Étiquette : RGPD

  • Données personnelles : le temps des sanctions ?

    Que nous disent ces différentes décisions sur la protection des données personnelles ?

    Selon Arnaud Marquant , Directeur des opérations KB Crawl SAS

    Les sanctions de la CNIL auprès des entreprises ne respectant pas le RGPD se multiplient. Une étape dans l’acculturation des organisations au respect des données personnelles, que la journée mondiale du 28 janvier (« Data Privacy Day ») permet d’évoquer.

    Depuis plusieurs mois, la Commission Nationale de l’Informatique et des Libertés (CNIL) multiplie les sanctions à l’attention d’entreprises ne respectant par le Règlement Général sur la Protection des Données (RGPD). Le 15 septembre 2022, elle attribuait une amende record de 405 M€ à Instagram pour divulgation publique d’adresses de mails et/ou de numéros de téléphone. Le 20 octobre, elle sanctionnait la société Clearview AI pour collecte de données de personnes se trouvant en France. Un mois plus tard, Discord INC ainsi qu’EDF étaient priées de s’acquitter respectivement de
    800 000 € et  600 000 €. Au mois de décembre dernier, la CNIL sanctionnait entre autres Microsoft, Apple, TikTok et la société Voodoo…

    Discord : les données de 2,5 millions de comptes français conservées

    Que nous disent ces différentes décisions sur la protection des données personnelles ?
    D’abord que le « gendarme » français de nos données, à savoir la CNIL, se montre extrêmement vigilant quant au respect des textes en vigueur, édictées en avril 2016 avant d’être appliqués en 2018. Prenons l’exemple de Discord : après contrôle de la CNIL, l’entreprise s’est révélée dans l’incapacité de respecter la durée de conservation des (très nombreuses) données qu’elle véhiculait au quotidien – à savoir des échanges oraux, à la fois de nature professionnelle et personnelle. Elle a notamment relevé que les informations de près de 2,5 millions de comptes français inutilisés depuis plus de trois années avaient été conservées par l’entreprise américaine.
    La CNIL a aussi noté que Discord avait manqué à son obligation d’information sur les durées de conservation, et que l’application vocale demeurait connectée à l’ordinateur lorsque l’utilisateur avait fermé la fenêtre. La sécurité des données personnelles a par ailleurs été pointée du doigt dans la mesure où le mot de passe de l’entreprise n’était pas suffisamment robuste (aucune variation entre les types de caractères n’était exigée), et qu’aucune étude d’impact relative à la protection des données n’avait été diligentée par Discord.

    Le temps du respect du RGPD est venu

    Bien que relativement modeste eût égard aux quelque 400 M€ réclamés à Instagram par la CNIL, l’amende infligée à Discord pointe une différence d’approche patente entre la protection des données telle qu’elle est pratiquée au sein de l’Union Européenne, et celle qui est en vigueur Outre-Atlantique. Des organisations telles que Microsoft, Apple ou encore Clearview relèvent clairement d’une culture juridique où l’orientation business prédomine sur la défense du consommateur, c’est-à-dire du citoyen. Après quelques années au cours desquelles certaines pratiques ont été constatées sans engendrer de sanctions, nous sommes semble-t-il entrés dans une autre séquence. Estimant sans doute que les organisations – notamment celles qui sont basées hors de l’UE – ont largement eu le temps de s’acculturer au RGPD, la CNIL fait valoir son droit de faire respecter strictement la loi continentale. Une nouvelle que l’ensemble des délégués à la protection des données (DPO) doivent désormais pleinement intégrer, surtout en cas de retard de mise en conformité au sein de leur entreprise…

    C’est sur ce point sans doute que les organisations (françaises comme étrangères) doivent actuellement se montrer vigilantes. La Journée Européenne de la Protection des Données à Caractère Personnel (Data Privacy Day) de ce 28 janvier est là pour nous rappeler combien les données personnelles relèvent d’un bien spécifique, sanctuarisé, précieux, dans un contexte tout à la fois marqué par une recrudescence des cyber-attaques, une instabilité internationale qui perdure et des transitions plurielles à mener.

    Au passage, cette journée symbolique du 28 janvier rappellera aux veilleurs comme aux entreprises férues d’intelligence économique la nature exacte de leur rôle lorsque des recherches sont opérées. Il est en effet de la responsabilité de chacun que les outils de curation utilisés ne captent pas de données personnelles, encore moins que celles-ci ne se retrouvent stockées au sein de serveurs professionnels. Une évidence qu’il est toujours bon de conserver à l’esprit…

  • Data privacy : je t’aime moi non plus 

    Données personnelles: le paradoxe français 

    Par : Mourad Jaakou, General Manager – Axway

    Les Français veulent de plus en plus de services accessibles disponibles sur Internet, une expérience client riche et sans couture, ou encore des applications mobiles pratiques qui leur font gagner du temps, mais ils sont en même temps devenus très vigilants sur le partage de leurs données personnelles. Est-ce un paradoxe ou le signe qu’un cercle vertueux reste à créer ?

    Depuis 2009, la part de Français à utiliser le numérique n’a cessé de croître, à en juger par la dernière édition du Baromètre de la confiance des Français dans le numérique de l’ACSEL. Aujourd’hui, ce baromètre révèle que les Français montrent un intérêt toujours accru pour les activités réalisées sur Internet. Déjà très élevés en 2021, les niveaux d’usages numériques continuent d’augmenter en 2022 :

    • 94 % des personnes interrogées ont recours à l’e-banking (+ 1 point),
    • 93 % ont adopté l’e-administration (égal à l’année passée),
    • 91 % optent pour l’e-commerce (+ 3 points),
    • 87 % utilisent les réseaux sociaux (+ 2 points),
    • 83 % utilisent les messageries instantanées (+ 1 point).

    Et la progression la plus importante est à mettre au crédit des services faisant appel à l’IA. En effet, ces derniers affichent une progression de 6 points par rapport à l’année précédente, et sont utilisés par 70 % des Français.

    Pourtant, à y regarder de plus près, cette adoption majeure des services numériques peut trouver une de ses raisons dans le fait que les Français sont de plus en plus sensibilisés aux apports des nouvelles technologies… et qui dit « meilleure appréhension des nouvelles technologies » dit également « meilleure connaissance des risques encourus ».

    Banque, santé, e-commerce : des attentes paradoxales

    Interrogés fin 2021, 8 Français sur 10 souhaitaient pouvoir comparer facilement les services bancaires et financiers et passer de l’un à l’autre en toute simplicité. En approfondissant, on se rend compte que les Français plébiscitent dans ce que l’on appelle l’Open Banking, La facilité de comparaison entre leur banque et d’autres banques (43,5%), la facilité de comparaison entre les différents services financiers, la capacité de passer d’un service à un autre facilement (41%) et la facilité de paiement à travers des moyens multiples (26,5%).

    Pourtant, selon cette même étude, plus de 60% pointaient du doigt comme un réel problème le fait que l’ensemble de leurs informations financières et bancaires soient accessibles depuis un point unique, évoquant le manque de contrôle sur l’usage qui est fait de leurs données personnelles.

    Le même paradoxe se retrouve dans le domaine de la Santé. Conscientes des opportunités offertes par la transformation numérique de ce secteur, 70,1% des personnes interrogées attendent des différentes solutions numériques de santé qu’elles disposent de données actualisées en temps réel afin d’améliorer la communication entre les services, de réduire les erreurs humaines, et de simplifier les démarches relatives à la prise en charge du patient.

    Seulement voilà, ces services vont de pair avec les questions de stockage de données, ou d’accès aux données. Et là, les Français se montrent plus que frileux. Ils sont par exemple 45% à préférer que leurs données ne soient pas connues lors d’un examen médical, afin de garantir un diagnostic sans parti pris préalable. Quant à la sécurité, les nombreuses affaires impliquant des fuites de données médicales ont eu raison des plus « confiants ».

    Et le secteur du e-commerce ne fait pas non plus exception à ce même paradoxe “nouveaux services vs maîtrise des données”. De façon générale, les Français ne sont pas vraiment opposés à la collecte de leurs données par les entreprises, pour autant que cela leur apporte un meilleur service (78,8 %). Il faut donc que ces dernières soient en mesure de leur apporter des services ou des produits mieux ciblés, avec des promotions qui tiennent compte de la fidélité ou des habitudes de consommation…

    Seulement voilà, dès qu’il s’agit de sujets sensibles comme la banque ou la santé, on refuse de confier ses données sans garanties. Inévitablement, l’innovation finit rapidement par piétiner.

    La confiance, la meilleure clé pour sortir de l’impasse

    Présenté ainsi, le dilemme semble inextricable et les deux paradigmes – plus de services mais moins d’informations confiées – semblent irréconciliables… un réel nœud gordien !

    Et pourtant, lorsque l’on se penche plus précisément sur les raisons invoquées par les Français pour refuser de donner un libre accès à leurs données personnelles, il ressort toujours deux raisons majeures, et ce quel que soit le secteur : la question de la sécurisation du stockage des données et celle du manque de transparence dans l’utilisation de ces données.

    Ainsi, la confiance entre les différentes parties est la clé qui permet d’ouvrir la porte entre ces 2 positions. Oui, mais voilà, la confiance se construit et d’aucuns diront que la confiance en soi n’existe pas, mais qu’il n’existe que des preuves de confiance.

    Vers une piste pour une meilleure confiance : des API bien construites, sécurisées et transparentes

    Les preuves de confiance ne vont pouvoir se matérialiser qu’au travers d’une reconnaissance mutuelle.  C’est là que les API entrent en jeu.

    Prenons l’exemple d’une personne qui souhaite s’acheter un véhicule en ligne sur le site du constructeur. Une fois qu’il aura configuré sa voiture, le site saura lui proposer un financement, plusieurs types d’assurances et différents services… en échange, bien évidemment, de données personnelles pour personnaliser les offres. Or, cette capacité à proposer une offre étendue va s’appuyer sur l’utilisation de plusieurs API, chacune d’entre elles faisant la jonction avec l’organisme qui proposera le service.

    Pour établir la confiance mutuelle qui, seule, permettra au cycle de vente d’aller à son terme, il est indispensable que le consommateur sache à qui il va transmettre ses informations et à quoi elles vont servir.

    Or une API bien conçue va permettre d’offrir cette transparence et de surcroît garantira une réelle sécurité et une véritable confidentialité des données. La sécurité des API est donc une priorité absolue : leur protection doit être simple, leur gestion doit offrir visibilité, contrôle et surveillance automatisée de bout en bout. Protéger les actifs API contre les menaces de sécurité est le meilleur moyen de garantir la confidentialité des données personnelles qui sont exposées.

    Les entreprises doivent rassurer leurs clients et cela peut prendre différentes formes : petit texte pédagogique inséré dans le formulaire automatisé expliquant pourquoi cette donnée est indispensable, pop-up indiquant les normes de sécurité et confidentialité qui s’appliquent (parfois… à usage unique : on vérifie simplement qui se connecte), logo de labels que le client peut reconnaître…

    Le consommateur, ainsi vraiment informé, pourra alors accorder sa confiance et pourra se concentrer sur les bénéfices attendus.

     

     

     

  • RGPD : bras de fer entre l’Europe et les grandes plateformes américaines

    L’analyse de Fabernovel

    Par Camille Fischer, directrice data marketing 

    Alors que l’appel de Google a été rejeté par le conseil d’Etat pour une amende infligée par la CNIL en 2020, certains utilisateurs du géant de Mountain View sont mis en demeure le 10 février 2022 par la CNIL concernant l’usage de l’outil Google Analytics.
    Cette initiative de l’agence de protection des données personnelles française précède une autre décision. Celle de l’autorité autrichienne le 13 janvier dernier portant sur un site Internet dans le domaine de la santé qui ne respectait pas le RGPD du fait de l’usage de Google Analytics. En cause : le transfert des données de Google Analytics vers les Etats-Unis.

    Une stratégie de lock-in efficace

    C’est en verrouillant ses utilisateurs grâce à  un outil d’analyse de mesure d’audience simple, efficace et gratuit dès 2005 que Google a réussi à coloniser près de 90% du marché mondial (le fameux lock-in d’usage que nous abordons dans notre dernier GAFAnomics Quarterly). Avec cette mainmise sur la donnée par Google Analytics, l’entreprise a pu enrichir la proposition de valeur de tout son écosystème publicitaire et bâtir son empire de la publicité en ligne. Google est aujourd’hui devenu le passage obligé de ses partenaires, tuant dans l’œuf toute concurrence et lui permettant de dicter les règles du marché publicitaire en ligne tout en tirant les revenus des éditeurs à la baisse comme nous l’analysions dans un précédent focus des GAFAnomics Quarterly.

    Quasi intégralement dépendant de cette solution, le monde du numérique a de quoi trembler de cette récente décision.
    Google Analytics n’est d’ailleurs pas le seul outil concerné par les différentes plaintes : Facebook Connect, proposé par Facebook permettant d’utiliser son compte sur le réseau social pour se connecter sur un site tiers l’est également. De nouvelles annonces pourraient suivre puisque d’autres acteurs font l’objet d’enquêtes de la CNIL. On peut penser à Adobe Analytics par exemple, solution de web analyse du géant américain Adobe, qui décrit les transferts de données hors UE dans sa politique de protection des données personnelles. Plus qu’une simple décision ponctuelle, c’est très certainement un véritable mouvement de fond qui s’engage.

    La naissance d’une adtech européenne ? 

    Si le bras de fer entre l’Europe et Google continue, la CNIL s’attaque donc pour l’instant aux clients de la firme de Sundar Pichai pour ajouter une pression supplémentaire au géant de la pub à se mettre en conformité RGPD. Elle a en effet mis en demeure des gestionnaires de site web français (sans les nommer) pour l’utilisation de Google Analytics et leur donne un mois pour changer leurs solutions. La majorité des entreprises françaises sont in fine concernées  et n’ont d’autres choix que d’être attentives à la suite de ces décisions. Elles devront inévitablement étudier les alternatives et identifier tous les autres outils qui pourraient concerner le transfert de données hors UE.

    Pour le marché européen de l’ad tech, cette période est peut-être l’occasion rêvée de venir redistribuer les cartes pour faire émerger de nouvelles solutions RGPD par design. De premières solutions françaises et européennes existent comme AT Internet, qui sont certes payantes, mais permettent de répondre aux exigences réglementaires et des consommateurs.

    Cette décision remet en évidence également le besoin pour les entreprises d’essayer de maîtriser sa dépendance aux GAFA, et plus généralement l’intérêt d’être propriétaire de ses données ainsi que de mieux en contrôler leurs collectes dans un contexte où elles deviennent rares. Si cette stratégie demande quelques investissements pour créer cette couche de données dans son infrastructure, elle est une piste sérieuse dans un monde où le RGPD devient un avantage plutôt qu’une contrainte.

  • Comment Facebook peut collecter vos données même si vous ne l’ utilisez pas

    La France fait partie des pays qui ignorent le plus comment ses données sont collectées par Facebook

    Selon une étude menée par NordVPN,

    En avril 2018, Mark Zuckerberg, PDG de Facebook, a confirmé que le réseau social collectait les données des personnes en ligne, même si ces dernières n’avaient pas de compte Facebook.

    La collecte des données des utilisateurs par Facebook semble être de notoriété publique. Cependant, selon une étude menée par NordVPN, beaucoup de personnes ignorent encore ce problème de confidentialité. Pour aborder la question, NordVPN a recensé les 10 pays dans lesquels les citoyens ignorent quels types de données sont collectées par Facebook. La France fait partie de ces pays : seuls 37% des personnes interrogées étaient au courant que leurs données pouvaient être collectées.

    « Facebook compte actuellement plus de 2,85 milliards d’utilisateurs actifs mensuels, ce qui en fait le réseau social le plus populaire au monde. Toutefois, de nombreuses personnes renoncent à l’utiliser en raison des nombreux scandales de fuites de données que l’entreprise a connues dans le passé. Malheureusement, même si vous ne l’utilisez pas activement ou si vous n’avez pas de compte, vos données sont certainement moins confidentielles que vous ne le pensez », explique Daniel Markuson, expert en confidentialité numérique chez NordVPN.

    Les pays qui devraient être préoccupés par la situation

    Les citoyens des pays suivants ont participé au test sur la confidentialité en ligne (National Privacy Test) et les moins informés à ce sujet sont : l’Australie (55%), le  Royaume-Uni (58%), le Canada (55%), l’Inde (44%), le Danemark (58%), la Turquie (26%), l’Arabie Saoudite (49%), la Suède (58%) et l’Afrique du Sud (32%).

    Fait intéressant, les habitants de ces mêmes pays sont ceux qui connaissent le moins bien les outils qui leur permettent de préserver leur confidentialité en ligne (VPN, serveurs proxy, navigateur TOR, etc.).

    Comment Facebook peut collecter vos données même si vous ne les utilisez pas

     Facebook peut collecter les données de non-utilisateurs de deux manières : à partir de leur historique de navigation et de l’activité de leurs amis.

    L’entreprise n’a officiellement expliqué qu’une seule de ces options. De nombreux sites Internet utilisent les plug-ins de Facebook (les boutons « J’aime » ou « Partager »), les identifiants (qui permettent aux utilisateurs de s’inscrire sur certains sites Internet en utilisant leur compte Facebook) et les outils analytiques de publicités (qui aident les propriétaires de sites Internet à comprendre l’efficacité de leurs publicités sur Facebook). Facebook collecte des informations sur toutes les personnes qui visitent ces sites Web, qu’elles soient ou non des utilisateurs enregistrés.

    Les données des non-utilisateurs ont moins de valeur pour le réseau social, car Facebook ne vend pas de publicités ciblées basées sur cet historique de navigation, comme il le fait pour les utilisateurs inscrits. Mais Facebook peut toujours utiliser ces informations, qui comprennent l’adresse IP de l’utilisateur, pour diffuser des publicités encourageant les internautes à rejoindre Facebook.

    Par ailleurs, Facebook obtient des informations sur les non-utilisateurs grâce à sa fonction de téléchargement de contacts. Lorsque les utilisateurs s’inscrivent sur Facebook, nombre d’entre eux sont encouragés à synchroniser leurs contacts afin de trouver d’autres personnes avec lesquelles se connecter. Il est cependant probable que certains contacts présents dans le téléphone d’un utilisateur ne soient pas sur Facebook. Pourtant, l’utilisateur transmet quand même ces informations à l’entreprise. Selon le niveau de détail que les utilisateurs apportent à leurs contacts, ces données peuvent inclure bien plus qu’un simple numéro de téléphone : il peut s’agir du nom, du prénom, du lieu de travail, de l’adresse électronique ou même de l’adresse.

    Les bons réflexes pour une confidentialité accrue

    « Vous vous dites peut-être que ce n’est pas si grave si un réseau social connaît votre adresse IP, votre lieu de travail ou votre numéro de téléphone. Mais que se passe-t-il si un cybercriminel y a accès ? Compte tenu de la triste histoire de Facebook en matière de fuites de données (y compris la dernière, qui s’est produite en avril 2021), nous ne pouvons jamais être sûrs de l’endroit où nos données peuvent se retrouver une fois que nous les confions à Facebook », explique Daniel Markuson, expert en sécurité numérique de NordVPN.

    Si vous n’utilisez pas Facebook, le moyen le plus efficace de vous protéger est d’utiliser NordVPN et sa fonction Protection Anti-menaces, qui permet de bloquer les pixels et les cookies de suivi Facebook. De cette façon, l’entreprise ne pourra plus vous suivre sur les sites Web qui incluent ses plug-ins.

    Cependant, si vous utilisez Facebook régulièrement, vous pouvez toujours agir pour préserver votre confidentialité :

    • Suivez les protocoles de sécurité de la plateforme. Consultez les paramètres de votre compte Facebook et passez en revue les réglages « Sécurité et connexion » ainsi que « Confidentialité ». Modifiez les options qui semblent constituer une menace pour votre confidentialité.
    • Utilisez des mots de passe uniques. Avec les multiples violations de données que Facebook a connues, il est plus important que jamais de ne pas réutiliser les mêmes mots de passe. En effet, tout mot de passe compromis par Facebook met en péril tous les autres comptes qui partagent le même mot de passe.
    • Ne partagez pas trop d’informations. Facebook ne pourra pas diffuser de données si une personne ne les partage pas en ligne. Assurez-vous que les photos que vous publiez ne peuvent pas être utilisées dans un but malveillant. Par exemple, ne partagez pas de photos qui pourraient aider des criminels à identifier l’emplacement de votre maison ou vos projets de vacances, afin qu’ils ne sachent pas quand vous êtes absent.
    • Ne vous connectez pas avec Facebook. Les applications tierces constituent une énorme faille de sécurité pour Facebook. Ne vous connectez donc pas à d’autres applications ou sites Web en utilisant Facebook, car ils auront alors un accès direct à toutes vos données.

    Pour en savoir plus sur la sécurisation de votre compte Facebook, veuillez cliquer ici.

  • Squid Game et les données personnelles

    Ce que la série Squid Game nous enseigne sur la vie privée et l’utilisation des données en ligne

    Une tribune proposée par Mozilla

    Squid Game, l’une des dernières productions Netflix, a fait l’objet d’un déferlement médiatique auquel personne n’a pu échapper. Dans cette série télévisée coréenne, 456 joueurs très endettés mettent leur vie en danger en participant à des jeux d’enfants pour tenter de remporter l’ultime gain de 45,6 milliards (environ 33 millions d’euros). Bien que cela semble fou, tous les joueurs participent volontairement à ces jeux mortels – aussi volontairement qu’on puisse le faire compte tenu de leurs graves problèmes financiers. Cependant, nous observons qu’ils ne répondent pas à un appel ouvert à la participation mais sont personnellement ciblés et invités à participer ces rixes par une personne extérieure qui a parfaitement connaissance de leur désarroi. Pourtant, leurs situations financières et professionnelles devraient être des informations confidentielles.

    Squid Game est évidemment fictif. Et, même si les théories du complot sont plus en vogue que jamais, nous ne voulons pas suggérer que des choses similaires se produisent dans la vraie vie. Cependant, la série nous alerte sur le fait que nos données personnelles peuvent facilement tomber entre de mauvaises mains ou être utilisées d’une manière inattendue, voire nous attirer des ennuis. Ce qu’il advient de nos données personnelles n’est peut-être pas entièrement entre nos mains, mais certaines mesures peuvent être prises pour limiter les risques, surtout en ligne :

    • Réfléchir avant de partager des informations personnelles. 
    Ce conseil s’applique aux publications sur les réseaux sociaux, aux informations partagées avec des sites internet, ainsi qu’à l’autorisation donnée aux applications d’accéder aux contacts, à l’appareil photo, au micro,  aux activités en ligne ou et à la localisation. Il est déconseillé de partager ses informations bancaires et ses coordonnées, sauf si il y a une réelle raison de le faire et que le site internet est digne de confiance.
    • Protéger ses comptes en ligne. 

    Même avec la plus grande vigilance, les comptes en ligne peuvent être affectés par une violation de données. Pour s’assurer de la protection optimale de ses comptes, il est important de choisir un mot de passe unique pour chaque compte et à caractères multiples. Ainsi, le risque de piratage se verra diminué. Si l’authentification à deux facteurs est disponible, l’activer permettra un niveau de sécurité supplémentaire. De plus, un service comme Firefox Monitor permet de vérifier si le piratage des données d’un site sur lequel vous avez un compte a eu lieu récemment (et vous invite à modifier le mot de passe) et vous alerte si vous êtes concerné.e par une violation de données dans le futur.

    Un dernier conseil : si une offre paraît trop belle pour être vraie que ce soit virtuellement ou hors ligne, il est important de s’assurer de comprendre les risques potentiels avant tout engagement. Cela vaut d’autant plus si la personne ou le service en sait plus sur vous qu’il ne le devrait.

  • Les entreprises prennent-elles au sérieux les lois sur la confidentialité des données ?

    Enquête : comment les entreprises du monde entier ont été affectées par le RGPD et les mesures qu’elles ont prises pour s’y adapter (ou non).

    Une étude conduite par Pathwire 

    Qui que vous soyez et où que vous viviez, vous appréciez probablement qu’on la respecte en bien des circonstances. Lorsqu’ils y pensent, la plupart des gens ne songent peut-être pas immédiatement à la confidentialité des données… ni à l’importance qu’elle a prise.
    Les données des consommateurs sont désormais une ressource précieuse pour de nombreuses entreprises. Toutefois, la plupart des consommateurs souhaitent que les données qu’ils partagent fassent l’objet d’une certaine réglementation.
    C’est pourquoi de nombreux gouvernements ont adopté des lois relatives à la confidentialité des données qui portent sur la collecte et l’utilisation des données des consommateurs, notamment le Règlement Général sur la Protection des Données (RGPD), la loi californienne sur la protection de la vie privée des consommateurs (California Consumer Privacy Act ou CCPA) ou la loi sur la protection des données des consommateurs de Virginie (Virginia Consumer Data Protection Act ou CDPA).

    Le RGPD vient de fêter son troisième anniversaire et nous étions curieux de voir comment les entreprises du monde entier ont été affectées par ce type de réglementation, et les mesures qu’elles ont prises pour s’y adapter (ou non).

    Nous avons interrogé 1 000 professionnels à travers le monde, dont 300 basés en France, et leur avons demandé comment ils faisaient face à la récente prise de conscience des consommateurs en matière de données.

    Quelles sont les conclusions ? Penchons-nous sur le sujet. Les principaux points à retenir de l’enquête Notre enquête a révélé qu’un grand nombre d’entreprises n’étaient toujours pas en conformité avec les lois et réglementations locales en matière de protection des données.
    Elle a également mis en évidence le rôle que jouent la technologie et les fournisseurs dans ce processus.

    Voici les principaux enseignements que nous avons tirés de cette enquête :

    ● Pas moins de 62,4 % des répondants ont déclaré que leur entreprise n’était pas complètement conformes aux réglementations sur les données qui les concernent, tels que le RGPD, le CCPA et le CDPA de Virginie. Ce résultat s’élève même à 66,1 % pour les répondants français.

    ● Un quart (24,4 %) des personnes interrogées ignorent même quelles réglementations en matière de données sont applicables à leur cas. Ce chiffre descend à 11,7 % pour les répondants français, ce qui montre que la France semble avoir été mieux sensibilisée à ces sujets.

    ● Près de la moitié (44,7 %) des entreprises ont dû introduire une nouvelle technologie ou modifier une technologie marketing existante afin de se conformer aux réglementations applicables en matière de données.

    ● Certaines entreprises ont déclaré avoir dépensé plus de 10 000 € par an pour ces ajouts et/ou changements technologiques. En France, 74,1 % ont dépensé jusqu’à 5 000 € par an.

    Découvrez les changements mis en œuvre par les entreprises et les différentes approches des organisations d’Amérique du Nord et de la région Europe, Moyen-Orient et Afrique (EMEA) en matière de protection des données.

    Lois sur les données à travers le monde

    Dans le monde entier, les gouvernements ont adopté différentes réglementations en matière de confidentialité des données, que les entreprises doivent connaître et auxquelles elles doivent se conformer si elles veulent faire des affaires dans certaines régions.

    La majorité des répondants à notre enquête sont établis dans la région EMEA (65,4 %) et en Amérique du Nord (21,7 %), ce qui signifie que la quasi-totalité des organisations représentées dans l’étude sont concernées par le RGPD, le CCPA ou le CDPA de Virginie. Toutefois, comprendre quelles lois s’appliquent exige de savoir non seulement où l’entreprise opère, mais aussi où sont basés ses clients. 61,6 % des personnes interrogées ont déclaré qu’elles traitaient des données provenant de l’UE, ce qui suppose de se conformer au RGPD. En revanche, seul un petit nombre de répondants disent traiter des données provenant du Royaume-Uni (21,9 %), de la Californie (21,1 %) et de la Virginie (17,2 %).

    Si la plupart des entreprises savent où se trouvent leurs clients, beaucoup d’entre elles ignorent les règles de confidentialité des données qui leur sont applicables. Au demeurant, près de 25 % des personnes interrogées ont déclaré qu’elles ne savaient pas si elles relevaient d’une quelconque juridiction.

    Petit point positif : les entreprises de la région EMEA se rapprochent davantage de la conformité totale que les entreprises nord-américaines. Si le nombre des entreprises complètement conformes en région.

    EMEA et en Amérique du Nord est quasiment le même, les répondants de la région EMEA sont plus nombreux à déclarer que leur entreprise est en grande partie conforme.

    Bien qu’une certaine conformité soit préférable à rien, ce n’est toujours pas suffisant. Si vous pensez qu’il n’y a aucun mal à être en grande partie conforme, sachez que les conséquences sont plus importantes que vous ne le soupçonnez.

    Le non-respect des lois sur la confidentialité des données, quel qu’il soit, a un impact sur la sécurité des données de vos clients, sur votre réussite commerciale et sur votre réputation. « Les entreprises ne peuvent pas se permettre d’être plus ou moins conformes.
    Seule une conformité à 100% permet de garantir un niveau de sécurité suffisant à l’égard des données que vos clients vous ont confiées. Toute faille à ce niveau peut évidemment nuire à la réputation de votre entreprise, mais également vous exposer à un risque de violation des engagements contractuels. Vous pourriez alors faire l’objet d’actions en justice et de sanctions. » Maylis de Bazelaire, juriste chez Pathwire

    Comment les entreprises ont procédé pour assurer la conformité des données

    Il est donc clair que le respect de la réglementation en matière de confidentialité des données vous permet d’éviter des situations problématiques futures et d’assurer le succès de votre entreprise. Plutôt positif, non ? Toutefois, la pleine conformité aux réglementations sur les données ne s’atteint pas du jour au lendemain. Elle exige souvent des entreprises de repenser la manière dont elles recueillent et utilisent les données personnelles.

    Pour cela, il convient de revoir les processus existants de collecte et de conservation des données, et d’examiner l’ensemble des technologies et des fournisseurs afin de déterminer dans quelle mesure ils peuvent être améliorés.

    Une grande partie de nos répondants se sont penchés sur la question de leurs technologies marketing : 44,7 % d’entre eux ont répondu qu’ils avaient dû y apporter des modifications. Si la plupart des entreprises ont dépensé moins de 1 000 € par an, certaines (5,9 %) ont dû investir plus de 10 000 €.

    Quels que soient les sommes investies et le temps consacré à ces changements, leur importance est indéniable, en particulier dans le domaine de l’email. Recourir à des fournisseurs de service d’emailing et à des outils de vérification des adresses email conformes aux normes européennes, comme le service dédié de Mailgun, est essentiel pour garantir la sécurité des données et éviter les coûts (parfois importants) résultant de la non-conformité.

    Pour certaines entreprises, il a fallu faire un audit des processus de collecte de données et de leurs fournisseurs et en changer au besoin. L’enquête a révélé que près de 40 % des répondants ont mis en œuvre le double opt-in et que plus de 20 % ont changé de fournisseur de service d’emailing pour respecter la réglementation en vigueur. « Être en conformité signifie utiliser des fournisseurs qui le sont aussi. Les entreprises sont responsables de la manière dont leurs fournisseurs utilisent et protègent les données des clients, tout comme elles sont responsables du respect de leurs propres données. Pour être pleinement conformes, les entreprises doivent s’engager à n’utiliser que des sous-traitants qui respectent toutes les réglementations pertinentes en matière de protection des données et qui offrent le plus haut niveau de confidentialité et de sécurité. » Maylis de Bazelaire, juriste chez Pathwire

    Comment la région EMEA et l’Amérique du Nord abordent la question de la confidentialité des données

    Il nous a également semblé intéressant d’analyser la perception des professionnels sur l’attention portée par chaque région au respect de la confidentialité des données. Dans l’ensemble, 76,7 % des personnes interrogées ont déclaré que l’UE semble être plus soucieuse de la confidentialité que l’Amérique du Nord. Un avis majoritairement répandu dans la région EMEA, mais avec lequel les Nord-Américains sont aussi d’accord. Lorsque nous nous sommes penchés sur les résultats pour chaque région, les données ont confirmé les suppositions des répondants. Plus de 50 % des personnes interrogées en Amérique du Nord ne savaient pas quelles lois sur la protection des données étaient en vigueur dans leur entreprise, alors que dans la région EMEA, seulement 12 % l’ignoraient. Un grand bravo à l’EMEA !

    Les entreprises de la région EMEA sont souvent plus rigoureuses en matière de conformité, comme nous l’avons vu précédemment. Elles sont également plus susceptibles de modifier leur technologie pour respecter les lois (49,5 % contre 35,4 % pour l’Amérique du Nord), et elles ont tendance à dépenser plus d’argent à cet effet (28,4 % des répondants de la région EMEA ont dépensé plus de 1 000 € pour la mise en conformité, contre 25,3 % des répondants d’Amérique du Nord).

    De toute évidence, les entreprises de la région EMEA considèrent que la confidentialité des données est plus importante qu’en Amérique du Nord.
    Cependant, indépendamment des mentalités locales, il est important de noter que le respect de la confidentialité des données nous concerne tous de la même manière. Où que vous soyez, elle doit être une priorité.
    « Les entreprises non respectueuses des règles s’exposent, de la part des régulateurs chargés de la protection des données, à des sanctions élevées allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel dans le cadre du RGPD, quel que soit leur lieu d’implantation.

    En outre, le non-respect des réglementations appropriées en matière de protection des données peut également avoir des implications significatives en termes de réputation et de contrat. » Maylis de Bazelaire, juriste chez Pathwire Points importants à retenir concernant la confidentialité des données En fin de compte, notre enquête a révélé qu’une faible proportion des répondants respectent les lois applicables en matière de confidentialité des données. Or, la conformité est indispensable si vous voulez éviter les amendes, la colère des clients et d’autres répercussions peu agréables.
    Qui plus est, le recours à des fournisseurs respectueux des réglementations – comme la plateforme d’email marketing de Mailjet, l’infrastructure d’envoi de Mailgun ou les solutions de vérification des adresses email de Mailgun – vous aidera à protéger les données de vos clients, à préserver leur confiance et à éviter les sanctions juridiques et financières résultant du non-respect des réglementations. Maintenez confidentiel ce qui l’est et prenez les mesures qui s’imposent. Faites-nous confiance, cela en vaut vraiment la peine.

  • RGPD et DSI : la lutte finale

    Le RGPD fête ses 3 ans ! Le point pour les DSI

    Selon Olivier Berthelier, DSI – Limonetik

    Depuis 2016, le Règlement Général sur la Protection des Données (RGPD) s’est imposé auprès des entreprises et des organismes dans le but de mieux protéger les data des individus. Comme toute réglementation, celle-ci ne fut pas sans conséquences dans les entreprises. A commencer par les Direction des Systèmes d’Information et les départements informatiques qui ont dû adapter les processus et former leurs équipes à la protection des données de toutes les parties prenantes (collaborateurs, clients ou encore partenaires, fournisseurs et prestataires).

    Le RGPD, sous les feux des projecteurs

    Mai 2018, le RGPD monopolisait la scène. Les entreprises européennes – comme toutes structures générant et gérant des données personnelles – ont dû se conformer à la loi. Si pour certaines structures l’application de cette nouvelle réglementation s’est faite dans la douleur, pour d’autres, elle n’a pas fondamentalement changé l’organisation. La CNIL n’imposant finalement qu’un cadre et un périmètre clairs dans l’application de directives qui portaient sur des données confidentielles et relevant de la vie des personnes.

    Cette nouvelle contrainte est même aujourd’hui valorisée sur le marché vis-à-vis des clients et des donneurs d’ordres. Afficher qu’on a tout mis en œuvre pour se conformer aux textes du RGPD donne à une entreprise un avantage concurrentiel par rapport aux autres.

    360° de vigilance

    Pour les DSI, le RGPD est devenu une préoccupation majeure de tous les instants. Il impose d’agir avec un maximum de pragmatisme en raison d’un nombre de contraintes élevé dans la vie quotidienne d’une entreprise.

    Malheureusement de nombreuses PME et TPE n’ont pas les moyens en interne de mettre à disposition des collaborateurs entièrement dédiés à la conformité. Si certaines étaient déjà rompues à la confidentialité de données sensibles du fait de leur activité propre, comme les acteurs du paiement déjà largement expérimentés en matière de données sensibles, l’impact de la réglementation a néanmoins été important dans la mesure où le RGPD balaie les données sensibles quelles que soit l’origine de leur source.

    En effet le RGPD a sonné l’ajout de processus, parfois complexes, au traitement des nombreuses données que l’on retrouve de manière générale dans une société. Ce n’est pas une surprise si les opérateurs de paiement, qui manipulent des données bancaires en plus des autres informations personnelles, ont dû consacrer de nombreuses heures de leurs équipes IT, juridique, RH, finance, marketing… pour s’assurer que les données sensibles soient traitées comme elles le doivent, conformément à la réglementation en vigueur.

    Le Privacy by design au cœur du défi

    Pour un DSI, le RGPD implique avant tout un engagement de conformité de tout le service informatique. Il est dès lors important d’être étanche sur ce sujet car, même si on délègue une partie de l’activité de l’entreprise à un sous-traitant, le DSI doit s’assurer que tous les processus informatiques sont contrôlés. Il est capital de conserver la main sur le système informatique, avoir une carte applicative et un registre des données à jour.

    Mais le rôle de la Direction des Systèmes d’Information ne s’arrête pas là : il faut sensibiliser l’ensemble du personnel au RGPD et former son équipe technique et les développeurs au sujet. Car c’est au niveau du développement informatique que se joue une partie du challenge de la protection des données personnelles.

    La logique du « Privacy by design » prend tout son sens. En d’autres termes, il est crucial de se préoccuper du bon traitement des données dès la conception des architectures IT et des développements informatiques. Cela revient à déterminer le niveau de données dont on a besoin, ce que l’on veut en faire et comment elles seront stockées.

    Au-delà du RGPD

    Il existe d’autres normes visant la gestion des données des personnes. Ainsi les prestataires de paiement, à travers leurs activités, sont amenés à traiter des informations ultra-sensibles. Par exemple les identifiants de cartes bancaires. Ces entreprises sont donc soumises à un standard très strict : la norme PCI DSS nécessitant un renouvellement de certification chaque année.

    Ce standard impose de mettre en œuvre de nombreux procédés visant à garantir la sécurité des données de paiement spécifiquement comme le traitement, le stockage ou les accès au compte en banque. Sans ces procédés, il est absolument impossible de se connecter à une carte bancaire ou à une salle serveurs.

    DPO et DLP à la rescousse

    L’univers d’extrême sécurité de la norme PCI DSS n’est pas le même que celui du RGPD. La confidentialité des données est un sujet beaucoup plus étendu et impactant que celui des données sensibles.

    La nomination d’un DPO (Data Protection Officer) permet de positionner un référent sur le sujet. Doté d’une expertise juridique, il est le garant de la connaissance de l’ensemble des données de l’activité de l’entreprise, des informations RH à celles liées aux activités quotidiennes, de leur maitrise, de leur bon traitement, des processus mis en place, etc.

    Il sera la clé pour se projeter dans une logique de DLP (Data Loss Protection), ce qui n’est pas anodin. Il s’agit de permettre de détecter la moindre faille ou tentative d’accès illicite à l’ensemble des données personnelles. Un marché qui devrait, d’après Statista, atteindre quelques 2.28 billion Dollars en 2023. Concrètement, le DLP regroupe un ensemble de techniques et d’outils qui se connectent aux différents canaux de communication numérique allant des emails jusqu’à l’imprimante numérique. Grâce à un système de monitoring, en cas d’activité anormale, une alerte est envoyée immédiatement aux équipes en charge de la surveillance.

    RGPD : aujourd’hui l’Europe, demain le monde ?

    Aux Etats-Unis près de 8 entreprises sur 10 auraient pris des mesures pour se conformer au RGPD; et il semblerait que plus d’un quart d’entre elles auraient dépensé plus d’un demi-million de dollars pour cela. Soit quelques 9 milliards de dollars dépensés pour la mise en conformité au RGPD. Sanctionné par l’ICO, le groupe Marriott International aurait écopé de 99 millions de livres sterling. Au total, ce sont plus de 359 millions d’euros d’amendes majeures qui seraient tombés dans les caisses.

    Représentant un véritable challenge pour les DSI, la mise en conformité RGPD nécessite des moyens tant techniques qu’humains. Pour être efficiente, la protection des données personnelles doit cependant entrer dans un cadre plus large, celui de la stratégie et de la culture d’entreprise.

  • « Cookies » sur internet : les entreprises doivent mettre à jour leur politique avant le 31 mars 2021 

    « Cookies » sur internet : un enjeu économique majeur pour les entreprises

    Par Alexandre Lazarègue, Avocat spécialisé en droit du numérique 

    Alors que la CNIL a condamné Google et Amazon en décembre 2020 à une amende de 135 millions d’euros pour leur manquement à la règlementation sur le traçage numérique des internautes, la CNIL a publié des directives sur l’usage des « cookies » qui devront être mis en œuvre par l’ensemble des entreprises du digital avant le 31 mars prochain.

    Si ces fichiers déposés sur les smartphones et ordinateurs permettant de tracer le comportement des internautes sont susceptibles d’être particulièrement attentatoire à la vie privée, il constitue également un enjeu économique majeur pour les entreprises, risque de rendre la mise en application de cette règlementation incertaine. 

    En décembre 2020, la CNIL a condamné Google et Amazon à une amende de 135 millions d’euros pour le mauvais usage que ces entreprises faisaient des « cookies ».

    Ces fichiers déposés sur les serveurs des internautes (ordinateur, smartphone, tablette, objets connectées) permettent de tracer leur comportement sur leur web afin de leur proposer des produits et des services ciblés.

    Les cookies, déposés le plus souvent à l’insu des internautes qui ne mesurent pas toujours les enjeux de ce traçage, sont susceptible de constituer une véritable atteinte à la vie privée.

    La directive européenne dite e-privacy de 2002 et la loi informait et liberté du 6 janvier 1978 imposaient pourtant aux entreprises de fournir aux internautes une information aisément accessible, précise et claire quant à leur usage des cookies et exigeaient le consentement des utilisateurs dès lors que le traçage avait pour finalité des opérations de marketing.

    Une politique des cookies jusque-là peu appliqué par les GAFAM 

    Cette règlementation pouvait toutefois se révéler très préjudiciable pour les acteurs économiques et en particulier pour les GAFA qui ont longtemps préféré s’en dispenser. L’impact économique d’une condamnation judiciaire se révélant moindre que celui associé au respect de la loi.

    On sait par exemple que le fait de proposer aux internautes, dès le premier niveau du bandeau cookie, la possibilité d’accepter ou de refuser en bloc tous les cookies, fait chuter le taux de consentement de 20 à 40 % environ par rapport aux anciennes versions de bandeaux ne permettant pas une opposition globale à tous les cookies.

    Des directives de la CNIL applicable avant le 31 mars 2021 

    C’est dans ce contexte que le CNIL a publié le 17 novembre 2020 une série de directives expliquant la manière dont les cookies devaient être mise en œuvre sur les sites internet et applicable au plus tard le 31 mars 2021.

    Désormais, les site web doivent donner une information complète sur tous les cookies utilisés. A l’exception des cookies techniques, le site doit recueillir un consentement préalable exprès de l’internaute. Ce consentement doit être spécifique pour chaque cookie bien qu’il puisse être possible de consentir pour l’ensemble. L’internaute devra pouvoir retirer son consentement à tout moment.

    Le fait d’obliger l’internaute à accepter les cookies pour pouvoir accéder au site (« cookie wall ») n’est pas illégal si l’informations accessible sur le site est disponible ailleurs.

    Enfin l’utilisateur devra recevoir une information complète sur les objectifs du traçage, l’identité du responsable et sur l’ensemble de ses droits.

    Jusqu’à présent, les prédateurs du numériques n’ont pas semblé prompts à l’autodiscipline. Toutefois, les nouvelles sanctions financières prévus par le RGPD pouvant atteindre 4 % du chiffre d’affaires mondial pourrait être une arme décisive pour permettre un alignement des valeurs.

    Il revient en effet aux États de faire admettre que l’accès au marché européen de 500 millions de consommateurs requiert un ticket d’entrée qui consiste à respecter les lois, garants indispensables d’un art de vivre à l’européenne.

  • Rappel des droits : comment protéger votre confidentialité en ligne en tant que citoyen

    Journée européenne de la protection des données
    Faites de chaque jour une journée confidentielle…

    Tribune proposée par Avira

    La confidentialité est un droit et non un privilège ; personne n’est en droit de connaître les détails personnels de votre vie numérique, à deux exceptions près : lorsque la collecte est prévue par la loi ou lorsque vous avez donné votre consentement. Vous devez par conséquent être informé des données personnelles traitées et/ou transférées à des tiers : vous devez savoir quand, par qui et pourquoi. En règle générale, vous avez à tout moment le contrôle total sur vos données et vous avez le droit d’exercer un contrôle sur vos données personnelles conformément aux réglementations européennes relatives à la protection des données.

    Le Règlement général sur la protection des données de l’UE (RGPD) garantit la protection de vos données personnelles lorsqu’elles sont collectées. Les règles qui en découlent s’appliquent aussi bien aux entreprises qu’aux organisations (publiques et privées) dans l’Union européenne et en dehors des frontières de l’UE lorsque ces entités proposent des biens ou des services à destination de l’UE, telles que Facebook ou Amazon, dès lors que ces entités exigent ou exploitent les données personnelles des citoyens de l’UE.

    Voici un rappel des droits du consommateur afin de savoir comment protéger votre confidentialité en ligne en tant que citoyen de l’Union européenne et de prendre conscience de ce que vous êtes en droit de demander.
    Droit à l’information et accès aux données personnelles

    Avant toute autre chose et avant toute collecte de données, les entreprises sont tenues d’informer les utilisateurs du type de données traitées, de la raison motivant le traitement, de la finalité du traitement, des destinataires éventuels des données et des droits dont dispose la personne dont les données sont collectées. Vous avez ainsi un droit d’accès aux données personnelles collectées et êtes en droit de demander une copie de ces mêmes données ainsi que des explications sur la manière dont elles sont ou ont été utilisées par toute entreprise ou organisation. L’entreprise ou l’organisation dispose d’un délai d’un mois pour vous répondre.
    Droit de suppression ou droit à l’oubli

    Si vos données personnelles ne sont plus nécessaires ou si elles sont utilisées illégalement, vous pouvez demander la suppression de vos données. Cela s’appelle le « droit à l’oubli ».
    Ces règles s’appliquent également aux moteurs de recherche tels que Google, qui sont également considérés comme des contrôleurs de données. Vous pouvez demander à ce que les pages Web contenant votre nom soient retirées des résultats des moteurs de recherche si les informations présentées sont inexactes, inadéquates, non pertinentes ou excessives.
    Droit d’opposition ou de retrait du consentement à utiliser les données personnelles 

    Si vous avez préalablement donné votre consentement à une entreprise ou une organisation pour l’utilisation de vos données personnelles, vous pouvez contacter le contrôleur de données (la personne ou l’organisme responsable du traitement de vos données personnelles) et retirer votre consentement à tout moment. Une fois votre consentement retiré, l’entreprise ou l’organisation n’a plus le droit d’utiliser vos données personnelles.

    Les e-mails de marketing direct faisant la promotion de marques ou de produits en particulier nécessitent votre consentement préalable. Cependant, si vous faites partie de la clientèle existante d’une entreprise donnée, cette dernière est en droit de vous faire parvenir des e-mails de marketing direct concernant des produits ou services similaires à ceux que vous utilisez. Vous avez le droit de vous opposer à tout moment à la réception de tels contenus de marketing direct et l’entreprise devra le cas échéant arrêter l’utilisation de vos données immédiatement.

    Dans tous les cas, vous devez toujours être informé du droit d’opposition à l’utilisation de vos données personnelles la première fois qu’une entreprise ou une organisation vous contacte.
    Accès non autorisé à vos données (violation de données)

    Le contrôleur des données (la personne ou l’organisme responsable du traitement de vos données personnelles) a le devoir de signaler toute violation de vos données personnelles, c’est-à-dire le vol, la perte ou l’utilisation illégale de vos informations personnelles, à l’autorité nationale de protection des données. Le contrôleur des données doit également vous informer directement si des risques graves liés à vos données personnelles ou à votre confidentialité existent suite à une violation des données. Vous pouvez être en droit de demander une compensation en cas de perte matérielle, notamment en cas de perte financière ou immatérielle ou encore en cas de détresse psychologique résultant du non-respect des règles de protection des données en vigueur dans l’Union européenne par une entreprise ou une organisation quelconque.
    Qu’en est-il des cookies ?

    À chaque fois que vous surfez sur internet, vous laissez des traces numériques qui en disent long sur vous, sur vos activités personnelles et sur les lieux que vous fréquentez. Ces bribes d’informations sont éparpillées dans de multiples endroits, peuvent être plus difficiles à identifier, et plus important encore, peuvent avoir un impact plus négatif sur votre confidentialité. Les cookies sont utilisés pour tracer votre utilisation d’internet au gré de vos navigations, pour établir des profils d’utilisateurs et afficher ensuite des publicités en ligne ciblées basées sur vos préférences. Par exemple, si vous remarquez soudainement que Google vous montre des annonces basées sur votre dernière recherche internet, c’est grâce à ces cookies.

    La bonne nouvelle, c’est que vous pouvez contrer ce phénomène. Effectivement, tout site internet souhaitant utiliser des cookies doit obtenir votre consentement avant d’installer un cookie sur votre ordinateur ou votre appareil mobile. Un site internet n’est pas autorisé à simplement vous informer qu’il utilise des cookies ou à vous expliquer comment les désactiver. Les sites internet sont tenus de vous expliquer comment les informations collectées par le biais des cookies sont utilisées. Vous devez également avoir la possibilité de retirer votre consentement. Si vous en décidez ainsi, le site internet doit tout de même être en mesure de vous fournir une sorte de service minimum, par exemple l’accès à une partie au moins du site.

    Cependant, certains cookies ne requièrent pas votre consentement : c’est notamment le cas des cookies servant uniquement à l’établissement de la transmission nécessaire à la communication. Par exemple, les cookies indispensables à la fourniture d’un service en ligne ayant fait l’objet d’une demande explicite de votre part, lorsque vous remplissez un formulaire en ligne ou lorsque vous utilisez un panier d’achat lors de vos achats en ligne.

    Dépôt de plainte

    Si vous pensez que vos droits relatifs à la protection des données n’ont pas été respectés, vous pouvez directement porter plainte auprès de l’autorité nationale de protection des données qui étudiera votre plainte et vous répondra dans les 3 mois. Vous pouvez aussi faire le choix de déposer plainte directement devant le tribunal contre l’entreprise ou l’organisation concernée au lieu de passer par l’autorité nationale de protection des données.

  • Les Français et la protection des données personnelles : un sujet d’inquiétude …

    Etude Oracle / Odoxa :
    Les Français et la protection des données personnelles
    Un sujet d’inquiétude …

    La 5ème édition de l’Observatoire de la Tech Oracle en partenariat avec Odoxa interroge les Français sur la question de la protection des données personnelles

    Deux ans après l’entrée en vigueur du RGPD, les inquiétudes autour de la sécurité des données personnelles restent au cœur des préoccupation des Français, l’année 2020 ayant de surcroit multiplié le recours aux outils en ligne dans les cadres personnel et professionnel. Ce sont tout simplement 70% des Français qui se déclarent préoccupés par les informations collectées par les sites web. Un niveau de préoccupation élevé, toutes catégories confondues : âge, niveau de revenu, zone de résidence.

    Voici les principaux enseignements de ce sondage :

    • Un sujet d’inquiétude généralisé : 7 Français sur 10 sont préoccupés par les informations collectées par les sites web (70%).
    • Une forte préoccupation : 71% des Français ont le sentiment que les données personnelles qu’ils communiquent sur Internet sont mal protégées.
    • Pour garantir la sécurité de leurs données personnelles sur Internet, les Français font confiance aux banques (70%) et à l’État et aux services publics (65%) mais ont moins confiance dans les fournisseurs d’accès à Internet (51%), les sites de commerce en ligne (54%) et les messageries en ligne (55%) ; on note même une défiance très forte à l’égard des GAFAM (70%) et des réseaux sociaux (85%).
    • Deux ans et demi après son entrée en vigueur, le RGPD doit encore renforcer sa notoriété et sa crédibilité : 74% des Français le connaissent mais 34% seulement jugent qu’il permet de mieux protéger les données personnelles.
    • Pour mieux contrôler l’utilisation de leurs données personnelles, les Français sont surtout prêts à effectuer des démarches simples, et à court-terme (navigation privée, exercice du droit d’opposition/rectification).

    Pour Karine Picard, Directrice Générale d’Oracle France et EMEA Business Development Applications :  « Il est nécessaire d’accompagner les entreprises pour les aider à conjuguer recherche d’expériences positives et respect de la vie privée de leurs clients, et de construire, aux côtés des grands acteurs de la Tech, un écosystème numérique européen sécurisé, au sein duquel les données et les services peuvent être mis à disposition, collectés et partagés dans un environnement cloud de confiance favorisant l’innovation et la protection de la vie privée ».