Étiquette : données personnelles

  • Les entreprises prennent-elles au sérieux les lois sur la confidentialité des données ?

    Enquête : comment les entreprises du monde entier ont été affectées par le RGPD et les mesures qu’elles ont prises pour s’y adapter (ou non).

    Une étude conduite par Pathwire 

    Qui que vous soyez et où que vous viviez, vous appréciez probablement qu’on la respecte en bien des circonstances. Lorsqu’ils y pensent, la plupart des gens ne songent peut-être pas immédiatement à la confidentialité des données… ni à l’importance qu’elle a prise.
    Les données des consommateurs sont désormais une ressource précieuse pour de nombreuses entreprises. Toutefois, la plupart des consommateurs souhaitent que les données qu’ils partagent fassent l’objet d’une certaine réglementation.
    C’est pourquoi de nombreux gouvernements ont adopté des lois relatives à la confidentialité des données qui portent sur la collecte et l’utilisation des données des consommateurs, notamment le Règlement Général sur la Protection des Données (RGPD), la loi californienne sur la protection de la vie privée des consommateurs (California Consumer Privacy Act ou CCPA) ou la loi sur la protection des données des consommateurs de Virginie (Virginia Consumer Data Protection Act ou CDPA).

    Le RGPD vient de fêter son troisième anniversaire et nous étions curieux de voir comment les entreprises du monde entier ont été affectées par ce type de réglementation, et les mesures qu’elles ont prises pour s’y adapter (ou non).

    Nous avons interrogé 1 000 professionnels à travers le monde, dont 300 basés en France, et leur avons demandé comment ils faisaient face à la récente prise de conscience des consommateurs en matière de données.

    Quelles sont les conclusions ? Penchons-nous sur le sujet. Les principaux points à retenir de l’enquête Notre enquête a révélé qu’un grand nombre d’entreprises n’étaient toujours pas en conformité avec les lois et réglementations locales en matière de protection des données.
    Elle a également mis en évidence le rôle que jouent la technologie et les fournisseurs dans ce processus.

    Voici les principaux enseignements que nous avons tirés de cette enquête :

    ● Pas moins de 62,4 % des répondants ont déclaré que leur entreprise n’était pas complètement conformes aux réglementations sur les données qui les concernent, tels que le RGPD, le CCPA et le CDPA de Virginie. Ce résultat s’élève même à 66,1 % pour les répondants français.

    ● Un quart (24,4 %) des personnes interrogées ignorent même quelles réglementations en matière de données sont applicables à leur cas. Ce chiffre descend à 11,7 % pour les répondants français, ce qui montre que la France semble avoir été mieux sensibilisée à ces sujets.

    ● Près de la moitié (44,7 %) des entreprises ont dû introduire une nouvelle technologie ou modifier une technologie marketing existante afin de se conformer aux réglementations applicables en matière de données.

    ● Certaines entreprises ont déclaré avoir dépensé plus de 10 000 € par an pour ces ajouts et/ou changements technologiques. En France, 74,1 % ont dépensé jusqu’à 5 000 € par an.

    Découvrez les changements mis en œuvre par les entreprises et les différentes approches des organisations d’Amérique du Nord et de la région Europe, Moyen-Orient et Afrique (EMEA) en matière de protection des données.

    Lois sur les données à travers le monde

    Dans le monde entier, les gouvernements ont adopté différentes réglementations en matière de confidentialité des données, que les entreprises doivent connaître et auxquelles elles doivent se conformer si elles veulent faire des affaires dans certaines régions.

    La majorité des répondants à notre enquête sont établis dans la région EMEA (65,4 %) et en Amérique du Nord (21,7 %), ce qui signifie que la quasi-totalité des organisations représentées dans l’étude sont concernées par le RGPD, le CCPA ou le CDPA de Virginie. Toutefois, comprendre quelles lois s’appliquent exige de savoir non seulement où l’entreprise opère, mais aussi où sont basés ses clients. 61,6 % des personnes interrogées ont déclaré qu’elles traitaient des données provenant de l’UE, ce qui suppose de se conformer au RGPD. En revanche, seul un petit nombre de répondants disent traiter des données provenant du Royaume-Uni (21,9 %), de la Californie (21,1 %) et de la Virginie (17,2 %).

    Si la plupart des entreprises savent où se trouvent leurs clients, beaucoup d’entre elles ignorent les règles de confidentialité des données qui leur sont applicables. Au demeurant, près de 25 % des personnes interrogées ont déclaré qu’elles ne savaient pas si elles relevaient d’une quelconque juridiction.

    Petit point positif : les entreprises de la région EMEA se rapprochent davantage de la conformité totale que les entreprises nord-américaines. Si le nombre des entreprises complètement conformes en région.

    EMEA et en Amérique du Nord est quasiment le même, les répondants de la région EMEA sont plus nombreux à déclarer que leur entreprise est en grande partie conforme.

    Bien qu’une certaine conformité soit préférable à rien, ce n’est toujours pas suffisant. Si vous pensez qu’il n’y a aucun mal à être en grande partie conforme, sachez que les conséquences sont plus importantes que vous ne le soupçonnez.

    Le non-respect des lois sur la confidentialité des données, quel qu’il soit, a un impact sur la sécurité des données de vos clients, sur votre réussite commerciale et sur votre réputation. « Les entreprises ne peuvent pas se permettre d’être plus ou moins conformes.
    Seule une conformité à 100% permet de garantir un niveau de sécurité suffisant à l’égard des données que vos clients vous ont confiées. Toute faille à ce niveau peut évidemment nuire à la réputation de votre entreprise, mais également vous exposer à un risque de violation des engagements contractuels. Vous pourriez alors faire l’objet d’actions en justice et de sanctions. » Maylis de Bazelaire, juriste chez Pathwire

    Comment les entreprises ont procédé pour assurer la conformité des données

    Il est donc clair que le respect de la réglementation en matière de confidentialité des données vous permet d’éviter des situations problématiques futures et d’assurer le succès de votre entreprise. Plutôt positif, non ? Toutefois, la pleine conformité aux réglementations sur les données ne s’atteint pas du jour au lendemain. Elle exige souvent des entreprises de repenser la manière dont elles recueillent et utilisent les données personnelles.

    Pour cela, il convient de revoir les processus existants de collecte et de conservation des données, et d’examiner l’ensemble des technologies et des fournisseurs afin de déterminer dans quelle mesure ils peuvent être améliorés.

    Une grande partie de nos répondants se sont penchés sur la question de leurs technologies marketing : 44,7 % d’entre eux ont répondu qu’ils avaient dû y apporter des modifications. Si la plupart des entreprises ont dépensé moins de 1 000 € par an, certaines (5,9 %) ont dû investir plus de 10 000 €.

    Quels que soient les sommes investies et le temps consacré à ces changements, leur importance est indéniable, en particulier dans le domaine de l’email. Recourir à des fournisseurs de service d’emailing et à des outils de vérification des adresses email conformes aux normes européennes, comme le service dédié de Mailgun, est essentiel pour garantir la sécurité des données et éviter les coûts (parfois importants) résultant de la non-conformité.

    Pour certaines entreprises, il a fallu faire un audit des processus de collecte de données et de leurs fournisseurs et en changer au besoin. L’enquête a révélé que près de 40 % des répondants ont mis en œuvre le double opt-in et que plus de 20 % ont changé de fournisseur de service d’emailing pour respecter la réglementation en vigueur. « Être en conformité signifie utiliser des fournisseurs qui le sont aussi. Les entreprises sont responsables de la manière dont leurs fournisseurs utilisent et protègent les données des clients, tout comme elles sont responsables du respect de leurs propres données. Pour être pleinement conformes, les entreprises doivent s’engager à n’utiliser que des sous-traitants qui respectent toutes les réglementations pertinentes en matière de protection des données et qui offrent le plus haut niveau de confidentialité et de sécurité. » Maylis de Bazelaire, juriste chez Pathwire

    Comment la région EMEA et l’Amérique du Nord abordent la question de la confidentialité des données

    Il nous a également semblé intéressant d’analyser la perception des professionnels sur l’attention portée par chaque région au respect de la confidentialité des données. Dans l’ensemble, 76,7 % des personnes interrogées ont déclaré que l’UE semble être plus soucieuse de la confidentialité que l’Amérique du Nord. Un avis majoritairement répandu dans la région EMEA, mais avec lequel les Nord-Américains sont aussi d’accord. Lorsque nous nous sommes penchés sur les résultats pour chaque région, les données ont confirmé les suppositions des répondants. Plus de 50 % des personnes interrogées en Amérique du Nord ne savaient pas quelles lois sur la protection des données étaient en vigueur dans leur entreprise, alors que dans la région EMEA, seulement 12 % l’ignoraient. Un grand bravo à l’EMEA !

    Les entreprises de la région EMEA sont souvent plus rigoureuses en matière de conformité, comme nous l’avons vu précédemment. Elles sont également plus susceptibles de modifier leur technologie pour respecter les lois (49,5 % contre 35,4 % pour l’Amérique du Nord), et elles ont tendance à dépenser plus d’argent à cet effet (28,4 % des répondants de la région EMEA ont dépensé plus de 1 000 € pour la mise en conformité, contre 25,3 % des répondants d’Amérique du Nord).

    De toute évidence, les entreprises de la région EMEA considèrent que la confidentialité des données est plus importante qu’en Amérique du Nord.
    Cependant, indépendamment des mentalités locales, il est important de noter que le respect de la confidentialité des données nous concerne tous de la même manière. Où que vous soyez, elle doit être une priorité.
    « Les entreprises non respectueuses des règles s’exposent, de la part des régulateurs chargés de la protection des données, à des sanctions élevées allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel dans le cadre du RGPD, quel que soit leur lieu d’implantation.

    En outre, le non-respect des réglementations appropriées en matière de protection des données peut également avoir des implications significatives en termes de réputation et de contrat. » Maylis de Bazelaire, juriste chez Pathwire Points importants à retenir concernant la confidentialité des données En fin de compte, notre enquête a révélé qu’une faible proportion des répondants respectent les lois applicables en matière de confidentialité des données. Or, la conformité est indispensable si vous voulez éviter les amendes, la colère des clients et d’autres répercussions peu agréables.
    Qui plus est, le recours à des fournisseurs respectueux des réglementations – comme la plateforme d’email marketing de Mailjet, l’infrastructure d’envoi de Mailgun ou les solutions de vérification des adresses email de Mailgun – vous aidera à protéger les données de vos clients, à préserver leur confiance et à éviter les sanctions juridiques et financières résultant du non-respect des réglementations. Maintenez confidentiel ce qui l’est et prenez les mesures qui s’imposent. Faites-nous confiance, cela en vaut vraiment la peine.

  • L’ hébergement des données de santé à caractère personnel : un enjeu stratégique

    Quand la confiance est en jeu

    Xavier Lefaucheux, vice-président des ventes Europe du Sud de Wallix

    Les établissements de santé ont une mission de service public. Mais au-delà de la mission de santé publique, ils endossent, de fait, aussi une mission de protection de leurs patients et en particulier de protection des données sensibles qu’ils collectent sur ceux-ci : les données de santé à caractère personnel.

    Parce que l’hôpital est toujours plus numérisé, parce qu’il fait appel à toujours plus de prestataires externes, les risques existent : risque de perte des données, de fuite de données, de corruption de ces données. C’est toute la confiance dans le secteur de la santé qui est en jeu.

    L’ASIP Santé, agence créée en 2009 notamment pour accompagner l’émergence de technologies numériques dans le secteur de la santé tout en veillant au respect des droits des patients, a défini le référentiel d’agrément des hébergeurs de données de santé à caractère personnel (HDS).

    Ce référentiel organise le dépôt et la conservation des données de santé dans des conditions de nature à garantir leur pérennité et leur confidentialité, de les mettre à la disposition des personnes autorisées selon des modalités définies par contrat, et de les restituer en fin de contrat. Cet hébergement ne peut avoir lieu qu’avec le consentement exprès de la personne concernée.

    Il est donc essentiel pour les candidats à l’agrément de l’ASIP Santé – délivré pour une durée de 3 ans renouvelable – de clarifier ses exigences et d’identifier les solutions de cyber-sécurité des données aptes à contribuer à leur conformité règlementaire.

    Les hébergeurs doivent donc se conformer à de nombreuses exigences et mettre en œuvre une série d’actions pour pouvoir obtenir leur agrément afin d’héberger des données de santé à caractère personnel.

    Bien sur, si un établissement héberge lui-même ses dossiers hospitaliers, il n’a pas besoin d’obtenir un agrément. En revanche, si l’établissement met son système d’hébergement au service d’autres établissements de santé, il est soumis à la procédure d’agrément. Il en est de même pour les établissements de coopération sanitaire (groupements de coopération sanitaire – GCS -, communautés hospitalières …) qui mettent à disposition de leurs membres leur système d’hébergement : ils sont soumis à cette procédure d’agrément.

    Attention aux aspects liés à la sécurité

    Dans ce contexte, il est nécessaire de bien penser à  gérer le contrôle des accès et la traçabilité des utilisateurs à privilèges

    Nous pouvons prendre par exemples, la gestion des mots de passe, le contrôle et de traçabilité des accès des prestataires externes, des administrateurs internes à l’entreprise et des super-utilisateurs. Cela permet également d’enregistrer les sessions d’administration et de les visionner ultérieurement en cas de besoin (audit, incident,…).

    Enfin, les responsables de la sécurité du système d’information et hébergeurs peuvent gérer facilement le turn-over de leurs équipes, sans craindre de laisser l’accès aux données hébergées

    Parce qu’elle permet de mettre en place une véritable politique de sécurité répondant aux exigences technologiques et légales, l’approche « Privileged Access Management » est donc également à intégrer dans les projets d’hébergement des données de santé à caractère personnel.

    Il ressort donc de l’ensemble de ces éléments qu’héberger des données de santé à caractère personnel nécessite de mettre en place des dispositifs industriels associant technologies, approche métier et contraintes légales.

  • Que penser des textes sur les données personnelles votés par le Parlement européen …

    Adoption de trois textes sur les données personnelles : apprenez à vous protéger !

    Par la Quadrature du Net 

    Le Parlement européen a adopté aujourd’hui trois textes sur les données personnelles : le règlement encadrant le traitement des données personnelles par les entreprises, la directive encadrant le traitement judiciaire et policier des données à caractère personnel, et enfin le PNR (Passenger Name Record) visant à la création de fichiers nationaux regroupant de nombreuses données de toutes les personnes voyageant depuis l’UE ou vers l’UE, y compris les vols internes. Ces textes présentent de nombreuses failles fragilisant le droit au respect de la vie privée. Face à l’incapacité des institutions à mettre en place des textes réellement protecteurs pour les internautes, il reste à chacun à apprendre à se protéger et à contrôler lui-même ses données personnelles et sa vie privée sur Internet.

    Le premier des trois textes est le règlement sur la protection des données à caractère personnel.
    Ce règlement va encadrer l’utilisation par les entreprises des données à caractère personnel. S’il présente un certain nombre d’avancées par rapport à la situation existante, ce règlement ne permettra pas de protéger complètement les individus contre les utilisations des données qui pourront être faites par les entreprises et les États, comme nous l’avons dénoncé depuis de nombreux mois.

    Le second est la directive qui accompagne le règlement.
    Celle-ci encadre l’utilisation des données personnelles par les services de police et la justice dans les États membres. Cette directive a peu fait parler d’elle tant l’enjeu des négociations du règlement était important. Pourtant, son champ d’application est extrêmement large1, ce qui pose la question du fichage institutionnel auquel ont recours les États. Notre inquiétude est élevée quant aux modalités de contrôle des différentes transpositions nationales de cette directive, qui seront difficiles à l’échelle de l’Europe, et quasiment impossibles à l’international2.

    Le troisième texte adopté est la directive relative « à l’utilisation des données des dossiers passagers pour la prévention et la détection des infractions terroristes et des formes graves de criminalité, ainsi que pour les enquêtes et les poursuites en la matière », ou PNR. Chacun des États membres devra mettre en place un fichier comportant l’ensemble des données des passagers des vols depuis ou vers l’Union européenne, ainsi qu’au sein de l’UE. Or la directive ne précise pas suffisamment les règles d’accès aux fichiers, ainsi que les modalités d’échange de données entre les pays de l’UE. Les déclarations d’intention de respect des droits fondamentaux pourraient donc bien rester lettre morte. La pression de la France pour faire voter ce texte comme outil de lutte contre le terrorisme masque les profondes imperfections qu’il comporte non seulement en matière de protection des citoyens, mais également – et c’est un comble – en efficacité réelle pour le suivi des individus suspects.

    Ces trois textes votés aujourd’hui par le Parlement européen après des négociations longues et parfois houleuses ne protègent pas suffisamment les données personnelles et les droits fondamentaux. Il est plus qu’urgent d’apprendre à reprendre le contrôle de ses données. Bloqueurs de publicités, destruction des cookies, chiffrement et utilisation de Tor sont autant de moyens de retrouver un peu d’intimité sur Internet. Des outils existent pour aider chacun à protéger sa vie privée, comme le site Contrôle tes données. La Quadrature du Net engage chacun à s’engager dès à présent dans une sécurisation et une reprise en main de ses données personnelles, action essentielle pour protéger notre droit à la vie privée, à la liberté d’expression et d’information.

  • Et si demain vous monétisez vos données personnelles ?

    A quand la gestion marchande par les Français de leurs données personnelles ?

    Par Maitre Antoine Chéron, avocat spécialisé en propriété intellectuelle et NTIC

    Les Français semblent être sur la bonne voie…

    A l’heure où le rapport Terrasse sur l’économie collaborative a été remis au Premier ministre, Capgemini Consulting publie les résultats d’une étude menée par OpinionWay, portant sur « Les Français et l’ubérisation de l’économie ».

    L’étude révèle que 20% des Français ont déjà utilisé un service collaboratif et que 15% des sondés ont l’intention d’y avoir prochainement recours. Il est démontré que ce nombre ne cessera de croître dans les années à venir. La tranche d’âge des 18-24 ans est la plus concernée par ce nouveau phénomène tant en termes d’offre que de demande. Ainsi 43% d’entre eux utilisent ou utiliseront prochainement un service issu de l’économie collaborative.

    Trois facteurs explicatifs doivent être pris en compte.
    Tout d’abord, 70% des Français se disent avoir confiance dans l’e-commerce. Ensuite, les prix et la qualité des services proposés sont les arguments avancés par 65% des personnes interrogées pour le premier et 44% pour le second. Le développement des services collaboratifs s’explique enfin par la dégradation de l’offre des entreprises traditionnelles. En effet, 24% des 18-24 ans font part de leur mécontentement en la matière.

    Ce sondage montre également que 55% des Français sont enclins à partager leurs données à caractère personnel en contrepartie de l’obtention d’un service à moindre prix, de meilleure qualité ou personnalisé.

    L’exigence de qualité semble donc être privilégiée par les Français, à celle du strict respect de leur vie privée. Reste à savoir sur la base de quelles données à caractère personnel l’étude a été menée. Cette information permettrait d’établir un baromètre à partir duquel il serait possible de déterminer jusqu’où les Français sont prêts à révéler leur vie privée pour obtenir un service qu’ils estiment plus intéressant.

    Ce troc de la donnée personnelle contre un meilleur service démontre a contrario la prise de conscience des Français quant à la valeur économique que représentent leurs données. La donnée est un bien marchand à l’égard duquel les Français ont exprimé au travers du projet de loi pour une République Numérique, la volonté d’en reprendre la maitrise de gestion face à la croissance du Big Data. C’est un business pour tout à chacun, qu’il est possible au travers de l’économie collaborative de faire fructifier.

    A cet égard, Arnaud Bouchard, Senior Vice- Président en charge de l’entité Marketing & Sales à Capgemini Consulting fait remarquer que « nous observons peut-être ici le passage d’une société de la possession à une société qui fait la part belle à l’économie collaborative, au sein de laquelle la co-création de nouveaux services ou produits avec les entreprises deviendrait monnaie courante ».

  • Quand la France épingle Facebook

    Vers un rééquilibrage nécessaire des droits des utilisateurs de Facebook

    Par Maitre Antoine Chéron, avocat spécialisé en propriété intellectuelle et NTIC

    Après la Commission nationale informatique et libertés (CNIL), la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) épingle à son tour Facebook. En effet, la décision de la DGCCRF faisant injonction au réseau social de retirer ou modifier dans un délai de soixante jours les clauses abusives interdites par la loi figurant dans les contrats de ses utilisateurs, fait suite à la mise en demeure adressée par la CNIL à cette dernière.

    L’examen par la répression des fraudes, des conditions d’utilisation applicables aux internautes non-professionnels situés en France, a révélé la présence de plusieurs clauses créant un déséquilibre significatif entre les droits et les obligations des parties au détriment des utilisateurs. Ainsi, la DGCCRF a considéré qu’étaient abusives les clauses en vertu desquelles Facebook Ireland LTD s’octroie le pouvoir discrétionnaire de retirer des contenus ou informations publiés par l’internaute, ainsi que le droit de modifier unilatéralement ses conditions d’utilisation sans en informer préalablement l’internaute. Elle a également remis en cause le droit unilatéral dont dispose Facebook Payments International LTD d’une part de modifier ses conditions d’utilisation et d’autre part de modifier ou résilier son service de paiement sans en informer au préalable le consommateur.

    Le réseau social abuse depuis longtemps de sa position de leader pour s’octroyer au travers de ses conditions d’utilisation un certain nombre de droits au détriment des internautes et du respect de leur vie privée. Il apparait légitime que la répression des fraudes opère un rééquilibrage au profit des droits des utilisateurs de Facebook.

    Par ailleurs, la décision de la DGCCRF ne remet pas en cause l’ensemble des conditions d’utilisation puisque celles clauses n’ayant pas été considérées comme abusives continuent à s’appliquer (article L 132-1 du Code de la consommation).

    A défaut de réaction de la part de Facebook dans le délai imparti, la répression des fraudes pourra prononcer à son encontre une amende administrative en vertu des articles L 141-1 et L 141-1-2 du Code de la consommation. Elle pourra également demander à une juridiction civile ou administrative d’ordonner le cas échéant sous astreinte la suppression des clauses abusives ou tout autre mesure de nature à mettre un terme auxdits manquements et de déclarer cette clause comme étant réputée non-écrite ainsi que d’en informer à ses frais les consommateurs.

    Facebook pourra néanmoins faire opposition à cette décision par l’usage des moyens de recours mis à la disposition des sociétés pour contester de telles mesures.

     

  • Comment améliorer la confiance numérique ?

    Les entreprises font face à de nouveaux défis en matière d’utilisation des données personnelles, selon un nouveau rapport d’Accenture

    Le rapport propose un certain nombre de pistes pour responsabiliser les entreprises et améliorer la confiance numérique

    Selon un nouveau rapport d’Accenture, l’utilisation des données personnelles par les entreprises soulève aujourd’hui un certain nombre de questions. Le rapport préconise plusieurs stratégies et principes pour aider les entreprises à protéger les données de leurs consommateurs, renforcer leur capital-confiance tout en continuant à développer leurs activités.

    Si le rapport, intitulé « Guarding and Growing Personal Data Value », reconnaît que l’utilisation des données personnelles apporte de réelles innovations en matière de service client, de développement de nouveaux produits et marchés, il souligne toutefois les difficultés croissantes que rencontrent les entreprises par rapport à l’utilisation de ces données. De plus, ce phénomène est amplifié par une implication sans précédent des différentes parties prenantes que sont les clients, les instances réglementaires et les organismes de surveillance.

    « Les données clients constituent un véritable trésor numérique pour une entreprise. Mais la capacité de cette dernière à collecter, analyser et monétiser cet actif doit souvent aujourd’hui être réorientée sous l’effet de l’évolution des perceptions, des préférences, des règlementations et des risques », explique Stéphane Geyres, Accenture Strategy, directeur exécutif, responsable de l’activité conseil en cyber sécurité en Europe. « Par-dessus tout, l’administration et la protection des données personnelles sont des conditions essentielles pour instaurer un climat de confiance numérique.Si ces éléments ne sont pas bien pris en compte, cela aura des conséquences, y compris sur le modèle opérationnel des entreprises, qui doivent donc prendre leurs dispositions pour protéger les données qui leur sont confiées. »

     

    Le rapport s’appuie sur des travaux menés par l’Accenture Institute for High Performance, qui a notamment mené une enquête auprès de 600 cadres dirigeants dans huit secteurs d’activité, conduit des entretiens avec des experts universitaires, et mené des travaux de recherche complémentaires. Quatre-vingt-dix pour cent des répondants citent l’administration des données (Data Stewardship) comme le principe le plus important pour préserver la réputation de leur entreprise et assurer une gestion responsable des données personnelles, 74 % d’entre eux déclarant par ailleurs que leur entreprise a déjà pris des mesures concrètes allant dans ce sens.

    Le rapport identifie un certain nombre de tendances qui influencent les perspectives des entreprises en matière d’utilisation des données personnelles :

     

    • Crise de confiance sur la sécurité des données – De nombreux clients ne feront pas affaire avec des entreprises auxquelles ils ne font pas confiance eu égard au traitement de leurs données (le problème, c’est que le déficit de confiance est encore bien présent).
    • Préoccupations des consommateurs en matière de sécurité – Les mesures souhaitées par les consommateurs pour protéger leurs données personnelles pourraient venir à l’encontre du volume et de la qualité des données collectées par les entreprises.
    • Des consommateurs qui attendent un dividende sur leurs données – Près de 60 % des répondants issus du secteur des biens de consommation rapportent que leurs clients monétisent activement leurs propres données (par exemple en les revendant à des intermédiaires).
    • Paradoxe des consommateurs se mettant « hors réseau » – La généralisation des technologies dédiées à la protection de la vie privée pourrait avoir un impact sur la richesse des données clients dont disposent les entreprises.
    • Nouvelles règlementations, nouvelles pratiques en matière de collecte des données – Les Etats renforcent la réglementation pour tenter de répondre aux préoccupations des citoyens en matière de confidentialité de leurs données.
    • Vigilance renforcée des instances de surveillance sur les pratiques des entreprises Des groupes tels que Data Fair (Royaume-Uni) ou l’Electronic Frontier Foundation (Etats-Unis) surveillent les pratiques des entreprises en matière de gestion des données personnelles.

     

    « Plutôt que d’essayer de lutter contre ces tendances, les entreprises doivent mettre en œuvre des stratégies proactives pour s’adapter aux changements à venir », déclare Stéphane Geyres. « Elles doivent investir dans le développement des talents et des technologies qui leur permettront de renforcer leurs capacités à déléguer aux clients la protection de leurs données. Pour renforcer la confiance numérique, elles doivent ainsi définir un modèle opérationnel aligné sur des objectifs clairs en matière de gestion des attentes, tout en respectant quelques grands principes. »

    Les cinq grands principes énoncés dans le rapport sont les suivants :

    • Administration numérique des données – La gestion des données personnelles doit satisfaire aux exigences des personnes qui les fournissent.Des mesures visibles en matière d’administration des données personnelles pourront aider votre entreprise à se différencier. Deutsche Telekom a ainsi travaillé avec les fournisseurs de messagerie Web.de, T-Online et GMX pour lancer un service de communication e-mail sécurisé de bout en bout, qui stocke les données de l’utilisateur en Allemagne, en réponse aux craintes liées à la surveillance externe des e-mails. La société a enregistré une augmentation à six chiffres du nombre de ses abonnés suite aux révélations d’Edward Snowden en 2013.
    • Transparence numérique – Les entreprises doivent faire preuve de transparence sur les mesures prises pour protéger les données personnelles.Les entreprises peuvent renforcer leur transparence en démontrant de manière proactive, à leurs clients et autres parties prenantes, comment elles stockent et utilisent leurs données. Nectar, un programme de fidélisation qui assure à ses 18 millions de clients une visibilité complète sur la collecte et l’utilisation de leurs données, a ainsi été cité comme un modèle de transparence par le gouvernement britannique.
    • Responsabilisation numérique : donner aux clients les moyens de prendre le contrôle de leurs données.En maîtrisant les deux volets de « l’autonomisation numérique » (permettre aux clients de mettre à jour les données détenues à leur sujet ; et s’appuyer sur l’analytique pour aider les clients à prendre de meilleures décisions), les entreprises peuvent améliorer la satisfaction client et générer de nouvelles sources de revenus.

          . Equité numérique – Clarifier et, si possible, renforcer les avantages dont bénéficient les clients en échange       du partage de leurs données. Les entreprises peuvent renforcer l’équité numérique en proposant aux clients des avantages monétaires ou en nature, en échange de leurs données. Kreditech, une start-up allemande spécialisée dans l’évaluation des risques de crédit, a octroyé plus de 1,5 million de prêts à la consommation depuis son lancement en 2012, sur la base des données personnelles issues des réseaux sociaux ou de comptes client e-commerce.

     

    • Inclusion numérique – Utiliser les données personnelles dans un but sociétal.Lorsqu’elles sont partagées de manière appropriée, les données personnelles peuvent avoir un impact positif sur la société dans son ensemble. En 2013, la société de télécommunications française Orange a travaillé avec un groupe de réflexion pour cartographier l’activité économique de la Côte d’Ivoire en se fondant sur les données de téléphonie mobile de ses clients. Conçu à l’origine pour aligner les efforts de développement urbain avec les besoins économiques du pays, le projet a également permis à Orange de développer ses opérations en Côte d’Ivoire.

     

    Ce rapport est fondé sur (1) une enquête en ligne menée auprès de 578 professionnels, représentant sept grandes économies (Brésil, Chine, France, Allemagne, Inde, Royaume-Uni et Etats-Unis) et huit secteurs d’activité ; (2) des entretiens menés avec des experts universitaires au Royaume-Uni ; et (3) des recherches complémentaires, avec notamment des analyses documentaires, des études de cas et d’autres activités menées par des spécialistes Accenture. L’enquête en ligne a été menée par Kadence International entre juillet et août 2015. Pour plus d’informations, rendez-vous sur www.accenture.com/digitalresponsibility.

  • Protection des données et GDPR

    Les régulateurs européens sont sérieux en ce qui concerne la réforme de la protection des données. Ils ont presque finalisé le General Data Protection Regulation (règlement général sur la protection des données, GDPR).
    Celui-ci constitue une reformulation des règles existantes de protection des données et de protection de la vie privée définies dans l’ancienne Directive de Protection des données.
    Un nouveau monde européen de données s’annonce !

     

    Beaucoup de spécialistes ont abordé le long parcours épique du au cours des deux dernières années. Mais avec le Conseil de l’Union européenne (une sorte d’organe exécutif de l’UE) approuvant sa propre version, la scène est prête pour trouver un compromis avec le Parlement européen lors d’un débat final. Le GDPR sera probablement approuvé d’ici la fin de l’année 2015 (ou le début de l’année 2016) et entrera en vigueur en 2017. Les entreprises, dont les multinationales américaines détenant des informations personnelles de citoyens européens, devront bientôt se conformer à des règles plus strictes pour prouver qu’elles protègent activement les données personnelles qui leur ont été confiées.

     

    Selon la plus récente proposition du Conseil, nous avons désormais une idée assez précise de ce à quoi le GDPR final ressemblera. Il nous semble donc essentiel pour les entreprises de commencer à réfléchir aux cinq points ci-dessous.

    1. Mettre en place des principes de respect de la vie privée dès la conception 

    Développé par Ann Cavoukian, ancien commissaire à l’information et à la protection de la vie privée de l’Ontario, Privacy by Design (PbD) a eu une grande influence sur les experts en matière de sécurité, les responsables politiques et les régulateurs. Cavoukian croit que Big data et vie privée peuvent coexister. Pour l’essentiel, son message dit que vous pouvez prendre quelques mesures de base pour implémenter la vision PbD : minimiser les données recueillies (en particulier les informations personnelles) auprès des consommateurs, ne pas conserver les données personnelles au-delà de la durée prévue à l’origine, et donner aux consommateurs l’accès à leurs données ainsi que leur propriété.

    L’UE aime aussi PbD. De nombreuses références y sont faites dans l’article 23 et dans beaucoup d’autres textes de la nouvelle réglementation. Il n’est pas très difficile de déduire que si vous implémentez PbD, vous avez maîtrisé le GDPR.

     Vous avez besoin de vous mettre rapidement au diapason ? Utilisez cet aide-mémoire pour comprendre les principes de PbD et vous guider dans vos principales décisions en matière de sécurité des données.

    1. Le droit d’être oublié

    Le tant controversé « droit à l’oubli numérique » deviendra bientôt la loi de l’UE. Pour la plupart des entreprises, c’est véritablement le droit des consommateurs d’effacer leurs données.

    Abordé dans l’article 17 du GDPR proposé, il stipule que « Le (…) responsable du traitement est tenu d’effacer les données à caractère personnel dans les meilleurs délais, notamment en ce qui concerne les données à caractère personnel qui sont collectées lorsque la personne concernée a le statut d’enfant. Et la personne concernée a le droit d’obtenir du responsable du traitement l’effacement de données à caractère personnel la concernant, dans les meilleurs délais ».

    Je crois que cela énonce clairement le droit à l’effacement.

    Qu’advient-il si le responsable du traitement des données transmet les données personnelles à certaines tierces parties telles qu’un service de stockage ou de traitement dans le cloud ? La réglementation européenne continue de s’appliquer : en tant que sous-traitant, le service cloud devra aussi effacer les données personnelles lorsque le responsable du traitement des données lui demandera de le faire.

    Traduction : le consommateur ou sujet concerné par les données peut demander l’effacement des données détenues par les entreprises à tout instant. Dans l’UE, les données appartiennent au peuple !

    1. Les multinationales américaines doivent protéger les données 

    Il convient de souligner que nous avons plusieurs fois rappelé aux grandes multinationales américaines recueillant des données auprès de citoyens européens de mettre en place des stratégies de sécurité des données comme si leurs serveurs se trouvaient dans l’UE.

    Connu sous le nom « d’extraterritorialité », ce principe est abordé au début du GDPR proposé. Pour ceux qui ont une fibre juridique, voici le langage employé dans toute sa beauté bureaucratique :

    La circulation transfrontière des données à caractère personnel […] est nécessaire au développement de la coopération internationale et du commerce mondial […] lorsque ces données sont transférées de l’Union vers des responsables du traitement, sous-traitants ou autres destinataires dans des pays tiers ou à des organisations internationales, le niveau de protection des personnes physiques garanti dans l’Union par le présent règlement ne soit pas amoindri.

     Il existe certains problèmes et certaines difficultés relatives à la manière dont cela sera appliqué. Mais avec les États-Unis disant que leurs lois de stockage s’appliquent aux données situées sur des serveurs irlandais, il semble tout à fait naturel que l’UE effectue le même type de demande à propos des données de ses citoyens détenues aux États-Unis !

    1. Quelle amende devrez-vous payer ? 

    Pour les infractions sérieuses (telles que le traitement de données sensibles sans consentement ou autre motif juridique), les régulateurs peuvent imposer des pénalités. Il existe des différences entre la version du Conseil de l’Union européenne et celle du Parlement. Le Conseil autorise des amendes s’élevant jusqu’à 1 million d’euros ou 2 % du CA annuel de la société. Les amendes prévues par le Parlement s’avèrent plus sévères et atteignent 100 millions d’euros ou 5 % du CA annuel. Ces deux organes devront trouver un compromis au cours des prochains mois.

    Indépendamment de la loi finale, le plus important est que les pénalités du GDPR représenteront des sommes sérieuses pour les multinationales américaines.

    1. Envisagez de désigner ou d’embaucher un délégué à la protection des données

    Les projets importants (et la proposition de GDPR européen est un projet énorme) ont besoin de propriétaires. Dans la proposition de GDPR, le délégué à la protection des données (DPD) est censé être responsable de la création des contrôles d’accès et de la réduction des risques. Il doit aussi assurer la conformité, répondre aux demandes, signaler les violations dans les 72 heures, et même de créer une bonne stratégie de sécurité des données.

    Vous faudra-t-il désigner un DPD dans votre entreprise ? À ce stade, il existe à nouveau des différences entre les propositions du Conseil et celles du Parlement. Le Conseil voudrait en faire une clause discrétionnaire et permettre à chaque état membre de décider si elle doit constituer une condition obligatoire ou non.

    Notre opinion : donnez à quelqu’un dans votre entreprise les pouvoirs d’un DPD de manière informelle. Il semble logique de disposer d’un responsable ou d’un cadre de haut niveau chargé de gérer les lois européennes.

    Si vous prenez en comptes ces cinq points, votre entreprise aura déjà fait un grand pas en avant pour faciliter sa future mise en conformité avec la législation à venir.

    Par Norman Girard, Vice Président et directeur général Europe de Varonis