Catégorie : réglementation

  • Comprendre en un coup d’œil le RGPD

    Comprendre en un coup d’œil le RGPD et savoir s’il faut réaliser ou non une Étude d’Impact sur la Vie Privée (EIVP) ou DPIA 

    Alors que la date fatidique d’application de GDPR se rapproche, de nombreuses entreprises se posent encore des questions quant à la façon dont elles doivent s’organiser, aux processus qu’elle doivent mettre en œuvre.

    Cette infographie réalisée par Mega International, spécialiste de l’architecture d’entreprise.donne quelques éléments de réponse :

     

  • Disruption, transformation, vulnérabilité… où se situe votre entreprise ?

    Près de deux entreprises sur trois font face à une forte disruption de leurs secteurs d’activité, d’après une étude d’Accenture

    Un nouvel « indice de vulnérabilité à la disruption » fait voler en éclat le mythe selon lequel la disruption serait le fruit du hasard

    Une nouvelle étude d’Accenture démontre que la disruption est déjà une réalité pour la plupart des entreprises dans le monde. L’étude révèle que le fait de voir son entreprise menacée par l’arrivée de nouveaux entrants, l’innovation technologique, les changements réglementaires, sociaux ou encore démographiques n’a rien d’aléatoire et d’incontrôlable, mais suit un modèle identifiable, compréhensible et qu’il est possible de s’y préparer.

    L’étude analyse 3629 grandes entreprises dans 82 pays (dont la France) selon deux dimensions : le niveau actuel de disruption et le risque de disruption à venir. Parmi les principaux enseignements : Près de deux tiers (63 %) des entreprises sont actuellement confrontées à des niveaux élevés de disruption et près de la moitié (44 %) d’entre elles montrent des signes de vulnérabilité à une disruption à venir.

    Dans cette étude, Accenture a développé un « indice de vulnérabilité à la disruption » en identifiant 15 facteurs qui caractérisent ce processus de transformation d’un marché. Les chercheurs ont pris en compte la présence d’acteurs « disrupteurs », la performance financière, l’efficacité opérationnelle, l’engagement en matière d’innovation et les capacités de rebond des entreprises.

    Les dirigeants peuvent utiliser l’indice pour comprendre où se situe leur secteur d’activité et pourquoi. L’indice leur permet d’identifier les risques et les opportunités, et de préparer ainsi une réponse stratégique adaptée. Accenture a utilisé l’indice pour positionner des entreprises dans 20 secteurs et 98 sous-secteurs selon quatre phases de disruption :

    • Durabilité : La disruption numérique est évidente mais ne représente pas un risque existentiel. Les entreprises en place conservent des avantages structurels compétitifs et une bonne performance. Un cinquième (19 %) des entreprises, notamment dans le secteur des boissons alcoolisées et de l’industrie chimique, sont dans cette phase.
    • Vulnérabilité : Le niveau actuel de disruption est modéré, mais les entreprises en place sont menacées par une disruption à venir en raison de défis structurels de productivité comme le coût élevé de la main-d’œuvre. Un cinquième (19 %) des entreprises, dans les secteurs de l’assurance, de la santé et des produits de grande consommation notamment, se situent dans cette phase.
    • Volatilité : Disruption violente et soudaine ; les forces traditionnelles sont devenues des faiblesses. Les entreprises dans cette phase (25 % des entreprises étudiées) sont celles des technologies grand public, de la banque, de la publicité et des transports.
    • Viabilité : La disruption est permanente. Les sources d’avantage concurrentiel sont souvent de courte durée, tandis que de nouveaux acteurs « disrupteurs » émergent en permanence. Plus d’un tiers (37 %) des entreprises, notamment les fournisseurs de logiciels et de plateformes, les entreprises de télécommunications, de médias et de high-tech ainsi que les constructeurs automobiles, se trouvent dans cette phase.

    « La disruption est fréquente et inévitable, mais elle est aussi prévisible », affirme Pascal Delorme directeur d’Accenture Digital en France et au Benelux. « Les dirigeants doivent déterminer où se positionne leur entreprise et qu’elle est la vitesse probable du changement. Plus ils analysent les changements en cours, mieux ils pourront prévoir et identifier les opportunités de créer de la valeur, et d’innover. Analyser l’application des nouvelles technologies à leur secteur permet d’anticiper les changements disruptifs (ce que font les entrepreneurs).»

    Où se situe votre entreprise ? L’indice de vulnérabilité à la disruption d’Accenture positionne les secteurs d’activité selon quatre phases de disruption

    Où se situe votre entreprise ? L’indice de vulnérabilité à la disruption d’Accenture positionne les secteurs d’activité selon quatre phases de disruption

    Selon le rapport, chaque phase de disruption nécessite une réponse stratégique distincte :

    • Dans la phase de durabilité, les entreprises doivent réinventer leur activité traditionnelle au lieu de chercher à la préserver. Elles doivent prendre des mesures pour maintenir leur avantage compétitif en matière de coût dans leur cœur de métier et mieux adapter leur offre aux consommateurs, en termes de coût mais surtout de pertinence.
    • Dans la phase de vulnérabilité, les entreprises doivent améliorer leur activité traditionnelle pour développer et exploiter de nouvelles innovations, aussi bien les leurs que celles du marché. Par exemple, elles doivent chercher à réduire leur dépendance à l’égard d’actifs immobilisés et monétiser les actifs sous-utilisés.
    • Dans la phase de volatilité, la seule façon de survivre est d’infléchir la trajectoire de manière décisive. Les entreprises en place doivent transformer radicalement leur cœur de métier tout en déployant de nouvelles activités. Cette mutation est délicate à conduire : en pivotant trop vite, les entreprises risquent d’endommager leur performance financière, et en tardant à le faire, elles risquent de devenir obsolètes.
    • Dans la phase de viabilité, les entreprises doivent adopter une attitude d’innovation constante. Cela implique d’augmenter le déploiement d’offres novatrices auprès des clients existants et de s’étendre dans des marchés connexes ou inexploré en exploitant la force d’un cœur de métier revigoré et renouvelé.

    « Pour bien vivre la disruption et pas seulement y survivre, les entreprises doivent se transformer et développer leur cœur de métier tout en développant de nouvelles activités innovantes », poursuit Pascal Delorme. « Le numérique joue ici un rôle crucial. Nous avons constaté que plus la performance numérique d’un secteur est faible, plus il est potentiellement exposé à la disruption. Le digital peut aider les entreprises à être plus résilientes en exploitant les produits existants, en développant des services technologiques innovants, mais aussi en réduisant les coûts ou en augmentant les barrières à l’entrée » conclut Pascal Delorme directeur d’Accenture Digital en France et au Benelux.

     

  • Le RGPD expliqué à mon Boss !

    Le RGPD expliqué à mon Boss ! 

    « Encore une réglementation européenne qui nous empêche de travailler ! », « Nous avons bien le temps d’ici à mai 2018 ! », « Pourquoi changer alors que nos concurrents maintiennent leurs pratiques ? », « La CNIL ? elle ne nous a jamais contrôlés en 40 ans d’existence ! elle n’a pas non plus sanctionné nos concurrents. Le risque n’est pas réel. » etc., sont autant de réponses inquiétantes sur les enjeux de cette réforme européenne.
    Pour répondre à toutes ces problématiques, Gérard Haas, avocat au barreau de Paris et fondateur du cabinet Haas Avocats, spécialiste en droit des nouvelles technologies de l’information et de la communication (NTIC) apportera son analyse et ses conseils
    lors du salon eMarketing qui se déroulera du 10 au 12 Avril Pte de Versailles à Paris.*

    Gérard Haas a aussi publié un ouvrage à ce sujet : « Le RGPD expliqué à mon Boss  » aux éditions Kawa. L’occasion de livrer quelques fondamentaux du RGPD.

    MyDigitalWeek : Quelle est la définition juridique de donnée personnelle ?

    Gérard Haas : On entend par « donnée personnelle » toute information identifiant directement ou indirectement une personne physique (ex. un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale). La personne physique, dénommée « personne concernée » être un collaborateur, un client, un adhérent ou un prospect.

    MyDigitalWeek : Quelles sont les conséquences de la réglementation RGPD sur le parcours clients et leurs données ?

     Gérard Haas : De nombreuses exigences relatives aux traitements de données à caractère personnel figuraient déjà dans la loi informatique et liberté devront être prises en compte. Les principes fondamentaux de cette loi sont effets repris dans le RGPD.

    Cependant, le RGPD ajoute son lot de nouveautés qu’il sera nécessaire de prendre en compte dans le parcours client:

    –          le renforcement du consentement et de l’information des personnes concernées par le traitement. Le consentement doit notamment être libre, éclairé, explicite.

    –          Les nouveaux droits des personnes parmi lesquels figurent:
    Le droit au déréférencement des données personnelles indexées par un moteur de recherche ;
    Le droit à l’effacement des données après X années (durée à déterminer à l’avance par l’entreprise).
    Le droit à la limitation du traitement
    Le droit à la portabilité des données
    Le droit de s’opposer au profilage

    MyDigitalWeek : Quels sont les fondamentaux à respecter ?

    Gérard Haas : Les principes fondamentaux figurent à l’article 5 du RGPD.

    1. licéité, loyauté, transparence des traitements
    2. limitation des finalités (déterminer des finalités explicites et légitimes)
    3. minimisation des données (ne traiter que les données nécessaires aux traitements)
    4. limitation de la conservation : définir une durée de conservation ou des critères pour la déterminer.
    5. Sécurité du traitement : prévoir des mesures techniques et organisationnelles permettant de préserver l’intégrité et la confidentialité des données
    6. Responsabilité (ou accountability) : être en mesure de démontrer le respect du règlement (notamment à travers l’établissement du registre des traitements, des analyses d’impact)

    Il faut également adopter une démarche privacy by design et privacy by default, c’est-à-dire prendre en compte la protection de la vie privée par défaut (par exemple au travers du paramétrage par défaut d’un outil ou d’une solution logicielle) et dès la conception (au cours des développement ou de l’élaboration de l’outil.

     MyDigitalWeek : Quelles sont les étapes à suivre ? 

    Gérard Haas : Le processus de mise en conformité au RGPD suit généralement les étapes suivantes

    1. Désigner un DPO interne ou externe qui pilotera la mise en conformité ;
    2. Cartographier les Traitements et élaborer le registre des traitements ;
    3. Identifier les points d’écarts à la règlementation (durées de conservation, information et consentement, mesures de sécurité…) ;
    4. Auditer les contrats avec les sous-traitants intervenant sur les données, et négocier des avenants relatifs à la protection des données si nécessaire ;
    5. Mettre en place les procédures internes et sensibiliser les équipes aux enjeux du RGPD
    6. Mener les Analyses d’impact (PIA) sur les traitements à risque.

      Pour en savoir plus rendez-vous aux ateliers du cabinet HAAS :
      Mardi 10 Avril à 12.00 -12.45 Salle 3 Thématique :  Stratégie digitale Comment la réglementation RGPD va améliorer la relation client et l’expérience utilisateur.
      Mercredi 11 Avril à 12.00- 12.45 – Salle 2 – Thématique : Exploiter les data clients
      Booster la confiance et l’expérience client en tirant parti du RGPD
      Jeudi 12 avril à 14.00 – 14.45 Salle 3 Stratégie Digitale
      RGPD et Marketplace : l’enjeu de la conformité

      POUR RAPPEL : Les chiffres clés du salon eMarketing 

  • RGPD : Travailler ensemble (Web / IT / Marketing) pour être en conformité

    RGPD : Travailler ensemble (Web / IT / Marketing) pour être en conformité

    Par Siteimprove 

    Le Règlement général sur la protection des données (RGPD en français  ou GDPR en anglais) aura un impact important sur toute organisation détenant ou traitant les données personnelles de citoyens de l’UE.
    Dans ce livre blanc très complet sur le RGPD, vous découvrirez :
    – Ce que le RGPD signifie pour votre stratégie digitale
    – Des conseils pour vos équipes Web, IT, et Marketing
    – Le rôle clé du DPO (Digital Privacy Officer)
    – Les responsabilités de vos « sous-traitants » de données
    – Les solutions à mettre en place pour se rendre conforme au RGPD
  • Quand 44 marketers de l’IT commentent l’actualité marketing

    Almanach marketing 2017 : 44 marketers de l’IT commentent l’actualité marketing

    81 thématiques décryptées par 44 marketers de l’IT à travers 132 actualités de l’année 2017. Tel est l’objet de l’Almanach 2017 co-créé par IT Social  et le CMIT.

    Le métier du marketing est en pleine évolution, pour ne pas dire digitalisation. Les augures promettent de remplacer le marketer par des algorithmes, des intelligences artificielles, des robots. Autant de sujets abordés dans ce Livre Blanc.

    Cet ouvrage est une référence pour comprendre les dernières tendances :

    • Les métiers traditionnels du marketing sont aujourd’hui transposés dans le digital. De nouveaux métiers se créent, à l’image des growth hackers, des producteurs de contenus, des directeurs omnicanal, ou encore des spécialistes en machine learning.
    • Les chefs de projets webmarketing et les chefs de produits sont les métiers qui ont connu les plus fortes hausses salariales cette rentrée.   Les postes en tension, pour lesquels il existe une forte demande, sont dans la data et l’omnicanal qui restent les plus rémunérateurs.
    • Quand le marketing soutient la bonne cause : écologie, droits de l’Homme, santé, économie solidaire. Toutes les causes sont bonnes pour servir les stratégies de communication des grandes marques ou des événements se revendiquant engagés.
    • Le CES 2017, grand-messe de l’électronique grand public a été l’occasion de rappeler que la révolution de l’Intelligence Artificielle est en marche.
    • Le succès du marketing de contenu n’est pas d’obtenir des prospects ou de générer du buzz. Il est avant tout d’établir une relation avec les clients. 72% d’entre eux préfèrent dépenser plus sur les expériences que sur les choses matérielles.
    • 50% des millenials estiment que les nouvelles technologies pourraient accélérer la productivité ; 39%, qu’elles encourageront la croissance économique ; 38% les voient comme une opportunité de consacrer plus de temps à des activités de création.
    • Le développement des relations avec les influenceurs (journalistes, blogueurs…) était le 1er chantier des directeurs marketing en 2017. 58% d’entre eux placent le développement de l’influence de leur société en tête de leurs priorités pour les mois à venir, aux côtés des relations presse.
    • Les 3E (événement, expérience et émotion) que l’on complète parfois de l’exclusivité, seraient devenus le triptyque gagnant des marques, la nouvelle équation du marketing.
    • 64 % des consommateurs sont plus enclins à acheter un produit en ligne après avoir visionné une vidéo.
    • Les données générées sur le Web, en particulier les réseaux sociaux, contribuent largement à alimenter le Big Data, et donc les stratégies digitales.
    • En matière de gestion de lead, le lead scoring est un outil indispensable et il a la particularité de faire travailler main dans la main les équipes commerciales et marketing.
    • Le GDPR : les marques ont jusqu’au 25 mai 2018 pour se mettre en conformité avec le nouveau règlement européen sur la protection des données personnelles.  Une contrainte qui pourrait se transformer en opportunité si elles intègrent une dimension éthique à leur nouvelle manière de collecter et d’utiliser les data. 

    Quelques commentaires à propos des tendances à suivre :

    « Savoir comment mesurer le ROI de sa stratégie de content marketing est une question clé. A l’heure où la création de contenu est au cœur de nos stratégies marketing, il est important de pouvoir valoriser le travail effectué et d’étudier la contribution du content marketing au sein du tunnel de conversion. C’est d’ailleurs la préoccupation principale des marketeurs selon le dernier baromètre Digimind. » Claire Arnoux (@ClaireArnoux), Corporate Marketing Director de Vade Secure, et Administratrice du CMIT (@CMITfr).

    « Le digital a changé le comportement du consommateur. En effet, la volonté d’améliorer l’expérience client et favoriser son engagement est très clairement présente aujourd’hui dans l’esprit des marketeurs, puisque 73% des entreprises interrogées déclarent essayer d’offrir une expérience client homogène en investissant dans de nouvelles fonctionnalités, plutôt que dans des campagnes ou interactions isolées. » Nora Loulidi (@NoraLoulidi), Directrice Marketing, Europe du Sud chez Oracle Marketing Cloud, et membre du CMIT (@CMITfr)


    « Un bon contenu se doit d’être désormais agnostique pour répondre avant tout aux besoins des lecteurs (prospects ou clients). Il sera un mix parfait entre les tendances du marché, la vision client et l’expertise technologique. Toutefois, la marque ne doit pas se perdre. Elle devra, pour rester cohérente, développer un contenu qui ne trahit pas sa promesse. L’économie de l’attention est le vrai sujet du content marketing. Et si l’engagement reste l’enjeu principal, il pourrait devenir un KPI majeur. La clé réside dans le fait de proposer le bon contenu, au bon format, au bon moment. » Yvanie Trouilleux (@ytrouilleux), Marketing Manager Mitel France, et membre du CMIT (@CMITfr)


    « On a souvent tendance à limiter le marketing émotionnel au monde du BtoC (le luxe, l’alimentaire, etc.). Or, je suis persuadé aujourd’hui qu’un moyen de se différencier dans le BtoB passe aussi par le marketing émotionnel, à condition de bien l’utiliser. »Etienne Maraval (@emaraval), Directeur Marketing & Communication de Lexmark France, et Vice-président du CMIT (@CMITfr)

    « Il est indéniable qu’Instagram s’est imposé au fil des années comme réseau social de référence de partage d’images et que les entreprises de tout secteur ont décou- vert les opportunités qu’il offre dans l’engagement client. En effet, plus de 90% des sociétés du Top 100 Interbrand (chiffres étude Simply Measured) ont un compte Instagram et je suis totalement d’accord avec l’auteur pour dire que n’importe quelle marque peut en tirer profit. » Jan Gabriel (@JGabriel_ITS), Directeur Alliances et Marketing d’ITS Integra, et membre du CMIT (@CMITfr)

     

    Lien sur le site CMIT :  http://cmit.fr/wp-content/uploads/2018/01/LB-CMIT-IT-Social.pdf

  • Réseaux sociaux, enjeux réglementaires, transparence de l’information : quelle gestion des réclamations clients en ligne en milieu bancaire ?

    Réseaux sociaux, enjeux réglementaires, transparence de l’information : quelle gestion des réclamations clients en ligne en milieu bancaire ?


    Mazars, groupe international d’audit et de conseil, dévoile les résultats de son étude dédiée à la gestion des réclamations clients en ligne par les établissements bancaires. L’étude dresse le bilan des pratiques des établissements de crédit à l’heure des réseaux sociaux et identifie les risques et opportunités liés à ces nouveaux canaux d’échange avec les clients. Elle s’appuie sur l’analyse des pratiques de 7 banques en ligne et de 13 banques de détails.

    L’indisponibilité du service client, en 1ère place des réclamations formulées sur Twitter

     La place grandissante des réseaux sociaux a poussé les établissements à fortement développer leur présence sur l’écosystème digital et adapter leur gestion de la réclamation client. Toutes les banques de détail du panel sont aujourd’hui présentes sur Facebook, et 40% d’entre elles le sont depuis plus de 5 ans. Elles sont également très présentes sur Twitter, avec plus de 9 sur 10 disposant d’un compte propre. Elles sont en revanche moitié moins présentes sur Instagram. 80% des banques en ligne sont présentes à la fois sur Facebook et Twitter, avec une ancienneté de plus de 5 ans (50% sur Facebook et 100% sur Twitter).

     Même si Facebook a le potentiel de diffusion le plus large, l’étude démontre que Twitter est le média sur lequel sont portées le plus de réclamations. Twitter recense en moyenne plus de 50 réclamations par mois pour les banques de détail contre à peine une dizaine sur Facebook. Principale source d’insatisfaction des clients, l’indisponibilité du service client (plus de 41%), suivi par le délai trop long de traitement des demandes (22%), les problèmes techniques rencontrés (19%) ou encore les facturations non justifiées (17%).

    « Pour les établissements de crédit, l’objectif consiste à développer le processus de gestion des réclamations sur les réseaux sociaux en faisant face à de nouvelles contraintes d’instantanéité et de personnalisation des réponses apportées » commente Emilie Legroux, Senior Manager Industrie Financière chez Mazars France.

     L’évolution du cadre réglementaire

    En 2016, l’Autorité de Contrôle Prudentiel et de Résolution (ACPR) et l’Autorité des Marchés Financiers (AMF) ont publié des mises à jour des recommandations sur le traitement des réclamations à la suite de la transposition de la Directive sur le règlement extrajudiciaire des litiges de consommation (RELC). Alors que le nombre total de réclamations a baissé de 21% en France depuis 5 ans, les réclamations des secteurs bancaire et assurantiel n’ont baissé que de 6% entre 2015 et 2016. Un mécontentement qui se concentre sur trois thématiques dans le secteur bancaire et financier : les escroqueries (16%), les pratiques commerciales trompeuses (12%) et les crédits à la consommation (7%).

    Afin de donner une ligne directrice aux établissements de crédit, l’ACPR a formulé trois objectifs majeurs qui placent la gestion des réclamations au cœur du dispositif de protection de la clientèle :

    • garantir une information claire, transparente et compréhensible ;
    • mettre en place un traitement efficace, égal et harmonisé des réclamations ;
    • adapter les processus en mettant en place des actions correctrices.

     Transparence de l’information quant au traitement des réclamations : une forte disparité au sein des établissements

    Les établissements de crédit sont tenus de proposer un accès simplifié au système de réclamation mais également d’accuser réception de la réclamation, d’indiquer au client les délais de traitement liés à sa demande et de l’informer tout au long du processus sous une durée maximum de 2 mois. Parmi le panel interrogé, 85% des acteurs respectent les délais légaux. Un écart qui se creuse néanmoins entre des établissements particulièrement actifs et d’autres très en retrait : 20% mettent en place des délais réduits de moins de 10 jours alors que 15% ne donnent aucune information quant aux délais de réponse.

    « En dépit de l’investissement coûteux et de fortes contraintes réglementaires liées au développement des réseaux sociaux et à leur mise en conformité, l’opportunité de se forger une solide e-réputation et de développer leur aspect concurrentiel est loin d’être négligeable pour les établissements de crédit. Sur le terrain, les banques ont déjà commencé à se doter de bonnes pratiques allant dans ce sens. Parmi celles-ci, la mise à disposition d’une charte d’utilisation du réseau social, la mention du respect de la réglementation applicable aux réseaux sociaux, la définition d’une politique d’archivage du contenu présent sur le réseau social, la mise en place d’un chat permettant de dialoguer en direct sur le réseau social avec un conseiller ou encore d’un « click to call », bouton d’appel permettant de se faire rappeler immédiatement et gratuitement par un conseiller », explique Emilie Legroux, Senior Manager Industrie Financière chez Mazars France.

    L’étude est accessible en intégralité ici : http://online.mazars.fr/reclamation-clients-banque

  • RGPD et Marketing Direct : 5 fondamentaux à respecter

    RGPD et Marketing : 5 fondamentaux à respecter

    Les marketeurs vont être directement impactés par le Règlement sur la Protection des données (RGPD ou GDPR) applicable en mai 2018. Quels changements dans la collecte et le traitement des données ? Quelles précautions prendre pour les actions de marketing direct?
    DataGalaxy, 1ère plateforme agile de cartographie de données a relevé cinq informations essentielles pour les marketeurs

    Toutes les entreprises qui traitent les données personnelles de ressortissants européens doivent se mettre en conformité avec le RGPD pour mai 2018.

    1 – Définir les données personnelles

    Dès qu’une donnée – on line ou off line – permet d’identifier directement ou indirectement par recoupement une personne physique, elle est considérée comme personnelle. Il s’agit des données basiques comme une adresse e-mail ou postale, ou des données avancées comme par exemple :
    – Une adresse IP, des coordonnées GPS …
    – Les cookies first et third party
    – Numéro de sécurité sociale…

    2 – E-mail, newsletters, cookies… place au consentement explicite

    Tout individu doit désormais signifier son consentement explicite pour chaque donnée collectée. Pour chacune d’elles, il faudra :
    – Obtenir une acceptation claire résultant d’un acte positif de la personne
    – Mentionner l’indication de sa finalité
    – Indiquer sa durée de conservation
    – Préciser quels en sont les destinataires

    Cela signifie la fin des cases cochées par défaut sur les formulaires : ils devront tous comporter des cases à cocher dites :
    – D’opt-in pour que l’internaute signifie son consentement à l’utilisation de ses données
    – D’opt-out pour lui permettre d’y mettre un terme

    Concrètement tout envoi de mailing, newletters, courriers, propositions commerciales …. devra être accepté en amont par le consommateur.

    Il devra également pouvoir choisir d’activer totalement ou partiellement la quasi-totalité des cookies : publicitaires, ceux utilisés à des fins de ciblage et une partie de ceux servant aux analyses web.

    3 – Des fichiers soumis à l’obligation de recenser uniquement les données nécessaires

    Une donnée est collectée pour un usage défini. Elle doit servir un intérêt marketing légitime, être nécessaire à l’activité de l’entreprise et en rapport avec les services.
    La géolocalisation l’est par exemple pour une société de VTC ou de livraison de plats cuisinés mais pas pour une application de e-learning ou un site de cuisine.

    Une appli de coaching n’a pas besoin de vous demander d’accéder à votre liste de contacts pour être téléchargée : il n’y a aucun rapport entre donner des conseils sportifs et votre répertoire téléphonique.

    4 – Cartographier les données pour justifier de leur conformité

    GDPR établit clairement que les données sont la propriété des citoyens. Avec leur consentement, elles sont juste « prêtées » aux entreprises.

    La CNIL impose dans son article 10 de cartographier les données personnelles. L’objectif est de pouvoir les identifier et les localiser afin d’établir un registre pour s’assurer notamment :
    – Qu’une personne a bien donné son consentement explicite pour chacune des données recueillies
    – Que ses demandes de droit à l’effacement ou à l’oubli sont bien notifiées ce qui inclut également toutes celles concernant son opposition au profilage. Cela permet également de garantir que la personne ne sera pas recontactée ultérieurement
    – Que la durée de conservation associée à chaque information est bien respectée
    – Que la source de la collecte soit mentionnée (suite à un salon, un e-mailing, une visite sur un site…)

    Cela implique la fin des répertoires et autres fichiers excel individuels détenus par les marketeurs. Quand un internaute retire son consentement, il est en effet très compliqué de s’assurer de l’avoir bien supprimé de tous les fichiers.

    Les entreprises devront également vérifier que le droit à la portabilité est respecté. Toute personne qui en fait la demande doit recevoir ses données dans un format structuré couramment utilisé et lisible par un autre organisme.

    5 – Le profilage : légal sous condition

    Le profilage à des fins marketing reste légal, mais sous certaines conditions :
    – L’entreprise doit informer l’internaute qu’elle traite des données issues de son comportement
    – Ce dernier doit l’accepter explicitement
    – Le profilage doit cesser dès qu’il en fait la demande
    – Toutes ces demandes d’opposition doivent être consignées dans un registre.

    Si la mise en conformité avec GDPR peut apparaître contraignante, elle va permettre aux entreprises qui la respecte d’afficher une plus grande transparence envers les consommateurs et donc de renforcer ou regagner leur confiance.

  • Comprendre le RGPD en un clin d’oeil!

    Tout comprendre sur le RGPD, le règlement européen qui va impacter toutes les entreprises en 2018

    En mai 2018 entrera en vigueur le fameux RGPD : le Règlement Européen sur la Protection des Données. Il vise avant tout à renforcer la protection des données personnelles des internautes. De nombreux articles en ont déjà parlé et beaucoup imaginent que cette réglementation touchera de plein fouets les acteurs de l’email marketing français et leurs utilisateurs.

    Sarbacane Software, leader français des solutions emailing, propose une infographie* claire résumant les réels changements qui seront apportés par le RGPD, et son implication pratique dans le domaine de l’emailing.

    RGPD et Emailing, ce qui va changer

    L’infographie s’attarde en particulier sur le sujet du consentement préalable, qui est l’un des points cruciaux de cette nouvelle réglementation. Pour en illustrer les conséquences, cette infographie met en lumière un aspect précis du RGPD, le consentement, et passe à la loupe deux de ses applications les plus concrètes dans le cadre de l’envoi de prospections commerciales : la création de compte et l’inscription à la newsletter. Deux tunnels de génération de leads qui sont utilisés par de nombreuses entreprises et qui seront encore davantage encadrés par le RGPD.

    En partant de ces exemples, Sarbacane présente les pratiques qui ne seront plus possibles d’employer suite à la RGPD et par quoi les remplacer.

    On constate par exemple qu’il ne sera plus possible de pré-cocher une case autorisant l’entreprise à envoyer des communications commerciales à l’utilisateur qui crée un compte. De même, inciter à l’inscription à une newsletter en promettant une offre promotionnelle sera interdit. Impossible donc de conditionner l’obtention d’une offre commerciale à l’inscription à un formulaire, ou encore de collecter des données non nécessaires à la finalité pour laquelle un formulaire est prévu.

    L’infographie reprend également les définitions du consentement préalable et tout ce que cela implique d’un point de vue purement pratique pour les entreprises.

    Des sanctions lourdes en cas de non-respect du règlement

    Comme toute réglementation, le RGPD sera accompagné de son lot de sanctions à l’encontre des entreprises qui n’en respectent pas les conditions.

    Les amendes pourront s’élever à 4% du chiffre d’affaires international de l’entreprise en tort avec un plafonnement à 20 millions d’euros.

    Avec un tel dispositif, le parlement européen est bien décidé à mettre un terme au non-respect des données personnelles sur le web.

    Les entreprises devront s’assurer de travailler avec des prestataires conformes au RGPD

    Toute entreprise qui collecte des données personnelles devra désormais s’assurer que les prestataires avec qui elle travaille dans tout le transfert et traitement de ces données soient en mesure de respecter toutes les exigences du RGPD. C’est notamment le cas pour les campagnes marketing, qui sont très souvent envoyées via des solutions professionnelles tierces comme Sarbacane.

    En tant qu’entreprise leader des solutions emailing en France, Sarbacane Software a pris toutes les mesures nécessaires pour être conforme au RGPD avec notamment la mise en place d’une équipe de mise en conformité au RGPP ainsi qu’un registre de traitement permettant d’avoir une visibilité perpétuelle et à jour sur les traitements de données personnelles. De plus, comme toujours, Sarbacane Software héberge l’ensemble de ces données au sein de l’Union européenne. La conformité de Sarbacane Software au RGPD permet donc à ses clients d’envisager sereinement le passage au RGPD en mai 2018.

  • Les défis du Chief Data Officer à l’aube de GDPR

    Les défis du Chief Data Officer à l’aube de GDPR

     Par Daniel de Prezzo, Head of technology Southern Europe, chez Veritas Technologies

    Le 25 mai 2018 prochain marquera l’entrée en vigueur du Règlement général sur la protection des données (GDPR). Si l’objectif principal de GDPR est de protéger les données des citoyens, il est aussi d’harmoniser la gouvernance des données en responsabilisant au maximum les entreprises. Un vrai défi technique pour la majorité d’entre elles, qui comprend des règles pas toujours faciles à comprendre et à mettre en pratique.

    Notre étude menée en mars dernier a révélé que 47% des entreprises dans le monde redoutaient de ne pas être en mesure de répondre aux exigences de la réglementation en temps et en heure[1]. Des nouvelles inquiétantes et pourtant le tableau n’est pas si noir. Car si les entreprises ne sont certes pas prêtes, elles sont toutefois conscientes de leur ignorance en matière de gestion des données. Et pour pouvoir y remédier, 45% des entreprises en France envisagent aujourd’hui de faire appel à un nouvel expert de la gestion des données, le Chief Data Officer (CDO)[2].

     Le Chief Data Officer (CDO), nouveau chef d’orchestre des données

    En relation directe avec le CIO, le Chief Data Officer indique la marche à suivre en matière de gestion des données pour aller vers la conformité. Pour cela, il dirige les travaux de collecte et s’assure de la pertinence et de la protection des données analysées. Ce chef d’orchestre de la donnée né à l’air du big data maîtrise à la perfection les outils statistiques. Mais les véritables points forts du CDO ne résident pas uniquement dans ses qualités d’analyse et ses connaissances informatiques.

    Car au-delà de la prouesse technique, entrer dans la conformité nécessite avant tout de s’assurer que tous les acteurs de l’entreprise ont bien saisi les enjeux, et donc de rendre la réglementation GDPR « digeste » pour tous. Il faut pour cela parvenir à l’intégrer dans le quotidien des collaborateurs.  La capacité de communication et le pouvoir de décision du CDO sont donc des qualités primordiales.

    Inciter à la transversalité des métiers

    Cela passe notamment par inciter à plus de collaboration entre les équipes au quotidien. Par exemple, installer un écran sur lequel il est possible de visualiser les données en temps réel pourrait permettre aux salariés de mieux se rendre compte de ce qui est en train d’être réalisé au niveau de l’activité même de l’entreprise. Le véritable travail du CDO est de parvenir à démontrer que les données sont celles de toute l’entreprise et ce, peu importe l’environnement concerné (finance, marketing, ventes etc.)

    Créer des passerelles parmi les pôles et œuvrer au décloisonnement des départements peut également amener un nouveau regard sur les nouvelles problématiques de l’entreprise. Un CDO qui travaille avec les équipes marketing ou juridiques peut s’avérer bénéfique. Par exemple, l’aspect réglementaire est très présent dans les établissements financiers et nécessite donc l’expertise de spécialistes de la donnée qui pourraient être dédiés aux projets réglementaires. L’avantage pour les employés est d’explorer des environnements de la gestion des données qui leur étaient jusqu’à présent inconnus, de se sensibiliser à ce sujet et de leur permettre de monter en compétence.

     Insuffler une culture de la gestion des données en interne

    Le CDO doit insuffler une culture de la protection des données personnelles pour inciter les employés à adopter le bon comportement vis-à-vis des données et à prendre en compte la notion de conformité. A titre d’exemple, la majorité des entreprises mondiales (91%) admet ne pas posséder actuellement une bonne culture de gouvernance des données ou de conformité à GDPR[3]. Tout le challenge du CDO réside donc dans sa capacité à gérer l’ego des employés et l’impact de la réglementation pour les entreprises.

    Il peut pour cela, transmettre tout le savoir nécessaire à la bonne gestion de la donnée en organisant des sessions de formations sur les conséquences qui attendent les entreprises non-conformes, ainsi que les avantages en cas de conformité. C’est par le biais de telles mesures concrètes que les employés peuvent réaliser leur rôle à jouer pour la protection des données de leur entreprise. Ainsi, si les directives contractuelles venaient à ne pas être respectées, les conséquences pourraient être significatives : les salariés qui respectent la réglementation pourront voir leur bonus augmenter, puisqu’ils contribuent à la bonne image de marque de leur entreprise. Ceux qui, en revanche, ne se plieraient pas aux mesures imposées pourraient être sanctionnées sous formes de procédures disciplinaires ou de retenues sur leurs avantages financiers. Certaines entreprises pourraient même aller jusqu’à ajouter le respect obligatoire de mesures concernant GDPR dans les contrats d’embauche.

    Avec l’augmentation du flux des données et la montée en puissance du digital, les entreprises réalisent petit à petit la nécessité de faire appel à un Chief Data Officer en interne. Le rôle du CDO demeure primordial pour instaurer une culture de la gestion et de la protection des données et faire ainsi monter en compétences les équipes. Mais au-delà de l’aspect purement interne, les entreprises qui deviennent conformes ne réduisent pas seulement le risque d’être exposées à des amendes, elles ont également l’opportunité d’offrir à leur clients une meilleure expérience à travers une bonne gestion des données, ce qui peut avoir un impact favorable sur la fidélité des clients, le chiffre d’affaires et la réputation de la marque.

     

     

     

  • RGPD : Ce qu’il faut savoir de son impact sur la sous-traitance en entreprise

    RGPD : Ce qu’il faut savoir de son impact  sur la sous-traitance en entreprise

     Par Antoine Louiset, co-fondateur de Yousign

    RGPD. Ces quatre initiales sont au cœur de nombreuses discussions à l’heure actuelle au sein des entreprises. Et pour cause, à compter du 25 mai 2018, ce nouveau règlement fera l’objet d’un texte de référence européen en matière de protection des données à caractère personnel. Face à ce changement, un aspect très important doit être impérativement pris en compte par les entreprises, celui de la sous-traitance. Comment les responsables de traitement et les sous-traitants doivent-ils appréhender l’arrivée du RGPD ?

     Vers une nouvelle relation entre le responsable de traitement et le sous-traitant

    Selon le site du CNRS, « La notion de responsable du traitement des données et son interaction avec la notion de sous-traitant des données jouent un rôle central dans l’application de la directive 95/46/CE, car elles déterminent la ou les personnes chargées de faire respecter les règles de protection des données, la manière dont les personnes concernées peuvent exercer leurs droits, le droit national applicable, et le degré d’efficacité des autorités chargées de la protection des données. »

    La mise en application du Règlement Général sur la Protection des Données entend donc faire évoluer la relation qui unit le responsable de traitement au sous-traitant qui gère en direct les données à caractère personnel d’une entreprise.

    Autrement dit, fini le temps où l’on pouvait changer de sous-traitant sans se poser de questions. Dans le cas où un sous-traitant décide de changer de sous-traitant, il doit impérativement en informer le responsable de traitement et mettre en place une procédure parfaitement cadrée.

    De ce fait, le sous-traitant et le responsable de traitement doivent avoir un contrat qui liste l’ensemble des responsabilités du sous-traitant. Ce dernier ne peut pas faire n’importe quoi des données : il doit traiter les données à caractère personnel que sur instruction documentée du responsable de traitement. La confidentialité des données à caractère personnel est donc renforcée, les personnes autorisées à y accéder doivent être soumises à la confidentialité.

    Le sous-traitant doit mettre en œuvre des mesures techniques et organisationnelles pour répondre aux droits des personnes concernées par le traitement. Au terme de la prestation de services relatifs au traitement, le sous-traitant devra supprimer ou renvoyer toutes les données à caractère personnel au responsable de traitement. Le sous-traitant doit démontrer le respect de ses obligations, il peut se faire auditer pour le démontrer.

    Les sous-traitants d’un sous-traitant sont soumis aux mêmes exigences que le sous-traitant. Le sous-traitant est donc considéré comme responsable du traitement pour le traitement en question.

    Pour une sécurité renforcée : quels sont les bons réflexes à adopter en cas de violation des données ?

    La sécurité du traitement des données à caractère personnel est plus que jamais au cœur des échanges entre le responsable du traitement et son sous-traitant. Pour une sécurité des plus efficaces, la mise en application des articles 33, 34, 35, 36 et 42 du RGPD sera à la base du succès de l’opération de sécurisation des données en cas de violation :

    ➢         Notifier à l’autorité de contrôle d’une violation de données à caractère personnel (Article 33).

    ➢         Communiquer à la personne concernée d’une violation de données à caractère personnel (Article 34).

    ➢        Analyser l’impact relatif à la protection des données (Article 35).

    ➢        Consulter préalablement l’autorité de contrôle au traitement si l’analyse d’un impact relatif à la protection des données indique que le traitement présente un risque élevé (Article 36).

    ➢         Certifier que le règlement a été respecté en phase finale (Article 42).

    Le responsable de traitement a tout intérêt d’appliquer – et faire appliquer à ses sous-traitants – ces préconisations. C’est en effet lui qui décide et met en place les procédures de traitement des données à caractère personnel et en est responsable légalement. En plus, l’entreprise qu’il représente risque une amende et des dommages et intérêts en cas de plainte : autant d’arguments pour lui donner tous les moyens de réussir.

    Une règlementation européenne à portée internationale

    Qui est concerné ? Uniquement les entreprises européennes ? Non ! Toutes les entreprises qui utilisent des données personnelles européennes sont soumises à respecter cette nouvelle règlementation, qu’elles soient européennes ou étrangères. Comme l’indique le CNIL, « le règlement européen consacre une logique de responsabilisation de tous les acteurs impliqués dans le traitement des données personnelles, dès lors qu’elles concernent des résidents européens, que ces acteurs soient ou non établis au sein de l’UE ». La loi s’assure ainsi une portée internationale, mais aura-t-elle aussi de vrais moyens de contrôle à l’étranger ? C’est l’avenir très proche qui nous le dira.