Étiquette : réglementation

  • eCommerce – Loi Hamon 2 ans après

    Loi Hamon : le bilan

    Etude menée par Web Loyalty 

    32% des e-commerçants estiment que la Loi Hamon a eu un impact positif sur la relation avec leurs clients

     La Loi Hamon permet au consommateur d’être mieux informé sur ce qu’il achète sur Internet. Depuis 2014, la Loi Consommation a renforcé le degré d’informations à fournir au client, notamment la communication sur les caractéristiques du produit, les modalités de paiement et les éventuelles restrictions de livraisons. Les professionnels de la vente en ligne se doivent également d’informer le consommateur sur leurs codes de conduite et les moyens de paiement acceptés. Webloyalty, spécialiste de la monétisation d’audience pour le e-commerce, a interrogé des responsables ou décideurs de sites marchands pour recueillir leurs impressions et determiner l’impact de la loi sur l’activité e-commerce en France.

    Expérience d’achat et satisfaction client préservés

    Si les obligations de cette Loi Consommation pouvaient laisser craindre un impact sur la conversion des sites e-commerce, il n’en est vraisemblablement rien (ou tout au moins rien de significatif) , 71% des sites e-commerce ont  déclaré n’avoir constaté aucun effet négatif sur leur taux de conversion, 11% y ont même trouvé un impact positif. Les informations obligatoirement fournies par le e-marchand en termes de produit, de paiement ou de livraison n’ont pas non plus impacté négativement l’expérience utilisateur ou la satisfaction client pour 74% des sites e-commerce. L’impact a même été positif pour 32% d’entre eux.

    La Loi Consommation a également pour mission la protection du consommateur par rapport aux ventes forcées sur Internet. Les cases pré-cochées sont désormais bannies, les e-marchands n’ont plus la possibilité de pré-cocher des options supplémentaires payantes lors d’une commande en ligne, empêchant ainsi la facturation de produits et services non souhaités par le consommateur.

    Traitement des commandes et service client peu impactés

    Les délais de livraison, de rétraction et de remboursement ont été modifiés par La Loi Hamon, cette dernière permet depuis 2014 au consommateur de bénéficier d’un temps de réflexion plus long qu’auparavant suite à une commande en ligne. S’il souhaite retourner son achat, le délai de rétractation est désormais de 14 jours contre seulement 7 avant.

    Seuls 23% des e-marchands interrogés ont constaté un impact négatif sur le traitement de leurs commandes suite à la mise en application de cette loi. 60% d’entre eux ne remarquent aucun impact négatif sur l’activité du service client. Quant à l’impact sur la logistique, il est considéré comme neutre pour la moitié des personnes interrogées. La gestion des stocks quant à elle ne semble pas beaucoup plus touchée, avec 54% des sites e-commerce qui considèrent l’impact de la loi comme nul.

    Cette étude a été réalisée auprès de 35 responsables ou décideurs de sites de e-commerce entre le 8 juillet et le 14 septembre 2016, grâce à des interviews online ou en face à face.

    capture-decran-2016-11-03-a-19-43-23

  • Votre entreprise est-elle conforme aux nouvelles réglementations sur les données personnelles ?

    Comment se préparer à se conformer au GDPR ?

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    Et comprendre son impact sur les processus de gestion de l’information et l’appréhender dans un contexte réglementaire plus général.

    Il peut s’en passer, des choses, en deux ans. D’ici 2018, la première greffe de tête humaine aura peut-être déjà eu lieu, tout comme la disparation d’Adobe Flash ou la sortie effective du Royaume-Uni de l’UE, et le volume de données exploitables par les entreprises pourrait être cinq fois plus important qu’aujourd’hui, selon IDC.

    Deux ans, c’est justement le temps qu’il reste aux entreprises pour se conformer aux nouvelles réglementations européennes sur le traitement des données personnelles. Le changement s’annonce radical pour certaines, et d’autant plus complexe à mettre en œuvre que le volume de données à traiter ne cesse de croître.

    Le Parlement européen a adopté le nouveau règlement général sur la protection des données ou GDPR (General Data Protection Regulation) début 2016 pour renforcer la protection des données personnelles face à la digitalisation de l’économie. Sa mise en application n’interviendra qu’en 2018, mais deux ans pour prendre connaissance des nouvelles exigences en vigueur, faire le point des pratiques actuelles et se mettre en totale conformité, c’est moins long qu’il n’y paraît.

    Les six étapes préalables qui suivent devraient aider les entreprises à bien comprendre l’impact du GDPR sur leurs processus de gestion de l’information et comment l’appréhender dans un contexte réglementaire plus général.

    Qu’est-ce que le GDPR ?

    Destiné à renforcer la protection des données personnelles face à la digitalisation de l’économie, le GDPR est de loin la plus grande réforme de notre siècle en matière de protection des données. Il définit, en une cinquantaine d’articles, les règles d’utilisation et de stockage des données personnelles au sein de l’UE. Son principal objectif est de protéger le droit de tout citoyen européen de décider si, quand, comment et à qui ses informations personnelles peuvent être divulguées, et comment elles peuvent être utilisées.

    Pour l’Information Commissioners Office, il est urgent que les entreprises se préparent à la mise en conformité au GDPR. Mais un grand nombre d’entre elles ignorent encore comment ce nouveau règlement les affectera et quelles répercussions il aura.

    En prenant dès à présent les mesures qui suivent, les entreprises pourront identifier et localiser leurs informations personnelles afin de mieux cerner leurs obligations de gestion vis-à-vis du GDPR. Pourquoi attendre quand on sait que tout contrevenant s’expose à une amende de plusieurs millions d’euros ?

    Etape 1 – Savoir ce que sont les données personnelles et si l’entreprise en a en sa possession.

    La première étape pour identifier les dispositions de la nouvelle législation s’appliquant à l’entreprise consiste à cerner ce que désignent les « données personnelles ». Au sens du GDPR, les données personnelles incluent toutes les informations qui permettent d’identifier, de manière directe ou indirecte, la personne à laquelle elles se rapportent. Elles comprennent également les identifiants de connexion, les cookies et les adresses IP. Le GDPR impose ainsi à tout responsable des données d’une entreprise, d’être en mesure de localiser toutes les données personnelles dont il a la charge et de démontrer qu’il comprend les risques associés et sait les atténuer.

    Etape 2 – Déterminer comment le règlement GDPR s’applique au cas particulier de l’entreprise. 

    Pour identifier les dispositions du GDPR qui s’appliquent à l’entreprise, il est vital de bien comprendre la terminologie employée : données personnelles, champ d’application territorial, demande d’accès des personnes concernées par les données, évaluation de l’impact sur la protection des données (DPIA), droit à l’oubli et à la portabilité des données, et consentement (cf. notre centre de documentationou le glossaire de la pageeugdpr.org pour en savoir plus).

    Etape 3 – Localiser les informations dans l’entreprise. 

    Savoir où se situent les données personnelles dans l’entreprise est indispensable pour satisfaire les exigences du GDPR. Cela suppose une analyse minutieuse des données enregistrées sur les systèmes en interne, sur les ordinateurs personnels des salariés, dans les archives d’autres sites et même dans des classeurs, ainsi que des informations stockées par les fournisseurs, les prestataires externes et les partenaires commerciaux (traitant des données personnelles pour l’entreprise). 

    Etape 4 – Cartographier les données et classer chaque information.

    La cartographie des données localisées confère une vue à 360 degrés des informations papier et numériques disponibles dans l’entreprise, y compris les données personnelles. Le responsable des données pourra alors les localiser, y accéder et les contrôler rapidement. 

    Etape 5 – Faire le point des règles de rétention en vigueur et les actualiser.

    Une fois les informations localisées, il faut savoir ce que l’on peut en faire et combien de temps les conserver. Les règles de rétention en place doivent donc être conformes aux exigences juridiques, réglementaires et contractuelles pour ne conserver les données personnelles et autres archives que le temps nécessaire avant de les détruire et de pouvoir s’en justifier.

     Etape 6 – Sensibiliser les personnes concernées et rester réactif.

    Il est crucial que toutes les parties prenantes de l’entreprise connaissent leurs obligations. Personnel, prestataires, fournisseurs et autres personnes amenées à manipuler les données personnelles doivent obéir aux mêmes règles de rétention. Celles-ci doivent s’adapter de manière dynamique aux réglementations changeantes. 

    Si les exigences en matière de stockage de données personnelles ne sont pas nouvelles en Europe, le GDPR prévoit des amendes plus dissuasives que jamais, allant jusqu’à 4 % du chiffre d’affaires international du contrevenant ou 20 millions d’euros, pour quiconque contreviendra aux nouvelles dispositions de rétention des données.

    Ces six mesures sont un premier pas essentiel pour se prémunir de tels risques. Les entreprises ont tout intérêt à agir maintenant pour ne pas subir les conséquences potentiellement désastreuses d’une entorse aux nouvelles réglementations de protection des données.

     

     

     

  • Voitures autonomes : construire un régime juridique adapté

    Expérimentation des voitures autonomes : Quels enjeux juridiques ?

    Par Maître Antoine Chéron

    Par une ordonnance portée notamment par la ministre de l’environnement Ségolène Royale, il sera désormais peut-être bientot autorisé de circuler sur la voie publique afin d’expérimenter les voitures autonomes.

    En effet, comme il est relevé dans le compte rendu du Conseil des ministres au cours duquel cette ordonnance a été présentée, « les premières expérimentations ont pu rencontrer des difficultés juridiques et pratiques » liées à différents facteurs.

    Avec l’adoption de ladite ordonnance, ces obstacles devraient être levés et ce dans le but de « faire de l’industrie française de l’automobile et du transport routier une des pionnières dans la conception du véhicule autonome pour tous ».

    L’attractivité indiscutée des voitures autonomes

    On attribue aux voitures autonomes de multiples vertus, elles seraient plus respectueuses de l’environnement, davantage sécuritaires car non dépendantes de l’état du conducteur potentiellement sujet à la fatique, l’alcool, la distraction ou l’inexpérience et elles favoriseraient en outre la régulation du trafic.

    Le Gouvernement souhaite donc lever les barrières juridiques à l’entrée progressive des voitures autonomes sur nos routes, mais ne fait qu’évoquer la mise en place d’un régime adapté au caractère artificiel de l’intelligence qui guidera peut-être bientôt les français à travers le territoire.

    Des expérimentations ont d’ailleurs déjà été faites avec succès, à l’image du trajet Paris / Bordeaux de 580 kilomètres parcouru par une voiture autonome du groupe PSA Peugeot Citroen.

    Toutefois, l’expérience américain met en lumière que même les voitures électriques les plus évoluées comme la fameuse Tesla ne sont pas infaillibles et peuvent être impliquées dans des accidents de la route mortels. Cela a notamment été le cas de la Tesla Model S en Floride qui n’a pas détecté un camion car le ciel aurait été très blanc au moment où il lui aurait coupé la route.

    Le véritable défi : Construire un régime juridique adapté

    C’est donc une certitude, les voitures autonomes sont l’avenir de l’industrie automobile et le Gouvernement affiche ouvertement sa volonté d’accompagner la transition révolutionnaire que connait actuellement le secteur. Il est déjà prévu la loi du 17 aout 2015 relative à la transition énergétique pour la croissance verte ayant habilité le gouvetrnement à s’emparer de la question que, dès lors qu’il prendra une mesure pour autoriser la circulation des voitures autonome, il devra « le cas échéant, [également prévoir ] un régime de responsabilité approprié ».

    Telle la grande loi du 5 juillet 1985 dite « Loi Badinter » qui a posé le principe de l’indemnisation intégrale des victimes d’accidents de la route et porte d’une manière générale toutes les règles de responsabilité relative aux accidents de la route, le véritable défi dans cette révolution va être de reconstruire cette loi afin de prendre en compte les nouvelles technologies.

    Il va, entre autre, falloir adapter le système d’indemnisation des victimes d’accidents impliquant une voiture autonome, déterminer les règles de caractérisation du conducteur du véhicule (constructeur ou gardien), créer une nouvelle couverture assurantielle automobile, prévoir des dispositifs nouveaux pour déterminer l’origine des dommages, etc.

    Cette révolution de l’industrie automobile va toucher tout le monde, la sécurité juridique et la prévisibilité des règles applicables sont un enjeu majeur pour favoriser l’émergence de ces voitures et la compétitivité de la France dans ce domaine. En parallèle de l’expérimentation, il s’impose donc dès à présent au législateur et au gouvernement de préparer l’arrivée des voitures autonomes sur le plan juridique, et non pas simplement économique.

  • Big Data et Santé : ce que dit la législation

    Big Data et Santé : les données médicales relèvent d’une législation particulière

    par Lydie Balfet, Responsable Marketing et offres, NetExplorer

    Les données de santé occupent une place particulière dans le Big Data. Personnelles, sensibles mais aussi confidentielles, les données médicales relèvent d’une législation particulière. Qu’il s’agisse de la gestion d’un établissement de soin ou de la dématérialisation d’un dossier patient, leur nombre ne cesse d’augmenter. Est-il possible d’assurer la protection des données médicales, tout en permettant aux établissements et professionnels de santé de pouvoir les gérer facilement au quotidien ?

    Données de santé et confidentialité : une double protection juridique et technique

    Les données de santé, de par leur confidentialité, sont régies par le Code de la santé publique et plus particulièrement par l’article L. 1110-4. Celui-ci définit les conditions de cette protection juridique en autorisant l’échange de données de santé entre l’équipe de soin du même établissement ou des professionnels de santé d’entités différentes mais prenant en charge le même patient, sous réserve que celui-ci bénéficie du droit d’opposition. Par ailleurs, le patient peut accéder à ses données médicales, les faire rectifier, les mettre à jour ou les supprimer s’il le souhaite.

    Outre la protection juridique des données, des exigences techniques ont également été mises en place. Il s’agit ici des obligations de protection physique des données pour les professionnels de santé. Ils sont tenus de protéger les informations en les manipulant mais aussi en les stockant dans un environnement sécurisé. Pour cela, ils peuvent les conserver en interne ou faire appel à un hébergeur agréé pour les stocker.

    L’agrément « Hébergeur Agrée de Données de Santé » (HADS), a été créé afin de garantir la confidentialité, l’intégrité, la disponibilité et la traçabilité des informations sensibles que constituent les données médicales. Le respect de nombreuses exigences est ici impliqué comme l’authentification forte, le chiffrement des données, la traçabilité des accès etc.

    Un cadre légal strict ne veut pas dire la fin de la collaboration au sein des établissements de santé

    Aujourd’hui, l’essentiel des informations liées au patient est dématérialisé. Il peut s’agir d’une prescription médicale, de résultat d’analyse, d’un dossier d’hospitalisation ou de tout autre information dont un professionnel de santé peut avoir connaissance. Par ailleurs, les médecins et les hôpitaux ne sont pas les seuls à manipuler des données de santé et à être soumis à cette législation particulière. Par exemple, toute application mobile qui traiterait des données à caractère médical est aussi obligée de passer par un tiers hébergeur agréé. Ce cadre légal concerne donc un volume immensément important de données, d’autant plus que le marché de l’e-santé est en forte croissance.

    S’il doit permettre de sécuriser les informations médicales des patients, ce cadre légal ne doit pas être un frein pour les établissements et professionnels de santé dans leur travail quotidien. En effet, ces données regroupent toutes les informations concernant un individu. Si l’on prend l’exemple d’un hôpital, il est important que l’ensemble de l’équipe soignante puisse accéder facilement et rapidement aux informations d’un patient.

    Aussi la loi autorise à ce qu’une application puisse se superposer à la couche d’hébergement agrée dans la mesure où celle-ci est compatible avec les prérequis de l’agrément. Ainsi, l’établissement ou le professionnel de santé peut se doter d’une solution de gestion et de partage de fichiers sécurisée compatible avec un hébergeur agrée, et allier à la fois conformité à la loi et collaboration.

     

     

  • Données personnelles comment se mettre en conformité ?

    Six étapes préalables pour aider les entreprises à se mettre en conformité avec le GDPR

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    2018 est l’échéance à partir de laquelle les entreprises vont devoir se conformer aux nouvelles réglementations sur le traitement des informations personnelles qui, au regard des énormes volumes de données annoncés, pourraient avoir de lourdes implications pour n’importe quelle entreprise qui manipule des données personnelles.

    Pour bien comprendre l’impact du nouveau règlement général de l’UE sur la protection des données (GDPR) sur les processus de gestion de l’information des entreprises et comment l’appréhender dans un contexte réglementaire plus général, voici six étapes préalables pour les aider à se mettre en conformité.

    La première question à se poser est de savoir ce que sont les données personnelles et si l’entreprise en a en sa possession.

    Vient ensuite la question de savoir comment le règlement GDPR s’applique au cas particulier de l’entreprise. Il est vital à ce stade, de bien comprendre la terminologie employée : données personnelles, champ d’application territorial, demande d’accès des personnes concernées par les données, évaluation de l’impact sur la protection des données (DPIA), droit à l’effacement et à la portabilité des données, et consentement.

     L’étape trois consiste à se demander où les données résident dans l’entreprise. Il peut s’agir de données enregistrées sur des systèmes en interne, sur les terminaux personnels des salariés, dans des archives sur d’autres sites et dans des classeurs, ainsi que les informations stockées par des fournisseurs, des sous-traitants et des partenaires commerciaux.

    Les entreprises devraient établir une carte de leurs données pour toujours savoir où se trouve l’information et s’assurer de pouvoir gérer les risques et les surveiller en continu.

    Parallèlement, l’entreprise devrait faire le point des règles de rétention en vigueur et les actualiser, pour savoir que faire de l’information et combien de temps les conserver. L’objectif est de ne conserver les données personnelles et autres archives que le temps nécessaire avant de les détruire, en application des obligations légales, réglementaires ou contractuelles, et de pouvoir aussi s’en justifier.

    Enfin, il est crucial de sensibiliser les personnes concernées et de rester réactif. Pour s’adapter aux réglementations changeantes, les règles de rétention doivent rester dynamiques et évoluer avec le contexte.

    Même si le nouveau règlement général sur la protection des données de l’UE a pour objet de protéger le droit constitutionnel des résidents européens au respect de leur vie privée, sans établir des conditions de rétention spécifiques, tout défaut de conformité pourra avoir de lourdes implications, à la fois financières et sur leur réputation. Si bien qu’il est très important de s’accorder sur les règles de rétention des archives. Les entreprises doivent impérativement observer ces étapes dès maintenant, pour s’assurer de pouvoir identifier facilement la localisation des données personnelles au sein de leur organisation et comprendre quelles sont leurs obligations de gestion.

     

     

     

     

  • Brexit : les conséquences sur l’e-commerce français

    Quand le Brexit est synonyme de régression pour l’e-commerce …

    par David Chau, Directeur Exécutif et International, Trusted Shops

    Le verdict est tombé, le Brexit a été voté par une majorité de britanniques.
    A quelles conséquences doivent se préparer les e-commerçants ? Quels seront les effets directs sur les consommateurs ? Trusted Shops dévoile l’impact du Brexit sur le commerce en ligne transfrontalier en Europe.

    Avec la France et l’Allemagne, le Royaume-Uni fait partie des marchés européens les plus forts de l’UE. Avec la sortie de ce dernier, c’est tout le marché intérieur commun qui s’écroule et le pays est désormais considéré comme un état tiers. Ne bénéficiant plus de l’accès sans restriction à l’UE, le Royaume-Uni va perdre, outre la Chine et les États-Unis, des partenaires commerciaux importants comme la France. Les consommateurs français qui commandent vêtements et autres produits au Royaume-Uni vont être forcés de trouver d’autres alternatives.

    Le Brexit amène ainsi son lot de conséquences avec un impact direct sur l’e-commerce: 1. Douane et taxe sur le chiffre d’affaires à l’importatio

    1-Brexit signifie la réouverture des Douanes.

    Les clients domiciliés au Royaume-Uni qui consomment des produits français vont devoir payer la douane et les taxes sur le chiffre d’affaires à l’importation. Les achats transfrontaliers risquent ainsi de devenir très onéreux et forcément beaucoup moins attrayants ; que l’on soit client britannique ou français. Pour les professionnels, le commerce transfrontalier sera beaucoup plus difficile. A cela pourraient s’ajouter de nombreux coûts supplémentaires, difficultés administratives et incertitudes.

    2. Coûts d’exportation élevés

    Il sera surtout difficile pour les petits et moyens commerçants de payer les coûts d’exportation. Quant aux grandes entreprises, elles auront des difficultés à signer des partenariats stratégiques et à établir des coopérations commerciales.

    3. Le problème de la protection des données

    Concernant les règlements sur la protection des données, le Royaume-Uni sera désormais considéré comme un pays tiers. Mais au niveau du transfert de données, les changements seraient à peine perceptibles car il y a de grandes chances que le Royaume-Uni figure sur la liste des pays « sûrs ». Ces derniers sont soumis à une réglementation européenne spécifique sur la protection des données permettant au transfert de données d’être traité comme un simple échange au sein de l’UE. Mais là encore, rien n’est certain.

    4. Conséquences sur la législation

    Les domaines juridiques concernant les boutiques en ligne sont actuellement en grande partie harmonisés. Avec la récente directive européenne relative aux droits des consommateurs, ceux-ci ont été grandement standardisés, de même que le droit à la concurrence. Cette standardisation relève de la compétence de la Cour de justice de l’Union européenne (CJUE).

    Avec la sortie du Royaume-Uni et les accords du Brexit qui s’en suivent, les cours de justices anglaises ne seront plus dans l’obligation de suivre les jugements de la CJUE. Avec le temps, cela pourrait conduire à des divergences non seulement dans l’interprétation des lois déjà harmonisées, mais aussi dans la future législation.

    Que doivent faire les commerçants français?

    Un préavis de deux ans est dès à présent nécessaire, pendant lequel seront négociés les accords de sortie. Ces accords décideront des conséquences du Brexit sur la relation entre le Royaume- Uni et l’UE.

    Les commerçants devront garder un œil sur ces accords et sur le déroulement du retrait. Ils devront profiter de ce de ce laps de temps pour analyser en profondeur l’intérêt du marché britannique pour leur activité, et se poser les bonnes questions : quel est mon chiffre d’affaires au Royaume-Uni ? Le marché britannique vaut-il le coup? En d’autres termes, suis-je prêt à devoir me confronter à des barrières bureaucratiques et à payer des frais administratifs supplémentaires ?

    L’après-Brexit

    En supposant que le Royaume-Uni, même après un retrait de l’Union, garde un intérêt à maintenir une solide relation commerciale avec les États membres de l’UE, différentes possibilités de configuration seraient alors envisageables. Le Royaume-Uni pourrait suivre l’exemple de la Norvège et rester dans l’espace économique européen (EEE). En d’autres termes, le Royaume- Uni continuerait à se soumettre à la législation européenne en harmonisant les lois en matière de liberté de circulation de personnes, services, marchandises et capital. L’accès au marché intérieur commun demeurerait intact.

    Mais une séparation plus drastique pourrait également avoir lieu. En suivant l’exemple de la Suisse, une conséquence du Brexit pourrait être un traité bilatéral avec l’UE. Les directives européennes ainsi que la juridiction de la CJUE ne seraient plus reconnues. L’article 50 du traité européen prévoit un nouvel accord des relations. Dans ces conditions, toute forme d’accord est envisageable.

    Conséquences pour les consommateurs

    1. Le pire des scénarios: les privilèges qu’offre le marché intérieur européen deviennent obsolètes

    Dans ce cas, un consommateur français qui achète un produit dans une boutique en ligne anglaise pour un montant supérieur à 22 euros, devra payer en plus une taxe sur le chiffre d’affaires à l’importation de 19 %.

    Si le consommateur commande un produit dont le prix est supérieur à 150 euros, il devra non seulement payer la taxe décrite précédemment mais y ajouter les frais de douanes. En règle générale, la valeur d’une commande se compose de la valeur de la marchandise plus les frais de livraison. La barre des 22 euros est alors vite dépassée.

    En bref : acheter des produits dans des boutiques en ligne anglaises sera plus cher et beaucoup moins attrayant.

    Dans ces conditions, il sera même possible que le consommateur ne veuille plus acheter certains produits. Par ailleurs, au sein de l’UE, de nombreux produits ne peuvent circuler qu’avec le marquage CE. Il pourrait arriver qu’un commerçant britannique ne puisse plus exporter ses produits vers l’UE car ces derniers ne disposent pas du marquage adéquat et ne respectent pas les lois européennes (en matière d’environnement ou protection du consommateur).

    2. Dans le meilleur des cas :

    L’UE et le Royaume-Uni signent un accord de libre-échange. Une autre possibilité: le Royaume- Uni suit l’exemple de la Norvège et reste dans l’EEE. Les directives du marché intérieur demeureraient ainsi inchangées, mises à part de très rares exceptions.

     

     

  • Les impacts de la nouvelle réglementation européenne dans les entreprises

    Protéger votre organisation en appliquant la nouvelle réglementation sur la protection des données

     

    Par Juliette Rizkallah, chief marketing officer, SailPoint

    La bataille de la confidentialité sur les données personnelles a franchi un nouveau cap avec l’accord de l’Union européenne sur la nouvelle réglementation sur la protection des données. Cette loi modifie profondément l’approche des entreprises en matière de protection des données clients. Non seulement elle donne aux citoyens européens un meilleur contrôle sur le moment où les informations personnelles seront recueillies, mais également sur la manière dont elles seront utilisées. Elle prévoit par ailleurs de lourdes pénalités financières en cas d’échec des entreprises à protéger correctement les données collectées. Ces pénalités pouvant représenter jusqu’à 4 % du chiffre d’affaires annuel d’une entreprise, elles serviront ainsi de piqûres de rappel aux équipes dirigeantes.

    Bien qu’elle ne s’applique qu’aux données des citoyens européens, cette réglementation s’adresse à toutes les entreprises qui disposent d’une localisation en Europe, ce qui lui confère un véritable rayonnement à l’international. Cette nouvelle loi entraînera des modifications matérielles par rapport aux nouveaux usages et procédés de stockage des données clients, et surtout sur la façon dont les entreprises prévoient de donner l’accès à ces données à leurs employés, à leurs sous-traitants et à leurs partenaires commerciaux.

    Cette nouvelle réglementation impose aux entreprises de signaler toute violation de données de ses comptes clients dans les 72 heures, ce qui les poussera à faire évoluer leur système de sécurité de la simple prévention sur le réseau à la détection des intrusions et leur correction en temps réel.

    La mise en œuvre du règlement sur la protection des données se traduit par d’importantes implications pour les programmes de gouvernance des identités des entreprises. C’est l’occasion de mettre de l’ordre dans la gestion des identités avant que l’application des pénalités prévues par cette loi n’entre en vigueur. Par anticipation, les entreprises peuvent prendre des mesures significatives, en se reconcentrant sur les priorités de la gouvernance des identités :

    • En premier lieu, répertorier les différents lieux de stockage au sein de l’entreprise dans lesquels figurent les données clients à protéger selon la réglementation sur la protection des données. Elles peuvent se trouver dans des systèmes structurés, tels que les applications ou les bases de données, ou dans des fichiers situés dans des des portails de collaboration (comme SharePoint) ou même dans des systèmes de stockage dans le cloud (comme Box ou GoogleDrive).
    • Ensuite, il convient d’identifier qui doit avoir accès aux données clients et regrouper avec ceux qui y ont déjà accès. Cette démarche doit faire l’objet d’une interrogation permanente, il ne s’agit pas d’un événement ponctuel. Il est important de s’assurer de bien prendre en compte toutes les applications et les plateformes de stockage de fichiers où sont stockées les données clients.
    • Enfin, prévoir des contrôles de gouvernance des identités pour protéger l’accès aux données en accord avec la réglementation sur la protection des données, à mesure que les utilisateurs rejoignent, changent de fonctions ou quittent l’entreprise.

    Il n’est pas impossible de se sentir au début un peu dépassé par les exigences de cette nouvelle réglementation sur la protection des données, en particulier concernant les pénalités financières applicables en cas de non-conformité. Toutefois, le fait de placer la gouvernance des identités au cœur de la stratégie de sécurité, dans l’optique de protéger l’accès aux données clients, peut contribuer de manière significative à atténuer le risque d’une potentielle violation des données et d’éviter les pénalités qui en découleraient.