Nous continuons donc notre exploration du Règlement Européen sur la Protection des données et son application concrète pour les entreprises avec les 8 commandements du RGPD.
Dans la première partie de cette série, nous avons défini ce que concernait le RGPD.
Cette nouvelle approche des données à caractère personnel a un impact gigantesque sur les entreprises. Il change leur manière de stocker les données, de tracker les données (la disparition progressive du fameux cookie) et d’utiliser les données.
La place de la donnée est donc bouleversée par le nouveau règlement européen et il convient de se familiariser avec ses grands principes.
Aujourd’hui, nous allons donc nous concentrer sur les 8 commandements du RGPD pour encadrer la protection des données.
Ces 8 commandements du RGPD sont l’équivalent du règlement de Poudlard : ne pas les respecter, c’est s’exposer à de graves conséquences.
Elles vous donneront une direction à suivre en cas de doute sur votre conformité au RGPD et vous guideront vers des pistes d’amélioration pour éviter toute violation dans les traitements des données personnelles.
Sans plus attendre, découvrons ensemble les 8 commandements du RGPD.
Avant toute chose, il faut que le traitement des données soit licite.
Pour traiter de la data en rapport avec la vie privée des utilisateurs, les entreprises doivent s’assurer qu’elles répondent aux 6 conditions licites listées par le RGPD.
Pour être licite, il faut que le traitement des données soit nécessaire pour :
Ainsi, il faut toujours que vous ayez une bonne raison de collecter et traiter une donnée.
La finalité du traitement, c'est la notion au cœur de la protection des données, son principe fondamental. Si vous ne devez retenir qu’une seule chose de tout cet article, c’est celle-ci !
En effet, c’est la finalité qui détermine les facteurs les plus importants de la protection des données comme :
Donc c’est ce que vous voulez en faire qui détermine le cadre dans lequel vous devez traiter les données personnelles.
Elles ne peuvent être collectées que pour une finalité définie précisément et légitime.
Comme souvent avec le droit, chaque mot est porteur de sens. Décortiquons cette finalité :
Pour résumer, la finalité agit comme le cadre dans lequel vous pouvez utiliser les données à caractère personnel.
Vous ne pouvez pas utiliser ces données pour autre chose ou donner accès à des personnes qui n’étaient pas initialement prévues sous peine de prendre le risque que ce soit considéré comme un détournement de finalité.
Et ça, vous voulez vraiment l’éviter !
Le détournement de finalité peut être soumis à une sanction pénale (code pénal – article 226-21 paragraphe 1 pour les amateurs de lecture) dont la peine peut s’élever à 300 000 € et 5 ans d’emprisonnement.
Mais la sanction la plus courante pour les entreprises jugées responsables d’une violation suite à un contrôle est la sanction administrative spécialement prévue par le RGPD (RGDP – article 83 paragraphe 5) dont la sanction peut s’élever jusqu’à 20 millions d’euros ou 4 % du CA annuel mondial.
Alors certes, les prisons ne sont pas remplies de dangereux détourneurs de finalité, mais vous imaginez une sanction de 4 % de votre chiffre d'affaires annuel ? … pas vrai ?
Et bien non !
L’évolution des usages n’est évidemment pas hors la loi, mais la nouvelle finalité doit être en rapport avec l’ancienne.
Il y a trois cas de figure pris en compte par la RGPD, les données vont être traitées à des fins :
Attention, la finalité doit toujours s’exécuter en toute transparence et dans le respect des droits des personnes concernées.
Conséquence directe du principe de la finalité, seules les données à caractère personnel strictement nécessaires pour atteindre celle-ci peuvent être collectées et traitées. Pas de petite question en plus juste par curiosité.
Toutes les données ne sont pas égales.
S'il est toujours embêtant d’avoir son nom et son mail écrits dans un dossier quelque part, il est autrement plus problématique d’y avoir aussi ses opinions politiques ou religieuses. Et la CNIL, l’autorité qui assure entre autre le respect du règlement de l’union européenne, est particulièrement vigilante avec la violation de la vie privée et sur tout ce qui touche à des informations discriminantes.
Les données dites à risques ne peuvent être collectées et traitées que dans certaines conditions, car il existe un risque élevé pour la personne concernée en cas de mauvais usage.
Il s’agit :
Plutôt que de penser que l’on collecte des données, il vaut mieux se dire que les particuliers vous prêtent leurs données.
Elle ne servent que le temps de compléter l’objectif pour lequel elles avaient été recueillies.
Une fois cette finalité atteinte, les données doivent :
Vous devez donc conserver les données le temps d’atteindre l’objectif pour lequel elles ont été collectées. Une fois cet objectif atteint, vous devez encore les conserver pour une durée minimum légale (qui oscille entre 3 et 10 ans en fonction du type de données) puis les effacer complètement de votre système.
Les données collectées sont exposées à des risques qu’il ne faut pas perdre de vue.
Que ce soit un employé indiscret, des concurrents un peu trop curieux ou carrément le crime organisé, beaucoup de monde s’intéresse aux données que vous récoltez.
En plus de ça, il existe un risque de perte des données en cas d’incident de serveurs, d’erreur de manipulation (encore la faute du stagiaire ça !) ou même en cas de vol d’ordinateur !
Pour tempérer ces risques, des mesures doivent être mises en œuvre pour assurer de la sécurité des données traitées. Elles doivent être revues régulièrement et ajustées en permanence.
Parmi ces mesures, on compte bien évidemment celles de bon sens :
Vous comprenez pourquoi tout le monde continue d’insister sur l’importance du mot de passe maintenant ?
Vous pouvez évidemment pousser plus loin la sécurisation de ces données à l’aide de procédé de cryptage ou de pseudonymisation des individus.
Cela rendra les informations illisibles ou incompréhensibles pour toute personne malintentionnée qui réussirait à y avoir accès.
Vous devez toujours être transparent sur la raison pour laquelle vous collectez les données de particuliers.
Les personnes doivent être informées de l’utilisation des données les concernant et sur la manière d’exercer leurs droits.
Un droit particulièrement important dans la protection des données est le droit à l’information.
Celui-ci implique une justification de la collecte auprès des individus afin que ceux-ci comprennent clairement les conditions de cette dernière et garde la maîtrise de leurs données et de leurs utilisations.
De plus, vous devez prendre toutes les mesures utiles afin de répondre aux demandes transmises à l’occasion de l’exercice de ces droits. Donc vous devez être en mesure de répondre rapidement et clairement si quelqu’un vous demande des précisions sur l’utilisation que vous voulez en faire ou de voir/récupérer ses données personnelles.
Le RGPD prend en compte la position de vulnérabilité dans laquelle se mettent les particuliers en fournissant leurs données personnelles. Pour contrebalancer cette situation, il donne accès à de nombreux droits qui leur permettent de garder la maîtrise de leurs données.
Prévu par l’Article 15 du RGPD, ce droit permet aux particuliers de savoir quelles données personnelles sont en votre possession et comment elles sont traitées.
Vous devez leur transmettre ces données dans un format compréhensible pour eux.
En cas d’exercice de leur droit d’accès, vous devez être en mesure de leur fournir :
Mentionné aux Articles 16 et 19 du RGPD, cet article vous oblige à corriger ou compléter les données d’un particulier qui en fait la demande.
Vous devez aussi transmettre ces changements aux autres destinataires des données sauf si cela exigerait des efforts disproportionnés.
Et attention, vous avez 1 mois pour répondre à cette demande (3 mois si la demande est particulièrement complexe) et une absence de réponse peut ouvrir la voie à une plainte de la part du particulier !
Un particulier peut s’opposer à tout moment à l’utilisation de ses données dans un contexte précis.
Il doit alors justifier de “raisons tenant à sa situation particulière”, sauf dans le cas du démarchage commercial, auquel il peut s’opposer sans motif.
Pour refuser cette demande, vous devrez justifier de motifs “légitimes et impérieux”, par exemple une obligation légale, un contrat vous liant au particulier, etc.
Pour en savoir plus sur ce droit, direction l’Article 21 du RGPD
Probablement le plus célèbre des droits du RGPD pour sa capacité à faire disparaître vos photos gênantes d’Internet.
Il offre la possibilité à un particulier de demander l’effacement de ses données personnelles dans certains cas de figure. C’est notamment le cas lorsque :
Vous pouvez écarter ce droit lorsqu’il va à l’encontre de :
Dernier droit de cette liste, il vient compléter les autres.
Lorsqu’un particulier exerce son droit d’opposition, de rectification ou d’effacement. Vous pouvez légalement procéder à une vérification de la demande et des données. Durant ce délai, le particulier peut invoquer son droit de limitation qui a pour effet de geler les données que vous détenez sur lui.
Vous devez alors les conserver, mais vous ne pouvez pas les utiliser sans son accord.
Vous connaissez désormais les 8 principes fondamentaux du RGPD.
Ces règles pourront vous guider dans vos efforts de mise en conformité vis-à-vis du Règlement Européen.
Elles représentent aussi une bonne ligne de conduite à tenir lorsque vous vous interrogez sur la manière dont vous traitez les données de vos clients.
Il est important pour les entreprises d’avoir une personne responsable du respect de ces règles au sein de la structure. C’est le rôle du DPO.
Le DPO est le ou la Délégué(e) à la protection des données. Il ne s’agit pas d’un poste à part, mais d’un rôle que doit prendre une personne de l’entreprise. Elle est alors la garante de la conformité de la collecte de données de l’entreprise avec la loi.
C’est une place importante au sein de l’entreprise, car en cas de contrôle, il faudra prouver que quelqu’un assure ce rôle. D’ailleurs le DPO est obligé par la loi de suivre une formation relative à la protection des données.
Si vous voulez approfondir un sujet en particulier. Le site de la CNIL regorge de documents utiles et clairs pour vous informer sur les conséquences du RGPD. Il existe aussi de nombreux services et sites qui vous informent et propose de la formation sur le sujet.
D’ici là, si vous avez aimé cet article et que vous connaissez des gens concernés par le RGPD, partagez cet article avec eux !
Soan, la solution de gestion financière qui vous accompagne au quotidien.
Merci d’avoir pris le temps de lire notre article ! N’hésitez pas à visiter notre blog et notre FAQ 🙂
Rendez-vous sur le blog Soan ou abonnez-vous à nos réseaux sociaux : LinkedIn, Facebook ou Youtube.