Étiquette : GPDR

  • RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    La start Up Data Ledal Drive sort le 1er baromètre qui valorise les différents points d’avancement des entreprises sur les 7 grands thèmes qui constituent les process de mise en conformité.

    Conformité générale au RGPD 

    Si pour l’ensemble du marché, le RGPD n’est plus une question, le niveau des démarches engagées est assez variable.

    Près de la moitié des grands comptes ont abordé de manière globale et avec complétude le sujet. Pour l’autre moitié, c’est en cours. La situation est plus mitigée pour les entreprises de tailles SMB (Small and Medium Business) :
    pour 1 PME sur 5, le RGPD fait encore l’objet de discussions.

    NOTRE AVIS

    La gouvernance de la data à travers la mise en exécution du RGPD mérite d’être menée de manière globalisée et pérenne. Cela devrait être le cas à minima au sein des grands comptes et des ETI. Or comme le montre l’étude, moins de la moitié de ces entreprises (Grands comptes et ETI) ont abordé le RGPD comme un véritable projet global d’entreprise.

    Un bon exemple à suivre en terme de démarches organisationnelles, techniques et juridiques ?
    Les acteurs de la Tech – start-up ou scale-up –  puisque la plupart sont nécessairement Privacy by Design. En effet, ce qui est à retenir chez ces acteurs pourtant encore jeunes est leur démarche menée de manière mature et lucide face à la révolution qu’entraîne l’exploitation de la data.

    Nombre des entreprises de plus grande taille peuvent en suivre l’exemple.

    Conformité des sites web 

    Seul 1/3 des sites web seraient à 100% conforme : un résultat étonnant.

    Vitrine de l’entreprise, le site web est le lieu où la mise en conformité RGPD est à opérer parmi les toutes premières actions. Or, plus de la moitié des sites web des grands comptes ne seraient qu’en partie conformes.

    NOTRE AVIS

    A la décharge de nombre entreprises, ce qui parait simple et rapide à mener en termes de conformité sur un site web peut en réalité, s’avérer rapidement tentaculaire à déployer.

    Les pratiques (notamment de référencement) demandent aux sites d’être en constante évolution et de démultiplier leurs contenus. Conserver un niveau de conformité exemplaire sur des pages et des formulaires en mouvement permanent est loin d’être évident à suivre pour l’entreprise.

    Notons également le chantier technique à réaliser concernant les cookies. Indispensables aux campagnes marketing, ceux-ci doivent être indiqués et paramétrables par les utilisateurs. De leur côté, ces mêmes utilisateurs doivent avoir la possibilité de contrôler leurs propres cookies à volonté, sans pour autant que leur soient interdits tout ou partie du site. Au global, un chantier technique, organisationnel et juridique qui s’avère long à déployer.

    Cartographie des traitements 

    La démarche est avancée pour plus de 80% des entreprises !

    Au sein des grandes entreprises, la cartographie des traitements de données a été réalisée pour 64 % mais dans une partie des structures et directions, et de manière intégrale pour près de 1/3  (32 %).
    Sur ce point, les PME affichent un peu de retard.
    Pour 16 % d’entre elles, la cartographie des traitements est en préparation, et pour 15 % d’entre elles, elle n’a pas encore été envisagée.

    NOTRE AVIS

    Cette situation encore partielle va dans les mois à venir, évoluer par nécessité.

    En effet, du fait de la co-responsabilité entre les acteurs, «un effet papillon» se propage actuellement. TPE, PME, ETI peuvent être sous-traitantes entre-elles et auprès des Grands Comptes. Or la cartographie des traitements concernant les données personnelles fait partie des démarches RGPD à mettre en place en tant que sous-traitant, les obligeant ainsi naturellement à se mettre en conformité les unes pour les autres et vice et versa.

    Constitution du registre des traitements

    Pas ou peu d’outils ou logiciels dédiés sont utilisés par les entreprises, qui gèrent leurs registres sous Excel.

    Moins de 15% des entreprises digitalisent leur registre : d’une part, cela est un non-sens concernant un sujet Data, et d’autre part, le retard que notre économie a en matière de digitalisation, est à nouveau pointé du doigt par cette étude.

    NOTRE AVIS

    Digitaliser son registre doit rapidement devenir une évidence. Sans cela, il est utopique de penser le maintenir efficacement et sans pénibilité. A l’heure du big Data, c’est un peu comme si on demandait à un commercial de travailler sans outil CRM.

  • RGPD et Marketing Direct : 5 fondamentaux à respecter

    RGPD et Marketing : 5 fondamentaux à respecter

    Les marketeurs vont être directement impactés par le Règlement sur la Protection des données (RGPD ou GDPR) applicable en mai 2018. Quels changements dans la collecte et le traitement des données ? Quelles précautions prendre pour les actions de marketing direct?
    DataGalaxy, 1ère plateforme agile de cartographie de données a relevé cinq informations essentielles pour les marketeurs

    Toutes les entreprises qui traitent les données personnelles de ressortissants européens doivent se mettre en conformité avec le RGPD pour mai 2018.

    1 – Définir les données personnelles

    Dès qu’une donnée – on line ou off line – permet d’identifier directement ou indirectement par recoupement une personne physique, elle est considérée comme personnelle. Il s’agit des données basiques comme une adresse e-mail ou postale, ou des données avancées comme par exemple :
    – Une adresse IP, des coordonnées GPS …
    – Les cookies first et third party
    – Numéro de sécurité sociale…

    2 – E-mail, newsletters, cookies… place au consentement explicite

    Tout individu doit désormais signifier son consentement explicite pour chaque donnée collectée. Pour chacune d’elles, il faudra :
    – Obtenir une acceptation claire résultant d’un acte positif de la personne
    – Mentionner l’indication de sa finalité
    – Indiquer sa durée de conservation
    – Préciser quels en sont les destinataires

    Cela signifie la fin des cases cochées par défaut sur les formulaires : ils devront tous comporter des cases à cocher dites :
    – D’opt-in pour que l’internaute signifie son consentement à l’utilisation de ses données
    – D’opt-out pour lui permettre d’y mettre un terme

    Concrètement tout envoi de mailing, newletters, courriers, propositions commerciales …. devra être accepté en amont par le consommateur.

    Il devra également pouvoir choisir d’activer totalement ou partiellement la quasi-totalité des cookies : publicitaires, ceux utilisés à des fins de ciblage et une partie de ceux servant aux analyses web.

    3 – Des fichiers soumis à l’obligation de recenser uniquement les données nécessaires

    Une donnée est collectée pour un usage défini. Elle doit servir un intérêt marketing légitime, être nécessaire à l’activité de l’entreprise et en rapport avec les services.
    La géolocalisation l’est par exemple pour une société de VTC ou de livraison de plats cuisinés mais pas pour une application de e-learning ou un site de cuisine.

    Une appli de coaching n’a pas besoin de vous demander d’accéder à votre liste de contacts pour être téléchargée : il n’y a aucun rapport entre donner des conseils sportifs et votre répertoire téléphonique.

    4 – Cartographier les données pour justifier de leur conformité

    GDPR établit clairement que les données sont la propriété des citoyens. Avec leur consentement, elles sont juste « prêtées » aux entreprises.

    La CNIL impose dans son article 10 de cartographier les données personnelles. L’objectif est de pouvoir les identifier et les localiser afin d’établir un registre pour s’assurer notamment :
    – Qu’une personne a bien donné son consentement explicite pour chacune des données recueillies
    – Que ses demandes de droit à l’effacement ou à l’oubli sont bien notifiées ce qui inclut également toutes celles concernant son opposition au profilage. Cela permet également de garantir que la personne ne sera pas recontactée ultérieurement
    – Que la durée de conservation associée à chaque information est bien respectée
    – Que la source de la collecte soit mentionnée (suite à un salon, un e-mailing, une visite sur un site…)

    Cela implique la fin des répertoires et autres fichiers excel individuels détenus par les marketeurs. Quand un internaute retire son consentement, il est en effet très compliqué de s’assurer de l’avoir bien supprimé de tous les fichiers.

    Les entreprises devront également vérifier que le droit à la portabilité est respecté. Toute personne qui en fait la demande doit recevoir ses données dans un format structuré couramment utilisé et lisible par un autre organisme.

    5 – Le profilage : légal sous condition

    Le profilage à des fins marketing reste légal, mais sous certaines conditions :
    – L’entreprise doit informer l’internaute qu’elle traite des données issues de son comportement
    – Ce dernier doit l’accepter explicitement
    – Le profilage doit cesser dès qu’il en fait la demande
    – Toutes ces demandes d’opposition doivent être consignées dans un registre.

    Si la mise en conformité avec GDPR peut apparaître contraignante, elle va permettre aux entreprises qui la respecte d’afficher une plus grande transparence envers les consommateurs et donc de renforcer ou regagner leur confiance.

  • Face au GPDR les entreprises sont loin d’être prêtes …

    Umanis publie son étude sur la maturité 
    des entreprises françaises face au GDPR
     

    L’infographie qui dévoile que les entreprises sont loin d’être prêtes

  • Votre entreprise est-elle conforme aux nouvelles réglementations sur les données personnelles ?

    Comment se préparer à se conformer au GDPR ?

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    Et comprendre son impact sur les processus de gestion de l’information et l’appréhender dans un contexte réglementaire plus général.

    Il peut s’en passer, des choses, en deux ans. D’ici 2018, la première greffe de tête humaine aura peut-être déjà eu lieu, tout comme la disparation d’Adobe Flash ou la sortie effective du Royaume-Uni de l’UE, et le volume de données exploitables par les entreprises pourrait être cinq fois plus important qu’aujourd’hui, selon IDC.

    Deux ans, c’est justement le temps qu’il reste aux entreprises pour se conformer aux nouvelles réglementations européennes sur le traitement des données personnelles. Le changement s’annonce radical pour certaines, et d’autant plus complexe à mettre en œuvre que le volume de données à traiter ne cesse de croître.

    Le Parlement européen a adopté le nouveau règlement général sur la protection des données ou GDPR (General Data Protection Regulation) début 2016 pour renforcer la protection des données personnelles face à la digitalisation de l’économie. Sa mise en application n’interviendra qu’en 2018, mais deux ans pour prendre connaissance des nouvelles exigences en vigueur, faire le point des pratiques actuelles et se mettre en totale conformité, c’est moins long qu’il n’y paraît.

    Les six étapes préalables qui suivent devraient aider les entreprises à bien comprendre l’impact du GDPR sur leurs processus de gestion de l’information et comment l’appréhender dans un contexte réglementaire plus général.

    Qu’est-ce que le GDPR ?

    Destiné à renforcer la protection des données personnelles face à la digitalisation de l’économie, le GDPR est de loin la plus grande réforme de notre siècle en matière de protection des données. Il définit, en une cinquantaine d’articles, les règles d’utilisation et de stockage des données personnelles au sein de l’UE. Son principal objectif est de protéger le droit de tout citoyen européen de décider si, quand, comment et à qui ses informations personnelles peuvent être divulguées, et comment elles peuvent être utilisées.

    Pour l’Information Commissioners Office, il est urgent que les entreprises se préparent à la mise en conformité au GDPR. Mais un grand nombre d’entre elles ignorent encore comment ce nouveau règlement les affectera et quelles répercussions il aura.

    En prenant dès à présent les mesures qui suivent, les entreprises pourront identifier et localiser leurs informations personnelles afin de mieux cerner leurs obligations de gestion vis-à-vis du GDPR. Pourquoi attendre quand on sait que tout contrevenant s’expose à une amende de plusieurs millions d’euros ?

    Etape 1 – Savoir ce que sont les données personnelles et si l’entreprise en a en sa possession.

    La première étape pour identifier les dispositions de la nouvelle législation s’appliquant à l’entreprise consiste à cerner ce que désignent les « données personnelles ». Au sens du GDPR, les données personnelles incluent toutes les informations qui permettent d’identifier, de manière directe ou indirecte, la personne à laquelle elles se rapportent. Elles comprennent également les identifiants de connexion, les cookies et les adresses IP. Le GDPR impose ainsi à tout responsable des données d’une entreprise, d’être en mesure de localiser toutes les données personnelles dont il a la charge et de démontrer qu’il comprend les risques associés et sait les atténuer.

    Etape 2 – Déterminer comment le règlement GDPR s’applique au cas particulier de l’entreprise. 

    Pour identifier les dispositions du GDPR qui s’appliquent à l’entreprise, il est vital de bien comprendre la terminologie employée : données personnelles, champ d’application territorial, demande d’accès des personnes concernées par les données, évaluation de l’impact sur la protection des données (DPIA), droit à l’oubli et à la portabilité des données, et consentement (cf. notre centre de documentationou le glossaire de la pageeugdpr.org pour en savoir plus).

    Etape 3 – Localiser les informations dans l’entreprise. 

    Savoir où se situent les données personnelles dans l’entreprise est indispensable pour satisfaire les exigences du GDPR. Cela suppose une analyse minutieuse des données enregistrées sur les systèmes en interne, sur les ordinateurs personnels des salariés, dans les archives d’autres sites et même dans des classeurs, ainsi que des informations stockées par les fournisseurs, les prestataires externes et les partenaires commerciaux (traitant des données personnelles pour l’entreprise). 

    Etape 4 – Cartographier les données et classer chaque information.

    La cartographie des données localisées confère une vue à 360 degrés des informations papier et numériques disponibles dans l’entreprise, y compris les données personnelles. Le responsable des données pourra alors les localiser, y accéder et les contrôler rapidement. 

    Etape 5 – Faire le point des règles de rétention en vigueur et les actualiser.

    Une fois les informations localisées, il faut savoir ce que l’on peut en faire et combien de temps les conserver. Les règles de rétention en place doivent donc être conformes aux exigences juridiques, réglementaires et contractuelles pour ne conserver les données personnelles et autres archives que le temps nécessaire avant de les détruire et de pouvoir s’en justifier.

     Etape 6 – Sensibiliser les personnes concernées et rester réactif.

    Il est crucial que toutes les parties prenantes de l’entreprise connaissent leurs obligations. Personnel, prestataires, fournisseurs et autres personnes amenées à manipuler les données personnelles doivent obéir aux mêmes règles de rétention. Celles-ci doivent s’adapter de manière dynamique aux réglementations changeantes. 

    Si les exigences en matière de stockage de données personnelles ne sont pas nouvelles en Europe, le GDPR prévoit des amendes plus dissuasives que jamais, allant jusqu’à 4 % du chiffre d’affaires international du contrevenant ou 20 millions d’euros, pour quiconque contreviendra aux nouvelles dispositions de rétention des données.

    Ces six mesures sont un premier pas essentiel pour se prémunir de tels risques. Les entreprises ont tout intérêt à agir maintenant pour ne pas subir les conséquences potentiellement désastreuses d’une entorse aux nouvelles réglementations de protection des données.