rgpd loi 490

GDPR : 4 étapes essentielles pour se préparer avant mai 2018

Il ne reste plus que quelques semaines avant l’entrée en vigueur du Règlement général sur la protection des données (GDPR). Évolution majeure de la Loi informatique et libertés de 1978, GRPD renforce les droits individuels pour devenir le nouveau texte de référence dans l’Union Européenne. La réglementation impose aux entreprises d’adopter un comportement responsable en améliorant l’évaluation des risques concernant les données collectées.

Il s’agit également d’harmoniser le paysage juridique à échelle européenne afin de construire un seul et même cadre pour tous les Etats membres.  Qualifiée de « bombe à retardement » ou de « contrainte », GRPD est souvent perçue comme une loi aux impacts négatifs aux yeux des entreprises. Une étude menée par Vanson Bourne révélait en avril dernier que près de la moitié des entreprises dans le monde redoutait de ne pas pouvoir répondre à la réglementation, faute de technologie adaptée. 20% d’entre elles craignaient même de devoir mettre la clé sous la porte à la vue du montant des pénalités (jusqu’à 4% du chiffre d’affaires annuel) en cas de non-conformité. S’il est maintenant de plus en plus évident que les entreprises ne seront pas totalement conformes le 25 mai prochain, elles doivent en revanche pouvoir prouver en cas de contrôle de l’Autorité responsable, qu’elles ont initié les mesures nécessaires pour s’assurer que les données collectées soient bien protégées.

Pour les appuyer dans cette démarche, voici les 4 étapes essentielles à prendre en compte dès aujourd’hui pour bien commencer leur entrée dans la conformité :

Avoir une vision et une gestion des données à 360 degrés

La première étape incontournable pour être en conformité à GDPR est d’adopter une approche holistique de la gestion des données qui va bien au-delà du simple stockage. Avec une réglementations plus stricte que les précédentes, les entreprises doivent s’assurer d’avoir une visibilité complète de leurs données, y compris sur la nature des informations stockées, la manière dont elles sont utilisées, mais aussi qui détient ces données et peut y avoir accès.

Cette approche doit inclure la possibilité de classer automatiquement de gros volumes de données, les numériser et les étiqueter de la manière la plus intelligente et la plus détaillée possible, afin de garantir que les informations sont gérer efficacement et restent à portée de main.

Se doter d’une solution qui permet de localiser et d’identifier rapidement les données personnelles est donc la première des priorités. A long terme, ce type de solution permettra également de déterminer comment exploiter les données et en extraire de la valeur.

 Pouvoir notifier une faille de données dans les 72 heures

Près de la moitié des entreprises qui pensent être conformes (48%) n’ont pas de visibilité totale sur les incidents de pertes de données personnelles. De plus, 61% d’entre-elles admettent qu’il est difficile d’identifier et de signaler une faille de données personnelles dans les 72 heures – une exigence fondamentale de la réglementation GDPR quand il y a un risque pour les individus concernés. Il s’agit de la deuxième priorité, considérée comme l’une des plus importantes de la réglementation. En effet, toute entreprise incapable de signaler la perte ou le vol de données personnelles – telles que les dossiers médicaux, les adresses e-mail et les mots de passe – à l’organe de surveillance dans ce délai est en rupture avec cette exigence clé.

L’exercice du droit à l’oubli

Avec GDPR, les entreprises doivent s’assurer que les données personnelles ne sont utilisées que pour les raisons pour lesquelles elles ont été collectées et doivent être supprimées lorsqu’elles ne sont plus nécessaires. En effet, dans le cadre du « droit à l’oubli », les citoyens européens auront le droit de demander la suppression de toutes leurs données personnelles des bases de données d’une entreprise. Les entreprises qui n’ont pas les capacités de rechercher et d’analyser les données personnelles pour détecter des références explicites ou implicites d’un individu sont encore très nombreuses. Se doter des outils pour visualiser avec précision la localisation des données ainsi qu’identifier les sources de dépôts fait donc partie des priorités essentielles.

Insuffler une culture de la conformité en interne

Si la plupart des entreprises admettent ne pas posséder une bonne culture de gouvernance des données et de conformité en interne, ces dernières sont tout de même conscientes qu’inciter les employés à adopter la bonne attitude vis-à-vis des données est primordial pour impulser de véritables changements culturels au sein de l’entreprise. Nombreuses sont celles qui comptent mettre en place des sessions de formations, instaurer des primes ou encore ajouter le respect obligatoire de mesures concernant GDPR dans les contrats d’embauche.

Initier sa conformité à GDPR et mettre en place les bonnes pratiques passent d’abord par les salariés. Prendre des mesures concrètes pour conduire à un changement culturel en interne fait également partie des priorités. Les salariés peuvent ainsi réaliser leur rôle à jouer concernant la protection des données et pourront voir leurs avantages positivement impactés, puisque ces derniers contribuent à promouvoir une bonne gouvernance des données au sein de l’entreprise.

Les entreprises qui savent créer de nouvelles opportunités business en s’appuyant sur les exigences réglementaires tireront un avantage certain. En étant conformes à GDPR, elles ne réduisent pas seulement le risque d’être exposées à des amendes, mais ont également l’opportunité d’offrir à leur clients une meilleure expérience à travers une bonne gestion des données, ce qui peut avoir un impact favorable sur la fidélité des clients, le chiffre d’affaires et la réputation de la marque. Mais plus encore, GDPR est aussi un réel moyen de redonner confiance aux citoyens dans leurs entreprises ainsi que d’instaurer une meilleure gestion et une diminution non négligeables des risques liés au numérique (cyberattaques, fraudes, etc.) (Par Daniel de Prezzo, Head of Technologies Southern Europe chez Veritas Technologies)