25 mai 2018, leurs droits seront renforcés et ces derniers pourront exiger que leurs données soient supprimées (droit à l’oubli). Les entreprises auront pour obligation d’agir dans le mois qui suit la demande.

    Cette nouvelle étude, commandée par Veritas et réalisée par 3GEM, menée auprès de 3000 adultes, dont 1000 Français, a révélé que les consommateurs sont plus enclins à cibler les entreprises dans les secteurs listés ci-dessous avec des demandes concernant les données personnelles :

    • Les services financiers, banques et compagnies d’assurances inclus (49%)
    • Les entreprises spécialisées dans les médias sociaux (58%)
    • Les commerçants (47%)
    • Les anciens, actuels ou futurs employeurs (27%)
    • Les sites de rencontres en ligne (26%)

    Le manque de confiance dans les entreprises explique la volonté des consommateurs de reprendre le contrôle de leurs données personnelles. Ces derniers sont de plus en plus nombreux à vouloir mettre à l’épreuve les entreprises afin de jauger de l’attention qu’elles portent aux droits des consommateurs.

    « Avec l’actualité récente concernant l’utilisation des données personnelles sur les réseaux sociaux ainsi que par d’autres entreprises, les consommateurs prennent beaucoup plus à cœur la manière dont leurs données sont utilisées et stockées par les entreprises et ce, dans tous les secteurs d’activités », déclare Daniel de Prezzo, Head of Technology Southern Europe chez Veritas. « Avec la montagne de demandes qui les attendent ces six prochains mois concernant la protection des données, les entreprises doivent gagner la confiance des consommateurs en démontrant qu’elles ont mis en place des stratégies robustes de gouvernance de données pour assurer leur conformité ».

    L’élément moteur de l’augmentation du nombre de demandes sur la protection des données personnelles

    La réglementation GDPR concerne les entreprises qui collectent, traitent et stockent les données personnelles des individus au sein de l’UE. Les consommateurs français sont heureux de voir leurs droits renforcés : pour ceux qui désirent faire valoir leurs droits, deux tiers (61%) planifient de demander l’accès aux données personnelles qu’une entreprise détient sur eux, quand la majorité (77%) a l’intention d’exercer son droit à l’oubli en vertu de la nouvelle réglementation.

    Les principales motivations de l’exercice de leurs droits à la protection des données sont les suivantes :

    • Renforcer le contrôle des données personnelles : plus de la moitié des répondants (55%) ne sont pas à l’aise à l’idée d’avoir leurs données personnelles entre les mains d’un système sur lequel ils n’ont aucun contrôle.
    • Mieux comprendre le type de données détenu par les entreprises : la moitié (50%) souhaite avoir plus de détails sur les informations personnelles que les entreprises détiennent sur eux.
    • Les failles de sécurité augmentent la probabilité de recevoir des demandes concernant les données personnelles : près de la moitié (48%) des répondants exerceront leur droit d’accès aux données personnelles et/ou demanderont la suppression de leurs données, si l’entreprise qui détient leurs informations personnelles est victime d’une faille de sécurité.
    • Les consommateurs ne font pas confiance aux entreprises pour protéger leurs données personnelles : plus d’un tiers (39%) souhaite utiliser leur droit à la confidentialité des données parce qu’ils ne font pas confiance aux entreprises pour protéger efficacement leurs données personnelles. 
    • Les consommateurs veulent mettre les entreprises à l’épreuve : plus d’un quart (25%) veut tester les entreprises pour évaluer de l’importance accordée aux droits des consommateurs avant de décider de continuer à faire affaire avec elles.
    • Les consommateurs veulent se venger : 9% utiliseront leur droit à la protection des données personnelles simplement pour irriter une entreprise qui, selon eux, les auraient maltraités.

     Dans le cadre de GDPR, cet afflux de demandes de données personnelles devra être traité par les entreprises dans un délai d’un mois. Mais respecter ce délai peut s’avérer difficile car beaucoup d’entreprises ont une visibilité limitée sur les données dont elles disposent ainsi que sur leur localisation.

    La plupart des consommateurs ne s’attendent pas à ce que les organisations soient en mesure de répondre à leurs demandes en vertu du nouveau règlement. La majorité (72%) pense que les entreprises ne seront pas en mesure de trouver et/ou supprimer toutes les données personnelles qu’elles détiennent, et un cinquième (22%) pense que les entreprises seront en mesure de leur délivrer seulement 50% des données personnelles qu’elles détiennent.

    « Il est impératif que les entreprises adoptent les technologies qui peuvent les aider à répondre à ces demandes le plus vite possible et avec précision. Cela signifie avoir la capacité de voir, de protéger et d’accéder à toutes les données personnelles qu’elles détiennent, peu importe où elles se trouvent. Les entreprises qui échouent à répondre efficacement aux demandes concernant les données personnelles mettront en péril la fidélité des consommateurs envers leur marque ainsi que leur réputation » ajoute Daniel de Prezzo.

    En plus de cette étude, Veritas annonce la dernière mise à jour de Veritas Enterprise Vault, qui fait partie de son portefeuille de produits Digital Compliance. Veritas Enterprise Vault 12.3 optimise la classification intelligente pour l’archivage hybride, une nouvelle approche pour automatiser les décisions de stockage dans le cloud et sur site, qui offre une flexibilité et une efficacité opérationnelle optimales. La nouvelle fonction Privileged Delete rationalise l’expiration des données sur demande, pour aider à se conformer aux demandes concernant le « droit à l’oubli » propres à GDPR, ou simplement pour nettoyer manuellement les contenus hérités.

    Pour plus d’informations sur la manière dont Veritas Technologies peut aider votre entreprise à devenir conforme à GDPR, rendez-vous sur le site : https://www.veritas.com/gdpr.

     

  • Campagnes Marketing B2B et RGPD ce qu’il faut savoir

    Communication BtoB : quel est l’impact du nouveau règlement européen pour la protection des données personnelles ?

    Marketing Tactics et Express-Mailing proposent une note de synthèse aux Directions Marketing avec les réponses pratiques applicables au secteur BtoB, notamment en matière de collecte de données et de diffusion de campagnes.

    Pour rappel :

    La protection des données personnelles (“RGPD”) impacte le travail des professionnels du marketing, la data se trouvant au cœur des stratégies de communication, d’acquisition, d’engagement et de conversion de leurs audiences.

    Lorsque vous proposez à vos communautés de participer à des campagnes, vous collectez certaines données à caractère personnel, pour la réalisation de l’opération, sa diffusion, la gestion de votre CRM, l’envoi de newsletters, le transfert de ces données à vos partenaires ou clients, etc. Vous collectez également des données de navigation, notamment lorsqu’ils visitent votre site web.

    Si la directive remet en question les pratiques utilisées jusqu’alors, le fait de structurer et de confirmer dans toutes vos communications le respect des nouvelles règles représente auprès des communautés de clients et de prospects un gage de transparence et s’avère ainsi être un levier positif pour renforcer la relation de confiance entre annonceurs, entreprises et consommateurs.

    SOMMAIRE

    1- DONNEES PERSONNELLES BtoB & BtoC ?

    2- REGIME APPLICABLE DANS LE CONTEXTE BtoB : PROSPECTION & FIDELISATION

    3- DESIGNATION D’UN DELEGUE A LA PROTECTION DES DONNEES (DIT « DPO »)

    4- APPLICATIONS PRATIQUES EN COMMUNICATION OPERATIONNELLE :

    1. RECENSENSEMENT COMMUNICATIONS & COLLECTE DE DONNEES (via les diférents supports)
    2. TENUE D’UN REGISTRE LISTANT L’ENSEMBLE DES TRAITEMENTS DE DONNEES (relatives à la communication / marketing)
    3. EPURER SA COLLECTE ET DEFINIR UNE DUREE DE CONSERVATION
    4. MISE A JOUR CGV ET MENTIONS LEGALES : FORMULAIRES
    5. DIFFUSION DES CAMPAGNES EMAIL / ILLUSTRATION
    6. PRECAUTIONS EN MATIERE DE COOKIES ET PROFILAGE
    7. SECURITE – RAPPELS
    8. RENFORCEMENT DES INFORMATIONS DELIVREES AUX DESTINATAIRES DES COMMUNICATION (droits …)
    9. CONTRATS AVEC LES SOUS-TRAITANTS

  • RGPD : Mythe ou réalité ?

    7 préjugés autour du RGPD 

    A 5 semaines de l’entrée en application du règlement européen sur la protection des données, les spéculations vont bon train ! Vectaury, fournisseur d’une solution de drive-to-store pour les retailers,  publie l’infographie “Mythe ou réalité” et passe en revue 7 préjugés autour du RGPD.

    Une part de vérité…
    • La privacy est une opportunité de se démarquer : c’est une réalité, en particulier pour les annonceurs et acteurs de la publicité. Elle permet en prime de gagner la confiance des utilisateurs en leur expliquant quelles données sont collectées et comment elles sont exploitée.
    • Le droit à l’oubli est une nouveauté du RGPD : Exact, pour la première fois l’utilisateur pourra invoquer son droit à s’opposer au traitement de ses données ET son droit à l’effacement.

    …mais des idées reçues à chasser

    Vectaury a identifié 5 mythes auxquels il faut arrêter de se référer :

    • Les français ne consentent pas à recevoir des campagnes publicitaires personnalisées : c’est faux ! Ils sont 62%* à trouver préférable de recevoir une publicité adaptée à leurs intérêts et activités.
    • Les données sont anonymes si le nom et le prénom des utilisateurs sont inconnus : Pas exactement, un identifiant publicitaire est une donnée pseudonymisée. Pour qu’une donnée soit anonyme tout lien entre les données personnelles et l’individu doit être supprimé.
    • La géolocalisation est une donnée sensible : pas tout le temps. Elle le devient uniquement si elle est couplée avec d’autres données qui permettent, une fois regroupée, d’identifier la personne.
    • Les certifications d’un tiers de confiance prouvent la conformité d’un acteur : Faux. Seule la CNIL sera habilité à délivrer la certification au mois de mai, et pour cela, la nomination d’un DPO (délégué à la protection des données) est indispensable.
    • La directive e-Privacy interdit l’utilisation de cookies : Elle ne l’interdit pas, mais prévoit une information et une prise de consentement gérée par les navigateurs.

  • Formulaires de collecte, opt-ins, emailings, cookies… Le RGPD appliqué au marketing

    RGPD & Marketing : Le Guide de survie

    Par Socialshaker

    La majorité des opérations marketing sont basées sur de la collecte ou a minima sur de l’utilisation de données personnelles.

    Nous avons donc décidé de compléter notre expertise par celle d’un cabinet d’avocats spécialisé en droit du numérique et sur le RGPD, afin de créer un Guide simplifié en 12 points-clés, pour accompagner les entrepreneurs, et les professionnels du marketing et du digital sur la durée, avant, mais aussi après la mise en application du RGPD.

    « Tout le monde ou presque parle du RGPD, la littérature est abondante, mais nous n’y trouvions pas de réponses concrètes et simples aux problématiques spécifiques du marketing, et plus particulièrement concernant les campagnes, qui sont directement concernées par le Règlement. Nous avons avant tout produit ce guide pour nos clients, afin de répondre à leurs questionnements et de les accompagner sur la durée, loin des discours alarmistes sur le 25 mai.” Alexandra Durand – Escribe, CEO Socialshaker qui a rédigé ce guide

    Socialshaker traite plus de 40 millions de données personnelles chaque année au travers des participations aux campagnes de nos clients, nous sommes donc directement concernés par le sujet. Les 30 000 utilisateurs sur notre plateforme ont accès à la récolte et à la qualification de data, nous avons pris le parti de défricher le RGPD appliqué au marketing, dans le but de bien faire notre métier et d’accompagner nos clients.

    Concrètement ce guide pratique et facile à prendre en main met l’accent sur 12 points-clés à avoir dans sa boite à outil marketing pour se mettre en conformité et surtout pour gérer les données personnelles sur les mois et années qui viennent.

    Ce guide de survie est réparti en 4 thématiques, qui suivent le processus logique des données personnelles lors d’une opération marketing :
    > leur collecte,
    > la diffusion de l’opération,
    > l’utilisation des données post campagne,
    > et enfin le suivi de ces données au quotidien.

    Nous y abordons parmi les 12 points-clés : les formulaires de collecte, les opt-ins, les emailings, ou encore les durées de conservation.

     

     

  • Quelques fondamentaux pour lancer son projet RGPD

    Quelques fondamentaux pour lancer son projet RGPD

    Selon Arnauld Dubois, CEO de Dhimyotis – Groupe Tessi

    Dans le cadre du RGPD (Règlement Général sur la Protection des Données), la protection de certaines données confiées par ses clients, partenaires et salariés va devenir fondamentale. À partir du mois de mai, les entreprises concernées devront disposer d’un système d’information sécurisé et pouvoir prouver la traçabilité des consentements et le traitement des données personnelles.

    Revenons sur 3 points incontournables très simples à mettre en œuvre et permettant d’offrir un excellent niveau de confiance.

    1- Sécuriser son site web 

    Si un site internet collecte des données personnelles (noms, coordonnées, mots de passe, etc.) et bancaires, il devient obligatoire de le sécuriser. Pour ce faire, l’usage d’un certificat SSL OV (Organization Validation) ou EV (Extended Validation) est nécessaire.

    En s’équipant de certificats SSL certifiés, le site internet passera de HTTP à HTTPS. Mais surtout, ces certificats permettent à l’internaute de vérifier qu’il est effectivement sur le site légitime, et de rendre confidentielles les données personnelles qu’il envoie sur le site. En d’autres termes, l’internaute est sur un espace sécurisé et peut transmettre en toute confiance ses informations personnelles et bancaires.

    Un conseil : Ne vous équipez pas d’un certificat SSL DV (Domain Validation), qui est en général fourni gratuitement. Le niveau de confiance de ce certificat est très limité, son organisme émetteur ne vérifie pas certaines informations ultra importantes comme l’existence de l’entreprise demandeuse.

    2- Certifier ses emails… Voire les chiffrer 

     Dans le cadre d’échanges par mail d’informations commerciales nominatives (par ex. des bases de données) et d’échanges de données privées des salariés (par ex. des éléments RH ou fiches de paie),

    il est fortement recommandé d’équiper ses collaborateurs d’un certificat numérique d’identité personnelle qualifié RGS ou eIDAS. Cette identité numérique sécurisée et normée permet notamment de certifier ses emails, voire de les chiffrer pour les rendre confidentiels ainsi que leurs pièces jointes.

    3- Faire signer ses contrats en ligne confidentiellement… et en identifiant les parties

     Ces certificats numériques personnels permettent également de contracter en ligne en utilisant une application de signature électronique. Ainsi les signataires seront authentifiés de façon formelle et les documents signés auront une valeur juridique.

    Important : L’entreprise émettrice du contrat devra présenter à son client des garanties de confidentialité.

    Le non-respect des nouvelles dispositions du RGPD sera lourdement sanctionné, aussi il ne faut pas attendre la dernière minute pour entamer sa mise en conformité.

     

     

  • Quel est l’impact du RGPD sur les places de marché ?

    RGPD et MARKETPLACE

    Un livre blanc proposé par :

    A partir du 25 mai 2018, les places de marché et leurs acteurs devront être conformes au RGPD. Ce règlement européen aura une conséquence importante pour tous les acteurs marketplaces (Amazon, CDiscount, etc.) car  la valeur même de ces acteurs repose sur le traitement des données.  
     
    Afin d’accompagner les opérateurs de place de marché, ce livre blanc, véritable guide pratique, propose toute une série de recommandations pour ne pas manquer ce virage important : 
    • Comment exploiter efficacement et légalement les données personnelles traitées ?
    • Quel impact a le RGPD sur les places de marché ?
    • Comment l’Opérateur et le Vendeur d’une marketplace doivent se partager la donnée du client ?du simple internaute ?

     

  • RGPD : Guide de survie pour les retardataires

    RGPD : Guide de survie pour les retardataires

    Avis d’Expert par Michaël Froment Directeur et Co-fondateur Commanders Act 

    Le RGPD est là ou presque mais vous n’avez toujours pas osé vous attaquer au dossier ? Comment vous mettre en conformité avec le RGPD ? Par où commencer ? De l’évaluation des risques à la sensibilisation de vos équipes, suivez le guide… Voici quelques chantiers à prioriser pour vous mettre en conformité dans les plus brefs délais.

    Pour beaucoup d’entreprises, le RGPD (Règlement Général sur la Protection des Données) ressemble encore à un épais dossier qui traine sur le coin du bureau et dont l’ouverture est repoussée de semaine en semaine… Et pourtant, le temps presse : le 25 mai 2018, le RGPD entrera bel et bien en action.

    Avec lui, la gestion des données personnelles passe du régime de la déclaration à celui de la responsabilisation et du contrôle. Et gare à ceux qui, justement, ne prendront pas leurs responsabilités… Les amendes prévues sont lourdes : de 10 à 20 millions d’euros ou 2 à 4% du chiffre d’affaires mondial, selon les manquements. D’où quelques questions légitimes : comment profiter des semaines à venir pour se conformer au RGPD ? Et, surtout, par où commencer ? Petit guide de survie à l’intention des retardataires…

    #1 Évaluez les risques

    Même en étant pressé par le temps, vous ne pouvez pas échapper à ce travail fastidieux. Objectif : établir une véritable cartographie des risques et un mapping précis entre les traitements opérés et les solutions impliquées. Pour y parvenir, listez les données personnelles que vous exploitez et analysez chaque étape de leur cycle de vie sous l’angle de la sécurité.

    • Quelle est la nature de ces données ?
    • À quelles finalités sont-elles associées ?
    • Où ces informations sont-elles stockées?
    • Leur accès est-il sécurisé, par exemple via une authentification à double facteur ?
    • Leur contenu est-il protégé, par exemple via du chiffrement ?
    • Des sous-traitants accèdent-ils à ces données ? À quelles fins ? Dans quelles conditions ?
    • Les opérations réalisées sur ces informations sont-elles bien historisées ?
    • Les procédures relatives à ces informations sont-elles documentées ?

    Ces questions sont loin d’être superflues… Le RGPD demande aux organisations d’inscrire la protection des données personnelles dans leur mode de fonctionnement et de conception – d’où la notion de « Privacy by default » ou de « Privacy by design ». Autre impératif, être en mesure de rendre compte (notion « d’Accountability ») des mesures prises et des actions menées au quotidien. Fastidieux – on vous avait prévenu – mais indispensable.

    Une donnée à caractère personnel c’est quoi ?

    Selon le RGPD, il s’agit de toute information relative à une personne physique identifiable, directement ou indirectement, par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Autrement dit, un cookie est bien une donnée à caractère personnel puisqu’il permet indirectement une identification. Conséquence concrète : avec la RGPD, les cookies ne peuvent être activés qu’en obtenant l’accord explicite de l’utilisateur une fois celui-ci informé de la finalité du service.

    #2 Faites le ménage et minimisez les données

    Une bonne manière de conformer ses pratiques au RGPD consiste à s’imposer de collecter les données à hauteur des usages. En clair, il s’agit de recueilliruniquement les données indispensables au fonctionnement des services. Pourquoi demander des informations concernant la profession ou le nombre de personnes composant le foyer si, in fine, ces données ne contribuent pas au service rendu ? Dans l’esprit du RGPD, une collecte excessive occasionne une prise de risques (pour ces données) inutile.

    N’ayons pas peur des mots, équilibrer la collecte au regard des usages passe par la mise en place d’une gouvernance des données. Une gouvernance qui sera d’autant plus aisée, de la définition des principes à leur application, si les données sont centralisées au sein d’une Customer Data Platform (CDP)??? et non essaimées dans de multiples bases et applications.

    D’où l’importance du travail d’analyse évoqué précédemment. Mais ne vous contentez pas de documenter l’existant : profitez-en pour lancer un grand ménage de printemps dans vos données. Faites vôtre le principe de « minimisation » des données collectées prôné par le RGPD.

    #3 Remettez à plat les modalités d’obtention des consentements

    Vous avez sans doute commencé à recevoir dans votre boite mail ce type de messages : « Bonjour, êtes-vous toujours intéressé(e) par nos informations ? Si oui, pour ne rien manquer, merci de confirmer votre intérêt. En cliquant ci-dessous, vous continuerez à recevoir chaque semaine, etc. » Ces mails vont se multiplier dans les semaines à venir. Pour une raison simple : le RGPD impose une collecte licite, loyale et transparente.

    En clair, chaque donnée doit être obtenue en échange d’un service clairement défini et présenté. Précision importante : pour être considérée comme un consentement, la communication d’informations personnelles ne peut être conditionnée au bon fonctionnement d’un service – dans ce cas le consentement ne serait plus libre mais contraint.

    Vous l’aurez compris, le RGPD signe clairement la mort du « soft opt-in » et autres « opt-in passif ». Plus question à l’ouverture d’un compte sur un service de pré-cocher à la place de l’utilisateur un abonnement à une newsletter d’information. À chaque finalité, son consentement ; à chaque consentement, les données strictement requises. Voilà pourquoi de nombreuses opérations de « reconfirmation » – à l’instar du message évoqué ci-dessus – sont en cours pour conformer les consentements au RGPD et nettoyer les bases de contacts en conséquence.

    Résultat, un travail de révision des formulaires s’impose. Puisque vous êtes lancé, ne vous arrêtez pas en si bon chemin : veillez aussi à mettre en ligne des formulaires donnant la possibilité aux intéressés de rectifier des informations les concernant, de demander un export de ces données ou encore de s’opposer à un traitement.

    #4 Préparez-vous à une nouvelle gestion des cookies

    Question légitime : et les cookies ? Sont-ils eux aussi soumis aux exigences du RGPD ? La réponse est « oui » mais les modalités d’application exactes sont encore en gestation au sein d’un autre règlement connu sous le nom « ePrivacy ». Si le RGPD concerne la protection générale des données personnelles, ePrivacy, qui s’appuie sur les notions clés du RGPD, se concentre pour sa part sur les communications électroniques.

    Sans attendre que ce nouveau règlement se précise, il semble opportun d’abandonner la formule usuelle « En poursuivant votre navigation vous acceptez l’utilisation de cookies » pour une description bien plus étoffée et pédagogique des finalités de ces cookies. La mise en œuvre de cette nouvelle mécanique présente des défis techniques mais aussi organisationnels qui préoccupent à juste titre les équipes marketing en charge de la performance digitale.

    Pour les entreprises qui doivent gérer de nombreux tags sur leurs plateformes web, la solution passe nécessairement par le recours à un  TMS (Tag Management System) pensé pour la gestion des données personnelles.

    #5 Ajustez votre organisation, sensibilisez les collaborateurs

    Si l’évaluation des risques, la remise à plat des données utiles et des modalités d’obtention des consentements sont des étapes importantes vers la conformité au RGPD, elles ne sont pas suffisantes. Dans l’esprit du nouveau règlement, c’est en fait toute l’organisation qui doit veiller à la protection des données personnelles. Une implication qui passe par de nouveaux rôles. Le règlement prévoit ainsi plusieurs cas de figure pour lesquels un DPO (Data Protection Officer) s’impose. Pour faire court, vu les cas décrits, il semble incontournable pour des activités comme l’e-commerce de nommer un DPO.

    Les missions du DPO ?

    Destiné à remplacer le Correspondant Informatique et Libertés (CIL), le DPO se voit attribuer une mission de conseil, de coordination et de contrôle, puisqu’il lui revient notamment de :

    –          Conseiller et informer le responsable du traitement ;

    –          Contrôler le respect du droit ;

    –          Être un référent pour les autorités de contrôle.

    Au-delà du DPO, c’est l’ensemble des collaborateurs qui doit désormais être sensibilisé aux risques pris par l’organisation en cas de gestion trop légère des données personnelles. Un effort à soutenir bien au-delà de l’échéance du 25 mai 2018.

  • Essor des Crypto-monnaies : une valorisation de plus de 1000 Mds de dollars en 2021

    ESSOR DES CRYPTO-MONNAIES : UNE VALORISATION ATTENDUE DE PLUS DE MILLE MILLIARDS DE DOLLARS D’ICI TROIS ANS ! 

    Citigate Dewe Rogerson, agence de communication corporate, financière et d’influence, publie aujourd’hui les résultats de son étude réalisée auprès d’investisseurs et de professionnels du secteur financier intitulée « Investor Perception: Crypto-Currencies ». Cette étude met en exergue les anticipations positives d’une majorité d’investisseurs concernant l’essor des crypto-monnaies et leur valorisation.

    • 56% des investisseurs ayant déjà investi dans les crypto-monnaies prévoient de renforcer leurs positions dans les douze prochains mois
    • 59% des professionnels du secteur financier anticipent une hausse de la valorisation globale des crypto-monnaies qui devrait atteindre plus de mille milliards de dollars d’ici trois ans

    Hausse attendue des investissements dans les crypto-monnaies et de leur valorisation

    L’étude révèle que 56% des investisseurs ayant déjà investi dans les crypto-monnaies ont l’intention d’en acquérir plus dans les 12 prochains mois, contre 31% qui pensent conserver ou réduire leur exposition. Malgré la volatilité récente sur ce marché, seuls 8% des investisseurs prévoient de vendre l’intégralité de leur position dans les crypto-monnaies.

    Par ailleurs, les résultats de l’étude montrent que 54% des professionnels du secteur financier interrogés anticipent une hausse de la valorisation des crypto-monnaies au cours des 12 prochains mois. De même, sur les trois prochaines années, 50% des professionnels attendent une hausse de la valorisation des crypto-monnaies, 32% d’entre eux estiment qu’elle sera « très importante ». Moins d’un tiers (28%) seulement des professionnels interrogés pensent que la valorisation diminuera d’ici 2021.

    Plus précisément, plus de la moitié des professionnels du secteur financier (59%) estiment que la valorisation globale des crypto-monnaies va dépasser les mille milliards de dollars dans les trois prochaines années. 15% d’entre eux l’évaluent même à plus de deux mille milliards de dollars soit plus du double de la valorisation actuelle, estimée à environ 800 milliards de dollars. Seuls 19% des personnes interrogées considèrent que le marché va se rétracter et passer sous la barre des huit-cents milliards de dollars d’ici à 2023.

    Antoine Denry, Managing Director de Citigate Dewe Rogerson Paris commente : « Malgré la volatilité et le manque de sous-jacents, les investisseurs ne semblent pas inquiets sur les perspectives des crypto-monnaies, que ce soit en termes de valorisation ou dans ses utilisations, a fortiori si une réglementation se met en place progressivement. »

    L’essor des crypto-monnaies répond à des tendances lourdes selon les professionnels financiers

    • Une utilisation croissante par les grands groupes

    Plus de deux tiers (68%) des professionnels du secteur financier considèrent que les grandes entreprises auront de plus en plus recours à la crypto-monnaie. Parmi les raisons invoquées, 68% anticipent que cela sera par l’intermédiaire de smart contracts (protocoles informatiques qui facilitent et exécutent les contrats) et autres technologies blockchain, 54% estiment que c’est un moyen pertinent de levée de fonds, enfin 50% considèrent que cela leur permettra de régler leurs fournisseurs.

    • La recherche de nouveaux modes de paiement ou de transfert d’argent

    70% des professionnels du secteur financier pensent qu’il y aura sur les cinq prochaines années une hausse de l’utilisation des crypto-monnaies pour les paiements ou transferts d’argent.

    Cette hausse devrait être facilitée par une expansion des capacités de retrait. Alors que la convertibilité crypto-monnaie/monnaie fiduciaire est encore source de problèmes, certaines grandes banques se positionnent déjà pour permettre à leurs clients d’échanger leurs crypto-monnaies directement sur leurs comptes. La banque Barclays en est le plus récent exemple avec la signature d’un accord avec la plus grande base d’échange de crypto-monnaie Coinbase. Ce type d’accord devrait vraisemblablement permettre à un public plus large d’investir dans la crypto-monnaie.

    • Le développement de la blockchain

    Pour 77% des professionnels financiers, l’utilisation de la technologie blockchain devrait également augmenter dans les cinq prochaines années, parmi eux 44% considérant même que cette augmentation sera « très importante ».

    Cette augmentation permettrait en effet une amélioration de la technologie et des possibilités qu’elle offre. Alors que la blockchain n’est pas encore apte à gérer les milliards de dollars transférés chaque jour dans le monde, ces améliorations peuvent redéfinir le futur des transferts d’argent internationaux avec des paiements qui peuvent être désormais effectués en moins de 30 minutes avec l’aide d’organismes comme SWIFT ou Ripple.

    • Le durcissement en vue de la réglementation

    Les professionnels du secteur financier anticipent enfin un durcissement de la réglementation autour des crypto-monnaies au cours des deux prochaines années. Parmi eux, 62% considèrent que le renforcement de la réglementation sera « très fort », contre 11% seulement qui estiment qu’il sera « modéré ».

    En effet, la Banque de France a récemment détaillé ses pistes pour l’encadrement des crypto-monnaies. Parmi elles, l’interdiction des dépôts et prêts en crypto-monnaie pour les banques et assurances. Autre piste envisagée : l’interdiction pour les banques de proposer des souscriptions à des fonds en crypto-monnaie.

    Cette future hausse de la réglementation ne devrait cependant pas réduire le volume d’échange des crypto-monnaies. En effet, pour 44% des professionnels du secteur financier, l’investissement dans les crypto-monnaies augmentera d’autant plus vite qu’une réglementation sera mise en place progressivement.

     Méthodologie de l’étude

    Cette étude a été réalisée le 28 février 2018 au Royaume-Uni auprès d’un échantillon de 1042 personnes parmi lesquelles 146 investisseurs ayant déjà investi dans les crypto-monnaies. L’étude a été réalisée en ligne via le “Market Research Company Consumer Intelligence”.

    Par ailleurs, 30 professionnels du secteur financier ont été interrogés entre février et mars 2018 par le “Market Research Company PollRight”.