Étiquette : réglementation

  • Quel est l’impact du RGPD sur les places de marché ?

    RGPD et MARKETPLACE

    Un livre blanc proposé par :

    A partir du 25 mai 2018, les places de marché et leurs acteurs devront être conformes au RGPD. Ce règlement européen aura une conséquence importante pour tous les acteurs marketplaces (Amazon, CDiscount, etc.) car  la valeur même de ces acteurs repose sur le traitement des données.  
     
    Afin d’accompagner les opérateurs de place de marché, ce livre blanc, véritable guide pratique, propose toute une série de recommandations pour ne pas manquer ce virage important : 
    • Comment exploiter efficacement et légalement les données personnelles traitées ?
    • Quel impact a le RGPD sur les places de marché ?
    • Comment l’Opérateur et le Vendeur d’une marketplace doivent se partager la donnée du client ?du simple internaute ?

     

  • Comprendre en un coup d’œil le RGPD

    Comprendre en un coup d’œil le RGPD et savoir s’il faut réaliser ou non une Étude d’Impact sur la Vie Privée (EIVP) ou DPIA 

    Alors que la date fatidique d’application de GDPR se rapproche, de nombreuses entreprises se posent encore des questions quant à la façon dont elles doivent s’organiser, aux processus qu’elle doivent mettre en œuvre.

    Cette infographie réalisée par Mega International, spécialiste de l’architecture d’entreprise.donne quelques éléments de réponse :

     

  • Plan d’action et RGPD : rester pragmatique !

    Plan d’action et RGPD : rester pragmatique !

    Par Quentin Villette, Responsable RGPD chez Eudonet

    Le RGPD arrive à grand pas et les entreprises doivent s’y préparer. Pour beaucoup d’entre elles, l’échéance du 25 mai 2018 annonce un ultimatum effrayant. Depuis plusieurs mois, les discours alarmistes pullulent et un grand nombre de sociétés jouent sur les peurs, en proposant des audits ou autres prestations onéreuses, qui ne pourront finalement pas garantir une mise en conformité à 100%. Or, bien qu’il soit contraignant, le RGPD n’est pas insurmontable pour les sociétés. Il s’agit certes d’une épreuve, mais qui, bien menée, leur permettra de mettre en place une politique de gestion qualitative de leurs données. Au contraire, recourir à un prestataire externe dans l’espoir de pouvoir résoudre tous les prétendus maux du nouveau règlement sur la protection des données ne serait d’aucune aide, car chaque entreprise a ses propres spécificités de gestion des données et devra mettre en œuvre des solutions techniques adaptées pour être en conformité. Une PME diffère d’une ETI et d’une grande entreprise et chaque secteur d’activité nécessite également une approche ciblée dans la définition des besoins de traitement des données.

    Le pragmatisme : maître-mot pour cette première étape de mise en conformité de le RGPD

    Avant de céder à la panique et de prendre des décisions à la hâte, il est décisif de procéder par étape avec une première phase primordiale : établir un bilan interne à l’entreprise. Ceci aidera dans l’identification des opérations à effectuer pour se mettre en conformité. Cette phase permettra la rédaction d’un cahier des charges. Car pour savoir ce que requiert cette mise en conformité, autant savoir précisément ce qui est demandé par le parlement européen. Trois principes majeurs sont édifiés. Et ainsi, il sera plus facile de savoir ce qui doit être changé et mis en place dans chaque entreprise. Ces trois objectifs autour du RGPD sont les suivants :

     

    • Le renforcement des droits des personnes, avec la création d’un droit à la portabilité des données personnelles, sanctuarisation du droit à l’oubli, une meilleure protection des mineurs, une gestion de consentements plus stricte … (Principe de transparence)
    • La responsabilisation des acteurs traitant des données, impliquant également les sous-traitants, sur leur mise en conformité au RGPD dès la conception d’un service  (Principe de responsabilité)
    • La nécessite de mettre en œuvre des mesures pour s’assurer du respect de la protection des données personnelles en limitant la quantité de données traitée dès la conception d’un produit ou service (principe de « Privacy by design »)

    Ces trois points édictés par la commission européenne fixent avant tout un cadre pour chaque entreprise. Ainsi, il sera plus facile de voir comment une société fonctionne pour savoir ce qui doit être changé en son sein. L’un des points centraux fixé est la collecte du consentement et la gestion des données personnelles (état civil, coordonnées, informations comportementales…) ou sensibles (religion, appartenance syndicale, données biométriques…) :  mise à jour, transmission, durée de conservation…

    Cela permettra, en plus d’être conforme au règlement, de (re)qualifier une base de données. Une entreprise saura, grâce à cette campagne de qualification de consentements, ce que chaque contact souhaite que l’on fasse avec ses informations (envois de newsletters, propositions de nouvelles offres similaires etc…) et comment il souhaite qu’elles soient gérées.

    Cela ne veut donc pas dire qu’une règle arbitraire pour tous va entrer en vigueur. Les objectifs sont à appliquer selon un modèle en particulier. Dès lors, est-il nécessaire pour toutes les entreprises d’engager ou de nommer un Délégué à la Protection des données (Data Protection Officer) ? Quelles données seront à nettoyer et lesquelles doivent être gardées ? Comment assurer la transition vers une gestion des données conforme au RGPD ? Et surtout : une solution est-elle d’emblée recommandée ? La question de savoir si les talents internes à l’entreprises peuvent suffire lors de cette première étape se pose également.

    Mise en place d’un plan d’actions de conformité

    Ce que sous-entend également le RGPD, c’est l’introduction concrète du concept de Privacy by Design, qui vise à mettre en place des mesures proactives et préventives dans la gestion des données personnelles et à une protection implicite et automatique de ces dites données.

    L’intégration de la notion de vie privée dans la conception des systèmes placée au cœur des pratiques doit mener à une protection intégrale, une sécurité de bout en bout, et ce durant toute la durée de la conservation des données. Le respect de la vie privée des utilisateurs et les intérêts des particuliers restent les objectifs principaux de ce nouveau règlement. Car à travers la mise en place de ce concept de Privacy by Design, le défi à relever est désormais d’ordre technique et organisationnel. Les entreprises seraient alors engagées à ne plus collecter que les informations strictement nécessaires et à informer chaque contact lorsqu’elles souhaitent effectuer un traitement sur celles-ci. Ce qui en découlerait, c’est une connaissance plus pointue des clients. L’utilisation des données n’en seraient donc que plus qualitative et plus respectable des droits de chacun, car l’intégralité de ces données utilisées le serait par un consentement informé. Ces éléments de responsabilité (à travers la mise en œuvre de mécanismes et de procédures internes qui permettent de démontrer le respect des règles relatives à la protection des données) visent à deux choses primordiales qui sont implicites avec le RGPD : faire profiter d’une bonne image aux entreprises qui respectent la loi, et leur permettre de requalifier leurs bases de données pour en tirer des profits plus qualitatifs car mieux organisées.

    Si certaines parties de le RGPD sont claires notamment dans la mise en avant des droits des personnes et le traitement de leurs données personnelles, il subsiste encore des règles qui restent soumises à l’interprétation de chacun. Sur le volet de la durée de conservation des données, à partir de quand une donnée devient-elle inutile ? Et jusqu’où situe-t-on l’intérêt légitime pour le traitement d’une donnée ? Cela revient une nouvelle fois à pondérer les discours alarmistes car ces réponses sont multiples. Elles sont à individualiser selon le modèle d’entreprises dont nous parlons.

    Après le constat, place à l’action

    Le mise en conformité au RGPD est contraignante mais elle n’est pas bloquante pour les entreprises. La loi va certainement être complétée après la mise en application du 25 mai 2018 (des compléments ont d’ailleurs déjà été publiés par la commission Européenne), même si les prochaines échéances ne sont pas encore connues. Mais pour être en règle et pouvoir continuer son activité tout en ayant une bonne image auprès de ses clients et de ses partenaires, il va falloir s’assurer sérieusement que le 25 mai 2018, tout soit mis en place selon les trois objectifs fixés.

    C’est pourquoi une fois le constat effectué et la « to do list » engagée, peut alors se poser le choix d’une solution adaptée pour l’entreprise.

    La bonne solution est celle qui saura s’adapter aux règles de gestion de chaque organisation, tout en leur assurant un cadre commun et éprouvé pour automatiser au maximum les formalités imposées par le règlement. La gestion des consentements, l’édition du registre des traitements, la portabilité ou encore le droit de rectification sont autant de points réglementaires qui peuvent s’avérer chronophages au quotidien et qu’il est opportun d’automatiser pour libérer les organisations et leur offrir plus de sérénité.

     

     

     

  • Le RGPD : une révolution dans le traitement des données

    Le RGPD : une révolution dans le traitement des données


    Etienne Vazzoleretto – Responsable Marketing Stratégique Flatirons Jouve

    En mai 2018, les entreprises devront traiter les données personnelles de leurs clients et prospects avec la plus grande attention… une occasion unique pour un grand nettoyage de printemps ?

    Déjà rompues à une certaine forme de diligence sur les données personnelles et leur déclaration auprès de la CNIL, les entreprises seront amenées prochainement à plus de précautions pour se conformer au nouveau règlement européen. Dans ce contexte, on peut lire sur le site de la CNIL que « la responsabilité des organismes (entreprises et administrations) sera renforcée. Ils devront assurer une protection optimale des données à chaque instant et être en mesure de la démontrer en documentant leur conformité ».

    Ainsi, là où les anciens textes s’attachaient à contraindre l’usage des données personnelles, ce nouveau règlement autorise au contraire à plus de souplesse tout en protégeant davantage le consommateur : plus de protection de l’individu avec une meilleure sécurisation des données, la mise en place de procédures en cas de vol ou perte de données, mais également plus de transparence.

    Comment cela impacte-t-il la relation client ?

    Tout d’abord, il faut informer le client de l’usage qui sera fait des données collectées directement ou indirectement et obtenir son accord pour le faire. Dans un second temps, chaque client pourra réclamer un inventaire complet des données personnelles enregistrées et en connaître les usages. Le consommateur aura également le pouvoir de s’opposer et de refuser certains traitements de ses données et bénéficiera d’un droit à l’oubli avec l’effacement de toutes les informations qui le concernent. Attention donc à bien recenser toutes les données personnelles stockées sur les serveurs de l’entreprise. Enfin, il conviendra de mettre en place des solutions de suivi des historiques de traitement des données dans le but d’en informer le client à sa demande.

    Formation et sensibilisation, deux étapes-clés d’un projet RGPD

    Se conformer au RGPD passe aussi par la responsabilisation et la formation des équipes « relation clients ». Un risque important est lié notamment aux champs en texte libre intégrés dans les solutions CRM. L’opérateur peut alors prendre des notes « non conformes » sur le client : la religion, l’orientation sexuelle, etc. Autant d’informations sensibles pour lesquelles la collecte est interdite et sévèrement punie. L’éthique, la gestion de l’archivage, la rédaction d’un code de bonne conduite sont donc des axes de formation incontournables.

    La transparence et la confiance, les piliers d’une relation client de qualité

    Une perte de confiance du consommateur peut coûter cher. La chute vertigineuse de Yahoo mis en cause dans plusieurs scandales successifs sur le traitement et la perte de données de ses utilisateurs en est une parfaite illustration. Le RGDP va permettre de rétablir une confiance mutuelle entre une organisation et son client, favorisée par la transparence. C’est un socle important pour construire les services de demain et une opportunité de bâtir une vraie relation avec son client.

    Dans de nombreuses industries, l’exploitation des données est un formidable accélérateur de business qui offre aux consommateurs de nouveaux services plus riches et plus adaptés. D’ailleurs, les consommateurs ne remettent pas en cause ces services qui exploitent efficacement leurs données personnelles et bénéficient en échange de meilleurs services.

    À n’en pas douter, le RGPD va donc profondément faire évoluer la gouvernance « data » des organisations. En ce sens, il s’agit d’une véritable opportunité pour les entreprises de moderniser leurs processus historiques et d’offrir toujours plus de qualité de service et de transparence à leurs clients.

     

     

     

  • Face au GPDR les entreprises sont loin d’être prêtes …

    Umanis publie son étude sur la maturité 
    des entreprises françaises face au GDPR
     

    L’infographie qui dévoile que les entreprises sont loin d’être prêtes

  • RGPD : une question de timing

    RGPD : Superposer une plateforme aux failles de données 

    Par Matthieu de Montvallon, Directeur technique France, ServiceNow 

    Le Règlement général sur la protection des données (GDPR), dont l’entrée en vigueur est prévue en mai 2018, a pour objectif d’unifier la protection des données à caractère personnel au sein de l’Union européenne. Dans la mesure où le GDPR englobe également l’exportation des données personnelles à l’extérieur de l’UE, son impact et ses implications seront applicables au niveau mondial, couvriront un large spectre, et seront décisifs pour toutes les entreprises internationales.

    À l’intérieur comme à l’extérieur de l’Europe, les entreprises commencent naturellement à se demander comment appliquer le GDPR avec le niveau de contrôle que requiert leur organisation.

    Une question de timing 

    Se pose ici la question du calendrier. Si une entreprise sait que ses données ont été victimes d’une faille, elle doit pouvoir prouver que les mesures appropriées ont été prises en temps opportun pour y remédier — ce qui aura un impact sur le montant des amendes encourues.

    Prenons l’exemple d’un géant du secteur pharmaceutique comme Reckitt Benckiser. Le rayon d’action de ses activités soulève de façon permanente un défi monumental en matière de gestion des identités sous l’angle de la gestion des données.

    Dans le cas de Reckitt Benckiser, on constate qu’une grande quantité de données réside dans des systèmes de gestion de la relation client (CRM), des moteurs de recherche et diverses études concernant les acheteurs de ses produits.

    Les questions à se poser sont par conséquent les suivantes : quelles données résident à quel endroit ? Qui peut y accéder ? Quelles règles régissent leur disponibilité et comment sont-elles gérées de façon courante ?

    Réguler les règles 

    Le danger que rencontre cette catégorie d’entreprises face aux risques d’usurpation d’identités est pris en compte dans les mesures prévues par le GDPR. En d’autres termes, les entreprises doivent se demander si elles se sont dotées des règles nécessaires pour s’assurer que ce type d’information n’a pas été publié sur le marché ou sur le Web. Et si c’est effectivement le cas, les entreprises doivent également être responsables de l’emplacement où lesdites informations ont été publiées.

    Alors, est-ce que les entreprises mettent tout en oeuvre pour se conformer au GDPR et acceptent les responsabilités qu’elles doivent endosser pour verrouiller les informations et notifier efficacement les failles de sécurité ?

    Nous savons que la notification des failles de sécurité a connu une sensible amélioration aux États-Unis et que les autorités de régulation ont estimé que la législation correspondante était quelque peu insuffisante en Europe et dans l’ensemble de la région EMEA. Mais cette inégalité ne fait que souligner le degré de disparité et de déconnexion de ce domaine.

    Prenons à présent l’exemple de l’Australie, un pays qui s’est également doté depuis quelque temps d’une loi sur la protection des données. Une fois de plus, le sentiment général parmi les médias, les analystes, les partenaires et les acteurs de la sécurité eux-même est que les contrôles et les pouvoirs qu’apporte cette loi ne sont pas à la hauteur.

    Mesures concrètes concernant le GDPR 

    Transposons maintenant la législation émanant du GDPR aux méthodes utilisées par les entreprises pour protéger leurs données. Regardons ainsi quelle est la politique de mot de passe utilisée, quelles sont les techniques de chiffrement employées pour chaque type de données, quelle est la classification de chacun de ces types de données, etc…

    Les entreprises pourront ainsi acquérir une notion à la fois qualitative et quantitative de ce qu’elles font effectivement avec les différents types de données. L’impact du GDPR est propre à chaque typologie de données. Par exemple, les données concernant l’avis d’une société de crédit à propos d’un client sont nettement plus sensibles que des informations plus générales telles que son nom et ses coordonnées. C’est précisément sur ce sujet délicat qu’il faut travailler, c’est-à-dire sur la possibilité pour une entreprise de classifier et gérer des flux d’information intervenant dans un processus IT quel qu’il soit.

    7 étapes vers la conformité au GDPR 

    1. Fondations — Il est nécessaire de procéder à une évaluation de la maturité pour aider une entreprise à savoir où elle se positionne en termes de conformité. C’est également lors de cette étape qu’il est vérifié si la société héberge des données concernant des ressortissants de l’UE.

    2. Règles — Les entreprises doivent établir ou modifier les règles et procédures organisationnelles pour s’adapter aux exigences du GDPR concernant la confidentialité, l’intégrité, la disponibilité et la résilience (CIAR).

    3. Personnel — Les sociétés doivent désigner un responsable DPO (Data Processing Agent), une mesure obligatoire dans toutes les entreprises. De plus, au niveau des effectifs, les entreprises doivent impliquer toutes les parties prenantes et obtenir leur adhésion afin de répondre avec succès au cahier des charges du GDPR.

    4. Détection — Les entreprises doivent être en mesure de détecter et d’évaluer à tout moment et en temps réel les modifications de leur statut en matière de sécurité des données et de gestion des risques. C’est ainsi qu’elles pourront, le cas échéant, analyser la gravité de toute faille de sécurité. Ce processus de détection permettra également aux entreprises de délimiter et de calculer le coût (et l’impact financier) d’une éventuelle faille.

    5. Réaction — Toutes les entreprises doivent mettre en place des contrôles réguliers et automatisés de conformité GDPR, et intégrer ces contrôles dans un plan d’audit du risque et de la sécurité des données. À ce stade, les entreprises peuvent également accélérer les opérations de remédiation et d’orchestration grâce à l’automatisation.

    6. Surveillance — Pour évaluer le niveau de risque de chaque entreprise, il est réellement nécessaire de surveiller l’utilisation des données et de disposer d’une visibilité en temps réel de sa conformité. Il devient ainsi possible de suivre l’état des risques et déclencher les actions de rémédiation si nécessaires. Le processus de supervision nous permet d’évaluer rapidement les services métier les moins conformes et d’identifier les domaines soumis aux plus fortes contraintes afin de déterminer si le problème est d’ordre technique, pédagogique (formation) ou personnel.

    7. Optimisation et prévision — En progressant vers le GDPR, les entreprises doivent créer une base de connaissances dédiée pour aider les responsables à traiter rapidement les problèmes récurrents et à anticiper d’éventuelles menaces et failles de sécurité.

    Périmètre de responsabilité des données 

    L’important est de comprendre l’applicabilité du GDPR pour l’ensemble des acteurs et des partenaires. Les entreprises doivent ensuite mettre en place les processus et les systèmes permettant de traiter les différents domaines affectés par la réalité du GDPR. Les entreprises mettent tout en oeuvre pour favoriser la formation au règlement GDPR au sein de leur organisation ; à ce titre, elles doivent également comprendre le niveau de responsabilité des données dans l’ensemble de leur infrastructure.

    En ce qui concerne la manière dont nous pouvons répondre aux exigences du GDPR, chaque client empruntera un parcours particulier en fonction de ses données, tout en prenant les mesures nécessaires pour se conformer à ce règlement. Ensemble, nous pouvons aller de l’avant et fournir une plateforme qui nous permettra de nous élever au-dessus des risques que représentent les failles de données.

  • Open data : ce qu’il faut retenir de la Loi Lemaire

    Open data : ce qu’il faut retenir de la Loi Lemaire

    Par Annabelle Richard & Guillaume Morat, Avocats –  Pinsent Masons France LLP  

    1. Qu’est ce que l’Open Data ? 

    Il n’existe aucune définition de l’Open Data dans la Loi Lemaire alors même que cette notion a été employée à tous vents à l’occasion du processus de consultation ou lors des travaux parlementaires.

    Les « données ouvertes » ont été définies le 3 mai 2014 par la Commission générale de terminologie et de néologie comme les « données qu’un organisme met à la disposition de tous sous forme de fichiers numériques afin de permettre leur réutilisation »1.

    Il s’ensuit que les données ouvertes peuvent aussi bien être des données produites par des entités privées que des données produites par des personnes publiques (e.g. l’Etat, les collectivités locales). Les données ouvertes ne sont donc pas nécessairement des « données publiques ».

    De même, les données ouvertes ne sont généralement pas des « données à caractère personnel » mais elles peuvent également répondre à cette qualification.

    Pour être considérées comme des données ouvertes, il suffit que les données soient accessibles dans un format favorisant leur réutilisation et ce, même si cette réutilisation peut être soumise à conditions.

    La Loi Lemaire s’est toutefois principalement intéressée à la question de l’Open Data sous l’angle des données publiques. C’est d’ailleurs la raison pour laquelle les principales dispositions ont été intégrées au sein du Code des relations entre le public et l’administration (« CRPA »).

    2. Quel est le nouveau périmètre du droit accès aux documents administratifs ? 

    Depuis 1978, toute personne dispose d’un droit d’accès aux « documents administratifs », c’est-à-dire aux documents qui sont produits ou reçus dans le cadre de leur mission de service public par l’Etat, les collectivités territoriales ainsi que par les autres personnes de droit public ou les personnes de droit privé chargées d’une mission de service public2.

    La loi Lemaire a notamment élargi le champ d’application du droit d’accès aux documents administratifs en y intégrant :

    ➢ d’une part, les « codes sources »3, suivant ainsi l’avis qui avait été rendu le 8 janvier 2015 par la Commission d’accès aux documents administratifs (« Cada »)4; et

    ➢ les règles définissant le traitement algorithmique ainsi que les principales caractéristiques de sa mise en oeuvre au bénéfice de l’usager qui a fait l’objet d’une décision individuelle prise sur le fondement de ce traitement algorithmique5.

    Sur ce dernier point, il semblerait que le législateur ait été inspiré par les dispositions du règlement dit « GDPR » (applicable à partir du 25 mai 2018) qui accorde le droit aux personnes physiques d’être informé de « l’existence d’une décision automatisée (…) et des informations utiles concernant la logique sous-jacente ».

    Par ailleurs, l’administration aura également l’obligation de communiquer les règles algorithmiques servant de fondement aux décisions individuelles6, les « données et les bases de données collectées ou produites à l’occasion de l’exploitation d’un service public » par un délégataire, ainsi que les « données de référence« , c’est-à-dire les données qui constituent « une référence commune pour nommer ou identifier des produits, des services, des territoires ou des personnes »7.

    Deux décrets d’application publiés le 14 mars 2017 sont venus d’une part, préciser les modalités de communication des règles algorithmiques servant de fondement aux décisions individuelles8 et d’autre part, les modalités liées à la mise à disposition des données de référence9.

    Cependant, alors que le périmètre du droit d’accès aux documents administratifs a été élargi, le législateur a par ailleurs rallongé la liste des exceptions. En effet, outre les impératifs liés la « sécurité de l’Etat » et la « sécurité publique », l’administration pourra également opposer à l’administré des motifs tenant à la « sécurité des personnes » ou à la « sécurité des systèmes d’information des administrations », compromettant ainsi l’effectivité de l’accès aux codes sources10.

    3. Quelles sont les nouvelles modalités d’accès aux documents administratifs ? 

    La Loi Lemaire a consacré de nouvelles modalités d’accès aux documents administratifs.

    En effet, l’accès aux documents administratifs peut désormais s’effectuer, dans la limite des possibilités techniques de l’administration, via une publication des informations en ligne11.

    11

    Ne sont toutefois pas concernées les documents administratifs qui ne sont communicables qu’à l’intéressé en application de l’article L.311-6 du CRPA.

    La communication en ligne des documents administratifs doit se faire « dans un standard ouvert, aisément réutilisable et exploitable par un système de traitement automatisé »12.

    La notion de standard ouvert est déjà connue de la réglementation française puisque cette notion avait été définie par le législateur en 200413.

    4. Quelles sont les nouvelles obligations liées à la diffusion publique ? 

    La loi Lemaire a particulièrement innové en consacrant l’ouverture sectorielle et « par défaut » de certains documents administratifs.

    En effet, conformément aux articles L312-1-1 et suivants du CRPA, les administrations sont notamment tenues de :

    ➢ diffuser les principaux documents produits ou détenus par les administrations contenant des informations publiques et figurant dans un répertoire mis à jour chaque année;

    ➢ diffuser les bases de données produites ou reçues par chaque administration ;

    ➢ diffuser les données, mises à jour de façon régulière, dont la publication présente un intérêt économique, social, sanitaire ou environnemental.

    Cette diffusion est toutefois limitée aux seuls documents qui existent sous forme électronique14, ce qui exclut ainsi l’ensemble des documents non disponibles sous forme électronique. De même, cette diffusion ne s’applique pas (i) aux documents qui font l’objet d’une protection par un droit de propriété littéraire et artistique et (ii) à ceux qui ne sont pas des archives publiques ayant fait l’objet d’une conservation à l’issue des opérations de sélection prévue par le Code du patrimoine15. Enfin, cette diffusion est également exclue pour (i) les collectivités territoriales de moins de 3 500 habitants et (ii) les personnes morales chargées d’une mission de service public dont le nombre d’agents ou de salariés est inférieur à un seuil fixé par le pouvoir réglementaire16.

    5. Quelle réutilisation par les administrés ? 

    La loi Lemaire a eu pour ambition de favoriser et faciliter la réutilisation gratuite des documents administratifs notamment en uniformisant leur régime de communication et de réutilisation.

    Ainsi, les documents qui ont été communiqués doivent par la suite pouvoir être réutilisables « à d’autres fins que celles de la mission de service public pour les besoins de laquelle les documents ont été produits ou reçus17« .

    Les administrés pourront ainsi accéder et réutiliser données produites par des personnes privées exerçant une mission de service public à caractère industriel ou commercial (e.g. la RATP, la SNCF, etc.) et pourront, par exemple, compiler/analyser des statistiques, développer des applications mobiles, etc. Les administrés ne devront toutefois pas altérer ou dénaturer le sens des données publiques18.

    La réutilisation d’informations publiques donnera obligatoirement lieu à l’établissement d’une licence lorsque cette réutilisation est soumise au paiement d’une redevance19. Si une administration met à disposition ses données gratuitement et qu’elle décide de conditionner leur réutilisation au respect d’une licence, celle-ci devra être « choisie parmi celles figurant sur une liste fixée par décret » ou à défaut, cette licence devra être préalablement homologuée par l’Etat dans des conditions fixées par décret, ce qui devrait permettre d’assurer une certaine harmonisation.

    Les dispositions de la Loi Lemaire liées à la publication en ligne des données publiques n’entreront en vigueur qu’au mois d’octobre 201820 et l’Etat s’est engagé à assister les collectivités locales dans l’ouverture de leurs données.

    Quoi qu’il en soit, il nous semble dès à présent nécessaire pour les personnes publiques et parapubliques de mettre en oeuvre l’ensemble des mesures nécessaires afin de définir une véritable politique de gouvernance des données et ce, en parallèle avec le chantier lié à la mise en conformité avec le règlement « GDPR ».

  • Loi RGPD : les clés pour une mise en conformité

    Loi RGPD : les clés pour une mise en conformité

    Par Xavier LEFAUCHEUX, Directeur Commercial Wallix

    La législation européenne RGPD oblige entre autre la traçabilité des utilisateurs mais, comment procéder lorsque l’on sait que les utilisateurs à privilèges ont les clés et accèdent à tout, à tout moment : devices (ordinateurs, tablettes et smartphones), cloud (pare-feu, bases de données, application), système de contrôle industriel, objets connectés ou encore data center.

    Un seul utilisateur à privilège peut tout remettre en cause en utilisant ces outils et solutions à mauvais escient.

    Les entreprises doivent être en mesure de cartographier précisément les droits et accès des utilisateurs à leurs ressources. Il faut être en mesure de parcourir les données à tout moment pour déceler toute activité suspecte ou simplement anormale.

    Etre en capacité pour chaque organisation de tenir un registre des activités relatives aux traitements effectués sur les données, les données à caractère personnel.

     Une politique de sécurité des SI indispensable

    Qu’il s’agisse d’un top manager issu de la direction générale, du service informatique, des métiers stratégiques (finances, ressources humaines, marketing, …) ou des clients et fournisseurs, chacun détient les clés du royaume IT et les données à caractères personnels sont par définition réparties dans cet ensemble IT : les applications, les systèmes documentaires et d’archivage existant.

    Avant toute mise en conformité avec la loi RGPD, La DSI et/ou son RSSI en particulier doit au préalable mettre en place une politique stricte autour de la sécurité des systèmes d’information. Avant toute conduite du changement, il apparaît essentiel d’analyser la maturité et la performance de sa politique en la matière, évaluer les risques des systèmes d’information tout en permettant la valorisation des données. Enfin, sensibiliser et responsabiliser les détenteurs d’informations capitales aux bonnes pratiques de la sécurité facilitera l’adoption des outils mis en place en vue de répondre aux exigences de la législation RGPD.

    Transparence & contrôle : les 2 fondations incontournables vers l’adoption de la RGPD 

    Dès que « l’éducation » des responsables de service en matière de sécurité est finalisée, l’entreprise peut alors mettre en place certains prérequis essentiels :

    • La transparence : il s’agit de rendre totalement transparent l’activité d’un utilisateur à privilèges dans un pays européen pour vérifier l’utilisation qui en est faite. L’utilisation d’une solution de gestion des accès à privilèges permet de gérer des sessions ainsi que leur traçabilité. La solution fournira aux auditeurs une transparence dans le repérage des incidents.
    • Le contrôle : tout workflow comprenant l’accès d’un(e) employé(e) à des données personnelles devra faire l’objet d’un contrôle destiné à prévenir le partage non autorisé de ces mêmes données. Les solutions de gestion des accès à privilèges fournissent aux responsables informatiques une connaissance précise de l’identité de celui ou celle qui a le privilège d’accéder à des données personnelles

     La gestion des comptes à privilèges, le rempart des attaques malveillantes

    Le délégué à la protection des données aura besoin de savoir et de documenter l’ensemble des évènements qui ont mené à un incident. En utilisant systématiquement une solution de gestion des accès à privilèges, le délégué aura accès à une base pour réaliser un audit interne portant sur la conformité au RGPD et pourra également contrôler les accès aux systèmes recueillant des données personnelles.

    Pour gérer efficacement leur système d’information vaste et complexe, les grandes entreprises devront – plus que les autres – mettre en place une solution de gestion des accès à privilèges à la fois uniforme, multi-sites, systématique et simple d’usage. Pour se prémunir de tout incident, les gestionnaires pourront ainsi :

    • autoriser l’accès seulement quand cela est nécessaire et suspendre l’accès dès que la mission est terminée
    • éviter que les utilisateurs à privilèges disposent des mots de passe locaux ou directement ceux des équipements cibles
    • gérer de manière simple et centralisée l’accès à des systèmes complexes et hétérogènes
    • créer une piste d’audit immuable pour toutes les opérations dépendant d’accès privilégiés.

    En définitive, donner les clés du royaume à une base d’utilisateurs, restreints et suivis, garantit la sécurité du château.

     

  • La Blockchain : machine à preuve

    La Blockchain côté juridique 

    Par William O’Rorke & Gérard HAAS

    1/ La confiance sans intermédiaire

    Jusqu’à aujourd’hui, un réseau décentralisé ne pouvait être sécurisé : une donnée pouvait être facilement copiée ou falsifiée. A l’inverse, les réseaux sécurisés, comme celui de votre banque, devait être centralisés. La Blockchain allie décentralisation et authentification des données.

    Définie comme un protocole sécurisé d’échange d’information de pairs à pairs sur un réseau inviolable et distribuée, la blockchain est un registre sur lequel sont inscrites chronologiquement les transactions de manière immuable. L’inscription d’un échange sur le registre n’est possible qu’après une validation des mineurs par consensus. En pratique, une modification du registre n’est possible qu’en contrôlant plus de 51% des mineurs : le réseau est donc inviolable.

    2/ Une technologie de chiffrement probante

    Le fonctionnement de la Blockchain est aussi simple qu’il mobilise des technologies complexes. Les outils cryptographiques sur lequel elle repose sont les mêmes que ceux de la signature électronique (Notamment la fonction de hash SHA-2 et l’algorithme de chiffrement asymétrique RSA). Or la preuve électronique s’appuie précisément sur cette technologie.

    Puisque la signature, la preuve et la Blockchain utilisent le même algorithme de chiffrement et les mêmes outils, pourquoi ne pas utiliser celle-ci dernière comme « une machine à prouver » ?

    Les avantages sont de plusieurs ordres :

    –  Le code de la Blockchain est totalement open source, c’est à dire librement accessible et sûr;

    –  L’inscription d’une information sur la Blockchain ne coûte que quelques centimes (En février 2017, l’inscription d’un bit coûte 0,0000001300 bitcoins, soit 0,0012 $);

    –  La Blockchain est disponible partout et en permanence ;

    –  La Blockchain est sécurisée vis à vis des hackeurs mais aussi des autorités publiques.

    3/ Le fonctionnement de la preuve électronique

    La preuve sert à établir, pour la personne qui s’en prévaut, la réalité d’un fait allégué. L’article 1366 du code civil dispose que « l’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ».

    L’intégrité d’un acte numérique peut être garantie par une empreinte électronique permettant de vérifier facilement son intégrité. Contrairement au papier, le numérique se caractérise par sa réplicabilité. L’empreinte permet de s’assurer facilement que pas un bit du document n’a été modifié (L’empreinte de ce document en SHA-1 est : 821C2D2523B6EBE90F8A7BA001FF7289682019B1. Le changement d’un signe génère une empreinte totalement différente : 2A37E45D00F0771A415CD53EA8B5B395AF57F319 ( !)).

    4/ Le lien entre le document et la signature : le chiffrement

    La signature, quant à elle, est indispensable à la perfection de l’acte en identifiant son auteur. L’article 1367 du code civil définit la signature électronique en « un procédé fiable d’identification garantissant son lien avec l’acte ».

    Techniquement, la signature électronique consiste à envoyer un document et son empreinte chiffrée au destinataire. La comparaison de l’empreinte et du document assure l’intégrité de ce dernier quand le chiffrement identifie le signataire. Mais comment s’assurer de l’identité réelle du signataire ?

    5/ Le lien entre la signature et l’identité : la certification

    La dématérialisation du processus est limitée par le lien entre les clefs de chiffrement et l’identité des personnes. Pour cela, l’Ordonnance du 8 novembre 2005 a prévu des organismes de certification agréés par l’ANSSI qui vérifient l’identité des personnes avant de leur délivrer un certificat, ces derniers permettant au destinataire de vérifier l’identité du signataire.

    6/ Le problème de la certification pour la Blockchain

    La Blockchain ne permet pas d’apporter de lien juridique entre l’identité du signataire et sa signature : n’importe qui peut, par exemple, créer une adresse Bitcoin (Une adresse Bitcoin correspond à une clef de chiffrement publique : ​18s32jT9Ws7JkX6RkqLgmn3b8SnnbnHw1j )  sans révéler son identité.

    Par contre, elle pourrait servir de registre de preuve d’antériorité de document. En effet, l’empreinte déposée sur la Blockchain permet :

    –      De vérifier l’intégrité du document ;

    –      D’horodater le document ;

    –      De créer un lien entre le signataire et le document.

    Juridiquement, la Blockchain a été définie par l’Ordonnance du 28 avril 2016 relative aux bons de caisse comme « un dispositif d’enregistrement [de l’émission des bons de caisse] électronique partagé permettant l’authentification de ces opérations ».

    Cette définition reprend les idées d’enregistrement des échanges, de registre partagé et d’authentification. Le groupe de travail chargé de mettre en œuvre cette Blockchain s’est réuni mais, à ce jour, aucun décret d’application n’a été adopté.

    7/ Les limites de la Blockchain en matière de preuve

    En revanche, la preuve d’antériorité sur la Blockchain connaît trois obstacles :

    1 : Le premier concerne la qualification juridique du réseau. La Blockchain n’est, pour l’instant, qu’un « dispositif d’enregistrement partagé ». Quelle valeur un juge accorde-t-il à l’authentification par un réseau distribué ? Et surtout, quelle valeur accorde-t-il à une preuve fournie par une technologie non agréée par l’ANSSI ?

    Une réponse sera peut-être apportée par les décrets d’application relatifs aux mini-bons en fonction de la Blockchain retenue (Bitcoin par exemple).

    2 : Ensuite, l’inscription sur une Blockchain nécessite de posséder de la crypto-monnaie. En effet, la Blockchain n’enregistre que des transactions payantes.

    3 : Enfin, la Blockchain ne pardonne aucune perte ni oubli de clef. Dans ce cas, le lien entre le signataire et la preuve sont impossibles à rapporter.

    En attendant une éventuelle démocratisation de la preuve sur la Blockchain, LegalFab vous propose un système de preuve d’antériorité en ligne avec le Cabinet Haas. Pour plus d’information, contactez-nous ici.

     

  • Les dangers des réseaux sociaux pour les titulaires de marque

    Réseaux sociaux et marques


    par Emmanuel Gougé, associé au cabinet Pinsent Masons

    1. Les dangers des réseaux sociaux pour les titulaires de marque 

    Les atteintes portées aux marques sur les réseaux sociaux[1] se multiplient et sont difficiles à appréhender. En effet, sur les réseaux sociaux, les atteintes ne vont pas se limiter aux actes de contrefaçon ni même de concurrence déloyale. Les actes de contrefaçon sont d’ailleurs plutôt rares. Bien souvent, les conditions permettant de caractériser de tels actes – à savoir une utilisation à titre de marque et dans la vie des affaires[2] – ne sont en effet pas remplies[3]. D’autres atteintes peuvent toutefois être constatées telles que le « username squatting » (reprise du signe dans l’adresse URL de l’internaute)[4], le « page squatting » (reprise du signe sur la page internet elle-même), une utilisation du signe entraînant une dilution du caractère distinctif de la marque ou un ternissement de celle-ci, ou bien encore des propos dénigrants tenus sur la marque portant atteinte à son e-réputation. Il n’est de plus pas toujours aisé d’identifier les internautes auteurs de ces atteintes. Il ne s’agit pas nécessairement des concurrents de la marque. Ceux-ci peuvent en effet être des consommateurs, friands ou pas d’ailleurs, de la marque lésée.

    La défense classique, à savoir l’action judiciaire, n’est dans ce dernier cas pas toujours adaptée. Une action judiciaire peut se retourner contre les titulaires qui, en raison d’une action trop rapidement engagée, peuvent  se retrouver face à un « buzz » médiatique néfaste pour l’image de leur marque[5]. Les titulaires de marque l’ont d’ailleurs bien compris et préfèrent parfois une approche moins agressive.

    De plus, l’identification de l’internaute peu scrupuleux n’est pas toujours chose facile. Et s’attaquer aux réseaux sociaux directement peut parfois s’avérer fastidieux, notamment dû au fait que les juridictions françaises leur attribuent en général le statut favorable d’hébergeur[6], selon leur rôle actif ou pas dans la publication du « post« [7] litigieux[8]. Un tel statut leur permet de se soustraire de toute responsabilité vis-à-vis du contenu du post, à la condition qu’ils n’aient pas eu connaissance du caractère illicite de cette publication. Dans le cas contraire, les hébergeurs ont l’obligation de la retirer promptement à défaut de quoi ils peuvent voir leur responsabilité engagée sur le terrain du droit commun[9].

    1. Quelques recommandations pratiques pour permettre aux titulaires de marque de mieux appréhender les réseaux sociaux

    Les responsables des réseaux sociaux n’ont pas le pouvoir de trancher un litige existant entre un titulaire de marque et un de leurs internautes (seule une juridiction valablement saisie le peut). Ils sont cependant en mesure de retirer un contenu qui porterait atteinte à un droit de marque, et ce, à leur libre discrétion. De ce fait, la plupart des réseaux sociaux mettent à la disposition des titulaires de marque, via leurs conditions générales d’utilisation, des formulaires détaillés de réclamation en ligne leur permettant de faire valoir leur droit (en indiquant notamment le numéro de dépôt ou d’enregistrement de leur marque) [10]. En cas d’atteinte, la lecture des conditions générale d’utilisation du réseau social concerné est donc recommandée avant d’agir. L’accès et la possibilité de remplir et d’envoyer l’un de ces formulaires ne sont pas soumis à une inscription préalable au réseau concerné. Le réseau social se réserve ensuite le droit de contacter l’internaute visé en lui transmettant la réclamation, puis de supprimer le contenu litigieux s’il l’estime nécessaire. La décision prise par le réseau social suite à un signalement ne peut faire l’objet d’aucun recours, du moins rien ne semble prévu à cet effet. Une telle approche ne semble donc pas toujours idéale pour le titulaire de la marque.

    Une autre solution serait d’approcher l’internaute directement. Pour cela il est nécessaire d’établir clairement au préalable la nature de l’atteinte portée à la marque. L’internaute fait-il preuve de dénigrement ? S’agit-il d’une « fan page » intrusive faisant croire aux consommateurs qu’il s’agit d’une page officielle ? Dans les deux cas, une approche de dialogue est préconisée. Le premier cas pourrait être le fruit d’un consommateur déçu. Selon les propos de Céline Eyers, General Counsel de Ice-Watch, une telle approche peut parfois permettre de désamorcer un potentiel litige et a en général une incidence positive sur l’image de la marque[11]. Dans le deuxième cas, l’internaute souhaite mettre en valeur la marque. Dès lors que cette utilisation du signe n’est réalisée ni à titre de marque ni dans la vie des affaires, c’est-à-dire dès lors que l’internaute ne réalise pas de profit économique grâce à cette utilisation, aucune contrefaçon ne peut être constatée. Ainsi, il est recommandé au titulaire de marque de se rapprocher de cet internaute, tout d’abord pour l’informer et le sensibiliser sur la manière d’utiliser la marque afin d’éviter la dégénérescence de celle-ci et/ou pour lui proposer d’officialiser sa fan page en contractualisant la relation entre lui et la marque. De cette manière, le titulaire devrait pouvoir mieux maîtriser sa communication[12].  Afin de faciliter cette communication, des réseaux tels que le réseau Youtube proposent une fonctionnalité de messagerie privée. Il s’agirait donc pour les marques de mener en premier lieu une politique de dialogue plutôt qu’une politique défensive.

    La rapidité d’échange (d’information et de toutes sortes de contenu) qu’offre internet oblige les marques à être réactives face à toute potentielle atteinte. Il est dès lors recommandé de mettre en place des systèmes de veille, adaptés à chaque type de réseau social, afin d’être en mesure de réagir le plus rapidement possible et de la façon la plus adéquate possible. Chaque réseau ayant des cibles d’internautes particulières et un mode de communication particulier, la veille doit s’y adapter pour être efficace.

    Enfin, une action contentieuse à l’encontre de l’internaute reste l’ultime recours qui, bien évidemment, peut également être activé dès lors que les conditions d’exercice sont remplies.

    1. Les avantages qu’un titulaire de marque peut tirer des réseaux sociaux

    Sur 7,357 milliards de personnes dans le monde, on dénombre 3,715 milliards d’internautes[13]. Il semble donc difficile de nos jours de se passer des réseaux sociaux. Selon une étude réalisée par Jean-Michel Bruguière[14], les réseaux sociaux ne représentent pas uniquement des sources toujours plus nombreuses d’atteintes à la marque. Bien au contraire. Il envisage ainsi trois manières pour les marques de tirer profit des réseaux sociaux.

    Les marques peuvent en effet se servir des réseaux sociaux comme d’outils leur servant à développer et/ou asseoir leur notoriété (le nombre de fans sur les réseaux sociaux peut constituer un indice de leur notoriété)[15].

    Dans la même logique, un réseau social bien alimenté peut aussi constituer un élément de preuve d’usage sérieux de la marque (communications sur ses produits ou services sur les réseaux sociaux commentées ou « likées » plusieurs fois, etc.).

    Enfin les réseaux sociaux peuvent également constituer des outils de sensibilisation des consommateurs à la contrefaçon. Les marques peuvent par exemple, via leur fan page, donner des informations sur les dangers des produits contrefaisants, etc.

    1. Conclusion

    Les réseaux sociaux sont devenus aujourd’hui pour les marques un outil quasi-incontournable de communication. Toutefois, les titulaires de marque peuvent perdre le contrôle de cette communication au profit des internautes qui bénéficient d’une quasi totale liberté d’expression sur ces réseaux.

    Cette communication non maîtrisée peut se révéler dangereuse et entraîner des atteintes à la marque. Cependant il existe paradoxalement pour le moment peu de contentieux en la matière[16]. Ceci peut s’expliquer par l’existence de solutions alternatives proposées par les réseaux sociaux dans leurs conditions générales d’utilisations (les formulaires d’atteinte à la marque; messagerie privée pour contacter l’internaute), mais également par la difficulté d’identification de l’internaute auteur de l’atteinte à la marque, et enfin à la crainte de créer un « buzz » négatif autour de la marque.

    ANNEXES

     

     

     

    [1] Un réseau social est une plateforme internet qui permet aux internautes qui rejoignent cette plateforme – via une inscription en général gratuite – de communiquer et d’échanger entre eux.

    [2] Critères posés par la jurisprudence communautaire (CJCE, 12 novembre 2002, aff. C-206/01, Arsenal Football Club) et repris par les juridictions françaises (par ex. Cass. Com., 10 mai 2011, n°10-18.173). Il faut entendre par usage à titre de marque un usage servant à identifier l’origine des produits et services visés par celle-ci. Il faut entendre par usage dans la vie des affaires un usage « dans le cadre d’une activité commerciale visant à un avantage économique et non dans le domaine privé« .

    [3] TGI Paris, 28 novembre 2013, L. Collard c/ Sté Telfrance Série et Facebook France, Propr. industr. n°4 Avril 2014, comm. 27, Note de P. Tréfigny.

    [4] Un « username » peut en général être choisi librement par l’internaute. Aucune vérification concernant une éventuelle atteinte à droit antérieur appartenant àautrui (marque, dénomination sociale, nom commercial, nom patronymique, droit d’auteur) n’est réalisée par le réseau social. Ceci peut soulever des problèmes d’identification du titulaire du compte et de certification du compte.

    [5] Phénomène communément appelé « effet Streisand ».

    [6] Régime de responsabilité allégé de l’article 6-I-2 de la loi sur la confiance dans l’économie numérique (transposition de la directive 2000/31/CE du 8 juin 2000).

    [7] Nom donné à une publication publiée sur un réseau social.

    [8] TGI Paris, 13 avril 2013, n°10/53340, Hervé G c/ Facebook France ; Cass. Civ.1re, 17 février 2011, n° 09-67896, Nord-Ouest Production et autres c/ Dailymotion.

    [9] Sur le fondement du nouvel article 1240 du Code Civil (ancien article 1382).

    [10] Conditions générales d’utilisation de Facebook (dernière révision le 9 décembre 2016), Article 5 « Protection des droits d’autrui » ; Conditions générales d’utilisation d’Instagram, « Signalement des infractions aux droits d’auteur et autres droits de propriété intellectuelle » ; Conditions générales d’utilisation de Twitter, Centre d’assistance de Twitter, « Signaler un problème de marque déposée ».

    [11] Commentaire de Céline Eyers, General Counsel de Ice-Watch, lors du séminaire « Social Media and Trademarks : Do’s and Don’ts » du 30 septembre 2016, organisé par l’INTA (International Trademark Association).

    [12] C’est l’approche choisie par la société Coca-Cola en 2008, après avoir découvert que deux fans de la marque avaient créé, sur le réseau social Facebook, une fan page portant sur cette marque. Au lieu de la racheter, ou bien de créer une fan page officielle pour la concurrencer, la société décida de collaborer avec eux pour continuer à alimenter la page et la faire vivre selon leur propre politique de communication. Aujourd’hui encore, la fan page Coca-Cola est surtout alimentée par ses fans qui régulièrement postent et laissent des commentaires sous des photos d’eux buvant une bouteille de la fameuse boisson gazeuse.

    [13] http://www.blogdumoderateur.com/50-chiffres-medias-sociaux-2016/, Article de Thomas Coëffé, du 7 janvier 2016.

    [14] JurisClasseur Communication, Fasc. 620, « La protection de l’entreprise sur les réseaux sociaux« , LexisNexis –  Jean-Michel Bruguière, Professeur à l’Université de Grenoble-Alpes, Directeur du CUERPI et Avocat Of Counsel du Cabinet Deprez, Guignot & Associés.

    [15] La marque Coca-Cola compte 3.3 millions de « Followers » sur le réseau social Twitter, plus de 100 millions de « Likes » sur le réseau social Facebook; La marque Chanel compte 12.6 millions de « Followers » sur le réseau social Twitter, plus de 17 millions de « Likes » sur le réseau social Facebook.

    [16] JurisClasseur Communication, Fasc. 620, « La protection de l’entreprise sur les réseaux sociaux« , Jean-Michel Bruguière, LexisNexis.