Étiquette : RGPD

  • Quel est l’impact du RGPD sur les places de marché ?

    RGPD et MARKETPLACE

    Un livre blanc proposé par :

    A partir du 25 mai 2018, les places de marché et leurs acteurs devront être conformes au RGPD. Ce règlement européen aura une conséquence importante pour tous les acteurs marketplaces (Amazon, CDiscount, etc.) car  la valeur même de ces acteurs repose sur le traitement des données.  
     
    Afin d’accompagner les opérateurs de place de marché, ce livre blanc, véritable guide pratique, propose toute une série de recommandations pour ne pas manquer ce virage important : 
    • Comment exploiter efficacement et légalement les données personnelles traitées ?
    • Quel impact a le RGPD sur les places de marché ?
    • Comment l’Opérateur et le Vendeur d’une marketplace doivent se partager la donnée du client ?du simple internaute ?

     

  • RGPD : Guide de survie pour les retardataires

    RGPD : Guide de survie pour les retardataires

    Avis d’Expert par Michaël Froment Directeur et Co-fondateur Commanders Act 

    Le RGPD est là ou presque mais vous n’avez toujours pas osé vous attaquer au dossier ? Comment vous mettre en conformité avec le RGPD ? Par où commencer ? De l’évaluation des risques à la sensibilisation de vos équipes, suivez le guide… Voici quelques chantiers à prioriser pour vous mettre en conformité dans les plus brefs délais.

    Pour beaucoup d’entreprises, le RGPD (Règlement Général sur la Protection des Données) ressemble encore à un épais dossier qui traine sur le coin du bureau et dont l’ouverture est repoussée de semaine en semaine… Et pourtant, le temps presse : le 25 mai 2018, le RGPD entrera bel et bien en action.

    Avec lui, la gestion des données personnelles passe du régime de la déclaration à celui de la responsabilisation et du contrôle. Et gare à ceux qui, justement, ne prendront pas leurs responsabilités… Les amendes prévues sont lourdes : de 10 à 20 millions d’euros ou 2 à 4% du chiffre d’affaires mondial, selon les manquements. D’où quelques questions légitimes : comment profiter des semaines à venir pour se conformer au RGPD ? Et, surtout, par où commencer ? Petit guide de survie à l’intention des retardataires…

    #1 Évaluez les risques

    Même en étant pressé par le temps, vous ne pouvez pas échapper à ce travail fastidieux. Objectif : établir une véritable cartographie des risques et un mapping précis entre les traitements opérés et les solutions impliquées. Pour y parvenir, listez les données personnelles que vous exploitez et analysez chaque étape de leur cycle de vie sous l’angle de la sécurité.

    • Quelle est la nature de ces données ?
    • À quelles finalités sont-elles associées ?
    • Où ces informations sont-elles stockées?
    • Leur accès est-il sécurisé, par exemple via une authentification à double facteur ?
    • Leur contenu est-il protégé, par exemple via du chiffrement ?
    • Des sous-traitants accèdent-ils à ces données ? À quelles fins ? Dans quelles conditions ?
    • Les opérations réalisées sur ces informations sont-elles bien historisées ?
    • Les procédures relatives à ces informations sont-elles documentées ?

    Ces questions sont loin d’être superflues… Le RGPD demande aux organisations d’inscrire la protection des données personnelles dans leur mode de fonctionnement et de conception – d’où la notion de « Privacy by default » ou de « Privacy by design ». Autre impératif, être en mesure de rendre compte (notion « d’Accountability ») des mesures prises et des actions menées au quotidien. Fastidieux – on vous avait prévenu – mais indispensable.

    Une donnée à caractère personnel c’est quoi ?

    Selon le RGPD, il s’agit de toute information relative à une personne physique identifiable, directement ou indirectement, par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Autrement dit, un cookie est bien une donnée à caractère personnel puisqu’il permet indirectement une identification. Conséquence concrète : avec la RGPD, les cookies ne peuvent être activés qu’en obtenant l’accord explicite de l’utilisateur une fois celui-ci informé de la finalité du service.

    #2 Faites le ménage et minimisez les données

    Une bonne manière de conformer ses pratiques au RGPD consiste à s’imposer de collecter les données à hauteur des usages. En clair, il s’agit de recueilliruniquement les données indispensables au fonctionnement des services. Pourquoi demander des informations concernant la profession ou le nombre de personnes composant le foyer si, in fine, ces données ne contribuent pas au service rendu ? Dans l’esprit du RGPD, une collecte excessive occasionne une prise de risques (pour ces données) inutile.

    N’ayons pas peur des mots, équilibrer la collecte au regard des usages passe par la mise en place d’une gouvernance des données. Une gouvernance qui sera d’autant plus aisée, de la définition des principes à leur application, si les données sont centralisées au sein d’une Customer Data Platform (CDP)??? et non essaimées dans de multiples bases et applications.

    D’où l’importance du travail d’analyse évoqué précédemment. Mais ne vous contentez pas de documenter l’existant : profitez-en pour lancer un grand ménage de printemps dans vos données. Faites vôtre le principe de « minimisation » des données collectées prôné par le RGPD.

    #3 Remettez à plat les modalités d’obtention des consentements

    Vous avez sans doute commencé à recevoir dans votre boite mail ce type de messages : « Bonjour, êtes-vous toujours intéressé(e) par nos informations ? Si oui, pour ne rien manquer, merci de confirmer votre intérêt. En cliquant ci-dessous, vous continuerez à recevoir chaque semaine, etc. » Ces mails vont se multiplier dans les semaines à venir. Pour une raison simple : le RGPD impose une collecte licite, loyale et transparente.

    En clair, chaque donnée doit être obtenue en échange d’un service clairement défini et présenté. Précision importante : pour être considérée comme un consentement, la communication d’informations personnelles ne peut être conditionnée au bon fonctionnement d’un service – dans ce cas le consentement ne serait plus libre mais contraint.

    Vous l’aurez compris, le RGPD signe clairement la mort du « soft opt-in » et autres « opt-in passif ». Plus question à l’ouverture d’un compte sur un service de pré-cocher à la place de l’utilisateur un abonnement à une newsletter d’information. À chaque finalité, son consentement ; à chaque consentement, les données strictement requises. Voilà pourquoi de nombreuses opérations de « reconfirmation » – à l’instar du message évoqué ci-dessus – sont en cours pour conformer les consentements au RGPD et nettoyer les bases de contacts en conséquence.

    Résultat, un travail de révision des formulaires s’impose. Puisque vous êtes lancé, ne vous arrêtez pas en si bon chemin : veillez aussi à mettre en ligne des formulaires donnant la possibilité aux intéressés de rectifier des informations les concernant, de demander un export de ces données ou encore de s’opposer à un traitement.

    #4 Préparez-vous à une nouvelle gestion des cookies

    Question légitime : et les cookies ? Sont-ils eux aussi soumis aux exigences du RGPD ? La réponse est « oui » mais les modalités d’application exactes sont encore en gestation au sein d’un autre règlement connu sous le nom « ePrivacy ». Si le RGPD concerne la protection générale des données personnelles, ePrivacy, qui s’appuie sur les notions clés du RGPD, se concentre pour sa part sur les communications électroniques.

    Sans attendre que ce nouveau règlement se précise, il semble opportun d’abandonner la formule usuelle « En poursuivant votre navigation vous acceptez l’utilisation de cookies » pour une description bien plus étoffée et pédagogique des finalités de ces cookies. La mise en œuvre de cette nouvelle mécanique présente des défis techniques mais aussi organisationnels qui préoccupent à juste titre les équipes marketing en charge de la performance digitale.

    Pour les entreprises qui doivent gérer de nombreux tags sur leurs plateformes web, la solution passe nécessairement par le recours à un  TMS (Tag Management System) pensé pour la gestion des données personnelles.

    #5 Ajustez votre organisation, sensibilisez les collaborateurs

    Si l’évaluation des risques, la remise à plat des données utiles et des modalités d’obtention des consentements sont des étapes importantes vers la conformité au RGPD, elles ne sont pas suffisantes. Dans l’esprit du nouveau règlement, c’est en fait toute l’organisation qui doit veiller à la protection des données personnelles. Une implication qui passe par de nouveaux rôles. Le règlement prévoit ainsi plusieurs cas de figure pour lesquels un DPO (Data Protection Officer) s’impose. Pour faire court, vu les cas décrits, il semble incontournable pour des activités comme l’e-commerce de nommer un DPO.

    Les missions du DPO ?

    Destiné à remplacer le Correspondant Informatique et Libertés (CIL), le DPO se voit attribuer une mission de conseil, de coordination et de contrôle, puisqu’il lui revient notamment de :

    –          Conseiller et informer le responsable du traitement ;

    –          Contrôler le respect du droit ;

    –          Être un référent pour les autorités de contrôle.

    Au-delà du DPO, c’est l’ensemble des collaborateurs qui doit désormais être sensibilisé aux risques pris par l’organisation en cas de gestion trop légère des données personnelles. Un effort à soutenir bien au-delà de l’échéance du 25 mai 2018.

  • Comprendre en un coup d’œil le RGPD

    Comprendre en un coup d’œil le RGPD et savoir s’il faut réaliser ou non une Étude d’Impact sur la Vie Privée (EIVP) ou DPIA 

    Alors que la date fatidique d’application de GDPR se rapproche, de nombreuses entreprises se posent encore des questions quant à la façon dont elles doivent s’organiser, aux processus qu’elle doivent mettre en œuvre.

    Cette infographie réalisée par Mega International, spécialiste de l’architecture d’entreprise.donne quelques éléments de réponse :

     

  • Le RGPD expliqué à mon Boss !

    Le RGPD expliqué à mon Boss ! 

    « Encore une réglementation européenne qui nous empêche de travailler ! », « Nous avons bien le temps d’ici à mai 2018 ! », « Pourquoi changer alors que nos concurrents maintiennent leurs pratiques ? », « La CNIL ? elle ne nous a jamais contrôlés en 40 ans d’existence ! elle n’a pas non plus sanctionné nos concurrents. Le risque n’est pas réel. » etc., sont autant de réponses inquiétantes sur les enjeux de cette réforme européenne.
    Pour répondre à toutes ces problématiques, Gérard Haas, avocat au barreau de Paris et fondateur du cabinet Haas Avocats, spécialiste en droit des nouvelles technologies de l’information et de la communication (NTIC) apportera son analyse et ses conseils
    lors du salon eMarketing qui se déroulera du 10 au 12 Avril Pte de Versailles à Paris.*

    Gérard Haas a aussi publié un ouvrage à ce sujet : « Le RGPD expliqué à mon Boss  » aux éditions Kawa. L’occasion de livrer quelques fondamentaux du RGPD.

    MyDigitalWeek : Quelle est la définition juridique de donnée personnelle ?

    Gérard Haas : On entend par « donnée personnelle » toute information identifiant directement ou indirectement une personne physique (ex. un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale). La personne physique, dénommée « personne concernée » être un collaborateur, un client, un adhérent ou un prospect.

    MyDigitalWeek : Quelles sont les conséquences de la réglementation RGPD sur le parcours clients et leurs données ?

     Gérard Haas : De nombreuses exigences relatives aux traitements de données à caractère personnel figuraient déjà dans la loi informatique et liberté devront être prises en compte. Les principes fondamentaux de cette loi sont effets repris dans le RGPD.

    Cependant, le RGPD ajoute son lot de nouveautés qu’il sera nécessaire de prendre en compte dans le parcours client:

    –          le renforcement du consentement et de l’information des personnes concernées par le traitement. Le consentement doit notamment être libre, éclairé, explicite.

    –          Les nouveaux droits des personnes parmi lesquels figurent:
    Le droit au déréférencement des données personnelles indexées par un moteur de recherche ;
    Le droit à l’effacement des données après X années (durée à déterminer à l’avance par l’entreprise).
    Le droit à la limitation du traitement
    Le droit à la portabilité des données
    Le droit de s’opposer au profilage

    MyDigitalWeek : Quels sont les fondamentaux à respecter ?

    Gérard Haas : Les principes fondamentaux figurent à l’article 5 du RGPD.

    1. licéité, loyauté, transparence des traitements
    2. limitation des finalités (déterminer des finalités explicites et légitimes)
    3. minimisation des données (ne traiter que les données nécessaires aux traitements)
    4. limitation de la conservation : définir une durée de conservation ou des critères pour la déterminer.
    5. Sécurité du traitement : prévoir des mesures techniques et organisationnelles permettant de préserver l’intégrité et la confidentialité des données
    6. Responsabilité (ou accountability) : être en mesure de démontrer le respect du règlement (notamment à travers l’établissement du registre des traitements, des analyses d’impact)

    Il faut également adopter une démarche privacy by design et privacy by default, c’est-à-dire prendre en compte la protection de la vie privée par défaut (par exemple au travers du paramétrage par défaut d’un outil ou d’une solution logicielle) et dès la conception (au cours des développement ou de l’élaboration de l’outil.

     MyDigitalWeek : Quelles sont les étapes à suivre ? 

    Gérard Haas : Le processus de mise en conformité au RGPD suit généralement les étapes suivantes

    1. Désigner un DPO interne ou externe qui pilotera la mise en conformité ;
    2. Cartographier les Traitements et élaborer le registre des traitements ;
    3. Identifier les points d’écarts à la règlementation (durées de conservation, information et consentement, mesures de sécurité…) ;
    4. Auditer les contrats avec les sous-traitants intervenant sur les données, et négocier des avenants relatifs à la protection des données si nécessaire ;
    5. Mettre en place les procédures internes et sensibiliser les équipes aux enjeux du RGPD
    6. Mener les Analyses d’impact (PIA) sur les traitements à risque.

      Pour en savoir plus rendez-vous aux ateliers du cabinet HAAS :
      Mardi 10 Avril à 12.00 -12.45 Salle 3 Thématique :  Stratégie digitale Comment la réglementation RGPD va améliorer la relation client et l’expérience utilisateur.
      Mercredi 11 Avril à 12.00- 12.45 – Salle 2 – Thématique : Exploiter les data clients
      Booster la confiance et l’expérience client en tirant parti du RGPD
      Jeudi 12 avril à 14.00 – 14.45 Salle 3 Stratégie Digitale
      RGPD et Marketplace : l’enjeu de la conformité

      POUR RAPPEL : Les chiffres clés du salon eMarketing 

  • Cloud et sécurité : des enjeux cruciaux

    Cloud et sécurité : des enjeux cruciaux

    A mesure qu’elles découvrent les avantages qu’apporte le Cloud sur le plan notamment de l’agilité, de la productivité et des coûts, les entreprises adoptent sans compter des applications et des services d’infrastructure sur le Cloud. L’adoption du Cloud progresse donc mais les craintes subsistent en terme de sécurité.

    Le point avec Caroline Moulin-Schwartz, directrice du Forum Sécurité@Cloud qui se déroulera le 21 et 22 mars à Paris Pte de Versailles 

    Pourquoi lancer un Forum dédié à la sécurité du Cloud ?

    Parce que les enjeux sont ici cruciaux. Le Cloud est devenu sans conteste un outil de compétitivité pour les entreprises. Les fonctions métiers et les responsables financiers y voient un indéniable attrait et considèrent le multi-cloud comme une composante de leur stratégie business mais les entreprises ont beaucoup à perdre d’une interruption de services et d’un vol de données. On a pu le constater avec l’arrêt des activités de Saint Gobain et de TV5 Monde. Les risques sont souvent mal évalués et de nombreuses questions restent en suspens à l’aube de l’application des sanctions du RGPD.

    Quelles sont les grandes problématiques qui seront abordées au cours du  Forum?

    J’ai construit le Forum Sécurité@Cloud comme un congrès payant.  La parole est donnée, en priorité, aux retours d’expérience et aux témoignages utilisateurs lors des 4 demi-journées du Forum. Chacune d’entre-elle débute par l’intervention d’un keynote speaker, suivie de deux tables rondes.

    Nous abordons l’analyse des risques,  la transformation numérique et les innovations technologiques, très nombreuses en matière de sécurité du Cloud, le RGPD et bien entendu, les attaques et incidents de sécurité qui font, malheureusement, parti de notre quotidien.

    L’objectif du Forum Sécurité@Cloud est d’apporter des réponses concrètes et des solutions à nos auditeurs.

    Vous avez évoqué le Règlement Général pour la Protection des Données, le Cloud peut-il être un facilitateur de conformité avec celui-ci ?

    Tout d’abord, j’aimerai rappeler que le RGPD n’est pas une nouveauté. Ce sont les sanctions qui vont s’appliquer à partir du 25 mai 2018 qui rendent le sujet à nouveau d’actualité. Ces sanctions vont devenir sévères. De 150.000 € initialement, elles pourront aller jusqu’à 4% du chiffre d’affaire mondial consolidé d’un groupe. Cela donne à réfléchir. Mais au delà des sanctions, il faut aborder le RGPD comme une opportunité. Une opportunité pour les entreprises de revoir leur process  en matière de détention de données et s’assurer de leur protection. Beaucoup de petites entreprises n’ont encore aucun système de sécurité, et comme le rappelle la Cnil, toutes les entreprises sont concernées par le RGPD même les start-up.

    Qu’en est-il des attaques ?

    Les attaques sont de plus en plus nombreuses, difficiles à quantifier car non publiées jusqu’à présent. Le RGPD va changer la donne sur ce point également puisqu’une entreprise qui aura subi une perte de données, quelle qu’en soit la raison, devra la déclarer à la Cnil sous 72H. La question n’est plus actuellement si nous allons subir une attaque mais quand allons-nous être attaqués ! Nous accueillerons lors d’une des tables rondes, un Pentester d’infrastructure de Cloud, en d’autres mots, un hacker, qui viendra témoigner des failles qu’il trouve sur les réseaux lors de tests pour des plates-formes de Bug Bounty. Je vous garantis beaucoup de questions et de débats au cours de ces deux jours.

    Pour en savoir plus et connaitre le programme complet cliquez ici 

    A suivre : @ForumSecuCloud

     

     

  • RGPD et Marketing Direct : 5 fondamentaux à respecter

    RGPD et Marketing : 5 fondamentaux à respecter

    Les marketeurs vont être directement impactés par le Règlement sur la Protection des données (RGPD ou GDPR) applicable en mai 2018. Quels changements dans la collecte et le traitement des données ? Quelles précautions prendre pour les actions de marketing direct?
    DataGalaxy, 1ère plateforme agile de cartographie de données a relevé cinq informations essentielles pour les marketeurs

    Toutes les entreprises qui traitent les données personnelles de ressortissants européens doivent se mettre en conformité avec le RGPD pour mai 2018.

    1 – Définir les données personnelles

    Dès qu’une donnée – on line ou off line – permet d’identifier directement ou indirectement par recoupement une personne physique, elle est considérée comme personnelle. Il s’agit des données basiques comme une adresse e-mail ou postale, ou des données avancées comme par exemple :
    – Une adresse IP, des coordonnées GPS …
    – Les cookies first et third party
    – Numéro de sécurité sociale…

    2 – E-mail, newsletters, cookies… place au consentement explicite

    Tout individu doit désormais signifier son consentement explicite pour chaque donnée collectée. Pour chacune d’elles, il faudra :
    – Obtenir une acceptation claire résultant d’un acte positif de la personne
    – Mentionner l’indication de sa finalité
    – Indiquer sa durée de conservation
    – Préciser quels en sont les destinataires

    Cela signifie la fin des cases cochées par défaut sur les formulaires : ils devront tous comporter des cases à cocher dites :
    – D’opt-in pour que l’internaute signifie son consentement à l’utilisation de ses données
    – D’opt-out pour lui permettre d’y mettre un terme

    Concrètement tout envoi de mailing, newletters, courriers, propositions commerciales …. devra être accepté en amont par le consommateur.

    Il devra également pouvoir choisir d’activer totalement ou partiellement la quasi-totalité des cookies : publicitaires, ceux utilisés à des fins de ciblage et une partie de ceux servant aux analyses web.

    3 – Des fichiers soumis à l’obligation de recenser uniquement les données nécessaires

    Une donnée est collectée pour un usage défini. Elle doit servir un intérêt marketing légitime, être nécessaire à l’activité de l’entreprise et en rapport avec les services.
    La géolocalisation l’est par exemple pour une société de VTC ou de livraison de plats cuisinés mais pas pour une application de e-learning ou un site de cuisine.

    Une appli de coaching n’a pas besoin de vous demander d’accéder à votre liste de contacts pour être téléchargée : il n’y a aucun rapport entre donner des conseils sportifs et votre répertoire téléphonique.

    4 – Cartographier les données pour justifier de leur conformité

    GDPR établit clairement que les données sont la propriété des citoyens. Avec leur consentement, elles sont juste « prêtées » aux entreprises.

    La CNIL impose dans son article 10 de cartographier les données personnelles. L’objectif est de pouvoir les identifier et les localiser afin d’établir un registre pour s’assurer notamment :
    – Qu’une personne a bien donné son consentement explicite pour chacune des données recueillies
    – Que ses demandes de droit à l’effacement ou à l’oubli sont bien notifiées ce qui inclut également toutes celles concernant son opposition au profilage. Cela permet également de garantir que la personne ne sera pas recontactée ultérieurement
    – Que la durée de conservation associée à chaque information est bien respectée
    – Que la source de la collecte soit mentionnée (suite à un salon, un e-mailing, une visite sur un site…)

    Cela implique la fin des répertoires et autres fichiers excel individuels détenus par les marketeurs. Quand un internaute retire son consentement, il est en effet très compliqué de s’assurer de l’avoir bien supprimé de tous les fichiers.

    Les entreprises devront également vérifier que le droit à la portabilité est respecté. Toute personne qui en fait la demande doit recevoir ses données dans un format structuré couramment utilisé et lisible par un autre organisme.

    5 – Le profilage : légal sous condition

    Le profilage à des fins marketing reste légal, mais sous certaines conditions :
    – L’entreprise doit informer l’internaute qu’elle traite des données issues de son comportement
    – Ce dernier doit l’accepter explicitement
    – Le profilage doit cesser dès qu’il en fait la demande
    – Toutes ces demandes d’opposition doivent être consignées dans un registre.

    Si la mise en conformité avec GDPR peut apparaître contraignante, elle va permettre aux entreprises qui la respecte d’afficher une plus grande transparence envers les consommateurs et donc de renforcer ou regagner leur confiance.

  • Comprendre le RGPD en un clin d’oeil!

    Tout comprendre sur le RGPD, le règlement européen qui va impacter toutes les entreprises en 2018

    En mai 2018 entrera en vigueur le fameux RGPD : le Règlement Européen sur la Protection des Données. Il vise avant tout à renforcer la protection des données personnelles des internautes. De nombreux articles en ont déjà parlé et beaucoup imaginent que cette réglementation touchera de plein fouets les acteurs de l’email marketing français et leurs utilisateurs.

    Sarbacane Software, leader français des solutions emailing, propose une infographie* claire résumant les réels changements qui seront apportés par le RGPD, et son implication pratique dans le domaine de l’emailing.

    RGPD et Emailing, ce qui va changer

    L’infographie s’attarde en particulier sur le sujet du consentement préalable, qui est l’un des points cruciaux de cette nouvelle réglementation. Pour en illustrer les conséquences, cette infographie met en lumière un aspect précis du RGPD, le consentement, et passe à la loupe deux de ses applications les plus concrètes dans le cadre de l’envoi de prospections commerciales : la création de compte et l’inscription à la newsletter. Deux tunnels de génération de leads qui sont utilisés par de nombreuses entreprises et qui seront encore davantage encadrés par le RGPD.

    En partant de ces exemples, Sarbacane présente les pratiques qui ne seront plus possibles d’employer suite à la RGPD et par quoi les remplacer.

    On constate par exemple qu’il ne sera plus possible de pré-cocher une case autorisant l’entreprise à envoyer des communications commerciales à l’utilisateur qui crée un compte. De même, inciter à l’inscription à une newsletter en promettant une offre promotionnelle sera interdit. Impossible donc de conditionner l’obtention d’une offre commerciale à l’inscription à un formulaire, ou encore de collecter des données non nécessaires à la finalité pour laquelle un formulaire est prévu.

    L’infographie reprend également les définitions du consentement préalable et tout ce que cela implique d’un point de vue purement pratique pour les entreprises.

    Des sanctions lourdes en cas de non-respect du règlement

    Comme toute réglementation, le RGPD sera accompagné de son lot de sanctions à l’encontre des entreprises qui n’en respectent pas les conditions.

    Les amendes pourront s’élever à 4% du chiffre d’affaires international de l’entreprise en tort avec un plafonnement à 20 millions d’euros.

    Avec un tel dispositif, le parlement européen est bien décidé à mettre un terme au non-respect des données personnelles sur le web.

    Les entreprises devront s’assurer de travailler avec des prestataires conformes au RGPD

    Toute entreprise qui collecte des données personnelles devra désormais s’assurer que les prestataires avec qui elle travaille dans tout le transfert et traitement de ces données soient en mesure de respecter toutes les exigences du RGPD. C’est notamment le cas pour les campagnes marketing, qui sont très souvent envoyées via des solutions professionnelles tierces comme Sarbacane.

    En tant qu’entreprise leader des solutions emailing en France, Sarbacane Software a pris toutes les mesures nécessaires pour être conforme au RGPD avec notamment la mise en place d’une équipe de mise en conformité au RGPP ainsi qu’un registre de traitement permettant d’avoir une visibilité perpétuelle et à jour sur les traitements de données personnelles. De plus, comme toujours, Sarbacane Software héberge l’ensemble de ces données au sein de l’Union européenne. La conformité de Sarbacane Software au RGPD permet donc à ses clients d’envisager sereinement le passage au RGPD en mai 2018.

  • RGPD : Ce qu’il faut savoir de son impact sur la sous-traitance en entreprise

    RGPD : Ce qu’il faut savoir de son impact  sur la sous-traitance en entreprise

     Par Antoine Louiset, co-fondateur de Yousign

    RGPD. Ces quatre initiales sont au cœur de nombreuses discussions à l’heure actuelle au sein des entreprises. Et pour cause, à compter du 25 mai 2018, ce nouveau règlement fera l’objet d’un texte de référence européen en matière de protection des données à caractère personnel. Face à ce changement, un aspect très important doit être impérativement pris en compte par les entreprises, celui de la sous-traitance. Comment les responsables de traitement et les sous-traitants doivent-ils appréhender l’arrivée du RGPD ?

     Vers une nouvelle relation entre le responsable de traitement et le sous-traitant

    Selon le site du CNRS, « La notion de responsable du traitement des données et son interaction avec la notion de sous-traitant des données jouent un rôle central dans l’application de la directive 95/46/CE, car elles déterminent la ou les personnes chargées de faire respecter les règles de protection des données, la manière dont les personnes concernées peuvent exercer leurs droits, le droit national applicable, et le degré d’efficacité des autorités chargées de la protection des données. »

    La mise en application du Règlement Général sur la Protection des Données entend donc faire évoluer la relation qui unit le responsable de traitement au sous-traitant qui gère en direct les données à caractère personnel d’une entreprise.

    Autrement dit, fini le temps où l’on pouvait changer de sous-traitant sans se poser de questions. Dans le cas où un sous-traitant décide de changer de sous-traitant, il doit impérativement en informer le responsable de traitement et mettre en place une procédure parfaitement cadrée.

    De ce fait, le sous-traitant et le responsable de traitement doivent avoir un contrat qui liste l’ensemble des responsabilités du sous-traitant. Ce dernier ne peut pas faire n’importe quoi des données : il doit traiter les données à caractère personnel que sur instruction documentée du responsable de traitement. La confidentialité des données à caractère personnel est donc renforcée, les personnes autorisées à y accéder doivent être soumises à la confidentialité.

    Le sous-traitant doit mettre en œuvre des mesures techniques et organisationnelles pour répondre aux droits des personnes concernées par le traitement. Au terme de la prestation de services relatifs au traitement, le sous-traitant devra supprimer ou renvoyer toutes les données à caractère personnel au responsable de traitement. Le sous-traitant doit démontrer le respect de ses obligations, il peut se faire auditer pour le démontrer.

    Les sous-traitants d’un sous-traitant sont soumis aux mêmes exigences que le sous-traitant. Le sous-traitant est donc considéré comme responsable du traitement pour le traitement en question.

    Pour une sécurité renforcée : quels sont les bons réflexes à adopter en cas de violation des données ?

    La sécurité du traitement des données à caractère personnel est plus que jamais au cœur des échanges entre le responsable du traitement et son sous-traitant. Pour une sécurité des plus efficaces, la mise en application des articles 33, 34, 35, 36 et 42 du RGPD sera à la base du succès de l’opération de sécurisation des données en cas de violation :

    ➢         Notifier à l’autorité de contrôle d’une violation de données à caractère personnel (Article 33).

    ➢         Communiquer à la personne concernée d’une violation de données à caractère personnel (Article 34).

    ➢        Analyser l’impact relatif à la protection des données (Article 35).

    ➢        Consulter préalablement l’autorité de contrôle au traitement si l’analyse d’un impact relatif à la protection des données indique que le traitement présente un risque élevé (Article 36).

    ➢         Certifier que le règlement a été respecté en phase finale (Article 42).

    Le responsable de traitement a tout intérêt d’appliquer – et faire appliquer à ses sous-traitants – ces préconisations. C’est en effet lui qui décide et met en place les procédures de traitement des données à caractère personnel et en est responsable légalement. En plus, l’entreprise qu’il représente risque une amende et des dommages et intérêts en cas de plainte : autant d’arguments pour lui donner tous les moyens de réussir.

    Une règlementation européenne à portée internationale

    Qui est concerné ? Uniquement les entreprises européennes ? Non ! Toutes les entreprises qui utilisent des données personnelles européennes sont soumises à respecter cette nouvelle règlementation, qu’elles soient européennes ou étrangères. Comme l’indique le CNIL, « le règlement européen consacre une logique de responsabilisation de tous les acteurs impliqués dans le traitement des données personnelles, dès lors qu’elles concernent des résidents européens, que ces acteurs soient ou non établis au sein de l’UE ». La loi s’assure ainsi une portée internationale, mais aura-t-elle aussi de vrais moyens de contrôle à l’étranger ? C’est l’avenir très proche qui nous le dira.

     

  • RGPD, cybersécurité… les prévisions IT 2018

    Prévisions IT 2018

    Ankur Laroia, Responsable des solutions stratégiques Alfresco, nous livre ses prédictions quant à l’IT et aux problématiques de cybersécurité auxquelles feront face les entreprises en 2018.

    La fréquence et l’ampleur des failles de sécurité augmenteront en 2018.
    On peut affirmer avec certitude que la fréquence et l’ampleur des failles de sécurité ne feront qu’augmenter en 2018. De plus en plus organisés, les cybercriminels élaborent des attaques et tactiques toujours plus sophistiquées, dans le but de provoquer un maximum de perturbations et de pertes financières. Il est temps pour les entreprises d’agir et de mettre en place des mesures efficaces pour sécuriser les données contre ces cyberattaques. Toutefois, nombre d’entre elles n’ont pas encore pris conscience d’un élément important : le contenu est le chaînon manquant dans la cybersécurité.

    Le renforcement de la sécurité dans le cloud restera une priorité.
    En 2018, de plus en plus d’entreprises privées vont être amenées à collaborer avec les leaders du secteur de la technologie afin de renforcer la sécurité dans le cloud. Les aspects cruciaux seront notamment les environnements hybrides, la gestion multicloud et une approche moderne basée sur des conteneurs. Grâce aux nouvelles technologies hybrides, les entreprises pourront tester graduellement les capacités du cloud.

    Ascension des Responsables de la sécurité.
    À mesure qu’un nombre croissant d’entreprises considèrent la sécurité comme une priorité, la fonction de Responsable de la sécurité (des systèmes informatiques) va devenir un poste de direction clé. Les dirigeants vont prendre conscience que la sécurité n’est plus uniquement un problème de technologie et n’est plus exclusivement du ressort de la division informatique. La sécurité des informations est une question de risque, et donc un enjeu commercial qui nécessite des solutions plus larges.

    Par ailleurs, la technologie n’a jamais été aussi omniprésente dans l’environnement de travail. Avec l’avènement du DevOps, du cloud, de l’IdO, du BYOD et du Big Data, la « surface vulnérable » s’est élargie et nécessite la protection d’un gardien : le Responsable de la sécurité.

    Consommateurs et pouvoirs publics seront divisés sur les questions de défense du consommateur.
    En Europe, les pouvoirs publics ont été particulièrement vigilants face à la pression des consommateurs européens en faveur de réglementations plus strictes en matière de confidentialité des données. Aux États-Unis, si les consommateurs sont également favorables à un renforcement des réglementations, l’actuel gouvernement et le Congrès ne sont pas sur la même longueur d’onde. Il est probable que les divergences d’opinion entre les deux parties s’accentuent, si les réglementations sont reléguées au second plan pour privilégier les intérêts des grandes entreprises qui pourraient faire pression pour assouplir l’actuelle législation.

    Bon nombre d’entreprises vont batailler pour assurer la conformité au RGPD avant l’échéance de 2018, tandis que certains États adopteront leurs propres réglementations.
    Le 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur. Toute entreprise, basée en Europe ou ailleurs, qui utilise d’une manière ou d’une autre les données personnelles de citoyens de l’Union européenne sera soumise au RGPD. En cas de non-respect ou de non-conformité au Règlement, les entreprises s’exposeront à des sanctions financières pouvant atteindre jusqu’à 4 % de leur chiffre d’affaires annuel, ainsi qu’à de graves conséquences en termes de réputation et d’image de marque à l’international.

    Si les multinationales ont commencé à constituer des équipes chargées d’assurer la conformité au RGPD, la plupart d’entre elles ont encore un long chemin à parcourir avec d’y parvenir. Contrairement à la plupart des règles statutaires émanant de l’UE, le RGPD est basé à la fois sur « la lettre et l’esprit » de la loi, ce qui implique que les entreprises doivent elles-mêmes vérifier comment assurer leur conformité. Le processus s’annonce flou et incertain car la plupart des équipes de conformité auront sans doute du mal à s’assurer que leur interprétation des principes directeurs est correcte, à mesurer l’impact et les risques sur les processus métier /données soumis au RGPD et à établir un cadre de surveillance pour le maintien de la conformité. Les entreprises qui n’ont pas investi dans la technologie ou suivi le rythme des innovations en matière de protection des données auront les plus grandes difficultés.

    Aux États-Unis, si aucune loi fédérale n’existe à l’échelle nationale, certains États adopteront probablement des législations similaires au RGPD. Par exemple, les entreprises ayant des activités à New York sont désormais soumises au règlement sur la cybersécurité du New York Department of Financial Services (DFS).

  • RGPD : l’intelligence artificielle au service de la protection des données personnelles sensibles

    Conformité RGPD : l’intelligence artificielle au service de la protection des données personnelles sensibles

    De Alain Biancardi, Vice Président Sales Expert System 

    L’ère du web relationnel a ouvert une brèche. Nous nous exposons au quotidien en divulguant nos informations personnelles au fil des clics et laissons volontairement ou involontairement des traces à partir desquelles il est possible de reconstituer tout ou partie de notre personnalité. La collecte et la circulation de volumes croissants de données est devenue difficilement contrôlable, comment protéger nos données personnelles sensibles ?

    Selon les termes du RGPD (Règlement Général sur la Protection des Données), en mai 2018, les entreprises devront montrer qu’elles sont capables de constituer un registre référençant traitements et processus internes manipulant des données à caractère personnel, prouver que ces données leur sont utiles et les dépersonnaliser.
    Les entreprises s’engagent donc à protéger cette data qui peut être un véritable vivier de données sensibles selon les secteurs d’activités. Comment l’intelligence artificielle peut-elle devenir un levier d’identification de ces données et comment mettre en place son processus de mise en conformité ?

    La protection des données vaut avant tout pour les données sensibles

    Les données sensibles désignent des éléments renvoyant à des informations à caractère identifiant, biométrique, idéologique, de santé, comportementales, financières, … relevant des données individuelles. Une fois recueillies dans des bases de données, des liens peuvent être établis entre ces informations et l’identité de leur propriétaire : il devient alors possible que ces données strictement confidentielles soient utilisées de façon malveillante par certains individus ou certaines entreprises, sans le consentement initial de leur propriétaire.

    Selon les secteurs d’activité, certains contenus représentent de véritables viviers de données sensibles. Les secteurs B-to-C comme la banque-assurance, les télécoms ou le e-commerce sont les plus concernés par le RGPD car les départements marketing et relation client de ces sociétés analysent l’expérience et la voix du client (emails, verbatim, enquêtes), afin d’établir des profils détaillés de leurs clients leur permettant de leur proposer les services les plus adaptés à leurs besoins. Les documents touchant le domaine juridique tels que les contrats ou même les décisions de justice et les procès-verbaux regorgent également de données personnelles. On livre parfois volontairement une manne d’informations incroyable, que ce soit à des recruteurs à travers un curriculum vitae ou sur un forum médical. Enfin, et c’est peut-être le point le plus critique, les données personnelles de santé qu’on retrouve dans les dossiers patients concentrent des informations sensibles qu’on ne veut certainement pas voir piratées ou utilisées à mauvais escient.

    Le véritable enjeu de la protection des données sensibles est donc d’empêcher toute identification ou cartographie par la data de leur propriétaire.

    Processus de mise en conformité et identification des données sensibles

    Les étapes d’un projet global de mise en conformité avec la réglementation de protection des données personnelles sont les suivantes : identification et classification des données, chiffrement et masquage des données, supervision des fichiers et des données, blocage des attaques, audit et reporting de conformité.

    Dans ce processus, l’intelligence artificielle et notamment l’analyse sémantique prend en charge l’étape d’identification et de classification des données personnelles en détectant et en marquant les données sensibles à partir des contenus non structurés de l’entreprise. Les solutions d’intelligence artificielle fondées sur la sémantique permettent en effet l’identification automatique de n’importe quelle donnée personnelle (nom de personne, n° sécurité sociale, adresse, maladie, …) mais aussi de relations (distinction des rôles et des interactions entre les entités nommées).

    L’analyse sémantique permet également d’aller plus loin dans le processus de mise en conformité RGPD en opérant les phases d’anonymisation / pseudonymisation qui peuvent être une option très pertinente pour la mise en œuvre de l’étape de masquage des données.

    Constituer son équipe d’experts

    Pour que leur projet de mise en conformité avec le règlement européen sur la protection des données soit réussi et efficace, les entreprises devront s’entourer des meilleurs experts, que ce soit au niveau de l’intégration du projet, au niveau juridique ou au niveau technologique, notamment pour l’anonymisation des données personnelles.

    Ne pas se limiter aux données visibles de la personne est très important : les informations cachées dans les concepts et dans les mots peuvent également permettre d’identifier les individus. Il faut des dispositifs capables de comprendre ces données. En ce sens, l’intelligence artificielle est un outil stratégique pour un traitement des données plus rapide et plus précis et pour mieux détecter les données sensibles.