Étiquette : CNIL

  • RGPD : bras de fer entre l’Europe et les grandes plateformes américaines

    L’analyse de Fabernovel

    Par Camille Fischer, directrice data marketing 

    Alors que l’appel de Google a été rejeté par le conseil d’Etat pour une amende infligée par la CNIL en 2020, certains utilisateurs du géant de Mountain View sont mis en demeure le 10 février 2022 par la CNIL concernant l’usage de l’outil Google Analytics.
    Cette initiative de l’agence de protection des données personnelles française précède une autre décision. Celle de l’autorité autrichienne le 13 janvier dernier portant sur un site Internet dans le domaine de la santé qui ne respectait pas le RGPD du fait de l’usage de Google Analytics. En cause : le transfert des données de Google Analytics vers les Etats-Unis.

    Une stratégie de lock-in efficace

    C’est en verrouillant ses utilisateurs grâce à  un outil d’analyse de mesure d’audience simple, efficace et gratuit dès 2005 que Google a réussi à coloniser près de 90% du marché mondial (le fameux lock-in d’usage que nous abordons dans notre dernier GAFAnomics Quarterly). Avec cette mainmise sur la donnée par Google Analytics, l’entreprise a pu enrichir la proposition de valeur de tout son écosystème publicitaire et bâtir son empire de la publicité en ligne. Google est aujourd’hui devenu le passage obligé de ses partenaires, tuant dans l’œuf toute concurrence et lui permettant de dicter les règles du marché publicitaire en ligne tout en tirant les revenus des éditeurs à la baisse comme nous l’analysions dans un précédent focus des GAFAnomics Quarterly.

    Quasi intégralement dépendant de cette solution, le monde du numérique a de quoi trembler de cette récente décision.
    Google Analytics n’est d’ailleurs pas le seul outil concerné par les différentes plaintes : Facebook Connect, proposé par Facebook permettant d’utiliser son compte sur le réseau social pour se connecter sur un site tiers l’est également. De nouvelles annonces pourraient suivre puisque d’autres acteurs font l’objet d’enquêtes de la CNIL. On peut penser à Adobe Analytics par exemple, solution de web analyse du géant américain Adobe, qui décrit les transferts de données hors UE dans sa politique de protection des données personnelles. Plus qu’une simple décision ponctuelle, c’est très certainement un véritable mouvement de fond qui s’engage.

    La naissance d’une adtech européenne ? 

    Si le bras de fer entre l’Europe et Google continue, la CNIL s’attaque donc pour l’instant aux clients de la firme de Sundar Pichai pour ajouter une pression supplémentaire au géant de la pub à se mettre en conformité RGPD. Elle a en effet mis en demeure des gestionnaires de site web français (sans les nommer) pour l’utilisation de Google Analytics et leur donne un mois pour changer leurs solutions. La majorité des entreprises françaises sont in fine concernées  et n’ont d’autres choix que d’être attentives à la suite de ces décisions. Elles devront inévitablement étudier les alternatives et identifier tous les autres outils qui pourraient concerner le transfert de données hors UE.

    Pour le marché européen de l’ad tech, cette période est peut-être l’occasion rêvée de venir redistribuer les cartes pour faire émerger de nouvelles solutions RGPD par design. De premières solutions françaises et européennes existent comme AT Internet, qui sont certes payantes, mais permettent de répondre aux exigences réglementaires et des consommateurs.

    Cette décision remet en évidence également le besoin pour les entreprises d’essayer de maîtriser sa dépendance aux GAFA, et plus généralement l’intérêt d’être propriétaire de ses données ainsi que de mieux en contrôler leurs collectes dans un contexte où elles deviennent rares. Si cette stratégie demande quelques investissements pour créer cette couche de données dans son infrastructure, elle est une piste sérieuse dans un monde où le RGPD devient un avantage plutôt qu’une contrainte.

  • Disparition de Google Analytics : probable ou pas ?

    Ce que la potentielle disparition de Google Analytics pourrait changer dans le monde de la veille…

    Selon Arnaud Marquant, Directeur des opérations KB Crawl SAS

    Le risque que Google Analytics disparaisse en Europe reste probable après que la CNIL ait déclaré l’outil « illégal ». En effet, le non-respect du règlement général sur la protection des données (RGPD) est ici concerné.

    Le 10 février dernier, la Commission Nationale de l’Informatique et des Libertés (CNIL) mettait en demeure un gestionnaire d’un site Web français suite à son utilisation de Google Analytics. L’entreprise a désormais un mois pour régulariser ses pratiques sous risque de sanctions et d’une amende à hauteur de 4% de son chiffre d’affaires.

    Depuis, d’autres procédures de mises en demeure ont été engagées par la CNIL à l’encontre de certains gestionnaires de sites utilisant aussi Google Analytics. La CNIL appuie sa décision sur l’arrêt dit « Schrems II » du 16 juillet 2020, qui rend potentiellement problématique au regard du droit européen tout transfert de données personnelles de l’Europe vers les grands fournisseurs de « cloud » aux Etats-Unis. La protection des données personnelles telle qu’encadrée par le RGPD (Règlement Général sur la Protection des Données) est ici au cœur du contentieux.

    Il convient ici de rappeler que la CNIL et ses homologues européens avaient déjà été saisis par le passé par l’association My Privacy Is None of Your Business (NOYB). En France, les données personnelles d’internautes des sites Internet de Sephora, Auchan ou Décathlon auraient été transmises aux services américains via Google Analytics. Ainsi, NOYB a déposé au total 101 plaintes, dont trois concernent les entreprises françaises. Le consentement des internautes avait pourtant été obtenu via l’acceptation des cookies mais il resterait tout de même illégal au vu du RGPD.

    Ces attaques ont de quoi mettre en danger la pérennité de Google Analytics en Europe. L’utilisation de cet outil est pourtant extrêmement répandue au sein des entreprises, particulièrement dans le domaine du marketing. Il est le principal dispositif adopté pour les veilles concurrentielles et la web analyse qui sont aujourd’hui indispensables pour les équipes managériales et de direction. TPE de niche, PME, ETI, grands groupes… Toutes les entreprises sont concernées, quels que soient leur taille ou leur domaine.

    La probable disparition de Google Analytics aurait d’importantes conséquences sur les données et les entreprises elles-mêmes. D’une part, un impact économique : un grand nombre d’entreprises utilisent cet outil gratuitement et n’ont pas anticipé l’utilisation d’outils payants même si des outils gratuits sont également à leur disposition. D’autre part, un impact sur l’organisation interne : de nombreuses entreprises avaient l’habitude de travailler avec ce service et ont développé des process et une confiance envers celui-ci grâce à son utilisation régulière. Les usages et la structuration de leur veille pourraient s’en trouver modifiés, posant notamment des interrogations en termes d’analyse comparative de données. Comment comparer efficacement et rapidement des rapports émis par deux outils différents, construits différemment et ne disposant pas toujours des mêmes indicateurs ? De nombreuses entreprises avaient déjà été bousculées ces derniers mois par la disparition de Facebook Analytics ou simplement de l’indicateur du taux de rebond dans Google Analytics 4. Nous pouvons donc présager de grands bouleversements pour le métier de veilleur si Google Analytics tout entier venait à disparaître de nos entreprises.

    La montée en puissance du marketing et de la communication digitale impose désormais aux entreprises des veilles hebdomadaires, voire quotidiennes. La réunion de données clients sur les produits, les concurrents, le marché général et le contexte macro-économique en un seul outil permet un gain de temps considérable pour les veilles concurrentielles. La mesure de ces données ne peut plus être négligée : elle fait pleinement partie du quotidien des équipes stratégiques.

    Est-ce pour autant la « fin du monde » ? Certes non. Rassurez-vous, pour maintenir des veilles complètes, il existe de nombreuses alternatives en capacité de répondre aux besoins de votre entreprise, qu’elles soient gratuites ou payantes. Si le géant américain venait à être interdit d’utilisation au sein des entreprises européennes, sa disparition ferait place à des entreprises spécialisées dans la veille, assurant un suivi tout aussi complet pour vos veilleurs.

  • « Cookies » sur internet : les entreprises doivent mettre à jour leur politique avant le 31 mars 2021 

    « Cookies » sur internet : un enjeu économique majeur pour les entreprises

    Par Alexandre Lazarègue, Avocat spécialisé en droit du numérique 

    Alors que la CNIL a condamné Google et Amazon en décembre 2020 à une amende de 135 millions d’euros pour leur manquement à la règlementation sur le traçage numérique des internautes, la CNIL a publié des directives sur l’usage des « cookies » qui devront être mis en œuvre par l’ensemble des entreprises du digital avant le 31 mars prochain.

    Si ces fichiers déposés sur les smartphones et ordinateurs permettant de tracer le comportement des internautes sont susceptibles d’être particulièrement attentatoire à la vie privée, il constitue également un enjeu économique majeur pour les entreprises, risque de rendre la mise en application de cette règlementation incertaine. 

    En décembre 2020, la CNIL a condamné Google et Amazon à une amende de 135 millions d’euros pour le mauvais usage que ces entreprises faisaient des « cookies ».

    Ces fichiers déposés sur les serveurs des internautes (ordinateur, smartphone, tablette, objets connectées) permettent de tracer leur comportement sur leur web afin de leur proposer des produits et des services ciblés.

    Les cookies, déposés le plus souvent à l’insu des internautes qui ne mesurent pas toujours les enjeux de ce traçage, sont susceptible de constituer une véritable atteinte à la vie privée.

    La directive européenne dite e-privacy de 2002 et la loi informait et liberté du 6 janvier 1978 imposaient pourtant aux entreprises de fournir aux internautes une information aisément accessible, précise et claire quant à leur usage des cookies et exigeaient le consentement des utilisateurs dès lors que le traçage avait pour finalité des opérations de marketing.

    Une politique des cookies jusque-là peu appliqué par les GAFAM 

    Cette règlementation pouvait toutefois se révéler très préjudiciable pour les acteurs économiques et en particulier pour les GAFA qui ont longtemps préféré s’en dispenser. L’impact économique d’une condamnation judiciaire se révélant moindre que celui associé au respect de la loi.

    On sait par exemple que le fait de proposer aux internautes, dès le premier niveau du bandeau cookie, la possibilité d’accepter ou de refuser en bloc tous les cookies, fait chuter le taux de consentement de 20 à 40 % environ par rapport aux anciennes versions de bandeaux ne permettant pas une opposition globale à tous les cookies.

    Des directives de la CNIL applicable avant le 31 mars 2021 

    C’est dans ce contexte que le CNIL a publié le 17 novembre 2020 une série de directives expliquant la manière dont les cookies devaient être mise en œuvre sur les sites internet et applicable au plus tard le 31 mars 2021.

    Désormais, les site web doivent donner une information complète sur tous les cookies utilisés. A l’exception des cookies techniques, le site doit recueillir un consentement préalable exprès de l’internaute. Ce consentement doit être spécifique pour chaque cookie bien qu’il puisse être possible de consentir pour l’ensemble. L’internaute devra pouvoir retirer son consentement à tout moment.

    Le fait d’obliger l’internaute à accepter les cookies pour pouvoir accéder au site (« cookie wall ») n’est pas illégal si l’informations accessible sur le site est disponible ailleurs.

    Enfin l’utilisateur devra recevoir une information complète sur les objectifs du traçage, l’identité du responsable et sur l’ensemble de ses droits.

    Jusqu’à présent, les prédateurs du numériques n’ont pas semblé prompts à l’autodiscipline. Toutefois, les nouvelles sanctions financières prévus par le RGPD pouvant atteindre 4 % du chiffre d’affaires mondial pourrait être une arme décisive pour permettre un alignement des valeurs.

    Il revient en effet aux États de faire admettre que l’accès au marché européen de 500 millions de consommateurs requiert un ticket d’entrée qui consiste à respecter les lois, garants indispensables d’un art de vivre à l’européenne.

  • Plus que 6 mois pour être en conformité avec le RGPD

    Mise en conformité et RGPD : un axe stratégique pour les entreprises

     Avis d’expert du groupe NES

    À partir du 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur, impliquant un renforcement du cadre de protection des données personnelles dans tous les pays membres de l’Union européenne. Si celui-ci n’est pas correctement appliqué, des sanctions administratives allant jusqu’à des amendes prohibitives seront imposées.

    L’adoption du règlement européen sur la protection des données personnelles par le Parlement européen le 14 avril constitue l’aboutissement de quatre années de travail et de négociations intenses et marque un tournant majeur dans la régulation des données personnelles. Le règlement renforce les droits des citoyens européens et leur donne plus de contrôle sur leurs données personnelles. Il simplifie les formalités pour les entreprises et leur offre un cadre juridique unifié. (Source CNIL)

    Au regard de ces éléments, les entreprises doivent entrer en conformité avec les exigences du RGPD.

    Que prévoit le RGPD ?

    Actuellement, une entreprise, localisée dans un ou plusieurs pays de l’UE, est assujettie aux droits nationaux concernant la protection des données personnelles. Le RGPD harmonise et simplifie ces normes.

    –       Les entreprises en dehors de l’UE doivent respecter le RGPD dans la mesure où les données qu’elles collectent appartiennent à des résidents de l’UE.

    –       Les entreprises doivent obtenir un consentement explicite de la part de l’utilisateur final quant à l’utilisation ou au  stockage de ses données privées.

    –       L’utilisateur bénéficie d’un droit à la suppression de ses données personnelles par l’entreprise qui les traite, pour les motifs prévus dans l’article 17.

    –       L’entreprise doit permettre la portabilité des données personnelles aux utilisateurs qui en feraient la demande.

    –       L’entreprise ne peut pas recourir uniquement à du traitement de données personnelles, assimilé à du profilage, pour rendre des décisions concernant les utilisateurs.

    –       Les entreprises doivent adopter des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données nécessaires au regard de leurs besoins soient traitées (autrement appelé le « Privacy by Design »).

    –       En cas de fuite de données, l’entreprise doit prévenir au plus tôt l’administration, afin que l’utilisateur puisse prendre des mesures correctives.

    –       L’entreprise doit obligatoirement nommer un délégué à la protection des données (Data Privacy Officer). Celui-ci sera le référent et s’assurera de la bonne mise en œuvre et du contrôle des traitements par mandat des utilisateurs et de l’administration.

    –       Les métiers de l’entreprise doivent effectuer systématiquement une analyse d’impact relative à la protection des données personnelles.

    En cas de non-application du RGPD, l’entreprise encourt des sanctions financières allant jusqu’à 4 % du chiffre d’affaires mondial annuel, limité à 20 M€. (Article 83.6 du Règlement).

    Bien identifier son niveau de conformité actuel

    Il est donc primordial pour les entreprises d’effectuer des audits de conformité vis-à-vis des exigences du RGPD. Ces derniers permettront de détecter d’éventuels dysfonctionnements et de mettre en place une démarche permettant d’intégrer toutes les exigences de ce nouveau règlement. Dans ce contexte, il est indispensable de s’appuyer sur une méthodologie industrielle prenant en compte différents points techniques et organisationnels.

    Déroulé « type » d’une mission d’audit de conformité

    État des lieux général sur :

    –  Le type de données collectées et traitées

    – Les mesures en place et leur niveau de maturité

    – La réalisation de tests d’intrusion et d’audits de configuration (sur les bases et systèmes traitant des données personnelles)

    – L’identification des scénarios de risques majeurs et leur possibilité de couverture

    – Le rapport de conformité avec les exigences du RGPD

    Évaluation de la cible :

    – Chiffrage du plan d’action

    – Sélection des organisations, des solutions techniques et contractuelles à mettre en place

    Accompagnement dans la réalisation (ARSSI) et pilotage AMOA AMOE :

    – Proposition de mesures adéquates afin de réduire le risque à un niveau acceptable pour le DPO et les instances internes

    – Suivi des plans de remédiation, techniques et organisationnels

    Pour se conformer aux nouvelles exigences du RGPD, les entreprises vont donc devoir repenser leur organisation existante et prendre les mesures nécessaires pour positionner la protection des données au centre de leur nouvelle gouvernance sécurité.

     

  • eCommerce – Changement dans les mentions CNIL

    Changement des mentions « CNIL »

    Par Fabien Honorat, Avocat associé, Péchenard & Associés

    L’ensemble de la réglementation concernant le traitement des données personnelles a fait l’objet d’une complète refonte par l’intermédiaire d’un règlement communautaire (n°2016/679 du 27 avril 2016) qui devait entrer en vigueur le 25 mai 2018.

    Le gouvernement a cru devoir anticiper la mise en œuvre de certaines dispositions de ce texte par la Loi dite « Pour une République numérique » entrée en vigueur le 7 octobre 2016.

    Ce nouveau cadre légal modifie les informations qui doivent être communiquées aux consommateurs au moment de la collecte de leurs données personnelles que l’on appelle traditionnellement la « mention CNIL ».

    Ces informations regroupent : l’identité du responsable du traitement, la finalité de l’utilisation des données, les destinataires des données (et le cas échéant le transfert des données en dehors de l’Union Européenne) et les droits conférés par la loi aux consommateurs (à savoir le droit d’opposition, de modification et de retrait des données personnelles).

    Le nouveau texte impose également de faire figurer dans ces « mentions CNIL » la durée de conservation des données traitées.

    Cette durée est fixée dans les déclarations CNIL des fichiers concernés et devra donc être communiquée au public.

    A titre d’exemple les déclarations des fichiers de clients ou de prospects peuvent être faites par le biais de la norme simplifiée n°48 qui prévoit une durée de conservation maximale de 3 ans à compter de la collecte ou du dernier contact pour les prospects et à compter de la fin de la relation commerciale pour les clients.

    Par ailleurs les « mentions CNIL » ne pourront plus renvoyer à une adresse postale pour l’exercice des droits des consommateurs lorsque l’entreprise aura collecté ces données par le biais d’un moyen électronique. Dans ce cas elle devra permettre aux consommateurs d’exercer leur droit d’accès, de rectification ou d’opposition par voie électronique.

    Enfin, ce texte ouvre un véritable droit à l’oubli (ou plutôt d’un droit à l’effacement des données) pour les mineurs, le responsable du traitement devant sur simple demande d’un mineur supprimer toutes ses données et faire en sorte qu’elles soient également supprimées par les personnes à qui il aurait pu les transmettre.

     

  • Quand la sécurité des données de milliers d’internautes est en jeu

    CNIL vs CDISCOUNT 

    par Antoine CHERON, avocat associé ACBM Avocats – www.acbm-avocats.com

    La Commission nationale de l’informatique et des libertés (CNIL) est une autorité administrative autonome chargée d’assurer la sécurité des données personnelles et de la vie privée des citoyens sur internet. Elle a enregistré 80 plaintes d’internautes depuis 2015 concernant le site d’achat d’objets en tous genre Cdiscount au slogan alléchant « Vous êtes plus riche que ne le croyez ».

    Après avoir constaté des manquements graves relatifs à la sécurité des données personnelles collectées par Cdiscount, la CNIL a prononcé un avertissement publié à son encontre au mois d’octobre 2016. La société aurait du mesurer l’importance des données personnelles de ses utilisateurs et s’assurer du respect de la législation en vigueur. Elle indique elle même compter environ 2 millions de visiteurs et 85.000 ventes par jours, ce qui a conduit la CNIL à rendre publique sa mise en demeure.

    Une CNIL s’annonçant intransigeante

    Dans son communiqué, la CNIL a annoncé engager deux procédure : une procédure de sanction avec désignation d’un rapporteur et une procédure de mise en demeure. Le ton est donné, elle s’annonce intransigeante. La société Cdiscount devrait donc être pécuniairement sanctionnée si elle ne régularise pas dans un délai de 3 mois un certain nombre de paramètres.

    Par exemple, Cdiscount doit mettre un œuvre un traitement de lutte contre la fraude à la carte bancaire, informer recueillir le consentement des utilisateurs du site quant au traitement de leurs données et instaurer une politique de mots de passe robustes. Autant dire que la société épinglée n’avait pas respecté le minimum des garanties légales imposées aux sites internet mercantiles en Europe.

    Une bien mauvaise publicité pour le « N°1 du e-commerce en France ! »

    Respecter la législation implique de placer des barrières entre le consommateur et l’achat d’un produit, telles qu’accepter des conditions générales, une politique de confidentialité, créer un mot de passe complexe, attendre le code de validation de la banque, etc. Il y a donc un véritable intérêt commercial associé à la politique minimale des entreprises en matière de sécurité des données personnelles.

    Evidemment, la menace d’une sanction pécuniaire est censée renverser ce raisonnement, à condition d’être réellement dissuasive pour les acteurs du e-commerce. Mais pour une société comme Cdiscount, faisant plus d’un milliard d’euros de bénéfices annuels, c’est avant tout la mauvaise publicité engendrée par cet avertissement public qui revêt un caractère punitif. Là se niche également toute l’efficacité des entités comme la CNIL, qui n’hésite pas à s’attaquer aux géants du Net comme Google, Facebook et aujourd’hui Cdiscount.

    Vers une sanction à plusieurs millions en cas de non-exécution ?

    Le règlement européen sur les données personnelles qui sera directement applicable en 2018 prévoit de plafonner pouvoir de sanction des Commissions de l’informatique et des liberté européennes à 20 millions d’euros et à 4% du chiffre d’affaires mondial dans le cas d’une entreprise. Le législateur français a anticipé ce renforcement des pouvoirs répressifs de la CNIL à l’occasion de l’adoption de la Loi pour une République numérique.

    En effet, elle peut dorénavant prononcer une sanction allant jusqu’à 3 millions d’euros contre 150.000 euros auparavant. La société Cdiscount ayant de grandes capacités financières, cela ne paraît pas impossible que la CNIL mette à contribution son nouveau pouvoir punitif pour faire de ce cas un exemple. Tout dépendra de la bonne volonté du site à se conformer à la mise en demeure dans le délai accordé, ce dernier expirant le 26 décembre prochain. Affaire à suivre donc.

     

     

     

     

  • Quand la France épingle Facebook

    Vers un rééquilibrage nécessaire des droits des utilisateurs de Facebook

    Par Maitre Antoine Chéron, avocat spécialisé en propriété intellectuelle et NTIC

    Après la Commission nationale informatique et libertés (CNIL), la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) épingle à son tour Facebook. En effet, la décision de la DGCCRF faisant injonction au réseau social de retirer ou modifier dans un délai de soixante jours les clauses abusives interdites par la loi figurant dans les contrats de ses utilisateurs, fait suite à la mise en demeure adressée par la CNIL à cette dernière.

    L’examen par la répression des fraudes, des conditions d’utilisation applicables aux internautes non-professionnels situés en France, a révélé la présence de plusieurs clauses créant un déséquilibre significatif entre les droits et les obligations des parties au détriment des utilisateurs. Ainsi, la DGCCRF a considéré qu’étaient abusives les clauses en vertu desquelles Facebook Ireland LTD s’octroie le pouvoir discrétionnaire de retirer des contenus ou informations publiés par l’internaute, ainsi que le droit de modifier unilatéralement ses conditions d’utilisation sans en informer préalablement l’internaute. Elle a également remis en cause le droit unilatéral dont dispose Facebook Payments International LTD d’une part de modifier ses conditions d’utilisation et d’autre part de modifier ou résilier son service de paiement sans en informer au préalable le consommateur.

    Le réseau social abuse depuis longtemps de sa position de leader pour s’octroyer au travers de ses conditions d’utilisation un certain nombre de droits au détriment des internautes et du respect de leur vie privée. Il apparait légitime que la répression des fraudes opère un rééquilibrage au profit des droits des utilisateurs de Facebook.

    Par ailleurs, la décision de la DGCCRF ne remet pas en cause l’ensemble des conditions d’utilisation puisque celles clauses n’ayant pas été considérées comme abusives continuent à s’appliquer (article L 132-1 du Code de la consommation).

    A défaut de réaction de la part de Facebook dans le délai imparti, la répression des fraudes pourra prononcer à son encontre une amende administrative en vertu des articles L 141-1 et L 141-1-2 du Code de la consommation. Elle pourra également demander à une juridiction civile ou administrative d’ordonner le cas échéant sous astreinte la suppression des clauses abusives ou tout autre mesure de nature à mettre un terme auxdits manquements et de déclarer cette clause comme étant réputée non-écrite ainsi que d’en informer à ses frais les consommateurs.

    Facebook pourra néanmoins faire opposition à cette décision par l’usage des moyens de recours mis à la disposition des sociétés pour contester de telles mesures.

     

  • Etes vous prêt pour la nouvelle réglementation européenne sur la protection des données personnelles ?

    Vous êtes le dirigeant d’une entreprise de la grande distribution, vôtre RSSI vous informe que malgré les mesures de sécurité mises en œuvre, l’entreprise est victime d’un vol massif de données clients. Vous avez conscience que c’est impactant pour votre entreprise mais heureusement les législations européennes et françaises, en matière de violation des données à caractère personnel, ne visent que les fournisseurs de communication électronique. Vous êtes épargnés d’un point de vue réglementaire… Certes, mais plus pour longtemps.

    Le projet de règlement sur la protection des données destiné à remplacer la Directive 95/46/CE doit actuellement repasser devant la Commission et son adoption ne saurait tarder. Le règlement vise désormais toutes les organisations traitant des données à caractère personnel et en lien avec l’UE (territorial, résidents UE…).

    Celui-ci impose notamment, que si les conséquences de la compromission de données, constituent un risque élevé pour les droits et libertés des personnes physiques concernées, l’organisation doit les informer au plus vite. Elle doit aussi en informer les autorités compétentes en matière de protection des données à caractère personnel. Pour ce faire plusieurs actions doivent être réalisées en étroite collaboration avec le du Data Privacy Officer (DPO) de l’organisation.

    1-  La qualification de l’incident

    L’objectif est de déterminer si le risque est élevé pour les personnes concernées. Pour ce faire il convient en premier lieu de répondre à deux questions :

    • Les données volées rendent-elles les personnes concernées identifiables ?
    • Les personnes concernées peuvent-elles connaître des conséquences significatives voire irrémédiables (discrimination, vol/usurpation d’identité, perte financière, atteinte à la réputation) ?

    A l’issue de cette première phase, si le risque est élevé pour les personnes concernées (données identifiables et conséquences majeures), il faudra procéder à la notification de l’autorité compétente et des personnes concernées.

    L’organisation ne sera toutefois pas tenue de notifier les personnes concernées par la violation si :

    • Le responsable du traitement a mis en œuvre des mesures de protection technologiques appropriéesrendant les données incompréhensibles à toutes personnes non autorisées à y avoir accès (ex : chiffrement) ;
    • Ou si la notification risque d’entrainer des mesures disproportionnéeseu égard notamment au nombre de cas concernés ;
    • Ou si la notification risque de porter atteinte à un intérêt public important.

    2-  La notification de l’incident

    Pour la notification à l’autorité en charge de la protection des données, la CNIL en France, l’organisation victime de l’attaque dispose d’un délai de 72 heures. Cette notification devra notamment comporter les éléments suivants :

    La nature de la violation

    • Le nombre approximatif de personnes et des enregistrements concernés
    • La description des conséquences probables de la violation
    • La description des mesures prises

    Pour la notification aux personnes concernées, celles-ci doivent aussi être averties sans retard injustifié. Trois éléments principaux doivent être communiqués :

    • La nature de la violation des données à caractère personnel
    • Les mesures prises ou proposées pour remédier à la violation
    • Les recommandations afin d’atténuer les effets négatifs de la violation

     Durant toute la gestion de la crise ainsi que durant la sortie de crise, le responsable du traitement doit alimenter puis conserver une trace documentaire de la violation des données à caractère personnel en indiquant son contexte, ses effets et les mesures prises pour y remédier. Ce document aura valeur juridique et pourra être opposable. 

    En parallèle à ces actions, la gestion de la crise comporte également une gestion technique de l’attaque, une campagne de communication de crise afin de sauvegarder la réputation, ainsi qu’une démarche judiciaire et assurantielle notamment si l’organisation a adopté une cyber-assurance.

    3-  Le rôle du DPO

    En temps de crise, le Data Privacy Officer (DPO) pourra veiller à ce que les mesures adaptées et la notification à l’autorité de contrôle et aux personnes concernées soient réalisées. Il pourra par ailleurs effectuer toutes les procédures requises auprès de la CNIL ainsi que suivre le dossier. En outre, les relations entre le CIL et la CNIL déjà établies en amont de la crise permettent d’alléger les procédures.

    L’existence du CIL dans les entreprises peut être ainsi un élément favorisant l’adoption de réponses adaptées en temps de crise et pouvant réduire le montant de la sanction administrative dans le cas où la responsabilité du responsable de traitement ou du sous-traitant est démontrée.

    Par Francesca Serio, Consultante spécialisée en Gestion de crise et Continuité d’Activité chez Provadys