Étiquette : protection des données

  • RGPD : Guide de survie pour les retardataires

    RGPD : Guide de survie pour les retardataires

    Avis d’Expert par Michaël Froment Directeur et Co-fondateur Commanders Act 

    Le RGPD est là ou presque mais vous n’avez toujours pas osé vous attaquer au dossier ? Comment vous mettre en conformité avec le RGPD ? Par où commencer ? De l’évaluation des risques à la sensibilisation de vos équipes, suivez le guide… Voici quelques chantiers à prioriser pour vous mettre en conformité dans les plus brefs délais.

    Pour beaucoup d’entreprises, le RGPD (Règlement Général sur la Protection des Données) ressemble encore à un épais dossier qui traine sur le coin du bureau et dont l’ouverture est repoussée de semaine en semaine… Et pourtant, le temps presse : le 25 mai 2018, le RGPD entrera bel et bien en action.

    Avec lui, la gestion des données personnelles passe du régime de la déclaration à celui de la responsabilisation et du contrôle. Et gare à ceux qui, justement, ne prendront pas leurs responsabilités… Les amendes prévues sont lourdes : de 10 à 20 millions d’euros ou 2 à 4% du chiffre d’affaires mondial, selon les manquements. D’où quelques questions légitimes : comment profiter des semaines à venir pour se conformer au RGPD ? Et, surtout, par où commencer ? Petit guide de survie à l’intention des retardataires…

    #1 Évaluez les risques

    Même en étant pressé par le temps, vous ne pouvez pas échapper à ce travail fastidieux. Objectif : établir une véritable cartographie des risques et un mapping précis entre les traitements opérés et les solutions impliquées. Pour y parvenir, listez les données personnelles que vous exploitez et analysez chaque étape de leur cycle de vie sous l’angle de la sécurité.

    • Quelle est la nature de ces données ?
    • À quelles finalités sont-elles associées ?
    • Où ces informations sont-elles stockées?
    • Leur accès est-il sécurisé, par exemple via une authentification à double facteur ?
    • Leur contenu est-il protégé, par exemple via du chiffrement ?
    • Des sous-traitants accèdent-ils à ces données ? À quelles fins ? Dans quelles conditions ?
    • Les opérations réalisées sur ces informations sont-elles bien historisées ?
    • Les procédures relatives à ces informations sont-elles documentées ?

    Ces questions sont loin d’être superflues… Le RGPD demande aux organisations d’inscrire la protection des données personnelles dans leur mode de fonctionnement et de conception – d’où la notion de « Privacy by default » ou de « Privacy by design ». Autre impératif, être en mesure de rendre compte (notion « d’Accountability ») des mesures prises et des actions menées au quotidien. Fastidieux – on vous avait prévenu – mais indispensable.

    Une donnée à caractère personnel c’est quoi ?

    Selon le RGPD, il s’agit de toute information relative à une personne physique identifiable, directement ou indirectement, par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Autrement dit, un cookie est bien une donnée à caractère personnel puisqu’il permet indirectement une identification. Conséquence concrète : avec la RGPD, les cookies ne peuvent être activés qu’en obtenant l’accord explicite de l’utilisateur une fois celui-ci informé de la finalité du service.

    #2 Faites le ménage et minimisez les données

    Une bonne manière de conformer ses pratiques au RGPD consiste à s’imposer de collecter les données à hauteur des usages. En clair, il s’agit de recueilliruniquement les données indispensables au fonctionnement des services. Pourquoi demander des informations concernant la profession ou le nombre de personnes composant le foyer si, in fine, ces données ne contribuent pas au service rendu ? Dans l’esprit du RGPD, une collecte excessive occasionne une prise de risques (pour ces données) inutile.

    N’ayons pas peur des mots, équilibrer la collecte au regard des usages passe par la mise en place d’une gouvernance des données. Une gouvernance qui sera d’autant plus aisée, de la définition des principes à leur application, si les données sont centralisées au sein d’une Customer Data Platform (CDP)??? et non essaimées dans de multiples bases et applications.

    D’où l’importance du travail d’analyse évoqué précédemment. Mais ne vous contentez pas de documenter l’existant : profitez-en pour lancer un grand ménage de printemps dans vos données. Faites vôtre le principe de « minimisation » des données collectées prôné par le RGPD.

    #3 Remettez à plat les modalités d’obtention des consentements

    Vous avez sans doute commencé à recevoir dans votre boite mail ce type de messages : « Bonjour, êtes-vous toujours intéressé(e) par nos informations ? Si oui, pour ne rien manquer, merci de confirmer votre intérêt. En cliquant ci-dessous, vous continuerez à recevoir chaque semaine, etc. » Ces mails vont se multiplier dans les semaines à venir. Pour une raison simple : le RGPD impose une collecte licite, loyale et transparente.

    En clair, chaque donnée doit être obtenue en échange d’un service clairement défini et présenté. Précision importante : pour être considérée comme un consentement, la communication d’informations personnelles ne peut être conditionnée au bon fonctionnement d’un service – dans ce cas le consentement ne serait plus libre mais contraint.

    Vous l’aurez compris, le RGPD signe clairement la mort du « soft opt-in » et autres « opt-in passif ». Plus question à l’ouverture d’un compte sur un service de pré-cocher à la place de l’utilisateur un abonnement à une newsletter d’information. À chaque finalité, son consentement ; à chaque consentement, les données strictement requises. Voilà pourquoi de nombreuses opérations de « reconfirmation » – à l’instar du message évoqué ci-dessus – sont en cours pour conformer les consentements au RGPD et nettoyer les bases de contacts en conséquence.

    Résultat, un travail de révision des formulaires s’impose. Puisque vous êtes lancé, ne vous arrêtez pas en si bon chemin : veillez aussi à mettre en ligne des formulaires donnant la possibilité aux intéressés de rectifier des informations les concernant, de demander un export de ces données ou encore de s’opposer à un traitement.

    #4 Préparez-vous à une nouvelle gestion des cookies

    Question légitime : et les cookies ? Sont-ils eux aussi soumis aux exigences du RGPD ? La réponse est « oui » mais les modalités d’application exactes sont encore en gestation au sein d’un autre règlement connu sous le nom « ePrivacy ». Si le RGPD concerne la protection générale des données personnelles, ePrivacy, qui s’appuie sur les notions clés du RGPD, se concentre pour sa part sur les communications électroniques.

    Sans attendre que ce nouveau règlement se précise, il semble opportun d’abandonner la formule usuelle « En poursuivant votre navigation vous acceptez l’utilisation de cookies » pour une description bien plus étoffée et pédagogique des finalités de ces cookies. La mise en œuvre de cette nouvelle mécanique présente des défis techniques mais aussi organisationnels qui préoccupent à juste titre les équipes marketing en charge de la performance digitale.

    Pour les entreprises qui doivent gérer de nombreux tags sur leurs plateformes web, la solution passe nécessairement par le recours à un  TMS (Tag Management System) pensé pour la gestion des données personnelles.

    #5 Ajustez votre organisation, sensibilisez les collaborateurs

    Si l’évaluation des risques, la remise à plat des données utiles et des modalités d’obtention des consentements sont des étapes importantes vers la conformité au RGPD, elles ne sont pas suffisantes. Dans l’esprit du nouveau règlement, c’est en fait toute l’organisation qui doit veiller à la protection des données personnelles. Une implication qui passe par de nouveaux rôles. Le règlement prévoit ainsi plusieurs cas de figure pour lesquels un DPO (Data Protection Officer) s’impose. Pour faire court, vu les cas décrits, il semble incontournable pour des activités comme l’e-commerce de nommer un DPO.

    Les missions du DPO ?

    Destiné à remplacer le Correspondant Informatique et Libertés (CIL), le DPO se voit attribuer une mission de conseil, de coordination et de contrôle, puisqu’il lui revient notamment de :

    –          Conseiller et informer le responsable du traitement ;

    –          Contrôler le respect du droit ;

    –          Être un référent pour les autorités de contrôle.

    Au-delà du DPO, c’est l’ensemble des collaborateurs qui doit désormais être sensibilisé aux risques pris par l’organisation en cas de gestion trop légère des données personnelles. Un effort à soutenir bien au-delà de l’échéance du 25 mai 2018.

  • Les impacts de la nouvelle réglementation européenne dans les entreprises

    Protéger votre organisation en appliquant la nouvelle réglementation sur la protection des données

     

    Par Juliette Rizkallah, chief marketing officer, SailPoint

    La bataille de la confidentialité sur les données personnelles a franchi un nouveau cap avec l’accord de l’Union européenne sur la nouvelle réglementation sur la protection des données. Cette loi modifie profondément l’approche des entreprises en matière de protection des données clients. Non seulement elle donne aux citoyens européens un meilleur contrôle sur le moment où les informations personnelles seront recueillies, mais également sur la manière dont elles seront utilisées. Elle prévoit par ailleurs de lourdes pénalités financières en cas d’échec des entreprises à protéger correctement les données collectées. Ces pénalités pouvant représenter jusqu’à 4 % du chiffre d’affaires annuel d’une entreprise, elles serviront ainsi de piqûres de rappel aux équipes dirigeantes.

    Bien qu’elle ne s’applique qu’aux données des citoyens européens, cette réglementation s’adresse à toutes les entreprises qui disposent d’une localisation en Europe, ce qui lui confère un véritable rayonnement à l’international. Cette nouvelle loi entraînera des modifications matérielles par rapport aux nouveaux usages et procédés de stockage des données clients, et surtout sur la façon dont les entreprises prévoient de donner l’accès à ces données à leurs employés, à leurs sous-traitants et à leurs partenaires commerciaux.

    Cette nouvelle réglementation impose aux entreprises de signaler toute violation de données de ses comptes clients dans les 72 heures, ce qui les poussera à faire évoluer leur système de sécurité de la simple prévention sur le réseau à la détection des intrusions et leur correction en temps réel.

    La mise en œuvre du règlement sur la protection des données se traduit par d’importantes implications pour les programmes de gouvernance des identités des entreprises. C’est l’occasion de mettre de l’ordre dans la gestion des identités avant que l’application des pénalités prévues par cette loi n’entre en vigueur. Par anticipation, les entreprises peuvent prendre des mesures significatives, en se reconcentrant sur les priorités de la gouvernance des identités :

    • En premier lieu, répertorier les différents lieux de stockage au sein de l’entreprise dans lesquels figurent les données clients à protéger selon la réglementation sur la protection des données. Elles peuvent se trouver dans des systèmes structurés, tels que les applications ou les bases de données, ou dans des fichiers situés dans des des portails de collaboration (comme SharePoint) ou même dans des systèmes de stockage dans le cloud (comme Box ou GoogleDrive).
    • Ensuite, il convient d’identifier qui doit avoir accès aux données clients et regrouper avec ceux qui y ont déjà accès. Cette démarche doit faire l’objet d’une interrogation permanente, il ne s’agit pas d’un événement ponctuel. Il est important de s’assurer de bien prendre en compte toutes les applications et les plateformes de stockage de fichiers où sont stockées les données clients.
    • Enfin, prévoir des contrôles de gouvernance des identités pour protéger l’accès aux données en accord avec la réglementation sur la protection des données, à mesure que les utilisateurs rejoignent, changent de fonctions ou quittent l’entreprise.

    Il n’est pas impossible de se sentir au début un peu dépassé par les exigences de cette nouvelle réglementation sur la protection des données, en particulier concernant les pénalités financières applicables en cas de non-conformité. Toutefois, le fait de placer la gouvernance des identités au cœur de la stratégie de sécurité, dans l’optique de protéger l’accès aux données clients, peut contribuer de manière significative à atténuer le risque d’une potentielle violation des données et d’éviter les pénalités qui en découleraient.

     

      

     

     

  • Règlement européen : ce qui va changer pour l’e-commerce

    Le règlement européen sur la protection des données personnelles enfin sur des rails

     Par Fabien Honorat, avocat associé, Péchenard & associés

    Suite à l’accord intervenu entre le Parlement européen et le Conseil de l’Union européenne en décembre dernier, le règlement sur la protection des données (à qui il reste à passer la validation du Parlement Européen) devrait s’appliquer au 1er janvier 2018 dans tous les pays de l’Union Européenne et pour la France venir se substituer à l’ancestrale loi Informatique et Libertés du 7 janvier 1978. On y retrouve les classiques obligations de transparence, de loyauté et de proportionnalité dans le traitement des données personnelles mais aussi de vraies nouveautés. Détails…

     

    1° Le principe de l’Opt-in

    Le principe pour la légalité d’un traitement de données personnelles est l’accord préalable des personnes concernées (opt-in). L’accord tacite reste possible mais devient l’exception (en cas d’obligation légale, pour préserver les intérêts des personnes concernées …).

    Le consentement doit être donné de façon claire, non ambigüe et c’est au responsable du traitement de justifier de celui-ci.

    Ce consentement peut être retiré à tout moment.

    Cela ne devrait pas révolutionner les pratiques dans la mesure où la « case à cocher » est devenue depuis longtemps la règle notamment dans le domaine du marketing.

    2° La fin des traitements des données des mineurs

    Le traitement des données personnelles des mineurs (en dessous de 16 ans pour la règle générale ou par exception 13 ans s’il existe des dispositions spécifiques dans le pays concerné) est subordonné à l’accord préalable des titulaires de l’autorité parentale. Ce sera au responsable du traitement de le vérifier.

    Cette nouvelle disposition qui se calque sur le droit américain risque de modifier sensiblement les opérations à destination des mineurs qui ne faisaient pas l’objet par la pratique de précaution particulière.

     3° La portabilité des données

    Le règlement intronise le principe de portabilité de ses données personnelles, à savoir la possibilité de se voir transmettre sur un support numérique ou transférer sur un serveur l’ensemble de ses données.

    Il s’agit d’un renforcement du principe de droit d’accès à ses données personnelles qui figurait dans la loi Informatique et Libertés.

    4° Des informations à communiquer au public

    Le responsable du traitement devra communiquer aux personnes concernées les informations suivantes au moment de la collecte des données :

    –      L’identité du responsable du traitement (et son adresse)

    –      L’objet du traitement

    –      Les destinataires des données

    –      La durée de conservation des données

    –      Le droit d’accès, de rectifier ou de supprimer les données

    –      Le droit à la portabilité des données

    –      Le droit de saisir la CNIL

    –      L’obligation de fournir ses données pour remplir une obligation contractuelle

    Si les données n’ont pas été reçues de la personne concernée mais d’un tiers (on peut penser aux opérations de parrainage en matière de marketing), il conviendrait de fournir en plus l’information sur la source ayant fourni les données (notion de traçabilité des données).

    6° La consécration du droit à l’oubli

    Le règlement encadre le principe de droit de retrait qui existait dans la Loi Informatique et Libertés pour consacrer un véritable droit à l’oubli numérique mais sous conditions.

    Le responsable du traitement se trouve contraint d’effacer dans un bref délai les données personnelles de toute personne en faisant la demande.  Cette demande doit toutefois être justifiée et il est possible pour le responsable du traitement de s’y opposer en arguant notamment du principe du droit à l’information, de liberté d’expression ou dès lors que ce traitement de données procède d’un intérêt scientifique, historique ou vise à protéger le public d’une manière ou d’une autre.

    Sur ce point du droit à l’oubli, le règlement européen vient valider les différentes décisions judiciaires qui sont intervenues depuis le fameux arrêt de la Cour Européenne du 13 mai 2014 qui avait imposé à Google la mise en œuvre du droit au déréférencement.