Étiquette : mise en conformité

  • Annulation du Privacy Shield ! Quels impacts sur votre conformité au RGPD ?

    Annulation du Privacy Shield !
    Quels impacts sur votre conformité au RGPD ?


    Selon Francesca Serio, Senior Consultant chez Almond

    Le 16 juillet 2020, annulation du Privacy Shield par la CJUE !
    Coup de tonnerre ou simple péripétie juridique sans conséquence pratique ?
     Comment les DPO et autres responsables de la protection des Données à Caractère Personnel doivent-ils appréhender cette décision et quelles actions doivent-ils engager pour en tenir compte ?

    Tous ceux qui se sont appuyés sur ce texte pour assurer la conformité au RGPD de leurs transferts de données hors EU ou envisageaient d’y avoir recours doivent désormais composer avec une nouvelle donne. Mais est-ce vraiment une surprise, quelles sont les difficultés induites et quelles sont les pistes à envisager pour pallier cette annulation ?

    Une annulation prévisible

    Cette décision n’arrive probablement pas à un moment propice, les DPO, RSSI, DSI… étant déjà très sollicités du fait des transformations que la crise du COVID-19 a entraînées dans les processus métiers et IT. Toutefois depuis la signature de cet accord, le risque d’annulation planait sur ce texte et les souvenirs de l’annulation du texte antérieur, le Safe Harbor, n’étaient jamais très loin. C’est pourquoi lors des audits de conformité en matière de protection des données réalisés chez nos clients, un risque était systématiquement soulevé lorsqu’un transfert hors UE reposait sur le Privacy Shield.

    Pour rappel, le RGPD autorise les transferts hors UE dans son article 44 du RGPD, si et seulement si, ils sont encadrés : https://almond.consulting/blog/annulation-du-privacy-shield-impacts-sur-votre-conformite-au-rgpd/

    En dehors de ces cas, le transfert hors UE n’est pas autorisé. A noter que l’accès depuis un pays hors UE à des données hébergées en UE, est considéré comme un transfert hors UE.

    Le Privacy Shield représentait la décision d’adéquation pour le transfert des données avec les Etats Unis. Pour l’adoption de cette décision, la Commission a toutefois autorisé la limitation de la protection des données à caractère personnel en assurant la primauté des exigences relatives à la sécurité nationale, à l’intérêt public et au respect de la législation américaine, permettant ainsi sur ces fondements (appréciés par les autorités américaines) une remise en cause possible dans les droits fondamentaux des personnes dont les données régies par le RGPD, étaient transférées vers les Etats-Unis. La CJUE s’est principalement fondée sur ces limitations pour annuler le Privacy Shield, décidant qu’elles n’étaient pas encadrées de manière équivalente au droit de l’UE, notamment par le principe de proportionnalité et sur la limitation au strict nécessaire des programmes de surveillance par des autorités de droit américain.

    Ainsi, en l’absence de décision d’adéquation, l’exportateur de données (responsable de traitement ou sous-traitant) et le destinataire des données doivent dès aujourd’hui adopter de nouvelles mesures assurant des garanties appropriées en faveur de la personne concernée, pour compenser l’insuffisance de la protection des données par les Etats-Unis.

    Or dans cette même décision, la CJUE n’a pas invalidé les Clauses Contractuelles Types rédigées par la Commission pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers (https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32010D0087), estimant que ces clauses garantissent un niveau de protection adéquat sur base contractuelle et imposent des mécanismes de contrôles, notamment via l’obligation de l’exportateur des données et le destinataire du transfert de vérifier au préalable que le niveau de protection est respecté.

    Comment rester conforme au RGPD ?

    Les Clauses Contractuelles Types au sens de l’article 46 du RGPD, peuvent constituer un mécanisme privilégié, à utiliser en remplacement du Privacy Shield.

    Si votre organisation est impactée par cette annulation, voici les étapes à réaliser en tant qu’exportateur de données : https://almond.consulting/blog/annulation-du-privacy-shield-impacts-sur-votre-conformite-au-rgpd/

    A noter que si le destinataire des données transfère également ces données à un tiers, il devra également signer avec ce tiers les Clauses Contractuelles Types.

    Prévoyez que ce plan d’action peut difficilement être déployé en quelques jours, notamment si vous transférez des données à un nombre important de tiers aux Etats-Unis, ou si par exemple la relation contractuelle se base sur un service souscrit via un site internet, sans possibilité de négocier les termes du contrat, comme c’est souvent le cas avec les plateformes marketing. Nous vous conseillons donc d’initier ce chantier au plus tôt.

    Par ailleurs, nous recommandons fortement de conserver des traces écrites et datées de toutes les actions qui sont menées dans le cadre de ce projet, notamment afin de disposer d’une trace auditable de la volonté de votre organisation de se mettre en conformité. Ceci pour le respect du principe d’accountability.

    Cette décision n’empêche donc pas les entreprises soumises au RGPD de transférer des données à caractère personnel vers les Etats-Unis, mais elle invalide la base légale sur laquelle la grande majorité de ces transferts étaient réalisés. D’autres mécanismes existent pour réaliser ces transferts conformément au droit de l’Union, bien qu’en pratique les DPO devront comme à leur habitude s’armer de patience et de courage pour les mettre en œuvre.

    Cette décision rappelle également l’importance de réaliser une veille sur ces sujets et de pouvoir avec pragmatisme transformer les informations issues de cette veille en actions concrètes pour la protection des DCP et la conformité de l’organisation. Projets que Almond mène avec passion et professionnalisme depuis plus de 10 ans.

    Lien vers l’arrêt  CJUE 16 juillet 2020, C-311/18, Data Protection Commissioner contre Facebook Ireland Ltd, Maximillian Schrems : http://curia.europa.eu/juris/document/document.jsf?text=&docid=228677&pageIndex=0&doclang=FR&mode=lst&dir=&occ=first&part=1&cid=9849510

     

     

     

     

  • Mise en conformité, droit à l’oubli : Comment les organisations font face aux défis posés par GDPR ?

    Mise en conformité, portabilité des données, droit à l’oubli : Comment les organisations font face aux défis posés par GDPR ?

    SAS vient de publier une enquête menée auprès de 340 décideurs d’entreprises dans tous secteurs d’activité et de nombreux pays. Son analyse met en relief les principaux défis auxquels sont confrontées les entreprises dans leurs efforts de mise en conformité mais aussi les opportunités qu’elles entrevoient.

    En résumé : 

    • 42% des personnes interrogées indiquent que leur entreprise n’a pas pleinement conscience de l’impact de la réglementation GDPR.
    • Moins de la moitié des entreprises ont mis en place un plan structuré pour se conformer à GDPR.
    • 58% ne maîtrisent pas totalement les conséquences d’une éventuelle non-conformité.
    • Seulement 45% des entreprises ont mis en place un processus structuré pour se conformer à GDPR, mais parmi elles, 66% pensent qu’il aboutira réellement. Dans la réalité, de nombreuses entreprises admettent qu’elles ne savent pas comment déterminer si elles sont conformes ou non à GDPR.
    • Sans surprise, les plus grandes entreprises (plus de 5 000 salariés) sont mieux préparées pour respecter GDPR : 54% se déclarent conscientes de son impact, contre seulement 37% des petites entreprises.
    • Seulement 24% des organisations utilisent des services de conseil externes pour matérialiser leur conformité, contre 34% qui disposent d’un processus structuré.
    • Lanterne rouge : 26 % des entreprises publiques sont conscientes de l’impact de GDPR, soit le plus faible pourcentage parmi tous les secteurs d’activité

     Le GDPR (Règlement général sur la protection des données) entrera en vigueur en 2018. Elle rend les organisations responsables de la protection des données personnelles qu’elles exploitent – comment et où sont-elles stockées et comment sont-elles traitées ? Cependant, selon une nouvelle étude de SAS, le leader de l’analytique, moins de la moitié des organisations (45 %) ont mis en place un plan de conformité structuré et plus de la moitié (58 %) indiquent ne pas être totalement conscientes des conséquences d’une éventuelle non-conformité.

    « De nombreuses entreprises ne savent tout simplement par où commencer pour se conformer à GDPR » déclare Arturo Salazar, Principal Business Solutions Manager chez SAS. « Il est essentiel de commencer par la définition d’une solide stratégie de gouvernance de données, afin de s’assurer que les technologies et les règles sont en place pour bien comprendre où les données sont stockées et qui peut y accéder. »

    Portabilité des données et droit à l’oubli

    GDPR donne aux individus le droit de demander que leurs données personnelles soient supprimées ou transmises à d’autres organisations. Ceci suscite des questions autour des outils et processus que les entreprises doivent mettre en place. Pour 48 % des personnes interrogées, trouver les données personnelles dans les bases de données de l’entreprise (copies de jeux de données, données CRM, etc.) constitue déjà un défi. Pour elles, se conformer à GDPR devrait être particulièrement compliqué.

    58 % des entreprises couvertes par l’étude déclarent éprouver des difficultés pour gérer la portabilité des données et le droit à l’oubli. Contrôler l’accès aux données personnelles fait également figure de challenge sérieux. Les grandes entreprises et les institutions financières éprouvent plus de difficultés à localiser des données personnelles que d’autres entreprises.

    Les bénéfices de GDPR

    Lorsqu’on les interroge sur les bénéfices potentiels de GDPR, 71 % des entreprises considèrent que la réglementation leur permettra d’améliorer leur gouvernance de données. L’étude montre en outre que 37 % des entreprises pensent qu’elles amélioreront leurs fonctionnalités informatiques en général et 30% leur image de marque. En outre, les organisations pensent que leurs clients bénéficieront de leurs efforts de conformité : 29 % des entreprises considèrent que la conformité à GDPR augmentera la satisfaction de leurs clients ; et 29 % pensent qu’elle contribuera à améliorer leur proposition de valeur.

    Pour découvrir les résultats et l’analyse dans leur intégralité, téléchargez le ebook ici.