Étiquette : UE

  • RGPD : votre entreprise est-elle en conformité ?

    RGPD : trois bonnes pratiques pour parvenir à une meilleure conformité

    Le 25 mai 2018, le nouveau règlement général sur la protection des données (RGPD) sera appliqué dans tous les Etats membres européens. Il s’agit là d’une petite révolution à l’échelle de l’entreprise qui approche à grands pas. Mais comment s’y préparer dès à présent ? Tamzin Evershed, Legal Director EMEA chez Veritas, fait le point sur les trois principales actions à mener pour aider les entreprises à se conformer à ce règlement, et ce, quel que soit leur secteur ou leur taille.

    Tout d’abord, il est fort probable que toute entreprise ayant des clients et des partenaires appartenant à l’Union Européenne soit également concernée par le RGPD. Une chaîne mondiale de conformité sera obligatoire, et les données personnelles ne pourront quitter l’Espace économique européen, sauf à être protégées par des garanties identiques à l’extérieur de l’UE.

    Toutes les sociétés basées en dehors de l’UE, mais proposant des biens et services à des clients établis dans les Etats Membres, devront également se conformer au RGPD, qu’elles soient ou non propriétaires des données.

    Tout manquement à l’une des règles du RGPD pourrait être très préjudiciable pour l’entreprise. En effet, les amendes vont de 2% du chiffre d’affaires mondial annuel de l’exercice précédent pour des infractions mineures, jusqu’à 4% ou 20 millions d’euros pour des infractions plus conséquentes. Il n’est donc plus envisageable pour une société  de mettre en balance le coût de la conformité et celui d’éventuelles poursuites.

    1. Maîtriser le « Databerg »Pour protéger les données personnelles tout en étant conforme au RGPD, une entreprise a besoin de savoir précisément où sont stockées ses données. Cependant, en moyenne, 52% de celles-ci sont des « dark datas », comme indiqué par une récente étude menée par Veritas[1].  Il s’agit de données situées sous la ligne de flottaison, telles la partie immergée de l’iceberg. Ne sachant pas de quelles données elle dispose ou non, une entreprise ne peut pas être conforme.

    Les personnes ou les équipes chargées de la conformité doivent tenir des registres de traitement des données personnelles. Ils doivent déterminer si celles-ci quittent l’Union européenne afin de mettre en place les règles de protection adéquates, et également être en mesure de savoir s’il est nécessaire de conserver ces données, et les supprimer dans le cas contraire. Pour pouvoir disposer d’une telle vision à 360 des données, trois mesures peuvent être mises en place :

    – Interroger les salariés sur les processus de gestion des données utilisés.

    – Etendre cette enquête afin d’obtenir des renseignements sur le fonctionnement propre du système.

    – Utiliser des outils techniques pour éradiquer le phénomène du « Databerg » et repérer les « dark data ».

    2. Etre prêt en interne pour trouver rapidement les données

    Chaque citoyen de l’Union européenne dont les données à caractère personnel font l’objet d’un traitement disposera des mêmes droits en matière de protection des données. Par exemple, chacun d’entre eux disposera d’un droit d’accès aux données le concernant, et pourra exiger leur suppression. Le règlement précise que l’entreprise aura alors un mois pour s’exécuter. Même s’il est possible d’étendre ce délai pour un mois supplémentaire, la société devra s’assurer qu’elle est en mesure de se procurer les données concernées, rapidement. Comment s’en assurer ?

    Pour être en mesure de répondre à cette demande dans les délais impartis, maitriser le « Databerg » est essentiel et doit conditionner toutes les décisions. Voici quelques règles pour répondre à cette problématique :

    – Mettre en place une méthode permettant de transmettre facilement et rapidement les données personnelles collectées à l’équipe de conformité pour examen.

    – Créer des procédures pour assurer que ces données soient, le cas échéant, communiquées / supprimées / corrigées / conservées.

    – Créer des logs vérifiables pour faire état des actions qui auront été menées.

    1. Ne pas oublier l’essentiel et analyser votre niveau de protection des données

    La pierre angulaire de la confidentialité des données reste la protection des données. Celles qui sont stockées par l’entreprise doivent être protégées contre la perte, la détérioration et la destruction. Il est donc essentiel de faire en sorte qu’elles soient sauvegardées, pour pouvoir les récupérer. Cela semble semble être la tâche la plus simple du RGPD à réaliser, mais elle ne doit pas pour autant été sous-estimée. Si les entreprises procèdent à l’analyse de leur « Databerg », elles vont très probablement s’apercevoir que leurs données sont fragmentées entre différentes zones de stockage. Elles en trouveront au sein de systèmes virtualisés, d’infrastructures cloud et d’autres systèmes et d’emplacements allant des appareils mobiles aux services de stockage cloud partagés. Une nouvelle fois, voici quelques mesures visant à disposer d’une stratégie de sauvegarde et de résilience prenant en compte ces infrastructures fragmentées :

    – Mettre en place une stratégie de sauvegarde et de restauration qui intègre des scénarios physiques, virtuels et de cloud hybride de manière centralisée, pour en assurer une meilleure gestion.

    – Obtenir un aperçu de tous les services cloud existants, ainsi que les données qui y sont stockées, et éduquer les employés à leur bonne utilisation.

    – Mettre en place un concept de basculement qui garantira l’accès aux services cloud, mais également la résilience des services eux-mêmes.

     

     

  • PME : se mettre en conformité avec le nouveau règlement sur la protection des données de l’UE

    41% des PME de l’UE s’exposent au risque d’infraction aux futures lois sur la protection des données, rien qu’en décidant de tout conserver « au cas où »


    Alors que le compte à rebours est en marche pour se mettre en conformité avec le nouveau règlement général sur la protection des données de l’UE, Iron Mountain prévient les PME des risques qu’elles encourent faute de règles de rétention appropriées pour leurs archives.

    L’impact du nouveau règlement général sur la protection des données de l’UE ou GDPR (General Data Protection Regulation) risque de surprendre les 4 entreprises de taille moyenne sur 10 (entre 250 et 2500 salariés) en Europe, qui conservent indifféremment toutes leurs archives, sans appliquer les directives de rétention officielles.

    C’est sur ce point que le spécialiste des services de conservation et de gestion de l’information, Iron Mountain (NYSE: IRM) attire leur attention.

    Lors d’une étude réalisée avec PwC[i], Iron Mountain a découvert qu’une PME sur dix (11%) dans l’UE, archive ses informations sans tenir compte des recommandations de conditions de rétention et de protection des données, ce qui complique, voire rend impossible, l’identification des informations sensibles qu’il n’est pas légal de conserver indéfiniment.

    89% des entreprises conservent tout et pourtant les durées de conservation diffèrent

    Il ressort de l’étude que la plupart des entreprises conservent l’information pour pouvoir éventuellement la valoriser à l’avenir (89%) ou comme un filet de sécurité dans l’actuel contexte réglementaire qui devient de plus en plus complexe (87%). Beaucoup (42%) procèdent de la sorte pour s’assurer de pouvoir donner suite aux demandes d’investigation électronique (e-discovery).

    Mais l’Article 23 du nouveau règlement GDPR prévoit que les durées de rétention de tous types d’information (des e-mails aux messages instantanés, aux propositions et contrats) doivent être établies à compter de leur date de création.

    Ainsi, une approche non structurée de la rétention des archives peut exposer les entreprises à des risques, avec à la clé des sanctions potentiellement très lourdes. Le défaut de conformité à la nouvelle législation pourrait entraîner des pénalités d’au maximum 4% du chiffre d’affaires annuel mondial ou jusqu’à 20 millions d’euros, prenant en compte le montant le plus élevé.

    55% des entreprises laissent leur salariés décider seuls de conserver ou pas un email

    Des entreprises dépourvues de règles et processus ou qui n’informent pas correctement leurs salariés sur les directives à appliquer, prennent le risque que ceux-ci fassent comme bon leur semble. Une étude mondiale réalisée par l’AIIM[ii], communauté mondiale représentative des professionnels de l’information, a démontré que plus de la moitié (55%) des entreprises interrogées dans le monde, laissent leurs salariés décider seuls d’enregistrer ou de supprimer les e-mails, si bien que de nombreuses entreprises ignorent, ou sont dans l’incapacité de prouver, si des informations sensibles ont bien été supprimées conformément aux réglementations.

    « Il est compliqué, pour de nombreuses entreprises européennes, de savoir quelles informations conserver et pour quelle durée, étant donné que différentes règles s’appliquent à différents types d’information dans différents pays. Il est aussi risqué de conserver des archives trop longtemps, comme des données personnelles ou des candidatures non retenues à un poste, que de décider de les détruire trop tôt, comme dans le cas d’échanges par e-mail ou de dossiers médicaux qui peuvent être exigés dans le cadre de poursuites. Sans surprise, bon nombre d’entreprises préfèrent tout conserver. Mais cette pratique ne peut plus durer, surtout dans le cas d’informations personnelles. Dès 2018, les entreprises vont devoir prouver que chaque information qu’elles créent, est assortie d’une date de fin de vie. Les entreprises de toute taille vont donc devoir faire le point et savoir ce qu’elles détiennent, où se trouvent exactement les informations et combien de temps elles sont autorisées à les conserver. Nous recommandons aux entreprises de s’adjoindre les conseils d’experts », déclare Arnaud Revert, président directeur général d’Iron Mountain France.

    Les entreprises les plus anciennes sont plutôt celles qui conservent tout

    Iron Mountain et PwC ont découvert[iii] que les entreprises de plus de dix ans sont celles qui ont le plus tendance à amasser les données (57%) et qu’à l’inverse les entreprises en activité depuis moins de dix ans recherchent plus volontiers les conseils d’experts pour les aider à se mettre en conformité avec les règles de rétention : un peu plus d’un tiers (35%) reconnaissent solliciter des conseils juridiques et agir en conséquence, tandis que 29% confient la gestion de leurs règles de rétention à une tierce partie.

    Pour plus d’information et pour obtenir des recommandations pratiques et des astuces pour mieux se préparer au prochain règlement général sur la protection des données de l’UE, visitez: ironmountain.fr/RGPD