Étiquette : RGPD

  • Cookies et e-Privacy, maintenant c’est urgent…

    Umanis publie son livre blanc 
    « Cookies et e-Privacy, maintenant c’est urgent… 
    Umanis (www.umanis.com), leader français en solutions métiers “data oriented”, publie aujourd’hui un livre blanc gratuit sur les cookies et leur changement d’utilisation à venir dans le cadre du règlement européen e-Privacy.

    Alors que l’Union Européenne n’a pas encore voté la mise en application du règlement e-Privacy, complémentaire au RGPD et portant sur la vie privée et les communications électroniques, la CNIL a publié le 11 juillet 2019 ses nouvelles lignes directrices relatives aux cookies. Elle anticipe ainsi l’intégration des dispositions E-Privacy dans la loi française. 

    A la suite d’un travail de concertation avec les représentants des éditeurs de sites web, la nouvelle règle de la CNIL entrera en vigueur à la fin de l’année 2019 ou début 2020, avec toutefois une période de tolérance de 6 mois avant l’application de sanctions. Tous les sites web devront dès lors respecter les principes RGPD du consentement préalable des internautes sur la collecte de données personnelles dont les cookies (directs ou indirects), ces traqueurs de navigation utilisés notamment dans le ciblage publicitaire.

    La question de ce consentement devient centrale, celui-ci n’étant plus acquis par défaut et chaque cookie devant faire l’objet d’une demande spécifique et non globale. La mise en place de ce règlement aura des conséquences importantes sur les pratiques de marketing direct, de publicité digitale et de partenariats entre les éditeurs de sites web.

    Afin d’aider toutes les entreprises à y voir plus clair sur leurs nouvelles obligations, sur la gestion de leur site web et des consentements, Umanis a élaboré un livre blanc complet et didactique sur les cookies et leur utilisation. Ce livret de 54 pages présente notamment la méthodologie pour mettre un site web en conformité, illustrée par des exemples concrets. 

    Ce livre blanc sur les cookies et e-Privacy peut être consulté ou téléchargé sur le site d’Umanis, et peut être publié librement :
    https://www.umanis.com/wp-content/uploads/2019/09/LivreBlanc-Cookies-V2.pdf.

  • Collecte et utilisation des données clients sur internet : ReachFive révèle les résultats de son étude auprès des entreprises

    Malgré la multiplication des données clients, seules 2 entreprises sur 10 considèrent avoir un très bon niveau de connaissance client

    Dans un contexte où surviennent de nombreuses failles de sécurité et plus d’un an après la mise en place du RGPD, la collecte et l’exploitation des données clients sont devenus des enjeux cruciaux pour les entreprises. La nouvelle étude de ReachFive, éditeur d’une plateforme de Customer Identity & Access Management (CIAM), réalisée avec OpinionWay, décrypte le niveau d’avancement des entreprises en matière de collecte et de traitement des données, d’authentification ainsi que les principaux freins à une bonne connaissance client.

    Décalage entre les données collectées et les données utilisables par les entreprises

    Premier enseignement 78% des entreprises collectent les données pour personnaliser l’expérience client (campagnes marketing (39%) ou offres (32%)) alors que 68% des Français refusent de partager leurs données personnelles même pour bénéficier d’offres spéciales[1].

    Pour cela elles utilisent des outils CRM (79%), de gestion de campagnes Marketing (62%), de Service Client (45%) puis de e-commerce (33%) au détriment des DMP et RCU (Référentiel unique client) même si les entreprises affirment que ces deux outils (45% pour RCU et 41% pour DMP) font partie de leurs principales priorités d’investissement à court terme pour unifier les données collectées.

    Dans un environnement de plus en plus concurrentiel, les marques doivent regrouper leurs données, issues de multiples points de contact, pour obtenir une vue unifiée de leurs clients et être à même de comprendre et répondre à leurs besoins, en leur proposant une expérience omni-canal sans couture.

    L’étude révèle également que les entreprises détiennent principalement des données de contact : adresses e-mail, noms, prénoms, numéros de téléphone, adresses postales et que seules 51% collectent des données comportementales (web analytics, media, DMP, …). Ces dernières sont pourtant les données additionnelles les plus plébiscitées (61%), devant les données de préférence (55%) et le consentement des clients (41%). On note également que les entreprises ne sont que 31% à souhaiter recueillir de la Social Data (données issues des réseaux sociaux), alors qu’en 2017 elles étaient considérées comme essentielles pour la majorité des entreprises (85%)[2].

    Un niveau de connaissance client encore insuffisant

    Si la sécurisation des données ne semble pas être un problème primordial pour la majorité des entreprises (74%) car elles estiment être en avance sur ce sujet, plus de 50% observent que les récents scandales (failles de sécurité, Cambridge Analytica…) et les nouvelles réglementations (RGPD), ont changé la façon dont les clients partagent leurs informations sur le web. Un constat qui se vérifie côté consommateurs, puisque seulement 32% d’entre eux sont prêts à partager davantage leurs données personnelles et 75% d’entre eux abandonnent leurs achats ou inscription en ligne par crainte de réutilisation de leurs données[3]. Par ailleurs, il est important de noter que les entreprises ne maîtrisent pas encore l’unification des données (53%), l’identification des clients (60%) et la redistribution des données (67%).

    Face à ce constat, si l’enrichissement des données clients demeure un enjeu majeur, seules 2 entreprises sur 10 considèrent avoir un très bon niveau de connaissance client. Parmi les principaux freins évoqués : les silos de données engendrés par les systèmes d’information qui ne permettent pas d’avoir une vision globale du client (54%), la fiabilité des données collectées (33%) et le non consentement des clients à exploiter leurs données (22%).

    Même si la grande majorité des répondants sont conscients des différents risques liés à une mauvaise gestion des données, le déploiement de la gestion de compte unique sur l’ensemble des points de contacts est loin d’être généralisé… D’après l’étude, seulement 47% des entreprises déclarent disposer d’une telle solution.

    Simplifier les comptes clients et l’authentification, oui mais pas avec les nouveaux outils !

    Pour la majorité des entreprises il est essentiel de simplifier les étapes de création de compte et de connexion, que ce soit pour améliorer l’expérience client (89%), la conversion à l’achat (88%) ou l’acquisition de nouveaux clients (79%). De même, elles ont bien intégré l’impact positif que pouvait apporter l’authentification des clients notamment sur la pertinence de la personnalisation (80%), la conversion à l’achat (71%), un nouvel d’achat d’un client déjà identifié (72%), entre autres.

    Mais pour accéder à un compte client, les différentes alternatives à l’identification via identifiant/mot de passe, utilisée par la grande majorité des entreprises (86%), peinent encore à émerger. En effet, la connexion via un compte unique (SSO) – pourtant perçu comment l’outil le plus performant en matière de conversion- ne séduit que 68% des répondants.

    Concernant les nouveaux outils comme l’authentification multi-facteurs (MFA), l’identification via la reconnaissance de l’empreinte digitale ou le service FranceConnect, ils soulèvent autant de curiosité que de méfiance. Pourtant, 90% des consommateurs déclaraient récemment être intéressés par des nouvelles solutions plus sécurisées, en l’occurrence l’authentification à double facteur (69%) et l’identification biométrique (66%)[4].

    Méthodologie

    L’étude « Collecte et utilisation des données clients en entreprise » a été menée auprès d’un échantillon de 118 PDG, Directeurs marketing, DSI, Directeur de la relation clients, du CRM, du digitale….d’entreprises de la vente en magasin et en ligne, entre avril et juillet 2019.

    [1]Etude BtoC ReachFive « La gestion des profils utilisateurs menée auprès d’un échantillon de 1020 personnes représentatif de la population française âgée de 18 ans et plus du 31 janvier au 6 février 2019

    [2]Etude ReachFive/Splio « La Social Data au service de la personnalisation » menée auprès d’un échantillon de 108 Directeurs marketing, relations clients, CRM, digital….. du 17 juillet au 7 septembre 2017

    [3]Etude BtoC ReachFive « La gestion des profils utilisateurs menée auprès d’un échantillon de 1020 personnes représentatif de la population française âgée de 18 ans et plus du 31 janvier au 6 février 2019

    [4]Etude BtoC ReachFive « La gestion des profils utilisateurs menée auprès d’un échantillon de 1020 personnes représentatif de la population française âgée de 18 ans et plus du 31 janvier au 6 février 2019

     

     

  • Après plus d’un an d’application du RGPD, quel impact sur l’industrie du marketing ?

    Pourquoi les marketeurs doivent faire preuve d’honnêteté et de transparence vis-à-vis de leurs clients ?

     Par Laurent Bouteiller, Regional Sales Manager de Sitecore

    Depuis l’entrée en vigueur de la réglementation RGPD, les consommateurs sont devenus de plus en plus conscients de l’utilisation de leurs données par les marques. En effet, les plaintes déposées par les particuliers contre les entreprises utilisant de manière abusive leurs données personnelles ont augmenté de +30% de mai 2018 à mai 2019, avec plus de 11 900 plaintes en France selon la CNIL.

    Mais pour être en mesure de proposer une expérience cohérente et personnalisée sur différents canaux, les marketeurs doivent être capables d’analyser les données de manière holistique et de fournir une vision claire de chaque client. Voici donc trois raisons pour lesquelles les marketeurs doivent faire preuve d’honnêteté et de transparence vis-à-vis de leurs clients.

    Données personnelles : un écosystème technologique bipolaire est en train d’émerger 

    Ces dernières années, l’augmentation du nombre d’atteintes à la protection des données de plus en plus médiatisées et l’adoption de législations telles que la réglementation RGPD ont sensibilisé les consommateurs à l’importance des informations personnelles. Depuis le scandale Facebook/Cambridge Analytica, les grandes entreprises technologiques sont devenues incroyablement prudentes et transparentes au regard de la manière dont elles collectent, stockent et utilisent les données de leurs clients.

    En réaction aux atteintes à la protection des données et aux réglementations imposées par les gouvernements, les grandes entreprises technologiques pourraient être les plus fortement affectées par la révolution des données. Aujourd’hui, l’objectif de ces entreprises est de trouver un point d’équilibre entre l’exigence de personnalisation des consommateurs et leur besoin de confidentialité. Un écosystème technologique bipolaire est en train d’émerger : d’un côté, certaines entreprises déclarent explicitement que leur modèle économique n’implique pas la monétisation des données des clients, bien qu’elles les collectent ; de l’autre, pour d’autres entreprises, la monétisation des données de clients est leur principale source de revenus. Indépendamment de leur polarité, l’utilisation éthique des données pour proposer des expériences personnalisées pertinentes aux utilisateurs fait l’objet d’une communication accrue. Lorsqu’une marque souhaite partager les données de ses clients avec des organisations tierces, la totale transparence est indispensable dès le début – faute de quoi, l’image de la marque risque d’en pâtir.

    La RGPD, une initiative mutuellement bénéfique

    Outre l’augmentation du nombre de plaintes, il y a eu aussi 2044 notifications de violation de données constatées depuis l’introduction de la réglementation RGPD toujours selon la CNIL. Ce nombre pourrait être atténué si les entreprises étaient plus nombreuses à admettre que la réglementation RGPD est, en fin de compte, une initiative mutuellement bénéfique.

    La réglementation RGPD a engendré des incertitudes, tant pour les marques que pour les consommateurs, et tout cela repose sur la confiance. Par conséquent, croyant que leur marque serait mieux protégée par l’influence, le savoir-faire et la réputation de grands prestataires, de nombreuses marques ont réaffecté leurs dépenses publicitaires sur les réseaux sociaux à de grandes entreprises telles que Google, au lieu de solliciter des entreprises plus petites et peut-être plus innovantes.

    Point positif, la réglementation RGPD a aidé les marques à enfin considérer la confiance des consommateurs comme un facteur-clé de différenciation ; celles qui font preuve de transparence concernant l’utilisation des données de leurs clients et qui le font pour améliorer l’expérience qu’elles proposent, connaissent un plus grand succès.

    Apple est un excellent exemple d’une entreprise qui communique ouvertement, dans un langage simple, sa politique d’utilisation des données de ses clients. Cette année, à l’occasion du salon Consumer Electronics Show (CES), la publicité d’Apple, placée tout près du Las Vegas Convention Center où se déroulait l’événement, affichait le message « What happens on your iPhone, stays on your iPhone » (Ce qui se passe sur votre iPhone reste sur votre iPhone), en référence à la célèbre réplique concernant Vegas. En dessous se trouvait un lien vers la page Web d’Apple consacrée à la confidentialité, sur laquelle l’entreprise propose des informations très détaillées concernant la sécurité et la confidentialité de ses produits et services. Le géant de la technologie a également utilisé cette publicité pour tancer ses concurrents, qui avaient fait l’objet de critiques concernant leur façon de traiter les données de leurs clients.

    Toujours plus de personnalisation et de confidentialité des données

    Avant la réglementation RGPD, une grande partie des initiatives de personnalisation reposaient uniquement sur la vision de l’expérience client des marques, au lieu de privilégier systématiquement un état d’esprit orienté client. Les marques pratiquaient une approche non sélective : elles collectaient tous les types de données, quelle que soit leur capacité d’utilisation. C’était le Far West de la collecte des données de clients.

    Cependant, la situation a déjà commencé à changer significativement ; les marques s’efforcent aujourd’hui davantage de planifier et de communiquer l’utilisation prévue des données de leurs clients, afin de pouvoir personnaliser efficacement leurs contenus en fonction de leurs besoins. Toutefois, ce voyage ne fait que commencer. La communication des marques, ainsi que la sensibilité des utilisateurs, doivent continuer à évoluer tandis que la connectivité envahit tout ce que nous faisons, avec l’émergence de la 5G et l’évolution continue de l’Internet des objets.

    Les clients continuent d’exiger des contenus et des expériences personnalisés, adaptés à leurs besoins et leurs désirs particuliers, et si les marques ne sont pas en mesure d’y parvenir, leur retour sur investissement et leur image de marque risquent d’en souffrir. Pour attirer et conserver une clientèle fidèle, les marques doivent adopter une approche orientée client de la personnalisation, afin que les contenus qu’elles proposent répondent aux désirs de leur clientèle. Par ailleurs, il est également important que les marques communiquent clairement à leurs clients les avantages qu’offre l’échange de données et de valeur, puis qu’elles respectent leurs souhaits, afin de les fidéliser. Cela se traduit, aujourd’hui et demain, par un transfert considérable du pouvoir des marques vers leurs clients.

    En conclusion, la sensibilisation accrue des consommateurs à la communication des données, ainsi que l’introduction, il y a un an de cela, de réglementations en matière de confidentialité des données ont considérablement impacté le marketing, et tout particulièrement les initiatives de personnalisation. Cependant, plutôt que des défis, les spécialistes du marketing devraient considérer ces évolutions comme des opportunités d’affiner leurs stratégies et de cultiver, chez leurs clients, un sentiment de confiance. Dans l’ensemble, plus les marketeurs feront preuve d’honnêteté et de transparence vis-à-vis de leurs clients, plus cela leur sera profitable à long terme.

     

     

     

     

  • Guide des bonnes pratiques pour une Gouvernance de l’information conforme au texte européen

    Un an après l’entrée en vigueur du RGPD, Iron Mountain publie son Guide des bonnes pratiques regroupant toutes les recettes pour une Gouvernance de l’information conforme au texte européen

    Le constat est unanime et irrévocable : nous vivons dans un monde qui change. La montée de l’innovation, l’importance de la confidentialité et la croissance du volume de données, sont autant d’éléments qui accompagnent la gouvernance de l’information dans une entreprise. A l’occasion du premier anniversaire du Règlement Général sur la Protection des Données (RGPD), Iron Mountain France, filiale du groupe mondial dédié à la conservation, à la protection et à la gestion de l’information, livre sa recette inratable pour assurer une gouvernance de l’information conforme aux nouveaux enjeux des entreprises dans le plus grand respect de la législation.

    Les ustensiles indispensables aux durées légales de conservation

    A travers ce guide de bonnes pratiques, Iron Mountain présente une compilation des ingrédients incontournables pour réaliser sa mise en conformité dans les règles de l’art du RGPD. Comment réaliser sa mise en place ? Quels outils choisir ? Quels sont les défis que le RGPD représente ? En abordant la question de la protection des données, des droits des personnes mais aussi de la confidentialité et du consentement, ce guide balaye les grands enjeux du texte européen.

    Grâce à des fiches thématiques, retrouvez les objectifs et les points clés du RGPD ainsi que ses conséquences pour l’entreprise. Simples, rapides et faciles à appliquer, Iron Mountain dévoile les recettes qui aideront les entreprises à entrer en conformité avec les textes du règlement.

    Afin de satisfaire les exigences du RGPD et mettre en place une gouvernance qui codifie la protection des données, Iron Mountain propose dans ce guide :

    • des leçons, pas à pas, pour établir une méthodologie qui permettra le bon traitement des données
    • et des fiches pratiques pour éviter les sanctions encourues en cas de non-conformité avec le RGPD.

    Le RGPD, une opportunité pour l’entreprise

    Les fiches mémo de ce cahier de recettes donnent les clefs pour protéger ses données comme un chef et pour bien en respecter les durées de conservation. Avis aux individus comme au PDG : tout le monde est concerné par le RGPD !

    « Des organisations du monde entier nous font confiance pour stocker et protéger leurs informations. Nos clients peuvent compter sur nous pour protéger ce qu’ils ont de plus précieux. Ce guide de bonnes pratiques regroupe les ingrédients incontournables pour être en conformité avec les règles définies par le RGPD » explique Marlène Cailleau, Information Gouvernance Manager et DPO référent, chez Iron Mountain

    L’objectif est bien de démontrer que le RGPD est une opportunité pour l’entreprise. Celle de mettre en place une bonne gouvernance de l’information. Ce règlement ne doit pas être vu comme une sanction juridique mais bien comme l’opportunité de pouvoir développer le capital informationnel de son entreprise. Processus, organisation, technologie et ressources, le RGPD est l’occasion d’harmoniser les pratiques de son entreprise, pour être en conformité. Et ce guide en rassemble les recettes indispensables, étape par étape.

    Retrouvez toutes les recettes pour une gouvernance de l’information conforme au RGPD, en téléchargeant le guide ici.

     

     

  • RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    RGPD 1 an après : résultats du 1er baromètre gouvernance de la data

    La start Up Data Ledal Drive sort le 1er baromètre qui valorise les différents points d’avancement des entreprises sur les 7 grands thèmes qui constituent les process de mise en conformité.

    Conformité générale au RGPD 

    Si pour l’ensemble du marché, le RGPD n’est plus une question, le niveau des démarches engagées est assez variable.

    Près de la moitié des grands comptes ont abordé de manière globale et avec complétude le sujet. Pour l’autre moitié, c’est en cours. La situation est plus mitigée pour les entreprises de tailles SMB (Small and Medium Business) :
    pour 1 PME sur 5, le RGPD fait encore l’objet de discussions.

    NOTRE AVIS

    La gouvernance de la data à travers la mise en exécution du RGPD mérite d’être menée de manière globalisée et pérenne. Cela devrait être le cas à minima au sein des grands comptes et des ETI. Or comme le montre l’étude, moins de la moitié de ces entreprises (Grands comptes et ETI) ont abordé le RGPD comme un véritable projet global d’entreprise.

    Un bon exemple à suivre en terme de démarches organisationnelles, techniques et juridiques ?
    Les acteurs de la Tech – start-up ou scale-up –  puisque la plupart sont nécessairement Privacy by Design. En effet, ce qui est à retenir chez ces acteurs pourtant encore jeunes est leur démarche menée de manière mature et lucide face à la révolution qu’entraîne l’exploitation de la data.

    Nombre des entreprises de plus grande taille peuvent en suivre l’exemple.

    Conformité des sites web 

    Seul 1/3 des sites web seraient à 100% conforme : un résultat étonnant.

    Vitrine de l’entreprise, le site web est le lieu où la mise en conformité RGPD est à opérer parmi les toutes premières actions. Or, plus de la moitié des sites web des grands comptes ne seraient qu’en partie conformes.

    NOTRE AVIS

    A la décharge de nombre entreprises, ce qui parait simple et rapide à mener en termes de conformité sur un site web peut en réalité, s’avérer rapidement tentaculaire à déployer.

    Les pratiques (notamment de référencement) demandent aux sites d’être en constante évolution et de démultiplier leurs contenus. Conserver un niveau de conformité exemplaire sur des pages et des formulaires en mouvement permanent est loin d’être évident à suivre pour l’entreprise.

    Notons également le chantier technique à réaliser concernant les cookies. Indispensables aux campagnes marketing, ceux-ci doivent être indiqués et paramétrables par les utilisateurs. De leur côté, ces mêmes utilisateurs doivent avoir la possibilité de contrôler leurs propres cookies à volonté, sans pour autant que leur soient interdits tout ou partie du site. Au global, un chantier technique, organisationnel et juridique qui s’avère long à déployer.

    Cartographie des traitements 

    La démarche est avancée pour plus de 80% des entreprises !

    Au sein des grandes entreprises, la cartographie des traitements de données a été réalisée pour 64 % mais dans une partie des structures et directions, et de manière intégrale pour près de 1/3  (32 %).
    Sur ce point, les PME affichent un peu de retard.
    Pour 16 % d’entre elles, la cartographie des traitements est en préparation, et pour 15 % d’entre elles, elle n’a pas encore été envisagée.

    NOTRE AVIS

    Cette situation encore partielle va dans les mois à venir, évoluer par nécessité.

    En effet, du fait de la co-responsabilité entre les acteurs, «un effet papillon» se propage actuellement. TPE, PME, ETI peuvent être sous-traitantes entre-elles et auprès des Grands Comptes. Or la cartographie des traitements concernant les données personnelles fait partie des démarches RGPD à mettre en place en tant que sous-traitant, les obligeant ainsi naturellement à se mettre en conformité les unes pour les autres et vice et versa.

    Constitution du registre des traitements

    Pas ou peu d’outils ou logiciels dédiés sont utilisés par les entreprises, qui gèrent leurs registres sous Excel.

    Moins de 15% des entreprises digitalisent leur registre : d’une part, cela est un non-sens concernant un sujet Data, et d’autre part, le retard que notre économie a en matière de digitalisation, est à nouveau pointé du doigt par cette étude.

    NOTRE AVIS

    Digitaliser son registre doit rapidement devenir une évidence. Sans cela, il est utopique de penser le maintenir efficacement et sans pénibilité. A l’heure du big Data, c’est un peu comme si on demandait à un commercial de travailler sans outil CRM.

  • Privacy Protection – Pact : un nouveau label pour les professionnels engagés dans la protection des données personnelles

    Le Sncd met en place un label à destination des professionnel engagés dans le respect et la protection des données personnelles

    Le Sncd lance officiellement son label professionnel, le Privacy Protection – Pact. Ce label permet à chaque organisation qui le revendique de mettre en avant son engagement pour la protection des données personnelles. En outre, il vise à instaurer un réseau de confiance entre les donneurs d’ordre et les sous-traitants quant à leurs engagements de conformité des traitements de la data. Ce label est ouvert à tous les organismes, privés et publics, soucieux de la donnée personnelle. 

    « En proposant le Privacy Protection – Pact comme label professionnel nous répondons à une très forte demande de nos adhérents soucieux de fluidifier la relation avec les donneurs d’ordre et sous-traitants », entame Bruno Florence, Président du Sncd. « Nous souhaitons aussi aider toutes les entreprises à revendiquer, à mettre en avant les bonnes pratiques et à affirmer l’importance de leur engagement en tant qu’intermédiaire de la data », poursuit Nathalie Phan Place, Secrétaire Général du Sncd.  

    Dont acte. L’obtention du label repose sur un engagement de bonnes pratiques concernant huit thématiques (politique de protection des données et droits des personnes, nomination d’un DPO ou d’un référent data, traçabilité des traitements, politique de sécurité, relations responsable de traitement et sous-traitant, localisation des données personnelles, tests et mises à jour des processus, formation et veille continue) toutes intégrées dans un questionnaire. Un score est attribué par réponse et catégorie. Dans l’hypothèse où le score est en deçà des attentes, l’entreprise pourra répondre une seconde fois au questionnaire en respectant un délai de 30 jours. Cela permet « d’apporter à nos membres des conseils sur les points à améliorer s’ils en éprouvent le besoin », explique Bruno Florence.  

    Pour Nathalie Phan Place, ce questionnaire déjà déployé auprès de certains membres du Sncd, apporte de nombreux bénéfices puisqu’ « au-delà de la valorisation des acteurs, on se rend compte que cette démarche va vraiment aider les acteurs à améliorer les process, les renforcer. Ils devront réexaminer tous les dispositifs mis en œuvre pour leur conformité, et notre questionnaire peut les sensibiliser à des points qu’ils n’avaient pas identifiés comme majeur. » Le questionnaire s’étend également sur un des enjeux majeurs de la protection des données personnelles, les questions de sécurité. La Secrétaire Général du Sncd souligne que « certains aspects ne sont pas obligatoires, mais le fait que nous les citions peut leur donner des idées. Nos membres étaient déjà très en avance sur le domaine de la sécurité, car c’est leur cœur de métier, mais il faut rappeler qu’une grande majorité des sanctions de la CNIL portent à ce jour sur des failles de sécurité. » 

    Faciliter la relation entre parties prenantes 

    Comme le rappelle Bruno Florence, les bénéfices à être labellisés sont certes internes, en clarifiant les bonnes pratiques procédurales de la protection des données personnelles, mais aussi externes : « Souvent les donneurs d’ordre envoient un long questionnaire au prestataire pour vérifier la conformité de l’entreprises au RGPD. En contribuant à apporter les garanties nécessaires, le label fera économiser un temps précieux aux entreprises en leur évitant d’avoir à répondre une nouvelle fois d’une part, et permettra aussi d’autre part de tisser un réseau de confiance entre les acteurs, qu’ils soient donneurs d’ordre ou sous-traitants. » 

    En creux, un des objectifs assignés au Privacy Protection – Pact est aussi son adoption par des organismes tiers confirme Nathalie Phan Place, « Si nous l’avons imaginé pour répondre aux besoins de nos adhérents, nous avons aussi constaté un besoin beaucoup plus étendu. De fait, nous avons conçu ce label de manière ouverte sans le logo du Sncd pour que d’autres entreprises, syndicats ou organisations puissent se l’approprier. »  Des organismes qui, une fois labellisés, sont listés dans l’annuaire des labellisés. Cette démarche est aussi un moyen pour s’assurer que l’approche vertueuse adoptée par les membres du Sncd, engagés à respecter le code de déontologie du syndicat, soit étendue à toute la chaîne de valeur. 

    Un non-respect sanctionné  

     Utiliser le label revient à s’engager au respect des conditions d’usage. En cas de défaut, le contrevenant peut s’exposer à des poursuites. « Il y a plusieurs approches juridiques possibles, rappelle Nathalie Phan Place. Et c’est sur ce point que nous nous positionnons. En contrepartie de la facilité d’accès au label, nous nous sommes donnés la possibilité de demander des éléments supplémentaires de vérification. » Grâce à cette facilité d’accès, le Sncd limite aussi l’engagement financier pour l’obtention du label. Pour les adhérents, le label 2019 est offert sous conditions, il est proposé à 950 € H.T pour les non-adhérents.   

    « La protection des données personnelles est un standard incontournable pour les entreprises de la DATA »

     In fine, l’objectif du Privacy Protection – Pact est bien pour le Sncd de faire progresser les entreprises dans leurs pratiques, en particulier sur la sécurité des données et la meilleure façon de les protéger. « Chacun prend conscience que l’on ne peut pas faire n’importe quoi avec les données », constate Nathalie Phan Place. Au-delà, la création de ce label est aussi une occasion de rassembler les différentes organisations de la Data Marketing Industrie, « A ce jour les cloisons entre syndicats tombent, car la donnée adressée envahit le monde publicitaire et cela se reflétera dans l’avenir. La protection des données personnelles est un standard incontournable pour les entreprises de la DATA et ce label est très ouvert », conclut Bruno Florence.  

    Pour en savoir plus :

     Le site du Privacy Protection – Pact :  www.privacyprotection-pact.org 

     

     

     

     

     

  • Données à caractère personnel : cartographie des traitements et registre des activités de traitement, quelles différences ?

    Données à caractère personnel : cartographie des traitements et registre des activités de traitement, quelles différences ? L’un peut-il remplacer l’autre ?

    Francesca SERIO – Consultant Senior chez Provadys / NetXP

    Le RGPD dans son article 30 rend obligatoire le Registre des activités de traitement pour certaines entreprises. La Cartographie des Traitements, même si elle n’est pas exigée formellement par le RGPD, est quant à elle indispensable dans la pratique pour toutes les entreprises car elle est au cœur de la démarche de conformité au RGPD.

    Quelles sont les caractéristiques principales de ces outils qui, pour des raisons diverses, apparaissent comme indispensables ? Bien qu’ils semblent proches, sont-ils pour autant équivalents ou interchangeables ?

    Le Registre des activités de traitement, une obligation légale

    Le Registre des activités de traitement est un outil obligatoire pour toutes les organisations de plus de 250 salariés. Les entreprises de moins de 250 salariés ne sont donc pas dans l’obligation de mettre en place un Registre des activités de traitements, sauf :

    -pour un traitement susceptible de comporter un risque pour les droits et les libertés des personnes concernées, s’il n’est pas occasionnel, ou s’il porte notamment sur les catégories particulières de données (données sensibles – art 9 RGPD),

    -sur des DCP relatives à des condamnations pénales.

    Ainsi, si une entreprise de moins de 250 salariés a des traitements qui rentrent dans une de ces catégories, ils devront figurer dans un Registre des activités de traitement.

    Si l’organisation est éligible à mise en place du Registre, mais qu’il n’a pas été instauré, elle s’expose à des sanctions de l’autorité de contrôle, la CNIL en France. Le montant de la sanction pourra s’élever jusqu’à 10 000 000 € ou dans le cas d’une entreprise jusqu’à 2% du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

    Dans les organisations éligibles, le Registre des activités de traitement permet de recenser formellement les traitements de données à caractère personnel en présentant de manière synthétique l’objet du traitement, sa base légale, les données collectées, les durées de conservation, les mesures de protections organisationnelles et techniques en place, les personnes concernées, les destinataires de données, les sous-traitants, la présence de transferts hors UE.

    Toutefois, le Registre des activités de traitement, tel que requis par l’article 30 du RGPD, n’est pas suffisant pour atteindre et maintenir la conformité. Tout d’abord, les informations demandées ne couvrent pas toutes les exigences requises par le RGPD pour que le traitement soit considéré comme conforme. Ensuite, en cas de non-conformité ou d’évolutions des caractéristiques des traitements, il ne permet pas de suivre les actions nécessaires. C’est face à ces deux limites que la cartographie des traitements devient indispensable.

    La cartographie des traitements, un passage obligé pour le pilotage de la conformité

    Cet outil (privilégier Excel), est un support au diagnostic et à l’analyse des écarts de conformité. Il permet d’identifier le plan d’action à court, moyen et long terme pour la conformité. Pour ce faire, il faut, via la cartographie des traitements, décortiquer chaque traitement sous tous ses angles en abordant tous les éléments de conformité décrits à l’instant T.

    Dans un premier temps, il faudra décrire les éléments inhérents au traitement : nom du traitement, détail du processus, personnes concernées, données collectées, catégories des données, volume de données concernées, finalités, pertinence, destinataires, durées de conservation en base active et en archive, modalités de conservation, obligations légales (consentement, intérêt légitime, obligation légale, contrat), droit d’information, droit d’opposition/accès/rectification/portabilité, formalités, modalités de collecte directe/ indirecte, mesures pour assurer l’intégrité des données, modalités d’échanges des données, application(s) utilisée(s).

    Dans un deuxième temps, il faudra décrire les éléments inhérents aux applications utilisées pour le traitement : traitement(s) concerné(s), nom de l’application, prestataire, description, gestion des accès, durées de conservation, modalités de suppression des données, mesures de sécurité (disponibilité, intégrité, confidentialité, traçabilité), flux entre applications, hébergement.

    Grâce à la collecte de ces informations et à l’analyse des écarts, la cartographie permettra :

    -d’alimenter le Registre des activités de traitement,

    -de mettre en place un plan d’action pour la conformité,

    -de suivre la conformité dans le temps.

    Une complémentarité nécessaire des deux outils

     Aussi, que vous ayez déjà entamé votre démarche de conformité ou que vous deviez commencer, il est indispensable d’effectuer une cartographie des traitements en complément de la mise en place du Registre des activités de traitement.

    La cartographie peut être la pierre angulaire de toute votre démarche de conformité avec le RGPD. Elle fournira les éléments indispensables pour initier le Registre des traitements et pour l’alimenter ; elle permettra de dégager les points clés du plan de mise en conformité et, dans la durée, elle permettra, à travers ses mises à jour régulières, de suivre l’implémentation du plan de mise en conformité. Cet outil sera la preuve de votre maitrise de la conformité de vos traitements.

     

     

  • RGPD : le règne de la débrouille pour 41% des dirigeants de TPE/PME

    RGPD : le règne de la débrouille pour 41% des dirigeants de TPE/PME

    Etude OPINIONWAY POUR CAPTAIN CONTRAT

    Ce 28 janvier a lieu la journée européenne de la protection des données à caractère personnel. L’occasion de revenir sur le RGPD (règlement général sur la protection des données), entré en application le 25 mai 2018. Huit mois après son entrée en vigueur, la CNIL a déjà reçu le signalement de plus de 1200 violations de données personnelles et a récemment condamné Google à 50 millions d’euros d’amende, BouyguesTélécom à 250 000 euros, ou encore Uber à 400 000 euros. Les TPE-PME sont tout aussi concernées par ce nouveau règlement : 1 chef d’entreprise sur 2 doute d’être en règle ou est conscient de ne pas l’être*

    « Malgré les risques et alors que les premières sanctions commencent à tomber, beaucoup de chemin reste à parcourir avant que tous les dirigeants de TPE-PME se sentent à l’aise avec le RGPD, explique Philippe Wagner, co-fondateur de Captain Contrat. Les craintes émises au moment de son entrée en vigueur, entre difficulté des démarches à entreprendre et manque de ressources humaines et financières pour se mettre en conformité, semblent se confirmer aujourd’hui. Harassés de responsabilités, une part significative de ces petits patrons ne disposent pas des ressources internes pour gérer notamment le juridique et l’administratif, et doivent actuellement gérer de front beaucoup d’enjeux à la fois comme leur préparation aux évolutions induites par la Loi PACTE, les possibles inquiétudes des collaborateurs liées à la mise en œuvre du prélèvement à la source, parfois les conséquences du mouvement des gilets jaunes… et ils doivent avant tout s’occuper de leurs clients et carnets de commandes… ! ».

    LES CHIFFRES CLÉS DE L’ÉTUDE OPINIONWAY POUR CAPTAIN CONTRAT

    48% des patrons de TPE-PME ne sont pas certains d’être en règle avec le RGPD (34%) voire sont pleinement conscients de ne pas l’être (14%) ;

    41% des dirigeants ont tenté de se débrouiller pour se mettre en conformité sans trop savoir comment s’y prendre ;

    Environ 277 000 TPE-PME estiment avoir perdu du temps et de l’argent sur ce sujet ;

    Plus l’entreprise est petite, plus son dirigeant est dans l’incertitude, voire conscient de ne pas être dans les clous (49% des entreprise des moins de 10 salariés, versus 28% des entreprises de plus de 150 salariés). Les entreprises de province (50%) et celles dans les secteurs du BTP et de l’industrie (59%) sont elles aussi particulièrement en difficulté.

     

  • RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?

    RGPD : Quels impacts depuis 6 mois sur la transformation digitale des entreprises ?


    Par Cécile Le Pape, Technical Sales Representative chez Couchbase

    Le RGPD ou Règlement Général de la Protection des Données est en vigueur depuis le 25 mai 2018.
    Couchbase, éditeur d’une plateforme de données NoSQL, nous avons constaté l’impact du RGPD sur tous les projets concernés par les données personnelles avec une accélération de la modernisation des projets de transformation digitale, une amélioration de la maîtrise des déploiements et un renforcement de la sécurité dès la phase de conception.

    Leçon 1 : Amélioration de la connaissance client et de la personnalisation 

    Le règlement impose l’obligation pour l’entreprise de fournir sous 30 jours l’intégralité de ses données à toute personne les réclamant. Répondre à un client qui pose la question « quelles données avez-vous sur moi ? » – sans qu’un employé ait à fouiller manuellement dans des dizaines de sources de données disparates, est une condition sine qua non pour répondre en 30 jours à des dizaines de milliers de demandes simultanées comme c’est le cas pour un opérateur télécom, une banque ou un organisme public. Pour se conformer à cette demande, les entreprises ont donc entrepris d’investir massivement dans la construction de plateformes de données capables de fournir une vision client à 360°.

    Là où un client était connu par plusieurs sources (email, programme de fidélité, compte web, etc), il est désormais identifiable d’une façon unique. Stocker l’ensemble des informations et interactions clients dans cette plateforme unique permet de pouvoir facilement retrouver les sources de références et reconstituer le dossier complet lorsque le client réclame l’intégralité de ses informations personnelles. Le plus souvent, une base de données NoSQL sous-jacente a été retenue en raison de la souplesse du format pour intégrer des données hétérogènes, d’une évolutivité plus importante pour absorber des volumes de données variables et d’un coût moindre via le déploiement sur des serveurs de commodité ou dans des conteneurs. Cette démarche a accéléré la transformation digitale des entreprises qui en ont profité pour moderniser leurs systèmes d’information. Les démarches à base de microservices faciles à maintenir et à coordonner se sont multipliées pour remplacer les anciens systèmes monolithiques complexes à faire évoluer. Mieux connaître ses clients a également permis aux entreprises d’améliorer l’expérience de leurs clients finaux en simplifiant la personnalisation des contenus, par exemple autour des programmes de fidélisation (coupons, recommandations).

    Leçon 2 : Meilleure maîtrise des déploiements en limitant la rétention des données

    Le RGPD impose que les données personnelles doivent être conservées pendant le plus court délai possible, à savoir la durée de leur traitement ou de ce pour quoi elles ont été collectées. Elles doivent donc être supprimées lorsque le traitement initial a été effectué ou lorsque la personne concernée souhaite exercer son droit à l’effacement (ou droit à l’oubli), prévu par l’article 17. La suppression de données peut s’avérer particulièrement complexe lorsqu’il s’agit de croiser les différentes pièces constituant le profil de l’utilisateur avec toutes ses informations sauvegardées dans l’ensemble du système d’information de l’entreprise. C’est la raison pour laquelle la première démarche des entreprises a été d’auditer les systèmes existants pour localiser ces données et vérifier leur durée de rétention. Chez Couchbase, nous avons été surpris de constater que peu de projets maîtrisaient réellement la durée de vie des données, et que la volumétrie de base de données pouvaient grossir organiquement plusieurs années avant qu’une revue de l’architecture des plateformes de données ne détecte l’existence de données périmées ou inutilisées. Une fois cet audit fait et les durée de rétention fixées, les réponses techniques sont relativement simples à mettre en place, par exemple via des des mécanismes de suppression automatique (TTL) ou périodiques. En conséquence, la volumétrie de stockage a pu être rationalisée et parfois fortement réduite, avec comme conséquence une meilleure maîtrise des déploiements et une diminution des coûts d’infrastructure.

    Leçon 3 : De l’importance de l’accompagnement et du support éditeur

    Depuis l’entrée en vigueur du RGPD dans l’Union européenne le 25 mai 2018, la CNIL annonce avoir reçu 742 signalements de fuite de données ayant compromis au total les données personnelles de 33,7 millions de personnes. Parmi ces fuites, 695 sont des atteintes portées à la confidentialité.  En parallèle, les éditeurs de bases de données ont renforcé leurs fonctionnalités pour garantir en permanence la confidentialité en intégrant le chiffrement des données, de la pseudonymisation, des contrôle d’accès plus fins, des outils d’analyse de logs, etc. Qu’est-ce qui explique alors ces fuites de données ?  Comme rappelé par la CNIL,  les entreprises sont encore en train d’apprendre à penser la sécurité dès le lancement d’un projet, à effectuer régulièrement  les mises à jour de sécurité sur les systèmes d’exploitation, les serveurs applicatifs, ou les bases de données et à informer régulièrement le personnel sur les risques et enjeux de la sécurité. En effet, quelques soient les facilités de sécurité mises à disposition par les éditeurs de solution, encore faut-il que ces nouvelles fonctionnalités soient comprises, intégrées, maintenues et promues au sein de l’entreprise pour que la sécurité des bases soient garanties. Chez Couchbase, nous avons constaté par exemple une très forte disparité dans les pratiques de mise à jour des logiciels. Il est fréquent qu’une entreprise retarde la mise à jour de sa base de données par crainte de l’impact sur toute la chaîne de développement et de déploiement. A l’inverse nos clients qui ont choisi d’opter pour une mise à jour de version régulière en alignant les composants applicatifs avec les dernières versions de la base de données bénéficient non seulement de la meilleure sécurité mais aussi d’une bien meilleure capacité d’innovation.  Nous avons également constaté que de plus en plus d’entreprises qui avaient adopté des solutions de bases de données open source communautaires ont souhaité faire appel au support des éditeurs pour bénéficier de tout le portefeuille de sécurité et être accompagnées par des experts certifiés pour accélérer la mise en place des bonnes pratiques de sécurité.

  • RGPD : le chantage contractuel avec les géants du profilage publicitaire

    RGPD : le rapport de force avec les géants américains

    PAR ETIENNE DROUARD, AVOCAT ASSOCIÉ AU SEIN DU BUREAU DE K&L GATES À PARIS

    Le règlement sur la protection des données (RGPD), entré en vigueur
    en Europe en mai dernier, est souvent présenté comme une avancée pour
    la protection de la vie privée des internautes. Dans les faits, la
    mesure a pour l’instant surtout servi de prétexte aux grands
    intermédiaires publicitaires américains pour transférer le devoir de
    protection sur leurs partenaires européens.

    DES CONTRATS D’ADHÉSION POUR UNE CONFORMITÉ VIRTUELLE AU RGPD

    Il ne fait aucun doute que la mise en place du RGPD partait d’une bonne
    intention. L’idée : donner aux consommateurs européens une meilleure
    maîtrise de leurs données personnelles, notamment sur Internet. Pour
    autant, les dispositions introduites par le RGPD doivent encore être
    complétées par d’autres textes, notamment le futur règlement
    européen ePrivacy, qui reste actuellement au stade de projet. Profitant
    de cette période de flottement, certains géants américains de la
    publicité ont d’ores et déjà réussi à instrumentaliser ce nouvel
    environnement réglementaire.

    Ainsi, le 25 mai 2018, jour d’entrée en vigueur du RGPD, de nombreux
    sites européens diffusant de la publicité en ligne ainsi que leurs
    prestataires européens de publicité (agences, régies, fournisseurs de
    données), ont subi une coupure pure et simple des flux de données
    nécessaires à l’achat-vente d’espaces publicitaires en ligne. En cause
    : la volonté, de la part de certains intermédiaires publicitaires,
    d’imposer leurs propres règles contractuelles au nom du RGPD. Pour
    continuer à diffuser de la publicité ciblée en fonction du profil de
    leurs internautes, les sites concernés ou leurs prestataires en
    publicité digitale se sont vus « proposer » la signature de contrats
    dans lesquels ils garantissent formellement avoir recueilli le
    consentement de leurs internautes à l’utilisation de leurs données
    personnelles à des fins de ciblage publicitaire, consentement que ces
    sites promettent d’obtenir au nom, au bénéfice et pour le compte du
    prestataire américain de ciblage publicitaire. Par ce moyen de
    pression, les intermédiaires publicitaires ont su se défaire de toute
    responsabilité légale vis-à-vis du recueil du consentement pour
    l’exploitation des données qu’ils récupèrent et qu’ils traitent.

    Pris de panique à l’idée de perdre leurs revenus publicitaires, les
    sites diffuseurs et leurs propres prestataires publicitaires européens
    ont dû massivement accepter de signer dans les heures qui ont suivi la
    coupure de leur flux publicitaires. Les quelques diffuseurs ou
    fournisseurs européens de données qui ont refusé les contrats
    d’adhésion qui leur étaient soumis ont vu leur accès aux réseaux
    d’achats-vente d’espaces publicitaire coupés. Jusqu’à nouvel ordre. Au
    total, plusieurs dizaines de millions d’euros de revenus publicitaires
    ont d’ores et déjà été perdus par ces acteurs européens qui
    refusent de « servir la soupe » en fournissant des données et des
    garanties excessives aux grandes régies et solutions logicielles de
    gestion de données américaines.

    Dans ce chantage contractuel, les acteurs européens sont désormais
    réduits à devoir choisir entre deux rôles. Soit ils deviennent les «
    assureurs-vie » des géants de l’informatique qui leur transfèrent le
    risque de non-conformité au RGPD. Soit ils renoncent aux revenus issus
    de la publicité en ligne, car les trois-quarts de la valeur circulant
    via les réseaux publicitaires passent par des solutions informatiques
    américaines.

    Si l’instrumentalisation de la réglementation européenne continue de
    faire le jeu du contractant le plus fort, il ne restera, pour les plus
    faibles, que le choix entre mentir (garantir plus qu’on ne le peut
    vraiment) ou mourir (renoncer à des sources vitales de revenus).
    Finalement, face à ces garanties « de papier », aucune de ces
    alternatives n’aboutit à mieux protéger les internautes européens ni
    à étendre leur protection hors des frontières européennes.

    QUE DIT RÉELLEMENT LE RGPD ?

    Faut-il pour autant accuser le RGPD ou les régulateurs européens  de
    tous ces maux ? Non, car le texte du RGPD a été bien pensé, négocié
    âprement durant quatre années et correctement rédigé. Les pratiques
    d’instrumentalisation qu’on peut observer tiennent simplement à
    l’interprétation de ce règlement par des acteurs économiques qui, par
    habitude culturelle, pensent qu’un bon contrat soumis au droit
    américain vaut mieux qu’un mauvais procès en Europe. Il ne s’agit donc
    pas de succomber à l’auto-flagellation, car le RGPD promet d’être un
    bon texte si les promesses placées par les législateurs européens
    sont tenues, en particulier l’harmonisation des interprétations
    nationales et l’uniformité et l’efficacité des sanctions.

    Il ne s’agit pas non plus de sombrer dans un anti-américanisme
    primaire. Il s’agit seulement d’observer l’effet des rapports de force
    économiques à l’heure où la valeur des données personnelles est
    devenue un enjeu stratégique pour la souveraineté des Etats et des
    économies européennes. Les enjeux de régulation ne sont donc pas une
    affaire de technique juridique, mais de vision politique.

    Les régulateurs nationaux des Etats européens ont l’obligation de se
    mettre d’accord, malgré leurs divergences culturelles. Leur point de
    consensus le plus immédiat s’est concentré très vite autour d’une
    interprétation très stricte du règlement, alors même que le RGPD
    n’impose pas toujours le consentement des internautes pour pouvoir
    utiliser leurs données. Le règlement permet aussi à une entreprise de
    traiter des données lorsqu’elle démontre qu’elle poursuit un «
    intérêt légitime » et qu’elle apporte des garanties effectives
    suffisantes pour protéger les droits et libertés des personnes. Sans
    cette exigence d’équilibre entre un intérêt économique et les droits
    des personnes, il deviendrait impossible de développer des services
    d’intelligence artificielle basés sur des données personnelles de
    clients. C’est donc par ignorance de cette exigence issue du RGPD que
    l’on parvient à des dérives qui consistent à promettre un
    consentement hypothétique dans un rapport de forces déséquilibré qui
    échappe à la sincérité due aux internautes.

    Il est donc primordial qu’une meilleure pédagogie soit réalisée à
    l’avenir autour de ces questions réglementaires pour éviter que
    l’instrumentalisation abusive du RGPD ne se développe au profit du plus
    fort et non du plus sincère.

    Les régulateurs ont dans ce domaine un rôle fondamental à jouer. Ils
    ne peuvent plus se contenter d’agiter collectivement la théorie du
    consentement comme une arme à sanctionner ensemble. Ils devront se
    mettre d’accord sur les équilibres plus complexes que le RGPD exige de
    leur part, consistant à protéger les personnes malgré leur attirance
    pour un service, malgré le panurgisme des égos. Elle est là, la
    régulation profonde : elle ne consiste pas à renvoyer les personnes à
    leur consentement et les entreprises les plus faibles à des régimes de
    prohibition. Espérons donc que le futur règlement « ePrivacy »,
    encore en discussion au sein des instances européennes, permettra de
    poursuivre la construction d’un cadre plus clair et s’accompagnera
    d’explications suffisantes pour que tous les acteurs économiques
    puissent s’y conformer sans que cela ne fasse le jeu des plus forts.