Un nombre sans précédent d'entreprises en ligne collectent et stockent d'énormes quantités de données utilisateur. Que peuvent-elles faire pour assurer leur protection ? Kristina Drigotaitė, responsable des risques chez ConnectPay, nous a expliqué ce que les entreprises doivent savoir en matière de protection des données, comment réduire au minimum les fuites de données et pourquoi il est judicieux de collecter le moins de données possible.
Que doit savoir toute entreprise en ligne en matière de protection des données ?
Il est essentiel pour toute entreprise en ligne, quelle que soit sa taille, de comprendre ce que sont les données à caractère personnel et ce qu’elles englobent. À première vue, les données à caractère personnel comprennent les informations d’identité, les coordonnées, les informations financières, les informations relatives aux comptes en ligne, les données de localisation, les données de communication, l’historique de navigation sur le Web, les données issues des réseaux sociaux, les données de santé et médicales, les données biométriques, ainsi que les données d’utilisation des applications et des appareils. Dans un monde de plus en plus numérique, les utilisateurs partagent de plus en plus ces données avec différentes entreprises.
Quelles sont les implications pour les entreprises ? Tout d’abord, les entreprises en ligne doivent comprendre les règles fondamentales en matière de protection des données à caractère personnel auxquelles elles sont tenues de se conformer. Mais il est également important d’adopter le bon état d’esprit. Après tout, maîtriser les règles de protection des données ne se résume pas à une simple question de conformité : il s’agit aussi d’instaurer et de préserver la confiance de vos clients.
Et ce conseil s'applique aux entreprises en ligne de toutes tailles, n'est-ce pas ?
Tout à fait. Je pense qu'il est essentiel pour toute entreprise en ligne de faire preuve d'un certain niveau d'attention et de sensibilisation quant à l'importance de la protection des données personnelles. Et il n'existe pratiquement aucune entreprise en ligne qui ne collecte aucune donnée personnelle.
Quoi qu’il en soit, la transparence joue un rôle essentiel. Vous êtes en contact direct avec vos utilisateurs, ou comme on les appelle dans ce contexte, les “ personnes concernées ”. Il est important de faire preuve de transparence et d’ouverture quant aux données que vous collectez et conservez, aux fins auxquelles elles sont utilisées et à la durée de conservation : toutes ces informations doivent être présentées de manière compréhensible pour l’utilisateur final.
Même si ces données sont accessibles au public ailleurs ?
Même dans ce cas-là, si l'utilisateur final me communique des données, cela ne signifie pas pour autant que je peux les utiliser comme bon me semble.
Les données sont-elles classées en fonction de leur niveau de sensibilité ?
Le terme “ données à caractère personnel sensibles ” désigne les données relatives aux opinions politiques, à la religion, à l'orientation sexuelle, aux données biométriques d'une personne, etc. Ces données sont plus sensibles que, par exemple, une adresse e-mail ; c'est pourquoi le RGPD les réglemente de manière plus stricte.
Quels conseils donneriez-vous aux entreprises en ligne qui traitent ce type de données ?
En tant qu’entreprise en ligne, vous devez toujours justifier de manière appropriée la nécessité de collecter des données à caractère personnel. Vous devez consacrer suffisamment de temps et de ressources pour cerner et comprendre quelles données à caractère personnel vous sont nécessaires, à quelles fins, et sur quelle base juridique vous vous appuyez pour les traiter effectivement. À cet égard, le principe de minimisation est essentiel : collectez le moins de données possible. Et lorsque vous décidez de collecter et de traiter des données afin de proposer le meilleur produit ou la meilleure expérience possible à votre utilisateur final, soyez parfaitement prêt à expliquer sur quelle base juridique vous vous appuyez pour les traiter, et à prouver à quoi servent ces données. Par exemple, si vous collectez mes données d’identité pour vérifier mon identité, comme la loi vous y oblige, vous ne pouvez en aucun cas utiliser ces mêmes données à des fins de marketing ou à d’autres fins sans rapport avec cette vérification.
Il est également essentiel de définir une durée de conservation pour toute activité de traitement des données. Aucune donnée à caractère personnel ne peut être traitée ou conservée indéfiniment. Les données ne doivent être conservées que pendant la durée nécessaire à la réalisation de l’objectif initialement fixé. Une fois cet objectif atteint, les données doivent être supprimées. Les entreprises qui se lancent dans leurs activités ont souvent tendance à remettre cette tâche à plus tard. Or, si vous ne respectez pas les principes de « Privacy by Design » (respect de la vie privée dès la conception) et ne posez pas les bonnes bases dès le départ, il peut s’avérer fastidieux, par la suite, de mettre en œuvre et de garantir le respect des durées de conservation pour les différents ensembles de données à caractère personnel.
Le RGPD est-il la seule réglementation que les entreprises en ligne doivent connaître ?
Le RGPD est un règlement qui protège les droits des citoyens de l’UE. Même si une entreprise est implantée en dehors de l’UE mais cible et collecte des données à caractère personnel concernant des personnes situées dans l’UE, elle doit se conformer au RGPD. Et, bien sûr, le RGPD n’est pas la seule réglementation à laquelle les entreprises doivent se conformer. Le RGPD est simplement plus strict que bon nombre de réglementations locales, et c’est pourquoi, dans certains pays, il est considéré comme la norme. Mais chaque pays peut disposer de sa propre réglementation locale en matière de protection des données. La conformité dépend donc du marché ciblé par l’entreprise et de la zone géographique où se trouvent ses clients.
Les entreprises telles que les néobanques font-elles l'objet d'une surveillance plus stricte en matière de protection des données ? Ou bien tous les acteurs du secteur en ligne sont-ils plus ou moins sur un pied d'égalité ?
Je pense que les obligations sont les mêmes. Pour les établissements financiers agréés, il pourrait même être plus facile de justifier la collecte d’une grande partie des données, car, par exemple, la législation en matière de lutte contre le blanchiment d’argent les y oblige.
L'autre élément qui distingue banques numériques réside dans leur complexité. En tant que plateformes, les néobanques peuvent avoir une excellente idée commerciale, mais ne pas disposer de la technologie ou de la licence nécessaire pour la mettre en œuvre. Elles peuvent donc s'associer à des entités agréées, ou faire appel à d'autres prestataires et sous-traitants tiers pour externaliser la solution technologique. Cela signifie que les néobanques font souvent appel à des tiers pour la mise en place de leur modèle économique, et à des partenaires qui fournissent une partie des services.
Cela rend la protection des données assez complexe, car la réglementation stipule qu’il faut définir très clairement les responsabilités des différentes parties. Certaines parties peuvent disposer d’un fondement juridique pour collecter des données, tandis que d’autres n’en ont pas. Même lorsque les données peuvent être partagées entre les parties, cela crée automatiquement un risque supplémentaire.
C’est pourquoi, lors de la création d’une plateforme, il faut dès le départ réfléchir aux données à caractère personnel, aux personnes avec lesquelles vous allez les partager et à celles qui en seront propriétaires. Sur cette base, vous devez déterminer comment ces données seront transmises d’une partie à l’autre. Vous devez également conclure avec ces tiers des accords de traitement des données en bonne et due forme, assurer un contrôle continu et faire preuve de transparence envers les personnes concernées quant au transfert de leurs données à des tiers.
Existe-t-il un moyen de m'assurer que, en cas de fuite de données chez le prestataire tiers chargé du traitement des données de mes clients, je ne serai pas tenu légalement responsable ?
J'aimerais bien avoir une solution miracle à ce problème. Cependant, lorsqu’une entreprise en ligne est, en vertu de la loi, le responsable du traitement des données – c’est-à-dire celle qui définit quelles données à caractère personnel doivent être collectées, pourquoi, etc. –, mais qu’elle a conclu des contrats avec des prestataires de services tiers qui traitent ces données, cette entreprise est responsable même si un sous-traitant commet une erreur ou si un problème survient. En tant que responsable du traitement, elle ne peut pas se soustraire à sa responsabilité, car c’est elle qui a choisi le prestataire de services et qui a conclu le contrat avec lui. Les deux parties sont responsables.
Bien sûr, la responsabilité pourrait être minimisée si vous établissiez des limites claires et définissiez des rôles et des responsabilités précis en matière de données, et si votre partenaire, agissant en tant que responsable du traitement, était le seul responsable en cas de problème. Mais avec les néobanques, je dirais que cette distinction est très difficile à établir. Car aux yeux de l’utilisateur final, il s’agit d’une seule et même plateforme – un ensemble de solutions à laquelle il confie ses données. Ainsi, même s’il est important que la plateforme fournisse des informations sur le partage des données avec des tiers, cela ne la met pas à l’abri de toute responsabilité. Si l’un de vos partenaires proches, qui fournit des services à votre plateforme, subit une fuite de données, c’est la réputation de votre entreprise qui en pâtira. Or, une atteinte à la réputation peut causer d’énormes dommages. En fin de compte, il ne s’agit pas uniquement des amendes.
Dans la plupart des cas de fuites de données, on entend généralement parler de fuites concernant des milliers, voire des millions d'utilisateurs. Existe-t-il des moyens de limiter l'ampleur de ces fuites, de sorte que, si une fuite se produit, seule une fraction des utilisateurs soit touchée ?
Tout dépend en réalité des activités d'une entreprise donnée, du type de données qu'elle collecte et de l'usage qu'elle en fait. Mais l'un des moyens de minimiser les fuites de données consiste à mettre en place une gestion des risques dès le départ, c'est-à-dire à prendre de manière proactive certaines mesures pour protéger les données dès le lancement de l'activité. Cela peut passer par des contrôles rigoureux de l'accès aux données, le chiffrement des données, des normes élevées en matière de confidentialité des logiciels et d'autres mesures techniques de sécurité de l'information.
L'autre aspect concerne les mesures organisationnelles que vous devez mettre en place. La formation est essentielle, car de nombreux risques liés à la sécurité des données impliquent l'ingénierie sociale. L'erreur humaine est à l'origine d'une part considérable des violations de données ; il est donc crucial de dispenser une formation adéquate pour s'assurer que les employés ont des responsabilités clairement définies et ne peuvent accéder qu'aux données dont ils ont besoin. D'autres mesures organisationnelles peuvent inclure la mise en place de politiques et de procédures de sécurité de l'information, ainsi qu'un processus clair pour réagir aux violations de données à caractère personnel ; la définition claire des rôles au sein de l'organisation ; la garantie d'une gestion adéquate du changement, entre autres.
Même si aucun blanchiment d'argent n'est effectué via votre néobanque, mais que votre dispositif de lutte contre le blanchiment d'argent est défaillant, vous risquez tout de même une amende. En va-t-il de même pour la protection des données ? Pouvez-vous faire l'objet d'un contrôle même si vous n'avez subi aucune fuite de données ?
C'est possible. Heureusement, chaque pays dispose d'une autorité chargée de la protection des données, qui a pour mission de contrôler la manière dont les entreprises traitent les données à caractère personnel. Et si l'on examine les contrôles programmés de l'Inspection nationale de la protection des données en Lituanie, on constate qu'ils ciblent de nombreux secteurs d'activité différents et ne se limitent pas uniquement aux violations de données.
Mais en cas de violation, vous devez en informer le SDPI dans les 72 heures, en précisant très clairement ce qui s'est passé, pourquoi cela s'est produit, quelles mesures vous avez prises, quelles mesures préventives vous pouvez mettre en place, etc. Cela peut parfois donner lieu à une enquête, comme dans le cas de CityBee.
Un autre aspect important concerne les plaintes. Si vous ne faites pas preuve de transparence, si vous utilisez les données à mauvais escient, si vous n'êtes pas en mesure de garantir les droits des utilisateurs finaux ou si vous négligez leurs questions, ceux-ci pourraient porter plainte directement auprès de l'autorité de régulation. Cela pourrait également donner lieu à une enquête.
Qu'il y ait ou non une violation, il est très important d'entretenir de bonnes relations avec l'autorité de régulation, n'est-ce pas ?
Oui. Parce que c'est ce que nous voulons faire avec toutes les autorités de régulation, n'est-ce pas ? Nous voulons être à l'écoute de leurs questions, faire preuve de coopération, respecter nos obligations légales et veiller véritablement à la protection des données et au respect des clients avec lesquels nous travaillons.
Comment les autorités de régulation aident-elles les entreprises à respecter les règles en matière de protection des données ?
Ils fournissent des lignes directrices et des interprétations claires du RGPD. J'ai participé à plusieurs sessions de formation destinées au secteur privé, organisées par l'autorité de régulation lituanienne. Et si vous envisagez d'apporter des changements au sein de votre entreprise, tels que l'ajout de nouveaux produits ou de nouvelles technologies, et que cela implique le traitement de données à caractère personnel, vous devez évaluer les risques. Si l'évaluation des risques que vous réalisez révèle une exposition assez importante, même après la mise en place d'un certain nombre de mesures d'atténuation, vous pouvez toujours vous adresser directement à l'autorité de contrôle et la consulter au sujet d'activités spécifiques de traitement des données.
Les entreprises vérifient-elles régulièrement leurs bases de données afin d'identifier les données utilisateur qu'elles peuvent supprimer, par exemple lorsqu'un client n'a pas utilisé leur service depuis longtemps ?
C'est un point qui doit être défini dès le départ. Aucune entreprise ne peut utiliser indéfiniment les données à caractère personnel d'un individu donné. Quelle que soit l'activité de traitement de données pour laquelle l'entreprise collecte ces données, elle doit fixer un délai précis au terme duquel celles-ci doivent être effacées.
Si vous êtes un établissement financier et que vous procédez à l’intégration de clients, vous êtes soumis à certaines obligations légales : la loi stipule que vous devez conserver les données d’un utilisateur pendant huit ans, même après la fin de votre contrat avec celui-ci. Mais si vous aviez souhaité devenir client sans jamais l'être devenu – par exemple, si vous avez retiré votre demande ou simplement envoyé quelques demandes de renseignements avant de changer d'avis –, l'établissement financier ne pourrait pas justifier la conservation de vos données pendant huit ans. Il devrait supprimer ces données bien plus tôt.
Quels sont les droits des utilisateurs en matière de données ? Avez-vous le droit de savoir quelles données l'entreprise détient à votre sujet, si vous pouvez les modifier ou les faire supprimer ?
Oui, tout à fait. Vous pouvez également demander, par exemple, que vos données soient transférées d'une entreprise à une autre. Il existe d'autres droits, mais ils ne sont pas encore très souvent exercés, car tous les utilisateurs ne connaissent pas ou ne comprennent pas toujours leurs droits.
Ce qu’il faut retenir ici, c’est que certaines personnes pensent parfois avoir le droit de demander à n’importe qui, où que ce soit, de supprimer leurs données. Ce n’est pas vraiment le cas. Si une entreprise dispose d’un fondement juridique pour conserver ces données, elle peut ne pas donner entièrement suite à cette demande. Par exemple, en tant qu’établissement financier, je suis tenu de conserver vos données, mais vous m’avez demandé de les supprimer. Je supprimerai donc toutes les données relatives à nos échanges, par exemple, mais je conserverai les données essentielles requises par la législation. Pour autant, les entreprises en ligne doivent respecter et se conformer aux droits des personnes concernées, et répondre à leurs préoccupations en temps opportun et de manière respectueuse, en fournissant toutes les justifications nécessaires expliquant, par exemple, pourquoi certaines données ne peuvent pas être supprimées. Après tout, les personnes concernées ont également le droit de déposer une plainte directement auprès de l’autorité de contrôle.








