Le 25 Mai 2018 entrera en vigueur la loi GDPR : Règlement européen sur la protection des données personnelles : une avancée sur le contrôle des données par les citoyens.
Qu’est-ce que cette loi va concrètement changer ? Qui est concerné ? Comment s’y préparer ? Et surtout, quelles sont les attentes de vos clients en matière de protection de leurs données personnelles ? Voici notre vision de l’impact de cette nouvelle législation pour les entreprises françaises.
Le règlement européen pour la protection des données personnelles concerne toutes les entreprises européennes, privées ou publiques et entrera en vigueur en Mai 2018. Il viendra remplacer la loi informatique et libertés de 1978 en France et introduira de nouvelles dispositions. Née de la volonté de protéger les citoyens d’actes malveillants et de leur donner plus d’autonomie sur leurs données, cette loi permet également d’harmoniser la législation au sein de l’Union européenne. L’objectif étant de contraindre les entreprises à instaurer des systèmes fiables qui permettront de garantir la sécurité et le contrôle des données personnelles des consommateurs.
Voici les principaux changements sur lesquels il faudra vous pencher afin d’être en conformité avec le GDPR :
Pour le savoir il vous suffit de répondre à quelques questions rapides :
Quels sont les risques encourus en cas de non-respect de la loi ?
Avec la loi informatique et libertés, la CNIL disposera non seulement d’un pouvoir de sanction pécuniaire mais également d’un pouvoir d’injonction. Ce dernier lui permettra, si elle constate un non-respect aux exigences de la GDPR, d’interdire le traitement litigieux temporairement ou de manière définitive. En outre la CNIL sera également en mesure d’ordonner la suspension d’un flux de données vers un pays hors de l’Union européenne. Sur le plan pécuniaire, l’objectif est clair et sans appel : être dissuasif. Les entreprises dont l’organisation n’est pas conforme au GDPR encourent une amende de l’ordre de 10 millions d’euros ou de l’équivalent de 2% de leur chiffre d’affaires mondial. Celles ne respectant pas les droits accordés aux personnes dont les données sont traitées encourent une amende de 20 millions d’euros ou l’équivalent de 4% de leur chiffre d’affaires mondial.
A noter par ailleurs que les sanctions pécuniaires arrivent en complément du pouvoir d’injonction.
A moins d’un an de l’échéance, voici les quelques étapes à suivre pour être prêt et en règle avec le GDPR :
Il sera chargé de la mise en conformité des processus et des pratiques avec le règlement européen. Il assurera également le dialogue en interne et auprès des autorités de protection des données, ce qui permettra de réduire les risques de contentieux.
Il s’agit là de tenir en interne une documentation complète et à jour du traitement des données personnelles afin de s’assurer que lesdits traitements respectent bien la nouvelle réglementation. Cette cartographie permettra de connaître précisément les données recueillies par l’entreprise, les traitements qui leur sont appliqués, les objectifs poursuivis, les acteurs concernés mais aussi les différents flux ainsi que leur origine et leur destination.
Sur la base de votre registre, identifiez les actions à mener pour vous conformer aux obligations actuelles et à venir. Priorisez ces actions au regard des risques que font peser vos traitements sur les droits et les libertés des personnes concernées.
Il s’agira d’effectuer une étude d’impact pour chaque traitement identifié comme présentant un risque. Cette étude permettra de traiter les données en respectant la vie privée des consommateurs.
Pour assurer un haut niveau de protection des données personnelles en permanence, mettez en place des procédures internes qui garantissent la prise en compte de la protection des données à tout moment, en prenant en compte l’ensemble des événements qui peuvent survenir au cours de la vie d’un traitement (ex : faille de sécurité, gestion des demandes de rectification ou d’accès, modification des données collectées, changement de prestataire).
(Plus de détails : https://www.cnil.fr/fr/principes-cles/reglement-europeen-se-preparer-en-6-etapes)
Les consommateurs sont de plus en plus sollicités pour communiquer leurs données personnelles. Ils sont donc exigeants sur leur utilisation et ont un besoin de transparence. Or, pour toute entreprise, une communication pertinente nécessite « d’envoyer le bon message, à la bonne personne, et au bon moment », sans données, il est difficile de connaître ses clients. Voici quelques conseils pour être transparent, parler de la donnée et créer un climat de confiance avec vos clients :
Si vous suivez scrupuleusement ces différentes étapes, l’échéance de Mai ne sera pas un problème ! Cette loi est en effet une contrainte pour les entreprises mais nécessaire pour faire perdurer qualitativement la relation avec vos consommateurs. Pour toutes vos questions, le site de la CNIL est très complet et pourra répondre à vos interrogations.