<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Raphaël Brun, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/author/raphael-brun/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/raphael-brun/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Thu, 02 Jan 2020 12:48:49 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Raphaël Brun, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/raphael-brun/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Vie Privée à l’ère du Numérique – Interview de Benjamin ANDRE (Cozy Cloud)</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/11/interview-benjamin-andre-cozy-cloud/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 27 Nov 2019 13:03:37 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[B2B2C]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12223</guid>

					<description><![CDATA[<p>Dans le cadre de  l’étude « Vie privée à l’ère du numérique : du big data au smart data » publiée par Wavestone en mai dernier, une interview de Benjamin André, co-fondateur et CEO de Cozy Cloud, a été réalisée afin de mettre en...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/11/interview-benjamin-andre-cozy-cloud/">Vie Privée à l’ère du Numérique – Interview de Benjamin ANDRE (Cozy Cloud)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Dans le cadre de  l’étude « Vie privée à l’ère du numérique : du big data au smart data » <a href="https://www.wavestone.com/fr/insight/vie-privee-numerique/">publiée</a> par Wavestone en mai dernier, une interview de Benjamin André, co-fondateur et CEO de Cozy Cloud, a été réalisée afin de mettre en lumière les innovations proposant des alternatives à la collecte massive de données. Retour sur cette interview.</em></p>
<p>&nbsp;</p>
<h2>Ressentez-vous une préoccupation des citoyens concernant leur vie privée ?</h2>
<p>Ce n’est pas vraiment une préoccupation à ce stade, sauf pour une minorité, environ 5 à 10% de la population d’après certains sondages. Cette minorité comprend la manipulation commerciale dont elle est l’objet et, conséquemment, le poids du ciblage dans son comportement. Le constat intéressant est qu’aujourd’hui ce ne sont plus spécifiquement les « geeks » qui prennent conscience de cette manipulation, mais des profils de plus en plus variés. Cela se traduit pour la grande majorité par un agacement de la population, parfois même une exaspération liée à la sensation d’être un produit. La puissance des géants devient dérangeante, les big tech sont en train de devenir les méchants.</p>
<p><strong> </strong></p>
<h2>Comment cette évolution se traduit-elle depuis l’entrée en vigueur du RGPD ?</h2>
<p>Je ressens une meilleure compréhension des enjeux de protection de la vie privée, notamment lorsque je donne mon pitch. Je pense que les réactions que je récolte sont un bon échantillonnage de l’ère du moment. Il y a 4 ans, je passais parfois pour un fou : « la confidentialité, ça n’intéresse personne », « le modèle GAFA c’est le seul qui fonctionne pour internet », etc. Aujourd’hui, ce n’est plus du tout le cas : c’est un marqueur énorme, très tangible.</p>
<p><strong> </strong></p>
<h2>Que propose Cozy Cloud pour les aider ?</h2>
<p>Aujourd’hui, nos données ne sont déjà pas sous notre contrôle, mais elles sont également dispersées. Ainsi, l’usage que l’on peut en tirer est limité, voire freiné. La vie numérique se fragmente du fait de sa diversification : vie scolaire, parcours de santé, interactions avec les pouvoirs publics, objets connectés, etc. Toutes ces données circulent dans des écosystèmes étanches les uns par rapport aux autres, et cela crée une friction : c’est l’enfer des mots de passe, téléchargements, synchronisations, back-ups, etc. De ce fait, la force d’Apple consiste à créer une intégration, un maillage entre toutes ces données : l’utilisateur reçoit une invitation dans ses mails, elle est ajoutée sur son agenda, qui se synchronise avec son smartphone, lequel conduira bientôt sa voiture à destination… En interconnectant toutes ces données, Apple est devenue l’une des premières valeurs boursières !</p>
<p>Le fait d’ôter de la friction entre ces écosystèmes étanches et d’ajouter de la simplicité aux usages numériques a donc une valeur énorme. Une barrière persiste : l’isolation des données les unes par rapport aux autres. Pour un numérique utile, pratique, commode et personnalisé, il faut réunir les données.</p>
<p>En Europe, le système politique donne à l’individu une place centrale : aujourd’hui, grâce au RGPD, l’individu dispose d’un droit à la portabilité. C’est un droit fort pour l’usager, ainsi qu’un véritable levier pour Cozy Cloud et pour tous ceux qui se veulent des tiers de confiance. Il ne s’agit pas d’un droit de téléchargement, mais véritablement d’un droit au transfert pour l’utilisateur. Ce droit modifie totalement les règles du jeu.</p>
<p>Grâce à ce droit, l’individu est rendu légitime pour réconcilier les données : il dispose, d’une part des logins et mots de passe, d’autre part de la légitimité légale. En appuyant Cozy Cloud sur cette double légitimité, nous offrons à l’individu une plateforme numérique personnelle, dont il garde le contrôle, et dans laquelle il peut centraliser toutes ses données et accéder à de nouveaux services numériques.</p>
<p><strong> </strong></p>
<h2>Concrètement, quels services proposez-vous aux individus ?</h2>
<p>Cozy Cloud, ce n’est pas seulement un coffre-fort « statique » comme on en voit beaucoup. L’utilisateur centralise ses données sur un cloud personnel pour pouvoir y adosser ses services, rajouter des usages et effectuer des croisements entre ses données. Nous appelons cela du « <em>transverse data</em> » : croiser les données issues de sources diverses. L’utilisateur peut par exemple faire le lien entre sa facture d’électricité et un débit sur son compte en banque : nous créons ainsi une véritable fluidité.</p>
<p>De plus, la plateforme permet à l’utilisateur de communiquer avec ses divers fournisseurs, qui se trouvent aujourd’hui dans des univers séparés : désormais, un login et un mot de passe uniques permettent d’échanger avec les différents fournisseurs.</p>
<p>Enfin, la solution permet la mise en place de services numériques à domicile. A l’heure actuelle, il faut laisser collecter la donnée pour pouvoir bénéficier d’un service ; par exemple, EDF envoie chaque mois des centaines de prélèvements automatiques sans savoir lesquels vont être bloqués in fine. L’information qui permettrait d’anticiper ces prélèvements infructueux existe mais EDF ne peut y accéder car cela reviendrait à accéder aux soldes bancaires de ses clients. Cela représente un coût important en frais de gestion, de traitement, de suivi et provoque des frictions dans la relation client. Avec la solution de Cozy Cloud, l’utilisateur récupère et consolide dans sa plateforme ses données bancaires, sa facture et la date de son prochain prélèvement ; de son côté, Cozy Cloud développe un protocole permettant de faire des calculs sur les données présentes dans la plateforme. Ainsi, l’algorithme d’EDF, qui a accès à la donnée mais ne la collecte pas, peut prédire que le prélèvement va être bloqué. De son côté, la banque peut par exemple faire une offre commerciale, et différer le prélèvement. Cette offre se base sur l’accès à une donnée très personnelle, qui relève de notre intimité numérique. Pourtant, jamais EDF ne reçoit la donnée : celle-ci ne sort pas du coffre numérique de l’individu et n’est donc pas dévoilée.</p>
<p><strong> </strong></p>
<h2>Comment sont gérés les accès et habilitations dans Cozy Cloud ?</h2>
<p>C’est un peu similaire à ce que l’on peut retrouver sur nos smartphones : une fenêtre pop-up s’ouvre, par exemple pour demander l’accès à notre liste de contacts. L’accès d’une application à nos données facilite alors de nombreuses actions, par exemple la saisie d’un mail en local. Mais le transfert de données vers l’extérieur pose un véritable problème.</p>
<p>La fenêtre pop-up de Cozy Cloud propose deux options à l’usager : soit un usage local, soit un usage partagé de la donnée.</p>
<p>&nbsp;</p>
<h2>Quel est l’apport de votre solution pour les organisations ?</h2>
<p>Cozy Cloud se fonde sur deux business models successifs.</p>
<p>Tout d’abord, nos clients ce sont de grands comptes, les <em>« brick and mortars »</em>, qui bénéficient d’une confiance historique, menacés par les puissances du numérique. Ils veulent se repositionner à l’ère du numérique et valoriser cet asset de confiance : c’est donc du B2B2C. Cozy Cloud est aux <em>« brick and mortars »</em> ce qu’est Android pour le serveur, soit un service valorisant un hardware.</p>
<p>Le second business model interviendra une fois que la plateforme conciliera plusieurs acteurs-clés, tels que les banques ou les opérateurs de télécommunications : Cozy Cloud pourra s’adresser à une partie significative de la population. Il deviendra alors opérateur d’interactions digitales, dans une logique de partage de revenu avec les différents clients. En effet, Cozy Cloud gère l’écosystème et les contrats : lorsqu’un <em>« brick and mortar »</em> signe un contrat, tous les clients de Cozy peuvent bénéficier de sa donnée, avec l’accord de l’utilisateur. Le revenu lié à un client en particulier est matérialisé par la donnée apportée et la commission payée à Cozy Cloud.</p>
<p>&nbsp;</p>
<h2>Plus concrètement, quelle valeur ajoutée leur proposez-vous ?</h2>
<p>On peut valoriser la donnée sans la monétiser pour autant : ce qui a de la valeur, ce n’est pas la donnée en tant que telle, c’est plutôt l’interaction créée entre les données, lorsque celle-ci est pertinente. Les organisations doivent le comprendre. Nous nous positionnons comme un opérateur d’interactions digitales.</p>
<p>Par exemple, lorsqu’un utilisateur achète une télévision à la Fnac, il reçoit la facture dans son cloud personnel ; ainsi son assurance peut lui communiquer des informations utiles, de type « votre nouvelle télé est bien assurée pour le dégât des eaux ». Cette interaction crée de la valeur pour l’assuré, mais également pour l’assureur. Dans ce contexte, l’organisation valorise son rôle de tiers de confiance en offrant davantage de services, mais peut également développer un nouveau métier. Celui-ci consiste, non plus à sécuriser de la donnée, mais à créer un écosystème de services à valeur ajoutée pour l’entreprise, mais aussi utile pour l’utilisateur. Si nous reprenons l’exemple d’EDF et de la banque, l’interaction rendue possible par Cozy Cloud engendre pour EDF un gain d’argent et de temps, qui se monétise. La plateforme Cozy devient ainsi un opérateur d’interactions digitales, somme toute plus intelligentes, tout en restant sous le contrôle des particuliers.</p>
<p>Cette solution pourrait sembler aller à l’encontre de technologies telles que le big data ou le machine learning de prime abord ; en réalité, jamais les entreprises n’auraient pu collecter de telles données et les ajouter à leur base de données. Cela leur permet de ne pas être définitivement désintermédiées, mais au contraire d’accéder à davantage de données.</p>
<p>&nbsp;</p>
<h2>Cela ne paraît pas nécessairement évident au premier abord : comment les convaincre ?</h2>
<p>Il ne s’agit définitivement pas de convaincre les 30 000 PME et grands groupes français. Notre solution s’adresse à des acteurs qui sont aujourd’hui challengés par les nouveaux entrants du numérique. Aujourd’hui, le constat est sans équivoque : les GAFA connaissent mieux les clients des « <em>brick and mortars</em> » que les « <em>brick and mortars</em> » ne les connaissent eux-mêmes. Quand Facebook dépose un brevet sur l’évaluation de risque de crédit bancaire, ce n’est pas parce que Facebook est devenu un banquier : c’est simplement que Facebook a compris qu’il connaissait mieux les clients des banques que les banques elles-mêmes. Et ainsi, Facebook peut devenir banquier, tout comme il peut devenir opérateur d’énergie, de mobilité, de médias, etc. Du fait de l’intimité numérique qu’entretiennent les GAFA avec leurs usagers, ils s’approprient progressivement des verticales métiers.</p>
<p>En revanche, les « <em>brick and mortars</em> » bénéficient d’une confiance historique : banques, télécommunications, assurances mutualistes, pouvoir publics, etc. Nos clients sont des grands comptes, menacés par les puissances du net, qui veulent se repositionner à l’ère du numérique et valoriser cet asset qu’est la confiance. Nous leur proposons de tenir cette position de tiers de confiance, mais également de tirer de nouveaux usages de cette capacité de stockage.</p>
<p>Dans un premier temps, les organisations peuvent avoir la fausse impression de se faire prendre leurs données. Dans la réalité, Cozy Cloud vient les aider à développer des outils et usages plus intelligents. Soit ces organisations ouvrent le pas, et c’est une bonne chose pour elle, soit c’est Google qui le fera…</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/11/interview-benjamin-andre-cozy-cloud/">Vie Privée à l’ère du Numérique – Interview de Benjamin ANDRE (Cozy Cloud)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vie Privée à l’ère du Numérique – Interview de Tristant NITOT (Qwant)</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/11/interview-de-tristant-nitot-qwant/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Sun, 24 Nov 2019 12:55:12 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[Qwant]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12221</guid>

					<description><![CDATA[<p>Dans le cadre de  l’étude « Vie privée à l’ère du numérique : du big data au smart data » publiée par Wavestone en mai dernier, une interview de Tristan Nitot, aujourd’hui directeur général de Qwant a été réalisée afin de mettre en lumière les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/11/interview-de-tristant-nitot-qwant/">Vie Privée à l’ère du Numérique – Interview de Tristant NITOT (Qwant)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Dans le cadre de  l’étude « Vie privée à l’ère du numérique : du big data au smart data » <a href="https://www.wavestone.com/fr/insight/vie-privee-numerique/">publiée</a> par Wavestone en mai dernier, une interview de Tristan Nitot, aujourd’hui directeur général de Qwant a été réalisée afin de mettre en lumière les innovations proposant des alternatives à la collecte massive de données. Retour sur cette interview.</em></p>
<p>&nbsp;</p>
<h2>&#8220;Qwant, le moteur de recherche qui respecte votre vie privée&#8221;</h2>
<h3>Qu’est-ce que Qwant ?</h3>
<p>Qwant est une société française avec des capitaux franco-allemands, dont le premier produit est un moteur de recherche possédant deux particularités. La première est qu’il respecte la vie privée de ses utilisateurs : il ne laisse pas de cookies et ne collecte aucune donnée personnelle. La deuxième est qu’il est souverain et européen. Il couvre les langues européennes et répond à la nécessité stratégique d’avoir un moteur de recherche en Europe car chacune des grandes puissances mondiales possède son propre moteur de recherche. En somme, Qwant se positionne comme un acteur numérique responsable avec un business model raisonnable et éthique.</p>
<p><strong> </strong></p>
<h3>Qui sont les utilisateurs de Qwant ?</h3>
<p>Il est forcément difficile de les identifier. Nous avons des fichiers de logs, pour savoir quelles sont les requêtes qui sont envoyées, savoir là où ont cliqué les utilisateurs et pour comptabiliser les requêtes. Mais parce que nous ne collectons pas de données personnelles, nous ne pouvons pas savoir, par exemple, si une visite sur un site correspond à une première visite ou non.</p>
<p>Globalement, la connaissance que nous avons sur nos utilisateurs provient de sondages. Nous nous rendons ainsi compte que nos utilisateurs sont plus souvent des hommes que des femmes et sont plutôt avancés techniquement. En revanche, les âges des utilisateurs de Qwant sont très disparates.</p>
<p>&nbsp;</p>
<h3>Quelle était la genèse du projet ?</h3>
<p>Je suis arrivé il y a seulement un an mais je connais le président Éric Léandri depuis 4 ans. Avec ses associés, il a d’abord établi le constat d’un important manque de souveraineté numérique alors même que notre économie numérique est basée sur la récolte de données personnelles. Celles-ci permettent de fournir des services personnalisés et de le financer par une publicité ciblée. Qui dit publicité ciblée dit collecte d’un maximum d’information sur la personne connectée.</p>
<p>De notre côté, nous estimons que cette solution n’est pas viable ! Pour instaurer une société numérique éthique et pérenne, il est nécessaire d’établir une relation de confiance avec les utilisateurs. L’exemple de l’affaire Cambridge Analytica tend à montrer que le numérique est aujourd’hui toxique pour nos sociétés.</p>
<p>&nbsp;</p>
<h3><strong>En utilisant uniquement de la publicité non ciblée, comment vous rémunérez-vous ? </strong></h3>
<p>Nous proposons des publicités contextuelles : lorsqu’un utilisateur recherche le terme « vélo », une publicité liée au « vélo » va apparaître. Les informations personnelles, telles que le genre ou l’âge, ne sont pas connues. Paradoxalement, nous observons que le nombre de clics sur la publicité est plus élevé ; le gain lié aux publicités est donc proportionnellement plus élevé. Google a suivi ce business model jusqu’en 2006, époque à laquelle sa valorisation était de 10 milliards d’euros.</p>
<p>&nbsp;</p>
<h3><strong>Aujourd’hui Qwant n’est pas dans une position de leader par rapport au reste des acteurs ; qu’est-ce qui pourrait changer la donne demain ? </strong></h3>
<p>Je vais répondre à côté volontairement : nous cherchons évidemment à obtenir davantage de part de marché. Pour être économiquement pérenne, nous avons besoin d’obtenir 15% du marché en France et 10% sur l’ensemble de l’Europe. Ça serait déjà formidable parce que le marché est énorme et que ça nous suffirait amplement pour vivre et pour que nos actionnaires soient ravis. Je pense que c’est essentiel de rappeler ça ; nous ne pouvons pas dire avec assurance que Qwant n’arrivera jamais à détrôner Google, mais nous pouvons toujours essayer.</p>
<p><strong> </strong></p>
<h3>Un business model respectueux de la vie privée, est-ce nécessairement un modèle sans aucune collecte de données à caractère personnel ?</h3>
<p>Pas nécessairement. Ce qui est certain, c’est qu’il y a avant tout un besoin de repenser le système. Il a des innovations nécessitant la collecte de données qui ne fonctionneront pas sans un changement de dispositif. Je pense par exemple à notre filiale, Qwant Care, qui utilise l’IA sur des données médicales. Nous avons misé sur l’importance du médecin comme intermédiaire de confiance. Le patient va confier ses données médicales au médecin qui va les anonymiser grâce à un identifiant aléatoire avant de les envoyer à Qwant Care pour les faire analyser. Nous renvoyons un résultat et c’est au médecin de réécrire le nom du patient sur le dossier puis de le remettre au patient lors du diagnostic. L’existence d’un tiers de confiance peut constituer un premier pas dans ce sens.</p>
<p>Qwant ne mémorise pas l’historique de navigation, mais seulement les requêtes sans distinction de l’utilisateur. Il peut donc tout de même faire des suggestions dans la barre de recherche. Si vous tapez Donald, vous allez avoir Donald Duck et Donald Trump. Ce système peut cependant s’avérer handicapant car très peu d’utilisateurs utilisent les marques pages et les favoris. C’est néanmoins ce qui permet de ne stocker aucune donnée personnelle. Pour y remédier, nous mettons en place le <em>« learning to rank » </em>: en comptabilisant le nombre de clics par résultat de recherche nous parvenons à réorganiser l’ordre d’apparition des résultats de recherche selon les préférences utilisateurs. Sur la page de recherche Qwant, les résultats n’affichent que le titre et un extrait du contenu : l’amélioration de l’algorithme est donc basée sur l’intuition de l’utilisateur et l’intelligence collective. Par ailleurs, nous travaillons sur un nouvel outil, appelé Masq, qui enregistre les recherches en local sur l’ordinateur ou le mobile. Avec cet outil, l’utilisateur pourra avoir également des suggestions personnalisées, basées sur son propre historique de navigation, sans que Qwant ne l’enregistre sur ses serveurs.</p>
<p>Le problème est qu’en tant qu’utilisateur, nous ne sommes pas vraiment éduqués à l’utilisation de nos appareils. Lorsque vous achetez un Android, vous avez l’impression qu’il faut immédiatement un compte Gmail : ce n’est pas vrai mais c’est prévu pour que vous ouvriez un compte Gmail et rentriez dans l’engrenage. En réalité, nous pouvons faire plein de choses sans compte Gmail. De notre côté, nous avons annoncé un partenariat avec Wiko pour proposer un smartphone équipé de Firefox mais dont le moteur de recherche par défaut est Qwant au lieu de Chrome. Avec ce smartphone, vous pourrez initier votre Wiko sans aucune donnée personnelle. Seul l’opérateur saura qui vous êtes.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<h2>RGPD et prise de conscience collective</h2>
<h3>Le RGPD et la multiplication des scandales autour du respect de la vie privée ont-ils généré une prise de conscience des citoyens ?</h3>
<p>Bien sûr, nous remarquons une certaine prise de conscience : le RGPD est un sujet de discussion et les derniers scandales ont eu une véritable valeur pédagogique (ce que nous avons d’ailleurs pu constater avec la hausse importante de fréquentation de Qwant suite à la médiatisation de l’affaire Cambridge Analytica). Néanmoins, la sensibilité au respect de la vie privée numérique reste encore trop peu développée à mon sens.</p>
<p>&nbsp;</p>
<h3>Dans ce cas, qu’est-ce qui a évolué dans la perception des citoyens ?</h3>
<p>Les gens commencent à mieux percevoir ce que font les géants du numérique et les problèmes que cela pose, mais de façon encore trop timide. J’ai publié un livre dans ce sens il y a deux ans et demi (N.D.R.L. : <em>Surveillance:// : Les libertés au défi du numériques : comprendre et agir</em>, aux éditions C&amp;F). Dans ce livre, je faisais œuvre d’éducation : faire comprendre le business model des géants du numérique, définir le logiciel libre et expliquer comment se protéger de la surveillance.</p>
<p>Ma démarche consiste, non pas à faire peur aux gens, mais à leur expliquer les choses. Je donne plus d’une centaine de conférences par an où j’explique de façon quasi-systématique le business model des géants de l’internet. Ce que les individus ne réalisent pas, c’est qu’ils sont utilisateurs des services proposés par ces entreprises et non pas les clients : le véritable client est l’annonceur publicitaire.</p>
<p><strong> </strong></p>
<h3><strong>Comment aller plus loin dans cette prise de conscience ?</strong></h3>
<p>Malheureusement, très peu de gens sont formés au numérique alors même que le passage de l’administration au numérique apporte une pression sur toutes les tranches de la société. Tout le monde est obligé de s’y mettre malgré ce manque d’accompagnement. Par exemple ils ont souvent des difficultés à différencier un navigateur d’un moteur de recherche. L’application Qwant est un navigateur avec un moteur de recherche ; c’est comme confondre TF1 et Panasonic…</p>
<p>Je suis toujours étonné que l’on me pose des questions sur le compteur Linky par exemple. Cela ne représente rien en termes de vie privée par rapport à la collecte de données personnelles par les géants d’internet. Globalement, la notion de numérique est abstraite pour beaucoup. J’aime faire le parallèle avec les travaux de Louis Pasteur sur les microbes. Des micro-organismes invisibles à l’œil nu présents dans l’air sont à l’origine de maladies. Cette découverte a pu faire grandement baisser le nombre de décès dans les hôpitaux par l’adoption de simples gestes d’hygiène. Et bien aujourd’hui, ce qu’il nous manque dans le numérique, c’est la compréhension des concepts qui se cachent derrière et l’adoption généralisée de réflexes d’hygiène numérique…</p>
<p>&nbsp;</p>
<h3><strong>Quel avenir pour les moteurs de recherche avec cette prise de conscience ?</strong></h3>
<p>Je pense personnellement que le numérique tel qu’il est aujourd’hui est dangereux : nous préparons un big Brother, ou dans le meilleur des cas un big Mother, c’est-à-dire une maman dont nous serions dépendants car elle saura tout de nous. J’ai un très fort attachement à la liberté individuelle et au libre choix de chacun ; il ne me paraît pas bon que quelqu’un ou une entreprise sache tout sur tout le monde et l’utilise via l’intelligence artificielle pour faire des suggestions aux individus. Des nombreuses dystopies découlent de ce modèle.</p>
<p>Facebook connaît par exemple l’opinion exacte de chacun de ses utilisateurs sur les Gilets Jaunes : vous n’en parlez pas forcément mais vous avez été confrontés à du contenu dont Facebook sait si vous l’avez liké, commenté positivement ou négativement, partagé, regardé jusqu’au bout. Leur business model consiste à faire passer de la publicité engageante, éventuellement politique, et d’analyser les réactions. Facebook a ainsi permis à la fois l’émergence de ce mouvement et de ses opposants, car c’est un endroit qui facilite le fait de se plaindre ou de critiquer. En revanche, rien n’y est fait pour apaiser et trouver des solutions raisonnables, car le contenu ne serait pas assez engageant pour l’algorithme de recommandation de Facebook. Dans un contexte d’élections, la capacité de Facebook de cibler les personnes selon des critères très précis, initialement pour leur vendre des produits ou de la publicité adaptée à leurs préférences, en devient même effrayante. Cumulé à cela, notons qu’il n’y a aucune obligation de véracité sur le contenu proposé par Facebook ; les manipulations sont donc aisées et courantes…</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<h2>Quel avenir pour la vie privée dans le numérique ?</h2>
<h3>A titre personnel, quel est votre rapport à la vie privée et au numérique ?</h3>
<p>Je suis informaticien, j’ai appris à programmer seul à 14 ans, j’en ai 52 aujourd’hui. J’ai commencé plus tôt que les autres, je suis en fait un vieux natif du numérique. Etant passionné, je suis resté longtemps aveugle sur les enjeux liés à la vie privée. Je voyais tout le potentiel de l’informatique : j’ai découvert le micro-ordinateur personnel à partir de 1980, qui a été un outil de libération dont nous ne pouvons plus nous passer aujourd’hui. Puis internet est arrivé avec cette capacité à mettre les personnes en relation, à leur donner accès au savoir. Au début, je n’ai pas cru à Wikipédia ; aujourd’hui je suis contributeur aussi bien en termes financiers qu’en contenu : ce n’est pas un outil parfait mais il rend des services incroyables. Puis le smartphone est arrivé : nous avons notre ordinateur en poche, connecté à Internet sans fil. Et, enfin, nous assistons à la révolution du logiciel libre : par exemple avec un code développé par des bénévoles, Firefox a atteint les 500 millions d’utilisateurs. Bref, le numérique est l’aventure de ma vie.</p>
<p>Plus tard, j’ai découvert la problématique des données personnelles. Chez Google, les salariés ont toujours eu une responsabilité écrasante et l’obligation de générer un revenu sans cesse croissant. Puis, Facebook est arrivé avec un produit différent mais en utilisant le même business model à destination des mêmes clients : les annonceurs. Pour moi, Google a une culture éthique et morale que nous ne retrouvons pas du tout chez Facebook, mais ils se sont laissé entrainer dans une logique de course au bénéfice constante contre Facebook. Il faut tirer la sonnette d’alarme pour contrer cette dérive.</p>
<p>Je reste persuadé qu’Internet, le micro-ordinateur, le numérique avec le smartphone, ont un potentiel fabuleux, mais la décentralisation est la condition pour protéger la vie privée. Je pense également que logiciel propriétaire n’est pas dans l’intérêt du citoyen ; pourtant Qwant en propose aussi. Il n’y a aucun contrôle sur les logiciels propriétaires, ils fonctionnent selon une logique de marché qui ne laisse pas de vraie possibilité de choisir, surtout lorsque nous ne sommes pas suffisamment éduqués pour le faire.</p>
<p>C’est pour cette raison que j’ai lancé les « <em>meet-ups</em> » pour la décentralisation d’Internet, il y a cinq ans maintenant. Aujourd’hui, les gens ne sont pas éduqués sur le numérique. Lorsque vous allez choisir un téléphone, vous devriez hésiter entre un iPhone, relativement cher pour une sécurité maîtrisée, et un Android, beaucoup moins sécurisé vis-à-vis de Google. Dans la réalité, la plupart d’entre nous focalisent leurs critères de choix sur des détails esthétiques sans prendre en compte le respect de la vie privée et la sécurité de ses données.</p>
<p>&nbsp;</p>
<h3>A votre sens, quelles sont les clés pour redonner confiance aux citoyens dans les services que le numérique peut leur proposer ?</h3>
<p>Notre volonté est de positionner Qwant dans une nouvelle génération de service, éthique et, je l’espère, pérenne, grâce à la collecte d’un minimum de données. La minimisation de la quantité de données collectées est une notion très intéressante du RGPD. Sur votre smartphone, Facebook vous demande l’accès à vos contacts, à vos SMS, à votre agenda et télécharge tout instantanément. Pourquoi ont-ils besoin de savoir qui j’appelle par téléphone ? Nous en sommes même arrivés à créer une application « privacy flashlight » car beaucoup d’applications « flashlight » demandaient l’accès à vos contacts ! Je pense que nous sommes dans une crise de confiance, et chez Qwant, nous voulons vraiment incarner une nouvelle génération de services respectueux de la donnée en suivant une optique de minimisation dans l’esprit du RGPD.</p>
<p>La collecte généralisée et systématique des données, telle que l’effectue Google, va à l’encontre des principes de minimisation de la collecte et de décentralisation du stockage de la donnée. En réalité, les nouvelles technologies peuvent être rendues compatibles avec la protection de la vie privée : en opérant des changements d’architecture, en développant des outils en open source, en stockant les données de façon chiffrée et locale, rien n’empêche de continuer à synchroniser entre eux de façon chiffrée les appareils d’un même utilisateur.</p>
<p><strong> </strong></p>
<p><strong> « Un citoyen sur trois dit qu’il est prêt à payer pour des services protecteurs de la donnée ». Est-ce que nous nous dirigeons vers des outils proposant une version payante qui respecte votre vie privée et une version indirectement payante via la collecte des données personnelles ? Nous ferions alors face à deux mondes s’écartant progressivement l’un de l’autre…</strong></p>
<p>Ce risque existe déjà. En raison du prix très élevé des iPhones, Apple n’a pas besoin de monétiser et de rentabiliser nos données personnelles. A l’inverse, Android est un mouchard de poche, un cheval de Troie voué à la collecte de la donnée personnelle, via les applications Google Maps, Google Contact, Gmail, etc.</p>
<p>A côté de cela, Dan Ariely démontre dans ses études l’attrait irrésistible de la gratuité. Au sein de l’université dans laquelle il enseigne, il a mené l’expérience de proposer à un stand des truffes Lindt à 26 centimes et des chocolats bon marché à 1 centime : par défaut la majorité choisissent la truffe Lindt même si elle est plus chère car c’est un meilleur rapport qualité/prix. En revanche, quand il a diminué le prix d’un centime, et que le chocolat bon marché est alors devenu gratuit, la grande majorité des personnes l’ont alors choisi au détriment de la truffe à prix cassé. Il est très difficile de lutter contre la gratuité ; si Qwant était payant, il n’y aurait pas beaucoup d’utilisateurs…</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/11/interview-de-tristant-nitot-qwant/">Vie Privée à l’ère du Numérique – Interview de Tristant NITOT (Qwant)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vie Privée à l&#8217;ère du Numérique &#8211; Interview de Gwendal Le Grand (CNIL)</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/09/vie-privee-a-lere-du-numerique-interview-de-gwendal-le-grand-cnil/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 26 Sep 2019 09:57:24 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[CNIL]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12127</guid>

					<description><![CDATA[<p>Lors de l&#8217;étude &#8220;Vie privée à l&#8217;ère du numérique&#8221; publiée par Wavestone en mai dernier, une interview de Gwendal Le Grand, aujourd&#8217;hui Secrétaire Général Adjoint de la CNIL a été réalisée pour faire un premier bilan sur l&#8217;entrée en vigueur...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/09/vie-privee-a-lere-du-numerique-interview-de-gwendal-le-grand-cnil/">Vie Privée à l&#8217;ère du Numérique &#8211; Interview de Gwendal Le Grand (CNIL)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Lors de l&#8217;étude &#8220;Vie privée à l&#8217;ère du numérique&#8221; <a href="https://www.wavestone.com/fr/insight/vie-privee-numerique/">publiée</a> par Wavestone en mai dernier, une interview de Gwendal Le Grand, aujourd&#8217;hui Secrétaire Général Adjoint de la CNIL a été réalisée pour faire un premier bilan sur l&#8217;entrée en vigueur du RGPD. Retour sur cette interview.</em></p>
<h1>Bilan d’un an de RGPD</h1>
<p><strong>Wavestone : Le RGPD a-t-il permis la prise de conscience escomptée ?</strong></p>
<p><em>Gwendal Le Grand : Le RGPD est entré en application le 25 mai 2018 et c’est un texte que tout le monde s’est approprié : les organisations, les particuliers et les autorités de protection des données. </em></p>
<p><em>Les citoyens ont tiré parti de leurs droits et les ont davantage exercés auprès des organisations. En résulte une augmentation significative du nombre de plaintes : si on regarde les chiffres publiés dans notre rapport annuel, la CNIL a reçu 11 077 plaintes sur l’année dernière, soit une augmentation de 32% par rapport à l’année précédente, qui se poursuit cette année encore.</em></p>
<p><em>Du côté des entreprises, il est obligatoire d’avoir un DPO dans certains cas. Avant l’entrée en application du RGPD, on avait 5 000 correspondants informatique et libertés ; aujourd’hui on a déjà 16 000 DPO, représentant 50 000 organismes au total et il existe environ 700 structures en France qui proposent des prestations de DPO mutualisé. Pour citer un chiffre emblématique : en un mois, « L’atelier RGPD », notre MOOC, a vu la création de plus de 27 000 comptes, dont plus de 10% ont reçu l’attestation de réussite. Cela signifie qu’ils ont regardé toutes les vidéos et ont passé un petit test avec succès à la fin. Le nombre de visites sur le site de la CNIL est également marquant : il est passé à 8 millions en 2018, un chiffre non négligeable pour une autorité administrative indépendante, et une augmentation de 80% par rapport à l’année précédente. </em></p>
<p><em>Du coté des organisations professionnelles, nous avons reçu le 25 mai 2018 une plainte collective de la part de La Quadrature du Net et de NOYB et de l’association NOYB de Max Schrems qui travaille sur les grands acteurs de l’internet. Ces plaintes collectives ont donné lieu à la plus grosse sanction infligée par la CNIL en janvier 2019. On peut donc dire que tous, particuliers, entreprises, organismes de représentation des utilisateurs, se sont approprié le texte.</em></p>
<p><em>Nous travaillons également avec nos homologues au niveau européen. Un système d’information nous permet notamment d’échanger sur les cas transfrontaliers nécessitant de la coopération entre autorités nationales. </em></p>
<p><em>Du côté de l’adaptation du cadre national, tout s’est mis en place progressivement : la loi qui vient en préciser les marges de manœuvres, le décret d’application qui vient préciser la loi et l’ordonnance de réécriture de la loi. </em></p>
<p><strong>Wavestone : Quel est le niveau d’avancement des entreprises dans la mise en conformité de votre prisme ? </strong></p>
<p><em>Gwendal Le Grand : Au niveau des entreprises, la question de la protection des données a tendance à monter au plus haut niveau de la gouvernance, comme les COMEX ou les conseils d’administration. Un nombre important d’organisations a également désigné des DPO (délégués à la protection des données) ; certaines petites structures découvrent la protection des données à l’occasion du coup de projecteur donné par le RGPD et notamment l’effet dissuasif des sanctions qui peuvent désormais aller jusqu’à 20M€ ou 4% du chiffre d’affaire mondial de l’entreprise. </em></p>
<p><strong>Wavestone : D’ailleurs, quels sont les sujets qui suscitent le plus de plaintes de la part des individus ?</strong></p>
<p><em>Gwendal Le Grand : A date, les plaintes reçues par la CNIL restent assez « traditionnelles ». Elles sont surtout liées à la volonté de maîtrise des données à disposition en ligne (déréférencement, suppression de contenu sur des blogs, sur des sites de presse, ou sur des réseaux sociaux, etc.). On réceptionne aussi beaucoup de plaintes liées à la prospection commerciale et aux questions RH. Sur ce dernier point, ce sont en particulier les activités de surveillance qui font l’objet de plaintes : surveillance au travail, surveillance d’activité ou vidéosurveillance sur le lieu de travail. Petit à petit les problématiques relatives à ces nouveaux droits montent mais c’est quelque chose qui se fait doucement avec une courbe d’apprentissage au niveau des plaintes.</em></p>
<p><strong>Wavestone : Au niveau des contrôles et sanctions, quel bilan tirez-vous ?</strong></p>
<p><em>Gwendal Le Grand : La CNIL a des missions d’accompagnement, mais également des pouvoirs de contrôle et de sanction renforcés avec le RGPD ; ces deux missions sont complémentaires. En 2018, nous avons effectué 310 contrôles (en ligne, sur place, sur pièces).</em></p>
<p><em>En réalité, les possibilités de se mettre en conformité sont assez nombreuses avant d’arriver à la sanction elle-même. Celle-ci intervient uniquement en dernier recours. Habituellement, lorsqu’un organisme est contrôlé, on collecte ses pièces numériques, on les analyse. La plupart des contrôles donnent lieu à des échanges avec les organismes concernés et des clôtures. En cas de manquement de mise en conformité, une mise en demeure est envoyée à l’organisme. Puis il dispose d’un certain temps, à l’issue duquel, s’il ne s’est toujours pas mis en conformité, la CNIL rentre dans une procédure de sanction, qui peut aboutir notamment à une sanction pécuniaire. Il existe également une procédure de sanction accélérée.</em></p>
<p><em>En 2018, 11 sanctions ont été prononcées. À la suite du RGPD, le montant des sanctions est devenu plus important . Ainsi, pendant très longtemps la sanction pécuniaire maximale que pouvait infliger la CNIL s’élevait à 150 000€ ; elle est passée à 3 millions d’euros avec la loi pour une république numérique en 2016 ; puis à 20 millions d’euros ou 4% du chiffre d’affaires mondial avec le RGPD en 2018.</em></p>
<p><strong>Wavestone : Les sanctions ont augmenté mais restent dans des volumes se comptant en dizaines ou centaines de milliers d’euros. Peut-on envisager de voir des sanctions de plusieurs millions d’euros dans les prochaines années ? </strong></p>
<p><em>Gwendal Le Grand : Il y a eu en janvier une sanction de 50 millions d’euros, qui concernait un grand acteur de l’internet (NDLR : Google). Les autorités activent progressivement les nouveaux plafonds permis par le RGPD, au fur et à mesure que la procédure de contrôle se développe. </em></p>
<p><em><strong>Wavestone :</strong> </em><strong>Comment ce type de sanction va-t-il être géré au niveau européen ? Est-ce qu’une sanction peut être répétée par les autorités des autres pays ? </strong></p>
<p><em>Gwendal Le Grand : Le RGPD prévoit un système de guichet unique ; les organisations peuvent donc s’organiser pour avoir un établissement principal de référence, c’est-à-dire une autorité de protection des données unique en tant qu’interlocuteur au niveau européen. Concernant la sanction du mois de janvier, nous avons échangé avec nos homologues au moment des contrôles : il n’y avait pas d’établissement principal de cet organisme-là sur le territoire européen, ce qui permettait de dire que chaque autorité était compétente en ce qui la concernait sur son territoire. La CNIL était donc légitime à prendre une décision de sanction vis-à-vis de cet acteur-là. Le montant de la sanction a ensuite été ajusté, notamment en fonction de l’assiette des utilisateurs français.</em></p>
<p><strong>Wavestone : Justement, à l’international, quel bilan ?</strong></p>
<p><em>Gwendal Le Grand : Le but est de réussir la diplomatie de la donnée avec nos homologues au niveau CEPD, groupe des CNIL européennes, comme sur le plan international. On discute d’ores et déjà avec un certain nombre d’Etats ou de régions du monde, qui, dans la vague du RGPD, cherchent à se doter aussi de lois nationales ou régionales. Nous avons notamment travaillé avec des partenaires asiatiques, avec les Etats-Unis, et dans le cadre de la convention 108 du conseil de l’Europe. Ce sont des travaux qui sont bien évidemment amenés à se poursuivre.</em></p>
<p><strong>Wavestone : Ce qu’on anticipe c’est un texte qui fasse référence pour des textes à venir dans le monde ?</strong></p>
<p><em>Gwendal Le Grand : En matière de champ territorial, le RGPD s’applique aux organisations en Europe ou ciblant des utilisateurs européens. C’est une sorte de standard pour la confiance sur la question de la protection des données personnelles. En dehors du territoire européen, beaucoup d’acteurs s’intéressent au RGPD, car les européens sont leurs premiers clients. Derrière, c’est évidemment un gage de confiance pour eux vis-à-vis des échanges qu’ils peuvent avoir avec les acteurs dans leur région du monde.</em></p>
<p><em><strong>Wavestone :</strong> </em><strong>Selon vous, le RGPD a-t-il modifié la relation entre les entreprises et leurs clients historiques (exercice de droits, modifications des usages, etc.) ?</strong></p>
<p><em>Gwendal Le Grand : Au niveau de la CNIL, on ne voit pas forcément l’intégralité de la chaîne. On peut cependant constater qu’un certain nombre d’entreprises affichent la protection des données comme un avantage concurrentiel. Au-delà des aspects de conformité et de sanction potentielle, l’enjeu de ce texte est également de renforcer la confiance dans les services proposés par les entreprises, et indirectement de leur ouvrir des opportunités de développement économique.</em></p>
<h1>Perspectives</h1>
<p><strong>Wavestone : Quels sont selon vous les points clés pour les entreprises afin de conserver une dynamique de conformité dans le temps ?</strong></p>
<p><em>Gwendal Le Grand : Nous allons vraiment chercher à mettre en place une gouvernance de la donnée au niveau des entreprises : c’est une opportunité pour elles, aussi bien pour protéger les données que pour restaurer la confiance vis-à-vis de tout l’écosystème de leurs clients et de leurs entreprises partenaires. Le RGPD a mis en lumière les enjeux de cybersécurité : la gestion efficace et la sécurisation des données sont autant de questions essentielles à l’heure où nos sociétés sont devenues dépendantes de l’économie numérique. Dans ce sens, c’est également une opportunité pour les entreprises. Le RGPD mentionne ainsi la nécessité de mettre en place des mesures de sécurité techniques, organisationnelles, proportionnées au risque pesant sur les données personnelles.</em></p>
<p><em>Désormais, avec le RGPD, les entreprises doivent, dans certains cas, notifier la CNIL et les personnes concernées des éventuelles violations de données à caractère personnel. Pour y parvenir, les entreprises ont mis en place un système à trois niveaux. Premièrement, elles doivent tenir un registre de tous les incidents de sécurité qui touchent à la donnée personnelle.</em></p>
<p><em>Ensuite, elles doivent notifier à la CNIL sous 72h toute violation de données. Ces notifications servent essentiellement à faire monter le niveau de maturité des entreprises sur les questions de cybersécurité, et à leur apprendre à se préparer, à mettre en place un système de détection et de prise de décision, à maîtriser leurs risques et à réagir efficacement en cas d’incident.</em></p>
<p><em>Enfin elles sont tenues de les notifier aux personnes concernées en cas de risque élevé. Cette dernière obligation a des conséquences opérationnelles : appels de clients en masse, impact réputationnel. Ces notifications servent notamment à ce que les personnes se protègent, soient plus vigilantes (par exemple aux attaques de phishing), ou modifient leur mot de passe. L’objectif de ce système à trois niveaux est donc réellement d’aider les personnes à se protéger et les entreprises à améliorer leur niveau de maturité sur les questions de cybersécurité.</em></p>
<p><em>L’article 35 du RGPD concerne également les questions de cybersécurité ; il indique que la réalisation d’analyses d’impact sur la protection des données est nécessaire pour tous les traitements susceptibles d’engendrer des risques élevés pour les personnes. L’analyse d’impact est une analyse de risque évaluant les impacts sur les personnes et sur les entreprises, de façon formalisée et incluant un plan d’action. Le RGPD initie vraiment le passage d’une logique de formalités administratives préalables (déclarations) à une logique de conformité en continu avec une amélioration constante et une réévaluation, révision et mise à jour régulière du plan d’action.</em></p>
<p><strong>Wavestone : Nous réfléchissons beaucoup sur le droit à la portabilité. C’est un des droits dont on a le plus parlé quand le texte a été voté, pourtant aujourd’hui c’est peut-être le droit qui est le moins exercé au quotidien chez nos clients. Partagez-vous ce constat ? Comment l’expliquez-vous ?</strong></p>
<p><em>Gwendal Le Grand : Le droit à la portabilité est l’un des nouveaux droits du RGPD ; il est donc normal de constater une courbe d’apprentissage.</em></p>
<p><em>De plus, ce n’est pas un droit absolu. Il ne s’applique donc pas pour toutes les bases légales du traitement, mais seulement lorsque celui-ci se base sur le consentement de la personne ou sur un contrat. Les autres bases légales sont écartées du droit à la portabilité.</em></p>
<p><em>Il s’applique aux données que vous avez fournies à un service direct ou indirect. Les lignes directrices du CEPD (N.D.R.L. Comité Européen de la Protection des Données, qui a pris la suite du G29), expliquent dans quelles conditions s’applique le droit à la portabilité. Nous avions communiqué l’année dernière au mois de mai 2018 sur le fait que notre priorité dans les actions de contrôle et de mise en conformité se concentrait plutôt sur les droits existants, car nous étions conscients qu’il y aurait une courbe d’apprentissage sur les nouveaux droits. Mais nous commençons à recevoir des plaintes de personnes ayant des difficultés à exercer leur droit à la portabilité. Il faut comprendre que la CNIL intervient en bout de chaîne : en général, les personnes s’adressent d’abord au responsable de traitement, puis à nous quand ils n’ont pas de réponse ou que celle-ci ne leur semble pas satisfaisante.</em></p>
<p><strong>Wavestone : Avez-vous des exemples de bonnes pratiques ou de bons élèves autour de la manière d’utiliser les données à caractère personnel de manière conforme ?</strong></p>
<p><em>Gwendal Le Grand : On en voit bien sûr. Nous proposons sur le site linc.cnil.fr une cartographie d’outils et de pratiques. Ce n’est pas de la certification de produit, mais de l’analyse des pratiques annoncées par plusieurs acteurs. Nous cherchons à capitaliser sur les bonnes pratiques que nous voyons au quotidien, afin de pouvoir les citer en exemple. Nous proposons aussi un site sur le design de la protection des données (design.cnil.fr), qui a pour objectif de créer une communauté des designers et d’échanger les bonnes pratiques sur la protection des données. Il contient un kit de développement respectueux de la loi informatique et libertés, avec des exemples anonymisés et génériques : « j’ai besoin d’informer les personnes sur le traitement de données … », « ce n’est pas une bonne manière de faire parce que… », « avec ce type de présentation-là, c’est une bonne manière d’informer les personnes parce que… ». Des instruments de certification pourront être activés ultérieurement.</em></p>
<p><strong>Wavestone : A votre sens, quels sont les défis à venir pour vous dans les mois et les années à venir ? </strong></p>
<p><em>Gwendal Le Grand : Dans notre rapport annuel, la mise en œuvre opérationnelle du RGPD apparaît comme l’enjeu majeur à venir pour la CNIL, notamment pour rehausser le niveau de confiance dans l’économie numérique.</em></p>
<p><em>Nous proposons un plan d’action de sensibilisation  des petites collectivités comprenant l’édition d’un guide, la partiicpation de la CNIL au salon de smaires en novembre 2019 et la création d’un module complémentaires de cours en ligne gratuit pour les collectivités . nous allons également renforcer l’inter-régulation avec d’autres autorités sur les questions de régulation du numérique : l’autorité de la concurrence, le CSA, l’ARCEP, l’HADOPI. De notre point de vue, la priorité est le développement d’une expertise sur les contrôles de la CNIL. Notre régulation est pluridisciplinaire : technologique, juridique, mais également éthique. Nous voulons notamment être en capacité d’anticiper et de maîtriser toutes les évolutions technologiques. Les sujets cruciaux pour nous sont les droits des personnes, les sous-traitants et la collecte de données bancaires. Nous communiquons sur ces sujets, en nous adressant à la fois aux personnes en garantissant leurs droits et aux entreprises en leur expliquant les règles à suivre.</em></p>
<p><em>Nous produirons également de nouveaux outils. Sur le plan réglementaire, nous voulons proposer de nouveaux cadres de référence, c’est-à-dire de nouveaux instruments compatibles avec le RGPD et les différentes réglementations. Sur le plan technique, nous travaillons déjà beaucoup sur les questions de design de service innovant, notamment sur l’inscription des utilisateurs à un service : finalement, pour que le consentement soit valide, il faut que la personne soit bien informée de la façon dont vont être traitées ses données. En janvier 2019, nous avons créé un cahier « Innovation et prospective » intitulé « La forme des choix », disponible sur notre site ; nous voulons poursuivre ces travaux avec les designers. Ils ont un rôle très important à jouer dans la qualité de l’information des personnes dont les données vont être traitées.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/09/vie-privee-a-lere-du-numerique-interview-de-gwendal-le-grand-cnil/">Vie Privée à l&#8217;ère du Numérique &#8211; Interview de Gwendal Le Grand (CNIL)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Conformité au RGPD : où en sont les entreprises ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/08/conformite-au-rgpd-ou-en-sont-les-entreprises/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Tue, 27 Aug 2019 08:30:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[transformation numérique]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12039</guid>

					<description><![CDATA[<p>Suite à notre premier article autour de la publication Wavestone sur la vie privée à l&#8217;ère du numérique, ce second article revient en détails sur les résultats de l&#8217;enquête et plus précisément sur les avancées des entreprises sur le sujet....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/08/conformite-au-rgpd-ou-en-sont-les-entreprises/">Conformité au RGPD : où en sont les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Suite à notre premier article autour de la publication Wavestone sur la vie privée à l&#8217;ère du numérique, ce second article revient en détails sur les résultats de l&#8217;enquête et plus précisément sur les avancées des entreprises sur le sujet.</em></p>
<h1>Les résultats de notre benchmark sur la protection de la vie privée dans les entreprises</h1>
<p><u>Le benchmark effectué auprès de 24 entreprises françaises et internationales révèle que</u> :</p>
<p><strong>Des efforts importants ont été fournis sur la protection de la vie privée !</strong></p>
<p>Les organisations ont mené des actions concrètes : nommer un DPO, compléter un registre des traitements, dérouler les DPIA, mettre à jour les formulaires de collecte de données, instaurer des processus de gestion des demandes d’exercice de droits, lancer des campagnes de sensibilisation, mettre à jour les contrats, identification des transferts, etc. La question peut alors se poser : <strong>la crise de confiance repose-t-elle sur la mauvaise perception des efforts fournis ?</strong></p>
<p><strong>Cependant, les organisations sont confrontées à des difficultés pour assurer une conformité durable.</strong> Les processus mis en place sont pour la plupart manuels et la perception du volet protection de la vie privée par les collaborateurs comme une « contrainte » ne permettront pas de pérenniser la démarche au-delà des programmes de conformité. Un risque : voir les efforts fournis perdus dans le temps….</p>
<p><u>Ainsi, trois challenges s’offrent désormais aux organisations</u> :</p>
<h2>Repenser le système d’information autour de la donnée</h2>
<p>Sur le terrain, dans les organisations « historiques », l’architecture du système d’information est orientée service ou calquée sur l’organisation interne et ne permet donc pas une <strong>approche globale centrée sur la donnée.</strong> Cela crée de nombreuses difficultés opérationnelles dans le cadre du RGPD : gestion des consentements, des exercices de droits, suppression des données…</p>
<ul>
<li><strong>55%</strong> des organisations du panel sont contraintes de gérer les consentements par silo ;</li>
<li><strong>33%</strong> des organisations du panel parviennent à garantir la suppression de l’intégralité des données d’un client dans le cadre d’un droit à l’oubli ;</li>
<li><strong>19%</strong> des organisations du panel sont parvenues à entièrement automatiser la suppression des données à termes de leurs durées de conservation.</li>
</ul>
<p>De ce fait, les processus mis en place dans l’urgence de la conformité sont encore très artisanaux, il s’agit désormais de réorganiser le système d’information autour de points de vérité omnicanal pour faciliter l’industrialisation. L’étude propose un focus sur un accélérateur dans la mise en place d’un tel dispositif : le Customer IAM avec l’interview d’un expert Wavestone.</p>
<h2>Mettre en place une gouvernance de la donnée cohérente, transverse et intégrant le volet vie privée</h2>
<p><em>La mise en place d’une gouvernance de la donnée est une priorité stratégique pour les organisations. Cependant, face à l’urgence de la mise en conformité au RGPD, les organisations n’ont pas nécessairement eu le temps de traiter de front cette valorisation et les impératifs liés à la protection des données personnelles. Il s’agit donc de repenser la stratégie de collecte, d’utilisation et de valorisation des données dans le respect de la règlementation pour adopter l’approche « smart data », qui reste peu appropriée à date. </em></p>
<p><u>Cela s’illustre par le fait que</u> :</p>
<ul>
<li>16% des organisations du panel ont lancé une campagne de renouvellement des consentements (11% sur certains consentements, 5% sur l’intégralité des consentements) ;</li>
<li>50% des organisations du panel ont mis en place des processus permettant de vérifier que la donnée collectée est limitée, appropriée et pertinente par rapport à son utilisation.</li>
</ul>
<p>L’étude propose un focus sur les opportunités qu’offre la pseudonymisation aux organisations par rapport à une anonymisation des données ou une simple suppression à terme de leur durée de conservation.</p>
<h2>Faire de la protection des données personnelles un réflexe au quotidien</h2>
<p>96% des organisations du panel ont inséré une étape d’évaluation des risques pour la vie privée dans leurs méthodologies projet&#8230; Mais 33% d’entre elles n’estiment pas qu’elle soit suffisante pour assurer une conformité dans la durée. Autre constat, <strong>seulement 25% des organisations du panel considère avoir une équipe « privacy » adaptée au besoin réel.</strong></p>
<p>Pour contrer cela, l’étude livre quelques bonnes pratiques pour promouvoir la valeur ajoutée de la démarche et embarquer les métiers dans la privacy : sensibilisation, responsabilisation, privacy agile, positionnement en accompagnateur de l’innovation…</p>
<h1>Aller plus loin et se démarquer sur la protection de la vie privée</h1>
<figure id="post-12041 media-12041" class="align-center"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-12041" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/09/Image-article-2.png" alt="" width="631" height="708" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/09/Image-article-2.png 631w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/09/Image-article-2-170x191.png 170w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/09/Image-article-2-35x39.png 35w" sizes="(max-width: 631px) 100vw, 631px" /></figure>
<p>&nbsp;</p>
<p>Les banques sont historiquement placées parmi les acteurs bénéficiant le plus de la confiance des citoyens. En 2016, 51% des interrogés plaçaient la banque en première position en termes de tiers de confiance… Mais, comme le démontre le schéma ci-contre, aujourd’hui, <strong>les banques ont chuté au 8ème rang des acteurs de confiance</strong>. 10% des sondés positionnent même les banques comme le type d’organisation envers lequel ils ont le moins confiance.</p>
<p><strong>Preuve que la conformité à la règlementation n’est pas la condition nécessaire et suffisante pour gagner ou maintenir la confiance des citoyens. </strong>Il est temps pour les organisations de faire de cet enjeu majeur une opportunité pour innover.</p>
<p>Cette partie de l’étude livre quelques focus sur des pistes pour innover sur la protection de la vie privée : <strong>pour en faire un différentiateur commercial </strong>(renforcement de la relation client grâce à la mise en place d’un privacy center, opter pour une stratégie marketing orientée privacy),<strong> la monnayer ou en faire la base de nouveaux business models.<br />
</strong></p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/08/conformite-au-rgpd-ou-en-sont-les-entreprises/">Conformité au RGPD : où en sont les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quelle importance accordée par les citoyens au respect de leur vie privée ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/07/importance-citoyens-respect-vie-privee/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 31 Jul 2019 11:54:43 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12013</guid>

					<description><![CDATA[<p>La donnée est considérée comme le nouvel or des entreprises. L’émergence ou l’évolution de nombreux business models autour de la collecte massive de données et autour de la connaissance pointue des usagers le démontre. Sans qu’ils ne s’en rendent nécessairement...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/07/importance-citoyens-respect-vie-privee/">Quelle importance accordée par les citoyens au respect de leur vie privée ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La donnée est considérée comme <strong>le nouvel or des entreprises.</strong> L’émergence ou l’évolution de nombreux business models autour de la collecte massive de données et autour de la connaissance pointue des usagers le démontre. Sans qu’ils ne s’en rendent nécessairement compte, <strong>la vie privée des citoyens s’est retrouvée menacée : surveillance de masse, fichage, etc.</strong> Aujourd’hui cette approche ne semble plus pouvoir durer : durcissement de la réglementation, prise de conscience des citoyens, laquelle est associée à un besoin certain de confiance avant d’envisager le partage de ses données. Pour les organisations, un double enjeu est à prendre en considération : <strong>comment continuer à accéder aux données pour personnaliser leurs services existants tout en s’assurant de l’adoption de leurs nouveaux services digitaux innovants, mais potentiellement anxiogène pour des citoyens de plus sensibles au sujet ? </strong>La révolution de la donnée ne se fera pas sans confiance. Les entreprises n’ont plus le choix, elles doivent collecter et utiliser les données de manière réfléchie pour ne pas endommager la relation établie. En somme, <strong>passer d’une approche « big data » à une approche « smart data ».</strong></p>
<p>L’étude « <a href="https://lu.wavestone.com/fr/insight/vie-privee-numerique/">Vie privée à l’ère du numérique </a>»<a href="#_ftn1" name="_ftnref1"></a> dont les chiffres clés sont résumés ci-dessous et dans un second article à paraître prochainement, vient guider les entreprises dans l’adoption de cette approche. Celle-ci s’appuie sur un sondage international mené auprès de 3620 citoyens, d’un état des lieux de conformité au RGPD sur un panel de 24 entreprises et plusieurs interviews : Gwendal Le Grand, directeur des technologies et de l’innovation à la CNIL, de Tristan Nitot, VP advocacy chez Qwant, un moteur de recherche qui ne collecte aucune donnée à caractère personnel et Benjamin André, co-fondateur de Cozy Cloud, une solution permettant aux organisations de s’investir dans le self-data.</p>
<figure id="post-12018 media-12018" class="align-none"><img decoding="async" class="aligncenter wp-image-12018 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0.png" alt="" width="869" height="507" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0.png 869w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0-327x191.png 327w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0-768x448.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-0-67x39.png 67w" sizes="(max-width: 869px) 100vw, 869px" /></figure>
<p>&nbsp;</p>
<h2>2/3 des citoyens assimilent la vie privée à la maîtrise de leurs données sur le net</h2>
<p>La vie privée est une préoccupation mondiale : <strong>94%</strong> des sondés la considère comme important (soit une augmentation de <strong>19%</strong> par rapport au 1<sup>er</sup> sondage mené sur ce thème en 2016) : ce chiffre traduit une prise de conscience inédite des citoyens. Les sondés associent notamment la protection de la vie privée au fait de pouvoir choisir les tiers qui collectent et manipulent leurs informations, avant même de savoir quelles données sont collectées et pour quels usages. La donnée financière reste la donnée la plus citée par nos sondés comme donnée perçue comme privée, alors qu’elle n’est généralement pas considérée comme tel dans les démarches privacy des entreprises (les données biométriques, de santé, religieuses, sexuelles, voire d’habitudes de vie les devancent souvent). Au contraire, certaines données comme les habitudes de vie ou la géolocalisation sont perçues comme peu sensibles par nos sondés.</p>
<h2>Une confiance envers les organisations qui diminue !</h2>
<p><strong>32% des sondés</strong> considèrent qu’ils font moins confiance aux entreprises quant à l’utilisation faite de leurs données qu’il y a un an. Constat particulièrement étonnant en Europe : <strong>le RGPD, a provoqué une crise de confiance !</strong></p>
<p>En Europe (Royaume-Uni inclus), environ <strong>36% des sondés</strong> font moins confiance aux entreprises. Un comble avec l’entrée en vigueur du RGPD, censée redonner la maîtrise de leurs données personnelles aux citoyens Européens. Du fait de la complexité renvoyée, des violations désormais publiques et des différents scandales, les citoyens sont plus méfiants, perdent confiance et sont moins enclins à partager leurs données.</p>
<p><strong>25% des sondés sont réfractaires au partage de leurs données, quelle que soit l’utilisation qui en est faite !</strong> Lorsqu’il s’agit d’évaluer la pertinence de l’utilisation des données, les réponses varient peu pour des usages aussi différents que de la prospection commerciale ou de la vidéosurveillance, confirmant que l’utilisation faite des données n’est pas le sujet de leurs préoccupations.</p>
<p><u>Cependant, 3 types de comportements se détachent vis-à-vis des données</u> :</p>
<ul>
<li><strong>45%</strong> de la population peut être qualifiée de <strong>« privacy comfortable ».</strong> Cette catégorie accepte le partage de ses données comme contrepartie pour avoir accès à de nouveaux usages digitaux.</li>
<li><strong>30%</strong> de la population peut être qualifiée de <strong>« privacy in doubt ».</strong> Cette catégorie comprend l’intérêt du partage de ses données mais a besoin d’un cadre clair pour accorder sa confiance. Une conformité au RGPD et une communication claire et transparente peut les convaincre de partager leurs données.</li>
<li><strong>25%</strong> de la population peut être qualifiée de <strong>« </strong><strong>privacy absolutists ».</strong> Cette catégorie est particulièrement réfractaire au partage de ses données. L’enjeu clé de l’ère de la confiance est clair : limiter le développement de cette catégorie de réfractaires en mettant en œuvre des solutions convaincantes permettant au plus grand nombre de partager ses données en toute confiance.</li>
</ul>
<figure id="post-12014 media-12014" class="align-none"><img decoding="async" class="aligncenter wp-image-12014 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-1.png" alt="" width="631" height="520" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-1.png 631w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-1-232x191.png 232w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-1-47x39.png 47w" sizes="(max-width: 631px) 100vw, 631px" /></figure>
<figure id="post-12016 media-12016" class="align-none"></figure>
<h2>Notamment grâce au RGPD, les citoyens qui reprennent le pouvoir !</h2>
<p><u>Cela se traduit de différentes manières :</u></p>
<ul>
<li><strong>1/3 des sondés </strong>déclarent avoir déjà demandé à une organisation de cesser de leur envoyer de la communication par email ou SMS. Parce qu’ils sont méfiants, les citoyens adoptent une nouvelle posture, plus offensive, pour conserver la maîtrise de leurs données. Ils ne veulent les confier qu’aux tiers qu’ils estiment de confiance.</li>
<li><strong>1 sondé sur 2 déclare avoir déjà exercé ses droits dans l’année passée</strong>. Et de manière offensive car s’ils ne reçoivent pas de réponse satisfaisante, les citoyens se plaignent auprès de leur autorité de contrôle. <em>« En 2018, la CNIL a réceptionné un total de 11077 plaintes sur l’année, soit une augmentation de 32% par rapport à l’année précédente »</em> indique <strong>Gwendal Le Grand, Directeur des technologies et de l’innovation, CNIL, </strong>l’une des personnalités interviewées dans le cadre de l’étude. Pour ces plaintes, ils s’associent parfois entre eux et si le cadre réglementaire le permet avec des associations de consommateurs afin de gagner en force de frappe. Ce type de plainte collective a donné lieu aux 40 millions d’amende infligés à Google par la CNIL en janvier 2019.</li>
<li><strong>1/3 des sondés affirme qu’il serait prêt à payer pour bénéficier d’une protection accrue de leurs données</strong> et pour des services davantage protecteurs de leurs données.</li>
</ul>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-12016 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-2.png" alt="" width="607" height="506" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-2.png 607w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-2-229x191.png 229w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/image-2-47x39.png 47w" sizes="auto, (max-width: 607px) 100vw, 607px" /></p>
<p>A ce sujet, il semble qu’un mouvement soit bien enclenché au-delà des frontières de l’Europe. <strong>En Chine et aux Etats-Unis, une moyenne de 18% des citoyens déclarent avoir déjà payé pour accéder à un service de protection supplémentaire, contre 5% uniquement en Europe (incluant le UK).</strong> Les citoyens Européens seraient donc moins consommateurs de services payants protecteurs de leur vie privée. <em>Est-ce dû à un retard de l’offre dans le domaine ? Une non-connaissance des solutions existantes ou un sentiment de protection apporté par la réglementation ? Ou simplement, les citoyens européens sont-ils réfractaires à l’idée de payer pour protéger leur vie privée ?</em></p>
<p>En analysant les secteurs pour lesquels les citoyens sont ou seraient le plus enclins à payer pour un service protégeant leurs données, il en ressort que les réseaux sociaux, les services sur internet et les banques sont les secteurs les plus concernés. De réelles opportunités pour ces secteurs.</p>
<p><strong>L’étude révèle</strong> <strong>également</strong> <strong>un véritable attrait pour l’anonymat.</strong> Cela s’illustre notamment par le fait que les sondés positionnent les données de contact dans le top 3 des données les plus privées (avant les données de santé ou de localisation !). Cela se traduit dans les usages : on observe le développement des profils anonymes (type <strong>mode incognito pour 27%,</strong> <strong>suppression des cookies pour 47%</strong>). Voire même des mesures plus radicales : <strong>26% de la population a arrêté d’utiliser certains services afin de protéger et garder la maîtrise de ses données.</strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/07/importance-citoyens-respect-vie-privee/">Quelle importance accordée par les citoyens au respect de leur vie privée ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy Centers: a panacea  for customer relations?</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/06/privacy-centers-a-panacea-for-customer-relations/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 17 Jun 2019 10:37:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[center]]></category>
		<category><![CDATA[choice]]></category>
		<category><![CDATA[consent]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[opt-in]]></category>
		<category><![CDATA[opt-out]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[privacy]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11922</guid>

					<description><![CDATA[<p>According to a Wavestone survey[1], as detailed in the study “protecting privacy in the digital age”, 94% of respondents believe that digital privacy is important and should be protected. This study also demonstrates  that e-commerce sites, and even retailers in...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/06/privacy-centers-a-panacea-for-customer-relations/">Privacy Centers: a panacea  for customer relations?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>According to a Wavestone survey<a href="#_ftn1" name="_ftnref1">[1]</a>, as detailed in the study “protecting privacy in the digital age”, 94% of respondents believe that digital privacy is important and should be protected. This study also demonstrates  that e-commerce sites, and even retailers in general, are among the types of company that consumers . And, without trust, customers are generally reluctant to share their .</p>
<p>So, how can consumers rebuild confidence, especially to a level where they are ready to share their data and preferences?</p>
<p>Several major e-commerce players (ASOS, Adidas, etc.) seem to be making transparency a strong thread in their strategy, in particular by giving customers the ability to manage and control their own data. This usually involves a Privacy Center—a personal space where users can view and manage their personal information, adjust preferences and consents, and easily make use of their rights. But should this solution be adopted by all retail players?</p>
<h1><strong>Why are privacy centers often considered as the ideal transparency solution? </strong></h1>
<p>Privacy Centers have the advantage of empowering users to be in control of and manage the personal data they entrust to a company. Making users masters of their own data provides a guarantee of trust and transparency on the company’s part.</p>
<figure id="post-11925 media-11925" class="align-center">
<figure id="post-11929 media-11929" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-11929" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-1-1.png" alt="" width="562" height="687" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-1-1.png 562w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-1-1-156x191.png 156w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-1-1-32x39.png 32w" sizes="auto, (max-width: 562px) 100vw, 562px" /></figure>
</figure>
<p><em>This part of the ASOS Privacy Center allows users to choose the types of communication they wish to receive. This example illustrates the granularity possible in the personalization of content, all the while remaining within the limits drawn by the GDPR. </em></p>
<p>A Privacy Center provides users with a single point of interaction on Data Privacy. This single interface enables all of its communication channels (internet, in-store, after-sales service, etc.).</p>
<p>Through clear and tailored communications (written in terms that everybody can understand—not in legal language), Privacy Centers highlight companies’ efforts to protect their users’ personal data  and enable customers to better control their choices.The company can then rebuild a relationship of trust with its customers, which, in turn, encourages them to share both their data and preferences.</p>
<h1><strong>What are the obstacles in establishing a Privacy Center?</strong></h1>
<p>Installing a Privacy Center within an organization&#8217;s existing IS is complex. It requires a perfect interconnection between the customer interfaces (mobile, website, physical, etc.) and the various existing client databases (the view of the customer being rarely completely unified). By &#8220;interconnection,&#8221; we mean information that a user enters on an interface (for example, the choice of the option,  &#8220;I don’t want to receive publicity by email&#8221;) is used to systematically inform all relevant systems. In fact, the complexities of each company’s IS mean that such interconnections are rare—as well as time consuming and expensive to deploy from a technical point of view.</p>
<p>However, the communication challenges between different interfaces don’t depend solely on the ISD. There’s still a need for a company&#8217;s business functions to help bring these customer databases together. It’s quite common in retail for stores to , or for several brands, with different positions in the market, to coexist within the same group. As a result, interconnecting uses and interfaces is a complex—even unwanted—operation. Setting up a Privacy Center, then, is often born of pursuing a more integrated marketing and digital strategy.</p>
<p>Lastly, Privacy Centers can generate a paradox: despite the intention being to boost trust, a company might not necessarily want customers to take too much advantage of it. For example, we can imagine that marketing and digital teams may not want to make it simpler to exercise consumer rights or withdraw consent, as this could result in the loss of existing accounts and potential prospects. Privacy Centers are therefore a better fit for organizations pursuing a &#8220;less but better” approach to customer management because they allow them to get to know (through preferences, contacts types, frequencies, etc.) a smaller number of customers and prospects more closely—i.e. the ones that agree to share their data.</p>
<h1><strong>The Privacy Center: future ideal or present-day panacea</strong><strong>?</strong></h1>
<p>Retail players don’t all pursue the same digital strategies or have the same degree of digital maturity. Some are already mature: developed e-commerce channels, websites, mobile applications, linked physical and telephone channels, , etc. This is the case for pure digital players or market leaders who have (re)built their entire business strategy based on the digital user experience. For them, deploying a Privacy Center doesn’t mean a complete overhaul of the IS, or the lens through which they view customer relations. It can therefore be considered in the short term.</p>
<p>For others, a digital strategy is still to be deployed or even developed. This is especially the case for more traditional retailers, where physical or telephone channels are still at the heart of the sales process. For them, establishing  a Privacy Center today seems rather premature. A clear digital strategy must be defined, and its effective implementation and <span style="text-decoration: line-through;">the</span> associated development of the IS assured, before a customer interface of this type can be envisaged.</p>
<p>In summary, Privacy Centers should be seen as a “final destination” rather than an immediately and uniformly applicable solution. And, they represent a destination designed to improve customer trust by enabling users to control their data and communicate clearly on what can be done with it. But, for such communication to be possible, a cleardata strategy for using the data needs to have been defined. And, for control of the data to be a realistic option,</p>
<p>In conclusion then, it seems that deploying Privacy Centers across all e-commerce sites isn’t an immediate goal for 2019. However, the exemplary nature of the approach, and the strong differentiation it drives in the trust relationship with customers, should Privacy Centers become a &#8220;standard&#8221; in the retail sector in years to come. And that&#8217;s something we all need to prepare for!</p>
<figure id="post-11923 media-11923" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-11923" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-2.png" alt="" width="961" height="835" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-2.png 961w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-2-220x191.png 220w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-2-768x667.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/06/Image-2-45x39.png 45w" sizes="auto, (max-width: 961px) 100vw, 961px" /></figure>
<p style="text-align: center;"><em>Adidas Privacy Center</em></p>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a><em>Our sample: 3,620 individuals (603 in Belgium, 600 in China, 605 in France, 612 in Germany, 600 in the UK, and 600 in the US)</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/06/privacy-centers-a-panacea-for-customer-relations/">Privacy Centers: a panacea  for customer relations?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 20 Jul 2017 14:11:57 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[planning]]></category>
		<category><![CDATA[priorités]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9911/</guid>

					<description><![CDATA[<p>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le Règlement Général sur la Protection des Données (RGPD ou GDPR). Où en sont les grands...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Règlement Général sur la Protection des Données </a>(RGPD ou GDPR). Où en sont les grands acteurs concernés, seront-ils conforment d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Qu’apprendre des travaux déjà réalisés ?</em></p>
<p><em>Notre retour d’expérience s’appuie sur un échantillon correspondant à nos interventions auprès de 20 grands comptes présents internationalement (Banques, Assurances, Transports, Énergie, Services, Grande distribution, etc.) et près de 40 donneurs d’ordre.</em></p>
<p><em>Suite à notre <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">premier article sur la charge nécessaire et les principaux chantiers identifiés</a>, revenons sur les budgets et l&#8217;année écoulée. </em></p>
<p>&nbsp;</p>
<h2>Des budgets en constante augmentation</h2>
<p><strong>Le RGPD est un nouveau sujet. La protection de la vie privée ne l’est pas.</strong> La Loi Informatique et Libertés existe par exemple depuis 1978. Cet historique a dans un premier temps fait croire (à tort) à un bon niveau de conformité des organisations et limité la crainte d’un risque important de sanctions.</p>
<p>Les programmes ont donc mis du temps à se lancer (souvent pas avant fin 2016 pour de nombreux programmes, réellement au premier semestre 2017 pour les autres) et avec des réserves budgétaires faibles. <strong>L’avancement des états des lieux, des analyses d’écarts et de la complexité des mesures à mettre en oeuvre amène nos clients à</strong> <strong>augmenter régulièrement et très fortement leurs budgets</strong>.</p>
<p>Les programmes RGPD se chiffrent aujourd’hui pour de grands groupes internationaux, dans des fourchettes allant de <strong>1 à 5 millions d’euros pour les organisations manipulant un nombre raisonnable de données personnelles</strong> et peu mobilisé sur le big data ou le profiling ; jusqu’à des fourchettes entre <strong>20 à 50 millions d’euros lorsque que l’entreprise à plusieurs métiers et de très nombreuses entités/filiales</strong>. Pour certains très grands acteurs internationaux, les premiers engagements budgétaires ont même été de <strong>plusieurs centaines de millions d’euros</strong>, aujourd’hui en cours d’optimisation et de priorisation. Autre facteur de coût, les évolutions en profondeur de multiples applications font grimper rapidement les montants.</p>
<p>Au regard des coûts importants déployés, les directions générales exigent de plus en plus des directions métiers et IT de dé-prioriser d’autres budgets ou de s’appuyer sur les programmes existants pour absorber les chantiers identifiés.</p>
<p>L’impact financier particulièrement important de tels programmes, et la charge nécessaire pour les déployer, implique aujourd’hui que ces programmes revoient le planning initialement envisagé (mai 2018) afin de <strong>lisser cette charge et ces budgets dans le temps</strong>. <strong>Mai 2018, n’est plus une échéance de mise en conformité, mais plutôt la fin de la première étape de la mise en conformité</strong> : avoir réalisé les travaux les plus importants à cette date, et disposer d’une feuille de route claire pour la suite.</p>
<p>&nbsp;</p>
<h2>D’ici mai 2018, comment se mettre en conformité efficacement ?</h2>
<p>Quelques règles simples sont à suivre afin de réussir sa mise en conformité :</p>
<p><strong>Piloter utile</strong></p>
<p style="padding-left: 30px;">Construire une structure de pilotage au niveau du siège ou du groupe qui ne vise pas uniquement à exiger et contrôler mais plutôt à proposer des outils opérationnels aux entités pour les aider dans leur mise en conformité et à produire ces outils rapidement afin de ne pas ralentir ou inhiber les initiatives locales. Par exemple : ne pas attendre fin 2017 pour proposer sa méthode PIA.</p>
<p><strong>Identifier et prioriser les traitements à risque</strong></p>
<p style="padding-left: 30px;">Certains sont faciles à identifier (manipulation de données de santé, gestion de la fraude…) et d’autres nécessitent expertise et une certaine expérience du sujet (comme par exemple les fichiers RH de « jurisprudence interne », théoriquement anonymisés, et en pratique uniquement déidentifiés directement, et donc souvent facilement ré-identifiants).</p>
<p><strong>Ne pas chercher à analyser tous les traitements d’ici mai 2018</strong></p>
<p style="padding-left: 30px;"> En effet, constituer un inventaire prend du temps, mais analyser les traitements qui le constituent encore plus (à minima 4 à 5 fois plus de temps). Cette analyse, qui nécessite une forte expérience et expertise en data privacy, ne peut être menée exhaustivement d’ici mai 2018 (pour des raisons de coûts, mais également de manque de ressources sachantes à même de les mener). Il convient donc d’analyser les traitements les plus à risques dans un premier temps (20 à 30% des traitements) et de disposer d’une feuille de route claire pour l’analyse des suivants.</p>
<p><strong>Paralléliser</strong></p>
<p style="padding-left: 30px;">Le programme ne doit pas être un programme Top Down où les opérationnels attendent des mois des outils et politiques du groupes avant de pouvoir commencer leurs travaux de conformités. Tous les acteurs impliqués (métiers, conformité, IT, CISO, Legal etc.) doivent pouvoir avancer en parallèle et s’alimenter les uns les autres dans une démarche souple et agile. Les équipes IT n’ont pas exemple pas besoin d’attendre que les métiers identifient des durées de rétention et demande à les appliquer dans les systèmes pour identifier les solutions applicables et les outils associés (notamment tokenisation irréversible).</p>
<p><strong>Mutualiser tout ce qui peut l’être</strong></p>
<p style="padding-left: 30px;">En effet, rien ne sert de réinventer la roue. Les équipes centrales peuvent contribuer à construire et proposer des accélérateurs. Ainsi, plutôt que de demander à toutes les entités de constituer leur inventaire, il est souvent pertinent de proposer un modèle avec les 70 à 80 % de traitements communs à l’ensemble des entités. Le programme s’en trouvera facilité et la charge de mise en conformité réduite de façon importante.</p>
<p><strong>Expliquer, expliquer et ré-expliquer</strong></p>
<p style="padding-left: 30px;">Le RGDP et sa déclinaison est un sujet complexe, aux multiples ramifi cations et qui sollicitent de nombreux acteurs de l’organisation qui ne connaissaient rien au sujet il y a encore quelques mois. Il faut donc faire preuve d’une pédagogie sans faille et ne pas hésiter à accompagner au plus près les équipes en charge des chantiers afin de les aider à comprendre les exigences et imaginer les solutions.</p>
<p><strong>Faites de la conformité un atout pour votre relation client</strong></p>
<p style="padding-left: 30px;">Un programme RGPD est avant tout perçu comme une contrainte par les opérationnels. Pour autant, la protection de la vie privée est aujourd’hui un sujet majeur de préoccupation des citoyens que ce soit les clients ou les collaborateurs (idée que nous avons développé dans une précédente publication sur la vie privée dans le numérique avec la vision exclusive des postures de citoyens dans 6 pays :wavestone.com/privacy). Il convient donc d’intégrer le programme au coeur des initiatives autour de la DATA et des chartes associées. La communication autour du programme devra ainsi valoriser les travaux menés afin d’en faire un atout dans la relation clients ou collaborateurs.</p>
<p>&nbsp;</p>
<h2>Que retenir de cette année écoulée ?</h2>
<p>Les programmes ont mis du temps à se lancer, et la prise de conscience des impacts du règlement, de la taille des programmes et des budgets à déployer en a été retardée d’autant plus.</p>
<p>Pour autant, depuis le début de l’année 2017, <strong>de nombreux programmes sont maintenant dans leur phase de remédiation et des premières solutions émergent</strong>. Mais <strong>tous les chantiers ne pourront être terminés pour mai 2018</strong>. Les grands comptes internationaux ne seront donc pas tous à 100% conformes en mai 2018, mais les actions majeures et les risques les plus forts seront certainement couverts.</p>
<p>Donc dès à présent, en sus des efforts mis en oeuvre pour déployer le maximum d’actions de remédiation <strong>d’ici mai 2018, nos clients s’organisent pour disposer d’une organisation DPO</strong> opérationnelle rapidement et que celle-ci dispose des budgets adéquats pour conduire l’ensemble des actions identifiées et <strong>mettent en place des processus pérennes</strong>, <strong>garants de la conformité dans la durée</strong>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 19 Jul 2017 16:58:13 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[priorités]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9897/</guid>

					<description><![CDATA[<p>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le Règlement Général sur la Protection des Données (RGPD ou GDPR). Où en sont...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Règlement Général sur la Protection des Données </a>(RGPD ou GDPR). Où en sont les grands acteurs concernés, seront-ils conformes d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Qu’apprendre des travaux déjà réalisés ?</em></p>
<p><em>Notre retour d’expérience s’appuie sur un échantillon correspondant à nos interventions auprès de 20 grands comptes présents internationalement (Banques, Assurances, Transports, Énergie, Services, Grande distribution, etc.) et près de 40 donneurs d’ordre.</em></p>
<p><em>Revenons tout d’abord sur la charge nécessaire, les principaux chantiers et points durs de la mise en conformité au RGPD.</em></p>
<p>&nbsp;</p>
<h2>Des programmes importants mobilisant toutes les directions de l’entreprise</h2>
<p>Les programmes de mise en conformité au RGPD impliquent très largement dans les entreprises, de <strong>quelques dizaines à quelques centaines d’acteurs</strong> à chaque fois. Les charges consolidées vont de 3 à 4 ETP (équivalent temps plein) pour les environnements les plus petits et les plus conformes ; jusqu’à plusieurs dizaines d’ETP pour les environnements les plus complexes et les plus éloignés de la cible.</p>
<p>Cette charge est généralement répartie comme suit :</p>
<figure id="post-9898 media-9898" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9898 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1.png" alt="" width="648" height="443" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1.png 648w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1-279x191.png 279w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1-57x39.png 57w" sizes="auto, (max-width: 648px) 100vw, 648px" /></figure>
<p>&nbsp;</p>
<ul>
<li>15 % pour l’équipe en charge du pilotage du programme, de la coordination et de la communication/formation</li>
<li>15 % pour les équipes DPO, risques ou conformité afin de formaliser les politiques, directives et process, définir l’organisation cible, et s’assurer de la conformité des solutions déployées par les équipes métiers et IT</li>
<li>5 % pour l’expertise juridique afin d’interpréter le texte, proposer des clauses et mentions légales conformes et arbitrer sur des points juridiques identifiés au cours du projet (notamment les durées de conservation proposées)</li>
<li>25 % pour les responsables métiers/business en vue de cartographier leurs processus, les mettre en conformité et faire évoluer les modalités de fonctionnement avec leurs clients et partenaires</li>
<li>40 % pour les équipes IT et Digital (dont la filière cybersécurité) afin de faire évoluer les systèmes informatiques existants, intégrer les exigences du RGPD dans les développements en cours et proposer des offres de services pour les solutions IT de conformité (en particulier, anonymisation, exercice des droits et portabilité)</li>
</ul>
<p>Contrairement à certaines idées préconcues, la <strong>charge pour les équipes juridiques et pour le RSSI reste limitée au regard de la charge globale</strong>.</p>
<p>En effet, les travaux d’analyse du règlement qui ont occupés les premières semaines des programmes sont aujourd’hui généralement terminés ou presque, et remplacés par des chantiers plus opérationnels où la dimension juridique est plus faible.</p>
<p>Pour les chantiers de cybersécurité, ils se révèlent souvent non directement portés par les programmes RGPD mais plutôt par les programmes Cybersécurité existants. Les coûts IT sont donc plus souvent liés à des problématiques d’exercice des droits, de suppression des données, de portabilité, de surveillance des systèmes, de revue des droits ou de mise sous contrôle du process de la gestion des habilitations pour certains pans du SI, etc.</p>
<p>Cette <strong>répartition devrait être stable dans le temps et lors des phases de mise en œuvre des projets</strong>. En particulier les équipes autour du DPO vont se focaliser de plus en plus sur un rôle de contrôle et d’accompagnement des projets.</p>
<p>&nbsp;</p>
<h2>10 chantiers RGPD qui concentrent les investissements…</h2>
<p>La mise en œuvre de la conformité au RGDP peut aujourd’hui se synthétiser au travers de 10 chantiers majeurs :</p>
<ol>
<li>L’exercice des droits (accès, suppression,portabilité…) et la capacité à retrouver et à supprimer toutes les données associées à une personne au sein de l’organisation (20 % des coûts, majoritairement IT). Il s’agit du poste principal car il intègre les évolutions à apporter dans les applications du SI.</li>
<li>L’accompagnement des projets IT en cours en Privacy By Design (15 %, majoritairement IT et métiers)</li>
<li>L’encadrement des transferts (à des tiers ou hors UE) (10 %, majoritairement métiers et juridique)</li>
<li>La mise en œuvre de l’information des personnes et la gestion du consentement (10 %, majoritairement métiers et IT)</li>
<li>La définition des politiques, directives, méthodologies et outils de conformité et la mise en œuvre d’une organisation autour du DPO (10 %, majoritairement DPO)</li>
<li>La mise en œuvre de contrôles et d’audits de conformité (5 %, majoritairement DPO)</li>
<li>La construction d’un registre des traitements de données et la définition des règles de conformité associés à chaque traitement (5 %, majoritairement Métier)</li>
<li>L’amélioration des mesures de sécurité existantes (5 %, du fait de l’existence de budget cybersécurité permettant de remplir les exigences, majoritairement IT)</li>
<li>La formation et la sensibilisation de l’ensemble des acteurs concernés par le sujet (5 %, majoritairement Métiers)</li>
<li>Le pilotage du programme (15 %)</li>
</ol>
<figure id="post-9900 media-9900" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9900 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2.png" alt="" width="844" height="404" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2.png 844w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-399x191.png 399w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-768x368.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-71x34.png 71w" sizes="auto, (max-width: 844px) 100vw, 844px" /></figure>
<p>&nbsp;</p>
<h2>…Pour 5 points durs à traiter en priorité</h2>
<p>Une fois les cadrages de programme réalisés, les premiers résultats des analyses d’écarts produits, les sujets difficiles émergent. Nous constatons que quel que soit le contexte, le secteur d’activité, la nature des données manipulées ou le niveau de conformité existant, ces 5 points durs ressortent chez la majorité de nos clients :</p>
<p><strong>1. L’application des délais de rétention et du droit à l’oubli au sein des systèmes informatiques existants.</strong><br />
En effet la situation est souvent complexe du fait de choix historiques : données personnelles utilisées comme identifiant unique dans les systèmes de base de données, champs obligatoires techniques non indispensables d’un point de vue business… Ce sujet requiert un investissement pouvant être important sur des applications historiques (généralement de 40 k€ à 200 k€ par application). La contrainte de suppression est parfois quasi impossible à mettre en oeuvre au regard des impacts non maitrisés sur le SI et l’ensemble des données concernées sont souvent difficile à identifier. Ce problème peut être traité au travers d’un remplacement des données par une autre valeur voire par de la tokenisation.</p>
<p><strong>2. La mise en conformité des contrats existants : des volumes de milliers voire de dizaines de milliers de contrats sont rencontrés sur le terrain. </strong><br />
Un effort de collecte, de recensement et d’adaptation qui peut prendre une ampleur importante suivant le degré de décentralisation de la gestion des contrats. Il s’agit alors d’appliquer des solutions simples et efficaces en se concentrant sur l’intégration des clauses RGPD dans les contrats à venir. Et pour l’existant ? Communiquer vos exigences (mentions légales d’information par exemple) aux fournisseurs en demandant l’application d’une exigence légale et pas sur la base d’un engagement contractuel à renégocier.</p>
<p><strong>3. La mise en oeuvre d’une méthodologie d’accompagnement des projets (Privacy By Design) et des outils d’analyse de risques sur la vie privée (PIA) appréhendables en autonomie par les chefs de projets et réalistes en termes de charge et de contraintes</strong>.<br />
Même si certaines organisations avaient déjà mis en oeuvre des processus d’intégration de la sécurité dans les projets, il est nécessaire de refondre ces processus et de former les acteurs concernés. Quelles bonnes pratiques ? Construire des méthodes qui visent la simplicité et le pragmatisme plutôt que l’exhaustivité et ne pas vouloir dérouler les méthodologies sur tous les projets en mettant en place un tri initial afin de focaliser l’attention sur les plus sensibles.</p>
<p><strong>4. L’identification de ressources expertes du sujet et à même de contribuer aux chantiers.</strong><br />
Celles-ci sont aujourd’hui extrêmement rares et difficiles à trouver, que ce soit en interne ou auprès de sociétés de services, de cabinets de conseil ou d’avocats. Il convient donc de bien répartir les tâches et ne pas chercher à positionner des experts sur toutes les dimensions du programme et à tous les postes. Les directeurs de programme peuvent par exemple venir de la DSI, les juristes en droit de contrats être formés rapidement à la problématique vie privée, les équipes contrôle interne peuvent aider à l’évolution des processus afférents. En sus, dans des environnements très concernés par des réglementations clients, il conviendra d’intégrer ou partager les initiatives afin de mutualiser au mieux les travaux et livrables produits. À la vue des enjeux et de l’ampleur des programmes, un pilotage rigoureux et réaliste est un pré-requis.</p>
<p><strong>5. L’organisation de l’équipe DPO, et les profils particuliers requis, la plus à même d’apporter expertise juridique, pilotage du programme (qui ira bien au-delà de mai 2018), accompagnement des projets et contrôle des traitements. </strong><br />
Suivant les contextes, le poste de DPO attire à la fois des convoitises dans les filières conformités ou CIL existantes, mais des appréhensions pour des profils qui ne souhaitent pas endosser ce rôle parfois vu comme apporteur de contraintes et relayant rarement des messages positifs. Le pilotage du programme peut donc être confié de façon temporaire à une équipe spécifique, indépendante de la future organisation DPO.</p>
<p>&nbsp;</p>
<p>Les chantiers de mise en conformité au RGPD impliquent donc un <strong>large panel d’interlocuteurs</strong> au sein des entreprises. Cela est d’autant plus nécessaire pour prioriser les chantiers et traiter les points durs tout en respectant les échéances et les contraintes budgétaires. Ces sujets seront traités dans un <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">second article</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy within the digital transformation: four major principles</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/02/privacy-within-digital-transformation-four-major-principles/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Sun, 26 Feb 2017 08:19:49 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[digital transformation]]></category>
		<category><![CDATA[digital trust]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[privacy]]></category>
		<category><![CDATA[synthesis]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9721/</guid>

					<description><![CDATA[<p>Ensuring the respect of privacy in a digital world not only requires integration into every project, but integration into every company culture. This approach will also facilitate compliance with new regulations in the respective countries. This blog post is a...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/privacy-within-digital-transformation-four-major-principles/">Privacy within the digital transformation: four major principles</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Ensuring the respect of privacy in a digital world not only requires integration into every project, but integration into every company culture. This approach will also facilitate compliance with new regulations in the respective countries.</em></p>
<p><em>This blog post is a part of a series of articles which is itself the result of a synthesis on <a href="https://www.wavestone.com/en/insight/privacy-digital-world-compliance-trust/">Privacy at the digital age</a> published on our website. </em></p>
<h2>Many projects aim at digitalising business processes and customer relationships in order to optimise existing processes, introduce customer proximity or offer new services</h2>
<p>The following examples, based on Wavestone’s consulting experience, illustrate such trends. <strong>Historically</strong>, postmen, meter readers and service technicians have worked with paper (address databases, meter-reading or maintenance documentation). Work is organised according to the tasks to be performed and can usually be operated <strong>alone and independently throughout the day, before information is collected and consolidated at the end of a work shift</strong>.</p>
<p>The <strong>dematerialisation of such paper-based processes is intended to help organisations or agents in their activities</strong> by collecting data, better organising the work to be performed and sequencing tasks. This digitalisation process occurs in different sectors for specific purposes. For example, in the energy sector, smart meters create innovative opportunities around energy saving and fraud management through the collation of consumption data. In the insurance sector, accumulating data on customer preferences enables the personalisation and customisation of services and the development of additional offerings.</p>
<p>Such <strong>developments require the collation and manipulation of masses of personal data</strong>.</p>
<h2>Cybersecurity alone is not sufficient for protecting digital privacy</h2>
<p>To protect personal data so crucial to the digital market, organisations will pursue cybersecurity measures, such as secure transfer protocols or data encryption. However, we may question if such measures are sufficient, while concerns over data misuse, profiling and automated decision-making intensify.</p>
<p><strong>An IT security-oriented approach alone is not sufficient.</strong> To address the fears over the respect of privacy, <strong>it is essential for organisations to reassure individuals</strong> by guaranteeing the non-manipulation of data without their prior knowledge and against their will.</p>
<h2>Four Major Principles</h2>
<p>The following guiding principles are to be applied in the collation and use of personal data</p>
<figure id="post-9674 media-9674" class="align-none">
<figure id="post-9723 media-9723" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9723 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/04/Image1.png" alt="" width="2025" height="198" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/04/Image1.png 2025w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/04/Image1-437x43.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/04/Image1-768x75.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/04/Image1-71x7.png 71w" sizes="auto, (max-width: 2025px) 100vw, 2025px" /></figure>
</figure>
<h3 class="align-none">1- Communicate transparently and explicitly,</h3>
<p>informing individuals on the data that is collected about them even if not directly obtained from those concerned. Our survey essentially illustrates <strong>this meaning of privacy to citizens: what kind of information is accessible about me, and to whom</strong>? It also means sharing the reasons behind data collection and the intended usage. Under no circumstances should data be collected without the purpose of collection disclosed to the persons concerned. Recent sanctions from regulators have illustrated that such activity is always exposed in the media, with heavy reputational impact and lost customer confidence often the damaging consequences. Building a relationship of trust takes years, whereas losing it only takes minutes.</p>
<h3 class="align-none">2- Minimise the collection and storage of personal data</h3>
<p>Less data collected about an individual means a lower risk of unauthorised and non-compliant use. <strong>For existing data, it is possible to process data while minimising risks through the use of “declassifying”</strong> techniques such as anonymisation, pseudonymisation (replacing direct identifiers with “codes”), randomisation (randomly generated data which retains the statistical value but conceals the origin) or generalisation of data sets.</p>
<p><strong>Regarding data sharing and exchange,</strong> mathematical methods facilitate the exchange of data between two organisations, whilst ensuring data anonymity. When selecting such methods, it is important<strong> to assess their limitations</strong>. <strong>A poorly executed “sensitivity reduction” can still directly lead to the source of original data</strong>. For example, this can involve deleting the name but keeping the date of birth, place of birth and address.</p>
<p><strong>Such methods enable organisations to optimise the customer relationship in two ways:</strong> by providing a better understanding of the digital customers’ profile and by demonstrating <strong>respect for customer privacy</strong>. This is the path chosen by Apple through the concept of <strong>differential privacy</strong> to differentiate from competitors Google and Microsoft.</p>
<h3 class="align-none">3- Ensure individuals are in control of their personal data</h3>
<p>not by generating value through the access to data, but rather by providing individuals with control over their data, allowing services to develop based on their needs.</p>
<p>This approach, labelled <strong>“self-data”</strong>, can be applied in the context of an energy consumption optimisation project, an example of which is to ask customers to indicate the temperature in their homes to record the potential cost savings associated with heating reduction. An individual will then be informed of the potential cost savings by autonomously using and managing a self-data Cloud platform, connected to his personal equipment to enable the cross-analysis of data through consultation of his digital thermometer and energy bills.</p>
<p>Use cases for self-data are also subject to research in the insurance sector, with some insurance companies contemplating the complete removal of client spaces to instead install them on self-data Cloud platforms. The insurer will then have access to the data belonging to his client but is no longer in ownership of that data. Beyond self-data, such trends may even lead to the “Green Button” mechanism where individuals explicitly validate access to their data at any time. This principle, albeit difficult to implement in practice, can be restricted to particularly sensitive data, such as health data.</p>
<h3 class="align-none">4- Implement a win-win model</h3>
<p><strong>by clearly demonstrating the benefits generated by collecting and using data, not only for the organisation but also for individuals.</strong> Such benefits can be shared with customers through various means, such as additional services, rebates and compensation.</p>
<p>This approach may even <strong>drive the ease in adoption</strong> of new uses in an environment where increases in market share carry significant impact.</p>
<p>Ultimately, we are able to identify several levers in motion for<strong> building an honourable circle</strong> of trust when using an individuals’ data with respect and for the purposes of increasing the level of confidence.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/privacy-within-digital-transformation-four-major-principles/">Privacy within the digital transformation: four major principles</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy: which legal frameworks should be implemented on an international scale?</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/02/privacy-which-legal-frameworks-should-be-implemented-on-an-international-scale/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 23 Feb 2017 15:59:17 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[digital trust]]></category>
		<category><![CDATA[european regulation]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[privacy]]></category>
		<category><![CDATA[regulation]]></category>
		<category><![CDATA[synthesis]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9655/</guid>

					<description><![CDATA[<p>Since the introduction of digital privacy in legislative literature, regulations have become increasingly stringent. The European Union is the engine driving this trend with the General Data Protection Regulation (GDPR), although other countries have not flatered behind as we sitness...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/privacy-which-legal-frameworks-should-be-implemented-on-an-international-scale/">Privacy: which legal frameworks should be implemented on an international scale?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Since the introduction of digital privacy in legislative literature, regulations have become increasingly stringent. The European Union is the engine driving this trend with the General Data Protection Regulation (GDPR), although other countries have not flatered behind as we sitness a global effort in establishing regulation for the handling of personal data. </em></p>
<p><em>This blog post is a part of a series of articles which is itself the result of a<a href="https://www.wavestone.com/en/insight/privacy-digital-world-compliance-trust/"> synthesis on Privacy at the digital age</a> published on our website. </em></p>
<h2>An increasingly international regulatory framework</h2>
<p>The concept of privacy, as understood in history, <strong>can be understood across several centuries of legislation</strong>. It began <strong>taking shape in 1948, inscribed in Article 12 of the Universal Declaration of Human Rights: </strong>“No one will be the object of arbitrary interference in his private life (&#8230;). Everyone has the right to be protected by law against such interference or attacks”.</p>
<p><strong>Regulation around the protection of personal data is a more recent phenomenon.</strong> It is directly <strong>linked to the development of information technology and the increased collection</strong> of data by organisations. In addition, the<strong> market valu</strong>e of data adds a further layer of complexity with the emergence of an international regulatory consensus. Sweden was the first state to establish legislation on the subject in 1973. In France, the “Loi Informatique et Libertés” was enacted in 1978, following debates over the Safari project, aimed at creating a centralised database of information about individuals.</p>
<p>Without reviewing each national law and its timeliness, an analysis of the initiatives implemented on regional scales provides a holistic view of the main privacy trends.</p>
<h2>European Union: the state protecting its citizens</h2>
<p>The European Union was <strong>the first institution to establish legislation on the subject in 1995 with the publication of Directive 1995/46/EC.</strong> This first attempt at creating legislative harmony on an institutional and European scale has been followed by the implementation of <strong>numerous principles, defined in the law</strong> of various Member States, including the establishment of <strong>supervisory authorities</strong>. This legislation is rooted in the “Guidelines for the Protection of Privacy and Transborder Flows of Personal Data” published by the OECD in 1980, which were non-binding.</p>
<p>In April 2016, the European Union elected to strengthen its legislation with the General Data Protection Regulation (GDPR), which, <strong>unlike the 1995 directive, will be directly applicable in the law of the Member States of the European Union</strong>.</p>
<figure id="post-9669 media-9669" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9669" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-406x191.png" alt="" width="638" height="300" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-406x191.png 406w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-768x361.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework.png 1530w" sizes="auto, (max-width: 638px) 100vw, 638px" /></figure>
<p>Its implementation is planned for <strong>May 2018</strong>, when organisations must ensure their compliance with the requirements of the regulation. Developments will soon take place in <strong>e-privacy</strong> in the near future, aligning traditional requirements on privacy with more recent developments and innovation, thus addressing the topics of secrecy and correspondence in the digital age. Through such literature, the European Union will adopt the position as a protector of citizen data.</p>
<h2>US: Making people aware of their responsilities</h2>
<p><strong>There is no specific regulation nor regulator within American law</strong> which oversees the collection and use of personal data at a federal level. Instead, the United States operates under a <strong>combination of laws which apply to certain sectors or states.</strong> Some regulation covers specific categories of personal data, such as financial data or health-related data, while others regulate activities which exploit such data, such as digital marketing. In addition to such regulations, best practices developed by federal agencies and industrial groups are also used as a means of auto-regulation.<strong> The Fourth Amendment of the US Constitution</strong> can also be referenced for the protection of personal privacy. Finally, <strong>laws around consumer protection</strong>, while they do not regulate personal privacy, forbid practices around the disclosure of personal data. Nevertheless, American citizens display a certain degree of flexibility regarding the distribution of their personal data.</p>
<p>As shown by the evolution of <strong>“Safe Harbor”,</strong> differences exist between the American and the European vision. This legal mechanism was implemented to ensure the protection of data transfer between the EU and the USA until October 2015, thereafter invalidated by the Court of Justice of the European Union (CJEU). According to the CJEU, the level of data protection offered by the United States was no longer satisfactory in light of the information leaked by Edward Snowden regarding the global surveillance programme operated by the American government. In February 2016, the United States and the EU drew up a new arrangement, the Privacy Shield, which came into force in August 2016 and is designed to offer better protection for data transfers.</p>
<h2>Asia: a situation under development</h2>
<p>With respect to data protection, <strong>we can categorise Asian countries and territories in two ways.</strong> Some are relatively mature on the subject, including South Korea, Singapore, Hong Kong or Taiwan. Until recently, China did not have any specific personal data protection legislation. However, in November 2016, new regulations applicable to operators from June 2017 were implemented. This new regulation will integrate widely agreed principles on respecting personal privacy and will require the storage of personal data on Chinese territory. On the other hand, other countries in the area are yet to implement regulations regarding the protection of personal data on a large scale, despite on-going debates.</p>
<h2>Rest of the world: regional initiatives under development</h2>
<p>In Africa, the first legislation on the subject was implemented in 2001, in Cape Verde. In 2004, Burkina Faso was the first state to establish a national regulator. At the regional level, the African Union Convention on Cybersecurity and Personal Data Protection, signed by 18 countries in 2014, <strong>incorporates notions derived from European legislation, with no legal binding. </strong></p>
<p>In the Middle East, states such as the United Arab Emirates (UAE) and Saudi Arabia do not have specific legislation regarding the protection of personal data. <strong>Specific to these countries is the application of Sharia law</strong>, stating that damage can be claimed if the disclosure of personal data leads to abuse or damage.</p>
<p>In South America, several countries implement independent regulators. Moreover, they benefit from<strong> constitutional guarantees</strong> regarding personal data protection. This is particularly the case in Uruguay and Argentina, two countries recognised by the European Union as providing sufficient levels of data protection. <em><br />
</em></p>
<figure id="post-9671 media-9671" class="align-none">
<figure id="post-9672 media-9672" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9672" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-3-366x191.png" alt="" width="606" height="316" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-3-366x191.png 366w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-3-768x400.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-3-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/legal-framework-3.png 1086w" sizes="auto, (max-width: 606px) 100vw, 606px" /></figure>
</figure>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/privacy-which-legal-frameworks-should-be-implemented-on-an-international-scale/">Privacy: which legal frameworks should be implemented on an international scale?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>What does privacy mean in a digital world?</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/02/what-does-privacy-mean-in-a-digital-world/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 16 Feb 2017 07:06:15 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[behaviour]]></category>
		<category><![CDATA[digital trust]]></category>
		<category><![CDATA[fears]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[privacy]]></category>
		<category><![CDATA[synthesis]]></category>
		<category><![CDATA[trust]]></category>
		<category><![CDATA[white paper]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9665/</guid>

					<description><![CDATA[<p>The results presented in this paper form a synthesis of the survey as a whole. Detailed results and analysis are available on our website. The results of this survey should not be viewed as scientific evidence. Rather, it is representative...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/what-does-privacy-mean-in-a-digital-world/">What does privacy mean in a digital world?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>The results presented in this paper form a synthesis of the survey as a whole. Detailed results and analysis are available <a href="https://www.wavestone.com/insights">on our website</a>. The results of this survey should not be viewed as scientific evidence. Rather, it is representative of global and national trends in the perception of privacy by individuals. The survey considers the responses of 1,587 participants, between July and August 2016, across 6 countries.</p>
<h2>A consistent vision on an international scale</h2>
<p>The countries selected for the survey, namely France, Italy, Germany, China, the United States and the United Kingdom, were selected on the basis of their socio-economic environments and the diversity of regulatory frameworks concerning privacy protection. These elements can influence the perception and opinion of citizens regarding the protection of personal data. However, despite initial contextual differences, we observed through collected responses that the <strong>theme of privacy is perceived in a relatively similar way across the surveyed countries</strong>.</p>
<figure id="post-9688 media-9688" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9688" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-5-286x191.png" alt="" width="425" height="284" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-5-286x191.png 286w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-5-768x513.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-5-58x39.png 58w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-5.png 1191w" sizes="auto, (max-width: 425px) 100vw, 425px" /></figure>
<p>Among the majority of respondents were younger generations, often perceived as “digital” citizens and more intrigued by the subject of privacy in a digital world.</p>
<p>Indeed, there are differences and particularities: notably in how German respondents place particular importance ahead of their counterparts on the definition of privacy relating to personal freedom. Responses from the United States demonstrate less confidence in public institutions. Generally, however, there is <strong>greater global awareness among individuals</strong> about privacy and personal data topics. This can be explained by the borderless nature of data and the digital world, with the digital citizen expecting his or her privacy to be respected regardless of borders. This observation reinforces the importance of respecting privacy in digital projects, regardless of the country and population in question.</p>
<h2>From freedom to control: evolution of the meaning of &#8220;privacy&#8221;</h2>
<p>Privacy is traditionally seen as the possibility for an individual to retain some form of anonymity in his or her activities and to have the ability to isolate oneself in order to best protect his or her interests. It is intimately linked to the notion of <strong>freedom</strong>. However, analysis of the survey results shows that this notion tends to disappear in favour of the <strong>control</strong> of information. We have proposed to our respondents to select one or more definitions that relate to either notion.</p>
<p>The most frequently selected responses relate to control. This pattern is confirmed by observing the intermediate proposals. For example, “having control over the type of information collected about you” is a more widely selected response (more than half) than “having moments alone, without being monitored by others”, relating to freedom.</p>
<figure id="post-9692 media-9692" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9692" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-6-296x191.png" alt="" width="474" height="306" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-6-296x191.png 296w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-6-768x496.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-6-60x39.png 60w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-6.png 1274w" sizes="auto, (max-width: 474px) 100vw, 474px" /></figure>
<p>It is also important to provide <strong>customers and employees with assurance that they have control over their data</strong>. This is possible by providing individuals with simple and autonomous means of access.</p>
<h2>All personal data are viewed as sensitive in the eyes of citizens</h2>
<p>When questioned about the level of sensitivity, the panel showed slight differences in their responses. Citizens considered most of the proposed types of data as sensitive. They did not perceive that leakage of certain data types could have serious or even irreversible consequences (e.g. health data), in contrast to other data types (e.g. financial data), for which most countries have already implemented regulatory frameworks which protect individuals (for example, rapid reimbursement in the event of fraud). This demonstrates that, regardless of the type of personal data handled by a project, special attention must be given at least to the communication of protection levels.</p>
<figure id="post-9693 media-9693" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9693" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-7-355x191.png" alt="" width="500" height="269" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-7-355x191.png 355w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-7-768x413.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-7-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-7.png 1293w" sizes="auto, (max-width: 500px) 100vw, 500px" /></figure>
<h2>Trust varies greatly from one sector of activity to another</h2>
<p>We asked respondents to indicate which type(s) of organisation(s) they trusted the most with regard to using their personal data for previously authorised use. We can differentiate between three main groups of actors.</p>
<ul>
<li>Firstly, the actors grouped under the category of “institutions” command the highest level of trust among respondents. / This includes public institutions, semi-public institutions or entities from the traditional economy with which individuals have historically shared a relationship of trust. This is particularly the case given how such institutions have processed sensitive data throughout their history (medical data, etc.). We also find significant differences within this category, with more than half of respondents claiming to trust <strong>banks</strong> with the processing of their data. Image and reputation are therefore crucial for banks, which serve to meet customer expectations in the aim of retaining their position as the number one trusted partner.</li>
<li>Secondly, an intermediate category encompasses the actors of daily life such as transport operators and energy suppliers. Such B2C actors carry out swift digital transformation and benefit from the existing relationship of trust.</li>
<li>Thirdly and finally are actors in the digital economy, whether web giants or technology firms.</li>
</ul>
<p>Mistrust towards such companies can be attributed to the amount of data they collect and use on individuals, as well as recent high-profile prosecution cases related to such use. However, this result reveals a paradox. Despite this evident lack of trust, individuals continue to frequently use the services provided by these actors, due in part to a lack of alternative, as well as the information entrusted seeming to be, often wrongly, harmless and insignificant in the eyes of the individual.</p>
<figure id="post-9694 media-9694" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9694" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8-236x191.png" alt="" width="422" height="342" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8-236x191.png 236w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8-768x621.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8-48x39.png 48w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8-155x125.png 155w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-8.png 851w" sizes="auto, (max-width: 422px) 100vw, 422px" /></figure>
<h2>New technologies raising fears</h2>
<p>The panel highlights four technologies most likely to put their privacy in danger, according to respondents. What do they all have in common? Making it possible to collect data without this activity being under the control of the persons concerned. This would, for certain individuals, equate to a form of surveillance. On the other hand, technologies which provide citizens with the ability to choose the data they share, such as connected objects or Cloud services storing private information, are considered less risky in terms of privacy and therefore do not feature as any of the four technologies.</p>
<p>Although not traditionally thought of as “sensitive”, data on individual behaviours and actions are now viewed as a significant stumbling block between customer expectations about the respect for privacy and the increasingly personalised customer relationship.</p>
<figure id="post-9695 media-9695" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9695" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-9-389x191.png" alt="" width="460" height="226" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-9-389x191.png 389w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-9-768x377.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-9-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-9.png 1077w" sizes="auto, (max-width: 460px) 100vw, 460px" /></figure>
<h2>Citizens who take action to protect their digital privacy</h2>
<p>More than half of respondents claimed that they had made certain changes to their online behaviour in order to better protect their data. This illustrates a heightened level of awareness by individuals concerning the protection of their privacy. It is worth analysing how the means individuals take to ensure such protection. Our respondents described the measures they took, divided into two categories:</p>
<ul>
<li><strong>Measures to limit the amount/ type of data provided:</strong> provision of inaccurate/incomplete information when creating an account, such as the use of a nickname or discarding non-mandatory fields or the use of anonymous accounts&#8230;</li>
<li><strong>Measures to improve the security of the data provided:</strong> increasing the level of security of online accounts such as strengthening passwords, changing passwords regularly, checking access rights and being more attentive when sharing personal information over the Internet…</li>
<li>In addition to such measures, we find more extreme solutions. This ranges from the complete closure of accounts on social networks, exclusive use of trusted and tested sites or technologies, to deleting history and cookies with every use of search engines.</li>
</ul>
<figure id="post-9427 media-9427" class="align-none">
<figure id="post-9696 media-9696" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9696" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-10-409x191.png" alt="" width="482" height="225" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-10-409x191.png 409w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-10-768x359.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-10-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/02/SM-10.png 951w" sizes="auto, (max-width: 482px) 100vw, 482px" /></figure>
</figure>
<p>While these individual initiatives can contribute to increasing the protection of privacy, they may conflict with new uses and innovation promoted by organisations, thus limiting or even preventing the personalisation of the customer relationship.</p>
<h2>The survey methodology</h2>
<p><em>The survey was carried out among a 1587 respondents’ sample with people from 6 different countries: Germany, China, the United States, France, Italy and the United Kingdom. Answers have been analyzed by two Wavestone&#8217;s offices: Paris and Luxembourg. The respondents&#8217; sample has been provided by a tierce organization (SSIS). The Wavestone research department is familiar with this structure because they used to work together on surveys on behalf of the European Commission. Before the emailing campaign, quizzes have been conceptualized and translated by Wavestone. The sample has been defined in order to ensure its representativeness. The panel needed to be representative of the targeted population without any gender and socio-professional category discrimination. Besides, the two selection criteria were that people need to be adults and they must have an Internet access. The survey was conducted from July to August 2016 and analysed from September to December of the same year. The final version has been finally published at the beginning of 2017. All the data from this survey have been anonymized. The data collection has been made for statistical purposes only.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/02/what-does-privacy-mean-in-a-digital-world/">What does privacy mean in a digital world?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy by design : anticiper pour mieux protéger (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 16 Nov 2015 09:47:21 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8523</guid>

					<description><![CDATA[<p>Dans notre précédent article, nous revenions sur l&#8217;adoption d&#8217;ici la fin de l&#8217;année du règlement Européen sur la protection des données à Caractère. Pour rappel, ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/">Privacy by design : anticiper pour mieux protéger (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Dans notre précédent article,</a> nous revenions sur l&#8217;adoption d&#8217;ici la fin de l&#8217;année du règlement Européen sur la protection des données à Caractère. Pour rappel, ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la « protection des données dès la conception » qui se résume par un terme consacré, le «Privacy By Design».</em></p>
<p>Le <em>Privacy By Design </em>permet de <strong>minimiser les efforts fournis pour se conformer à la</strong> <strong>Loi en évitant la mise en conformité <em>a posteriori </em></strong>qui demande souvent le déploiement de projets d’adaptation de l’existant difficiles organisationnellement, technologiquement complexes et financièrement coûteux. Nos retours d’expérience montrent que plusieurs facteurs clés de succès sont à prendre en compte : s’armer de pragmatisme dans la définition de Privacy Impact Assessment, ne pas concevoir un processus décorrélé de l’existant, concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<p><strong>Dans le premier volet, nous sommes revenus sur les deux premiers facteurs clés de succès à prendre en compte qui sont :</strong></p>
<ul>
<li><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Concevoir une méthodologie de Privacy Impact Assessment pragmatique</a></li>
<li><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">S’intégrer dans la méthodologie Projet existante</a></li>
</ul>
<p>Nous reviendrons ici sur les deux derniers facteurs essentiels à prendre en compte.</p>
<h2>Identifier les projets sensibles pour prioriser les efforts d&#8217;accompagnement</h2>
<p>Dans la majorité des organisations, le volume de projets est trop important pour que les équipes en charge de la conformité aient la capacité d’accompagner chacun d’eux et en particulier de réaliser une analyse de risques même simplifiée. Il est donc nécessaire d’adapter l’approche systématique de PIA en identifiant le plus en amont possible les projets qui présentent une sensibilité accrue afin de prioriser les efforts d’accompagnement.</p>
<p>Les chefs de projets, souvent peu familiers de la Loi Informatique et Libertés, peuvent se retrouver en difficultés lorsqu’il s’agit d’exprimer la sensibilité de leur projet au sens de la Loi. Il est donc nécessaire de les accompagner dans cette étape en leur fournissant une liste de questions simples et compréhensibles par les non-initiés.</p>
<p>Dans la pratique, plusieurs facteurs peuvent rendre un projet sensible. Par exemple, la manipulation de données sensibles au sens de la loi la mise en œuvre de transferts hors UE. D’autres facteurs, moins directement liés à la loi peuvent également être identifié : utilisation de nouvelles technologies (Big data par exemple) ou existence de données sensibles dans le contexte de l’organisation (ex : identité des collaborateurs intervenant à proximité de produits cancérigènes).</p>
<p>Il conviendra donc d’identifier la liste des critères rendant un projet sensible en fonction du contexte spécifique de l’organisation et des risques qui pèsent sur elle.</p>
<p>Rendre autonome le chef de projet dans la conduite de cette étape permet de s’assurer que tous les projets feront l’objet d’une appréciation de leur sensibilité vis-à-vis de la Loi Informatique et Libertés. Enfin, en associant les équipes conformités aux comités chargés du suivi des projets en phase d’étude préalable, l’analyse des chefs de projets peut être challengée avant validation.</p>
<p>Il conviendra alors d’adapter l’investissement de l’équipe conformité à la sensibilité des projets. D’un suivi distant pour les projets les moins sensibles (alimentation en guides de mise en conformité, réponses à des demandes d’expertise) à un suivi rapproché pour les projets les plus sensibles (groupes de travail spécifiques sur le sujet du Privacy, analyse de risques détaillée, vérification des livrables exprimant les exigences de conformité, pilotage de la recette conformité, etc.). Dans tous les cas, l’équipe devra maintenir une liste des projets, des évaluations de criticité et s’assurer d’être présente dans les bonnes instances pour avoir accès à l’actualité des projets (création, arrêt…), voire disposer d’un accès direct au portfolio projet qui existe dans les organisations les plus avancées.</p>
<h2>Outiller les chefs de projet</h2>
<p>Tous les projets ne pouvant être accompagnés de façon rapprochée par l’équipe conformité, les chefs de projets devant traiter la mise en conformité en autonomie devront disposer d’outils pour les aider, généralement un guide de mise en conformité à la loi Informatique et Libertés. Ce guide ne doit pas ressembler à un document juridique mais bien plus à une traduction concrète, explicite et intelligible de la loi pour un non initié et doit permettre d’accompagner le chef de projet dans le choix des meilleures mesures pour s’y conformer, qu’elles soient organisationnelles ou techniques.</p>
<p>L’un des sujets qui nécessite une attention particulière est par exemple le transfert de données à des tiers ou hors de l’UE. Le transfert de données &#8211; qui peut désigner aussi bien le simple transit d’un flux par un équipement réseau, l’hébergement dans le Cloud de la messagerie ou la consultation de données sur un site web &#8211; sera explicité afin que chef de projet puisse identifier par lui-même les transferts de données réalisés dans le cadre de son projet. Il pourra alors par exemple s’appuyer sur les modèles de clauses proposées dans le guide pour les intégrer dans ses contrats avec des tiers ou utiliser une liste des filiales ayant signées les Binding Corporate Rules pour s’assurer que son transfert à l’international est autorisé.</p>
<p>Ce guide de mise en conformité pourra être associé à un cahier de recette type, permettant de contrôler le bon respect des principes juridiques fondamentaux. Une liste de questions restreintes (autour d’une dizaine généralement) aidera le chef de projet à contrôler les points majeurs et ainsi valider la conformité globale du projet à la Loi Informatique et Libertés : les mentions d’information sont-elles bien ajoutées ? Les cases de champs libres disposent-elles d’un disclaimer sur leur bonne utilisation ? Les contrats contiennent-ils des clauses LIL ? La durée de conservation des données a-t-elle été définie et leurs modalités de suppression étudiées ?</p>
<p>À moyen terme, l’outillage pourra aller un cran au-delà en proposant aux chefs de projet des solutions techniques pour faciliter la mise en conformité. Des plateformes mutualisées de chiffrement ou d’anonymisation de données ou encore des processus de collecte de données conformes pourront être construits. Les investissements déjà réalisés dans la filière sécurité de l’information pourront être largement exploités.</p>
<h2>Un processus à concevoir et des équipes pour le déployer</h2>
<p>Le Privacy By Design, future obligation réglementaire, constitue dès à présent un moyen de s’assurer de la conformité des nouveaux projets.</p>
<p>Le CIL et ses équipes devront s’armer d’une bonne dose de pragmatisme pour adapter les processus existants en les alimentant de leurs exigences essentielles tout en identifiant les projets les plus sensibles afin d’y apporter une vigilance accrue.</p>
<p>Mais au-delà du processus en lui-même, le CIL ou futur DPO devra se poser au plus tôt la question de ses besoins en ressources pour suivre ces projets : combien de personnes sont à mobiliser pour accompagner sereinement les chefs de projets ? Quelles sont les compétences attendues de ces équipes (expertise juridique, connaissances métiers, capacité à interagir avec les équipes IT et SSI, compétences de chef de projets,  …) ? Quelle mutualisation possible avec les filières existantes (RSSI, Conformité, RPCA, etc.) ?</p>
<p>Autant de questions auxquelles il conviendra de répondre afin d’assurer au Privacy By Design un déploiement réussi, élément clé pour que cette contrainte devienne une opportunité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/">Privacy by design : anticiper pour mieux protéger (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy by design : anticiper pour mieux protéger (partie 1)</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 19 Oct 2015 08:00:42 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8411</guid>

					<description><![CDATA[<p>La phase de seconde lecture du règlement Européen sur la protection des données à Caractère personnel devrait vraisemblablement s’achever d’ici la fin de l’année 2015 par son adoption. Ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Privacy by design : anticiper pour mieux protéger (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La phase de seconde lecture du règlement Européen sur la protection des données à Caractère personnel devrait vraisemblablement s’achever d’ici la fin de l’année 2015 par son adoption. Ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la « protection des données dès la conception » qui se résume par un terme consacré, le «Privacy By Design».</em></p>
<p>Adopter une démarche de <em>Privacy By Design </em>c’est intégrer le respect de la vie privée dès la conception des projets, c’est-à-dire s’assurer de la pertinence des données collectées, comprendre les risques pour les personnes concernées, anticiper l’information et le droit d’accès, etc.</p>
<p>La Loi Informatique et Liberté, via l’article 34, demandait déjà au responsable de traitement de « prendre toutes les précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données » mais n’imposait pas explicitement la mise en oeuvre d’une démarche de <em>Privacy By Design</em>. De ce fait, peu d’organisations ont déjà mis en place une telle démarche.</p>
<p>Le <em>Privacy By Design </em>permet pourtant de <strong>minimiser les efforts fournis pour se conformer à la</strong> <strong>Loi en évitant la mise en conformité <em>a posteriori </em></strong>qui demande souvent le déploiement de projets d’adaptation de l’existant difficiles organisationnellement, technologiquement complexes et financièrement coûteux.</p>
<h2>Privacy By Design</h2>
<p>Au regard des échéances réglementaires, et afin de mieux traiter les contraintes de conformité, les premières initiatives de Privacy By Design débutent et se multiplient. Nos retours d’expérience montrent que plusieurs facteurs clés de succès sont à prendre en compte : s’armer de pragmatisme dans la définition de Privacy Impact Assessment, ne pas concevoir un processus décorrélé de l’existant, concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<h3>Concevoir une méthodologie de Privacy Impact Assessment pragmatique</h3>
<p>Plutôt que de repartir de zéro, il convient comme souvent de s’inspirer des travaux de réflexion menés par ses pairs. En particulier, la CNIL a décidé d’accompagner les responsables de traitements désireux de s’engager dans le Privacy By Design en publiant en juillet 2015 une version révisée de son guide de gestion des risques sur la vie privée. Elle l’adapte ainsi au positionnement du règlement européen et aux retours d’expérience en proposant une méthodologie pour mener des Privacy Impact Assessment (PIA).</p>
<p>Le guide décrit la façon d’employer la méthode EBIOS, déjà très connue et reconnue pour la sécurité de l’information, sur le sujet Informatique et Libertés. Les deux premières étapes visent respectivement à identifier le contexte particulier aux traitements mis en œuvre par le projet et à identifier les mesures nécessaires au respect des principes juridiques fondamentaux : respect de la finalité, pertinence des données collectées, information des personnes, exercice des droits, sécurité des données, accomplissement des formalités. Puis vient l’étape dite d’analyse des risques durant laquelle les menaces pertinentes sont identifiées et associées aux évènements redoutés suivant trois grands types : accès illégitime, modification ou disparition des données personnelles. Les risques liés à la conformité Informatique et Libertés sont alors évalués en termes de gravité et de vraisemblance et font l’objet d’une décision quant à leur acceptation.</p>
<p>La méthodologie d’analyse de risques EBIOS vise l’exhaustivité dans l’analyse des risques encourus. Cette exhaustivité impose généralement aux organisations qui l’utilisent pour leurs analyses de risques SSI de s’appuyer sur des équipes d’intégration de la sécurité dans les projets à même de consacrer suffisamment de temps à l’accompagnement des chefs de projets et en mesure de maîtriser la méthodologie, souvent perçue comme complexe au premier abord.</p>
<p>Les équipes en charge de la conformité ne sont généralement ni organisées ni dimensionnées pour réaliser un accompagnement de tous les projets d’une organisation sur la base d’une méthodologie aussi chronophage.</p>
<p>La conduite systématique d’analyses de risques EBIOS pour encadrer les risques Informatiques et Libertés apparaît alors souvent comme trop ambitieuse au regard des ressources à engager et risque ainsi d’alourdir de façon démesurée la charge du chef de projet et donc d’entraver le bon déroulement de la méthodologie projet.</p>
<p>Il reviendra donc au Correspondant Informatique ou Liberté (CIL) ou futur Data Privacy Officer (DPO) d’adapter et de simplifier la méthodologie d’analyse de risques qu’il souhaite déployer aux capacités d’accompagnement de ses équipes. Plusieurs pistes sont envisageables : réalisation d’un questionnaire simple de pré-qualification du risque pour prioriser les efforts entre les projets, limitation du nombre de scénarios de risques étudiés, réduction des listes de menaces applicables dans le contexte, préidentification des risques types, etc.</p>
<h3>S’intégrer dans la méthodologie Projet existante</h3>
<p>Un écueil souvent rencontré pour de nouvelles méthodologies : vouloir s’appuyer sur un nouveau processus, propre au sujet traité (ici la mise en conformité LIL3), qu’il faudra alors déployer dans l’organisation. Évangélisation chronophage, non connaissance des méthodes de travail des chefs de projets, redondance dans les demandes : autant de raisons justifiant l’échec probable de cette orientation.</p>
<p>Le CIL devrait plutôt chercher à s’intégrer dans le processus de gestion de projet existant : étapes clés, comités, livrables, etc. Des équipes (responsable méthode ou qualité par exemple) ont en général la responsabilité des méthodologies projet et peuvent accompagner le CIL dans sa compréhension et challenger ses propositions d’amendements.</p>
<p>Depuis plusieurs années de nombreuses organisations ont d’ailleurs déjà amendé leur processus de gestion de projet pour y intégrer les exigences de sécurité SI. Un exercice dont la réussite dépend souvent d’une bonne répartition des travaux au sein des grandes phases d’un projet. Il se décompose en plusieurs phases :</p>
<ul>
<li><strong>Étude préalable :</strong> appréciation de la criticité du projet afin d’identifier les projets les plus sensibles et prioriser les efforts d’accompagnement. Une analyse de risques SSI détaillée sera seulement conduite pour les projets les plus sensibles.</li>
<li><strong>Conception :</strong> identification des exigences de sécurité à prendre en compte par chacun des acteurs.</li>
<li><strong>Mise en œuvre :</strong> suivi de la bonne mise en œuvre des mesures choisies pour répondre aux exigences.</li>
<li><strong>Recette :</strong> conduite d’une recette sécurité qui valide la prise en compte des exigences sécurité et l’efficacité des mesures mises en place. Elle est souvent accompagnée d’un audit de sécurité ou de tests d’intrusion.</li>
</ul>
<p>Les enjeux étant similaires, la même méthodologie est tout à fait adaptable dans un contexte de Privacy By Design. Les erreurs à éviter seront alors les mêmes : sous dimensionnement des équipes en charge d’accompagner les chefs de projets, complexité de la méthode, absence ou réalisation trop tardive de la recette visant à valider la conformité en fin de processus, non implication des acteurs en charge de la conformité dans les comités clés.</p>
<p>Idéalement, le Privacy By Design cherchera à faire évoluer la méthodologie existante d’intégration de la sécurité dans les projets, celle-ci étant déjà rodée et bien connue des acteurs du projet.</p>
<p>La 2<sup>ème</sup> partie publiée le mois prochain reviendra sur les deux autres facteurs clés de succès à prendre en compte : concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Privacy by design : anticiper pour mieux protéger (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 10 Sep 2015 13:45:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[accountability]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8244</guid>

					<description><![CDATA[<p>Fin juillet, le Contrôleur Européen de la Protection des Données a publié ses recommandations sur le futur règlement européen portant à quatre le nombre de versions du document. L’occasion de faire le bilan sur les trois évolutions du règlement qui auront...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Fin juillet, le Contrôleur Européen de la Protection des Données a publié ses recommandations sur le futur règlement européen portant à quatre le nombre de versions du document. L’occasion de faire le bilan sur les <strong>trois évolutions du règlement qui auront le plus d’impact</strong> pour les entreprises.</em></p>
<h2>Quel changement pour les entreprises ?</h2>
<h3>Mise en place du <em>Privacy by Design</em></h3>
<p><em>(Articles 23, 30, 32a, 33a et 33)</em></p>
<p>Première nouveauté, les entreprises devront définir et mettre en œuvre des procédures permettant d’intégrer les problématiques liées à la manipulation des données personnelles dès la conception de nouveaux services.</p>
<p>Cette démarche s’accompagne de l’obligation de réaliser des analyses de risques relatives à la vie privée des personnes <em>(discrimination, diffusion de données confidentielles, etc.)</em> préalablement à la mise en place des traitements les plus sensibles et à chaque modification du traitement.</p>
<p>Face aux risques sur la vie privée des personnes induits par ces traitements, il sera imposé aux entreprises d’adopter des mesures de sécurité adéquates en vue de les maitriser.</p>
<p><strong>Concrètement que retenir du Privacy by Design ? </strong>Une mise à jour de la méthodologie projet afin d’identifier au plus tôt les traitements sensibles et une méthode d’analyse de risques à définir et outiller. Il sera pour cela possible de s’inspirer des guides pratiques de la CNIL intitulés <a href="http://www.cnil.fr/documentation/guides/">« Etude d’impact sur la vie privée »</a>, qui seront à simplifier et contextualiser aux besoins spécifiques de l’entreprise.</p>
<h3>Responsabilisation ou « Accountability »</h3>
<p><em>(Articles 22 et 28)</em></p>
<p>Toute entreprise devra désormais être capable de prouver sa conformité vis-à-vis du règlement.</p>
<p>Cette exigence se traduit par :</p>
<ul>
<li>l’adoption d’une politique cadre de gestion des données à caractère personnel ;</li>
<li>une organisation associée ;</li>
<li>des procédures opérationnelles déclinant les thèmes du règlement (information, respect des droits des personnes, transfert à des sous-contractants, etc.).</li>
</ul>
<p>L’entreprise devra également être en capacité de prouver l’application de ces politiques et donc, de mettre en place des processus de contrôle.</p>
<p>L’occasion de parler de la personne qui illustrera ce principe d’ « <em>Accountability </em>» : le DPO (pour <em>Data Protection Officer</em>). Il devient quasiment obligatoire et remplace le CIL actuel.</p>
<p>Concernant ce DPO, le texte entérine l’obligation de lui fournir le personnel, les locaux, les équipements et toutes les autres ressources nécessaires pour mener à bien ses missions. Encore une fois le parlement souhaite aller au-delà de cette exigence : il propose de nommer au sein de la direction une personne responsable du respect du règlement.</p>
<p><strong>Comment appliquer ce principe ?</strong> Il sera nécessaire de définir a minima une politique avec des règles de protection des données ainsi qu’’un plan de contrôle et de formation. Cette politique pourra par exemple s’inspirer du modèle des BCR « <em>Binding Corporate Rules</em> », dont le principe a été entériné dans le futur texte, pour lesquelles des modèles types et des premiers retours d’expérience existent déjà.</p>
<p><strong>Obligation de notification des fuites</strong> <em>(articles 31 et 32)</em></p>
<p>L’ensemble des parties s’accordent sur l’obligation de notification des fuites aux autorités. Le Parlement propose même que les entreprises mettent en ligne un registre listant les types de brèches de sécurité rencontrées. Il sera intéressant de constater comment cette exigence cohabitera avec les législations nationales en matière de sécurité et la protection des intérêts de la nation qui tendent à limiter la diffusion de ce type d’information.</p>
<p>La notification de fuites aux personnes concernées, quant à elle, n’est obligatoire que si l’entreprise n’est pas en mesure de démontrer qu’elle a mis en œuvre des mesures afin de rendre cette fuite sans conséquence. D’où l’intérêt d’effectuer correctement l’analyse de risques, de définir et d’implémenter des mesures appropriées.</p>
<p><strong>Au final</strong>, deux recommandations afin d’anticiper le futur règlement sur ce point :</p>
<ul>
<li>un processus de gestion des fuites de données à définir en l’orchestrant avec les dispositifs de gestion de crise existants et les processus de relation client,</li>
<li>la réalisation d’exercices réguliers afin de tester son efficacité avec tous les acteurs concernés.</li>
</ul>
<h2>Une mise en conformité à anticiper</h2>
<p>Au-delà de ces trois nouveautés majeures, d’autres modifications plus limitées en termes d’impacts organisationnels sont également à prendre en compte, comme <strong>la création du droit à la portabilité</strong> ou <strong>l’extension de la liste des données sensibles</strong>. On peut par ailleurs noter le renforcement d’obligations existantes comme le droit à l’information et le recueil du consentement. Le diable se nichera dans les détails.</p>
<p>Pour conclure, les deux années de mise en application du règlement ne seront pas de trop <em>(soit une mise en conformité d’ici début 2018)</em> et nous ne pouvons que conseiller d’initier la mise en conformité dès 2016, avec le cadrage et le lancement des premiers chantiers majeurs. D’autant plus que le sujet devient de plus en plus visible médiatiquement <em>(condamnation récente de Boulanger, Google et l’application du droit à l’oubli, etc.)</em> et que les sanctions financières deviennent réellement significatives <em>(entre 2 et 5% du chiffre d’affaire mondial)</em>. L’occasion pour toutes les entreprises de communiquer largement sur les principes de respect de la vie privée effectivement appliqués.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 15 Dec 2014 14:45:27 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6753</guid>

					<description><![CDATA[<p>L’Union Européenne n’a pas attendu le scandale Prism pour s’intéresser à la protection des données à caractère personnel : la directive les protégeant et répondant au nom de « 95/46/CE » soufflera l’année prochaine sa vingtième bougie ! Massification et intensification des échanges obligent,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/">Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i>L’Union Européenne n’a pas attendu le scandale Prism pour s’intéresser à la protection des données à caractère personnel : la directive les protégeant et répondant au nom de « 95/46/CE » soufflera l’année prochaine sa vingtième bougie ! Massification et intensification des échanges obligent, les représentants du Vieux Continent ont tout de même dû revoir leur copie en </i><a href="http://www.cnil.fr/linstitution/actualite/article/article/le-g29-adopte-un-avis-sur-le-projet-de-reglement-europeen-reformant-le-cadre-general-sur-la-pro/"><i>2012</i></a><i> et s’adapter aux évolutions de l’économie numérique et ce, afin de permettre aux multinationales de pouvoir se conformer à la réglementation. Résultat ? Les Binding Corporate Rules (BCR) seraient LA solution miracle made in Europe réconciliant simplicité et conformité à la multiplicité des exigences réglementaires en la matière.</i></p>
<h2>Les BCR : une adaptation de la loi à la massification des transferts internationaux de données<b></b></h2>
<p>Toute société désireuse d’exporter des données à caractère personnel (DCP) en dehors de l’UE, vers des pays ne bénéficiant pas d’un statut de type <a href="http://www.cnil.fr/linstitution/international/les-autorites-de-controle-dans-le-monde/">« pays adéquat »</a> (tel l’Argentine ou le Canada), doit s’équiper d’outils juridiques à même de garantir un niveau satisfaisant de protection aux données transférées. Comprendre l’aspect novateur des BCR passe par une revue des outils juridiques existants avant leur création.</p>
<h4>L’adhésion aux principes du Safe Harbor</h4>
<p>Négociés en 2001 par la Commission Européenne et le Département du Commerce Américain, ils autorisent les entreprises européennes à transférer des données personnelles aux seules sociétés établies aux États-Unis et ayant adhéré à ces principes. Le champ d’application de ce régime reste tout de même limité.</p>
<h4>La mise en place de clauses contractuelles types</h4>
<p>Les autorités européennes de régulation ont, depuis 2010, rédigé des clauses contractuelles génériques. Cela a permis aux responsables de traitement du monde entier de s’échanger des données à caractère personnel en restant conforme à la législation européenne sans avoir à rédiger un texte sur mesure à chaque transfert comme c’était le cas auparavant. Toutefois, chaque transfert nécessitant la signature d’une de ces clauses, le processus peut rapidement devenir indigeste d’un point de vue administratif.</p>
<p>Si ces outils existent toujours, les BCR apportent une réponse globale aux problématiques de massification de transfert des données à caractère personnel au sein des multinationales. Désormais, un seul instrument juridique permet d’encadrer l’ensemble des transferts réalisés dans n’importe quel pays : leurs périmètres d’application, qu’ils soient géographiques ou matériels, sont extensibles à l’infini.</p>
<h2>L’intérêt des BCR : un outil sur mesure pour les multinationales</h2>
<p>Jusqu’à fin 2012, les BCR s’adressaient uniquement aux multinationales exportant entre leurs entités propres, un volume conséquent de DCP de différentes natures vers des pays tiers n’assurant pas un niveau de protection « adéquat ». Les BCR ne prenaient alors pas en compte le phénomène d’externalisation. Des BCR sous-traitants ont donc été mises en place le <a href="http://www.cnil.fr/linstitution/actualite/article/article/bcr-sous-traitants-un-nouvel-outil-pour-encadrer-les-transferts-internationaux/">1<sup>er </sup>janvier 2013</a>. La sphère de sécurité de transfert des DCP s’étend désormais  à l’ensemble de l’écosystème, partenaires commerciaux inclus, des multinationales.</p>
<h2>Le véritable enjeu des BCR : la mise en place d’une gouvernance dédiée</h2>
<p>Les conditions semblent donc réunies pour les BCR permettent aux multinationales de conjuguer conformité et simplicité. Le véritable enjeu pour toute entreprise désireuse de se lancer dans la rédaction et la mise en place de BCR réside, en définitive, dans la gouvernance à mettre en place.</p>
<p>En effet, la mise en application de ces BCR nécessite la mise en place d’un réseau de responsables à la protection des données qualifiés. L’objectif de cette gouvernance dédiée est double : elle permet de veiller au respect des règles internes et gérer les plaintes concernant le traitement des DCP.</p>
<p>La difficulté de mettre en place un tel réseau est proportionnelle à la taille du périmètre défini en amont. Toutefois, dans la plupart des cas, la création d’un réseau dédié <em>ex-nihilo</em> ne semble pas <em>a priori</em> à privilégier. Il serait coûteux à mettre en place, difficile à animer et ne jouirait pas d’une visibilité immédiate. Aussi, s’appuyer sur un réseau de correspondants existant semble être, <em>a contrario</em>, plus approprié. Outre la pertinence des compétences mobilisables (SSI, juridique, compliance, RH…), le degré de maturité des réseaux en question semble être la clé pour faciliter l’adhésion et la mise en œuvre des mesures de conformité.</p>
<p>Les BCR réussissent donc bel et bien à conjuguer la simplification du traitement massif des données à caractère personnel avec efficacité de leur protection. De cette façon, elles illustrent le souci des autorités de régulation à faire preuve de pragmatisme dans l’application de la loi.</p>
<p><em>On ne doit toutefois pas perdre de vue que la formalisation de ces règles n’est bien qu’une première étape et pousse les multinationales à aller plus loin dans la réflexion autour de la protection des transferts de données à caractère personnel.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/">Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Législation américaine sur les « data brokers » : une influence limitée sur la gouvernance mondiale des données personnelles ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/10/legislation-americaine-les-data-brokers-influence-limitee-gouvernance-mondiale-donnees-personnelles-2/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 01 Oct 2014 19:14:43 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5807</guid>

					<description><![CDATA[<p>En mai 2014, la Federal Trade Commission (FTC), l’autorité de contrôle en charge de la protection des consommateurs américains, a publié un rapport présentant les sociétés spécialisées dans la revente de données personnelles d’internautes : les data brokers. Ce rapport propose...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/10/legislation-americaine-les-data-brokers-influence-limitee-gouvernance-mondiale-donnees-personnelles-2/">Législation américaine sur les « data brokers » : une influence limitée sur la gouvernance mondiale des données personnelles ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i>En mai 2014, la Federal Trade Commission (</i><a href="http://www.ftc.gov/" target="_blank" rel="noopener noreferrer"><i>FTC</i></a><i>), l’autorité de contrôle en charge de la protection des consommateurs américains, a publié </i><a href="http://www.ftc.gov/system/files/documents/reports/data-brokers-call-transparency-accountability-report-federal-trade-commission-may-2014/140527databrokerreport.pdf" target="_blank" rel="noopener noreferrer"><i>un rapport</i></a><i> présentant les sociétés spécialisées dans la revente de données personnelles d’internautes : les data brokers. Ce rapport propose des recommandations au Congrès américain pour encadrer ces transactions. Quelles sont ces orientations ? Sont-elles nouvelles ou dans la même ligne directrice que le projet de règlement européen ?</i></p>
<h2>Une législation « permissive » aux États-Unis, une opportunité pour les data brokers</h2>
<p>Les data brokers sont des agences de courtage des données qui collectent des informations personnelles d’internautes (noms, adresses, hobbies, données de santé, etc.) provenant de sources multiples (réseaux sociaux, administrations publiques, sources commerciales, …). Ces informations sont analysées et servent à la construction de profils et de catégories. Elles sont ensuite revendues sous la forme de produits à des fins, par exemple, de marketing, de recherche sur les personnes ou de lutte contre la fraude. On estime qu’il existe <a href="http://www.worldprivacyforum.org/2013/12/testimony-what-information-do-data-brokers-have-on-consumers/" target="_blank" rel="noopener noreferrer">4000 data brokers</a> aux États-Unis (<a href="http://www.acxiom.com/" target="_blank" rel="noopener noreferrer">Acxiom</a>, <a href="http://www.corelogic.com/" target="_blank" rel="noopener noreferrer">Corelogic</a>…), chacun pouvant détenir plusieurs centaines de milliards de données ! Un marché qui ne cesse d’augmenter, à l’ère du Big Data et de l’explosion des données en circulation. Un marché qui doit son essor au cadre législatif spécifique au continent américain.</p>
<p>En effet, il n’existe pas de loi générale aux États-Unis concernant les données à caractère personnel (DCP). L’approche américaine se caractérise au contraire par des dispositifs spécifiques pour chaque secteur ou domaine. Par exemple, le Privacy Act pour le secteur public ou encore le Gramm-Leach-Bliley Act pour les institutions financières. Certains principes présents sont connus en Europe comme la garantie de sécurité des données collectées, la notification en cas de vol de données et la désignation d’un responsable de traitement. Cependant dans ces législations, même au niveau fédéral, de nombreux principes comme la finalité de traitement, le droit à l’information ou le droit à la rectification tels que nous les connaissons, sont absents.<b><br />
</b></p>
<h2>Une amorce de prise de conscience pour une législation renforcée aux États-Unis…</h2>
<p><b> </b>La <a href="http://www.ftc.gov/" target="_blank" rel="noopener noreferrer"><i>FTC</i></a> s’est penchée sur la question de ce vide juridique vis-à-vis des data brokers et a livré ses recommandations dans un rapport publié en Mai 2014. L’autorité préconise des dispositions législatives, déjà présentes dans les différentes réglementations en Europe, comme le droit de rectification, le droit d’opposition, le droit à l’information et le droit d’accès. En outre, la FTC recommande aux data brokers de prendre des précautions pour renoncer à la collecte d’informations relatives à des mineurs ainsi que de considérer les enjeux de la vie privée dans toutes les étapes du traitement des données : c’est le principe du « Privacy by Design » (on retrouve d’ailleurs ces deux notions dans le projet de <a href="http://www.elections2014.eu/fr/news-room/content/20140307IPR38204/html/Des-r%C3%A8gles-plus-strictes-pour-prot%C3%A9ger-la-vie-priv%C3%A9e-%C3%A0-l'%C3%A8re-num%C3%A9rique" target="_blank" rel="noopener noreferrer">futur règlement européen</a>). Ce rapport a permis de mettre sur le devant de la scène le sujet des données personnelles aux États-Unis. Cette tendance risque certainement de s’amplifier avec <a href="http://www.justice.gov/opa/pr/2014/June/14-ag-668.html" target="_blank" rel="noopener noreferrer">le discours du ministère de la Justice de l’administration Obama du 25 juin dernier</a> qui s’est engagé à légiférer plus largement sur la protection des données personnelles.<b><br />
</b></p>
<h2>Avant les États-Unis, d’autres pays ont légiféré… avec difficulté</h2>
<p><b> </b>De nombreux pays ont récemment tenté de légiférer dans ce  sens,  en s’inspirant plus ou moins fortement des principes européens. C’est le cas de Singapour (le Personal Data Protection Act est entré en vigueur le 2 juillet dernier), de l’Inde (2013), du Brésil (2014), ainsi que de nombreux pays d’Afrique comme le Maroc (2009), le Gabon (2011), le Mali (2012) ou le Kenya (2014). Tous ont connu des difficultés pour imposer des mesures contraignantes de respect des DCP et pour installer durablement une autorité de contrôle indépendante. Cette tendance montre cependant l’intérêt croissant des pays « dits » émergents pour ce sujet qui n’est plus uniquement une question européenne.</p>
<h2>L’Europe est-elle en passe d’imposer sa vision sur le traitement des DCP ?</h2>
<p>Le sujet des données personnelles a pris une place de plus en plus importante en Europe et dans le monde au regard des différentes législations mises en place ces dernières années. Mais l’événement majeur de ces derniers mois reste la promesse américaine de légiférer plus largement sur le sujet. Promesse qui s’appuie sur des principes bien connus en Europe.<br />
En conséquence, un deuxième modèle concurrent de protection des DCP vient-il s’ajouter au modèle européen ou l’Europe est-elle en train de réussir à imposer sa vision sur les données personnelles face au modèle américain ? Le paysage législatif mondial de demain est encore flou, mais pour autant les recommandations de la FTC sur les data brokers semblent plus s’inscrire dans une optique européenne de protection que dans la logique permissive historique outre atlantique.</p>
<p>Rien ne semble encore joué, mais les orientations prises par cette législation sur les data brokers, les dernières négociations autour du Safe Harbor ou de <a href="https://beta.congress.gov/bill/113th-congress/house-bill/3361" target="_blank" rel="noopener noreferrer">l’USA FREEDOM Act</a> et les récentes condamnations de Google semblent montrer que la Vieille Europe est plutôt sur la bonne voie…</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/10/legislation-americaine-les-data-brokers-influence-limitee-gouvernance-mondiale-donnees-personnelles-2/">Législation américaine sur les « data brokers » : une influence limitée sur la gouvernance mondiale des données personnelles ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fuite de données personnelles : comment stopper l’hémorragie ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Fri, 27 Jun 2014 19:50:15 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5514</guid>

					<description><![CDATA[<p> Le 6 mai dernier, Orange annonçait avoir été victime du vol d’un « nombre limité » de données de clients. C’est la seconde fois en moins de 6 mois que l’opérateur fait la une de l’actualité pour des faits similaires. Depuis quelques...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/">Fuite de données personnelles : comment stopper l’hémorragie ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i> Le 6 mai dernier, <a href="http://www.lemonde.fr/economie/article/2014/05/07/orange-de-nouveau-victime-d-une-cyberattaque-massive_4412779_3234.html" target="_blank" rel="noopener noreferrer">Orange annonçait avoir été victime du vol d’un « nombre limité </a>» de données de clients. C’est la seconde fois en moins de 6 mois que l’opérateur fait la une de l’actualité pour des faits similaires. Depuis <a href="http://www.lefigaro.fr/societes/2014/06/16/20005-20140616ARTFIG00262-en-plein-mondial-domino-s-pizza-se-fait-hacker-les-donnees-de-ses-clients.php" target="_blank" rel="noopener noreferrer">quelques semaines, c’est Domino’s Pizza qui est sous les feux de la rampe.</a> Le <a href="http://www.europe1.fr/France/Rex-Mundi-les-pirates-informatiques-qui-ont-voulu-ranconner-Domino-s-pizza-2155193/" target="_blank" rel="noopener noreferrer">groupe cybercriminel Rex Mundi réclame une rançon de 30 000€ sous peine de publier les 650 000 données clients dérobées</a> à Domino’s Pizza. Ces récents évènements illustrent les difficultés actuelles des entreprises à lutter efficacement face à une menace cybercriminelle de plus en plus prégnante.</i></p>
<h2>Des attaques cybercriminelles d’une ampleur jusque-là inégalée</h2>
<p>Ces attaques se répètent et n’épargnent personne. En novembre 2013, <a href="http://www.itespresso.fr/adobe-pirates-inscrivent-nouveau-record-69755.html" target="_blank" rel="noopener noreferrer">l’éditeur Adobe déclare avoir été victime du vol de 150 millions de comptes utilisateurs</a>. Quelques semaines plus tard c’est au tour du géant américain de la <a href="http://www.lemonde.fr/economie/article/2014/01/22/aux-etats-unis-piratage-geant-des-clients-de-target_4352310_3234.html" target="_blank" rel="noopener noreferrer">distribution Target de faire les frais d’une attaque de grande ampleur avec pour résultat les données bancaires de 110 millions de clients dans la nature</a>. En mai 2014, <a href="http://www.lefigaro.fr/secteur/high-tech/2014/05/21/01007-20140521ARTFIG00249-victime-d-une-cyberattaque-ebay-recommande-de-changer-de-mot-de-passe.php" target="_blank" rel="noopener noreferrer">Ebay annonce que les données personnelles de 145 millions de clients ont été dérobées</a>, sans atteinte cependant aux données bancaires.</p>
<p>Si les motivations des cybercriminels peuvent être diverses <a href="http://obsession.nouvelobs.com/hacker-ouvert/20110809.OBS8315/qui-sont-les-anonymous.html" target="_blank" rel="noopener noreferrer">(idéologiques,</a> ludiques, <a href="http://rue89.nouvelobs.com/2012/06/04/stuxnet-comment-les-etats-unis-et-israel-ont-pirate-le-nucleaire-iranien-232728" target="_blank" rel="noopener noreferrer">stratégiques</a>…), ces opérations sont très souvent menées à des fins économiques. La multiplication, la professionnalisation et la diversification de <a href="http://www.silicon.fr/votre-identite-vaut-de-quelques-cents-a-5-au-marche-noir-88729.html" target="_blank" rel="noopener noreferrer">ces attaques mettent en lumière l’existence d’un véritable marché noir de la donnée personnelle</a>.</p>
<h2>La protection des données personnelles au cœur du débat</h2>
<p>L’Union Européenne s’est saisie du sujet. En mars dernier, <a href="http://www.europarl.europa.eu/news/fr/news-room/content/20140307IPR38204/html/Des-r%C3%A8gles-plus-strictes-pour-prot%C3%A9ger-la-vie-priv%C3%A9e-%C3%A0-l%27%C3%A8re-num%C3%A9rique">le Parlement Européen a adopté le Règlement Européen sur la Protection des Données personnelles  </a>(N.B. le Conseil de l’UE doit se prononcer dans les prochains mois). Ce nouveau règlement prévoit des règles plus strictes auxquelles devront se plier les entreprises, tout en augmentant drastiquement les sanctions.</p>
<p>Si la <a href="http://www.solucominsight.fr/2012/12/protection-des-donnees-personnelles-la-conformite-a-la-loi-ne-suffit-plus/">conformité à la loi devrait permettre de diminuer le risque de fuite de données personnelles, cela ne suffit pas</a>. Pour protéger les données de manière plus efficace, le RSSI doit aller au-delà et proposer des solutions qui permettront d’agir à la fois en amont et pendant la crise.</p>
<h2>Prioriser la détection et la réaction par la supervision sécurité</h2>
<p>On estime aujourd’hui qu’environ 80% des entreprises ont été victimes d’attaques de type APT. <a href="http://pro.01net.com/editorial/618124/les-entreprises-trop-lentes-a-detecter-les-attaques-informatiques/?page=1&amp;order=ASC" target="_blank" rel="noopener noreferrer">Selon le rapport M-Trend Mandiant 2014</a>, le temps moyen de détection de ces attaques est de 229 jours !</p>
<p>L’amélioration des capacités de détection est donc un enjeu vital pour protéger les données sensibles. <a href="http://www.solucominsight.fr/2013/11/surveillance-securite-passer-du-puits-de-logs-au-siem-security-information-and-event-management/" target="_blank" rel="noopener noreferrer">Une solution efficace est la supervision sécurité,</a> qui vise à améliorer et accélérer la détection des activités malicieuses sur le SI de l’entreprise. A l’initiative du RSSI, l’entreprise doit réaliser une analyse de risque qui permettra d’identifier les zones les plus sensibles de son SI. La collecte et l’analyse des logs des éléments sensibles lui permettront de garder un œil attentif et <a href="http://www.usine-digitale.fr/article/pour-arreter-les-attaques-ciblees-cherchez-les-signaux-faibles.N205193" target="_blank" rel="noopener noreferrer">de réagir en cas d’identification de signaux faibles</a> indiquant une compromission.</p>
<h2>Traiter en priorité le maillon faible de la chaîne cyber-sécurité</h2>
<p>Les utilisateurs du SI sont le maillon faible de la chaîne cyber-sécurité et apparaissent comme des cibles de choix : l’exploitation de failles humaines est à l’origine de 70 à 80% des attaques cybercriminelles. Afin de prévenir ces incidents, le RSSI doit s’appuyer sur les Ressources Humaines et la Communication Interne afin d’inscrire la sensibilisation SSI dans des actions de communication. A l’image d’Axa, qui a organisé un concours vidéo sur le thème de la prévention numérique, en partenariat avec l’EICAR, une école de création audiovisuelle. Des spots de sensibilisation à la cyber-sécurité <a href="https://www.youtube.com/watch?v=PeG1Vbr1YoA" target="_blank" rel="noopener noreferrer">(phishing</a>, <a href="https://www.youtube.com/watch?v=pOYqfP1iljA" target="_blank" rel="noopener noreferrer">social engineering</a>) ont été produits, cumulant au total plus d’un million de vues. La Société Générale a également mené des <a href="https://entreprises.societegenerale.fr/securite.html" target="_blank" rel="noopener noreferrer">actions de sensibilisation</a> de ce type.</p>
<p><iframe loading="lazy" src="http://www.youtube.com/embed/t9eXiR50gEI" width="425" height="350" frameborder="0"></iframe></p>
<p>&nbsp;</p>
<h2>Réagir à la survenance d’un incident</h2>
<p>Ces mesures permettent-elles pour autant de se prémunir à 100% du risque de fuite de donnée ? Non, bien évidemment. La question n’est pas de savoir si un tel incident risque de se produire, mais comment faire face quand il se produira.</p>
<p>Cette question s’adresse principalement au RSSI, qui a la responsabilité de l’instanciation du scénario cybercriminalité et de son intégration dans l’organisation de gestion de crise globale de l’entreprise. Le dispositif de gestion de crise cyber-sécurité peut comprendre des fiches-réflexes, des checklists ou <a href="http://www.solucominsight.fr/2014/03/reseaux-sociaux-gestion-crise-anticiper-les-risques-maitriser-communication/" target="_blank" rel="noopener noreferrer">encore des éléments de communication</a> (éléments de langage, communiqué de presse, etc.).</p>
<p>A ce jour, <a title="Dispositifs de gestion de crise et sécurité des SI : que font les grands comptes français ?" href="http://www.solucominsight.fr/2013/11/dispositifs-de-gestion-de-crise-et-securite-des-si-que-font-les-grands-comptes-francais/" target="_blank" rel="noopener noreferrer">seulement 20% des grands comptes français sont préparés à gérer une crise cyber-sécurité.</a> Compte tenu de l’accroissement constant du nombre d’attaques et de leur ampleur, il y a fort à parier que les RSSI trouveront auprès de la direction générale une oreille attentive pour les appuyer dans la mise en place de solutions destinées tant à prévenir les incidents (supervision, sensibilisation) qu’à gérer la crise au moment où, inévitablement, elle surviendra.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/">Fuite de données personnelles : comment stopper l’hémorragie ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quelles seront les  prochaines évolutions en matière d’informatique et libertés ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/05/quelles-seront-les-prochaines-evolutions-en-matiere-dinformatique-libertes/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 28 May 2014 09:27:56 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5432</guid>

					<description><![CDATA[<p>Fait marquant de l’actualité, Google a été condamné il y a quelques semaines par la CNIL. Quelle analyse peut-on faire de cette décision ? Google a été mis en demeure par la CNIL en raison de plusieurs manquements à la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/05/quelles-seront-les-prochaines-evolutions-en-matiere-dinformatique-libertes/">Quelles seront les  prochaines évolutions en matière d’informatique et libertés ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>Fait marquant de l’actualité, Google a été condamné il y a quelques semaines par la CNIL. Quelle analyse peut-on faire de cette décision ?</h2>
<p>Google a été mis en demeure par la CNIL en raison de plusieurs manquements à la<a title="Legifrance - Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés " href="http://www.legifrance.gouv.fr/affichTexte.do?cidTexte=LEGITEXT000006068624&amp;dateTexte=20080609" target="_blank" rel="noopener noreferrer"> loi du 6 janvier 1978 modifiée</a>. Pour autant, la sanction prononcée (qui n’équivaut qu’à<a title="Numerama - La CNIL condamne lourdement Google à 2 minutes d'amende" href="http://http://www.numerama.com/magazine/28002-la-cnil-condamne-lourdement-google-a-2-minutes-d-amende.html" target="_blank" rel="noopener noreferrer"> 0,0003 % du chiffre d&#8217;affaires </a>mondial de Google en 2012) s’apparente finalement plus à l’octroi d’un laisser passer qu’à une mise en garde à toutes les organisations manipulant des données à caractère personnel. En effet, au regard de la multiplicité des facteurs aggravants (nombreux écarts à la loi sur des traitements sensibles, nombre de clients concernés, non coopération de Google), une telle condamnation peut paraître rassurante pour une organisation « plus classique », qui ne craindra alors que des sanctions minimes.</p>
<p>Toutefois, l&#8217;autre versant de la sanction, la publication de la décision sur google.fr et ce pendant 48 heures, est certainement une plus grande victoire. Au-delà de la bataille financière, difficile à gagner sans décisions européennes communes et convergence des sanctions, la bataille médiatique a elle certainement été remportée par la CNIL. L’information a été massivement relayée par la presse et Google a cherché, à l’aide d’un recours en référé devant le Conseil d&#8217;État, à démontrer que cela lui porterait un préjudice irréparable (ce qui n’est certainement pas le cas de la sanction financière).</p>
<p>En définitive cette sanction, de par ses deux volets (financier mais surtout médiatique), a le mérite d’avoir mis en lumière le non-respect de la loi Française par Google. Elle s’inscrit ainsi dans la démarche pédagogue de la CNIL.</p>
<p>Espérons enfin qu’avec le futur règlement européen et ses sanctions à hauteur de 2% du CA mondial de l&#8217;entreprise, les autorités européennes pourront également rééquilibrer la balance entre sanction médiatique et sanction financière.</p>
<h2>Cette condamnation met effectivement en lumière la nécessité des prochaines évolutions réglementaires. Concernant le futur règlement européen, un point essentiel est le principe dit du « guichet unique ». Que pensez-vous de cette volonté de simplification des procédures ?</h2>
<p>Le principe dit du « guichet unique » a pour vocation de simplifier les démarches des citoyens (une seule autorité de contrôle serait compétente pour contrôler/sanctionner un traitement, même transfrontalier), en désignant un unique interlocuteur de référence.</p>
<p>Mais ce guichet unique devrait également permettre de garantir une application cohérente, pour tous les citoyens et quel que soit les pays, du futur règlement.</p>
<p>Or, les autorités de contrôle sont aujourd’hui disparates en termes d’historique, d’effectifs, de modes de fonctionnement et de maturité vis-à-vis de la protection des données à caractère personnel. Le projet actuel entrainera donc une possible hétérogénéité dans l’application de la loi (chaque pays ayant son interprétation des textes en fonction de son historique) voire un transfert des traitements dangereux vers les autorités les plus tolérantes.</p>
<p>À défaut de mettre en œuvre une autorité unique européenne, et plutôt que de concentrer la responsabilité sur une unique autorité nationale, mettre en place un système de coopération entre les autorités semble répondre aux enjeux et à l’ambition du règlement. Ainsi, il me semble plus opportun de mettre en œuvre le guichet unique au niveau de l’autorité nationale du citoyen concerné par le traitement, laquelle aurait alors pour charge de se coordonner avec la / ou les autorités concernées par le traitement et de piloter la codécision. Cela simplifierait réellement les démarches pour les citoyens, favoriserait l’homogénéisation au niveau européen et éviterait toute tentation de « forum-shopping »</p>
<h2>Quels sont pour vous les autres points du futur règlement qui permettraient de faire évoluer positivement le traitement des données à caractère personnel ?</h2>
<p>Si je ne devais en citer que trois, je pense tout d’abord à l’obligation de désignation d’un DPO (Data Privacy Officer), futur équivalent du CIL. Le principe d’accountability permettra lui de passer d’un modèle déclaratif à un modèle démonstratif (de la preuve), à même de favoriser la coopération (plutôt que la sanction) entre les autorités de contrôles et les entreprises. Enfin, l’obligation de notification des failles de sécurités aux autorités de régulations, qui devrait pour sûr encourager toutes les organisations à anticiper leurs crises « données personnelles ».</p>
<h2>En définitive, selon vous, qu’est ce qui aurait changé dans la condamnation de Google avec le nouveau règlement ?</h2>
<p>Un montant de sanction bien plus conséquent, et donc plus dissuasif !</p>
<p>Mais à mon sens, la sanction ne peut tout résoudre. La coordination des autorités nationales en vue de faire évoluer les pratiques de Google y participerait tout autant. Une sanction européenne commune ou à minima coordonnée, plutôt que plusieurs sanctions locales, aurait permis à la position européenne d’être plus claire.</p>
<p>C’est, selon moi, ce qui change fondamentalement avec ce nouveau règlement : un renforcement des autorités nationales et une volonté de les faire collaborer afin de faire progresser la protection des données à caractère personnel.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/05/quelles-seront-les-prochaines-evolutions-en-matiere-dinformatique-libertes/">Quelles seront les  prochaines évolutions en matière d’informatique et libertés ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les titres-restaurant numériques, une aubaine pour les cybercriminels ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/04/les-titres-restaurant-numeriques-aubaine-les-cybercriminels/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 03 Apr 2014 12:08:36 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Métiers - Digital & innovation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5300</guid>

					<description><![CDATA[<p>En août 2013 Tracfin, l’organe de renseignement financier de Bercy chargé de la lutte contre le blanchiment d&#8217;argent, a signalé au parquet de Versailles une fraude massive aux titres-restaurants dans quelques établissements de la capitale. En l’espace de 9 mois, ce...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/04/les-titres-restaurant-numeriques-aubaine-les-cybercriminels/">Les titres-restaurant numériques, une aubaine pour les cybercriminels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p align="left"><span style="line-height: 1.5em;">En août 2013 Tracfin, l’organe de renseignement financier de Bercy chargé de la lutte contre le blanchiment d&#8217;argent, a signalé au parquet de Versailles <a title="Challenges - L'argent de la drogue blanchi avec des tickets resto" href="http://www.challenges.fr/entreprise/20130809.CHA2980/l-argent-de-la-drogue-blanchi-avec-des-tickets-resto.html" target="_blank" rel="noopener noreferrer">une fraude massive aux titres-restaurants</a></span><span style="line-height: 1.5em;"> dans quelques établissements de la capitale. En l’espace de 9 mois, ce sont ainsi près de 10 millions d’euros qui auraient été blanchis.</span></p>
<p>L’utilisation du support papier fait du marché des titres-restaurants (3,5 millions de consommateurs et 5 milliards d&#8217;€ de CA) une cible de choix pour les criminels. C’est pourquoi, afin de lutter contre la fraude mais aussi de moderniser l’action publique, <a title="Portail du Gouvernement" href="http://www.gouvernement.fr/premier-ministre/moderniser-l-action-publique-3milliards-d-economies-et-200mesures-de-simplification" target="_blank" rel="noopener noreferrer">le législateur s’est positionné en juillet 2013</a>  en faveur de la dématérialisation des titres-restaurants.<a title="L'usine digitale - Le ticket restaurant devient numérique ce 2 avril" href="http://www.usine-digitale.fr/article/le-ticket-restaurant-devient-numerique-ce-2-avril.N252780" target="_blank" rel="noopener noreferrer"> Le décret a été publié le 2 avril</a>. De cette évolution surgissent des questions légitimes : quels impacts pour les consommateurs au quotidien ? Et surtout quelle évolution des risques ?</p>
<h2>La petite révolution du numérique</h2>
<p>Ces titres dématérialisés peuvent être utilisés sur deux supports : <a title="L'Express - Adieu Ticket restaurant, bonjour carte à puce !" href="http://lexpansion.lexpress.fr/actualite-economique/adieu-ticket-restaurant-bonjour-carte-a-puce-comment-ca-marche_1498098.html" target="_blank" rel="noopener noreferrer">via une carte à puce</a> compatible avec n’importe quel terminal de paiement électronique ou <a title="Restoflash.fr" href="http://www.restoflash.fr/" target="_blank" rel="noopener noreferrer">via un smartphone</a> (en utilisant une application qui génère des QR code) uniquement compatible avec un terminal spécifique fourni par l’émetteur de titres au restaurateur.</p>
<p>La dématérialisation va <a title="L'Express Entreprise - Ticket restaurant numérique: ce qui va changer" href="http://lentreprise.lexpress.fr/remuneration/ticket-restaurant-numerique-ce-qui-va-changer_42251.html" target="_blank" rel="noopener noreferrer">profondément modifier les usages</a>. Les avantages sont multiples pour les usagers, entreprises et restaurateurs : plus de perte des tickets, paiement au centime près et diminution de la charge administrative et des délais de remboursement. Cependant, c’est aussi la fin des petits arrangements : plus de possibilité de céder des tickets restaurants, montant limité à 19€ / jour, carte non utilisable le dimanche&#8230;</p>
<h2>L’obsolescence annoncée des méthodes traditionnelles de vol et de fraude</h2>
<p>Les méthodes traditionnelles de fraude vont tendre à disparaître, en particulier celles liées au blanchiment d’argent. Par exemple, le système connu sous le nom de <a title="Le Parisien - Blanchiment d'argent : les tickets resto, nouvelle « lessiveuse »" href="http://www.leparisien.fr/faits-divers/blanchiment-d-argent-les-tickets-resto-nouvelle-lessiveuse-09-08-2013-3041329.php" target="_blank" rel="noopener noreferrer">« lessiveuse »</a> consiste pour des restaurateurs à acheter des titres-restaurant au marché noir avec de l’argent « sale » pour se les faire rembourser ensuite de manière légale par la société émettrice de titres. Les titres-restaurants numériques mettent fin à ce système car ils ne peuvent être cédés à un tiers et permettent la traçabilité des flux.</p>
<p>De plus, l’utilisation de la carte à puce et du mobile restreint le vol de tickets-restaurant pour le consommateur : code à quatre chiffres, utilisation limitée à deux tickets par jour, possibilité de faire opposition et tickets non stockés sur le support de paiement.</p>
<h2>Un déplacement du risque vers la cybercriminalité</h2>
<p>Du fait de la dématérialisation, les émetteurs de titres-restaurants deviennent une nouvelle cible pour les cybercriminels, comme le souligne <a title="Tracfin - rapport annuel" href="http://www.economie.gouv.fr/files/directions_services/tracfin/Publications/RAAA_2012_TRACFIN.pdf" target="_blank" rel="noopener noreferrer">Tracfin dans son rapport annuel 2012</a> : <i>«</i> <i>La d</i><i>ématérialisation des supports va modifier les risques sous-jacents en termes de blanchiment d’argent avec une évolution des typologies vers des domaines relevant de la cybercriminalité</i> ».</p>
<p>Si les nouvelles méthodes de blanchiment ne sont pas clairement identifiées aujourd’hui, les méthodes de fraude et de vol inhérentes à la cybercriminalité sont bien connues. Elles consistent principalement en des attaques informatiques de type social engineering, usurpation d’identité, élévation de privilèges, etc.</p>
<p>Ces attaques pourront viser d’une part à voler des titres-restaurant stockés sur les serveurs de l’émetteur, par exemple en créditant le compte d’un usager en titres sans contrepartie financière ou encore en simulant un paiement par titre chez un restaurateur pour en obtenir le remboursement.</p>
<p>D’autre part, l’objectif des cybercriminels pourra être de faire main basse sur les données personnelles des usagers. Générées lors de l’utilisation d’une carte ou d’un smartphone, ces données fournissent des informations qui présentent un attrait certain pour les cybercriminels : noms, habitudes de consommation, géolocalisation, etc.</p>
<h2>La nécessité pour les émetteurs de se mettre à niveau</h2>
<p>Les émetteurs de titres-restaurants sont confrontés à l’importance grandissante du SI au cœur de leur métier. Le système traditionnel fermé et tourné uniquement vers l’entreprise évolue vers un système ouvert sur l’extérieur. Cette ouverture implique des interactions avec divers acteurs (banques, restaurateurs, entreprises…) et la collecte d’informations de plus en plus attractives.</p>
<p>En conséquence de ces évolutions majeures, la posture des émetteurs se trouve profondément modifiée et un effort doit être fait sur la sécurité des Systèmes d’Information. Les émetteurs de titres restaurants doivent s’inspirer des investissements réalisés et des bonnes pratiques mises en place par des entreprises qui font face à des problématiques similaires de gestion de systèmes financiers (banques) et de données personnelles massives (opérateurs télécoms) critiques.</p>
<p>A minima, une évaluation des risques sur les processus métier, l’intégration des pratiques de développement sécurisé pour les applications et la réalisation d’audits mêlant technique et métier seront nécessaires.</p>
<p>Il sera par ailleurs nécessaire de surveiller le système afin de détecter les nouvelles tentatives de fraudes et les méthodes d’attaques. Avec l’augmentation de l’utilisation de ces systèmes, ces actions devront être réalisées en quasi temps réel.. L’utilisation de nouvelles techniques anti fraude, utilisant par exemple le Big Data, devra alors être envisagée.</p>
<p>Le titre restaurant vit sa révolution numérique, en regard les mécanismes de lutte contre la fraude doivent eux aussi franchir ce nouveau cap !</p>
<div></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/04/les-titres-restaurant-numeriques-aubaine-les-cybercriminels/">Les titres-restaurant numériques, une aubaine pour les cybercriminels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Réseaux sociaux et gestion de crise – anticiper les risques pour maîtriser sa communication</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/03/reseaux-sociaux-gestion-crise-anticiper-les-risques-maitriser-communication/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Tue, 25 Mar 2014 13:00:59 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[crisis management]]></category>
		<category><![CDATA[réseaux sociaux]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5253</guid>

					<description><![CDATA[<p>Les réseaux sociaux sont un canal privilégié pour diffuser de l’information en temps de crise et améliorer le traitement de celle-ci. Au-delà de l’opportunité qu’ils représentent, les réseaux sociaux doivent également être considérés au regard du risque qu’ils présentent : un...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/03/reseaux-sociaux-gestion-crise-anticiper-les-risques-maitriser-communication/">Réseaux sociaux et gestion de crise – anticiper les risques pour maîtriser sa communication</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les réseaux sociaux sont <a title="SolucomINSIGHT - Réseaux sociaux et gestion de crise" href="http://www.solucominsight.fr/2014/01/reseaux-sociaux-et-gestiondecrise/" target="_blank" rel="noopener noreferrer">un canal privilégié pour diffuser de l’information en temps de crise</a> et améliorer le traitement de celle-ci.</p>
<p>Au-delà de l’opportunité qu’ils représentent, <b>les réseaux sociaux doivent également être considérés au regard du risque qu’ils présentent</b> : un outil de communication de masse à très forte capacité virale, capable de perturber la communication de crise d’une organisation.</p>
<p>L’<a title="Le Figaro - Accident à Disneyland, un enfant entre la vie et la mort" href="http://www.lefigaro.fr/actualite-france/2013/10/30/01016-20131030ARTFIG00520-accident-a-disneyland-un-enfant-entre-la-vie-et-la-mort.php" target="_blank" rel="noopener noreferrer">incident ayant eu lieu à Disneyland </a>l’illustre d’ailleurs très bien. Avant même que l’enseigne n’ait officiellement communiqué, les réseaux sociaux se sont emparés du sujet avant d’être relayés par les médias traditionnels. Pire, alors que la crise prend de l’ampleur, le parc continue à communiquer via les mêmes canaux sur des évènements ludiques. Il aura finalement fallu attendre 5 heures, de nombreux tweets d’incompréhension et de multiples articles relatant les accidents passés avant que Disneyland ne reprenne la main sur sa communication de crise. L’enfant étant finalement hors de danger, ce retard n’a pas démesurément perturbé la sortie de crise. Mais face à une fin moins heureuse, la situation aurait pu être tout autre.</p>
<p>Alors, quelles sont les règles à appliquer pour faire des réseaux sociaux un allié en situation de crise, et non un courant à remonter ?</p>
<h2>Communiquez vite, communiquez bien mais surtout … communiquez !</h2>
<p>La communication est un pilier d’une saine gestion de crise. L’entreprise se doit de communiquer rapidement, et sur tous les canaux disponibles : sites institutionnels, réseaux sociaux, « médias traditionnels », … Même s’il ne s’agit que d’un message « d’attente » indiquant que des faits sont en train d’être analysés.</p>
<p>L’entreprise ne doit alors pas chercher à se justifier, à démontrer qu’elle n’est pas responsable ou qu’elle avait mis en place toutes les actions de prévention nécessaire. Elle doit avant tout adopter une <b>posture empathique vis-à-vis des personnes concernées</b> : je comprends la situation, je mesure l’importance de celle-ci pour vous et j’agis en conséquence. Un récit précis de la situation et des actions en cours pour la normaliser doit également être diffusé afin d’éviter que de fausses informations n’apparaissent par manque d’informations officielles</p>
<p>Comme pour les médias traditionnels, mais avec un temps de réaction réduit, la communication de crise sur les réseaux sociaux doit permettre de démontrer que l’entreprise se mobilise et cherche à traiter au mieux la crise.</p>
<h2>Donnez tous les atouts au Community manager pour qu’il puisse communiquer</h2>
<p>En temps de crise, les Community managers ont des difficultés à se procurer des messages validés en interne, qu’ils peuvent retranscrire à leurs communautés. Cela explique souvent le temps nécessaire à la publication des premiers messages sur les réseaux sociaux. Mais attention, <b>le temps est un facteur d’aggravation de la crise, et</b> <b>le silence un facteur anxiogène</b> chez les social-networks addicts!</p>
<p>Cette difficulté provient généralement d’un <b>manque de formalisation du processus de remontée de l’information au Community Manager</b>. La cellule de crise a ainsi tendance à se renfermer sur elle-même, et ne prendre contact qu’auprès des équipes qui lui permettront de traiter la crise. Or la communication sur les réseaux sociaux est un des leviers pour traiter la crise, voire en sortir en matière d’image et de réputation.</p>
<p>Un processus clair, simple et exercé devra donc permettre au Community manager de disposer de toutes les communications dont il aura besoin, et ce directement en provenance de la cellule de crise. La nature des communiqués et des informations attendues (ex : blessés ou morts, nombre de personnes concernées, nouveaux impacts possibles) pourra être formalisée en amont pour faciliter l’interaction. Il peut aussi être utile de pré-valider un certain nombre de postures qui pourront alors être plus facilement utilisé.</p>
<h2>Et anticiper les crises, en réalisant une veille active</h2>
<p>Toutes les crises ne reposent pas sur des événements avérés sur lesquels il devient nécessaire de communiquer (par exemple, <a title="Nature et découvertes - Démenti de tout rapport avec une secte" href="http://www.natureetdecouvertes.com/dementi-de-tout-rapport-avec-une-secte" target="_blank" rel="noopener noreferrer">la rumeur selon laquelle Nature et découvertes serait une secte</a>).</p>
<p>Dans ce cas, et pour les entreprises particulièrement soumises à cette nature de risques <i>(entreprises BtoC grand public avec une image de marque forte)</i>, il convient d’effectuer une veille active sur les réseaux sociaux et médias afin d’identifier, dès leur émergence, les informations erronées potentiellement sources de crise. Dans ce cas de figure, un outillage spécifique est à utiliser pour automatiser et optimiser l’activité. Il deviendra alors plus que probable que certaines crises remontent plus vite par les réseaux sociaux que par les canaux traditionnels.</p>
<p><b>Le Community manager se transforme ainsi</b>, au-delà de son rôle de diffusion de l’information, en <b>canal de détection</b> de la crise à même de mobiliser l’organisation et circonscrire la crise au plus vite.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/03/reseaux-sociaux-gestion-crise-anticiper-les-risques-maitriser-communication/">Réseaux sociaux et gestion de crise – anticiper les risques pour maîtriser sa communication</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Attaquer son propre SI : un moyen pour se préparer à une crise cybercriminalité</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/02/attaquer-son-propre-si-un-moyen-pour-se-preparer-a-une-crise-cybercriminalite/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 24 Feb 2014 16:18:36 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5133</guid>

					<description><![CDATA[<p>Les entreprises font preuve d’une certaine maturité en termes d’organisation de gestion de crise Sécurité du Système d’Information (SSI) : existence de cellules de gestion de crise, tenue d’exercices de crise réguliers… Pourtant, la détection et la qualification des crises...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/02/attaquer-son-propre-si-un-moyen-pour-se-preparer-a-une-crise-cybercriminalite/">Attaquer son propre SI : un moyen pour se préparer à une crise cybercriminalité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les entreprises font preuve d’une certaine maturité en termes <a title="Dispositifs de gestion de crise et sécurité des SI : que font les grands comptes français ?" href="http://www.solucominsight.fr/2013/11/dispositifs-de-gestion-de-crise-et-securite-des-si-que-font-les-grands-comptes-francais/">d’organisation de gestion de crise Sécurité du Système d’Information (SSI)</a> : existence de cellules de gestion de crise, tenue d’exercices de crise réguliers… Pourtant, la détection et la qualification des crises SSI ne sont que rarement éprouvées, ceci malgré leur importance au sein du dispositif global.</p>
<p>Et pourtant, le temps est un facteur clé dans la gestion de toute crise. Dans le cas d’une crise Sécurité SI, une détection et une remontée d’alerte tardive auront des impacts importants pour l’organisation (cf. notre synthèse<a title="Synthèse cybercriminalité" href="http://www.solucom.fr/publication/synthese-n47-cybercriminalite-comment-agir-aujourdhui/" target="_blank" rel="noopener noreferrer"> « Cybercriminalité, comment agir dès aujourd’hui »</a>). Pour cette raison, mettre en place et éprouver les outils et processus de ces phases est un enjeu fondamental pour la filière SSI. Suite à la mise en place d’une organisation de gestion de crise SSI, l’exercice « sur table » constitue un premier niveau de test permettant de valider une procédure sur son principe mais les conclusions en termes d’efficacité du dispositif sont limitées. Il convient donc d’aller plus loin dans le réalisme en simulant à la fois l’aspect technique et le facteur de surprise engendré par une attaque.</p>
<h2>Exercice cybercriminalité : mimer les symptômes et les comportements d’une vraie attaque</h2>
<p>Pour se rapprocher d’un cas réel, la meilleure solution reste de simuler techniquement des symptômes au bon niveau :</p>
<ul>
<li> Des stimulations « faibles », représentatives d’une attaque, pour tester la détection par l’outillage et les processus en place</li>
<li> Des stimulations « fortes », plus détectables, afin de susciter une réaction et pouvoir tester la bonne sensibilisation des acteurs ciblés</li>
</ul>
<p>Les attaques ciblées subies par nos clients s’étendent généralement sur plusieurs semaines voire mois. Afin d’en mimer la dynamique, ces stimulations pourront donc s’étaler sur plusieurs jours.</p>
<p>Adopter une telle démarche permettra aux collaborateurs participants à l’exercice d’appréhender les signaux faibles d’un incident de sécurité majeur qui restent souvent peu concrets pour eux.</p>
<h2>Et même organiser un exercice impromptu !</h2>
<p>Pour aller plus loin, une fois que l’organisation aura été sensibilisée à la détection et au traitement d’incident SSI, la réalisation d’un exercice techniquement simulé, sans prévenir les acteurs ciblés, permet de se rapprocher encore davantage d’un cas réel. Cette méthode présente de nombreux avantages :</p>
<ul>
<li>L’évaluation de la capacité de détection de symptômes types d’un incident sécurité</li>
<li>La vérification de la connaissance et de la bonne application des procédures de sécurité, les collaborateurs ciblés n’ayant pas nécessairement le réflexe de s’y référer</li>
<li>La mise à l’épreuve des circuits de remontée d’alerte définis, les collaborateurs ciblés ayant le plus souvent recours à la solution la plus naturelle pour eux.</li>
</ul>
<p>En contrepartie, ce type d’exercice demande une préparation logistique plus poussée. En premier lieu, il s’agit d’éviter que les acteurs ciblés lancent des actions de traitement de l’incident susceptibles de perturber la production. Pour ce faire, il est souhaitable de mobiliser des complices au sein du management qui seront en charge de surveiller et contrôler le bon déroulé des évènements. En complément, il conviendra de bien préciser le contexte RH de la démarche afin de ne pas susciter une réaction négative de l’utilisateur évalué à son insu. Une consultation des IRP est conseillée avant d’entreprendre un tel exercice au sein de l’organisation.</p>
<h2>L’exercice de gestion de crise cybercriminalité : un levier de sensibilisation efficace pour la fonction SSI</h2>
<p>Ce type d’exercice est riche d’enseignements pour la fonction SSI. Il est un révélateur de failles dans les dispositifs de détection et d’alerte. Il est surtout un formidable vecteur de sensibilisation des utilisateurs. Suite à un tel exercice, la perception de la sécurité change fondamentalement : initialement ressentie comme une contrainte, elle devient un besoin exprimé directement par les utilisateurs impliqués.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/02/attaquer-son-propre-si-un-moyen-pour-se-preparer-a-une-crise-cybercriminalite/">Attaquer son propre SI : un moyen pour se préparer à une crise cybercriminalité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Réseaux sociaux et #GestionDeCrise</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/01/reseaux-sociaux-et-gestiondecrise/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 20 Jan 2014 16:50:09 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Métiers - Digital & innovation]]></category>
		<category><![CDATA[Métiers - Marketing et relation client]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[réseaux sociaux]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4885</guid>

					<description><![CDATA[<p>Tsunami au Japon, ouragan Sandy à New York, incendie de forêt en Australie, les exemples de catastrophes entraînant la saturation des réseaux de télécommunications ne manquent pas. Et dans ces situations, les personnes et organisations de toute la planète se...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/01/reseaux-sociaux-et-gestiondecrise/">Réseaux sociaux et #GestionDeCrise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Tsunami au Japon, ouragan Sandy à New York, incendie de forêt en Australie, les exemples de catastrophes entraînant la saturation des réseaux de télécommunications ne manquent pas. Et dans ces situations, les personnes et organisations de toute la planète se tournent spontanément vers les réseaux sociaux à la recherche d’informations sur leurs collaborateurs ou leurs proches. À titre d’exemple, dans l’heure qui a suivi le Tsunami au Japon, <a title="Twitter stories - Japan earthquake" href=" http://stories.twitter.com/fr/japan_quake.html" target="_blank" rel="noopener noreferrer">le trafic de Twitter a augmenté de 500 %</a>.</em></p>
<p><em>Les réseaux sociaux apparaissent désormais comme une ressource que les entreprises doivent se préparer à utiliser. </em></p>
<h2>Les réseaux sociaux : un outil pour rapidement collecter l’information ou la diffuser au plus grand nombre</h2>
<p>Les réseaux sociaux se positionnent aujourd’hui comme un parfait complément aux médias traditionnels, en particulier de par le caractère viral que peut revêtir une information une fois publiée. En cas d’évacuation de domicile, un Smartphone couplé à <em>Twitter</em> pourrait être le moyen le plus rapide pour vous indiquer l’abri le plus proche en temps réel (situation qu’ont connue <a title="Haut Comité Français pour la Défense Civile - REX" href="http://www.hcfdc.org/AGENDA/septembre_2013/retex_sandy.html" target="_blank" rel="noopener noreferrer">les habitants de NYC lors de l’ouragan Sandy</a> en 2012)<strong><em>.</em></strong> Vous pouvez ensuite partager cette information avec vos proches via <em>Facebook</em> . Chaque utilisateur se transforme ainsi en relai qui communique vers sa communauté jusqu’à ce que l’information atteigne le plus grand nombre.</p>
<p>En plus de cette capacité de diffusion rapide de l’information, les réseaux sociaux sont le seul média qui permet une remontée d’information massive et instantanée. Dans son combat contre les grands feux de forêt, le <em>Western Australia’s Department of Fire and Emergency Services</em> <a title="The Sydney Morning Herald - Twitter playing a role in #bushfire emergencies" href="http://www.smh.com.au/technology/technology-news/twitter-playing-a-role-in-bushfire-emergencies-20131104-2wwgx.html" target="_blank" rel="noopener noreferrer">utilise <em>Twitter</em> pour collecter des renseignements</a> auprès de témoins locaux. Les informations ainsi collectées permettent aux pompiers de connaître avec précision la situation sur le terrain et de réagir en conséquence.</p>
<h2>Utilisez ces outils au quotidien pour en maitriser les rouages</h2>
<p>Afin d’utiliser efficacement ces outils en situation de crise, il convient d’en maitriser les mécanismes. Cette maitrise se construit au jour le jour, en intégrant les réseaux sociaux dans le quotidien de l’entreprise au côté des dispositifs de communications traditionnels.</p>
<p>La SNCF est l’exemple parlant d’une entreprise qui a parfaitement intégré les réseaux sociaux dans sa communication, à travers plusieurs fils <em>Twitter</em> qui font désormais parti du quotidiens des usagers (<a title="Twitter - SNCF infopresse" href="https://twitter.com/SNCF_infopresse" target="_blank" rel="noopener noreferrer">@SNCF_infopresse</a>, <a title="Twitter - SNCF Questions" href="https://twitter.com/SNCF_QR" target="_blank" rel="noopener noreferrer">@SNCF_QR</a>, <a title="Twitter - SNCF_Direct" href="https://twitter.com/SNCF_Direct" target="_blank" rel="noopener noreferrer">@SNCF_Direct</a>).</p>
<p>Lors de la récente catastrophe de Brétigny-sur-Orge, <em>Twitter </em>est apparu naturellement comme un pilier du dispositif de communication de la SNCF.</p>
<h2>Direction Générale, Risk Manager, Responsable Cybercriminalité, … n’attendez plus !</h2>
<p>Les projets en lien avec les réseaux sociaux sont aujourd’hui souvent pilotés par les directions Communication et Marketing. Pour autant, les acteurs de la gestion de crise : Risk Manager, RSSI, RPCA ou Responsable Cybercriminalité doivent y prendre part  et d’ores et déjà se préparer à utiliser ces outils.</p>
<p>La préparation passe par la définition du cadre dans lequel vont évoluer les équipes de communication de crise :</p>
<ul>
<li>En désignant les instances qui porteront la communication via les réseaux sociaux,</li>
<li>En sensibilisant ces instances pour qu’elles puissent, le cas échéant, répondre efficacement aux sollicitations,</li>
<li>En s’assurant que les outils seront à disposition dans le cadre du plan de gestion de crise,</li>
<li>En définissant des communications type : messages prédéfinis en fonction des scénarios pouvant nécessiter l’activation du dispositif de crise,</li>
<li>En renforçant la crédibilité de ces messages par le sponsor d’une personnalité de premier plan. À l’image par exemple de l’initiative de la mairie de NYC pendant l’ouragan Sandy : Michael Bloomberg, maire et figure emblématique de la ville, a appuyé les recommandations des équipes de secours avec pas moins de 110 <em>tweets</em>. Ces messages ont été largement <a title="Forbes - Mayor Michael Bloomberg, Superstorm Sandy, and Social Media : a NYC perspective" href="http://www.forbes.com/sites/nathanielparishflannery/2012/11/12/mayor-michael-bloomberg-superstorm-sandy-and-social-media-a-new-york-city-perspective/" target="_blank" rel="noopener noreferrer">relayés par le public et les autres comptes officiels</a> de la ville.</li>
</ul>
<p>&nbsp;</p>
<p>Ces mesures pratiques couplées aux retours d’expériences des crises précédentes permettront de tirer le meilleur parti des réseaux sociaux et d’en faire un outil au cœur du dispositif de gestion de crise.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/01/reseaux-sociaux-et-gestiondecrise/">Réseaux sociaux et #GestionDeCrise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Protection des données personnelles : la conformité à la loi ne suffit plus !</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/12/protection-des-donnees-personnelles-la-conformite-a-la-loi-ne-suffit-plus/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 12 Dec 2012 20:15:07 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Métiers - Marketing et relation client]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[fuite de données]]></category>
		<category><![CDATA[protection des données]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2682</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Ahmed Sanhaji, consultant] Toutes les organisations sont aujourd’hui susceptibles d’être concernées pas des failles, voire des attaques, liées aux données à caractère personnel qu’elles manipulent. Les multiples exemples relayés ces dernières années par les médias l’illustrent :...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/12/protection-des-donnees-personnelles-la-conformite-a-la-loi-ne-suffit-plus/">Protection des données personnelles : la conformité à la loi ne suffit plus !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Article rédigé en collaboration avec <strong>Ahmed Sanhaji</strong>,<strong> consultan</strong>t]</p>
<p><em>Toutes les organisations sont aujourd’hui susceptibles d’être concernées pas des failles, voire des attaques, liées aux données à caractère personnel qu’elles manipulent. Les multiples exemples relayés ces dernières années par les médias l’illustrent : condamnation de la CNIL, failles révélées dans le SI, plaintes d’utilisateurs,… Même si une application scrupuleuse de la loi participe à la diminution du risque, elle ne peut garantir l’absence d’incident.</em></p>
<p>De ce fait, <strong>les organisations manipulant des données personnelles ne doivent plus se demander si ce type d’incident pourrait arriver, mais plutôt quand il va survenir et quels en seront les impacts</strong>.</p>
<h2>La crise &#8220;données personnelles&#8221; doit être anticipée et préparée</h2>
<p>Le récent « <a href="http://www.lefigaro.fr/hightech/2012/09/24/01007-20120924ARTFIG00668-des-messages-prives-publies-sur-les-profils-facebook.php" target="_blank" rel="noopener noreferrer">bug Facebook </a>»  l’illustre bien, les impacts seront d’autant plus importants aujourd’hui que le grand public est attentif à ces problématiques.</p>
<p>Pour rappel, lors de l’activation de la nouvelle page Timeline, certains utilisateurs se sont plaints de la publication de messages privés sur leur mur. Une faille a d’abord été soupçonnée.. Après enquête de la CNIL, il s’agit d’anciennes publications de mur à mur quela Timeline a fait ressortir. Quelle que soit la cause, la réaction démesurée des utilisateurs à la possible publication non maîtrisée de données qu’ils considèrent comme privées montre bien la sensibilité quasi-épidermique du public sur le sujet.</p>
<p>Les multiples prises de position des utilisateurs, de la presse, ainsi que de la classe politique illustrent à quel point cette problématique est devenue médiatique. La ministre déléguée à l’économie numérique, Fleur Pellerin, a conseillé hâtivement de porter plainte si la faille était avérée. De son côté la CNIL, considérant que la confusion des utilisateurs est sans doute liée aux changements unilatéraux et récurrents des paramètres de vie privée en 2009 et2010, a demandé à Facebook de lui transmettre les mesures que l’entreprise américaine comptait mettre en œuvre afin de respecter ses recommandations.</p>
<p>Facebook s’est bien entendu défendu de toute « atteinte à la vie privée », expliquant avant la CNIL l’origine de la confusion. La rapidité de la prise de parole n’a cependant pas empêché que l’image du site et la confiance de certains utilisateurs ne soient écornées.</p>
<p>Cet exemple a permis de mettre en lumière que <strong>l’incident de confidentialité (fuite, mauvais traitements) de données personnelles est devenu un type de crise à traiter par les organisations</strong>. Elles doivent dès lors amender leurs dispositifs de gestion de crise afin d’y intégrer les dispositions propres à ce type de sujet (processus de détection et de qualification spécifique, experts juridique mobilisables, …). En particulier, au regard de la nouvelle, et forte sensibilité du public, <strong>une attention toute particulière devra être portée à la maîtrise de la communication de crise</strong>. Le « bug Facebook » l’a montré, la crise peut davantage être liée à la communication autour de l’évènement qu&#8217;à la faille en elle-même.</p>
<p>Il reviendra alors au <a href="http://www.cnil.fr/la-cnil/missions/informer-conseiller/correspondants" target="_blank" rel="noopener noreferrer">Correspondant Informatique et Libertés</a> de mobiliser les différents acteurs concernés (responsable du processus de crise, département relation client, service juridique, experts sécurité) au sein de groupes de travail afin de définir les processus et dispositifs à mettre en place le jour « J » (moyens d’alertes, plan de communication, …).</p>
<p>Le projet de <a href="http://ec.europa.eu/justice/data-protection/document/review2012/com_2012_11_fr.pdf" target="_blank" rel="noopener noreferrer">règlement européen relatif</a>  à la protection des données personnelles rendra d’ailleurs ces aspects d’autant plus essentiels, l’obligation de notification de toute fuite de données personnelles devant se traiter au sein d’un dispositif ad-hoc impliquant l’entreprise mais aussi des acteurs externes, afin d’éviter que la crise prenne une ampleur préjudiciable pour les personnes concernées et l’entreprise.</p>
<h2>Seule une analyse de risques permettra d’anticiper au mieux la crise</h2>
<p>Pour anticiper et traiter au mieux ces crises, l’organisme devra se poser la question des risques afférents à la manipulation des données personnelles, et construire des plans d’actions proportionnels aux impacts anticipés.</p>
<p>Cette démarche, en ligne avec les exigences de la loi informatique et libertés (cf. article 34 : <em>Le responsable du traitement est tenu de prendre toutes précautions utiles, au regard de la nature des données et <span style="text-decoration: underline;">des risques présentés</span> par le traitement</em>) et certainement du futur règlement européen, pourra être menée à l’aide des méthodes classiques d’analyse de risques bien connues des Responsable de la Sécurité des SI (les guides « Gérer les risques » et « Mesures pour traiter les risques » publiés par la CNIL pourront également être utilisés).</p>
<p>L’enjeu vis-à-vis de ces données personnelles ne sera donc plus uniquement de se conformer aux exigences de la loi mais bien <strong>d’identifier les risques potentiels et les crises probables</strong>. Il reviendra alors à l’organisme de traiter en priorité les traitements comportant le plus de risques, notamment ceux pouvant la mettre en péril en cas de fuite de données personnelles.</p>
<div></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/12/protection-des-donnees-personnelles-la-conformite-a-la-loi-ne-suffit-plus/">Protection des données personnelles : la conformité à la loi ne suffit plus !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 29 Nov 2012 10:32:41 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[continutié d'activité]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2620</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Raphaël Brun, consultant senior] Une précédente tribune a rappelé l’importance de formaliser sa documentation PCA en fonction de ses finalités, afin de la rendre réellement opérationnelle. Reste alors à assurer l’accessibilité de ces documents –...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/">Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Article rédigé en collaboration avec Raphaël Brun, consultant senior]</p>
<p><em>Une précédente tribune a rappelé l’importance de <a title="Viser l’efficience de sa documentation PCA !" href="http://www.solucominsight.fr/2012/10/viser-lefficience-de-sa-documentation-pca/">formaliser sa documentation PCA </a>en fonction de ses finalités, afin de la rendre réellement opérationnelle.</em></p>
<p><em>Reste alors à assurer l’accessibilité de ces documents – au quotidien mais aussi et surtout en cas de crise : processus de mise à jour, multiplicité des acteurs, périodicités et responsabilités variables,…</em></p>
<p><em>En un mot, se pose la question de la gestion documentaire du corpus PCA, avec en creux</em><em> celle du recours à un outillage spécifique.</em></p>
<h2>La gestion documentaire : socle historique mais perfectible de l’outillage PCA</h2>
<p>Le PCA a toujours été un grand producteur de documents : en faciliter la gestion a donc naturellement été un des premiers objectifs des progiciels PCA, parmi lesquels on trouve LDRPS, PARAD et frontGRC en France, Shadow Planner, INONI BCP Pro, MyCoop, ResilienceOne, Business Protector, RevoverPlanner sur les marchés anglo-saxons. Ces outils ont, dans les grandes lignes, des fonctionnalités similaires : décrire l’organisation (acteurs, processus, ressources, etc.), y associer un certain nombre de propriétés (notamment les DIMA et PDMA) et les plans à déclencher lorsqu’une ressource ou un processus est touché. Des mécanismes de workflow plus ou moins élaborés sont également disponibles : possibilité de définir des responsables pour chaque document, des dates de revues régulières, voire de lancer automatiquement des campagnes BIA (Bilan d’Impact sur l’Activité).</p>
<p>Si une telle approche et de telles fonctionnalités peuvent paraître séduisantes, elles doivent être considérées avec prudence. En effet, chaque progiciel est construit selon un schéma de pensée (modèle de données, typologie et approche des traitements, hiérarchie des habilitations) qui ne sont pas toujours transposables dans le contexte des organisations. En conséquence, l’usage d’un outil demande soit d’en contourner le fonctionnement optimal, soit de revoir son organisation voire son processus de continuité d’activité. In fine, le recours à un outil doit être envisagé en connaissance de cause, conscient de son potentiel facilitateur sur certains aspects (revue des risques, mesure des impacts, recensement des processus, annuaires), mais aussi des lourdeurs et contraintes qu’il va imposer, notamment dans son usage de référentiel documentaire.</p>
<h2>Viser un mode de gestion documentaire simple, déjà ancré dans le fonctionnement de l’organisation</h2>
<p>A défaut d’outil PCA, on pourra dans un premier temps s’appuyer  sur une gestion documentaire traditionnelle : dépôt des documents sur un répertoire partagé et sécurisé, triés selon leurs finalités et accessibles quelques soient les conditions rencontrées. Charge alors à l’équipe PCA de piloter la maintenance et la révision des documents en mobilisant les différents contributeurs.</p>
<p>Les organisations plus complexes pourront envisager le recours à un outil de Gestion Électronique de Documents (GED).  Ce type d’outil facilite la gestion documentaire en délivrant une meilleure gestion du contenu (méta-informations), de ses révisions et de son indexation. Il fournit également des fonctionnalités plus fines de partage et de modification des documents. Il propose enfin des possibilités de workflow contribuant aux cycles de validation et de révision des documents.</p>
<p>Attention toutefois à éviter l’écueil de bâtir une GED (Livelink, Sharepoint,…) spécifiquement pour le PCA : on s’appuiera plutôt sur un outil existant, déjà adopté par les utilisateurs. Un tel outil étant consulté régulièrement pour d’autres besoins, il facilitera la mise à jour des documents PCA.</p>
<h2>Comment s’assurer de disposer des procédures en cas de crise ?</h2>
<p>Au-delà de la mise à jour des documents, l’outillage doit être pensé pour la mise à disposition des documents le jour J. Il faut dès lors s’assurer, quel que soit le mode de gestion choisi, de sa disponibilité en cas de sinistre.</p>
<p>De prime abord, on pourrait penser faire de la solution de gestion documentaire la première application à remonter, à l’aider d’une procédure qu’elle ne doit pas héberger… Tentation à repousser tant cette solution crée un important point de blocage potentiel dans le déroulement du plan de continuité !</p>
<p>Mieux vaut faire bénéficier la solution de gestion documentaire (outil PCA ou GED) des mêmes garanties de disponibilités que les applications les plus critiques, soit en recourant à une solution hébergée (ce qui nécessite de traiter les problématiques de la confidentialité des données et de la dépendance à l’éditeur), soit en tirant partie d’un hébergement sécurisé (bi-site ou datacenters éloignés).</p>
<p>Il y a toutefois fort à parier que l’émergence des offres SaaS par les éditeurs de GED (ex : Sharepoint Online pour Office 365) va certainement modifier en profondeur le mode d’hébergement des bases documentaire PCA (hors outils spécifiques).</p>
<p>Quel que soit l’hébergement, une garantie complémentaire pourra enfin être offerte par la copie régulière sur support amovible, voire l’impression, de l’ensemble des plans (du moins pour les documents qui ne sont pas souvent modifiés).</p>
<h2>Un outil pour accompagner un processus rodé</h2>
<p>En synthèse, qui dit gestion de documentation PCA et mise à disposition le jour J ne dit pas nécessairement outil PCA : comme d’habitude, il convient de prendre garde à ne pas se laisser guider par l’outil !</p>
<p>Avant d’envisager un outillage plus évolué que le répertoire partagé, il est nécessaire de roder le cycle de vie du PCA et notamment la mise à jour de sa documentation, qu’il sera toujours temps d’industrialiser à l’aide d’un outil. A contrario, le choix précoce d’un outil pourra contraindre toute la mise en œuvre du PCA et obérer les chances de déployer un processus véritablement en ligne avec son organisation.</p>
<div></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/">Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les entreprises face à une crue exceptionnelle</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/11/les-entreprises-face-a-une-crue-exceptionnelle/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 23 Nov 2011 13:27:20 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[catastrophe naturelle]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[crisis management]]></category>
		<category><![CDATA[PCA]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=907</guid>

					<description><![CDATA[<p>Les Parisiens sont prévenus : la Seine connaîtra à nouveau une crue comparable à celle de 1910. Ils ne seront pas les seuls touchés. La Marne débordant aussi, toute la région est concernée, de sorte qu’il convient de parler de crue...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/11/les-entreprises-face-a-une-crue-exceptionnelle/">Les entreprises face à une crue exceptionnelle</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les Parisiens sont prévenus : la Seine connaîtra à nouveau une crue comparable à celle de 1910. Ils ne seront pas les seuls touchés. La Marne débordant aussi, toute la région est concernée, de sorte qu’il convient de parler de crue exceptionnelle en Ile-de-France.</p>
<p>Aujourd’hui, les conséquences d’une crue similaire seraient diverses : arrêt des transports et difficultés de circulations, absentéisme dans les entreprises et les services publics, coupures électriques, eau non potable, etc.</p>
<p>Face à ces impacts variés, l’arrêt d’une grande partie des activités des entreprises est inéluctable. Mais les responsables de la continuité de l’activité des entreprises ne sont pas totalement démunis. Une inondation se déroule en trois temps : montée des eaux, pic de crue, décrue. Cette progressivité permet d’anticiper les impacts et donc les solutions à mettre en place.</p>
<h4>Avant la crue et jusqu’à la montée des eaux, scénariser la crise et adopter les mesures de sauvegardes</h4>
<p>« Quand on commence avec des certitudes, on termine avec des doutes ». La crue exceptionnelle illustre parfaitement cette maxime de Francis Bacon. Il est certain qu’elle arrivera, sans qu’on sache exactement à quoi nous attendre à ce moment-là.</p>
<p>Pour éclairer les zones d’ombres, de nombreuses études sont toutefois disponibles (études DIREN, PPRI des communes…). Malgré tout, des questions resteront posées. Paris ne présente plus le même visage qu’au début du siècle dernier. L’évolution des sols et sous-sols rend partiellement caduques les cartes de 1910. Les modélisations existantes ne tiennent pas compte de tous les paramètres (remontées d’eau dans les sous-sols notamment), de sorte qu’il n’est pas possible d’anticiper précisément les impacts.</p>
<p>Enfin, et surtout, la crue pourrait être bien plus virulente, comme ce fut le cas à Prague en 2002, invalidant toutes les prévisions basées sur les hauteurs d’eau de 1910.</p>
<p>En tenant compte de tous ces paramètres, et en acceptant de ne pas tout maîtriser, le responsable de la continuité d’activité pourra réaliser son analyse d’impact. Suite à celle-ci, il sera en mesure de lancer immédiatement des actions conservatoires (remontée ou déménagement de ressources clés) et de bâtir un scenario de crise en plusieurs étapes (vigilance, alerte, mobilisation, …) en fonction de la montée des eaux et de la chronologie des évènements associés</p>
<p>Cette scénarisation permettra de définir une procédure « crue » à dérouler lorsque les eaux monteront.</p>
<p>Pour chacune des étapes anticipées lors de la montée des eaux, un ensemble d’actions sera mis en œuvre pour se prémunir au mieux des conséquences sans perturbation de l’entreprise au quotidien : pré-mobilisation de la cellule de crise, remontée d’équipements dans les étages, vérification des dispositifs de secours et de sauvegarde, installations de batardeaux…</p>
<h4>Adapter au mieux son PCA pendant le pic et la décrue</h4>
<p>En situation de « pic de crue », certainement deux à trois semaines, les impacts sur l’entreprise mais plus globalement sur l’ensemble de la région Ile de France seront extrêmement conséquents. Impossible dès lors de couvrir le risque comme avec un PCA classique.</p>
<p>Le Plan de Continuité d’Activité « crue » devra savoir s’adapter à cette situation exceptionnelle, et ne plus chercher à couvrir toutes les fonctions critiques de l’entreprise mais bien uniquement les fonctions absolument vitales et les organes de crise auxquels devront être dédiés tous les moyens disponibles. Le RPCA doit faire son deuil d’une continuité de l’ensemble des activités, même celles habituellement reprises.</p>
<p>Les solutions classiques des PCA devront également être évaluées au regard des contraintes spécifiques du « pic de crue » : le nomadisme repose sur des infrastructures dont rien ne garantit le bon fonctionnement en situation de crue, le repli doit prendre en compte le lieu d’hébergement des collaborateurs (la Seine et la Marne ne pouvant être franchies)…</p>
<p>La décrue des fleuves peut durer plusieurs semaines (35 jours en 1910), et durera a minima plusieurs mois pour les entreprises touchées : nettoyage des bâtiments, consolidation des fondations, remise en état d’équipements, réapprovisionnements…</p>
<p>Pour autant, les actions à mettre en œuvre au cours de ces étapes ne peuvent être formalisées de façon précise tant que la crue ne s’est pas déroulée. Le RPCA devra plutôt s’attacher à dégager les grands principes qui guideront la reprise progressive des activités durant cette étape : abandon/remise en fonction des bâtiments, activités à reprendre en priorité, pré-contractualisation de stock de reprise, etc.</p>
<h4>Se focaliser sur l’essentiel pour faire face à la crue</h4>
<p>Il est impossible de prévoir et traiter intégralement une crue exceptionnelle. Toutefois, aborder la problématique en amont permettra de scénariser la crise et de prévoir les actions de limitation de ses conséquences.</p>
<p>Les impacts résiduels seront traités par des solutions PCA « plus classiques », couvrant ce qui ne peut être protégé, mais doit être préservé.</p>
<p align="left">In fine, se préparer à faire face à la crue, c’est initier la prise en compte des chocs extrêmes, sinistres pour lesquels tous les impacts ne peuvent être couverts, rendant la hiérarchisation des activités vitales encore plus essentielle à la continuité.</p>
<div>
<hr align="left" size="1" width="33%" />
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/11/les-entreprises-face-a-une-crue-exceptionnelle/">Les entreprises face à une crue exceptionnelle</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
