Ce que précise la CNIL
Qu'est-ce que la RGPD ?
La RGPD ( Réglementation Générale sur la Protection des Données) ou GPDR ( General Data Protection Regulation) en Anglais est la législation européenne concernant la protection de la vie privée des personnes au regard des contacts qu’ils ont avec les entreprises. A chaque fois qu’ils sont en contact avec une entreprises, ils fournissent des données susceptibles d’impacter leur vie personnelle. LA RGPD est une loi qui entend encadrer ce sujet. Toutes les entreprises de plus de 250 personnes sont concernées ainsi que les entreprises ayant des clients de plus de 250 personnes. Autrement dit presque toutes les entreprises.
De lourdes amendes (4% de leur chiffre d’affaire) seront prononcées contre les sociétés qui enfreignent les règles. Cette législation est rentrée en vigueur le 25 mai 2018.
Source : CNIL (pour accéder au texte officiel)
Ce qu'en disent des Blogs
Les 6 éléments clés selon McKinsey
1. Documentation
Les entreprises s’engagent à tenir un registre des activités de traitement de données et à le mettre à disposition de l’organisme de régulation à tout moment. Fondement juridique. Le traitement des données doit reposer sur un fondement juridique: consentement du titulaire des données, exigences d’un contrat, fin commerciale légitime, etc.
2. Droits du titulaire des données.
Les entreprises s’engagent à respecter les droits des titulaires, tels que le droit à l’oubli (ou, plus précisément, à l’effacement des données), le droit à la portabilité des données, le droit d’opposition, le droit de révocation du consentement et le droit de restriction du traitement.
3. Sécurité
Les entreprises s’engagent à protéger les données au moyen de toute mesure utile, telle que le cryptage ou la pseudonymisation, et à disposer de procédures et politiques opérationnelles efficaces garantissant un traitement sécurisé.
4. Gestion vis-à-vis des tiers
Les entreprises s’engagent à exiger des prestataires et fournisseurs, incluant les sous-traitants, qu’ils protègent les données personnelles et à s’assurer de leur observance.
5. Protection des données dès la conception
Toute entreprise prévoyant l’intégration d’une technologie, d’un produit ou d’un service inédit(e), s’engage à prendre en compte les exigences relatives à la protection des données dès le début du processus de développement.
6. Notification de violation
Toute violation de données risquant de compromettre le respect des droits et libertés des individus doit être signalée aux autorités dans un délai de 72 heures et par la suite communiquée aux titulaires des données le cas échéant.
Source : le Blog determine.fr (vers l'article du Blog)
Les champs en texte libre
Un risque important est lié notamment aux champs en texte libre intégrés dans les solutions CRM. L’opérateur peut alors prendre des notes « non conformes » sur le client: la religion, l’orientation sexuelle, etc. Autant d’informations sensibles pour lesquelles la collecte est interdite et sévèrement punie. L’éthique, la gestion de l’archivage, la rédaction d’un code de bonne conduite sont donc des axes de formation incontournables.
Source : RelationClientmag.fr (découvrez l’article complet)
Des données de quelle nature ?
Les données personnelles
Selon la CNIL, une donnée personnelle se caractérise par toute information relative à une personne physique susceptible d’être identifiée, directement ou indirectement.
Par exemple : un nom, une photo, une empreinte, une adresse postale, une adresse mail, un numéro de téléphone, un numéro de sécurité sociale, un matricule interne, une adresse IP, un identifiant de connexion informatique, un enregistrement vocal, etc.
Peu importe que ces informations soient confidentielles ou publiques.
A noter : pour que ces données ne soient plus considérées comme personnelles, elles doivent être rendues anonymes de manière à rendre impossible toute identification de la personne concernée : noms masqués, visages floutés, etc…
Attention : s’il est possible par recoupement de plusieurs informations (âge, sexe, ville, diplôme, etc.) ou par l’utilisation de moyens techniques divers, d’identifier une personne, les données sont toujours considérées comme personnelles.
Source : CNIL (pour aller plus loin)
Les données sensibles
Une donnée sensible selon la CNIL c’est quoi ?
C’est une information qui révèle les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, l’appartenance syndicale, la santé ou la vie sexuelle d’une personne physique.
il est interdit de recueillir et d’utiliser ces données. Sauf dans certains cas précis et notamment :
• Si la personne concernée a donné son consentement exprès (écrit, clair et explicite) ;
• Si ces données sont nécessaires dans un but médical ou pour la recherche dans le domaine de la santé ;
• Si leur utilisation est justifié par l’intérêt public et autorisé par la CNIL ;
• Si elles concernent les membres ou adhérents d’une association ou d’une organisation politique, religieuse, philosophique, politique ou syndicale.
A noter : Les informations relatives aux infractions ou condamnations ne sont pas considérées comme des données sensibles mais elles font l’objet de la même protection. Seules les juridictions et certaines autorités publiques peuvent les utiliser, ainsi que la personne morale victime dans le cadre de la défense de ses intérêts.
Source : CNIL (pour aller plus loin)