Lorsqu’il s’agit de gérer les risques liés à la cybersécurité, environ 35 % des organisations déclarent ne s’y intéresser activement qu’en cas de problème. Mais pour que les entreprises restent en conformité avec les principales lois sur la confidentialité des données, elles doivent avoir mis en place des mesures de sécurité avant une attaque. Les réglementations du RGPD, de la PIPL et du CCPA concernent particulièrement les MSP et les éditeurs de logiciels, car ils ont accès aux données d’un grand nombre d’organisations, mais toutes les entreprises doivent s’y conformer.
Vue d’ensemble de la conformité
- Conformité à la PIPL
- Conformité au CCPA
- Conformité au RGPD
- Comment rester à jour face à l’évolution des réglementations en matière de conformité
Conformité à la PIPL
La nouvelle loi chinoise sur la confidentialité des données est entrée en vigueur en novembre 2021. Voici ce que vous devez savoir.
Qu’est-ce que la PIPL ?
La loi chinoise sur la protection des informations personnelles (PIPL) vise à définir et à protéger les usages appropriés des données personnelles. La PIPL fournit un cadre de protection des données des citoyens chinois. Elle définit les informations personnelles sensibles comme « les informations personnelles qui, une fois divulguées ou utilisées illégalement, peuvent facilement porter atteinte à la dignité d’une personne physique ou nuire à sa sécurité personnelle et à la sécurité de ses biens, telles que les informations d’identification biométrique, les convictions religieuses, le statut spécialement désigné, les informations relatives à la santé médicale, les comptes financiers, les informations sur les déplacements des personnes, ainsi que les informations personnelles des mineurs de moins de 14 ans » (article 28).
À lire également : La loi chinoise sur la confidentialité des données représente un défi pour les entreprises internationales
Qui est concerné par la PIPL ?
La PIPL concerne les entreprises situées en Chine, qui y exercent leurs activités ou qui stockent les informations personnelles identifiables (PII) de citoyens chinois. Si l’organisation prévoit de transférer des données au-delà des frontières, elle doit en informer la personne concernée, s’assurer que l’entité destinataire peut fournir la protection de la vie privée requise et réaliser une évaluation de l’impact des conséquences possibles du transfert.
À lire également : Les 9 meilleures solutions de prévention des pertes de données (DLP)
Liste de contrôle de conformité à la PIPL
Si votre entreprise est concernée par la PIPL chinoise, voici ce dont vous avez besoin pour rester en conformité :
- Un représentant attitré en Chine. Si votre organisation n’est pas située en Chine mais détient des données sur des citoyens chinois, vous devez établir un bureau ou désigner un représentant en Chine et enregistrer ces informations auprès des autorités gouvernementales compétentes.
- Une base légale pour les informations que vous recueillez et utilisez. La PIPL prévoit plusieurs motifs légitimes — nécessité contractuelle, obligation légale, situation d’urgence, intérêt public ou données déjà divulguées — permettant aux entreprises de recueillir et d’utiliser des données sans le consentement de la personne. Si aucun de ces motifs ne s’applique à votre situation, vous devez obtenir le consentement de chaque personne dont vous conservez les données.
- Un plan de réponse aux incidents. Les violations de données sont une réalité malheureuse du monde professionnel actuel, fondé sur les technologies. Vous devez disposer d’un plan de réponse aux incidents pour identifier et résoudre rapidement la violation, puis en informer les parties concernées.
- Des avis détaillés sur la confidentialité. Avant de stocker ou de traiter des PII, vous devez fournir aux personnes des informations détaillées sur la confidentialité, expliquant pourquoi vous avez besoin de ces données et l’usage que vous en ferez. Elles doivent également préciser comment vous prévoyez de traiter les données ainsi que les coordonnées du responsable du traitement, au cas où la personne aurait des questions ou des préoccupations.
- La possibilité pour chaque personne de retirer son consentement. Si vous stockez actuellement des données sur des personnes qui n’ont pas donné leur consentement et que ces données n’entrent pas dans l’une des catégories d’utilisation appropriée, vous devez leur donner la possibilité de retirer leur consentement. De plus, les personnes qui ont donné leur consentement doivent pouvoir revenir sur leur décision à tout moment.
À lire également : Les meilleurs outils et logiciels de GRC
Conformité au CCPA
La loi californienne sur la confidentialité des données est en vigueur depuis le début de 2020.
Qu’est-ce que le CCPA ?
La California Consumer Privacy Act (CCPA) est une loi qui offre aux personnes un meilleur contrôle sur leurs PII et sur la manière dont les entreprises peuvent les utiliser. Elle donne aux consommateurs le droit de savoir quelles informations les entreprises stockent à leur sujet et comment celles-ci utilisent et partagent ces données, de supprimer leurs PII de la base de données d’une entreprise et d’interdire à une entreprise de vendre leurs données personnelles. Le CCPA définit les informations personnelles de manière similaire à la PIPL et inclut le nom, le numéro de sécurité sociale, les informations biométriques et l’historique de navigation sur Internet.
Qui est concerné par le CCPA ?
Le CCPA concerne toute organisation à but lucratif qui exerce une activité ou sert des consommateurs en Californie et répond à au moins l’un des critères suivants :
- Réalise un chiffre d’affaires annuel brut supérieur à 25 millions de dollars
- Traite au moins 50 000 dossiers de résidents, de foyers ou d’appareils californiens
- Tire au moins 50 % de son chiffre d’affaires annuel de la vente des informations personnelles de résidents californiens.
Toutefois, les droits définis par le CCPA ne s’appliquent qu’aux résidents de Californie, même s’ils ne se trouvent pas en Californie au moment de la demande. Nick Halsey, PDG d’Okera, explique : « Cette combinaison de diverses réglementations et variables propres aux États peut impliquer une politique d’accès aux données plus affinée, ajoutant une nouvelle couche d’exigences aux systèmes de gouvernance. La politique, désormais dynamique, doit réagir à certaines variables en temps réel. En 2022, nous verrons les entreprises et les fournisseurs subir une pression croissante pour mettre en place les outils permettant l’application en temps réel de politiques fondées sur les États. »
À lire également : Liste de contrôle et exigences de conformité au CCPA
Liste de contrôle de conformité au CCPA
Si votre entreprise répond à l’un des critères ci-dessus, voici ce dont vous avez besoin pour rester en conformité :
- Une visibilité complète sur les données détenues et recueillies par votre organisation : Les entreprises recueillent énormément de données, structurées ou non. Si elles peuvent facilement rechercher leurs données structurées pour savoir ce qu’elles possèdent, les données non structurées sont plus difficiles à analyser. Les organisations doivent comprendre toutes les données qu’elles stockent et recueillent, ainsi que l’endroit où elles les stockent.
- Des catégories pour toutes les données de votre organisation : Toutes les informations ne sont pas pertinentes pour le CCPA et ne nécessitent pas le même niveau de sécurité. La catégorisation de vos données vous permet de conserver les informations nécessaires pendant la durée appropriée et de fournir la sécurité requise.
- Des plans de remédiation pour différents scénarios : Évidemment, vous n’avez pas besoin de lancer une réponse complète aux incidents si quelqu’un vous demande de supprimer ses données, mais vous devez disposer d’un plan de remédiation standardisé. Vous devrez créer des plans pour chacune de vos catégories de données afin de respecter les exigences de conformité applicables.
- Des politiques claires de gouvernance des données : Expliquez à vos consommateurs pourquoi vous avez besoin de leurs informations sensibles, ce que vous prévoyez d’en faire et comment vous les stockerez. Vous devez également former abondamment vos employés à ces politiques afin qu’ils sachent ce qu’ils peuvent et ne peuvent pas faire avec les données que vous recueillez.
- Des demandes d’exercice des droits facilement accessibles : Le CCPA permet aux résidents californiens de demander des informations sur l’utilisation de leurs données, et votre entreprise doit simplifier ces demandes pour les consommateurs. La loi impose également aux organisations d’accuser réception de chaque demande dans les 10 jours suivant sa réception et d’y répondre dans les 45 jours. Vous devez donc disposer d’un système efficace pour recevoir et traiter ces formulaires.
À lire également : Les meilleurs outils et logiciels de réponse aux incidents
Conformité au RGPD
La loi européenne sur la protection de la vie privée est entrée en vigueur en 2018.
Qu’est-ce que le RGPD ?
Le Règlement général sur la protection des données (RGPD) est un texte qui protège les données des citoyens de l’Union européenne (UE). Il s’agit probablement de la loi sur la confidentialité des données la plus stricte actuellement en vigueur et, dans la plupart des cas, si vous êtes en conformité avec le RGPD, vous l’êtes probablement aussi avec les autres lois sur la protection des données. Le site du RGPD définit les informations personnelles comme « toute information se rapportant à une personne physique qui peut être identifiée, directement ou indirectement. Les noms et adresses e-mail sont évidemment des données personnelles. Les informations de localisation, l’origine ethnique, le sexe, les données biométriques, les convictions religieuses, les cookies Web et les opinions politiques peuvent également constituer des données personnelles. Les données pseudonymisées peuvent également relever de cette définition s’il est relativement facile d’identifier une personne à partir de celles-ci. »
Si vous êtes en conformité avec le RGPD, vous l’êtes probablement aussi avec les autres lois sur la protection des données.
Qui est concerné par le RGPD ?
Le RGPD concerne toutes les organisations qui exercent une activité dans l’UE, servent des citoyens de l’UE ou suivent et enregistrent les données de personnes se trouvant dans l’UE. Toutefois, les organisations de moins de 250 employés sont exemptées de certaines règles du RGPD. La documentation précise que les protections des données décrites dans les deux premiers paragraphes « ne s’appliquent pas à une entreprise ou à une organisation employant moins de 250 personnes, sauf si le traitement qu’elle effectue est susceptible de présenter un risque pour les droits et libertés des personnes concernées, si le traitement n’est pas occasionnel ou si le traitement porte sur des catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives aux condamnations pénales et aux infractions visées à l’article 10 » (article 30.5).
Liste de contrôle de conformité au RGPD
Voici ce dont vous avez besoin pour vous conformer au RGPD si vous employez plus de 250 personnes ou répondez aux critères indiqués ci-dessus :
- Des catégories claires pour les données que vous stockez : Vous devez répartir les données que vous recueillez en catégories et définir des raisons précises pour la collecte de chaque type. Les registres de ces catégories doivent inclure le nom et les coordonnées de chaque sous-traitant et responsable du traitement, ainsi que les informations relatives aux transferts de données.
- Une liste détaillée des usages que vous faites des données : Cette liste doit notamment contenir le nom et les coordonnées du responsable du traitement et du délégué à la protection des données, la raison du traitement des données, une description de la manière dont vous catégorisez vos données, les personnes qui y ont accès en interne comme en externe, ainsi qu’une description des mesures de sécurité mises en place pour les protéger. Cette liste doit être établie par écrit ou sous forme électronique et être disponible sur demande d’un responsable de la conformité.
- Une justification légale du traitement des données : L’article 6 du RGPD énonce les justifications légales du traitement des données, notamment le consentement de la personne à laquelle les données appartiennent, le traitement fondé sur une obligation contractuelle et les motifs d’intérêt public. Si votre justification repose sur le consentement, vous devez permettre facilement aux personnes concernées de le retirer à tout moment.
- Une politique de confidentialité complète : Vous devez informer vos consommateurs que vous recueillez leurs données, leur expliquer à quelles fins vous les utilisez, qui peut y accéder et comment vous les protégez. Les utilisateurs doivent pouvoir consulter cette politique de confidentialité chaque fois que vous recueillez leurs données, et celle-ci doit être facile à lire et à comprendre.
- Politiques de sécurité internes et plans de remédiation : En vertu du RGPD, vous devez être attentif à la sécurité des données chaque fois que vous traitez les données d’autrui. Les données à caractère personnel devraient être chiffrées ou anonymisées chaque fois que possible, et vous devez former vos employés de manière approfondie à la sécurité des données, en particulier s’ils ont accès à des données à caractère personnel. Réalisez des analyses d’impact lorsque vous apportez des changements qui ont une incidence sur vos données, et prévoyez un plan pour informer les autorités compétentes ou les personnes concernées en cas de violation de données.
- Un responsable désigné de la conformité au RGPD : Il doit s’agir d’un employé interne qui maîtrise les exigences du RGPD et qui est encouragé et habilité à évaluer les politiques de traitement des données et à les modifier si nécessaire. Selon la catégorie de votre entreprise, vous pouvez également avoir besoin d’un délégué à la protection des données. Et si votre entreprise est située en dehors de l’UE, vous devrez également nommer un représentant établi dans l’UE.
- Des accords de traitement des données signés avec des tiers: Si vous travaillez avec d’autres organisations qui auront accès aux données à caractère personnel que vous stockez, vous devrez signer un accord définissant les responsabilités de chaque partie en matière de conformité au RGPD.
- Un accès facile de vos clients à leurs données : Si vous recueillez des informations à caractère personnel, vous devez permettre aux consommateurs de savoir facilement quelles informations vous stockez à leur sujet, de mettre à jour les informations inexactes ou obsolètes, de demander la suppression de leurs données à caractère personnel, de demander l’arrêt du traitement de leurs données, de demander une copie de leurs données à caractère personnel ou de vous opposer au traitement de leurs données. En outre, si vous utilisez des processus automatisés pour prendre des décisions concernant des personnes, vos clients doivent pouvoir demander un contrôle humain ou contester la décision.
Comment rester à jour face à l’évolution des réglementations en matière de conformité
De nouvelles réglementations en matière de conformité et de confidentialité des données sont adoptées de temps à autre, notamment à mesure que les entreprises font évoluer leurs pratiques de traitement des données ; la conformité peut donc être difficile pour de nombreuses organisations. Toutefois, le RGPD étant particulièrement strict, la plupart des entreprises peuvent se contenter de suivre ces procédures et être couvertes par de nombreuses autres réglementations, notamment le CCPA et la PIPL. Il est important que votre organisation dispose d’un responsable de la conformité capable de vous aider à rester à jour face à l’évolution des réglementations et à adapter les politiques en conséquence.
À lire ensuite : Les meilleures entreprises et solutions de sécurité pour la conformité au RGPD en 2022





