À l’occasion de la GBTA masterclass organisée la semaine dernière, l’expert en protection des données du cabinet CIL, Stéphane Petitcolas, est intervenu pour parler des nouvelles mesures à adopter par les entreprises, concernant la Data Privacy. Au coeur du sujet se trouvait évidemment la RGPD, nouveau règlement sur la protection des données s'annonçant plus ferme que la CNIL sur la protection des données utilisateurs.
La future entrée en vigueur du nouveau Règlement Européen sur la Protection des Données (RGPD) pose de nombreuses questions au sein des entreprises dont l’activité est basée sur le traitement de données. Stéphane Petitcolas, expert en protection des données du cabinet CIL, a tenté de clarifier le sujet tout en exposant les nouveaux enjeux de la Data Privacy pour les entreprises françaises, jusqu’ici principalement inspectées par la Commission Nationale de l’Informatique et des Libertés (CNIL).
La donnée personnelle, c'est quoi ?
Qu’est-ce qui définit la donnée personnelle que l’on veut protéger ? Selon Stéphane Petitcolas, la donnée à protéger en priorité est celle permettant d’identifier directement ou indirectement une personne. « Il faut savoir que la donnée peut être personnelle par nature ainsi que par contexte », a précisé l’expert du cabinet CIL. Un numéro de passeport, attribué de manière unique et propre à chaque individu, est considéré comme une donnée à caractère personnel par nature. « Si dans une classe remplie d’élèves aux cheveux bruns un seul élève est roux, alors la couleur de ses cheveux constituera une donnée qui est personnelle par contexte », explique Stéphane Petitcolas. Il est donc important pour les entreprises de définir consciencieusement le caractère des données qu’elles traitent afin de respecter les réglementations, cela en vue de protéger les consommateurs.
RGPD : Make Data Privacy great again
Les entreprises qui, aujourd’hui, exploitent la data pour leur compte ont encore quelques mois pour se préparer à l’entrée en vigueur de la RGPD, en mai 2018. « La bonne nouvelle est que la RGPD ne changera pas grand-chose au niveau des principes que l’on a en France sur la protection des données, assure Stéphane Petitcolas. Ce sont des principes de transparence et d’information de l’utilisateur. Les entreprises doivent déjà faire des déclarations auprès de la CNIL sur leurs opérations de traitement des données ». Une bonne nouvelle en effet, puisque le RGPD suit la logique de « mise en conformité » instaurée jusqu’ici par la CNIL auprès des entreprises. Les sociétés françaises ne seront donc pas dépaysées.
La conformité totale au règlement n'étant pas possible, la RGDP, comme la CNIL, encourage surtout la prise de conscience des entreprises par rapport à l'importance de la Data Privacy. « Les bons élèves sont les entreprises qui lancent des plans d’actions et qui, au moins, prennent en charge la question de la protection des données », illustre l’expert du CIL. Il est donc judicieux pour les entreprises d’investir dans des remaniements et dispositifs respectant le caractère privé et personnel des données qu’elles exploitent si elles souhaitent éviter d’être sanctionnées à hauteur de 20 millions d'euros ou de 4% de leur chiffre d’affaires par la RGPD… Avec la mise en place de ce nouveau règlement, les entreprises devront continuer leur activité avec une démarche responsable, notamment en rendant compte de leur stratégie et en prouvant la pertinence de celle-ci à l'aide d'audits et d'analyses.Elles auront notamment l'obligation de cartographier les données personnelles, supprimer la durée de conservation, assurer l'encadrement des sous-traitants ainsi que des transferts de data hors UE ou encore respecter le principe de Privacy by Design.
Les droits des utilisateurs sur leurs données personnelles devraient donc être renforcés, tandis que la régulation du traitement de la data connaîtrait un regain de crédibilité.