Étiquette : protection

  • Comment protéger vos données personnelles cet été ?

    Les conseils pour des vacances sereines 

     selon Allan Camps Senior Enterprise Account Executive chez Keeper Security

    Avec l’arrivée des vacances d’été, notre vigilance en matière de sécurité numérique doit rester aiguë. Entre les voyages, les connexions à des réseaux Wi-Fi publics et l’utilisation accrue des appareils mobiles, nos données personnelles et professionnelles sont plus vulnérables que jamais. Voici quelques conseils essentiels pour naviguer en toute sécurité pendant la saison estivale.

    • Sécurisez vos mots de passe avant de partir : Avant de vous envoler vers votre destination de rêve, prenez le temps de vérifier la sécurité de vos mots de passe. Utilisez un gestionnaire de mots de passe pour générer des mots de passe forts et uniques pour chacun de vos comptes. Les mots de passe comme « 123456 » ou « password » sont à proscrire, au profit de combinaisons complexes que seul un gestionnaire de mots de passe peut mémoriser pour vous.
    • Utilisez l’authentification multi-facteurs : Renforcez la sécurité de vos comptes en activant l’authentification multi-facteurs (MFA). Cette méthode ajoute une couche supplémentaire de protection. Même si un cybercriminel parvenait à obtenir votre mot de passe, il lui serait presque impossible d’accéder à vos comptes sans le second facteur d’authentification, généralement un code envoyé sur votre téléphone. 
    • Attention aux réseaux Wi-Fi publics : Les réseaux Wi-Fi publics, bien que pratiques, sont souvent des cibles privilégiées pour les pirates. Évitez de vous connecter à des réseaux non sécurisés pour effectuer des transactions sensibles. Si vous devez absolument utiliser un Wi-Fi public, assurez-vous de passer par un réseau privé virtuel (VPN). Un VPN garantit que vos données restent chiffrées et sécurisées même sur des réseaux publics.
    • Surveillez vos appareils mobiles : Nos smartphones contiennent une mine d’informations personnelles. Pour éviter les mauvaises surprises en cas de perte ou de vol, activez les fonctionnalités de localisation et de verrouillage à distance. Une application de gestion de mots de passe permet d’accéder à vos informations en toute sécurité, même en déplacement.
    • Soyez prudent avec les e-mails et les liens suspects : L’été est souvent propice aux arnaques par phishing. Soyez vigilant avec les e-mails non sollicités et les liens suspects. Stockez vos informations de connexion en toute sécurité pour éviter de tomber dans le piège de faux sites web qui cherchent à voler vos identifiants.
    • Faites des sauvegardes régulières : Il est crucial de faire des sauvegardes régulières de vos données, surtout avant de partir en vacances. Stockez vos informations importantes de manière sécurisée et récupérez-les facilement en cas de besoin.
  • Quand autodéfense numérique rime avec indépendance numérique

    Trois étapes simples pour assurer son autodéfense numérique

    Par Frédéric Rivain, CTO de Dashlane

    Internet joue désormais un rôle important dans notre vie quotidienne. Cependant, au fil des années, les intérêts commerciaux des entreprises ont divergé de plus en plus avec ceux de leurs utilisateurs. En effet,  quiconque pense que l’internet est gratuit se trompe lourdement. Pour les utilisateurs, cela signifie qu’ils paient de plus en plus souvent les services en ligne avec leurs données personnelles.

    Ce n’est pas une fatalité: il est possible de mieux protéger ses données personnelles sensibles, et s’opposer à ce système afin de retrouver une certaine indépendance numérique.

    La sécurité est l’affaire de tous

    La liste des risques associés à cette dépendance est longue : le voisin qui est confronté à une usurpation d’identité, la tante qui s’inquiète de la protection en ligne de son enfant mineur, le copain homosexuel qui est harcelé en ligne et l’ami journaliste qui est confronté au “doxing” (divulgation de données personnelles). Ces attaques numériques visent à obtenir des informations en ligne sur une personne en vue de les exploiter de façon malveillante contre elle.

    Au moment où se confond le travail et la vie privée à cause de la pandémie, ce sujet est également critique pour les entreprises. Après tout, seules les entreprises qui prennent soin des données de leurs clients et les protègent sont dignes de confiance.

    Dans ce contexte pandémique, il est encore plus simple pour les pirates et les cybercriminels de détecter de bonnes opportunités d’attaques numériques.

    Malgré les risques connus, la cybersécurité ne semble pas être un sujet très passionnant pour le grand public. Une grande partie de la population est parfaitement consciente des risques de cyberattaques, mais ne semble pas ressentir l’utilité de s’en préoccuper activement et de se protéger. Il est pourtant extrêmement important de ne pas se fier exclusivement aux gouvernements et aux dirigeants d’entreprise, mais de prendre soi-même le problème en main.

    Les trois principaux domaines de l’autodéfense numérique

    Pour ceux qui veulent retrouver leur propre indépendance sur le web, voilà trois étapes simples à suivre :

    1. Identifier où se trouvent vos données personnelles

    Vous n’avez probablement pas conscience de tous les endroits où vous apparaissez en ligne.

    La première étape consiste à chercher son propre nom sur Internet. Il apparaît souvent que des photos, des comptes de médias sociaux ou même votre propre adresse physique soient accessibles publiquement. Il s’agit ensuite de nettoyer les données indésirables.  Pour cela, il faut contacter les sources respectives et demander par exemple la suppression des données.

    C’est là où le RGPD vient à la rescousse : en tant que personne privée, il existe des droits auxquels il est possible de se référer. C’est le cas notamment de l’article 17 du RGDP qui concerne le droit à l’effacement (ou « droit à l’oubli »). Ainsi, vous pouvez exiger que les entreprises suppriment vos données personnelles sans délai. Si l’entreprise concernée ne répond pas dans les quatre semaines, vous avez la possibilité de déposer une plainte officielle auprès de l’autorité compétente en matière de protection des données, à savoir la CNIL pour la France.

    Il faut savoir que les entreprises obtiennent également des données par le biais de vos achats en ligne ou de votre historique de recherche. Elles sont collectées, traitées, vendues et utilisées à leur tour pour proposer des publicités personnalisées. Qui n’a jamais été interloqué de recevoir une publicité pour un produit ou un service, 30 minutes à peine après avoir lancé une recherche dessus ? Ce sentiment d’être « entendu » de temps à autre peut être attribué à des navigateurs comme Google Chrome et son moteur de recherche. Il est possible d’y remédier en mettant à jour les paramètres de votre navigateur ou en optant pour des moteurs de recherche qui ne tracent aucune information, comme Qwant ou DuckDuckGo .

    1. Vérifier les paramètres des réseaux sociaux

    Le business model de nombreux médias sociaux gratuits peut être résumé en une phrase : “si vous ne payez pas pour le produit, vous êtes le produit”. Cet adage est on ne peut plus clair: chaque action effectuée sur une de ces plateformes populaires est observée, analysée, utilisée et monétisée. Autrement dit, cela signifie que chaque connexion, chaque appareil sur lequel les utilisateurs se servent de ces plateformes, chaque message envoyé, chaque image téléchargée et chaque document transmis sont tracés.

    Pourquoi cette question devrait-elle vous intéresser ? Car il ne s’agit pas seulement d’utiliser ces données pour optimiser la publicité. Comme évoqué précédemment, ces données peuvent être vendues, échangées, voire utilisées à des fins moins avouables. Cela a par exemple été le cas pour influencer le vote des utilisateurs américains, grâce à des campagnes marketing très ciblées réalisées pour les élections américaines de 2008. En effet, ces campagnes ont été dirigées uniquement vers certaines personnes, en fonction des données personnelles issues de leurs réseaux sociaux.

    Allez consulter les paramètres par défaut de vos comptes de réseaux sociaux. En vérifiant les paramètres de votre profil, vous trouverez certainement des surprises dans les autorisations d’utilisation de vos données accordées à des éditeurs tiers.

    1. Définir des mots de passe sécurisés

    En plus des risques liés à l’utilisation des données personnelles décrits ci-dessus, il existe un autre danger à ne pas négliger : le vol d’identité. Même s’il est fastidieux d’utiliser un mot de passe fort sur chaque compte en ligne, cela reste l’un des meilleurs moyens de réduire l’impact en cas d’usurpation d’identité.

    La logique est simple : si vous n’utilisez qu’un seul mot de passe, vous disposez d’un passe-partout. Si celui-ci est volé, c’est comme donner l’accès à tous ces comptes d’un seul coup. Vous n’auriez pas l’idée d’utiliser la même clé pour votre voiture, votre maison, votre bureau et votre coffre-fort ? Et bien, pour les mots de passe, c’est la même chose. De l’importance d’avoir un mot de passe différent par compte, tout comme vous avez une clé pour votre maison, une autre pour votre voiture etc..

    Pour qu’un mot de passe ne puisse être deviné trop facilement, il faut appliquer la règle suivante : bien que le mot de passe soit la clé de votre propre identité en ligne, il doit être le plus aléatoire possible et surtout ne doit révéler aucune information sur vous. Autre paramètre à prendre en compte, on estime que chaque internaute détient environ 200 comptes en ligne. Comment, dans ces conditions, peut-on se souvenir et stocker un si grand nombre de mots de passe sécurisés ? C’est là que les gestionnaires de mots de passe peuvent vous aider en garantissant que tous les mots de passe des comptes soient uniques, complexes et stockées de façon sécurisée, inaccessibles à des tiers.

    Durant cette période de travail à distance, il est également intéressant d’utiliser des outils capables de faire la distinction entre vie privée et vie professionnelle, ce qui concerne également la gestion de ses mots de passe.

     Conclusion

    L’idée qu’un nombre grandissant d’informations personnelles soient accessibles sur internet n’est pas rassurante. Mais les utilisateurs peuvent reprendre la main sur cette situation. Pour cela, deux choses importantes sont à retenir.

    Tout d’abord, l’utilisation de nos données n’est que rarement ou très mal expliquée, car cela ne va généralement pas dans l’intérêt des entreprises qui vivent grâce à ces données. Bien que vous ne soyez pas responsable d’un usage abusif de vos données personnelles, c’est bien à vous de vous assurer aujourd’hui de l’usage juste de ces données personnelles.

    Ensuite, les utilisateurs ont définitivement plus de pouvoir juridique qu’ils ne le croient et surtout plus que ce que les géants du web voudraient nous le faire croire.

    Il s’agit avant tout d’une prise de conscience personnelle dans la manière de naviguer sur internet. La plupart des entreprises nous poussent à ne pas regarder en détail leurs politiques de confidentialité et d’utilisation de vos données. Mais si vous commencez à examiner de plus près les caractéristiques de certains fournisseurs et les paramètres de confidentialité mis par défaut dans vos profils, vous pourrez bien mieux protéger vos informations personnelles dès le départ.

     

     

     

  • Les grandes évolutions dans l’univers de la sécurité des mobiles

    Nous vivons désormais dans un monde ‘Mobile-first’

    Par Christoph Hebeisen, Director, Security Intelligence Research, chez Lookout

    Au cours de la dernière décennie, beaucoup d’adeptes des nouvelles technologies ont rêvé de voir les smartphones et les tablettes s’imposer dans divers aspects de nos vies. Ils l’ont fait de diverses manières, mais toujours de façon progressive. Tout ceci a changé en 2020 lorsque la plupart d’entre nous ont dû rester confinés à domicile. Qu’il s’agisse de la façon dont nous travaillons, allons à l’école, échangeons avec le personnel de santé, gérons nos finances, faisons nos courses et nous connectons avec nos amis et nos proches, le mobile est désormais au centre de nos vies.

    En 2021, cette tendance va se poursuivre.
    Voici cinq prédictions sur les grandes évolutions de l’année qui vient dans l’univers de la sécurité des mobiles.

    1- L’importance croissante de la protection de la vie privée va entrainer un changement des comportements

    La plupart d’entre nous transmettent librement des données personnelles sur les réseaux sociaux et autres applications mobiles sans en comprendre pleinement les conséquences. Même lorsque des piratages ou des vols de données se produisent, nous ne savons souvent pas ce que cela veut dire concrètement pour nous.

    Les initiatives visant à l’interdiction de TikTok ont déclenché un débat mondial sur les types de données que collectent les applications mobiles et la façon dont elles sont utilisées. Certaines organisations sont même allé jusqu’à bannir TikTol des terminaux mobiles de leurs employés. Les individus et les organisations pennent de plus en plus conscience que les données collectées par les applications mobiles peuvent être utilisées à des fins malveillantes. Apple a commencé à demander aux développeurs de préciser quels types de données leurs applications vont collecter et comment elles seront utilisées. Nous prévoyons que les entreprises tout comme les consommateurs vont devenir plus prudents sur le partage de leurs données personnelles.

    2- Les menaces liées aux coronavirus vont persister

    Le traçage des contacts et la protection de la vie privée ont fait la une des médias en 2020 alors que différents états à travers le monde ont testé diverses technologies pour contenir la propagation du COVID-19. Certaines personnes ont craint que les données collectées portent atteinte à leur vie privée ou soient utilisées à des fins malveillantes. Compte tenu de ces inquiétudes, la plupart des pays en Europe et en Amérique du Nord ont opté pour des méthodes préservant la vie privée, basées sur la technologie Bluetooth. Toutefois, cette décision ne signifie en aucune manière la fin des menaces de sécurité encouragées par la pandémie.

    Nous prévoyons que Ia pandémie sera toujours exploitée lors de nouvelles cyber attaques en 2021, les gouvernements et les organisations dans les domaines de la santé et de la pharmacie continuant d’être ciblés. En particulier lors du démarrage des campagnes de vaccination, nous assisterons probablement à des attaques massives de phishing utilisant la pandémie et le vaccin comme des leurres pour voler des identifiants et des données personnelles.

    3- Les malwares sur mobile vont devenir (encore plus) un vrai business

    Les types de malwares déployés par des états nations, tels que les outils de surveillance destinés à espionner la minorité ethnique Ouighour en Chine, découverts par Lookout en 2020, ont tendance à mobiliser l’attention. Toutefois, le cyber crime à motivation financière devient sans bruit plus sophistiqué et insidieux, et les malwares sur mobile sont aujourd’hui utilisés par une variété d’acteurs – y compris le crime organisé.

    Nous avons déjà constaté la commercialisation progressive de menaces telles que des ‘adwares’ (malwares dans les publicités), des applications générant des fraudes téléphoniques, des chevaux de troie bancaires et des ‘spywares’. En naviguant sur le Dark Web, on trouve des kits en vente libre qui permettent de déployer facilement tous ces types de malwares.

    Mais une évolution est en cours. A la fin de l’année 2020, nous avons découvert une campagne de ‘spywares’ (outils de surveillance) sur mobile que nous pensons être opérée par le crime organisé. L’objectif de cette menace, que nous avons appelé Goontact, est de voler des données sur le terminal de la cible et de les utiliser pour de l’extorsion ou du chantage. Les victimes sont incitées à télécharger une application associée aux sites web illicites que les attaquants ont créé. Mais ces applications n’ont pas de fonctionnalités réelles, en dehors de l’exfiltration d’informations. Ceci est la preuve que le ‘mobile malware as a business’ change d’échelle et devient l’apanage du crime organisé.

    4- Les ransomwares vont investir les mobiles

    Les ransomwares ont dominé la une des journaux tout au long de l’année 2020. Une série d’hopitaux, d’organisations gouvernementales et d’établissements d’enseignement ont dû arrêter leur activité, leur infrastructure informatique ayant été pris en otage par des acteurs malveillants. Bien que les ransomwares n’aient jusqu’à présent joué qu’un rôle mineur sur les terminaux mobiles – en grande partie en raison de l’utilisation généralisée des sauvegardes dans le cloud et du ‘sandboxing’ des applications mobiles – nous prévoyons que les mobiles joueront un rôle lors de futures attaques de ransomware et autres sur des réseaux d’entreprise et du secteur public.

    Beaucoup d’entre nous continuant de travailler à domicile, nous utilisons plus intensivement nos téléphones, nos tablettes et nos Chromebooks – à la fois à des fins personnelles et professionnelles. Avec leurs petits écrans et la multitude de leurs canaux de communication, ils sont un vecteur parfait pour des messages de phishing destinés à voler des identifiants d’accès à des ressources d’entreprise. Nous allons probablement assister à des cas confirmés de phishing sur mobile servant de point d’entrée à des cyber attaquants pour déployer des ransomwares ou d’autres malwares dans une infrastructure d’entreprise.

    5- Les solutions traditionnelles de cyber sécurité vont devoir s’adapter

    Les solutions traditionnelles de sécurité des postes de travail tels que les ordinateurs de bureau étaient intrusives et nécessitaient un accès privilégié aux systèmes d’exploitation (OS) et aux applications. Mais ces systèmes d’exploitation ressemblent de plus en plus à leurs homologues sur mobile, limitant ce que les applications, dont les solutions de sécurité, peuvent faire.

    Apple a résolument entamé cette évolution en 2019 avec Catalina, lorsqu’il a supprimé la capacité des applications à utiliser des extensions kernel – limitant sévèrement les moyens d’intervention des logiciels de sécurité sur les systèmes. Plus récemment, avec l’introduction d’ordinateurs portables et de bureau exploitant sa propre puce M1, Apple apporte aux postes de travail traditionnels encore plus de fonctionnalités d’iOS et de l’iPad OS. De même, Windows 10 offre désormais le mode S, qui n’autorise que les applications installées à partir de la boutique Microsoft fonctionnant avec leurs propres ‘sandboxes’.

    Les OS mobiles, comme d’autres OS modernes tels que Chrome OS, ont créé le standard des systèmes d’exploitation plus comportementalisés. D’une certaine façon, ceci rend plus difficile pour un attaquant de compromettre ces terminaux. Mais cela veut dire également que nous devons repenser la façon dont nous déployons les solutions de sécurité sur les postes de travail. Même si cela risque de prendre quelque temps pour y parvenir, le processus à déjà commencé. Il est probable que dans l’avenir les logiciels de sécurité sur les ordinateurs ressembleront beaucoup à leurs homologues sur mobile.

    Pour en savoir plus sur les plus récents développements dans le domaine des malwares mobiles, consulter notre blog sur la découverte de la menace Goontact.

    Christoph Hebeisen

    Director, Security Intelligence Research,

    Lookout

     

  • Quand la crise sanitaire devient aussi informatique

    COVID-19 : De la pandémie sanitaire à la pandémie numérique

    Par Dagobert Levy, Vice President South EMEA, Tanium

    Vol de données, infection d’ordinateurs… Alors que les professionnels de la santé mènent une rude bataille contre le virus, les responsables informatiques sont aussi présents sur le front.

    Quand la crise sanitaire devient aussi informatique

    En réponse à la crise sanitaire que vit le monde actuellement, les entreprises ont dû appliquer le télétravail généralisé. Si certaines sont habituées à ce fonctionnement, d’autres ont dû l’appliquer de manière soudaine et non-anticipée. Exposant alors leur entreprise à de nombreuses menaces. En effet, une récente étude menée par l’institut Vanson Bourne révèle que 65% des décideurs informatiques français découvrent des appareils dans leur parc informatique de manière quotidienne ou hebdomadaire. Un constat qui ne peut aller qu’en s’empirant avec la généralisation du télétravail. Selon cette même étude, 47% des entreprises françaises pensent que ce manque de visibilité et de contrôle les rend vulnérables aux cyberattaques.  Et elles ne pensent pas si bien dire !

    De toute évidence les cyber-attaquants ont compris qu’ils avaient une carte à jouer dans cette crise. En effet, ces derniers tentent par tous les moyens d’infiltrer les réseaux informatiques des entreprises et des particuliers. Selon Thalès, 50% des noms de domaines créés depuis décembre et liés au thème du coronavirus appartiennent à des acteurs malveillants et peuvent amener à l’injection de logiciels malveillants. Ces attaques ont pris une telle ampleur que l’OMS a dû récemment prendre la parole à ce sujet, en sortant de son cadre d’institut spécialisé dans la santé publique, pour alerter la population sur les fraudeurs qui agissent en son nom.

    Les gestes barrières en cybersécurité

    Tout comme les professionnels de santé ne cessent de répéter les gestes barrières à appliquer pour éviter de contracter le virus, en cybersécurité il en existe également 4 pour préserver son parc informatique :

    Sécuriser : les employés travaillant pour la plupart sur leur réseaux domestiques, avec moins d’accès possibles aux systèmes d’information centraux, les vecteurs d’attaques se sont multipliés. En effet,  ces derniers sont connectés à leurs réseaux domestiques “ouverts” où sont également connectés un certain nombres de devices personnels. Dans ce contexte, patcher les postes, contrôler leur conformité et reporter les comportements malveillants deviennent un vrai défi, d’autant plus lorsqu’on sait que les entreprises peinent à obtenir une visibilité globale et instantanée sur le parc informatique. Leur priorité sera alors de s’assurer que tous les actifs informatiques sont pris en compte par la direction informatique afin qu’elle puisse opérer la gestion des risques.

    Sensibiliser les employés : les experts sont unanimes, la majorité des attaques de ransomware ont pour origine le fait qu’un employé clique sur un lien malveillant, ouvre une pièce jointe infectée ou visite un site web compromis. En effet, les cyber attaquants profitent du climat anxiogène ambiant pour proposer des “fausses solutions” poussant les internautes à cliquer sur des liens malveillants.  Pour y remédier, ou au moins minimiser les risques, les entreprises doivent organiser des formations pour sensibiliser leurs employés sur les dangers qui les guettent et la manière de s’en prémunir.

    Optimiser : pour les entreprises qui sont temporairement à l’arrêt, comme beaucoup d’industries, une bonne pratique à adopter serait de profiter de cette période pour améliorer des systèmes qui ne peuvent, en temps normal, être arrêtés, ou faire des campagnes de mise à jour. En effet, les principes de base de la sécurité sont tout aussi importants que les solutions de sécurité plus complexes. C’est l’occasion pour elles de remettre à plat leur “hygiène informatique” et d’assurer la mise en œuvre de contrôles de sécurité et une meilleure gestion des risques.

    Anticiper : les entreprises doivent également prévoir un plan de sortie de crise : comment réintégrer au sein de l’organisation tous ces postes de travail qui se sont échappés dans la nature, et dont on a pu difficilement contrôler les activités, le tout en toute sécurité ? Cette question, qui peut paraître encore lointaine aujourd’hui, doit absolument être anticipée pour assurer un retour à la normal en sécurité.

    Quelles seront les leçons à tirer ?

    Comme après chaque crise, des leçons doivent être tirées pour s’assurer qu’une telle situation ne se reproduise pas. S’il y en a quelques-unes qui devront attendre que la crise soit derrière nous, d’autres peuvent être tirées dès aujourd’hui. En effet les responsables informatiques prennent déjà conscience de l’importance d’avoir une totale maîtrise de leur environnement informatique. Cette maîtrise passe notamment par la capacité à obtenir une visibilité en temps réel sur l’ensemble du parc informatique. Dès lors, les responsables informatiques seront en mesure d’identifier les appareils non patchés et les autres points de vulnérabilité. Ce gain de visibilité leur permettra dans un second temps de faire évoluer leur méthode de management des postes de travail et des serveurs afin d’être en mesure de gérer et de maintenir la sécurité de leurs actifs informatiques en toute circonstance.

    Mais pour ce faire, les équipe de sécurité et des opérations vont devoir collaborer pour simplifier et sécuriser l’environnement informatique, et trouver des données fiables qui permettront de prendre les bonnes décisions rapidement et en toute confiance, même en période de crise.

  • La localisation mobile à l’ère de la protection des données

    LES FRANÇAIS ET LES AMÉRICAINS CONSCIENTS FACE À LA LOCALISATION DE LEURS DONNÉES

    ETUDE EXCLUSIVE HEROW 

    En résumé :

    • Des comportements proches mais des priorités contrastées
    • Contrôle et transparence sont de loin les facteurs les plus importants pour que les utilisateurs partagent leurs informations. 
    • En France comme aux Etats-Unis, démontrer la valeur ajoutée de la localisation permet aux applications d’atteindre un taux d’acceptation de plus de 70%.

    HEROW, spécialiste de l’engagement mobile et du comportement utilisateur, révèle aujourd’hui sa nouvelle étude baptisée “La localisation mobile à l’ère de la protection des données”. La société y décrypte le comportement des Français et des Américains face aux nombreuses sollicitations des applications pour l’utilisation de leur localisation et de leurs données. Pour cela, HEROW a sondé quatre générations : Baby Boomers, Génération X, Millenials, Génération Z*.

    L’étude pointe les doutes que Français et Américains ont sur le partage des données. L’invasion de la vie privée (55% FR vs 52% US)**, la surveillance non autorisée (56% vs 55%) et la fraude d’identité (50% vs 54%) dominent les inquiétudes des utilisateurs des deux pays.

    Une acceptation de la localisation inégale

    Que l’on soit Baby Boomers ou de la Génération Z, les variations entre les groupes démographiques démontrent que les jeunes utilisateurs sont plus enclins à partager leurs données de localisation. En France comme aux Etats-Unis, ils en voient en effet l’utilité lorsqu’il s’agit de la navigation (82%), la localisation sur une carte (75% vs 70%) ou encore la lutte contre la fraude (68% vs 72%). Le taux d’acceptation diminue lorsque la localisation est demandée pour un ciblage publicitaire amélioré (42% vs 39%).

    Ces deux populations dessinent une tendance commune : les utilisateurs de plus 20 applications sont 65% plus favorables à partager leurs données de localisation pour une meilleure expérience (-10 apps : 56% vs 51%). Pour améliorer l’expérience utilisateur, les apps poussent régulièrement leur offre en demandant d’avoir accès à différents outils internes (bluetooth, capteurs de mouvement, microphone). Selon l’étude, les données de localisation sont abordées avec plus de prudence que les fonctionnalités annexes. D’ailleurs, les Américains sont légèrement moins regardant sur l’accès à ces outils : bluetooth (75%), capteurs (75%), microphone (58%).

    Enfin, Français et Américains ont en général les mêmes habitudes quant au partage de localisation pour l’utilisation des app liées à la météo (88% vs 87%), au transport (77%), ou encore le e-commerce (66% vs 73%) mais sont plus difficiles à convaincre pour les applications dites de news (47% vs 48%).

    L’accès aux données, oui, mais seulement si leur contrôle est possible

    Contrôle et transparence sont de loin les facteurs les plus importants pour que les utilisateurs partagent leurs données. Selon l’étude, 80% des Français seraient disposés à partager leurs données de localisation s’ils avaient un moyen clair et facile de contrôler leur utilisation. S’ils partagent l’idée que l’explication de la valeur ajoutée apportée est favorable au partage (73% vs 70%), ils divergent sur l’idée de savoir si l’app est conforme à un règlement comme le RGPD ou le CCPA (73% vs 53%).

    Si une prise de conscience émerge dans les deux pays sur la valeur apportée par le partage de leurs données de localisation (35% vs 25%), les utilisateurs ressentent toujours un manque de contrôle (56% vs 36%), un manque de confidentialité 29% vs 34%) et un manque de valeur (16% vs 27%).

    Deux OS et des comportements qui diffèrent

    Dans le contexte de partage de données, on distingue la manière dont Android et Apple prennent soin de leurs utilisateurs. De ce côté, Apple a pris depuis de nombreuses années les devants en sécurisant les données de ses utilisateurs.

    Aux Etats-Unis, les utilisateurs d’iOS sont +4% plus inquiets par l’invasion de la vie privée alors que ceux d’Android sont +4% plus inquiets par la surveillance non-autorisée et les “stalkers”. Cependant, ces derniers affirment par rapport aux utilisateurs d’iOS que l’accès à la donnée améliore leur expérience applicative (+3%) et pensent avoir un contrôle parfait de leurs données.

    Et chaque OS donne l’impression de favoriser certains univers applicatifs. Les utilisateurs d’iOS sont +12% à fournir facilement leurs informations pour les applications de sorties alors que ceux d’Android partagent plus facilement leurs données (+3%) pour les applications de gaming. Ce qui corrèle avec la volonté d’Android de proposer une interface favorable aux jeux vidéo.

    Du côté français, les utilisateurs de l’OS d’Apple sont 3% plus nombreux à partager leurs données de localisation, et sont +8% susceptibles de partager leur numéro de sécurité sociale. De manière générale, les utilisateurs iOS sont toujours plus enclins à partager leurs données de localisation (+16% pour les apps de Social & Dating, +15% avec les applications de voyage et de transport) surtout si les applications sont conformes à une réglementation majeure (+7%). Enfin, 33% des utilisateurs d’Android pensent que la localisation améliore généralement leur expérience contre 46% des utilisateurs d’iOS.

     Hommes et femmes pas tous égaux face au partage de données

    En France comme aux US, les hommes ont tendance à donner plus facilement accès à leurs données notamment pour les applications médias (respectivement +13% et +5%).

    Outre-Atlantique, les femmes sont effectivement plus prudentes (+6%) que les hommes lorsqu’il s’agit de partager ses données et sont 5% moins intéressées que les hommes à partager leur localisation.

    Pour les risques liés aux données de localisation, les femmes américaines sont majoritairement inquiètes par la fraude d’identité (58%), les “stalkers” (50%) ou encore les vols d’identité (40%). De leur côté, les hommes sont plus réticents de recevoir des publicités indésirables (44%).

    En France, les femmes ont un ressenti plus mitigé par rapport aux hommes (+8%) concernant l’amélioration de l’expérience applicative grâce à la localisation et 42% d’entre elles affirment qu’elles n’ont pas autant de contrôle qu’elles aimeraient, contre 35% des hommes.

    Fun Fact –Lorsqu’il s’agit de partager leur localisation, les femmes sont en général plus préoccupées par la surveillance non autorisée (+10%),tandis que les hommes se concentrent sur l’autonomie de leur batterie (+3%).

    Des différences générationnelles notables

    Que l’on soit de la génération Baby Boomers ou de la génération Z, la perception des risques associés à la localisation n’est pas la même. Les personnes nées après 2000 sont généralement plus ouvertes au partage des données car ils y ont été baignés dès leurs premiers pas dans le numérique tandis que la génération née dans les années 80 est plus susceptible de comprendre les avantages et les inconvénients.

    Aux Etats-Unis, les Millenials acceptent à 44% (de toujours à souvent) le partage de leurs données et 30% de la génération Z affirment que la localisation améliore généralement leur expérience dans l’application contre 19% pour les baby-boomers.

    Enfin, en France, lorsqu’il s’agit d’invasion de la vie privée, la génération Z est à l’opposé des baby boomers. En effet, ils sont -13% préoccupés que ces derniers, mais sont +22% plus inquiets concernant l’autonomie de leur batterie via les différents services de localisation.

     

     

     

  • RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    La start Up Data Ledal Drive sort le 1er baromètre qui valorise les différents points d’avancement des entreprises sur les 7 grands thèmes qui constituent les process de mise en conformité.

    Conformité générale au RGPD 

    Si pour l’ensemble du marché, le RGPD n’est plus une question, le niveau des démarches engagées est assez variable.

    Près de la moitié des grands comptes ont abordé de manière globale et avec complétude le sujet. Pour l’autre moitié, c’est en cours. La situation est plus mitigée pour les entreprises de tailles SMB (Small and Medium Business) :
    pour 1 PME sur 5, le RGPD fait encore l’objet de discussions.

    NOTRE AVIS

    La gouvernance de la data à travers la mise en exécution du RGPD mérite d’être menée de manière globalisée et pérenne. Cela devrait être le cas à minima au sein des grands comptes et des ETI. Or comme le montre l’étude, moins de la moitié de ces entreprises (Grands comptes et ETI) ont abordé le RGPD comme un véritable projet global d’entreprise.

    Un bon exemple à suivre en terme de démarches organisationnelles, techniques et juridiques ?
    Les acteurs de la Tech – start-up ou scale-up –  puisque la plupart sont nécessairement Privacy by Design. En effet, ce qui est à retenir chez ces acteurs pourtant encore jeunes est leur démarche menée de manière mature et lucide face à la révolution qu’entraîne l’exploitation de la data.

    Nombre des entreprises de plus grande taille peuvent en suivre l’exemple.

    Conformité des sites web 

    Seul 1/3 des sites web seraient à 100% conforme : un résultat étonnant.

    Vitrine de l’entreprise, le site web est le lieu où la mise en conformité RGPD est à opérer parmi les toutes premières actions. Or, plus de la moitié des sites web des grands comptes ne seraient qu’en partie conformes.

    NOTRE AVIS

    A la décharge de nombre entreprises, ce qui parait simple et rapide à mener en termes de conformité sur un site web peut en réalité, s’avérer rapidement tentaculaire à déployer.

    Les pratiques (notamment de référencement) demandent aux sites d’être en constante évolution et de démultiplier leurs contenus. Conserver un niveau de conformité exemplaire sur des pages et des formulaires en mouvement permanent est loin d’être évident à suivre pour l’entreprise.

    Notons également le chantier technique à réaliser concernant les cookies. Indispensables aux campagnes marketing, ceux-ci doivent être indiqués et paramétrables par les utilisateurs. De leur côté, ces mêmes utilisateurs doivent avoir la possibilité de contrôler leurs propres cookies à volonté, sans pour autant que leur soient interdits tout ou partie du site. Au global, un chantier technique, organisationnel et juridique qui s’avère long à déployer.

    Cartographie des traitements 

    La démarche est avancée pour plus de 80% des entreprises !

    Au sein des grandes entreprises, la cartographie des traitements de données a été réalisée pour 64 % mais dans une partie des structures et directions, et de manière intégrale pour près de 1/3  (32 %).
    Sur ce point, les PME affichent un peu de retard.
    Pour 16 % d’entre elles, la cartographie des traitements est en préparation, et pour 15 % d’entre elles, elle n’a pas encore été envisagée.

    NOTRE AVIS

    Cette situation encore partielle va dans les mois à venir, évoluer par nécessité.

    En effet, du fait de la co-responsabilité entre les acteurs, «un effet papillon» se propage actuellement. TPE, PME, ETI peuvent être sous-traitantes entre-elles et auprès des Grands Comptes. Or la cartographie des traitements concernant les données personnelles fait partie des démarches RGPD à mettre en place en tant que sous-traitant, les obligeant ainsi naturellement à se mettre en conformité les unes pour les autres et vice et versa.

    Constitution du registre des traitements

    Pas ou peu d’outils ou logiciels dédiés sont utilisés par les entreprises, qui gèrent leurs registres sous Excel.

    Moins de 15% des entreprises digitalisent leur registre : d’une part, cela est un non-sens concernant un sujet Data, et d’autre part, le retard que notre économie a en matière de digitalisation, est à nouveau pointé du doigt par cette étude.

    NOTRE AVIS

    Digitaliser son registre doit rapidement devenir une évidence. Sans cela, il est utopique de penser le maintenir efficacement et sans pénibilité. A l’heure du big Data, c’est un peu comme si on demandait à un commercial de travailler sans outil CRM.

  • Un an après le RGPD : état des lieux du taux d’opt-in sur smartphone

    Un an après le RGPD : une étude mondiale Airship présente un état des lieux du taux d’opt-in sur smartphone

    Des audiences mobiles et un volume de notifications en forte hausse sur un an, avec des taux moyens d’opt-in aux notifications toujours élevés (plus de 67% des utilisateurs dans le monde).

    Alors que le RGPD fête son premier anniversaire ce samedi, Airship, société spécialisée dans l’engagement client, dévoile les principaux résultats de son étude comparative mondiale, analysant l’état des autorisations des utilisateurs d’applications mobiles sur près de 700 millions d’individus dans le monde.

    Tandis que les départements marketing ont dû réduire les listes de clients pour se mettre en conformité avec les nouvelles dispositions légales pour les canaux « traditionnels » ( l’e-mail par exemple), l’audience des applications mobiles continue de progresser, avec une hausse au niveau mondial de 16,6 % sur un an. Les entreprises envoient également plus de notifications : en moyenne 36 par utilisateur et par mois, une hausse de 18,4 % par rapport à l’année dernière ; alors que le taux moyen d’opt-in aux notifications reste élevé, supérieur à deux tiers des utilisateurs d’applications dans le monde (67 %).

    Ces chiffres varient entre les régions aux marchés plus matures et les marchés émergents en forte croissance où une grande part de la population n’utilise que le téléphone portable. Toutefois, la tendance générale à la hausse de l’utilisation et de l’acceptation des notifications par les consommateurs ne se dément pas.

    À mesure que la question de la protection des données personnelles se fait plus pressante, les consommateurs se montrent plus prudents dans le partage de leurs données de géolocalisation. Le taux moyen d’opt-in de géolocalisation a reculé de 9,3 % à 7,7 % à l’échelle mondiale. Néanmoins, dans les secteurs où le recours à la géolocalisation procure un avantage immédiat aux consommateurs, par exemple en leur permettant de trouver rapidement un restaurant ou un cinéma à proximité, les taux d’opt-in des services basés sur la géolocalisation ont considérablement augmenté.

    Sur 15 secteurs, celui du divertissement est passé du quatrième au deuxième rang pour le taux moyen d’opt-in de géolocalisation. Le secteur alimentation et boisson est entré dans le top 5 pour la première fois grâce à l’adoption croissante par la restauration rapide des services mobiles de précommande et de livraison. Ces deux secteurs, ainsi que le retail, leader traditionnel de la géolocalisation, montrent que les utilisateurs sont prêts à partager leurs données de géolocalisation lorsque cela leur donne accès à des services simples et pratiques qui améliorent leur vie quotidienne et leurs déplacements.

    Les différences entre sous-régions sont considérables, et l’usage des fonctions de géolocalisation apportant une vraie valeur ajoutée est à la fois mieux établi et en rapide développement. La région Amérique latine et Caraïbes se démarque, avec des taux moyens d’opt-in de géolocalisation qui ont plus que doublé.

    Le partage des données de géolocalisation varie également entre les systèmes d’exploitation du téléphone. Le peu d’options proposées par Android pour les autorisations de localisation force le consommateur dans un choix binaire, le nombre d’utilisateurs choisissant de refuser augmente de 35 % d’une année sur l’autre, alors qu’il baisse de près de 18 % sur iOS. Parmi les utilisateurs d’iOS qui partagent leurs données de géolocalisation, plus d’un tiers le font lorsque l’app est active, c’est-à-dire lorsqu’on l’utilise en avant-plan, une option qui vient d’être annoncée pour le prochain système d’exploitation Android Q.

    Notons que 45 % des utilisateurs d’iOS ne sont jamais invités à autoriser le partage de leurs données de géolocalisation, soit une augmentation de 14 % par rapport à l’année dernière. Si la part des entreprises demandant aux utilisateurs de partager leurs données de géolocalisation demeure stable d’une année à l’autre (82 %), la croissance du nombre d’utilisateurs qui ne sont pas sollicités signifie que les entreprises deviennent plus prudentes dans leurs demandes d’opt-in de localisation, surtout pour des usages peu valorisés par les consommateurs.

    « À une ère où les consommateurs sont de plus en plus exigeants quant aux canaux qu’ils choisissent et aux données qu’ils partagent, les notifications de type “push” continuent de prouver leur efficacité en apportant aux clients des informations précieuses au moment et au lieu précis où ils en ont besoin », explique Mike Stone, SVP marketing d’Airship. « Pour les consommateurs modernes, la qualité de l’expérience client vaut plus que toutes les campagnes publicitaires. Ces messages très contextuels, de plus en plus riches et exploitables, permettent aux marques d’établir de vraies relations en engageant et en accompagnant leurs clients de manière proactive au moment le plus signifiant »

  • Google, Facebook et la protection des données personnelles

    Google, Facebook et la protection des données personnelles

    Par Michele IMPERIALI, Product Owner chez Mega International

    L’année 2019 s’annonce déjà, et de loin, comme l’année durant laquelle la protection des données personnelles sera au centre de l’attention. Cette tendance était déjà visible en 2018 quand, fin mai, Google enregistrait un pic de recherches lié au « RGPD ». Le nombre de requêtes était même plus élevé que celles pour Beyoncé ou Kim Kardashian !

    Presque un an après la mise en application du RGPD, les scandales au sujet de la protection des données sont au cœur de l’actualité. Par exemple, en France, Google a écopé d’une sanction financière de 50 millions d’euros infligée par la CNIL.

    Facebook a quant à lui attiré l’attention suite à l’annonce d’une possible fusion des plateformes de messagerie Facebook Messenger, WhatsApp et Instagram.

    La question se pose donc de savoir comment peut-on garder le contrôle sur nos données personnelles ? Les plus sceptiques diront qu’il faudra tôt ou tard abandonner le droit à la vie privée. Mais, dans le même temps, la CNIL a enregistré un nombre croissant de plaintes, ce qui démontre que les utilisateurs exercent de plus en plus leur droit au contrôle de leurs données personnelles.

    Alors que l’information est au cœur de la stratégie des entreprises, ces dernières ont tout intérêt à décider rapidement quels sont leurs objectifs en termes de protection des données et quel message elles souhaitent envoyer à leurs clients pour se différencier et en retirer un réel avantage compétitif.

    Une étude menée par l’institut Forrester a révélé que 2019 serait l’année des investissements dans les logiciels permettant de répondre aux enjeux liés à la protection des données. Cela permettra d’assurer aux entreprises un meilleur contrôle sur la collecte, le traitement et l’utilisation des données.

    Cette tendance témoigne d’une prise de conscience de l’écosystème. Le marché n’est plus disposé à accepter le manque de transparence et l’emploi abusif des données personnelles des utilisateurs. Au regard des investissements considérables qu’ils ont effectués ces derniers mois, Facebook et Google en ont bien conscience. Mais la situation est assez ironique quand on se souvient de Mark Zuckerberg qui, dans une interview de 2010, annonçait que la vie privée était morte !

    Depuis quelques années, il est devenu évident que les entreprises ne peuvent plus continuer à mettre de côté la question de la protection des données. Une telle attitude représenterait une énorme menace pour leur business. C’est pourquoi Facebook, dès l’annonce de la fusion des services de messagerie, s’est empressée d’assurer que celle-ci se ferait en respectant à la lettre le RGPD.

    Ce qui est certain, c’est que les autorités européennes de surveillance garderont un œil attentif sur cette opération. Facebook ne peut plus se permettre de scandale tel que celui engendré par Cambridge Analytica. Pour les utilisateurs en revanche, il n’y a qu’une chose à faire : attendre de voir ce qui se passera !

  • Privacy Protection – Pact : un nouveau label pour les professionnels engagés dans la protection des données personnelles

    Le Sncd met en place un label à destination des professionnel engagés dans le respect et la protection des données personnelles

    Le Sncd lance officiellement son label professionnel, le Privacy Protection – Pact. Ce label permet à chaque organisation qui le revendique de mettre en avant son engagement pour la protection des données personnelles. En outre, il vise à instaurer un réseau de confiance entre les donneurs d’ordre et les sous-traitants quant à leurs engagements de conformité des traitements de la data. Ce label est ouvert à tous les organismes, privés et publics, soucieux de la donnée personnelle. 

    « En proposant le Privacy Protection – Pact comme label professionnel nous répondons à une très forte demande de nos adhérents soucieux de fluidifier la relation avec les donneurs d’ordre et sous-traitants », entame Bruno Florence, Président du Sncd. « Nous souhaitons aussi aider toutes les entreprises à revendiquer, à mettre en avant les bonnes pratiques et à affirmer l’importance de leur engagement en tant qu’intermédiaire de la data », poursuit Nathalie Phan Place, Secrétaire Général du Sncd.  

    Dont acte. L’obtention du label repose sur un engagement de bonnes pratiques concernant huit thématiques (politique de protection des données et droits des personnes, nomination d’un DPO ou d’un référent data, traçabilité des traitements, politique de sécurité, relations responsable de traitement et sous-traitant, localisation des données personnelles, tests et mises à jour des processus, formation et veille continue) toutes intégrées dans un questionnaire. Un score est attribué par réponse et catégorie. Dans l’hypothèse où le score est en deçà des attentes, l’entreprise pourra répondre une seconde fois au questionnaire en respectant un délai de 30 jours. Cela permet « d’apporter à nos membres des conseils sur les points à améliorer s’ils en éprouvent le besoin », explique Bruno Florence.  

    Pour Nathalie Phan Place, ce questionnaire déjà déployé auprès de certains membres du Sncd, apporte de nombreux bénéfices puisqu’ « au-delà de la valorisation des acteurs, on se rend compte que cette démarche va vraiment aider les acteurs à améliorer les process, les renforcer. Ils devront réexaminer tous les dispositifs mis en œuvre pour leur conformité, et notre questionnaire peut les sensibiliser à des points qu’ils n’avaient pas identifiés comme majeur. » Le questionnaire s’étend également sur un des enjeux majeurs de la protection des données personnelles, les questions de sécurité. La Secrétaire Général du Sncd souligne que « certains aspects ne sont pas obligatoires, mais le fait que nous les citions peut leur donner des idées. Nos membres étaient déjà très en avance sur le domaine de la sécurité, car c’est leur cœur de métier, mais il faut rappeler qu’une grande majorité des sanctions de la CNIL portent à ce jour sur des failles de sécurité. » 

    Faciliter la relation entre parties prenantes 

    Comme le rappelle Bruno Florence, les bénéfices à être labellisés sont certes internes, en clarifiant les bonnes pratiques procédurales de la protection des données personnelles, mais aussi externes : « Souvent les donneurs d’ordre envoient un long questionnaire au prestataire pour vérifier la conformité de l’entreprises au RGPD. En contribuant à apporter les garanties nécessaires, le label fera économiser un temps précieux aux entreprises en leur évitant d’avoir à répondre une nouvelle fois d’une part, et permettra aussi d’autre part de tisser un réseau de confiance entre les acteurs, qu’ils soient donneurs d’ordre ou sous-traitants. » 

    En creux, un des objectifs assignés au Privacy Protection – Pact est aussi son adoption par des organismes tiers confirme Nathalie Phan Place, « Si nous l’avons imaginé pour répondre aux besoins de nos adhérents, nous avons aussi constaté un besoin beaucoup plus étendu. De fait, nous avons conçu ce label de manière ouverte sans le logo du Sncd pour que d’autres entreprises, syndicats ou organisations puissent se l’approprier. »  Des organismes qui, une fois labellisés, sont listés dans l’annuaire des labellisés. Cette démarche est aussi un moyen pour s’assurer que l’approche vertueuse adoptée par les membres du Sncd, engagés à respecter le code de déontologie du syndicat, soit étendue à toute la chaîne de valeur. 

    Un non-respect sanctionné  

     Utiliser le label revient à s’engager au respect des conditions d’usage. En cas de défaut, le contrevenant peut s’exposer à des poursuites. « Il y a plusieurs approches juridiques possibles, rappelle Nathalie Phan Place. Et c’est sur ce point que nous nous positionnons. En contrepartie de la facilité d’accès au label, nous nous sommes donnés la possibilité de demander des éléments supplémentaires de vérification. » Grâce à cette facilité d’accès, le Sncd limite aussi l’engagement financier pour l’obtention du label. Pour les adhérents, le label 2019 est offert sous conditions, il est proposé à 950 € H.T pour les non-adhérents.   

    « La protection des données personnelles est un standard incontournable pour les entreprises de la DATA »

     In fine, l’objectif du Privacy Protection – Pact est bien pour le Sncd de faire progresser les entreprises dans leurs pratiques, en particulier sur la sécurité des données et la meilleure façon de les protéger. « Chacun prend conscience que l’on ne peut pas faire n’importe quoi avec les données », constate Nathalie Phan Place. Au-delà, la création de ce label est aussi une occasion de rassembler les différentes organisations de la Data Marketing Industrie, « A ce jour les cloisons entre syndicats tombent, car la donnée adressée envahit le monde publicitaire et cela se reflétera dans l’avenir. La protection des données personnelles est un standard incontournable pour les entreprises de la DATA et ce label est très ouvert », conclut Bruno Florence.  

    Pour en savoir plus :

     Le site du Privacy Protection – Pact :  www.privacyprotection-pact.org 

     

     

     

     

     

  • RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?

    RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?


    Par Cécile Le Pape, Technical Sales Representative chez Couchbase

    Le RGPD ou Règlement Général de la Protection des Données est en vigueur depuis le 25 mai 2018.
    Couchbase, éditeur d’une plateforme de données NoSQL, nous avons constaté l’impact du RGPD sur tous les projets concernés par les données personnelles avec une accélération de la modernisation des projets de transformation digitale, une amélioration de la maîtrise des déploiements et un renforcement de la sécurité dès la phase de conception.

    Leçon 1 : Amélioration de la connaissance client et de la personnalisation 

    Le règlement impose l’obligation pour l’entreprise de fournir sous 30 jours l’intégralité de ses données à toute personne les réclamant. Répondre à un client qui pose la question « quelles données avez-vous sur moi ? » – sans qu’un employé ait à fouiller manuellement dans des dizaines de sources de données disparates, est une condition sine qua non pour répondre en 30 jours à des dizaines de milliers de demandes simultanées comme c’est le cas pour un opérateur télécom, une banque ou un organisme public. Pour se conformer à cette demande, les entreprises ont donc entrepris d’investir massivement dans la construction de plateformes de données capables de fournir une vision client à 360°.

    Là où un client était connu par plusieurs sources (email, programme de fidélité, compte web, etc), il est désormais identifiable d’une façon unique. Stocker l’ensemble des informations et interactions clients dans cette plateforme unique permet de pouvoir facilement retrouver les sources de références et reconstituer le dossier complet lorsque le client réclame l’intégralité de ses informations personnelles. Le plus souvent, une base de données NoSQL sous-jacente a été retenue en raison de la souplesse du format pour intégrer des données hétérogènes, d’une évolutivité plus importante pour absorber des volumes de données variables et d’un coût moindre via le déploiement sur des serveurs de commodité ou dans des conteneurs. Cette démarche a accéléré la transformation digitale des entreprises qui en ont profité pour moderniser leurs systèmes d’information. Les démarches à base de microservices faciles à maintenir et à coordonner se sont multipliées pour remplacer les anciens systèmes monolithiques complexes à faire évoluer. Mieux connaître ses clients a également permis aux entreprises d’améliorer l’expérience de leurs clients finaux en simplifiant la personnalisation des contenus, par exemple autour des programmes de fidélisation (coupons, recommandations).

    Leçon 2 : Meilleure maîtrise des déploiements en limitant la rétention des données

    Le RGPD impose que les données personnelles doivent être conservées pendant le plus court délai possible, à savoir la durée de leur traitement ou de ce pour quoi elles ont été collectées. Elles doivent donc être supprimées lorsque le traitement initial a été effectué ou lorsque la personne concernée souhaite exercer son droit à l’effacement (ou droit à l’oubli), prévu par l’article 17. La suppression de données peut s’avérer particulièrement complexe lorsqu’il s’agit de croiser les différentes pièces constituant le profil de l’utilisateur avec toutes ses informations sauvegardées dans l’ensemble du système d’information de l’entreprise. C’est la raison pour laquelle la première démarche des entreprises a été d’auditer les systèmes existants pour localiser ces données et vérifier leur durée de rétention. Chez Couchbase, nous avons été surpris de constater que peu de projets maîtrisaient réellement la durée de vie des données, et que la volumétrie de base de données pouvaient grossir organiquement plusieurs années avant qu’une revue de l’architecture des plateformes de données ne détecte l’existence de données périmées ou inutilisées. Une fois cet audit fait et les durée de rétention fixées, les réponses techniques sont relativement simples à mettre en place, par exemple via des des mécanismes de suppression automatique (TTL) ou périodiques. En conséquence, la volumétrie de stockage a pu être rationalisée et parfois fortement réduite, avec comme conséquence une meilleure maîtrise des déploiements et une diminution des coûts d’infrastructure.

    Leçon 3 : De l’importance de l’accompagnement et du support éditeur

    Depuis l’entrée en vigueur du RGPD dans l’Union européenne le 25 mai 2018, la CNIL annonce avoir reçu 742 signalements de fuite de données ayant compromis au total les données personnelles de 33,7 millions de personnes. Parmi ces fuites, 695 sont des atteintes portées à la confidentialité.  En parallèle, les éditeurs de bases de données ont renforcé leurs fonctionnalités pour garantir en permanence la confidentialité en intégrant le chiffrement des données, de la pseudonymisation, des contrôle d’accès plus fins, des outils d’analyse de logs, etc. Qu’est-ce qui explique alors ces fuites de données ?  Comme rappelé par la CNIL,  les entreprises sont encore en train d’apprendre à penser la sécurité dès le lancement d’un projet, à effectuer régulièrement  les mises à jour de sécurité sur les systèmes d’exploitation, les serveurs applicatifs, ou les bases de données et à informer régulièrement le personnel sur les risques et enjeux de la sécurité. En effet, quelques soient les facilités de sécurité mises à disposition par les éditeurs de solution, encore faut-il que ces nouvelles fonctionnalités soient comprises, intégrées, maintenues et promues au sein de l’entreprise pour que la sécurité des bases soient garanties. Chez Couchbase, nous avons constaté par exemple une très forte disparité dans les pratiques de mise à jour des logiciels. Il est fréquent qu’une entreprise retarde la mise à jour de sa base de données par crainte de l’impact sur toute la chaîne de développement et de déploiement. A l’inverse nos clients qui ont choisi d’opter pour une mise à jour de version régulière en alignant les composants applicatifs avec les dernières versions de la base de données bénéficient non seulement de la meilleure sécurité mais aussi d’une bien meilleure capacité d’innovation.  Nous avons également constaté que de plus en plus d’entreprises qui avaient adopté des solutions de bases de données open source communautaires ont souhaité faire appel au support des éditeurs pour bénéficier de tout le portefeuille de sécurité et être accompagnées par des experts certifiés pour accélérer la mise en place des bonnes pratiques de sécurité.