Le 25 mai 2018, le Règlement général sur la protection des données (RGPD) est entré en vigueur dans toute l’Union européenne (UE).
Le RGPD a remplacé la directive européenne de 1995 sur la protection des données et instauré de nouvelles règles concernant la collecte, le traitement et le stockage des données personnelles par les organisations opérant dans l’UE. Ces réglementations s’appliquent à toute entreprise qui traite ou prévoit de traiter les données de personnes situées dans l’UE, quel que soit le lieu où cette entreprise est établie.
Voir aussi : Les meilleurs fournisseurs et plateformes de services cloud
Comprendre le RGPD et son lien avec le cloud
Selon le rapport 2022 de Flexera sur l’état du cloud, 57 % des entreprises déplacent davantage de charges de travail vers le cloud, tandis que 47 % sont passées de logiciels sur site à des logiciels en tant que service (SaaS). Cela signifie que de plus en plus d’organisations collectent, traitent et stockent les données personnelles des citoyens de l’UE.
La conformité au RGPD dans le cloud doit être une priorité pour les entreprises lorsqu’elles réfléchissent à leur transition vers le cloud. Pour se conformer au RGPD, les organisations doivent adopter une approche de la protection des données fondée sur les risques et mettre en place des mesures techniques et organisationnelles pour protéger les données personnelles contre tout accès, toute utilisation ou divulgation non autorisés, ainsi que contre la destruction ou la perte.
Lors de l’élaboration d’un programme de conformité, vous devez vous assurer que son socle tient compte des sept principes du RGPD, à savoir :
Licéité, loyauté et transparence
Le RGPD exige des responsables du traitement qu’ils traitent les données personnelles de manière licite, loyale et transparente. Ce principe est respecté en garantissant la conformité au RGPD dès le début de toute activité de traitement des données.
Par exemple, lors de la collecte de données personnelles auprès de particuliers, les organisations doivent fournir une notice d’information conforme au RGPD décrivant la finalité précise pour laquelle elles utiliseront les données. Les responsables du traitement doivent également s’assurer que les données personnelles sont collectées pour une finalité déterminée, explicite et légitime, et qu’elles ne sont pas traitées ultérieurement d’une manière incompatible avec cette finalité.
Limitation des finalités
Le RGPD exige des responsables du traitement qu’ils limitent le traitement des données personnelles aux seules finalités pour lesquelles elles ont été initialement collectées. Par exemple, si une personne fournit ses données à une organisation pour recevoir des communications marketing, l’organisation ne peut pas utiliser ces mêmes données à une autre fin.
Minimisation des données
Le règlement exige également des responsables du traitement qu’ils ne collectent et ne traitent que la quantité minimale de données personnelles nécessaire à la finalité précise du traitement. Par exemple, si une organisation collecte des données personnelles pour créer un compte SaaS, elle doit uniquement recueillir le nom de la personne, son adresse e-mail et toute autre donnée nécessaire à la fourniture du service.
Exactitude
Le RGPD exige des responsables du traitement qu’ils prennent des mesures pour s’assurer que les données des personnes qu’ils traitent sont exactes à la date considérée. Ce principe est fondamental lorsque des informations personnelles servent à prendre des décisions concernant une personne, par exemple pour déterminer son admissibilité à un crédit ou à un emploi.
Voir aussi : Élaborer une stratégie de modernisation du cloud
Limitation de la conservation
Le RGPD exige des responsables du traitement qu’ils limitent la conservation des données personnelles à la durée nécessaire à l’accomplissement de la finalité précise pour laquelle elles ont été collectées. Si les données doivent être conservées au-delà des durées maximales prévues par le RGPD, il convient de fournir une justification et d’obtenir le consentement conforme au RGPD des personnes concernées. La seule exception à ce principe concerne l’archivage des données dans l’intérêt public ou à des fins de recherche historique, scientifique ou statistique.
Intégrité et confidentialité
Également connu sous le nom de principe de sécurité, le principe d’intégrité et de confidentialité exige des responsables du traitement qu’ils prennent des mesures pour protéger les données personnelles qu’ils traitent contre tout accès, toute utilisation ou divulgation non autorisés, ainsi que contre la destruction. Des mesures doivent donc être prises pour protéger les données contre les accès accidentels ou non autorisés, la destruction, l’altération ou l’utilisation non autorisée.
Responsabilité
Le RGPD exige que les responsables du traitement des données répondent de leur conformité au règlement. Ce principe impose aux entreprises d’assumer la responsabilité de leurs programmes de conformité au RGPD et de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles. Elles doivent également s’assurer que leurs employés, sous-traitants et autres personnes ayant accès aux données personnelles connaissent les exigences du RGPD et comprennent leur rôle dans le respect de la conformité.
Voir aussi : 9 stratégies d’optimisation des coûts du cloud
Les défis de protection des données posés par le RGPD
Quatre ans après l’entrée en vigueur du règlement, de nombreuses organisations peinent encore à assurer leur conformité au RGPD — et, dans la plupart des cas, cette difficulté est étroitement liée à leur déploiement dans le cloud.
Selon une enquête menée en 2021 par Bloomberg Law auprès de 140 juristes travaillant dans de grandes organisations américaines, seuls 38 % des répondants ont déclaré que leur entreprise était totalement conforme. En outre, la plupart des entreprises (41 %) étaient encore en train de mettre en œuvre le RGPD, tandis qu’une part importante (12 %) n’était pas conforme.
Parmi les difficultés auxquelles les entreprises sont confrontées figurent :
Des réglementations concurrentes en matière de confidentialité
L’un des principaux défis tient au fait que le RGPD n’est que l’une des nombreuses réglementations relatives à la confidentialité auxquelles les entreprises doivent se conformer. En plus des autres lois nationales, les États-Unis disposent d’un ensemble disparate de lois étatiques sur la confidentialité, qui devrait encore s’étoffer dans les prochaines années. Cette situation complique la conception et la mise en œuvre de programmes mondiaux de protection de la vie privée répondant à toutes les obligations des organisations.
La complexité des exigences du RGPD
Cette loi de 88 pages est complexe et extrêmement détaillée, et sa mise en conformité exige une connaissance approfondie du droit de la protection des données. Les entreprises doivent également disposer de systèmes et de processus robustes pour garantir leur conformité. Il est aussi particulièrement difficile d’informer les tiers des exigences de conformité et d’obtenir leur engagement à les respecter.
La conformité au RGPD nécessite de modifier les processus métier et de faire intervenir des tiers. La mise en œuvre de contrats conformes au RGPD avec ces parties peut être longue et complexe. En outre, le traitement des demandes des personnes concernées a compliqué les opérations quotidiennes de nombreuses entreprises.
Améliorer la sensibilisation de l’organisation aux exigences du RGPD
De nombreuses entreprises peinent encore à comprendre toute l’étendue du règlement et s’exposent de ce fait à un risque de non-conformité. Le problème est aggravé par le fait que l’application du RGPD n’en est encore qu’à ses débuts et que les sanctions pour non-conformité commencent seulement à être prononcées.
Les entreprises doivent s’assurer que tous les employés connaissent les exigences du RGPD et savent comment s’y conformer. Cela peut nécessiter de former les employés aux principes fondamentaux de la protection des données et de mettre en place des politiques et procédures garantissant la conformité.
Suivre les évolutions juridiques
Un autre défi permanent consiste à suivre les évolutions juridiques relatives au RGPD. Le droit continue d’évoluer au fil des décisions rendues par les tribunaux et des orientations publiées par les autorités de régulation. Les organisations doivent rester informées de ces évolutions et faire évoluer leur programme de conformité au RGPD en conséquence.
Cela peut être difficile, en particulier pour les petites et moyennes entreprises (PME), qui ne disposent pas toujours des ressources nécessaires pour s’y consacrer. Toutefois, ne pas se tenir au courant des dernières règles peut entraîner des amendes importantes et d’autres sanctions. Il est donc essentiel que les entreprises s’assurent de connaître toutes les évolutions pertinentes.
Voir aussi : Les principaux fournisseurs de services managés
Obtenir l’adhésion au budget et aux ressources nécessaires
L’un des principaux défis posés par le RGPD consiste à obtenir l’adhésion de la direction générale au budget et aux ressources nécessaires pour se conformer au règlement. Dans de nombreuses organisations, la conformité aux réglementations sur la protection des données est perçue comme un centre de coûts plutôt que comme un investissement. Il peut donc être difficile d’obtenir les financements nécessaires aux initiatives de conformité au RGPD.
Obtenir l’expertise nécessaire
Cela peut être difficile, car le RGPD est une réglementation relativement récente et de nombreuses organisations n’ont aucune expérience en la matière. Elles peuvent donc ne pas savoir quelles mesures prendre pour se conformer à la loi. De plus, il existe une pénurie de personnel qualifié connaissant le règlement et ses exigences. Les entreprises peuvent avoir du mal à trouver les collaborateurs nécessaires pour se conformer au RGPD et devoir investir dans la formation de leurs employés actuels.
Par ailleurs, certaines mesures de protection des données requises peuvent être coûteuses et chronophages. Le RGPD impose par exemple aux organisations de nommer un délégué à la protection des données et de mettre en place des processus de gestion des risques. Ces exigences peuvent être difficiles à satisfaire pour les petites et moyennes organisations qui ne disposent pas des ressources nécessaires à consacrer à la protection des données.
Voir aussi : 9 façons dont l’IA peut améliorer la gestion du cloud
Conseils pour assurer la conformité au RGPD dans le cloud
Malgré ces difficultés, les organisations peuvent prendre plusieurs mesures pour améliorer leur niveau de conformité au RGPD dans le cadre de leur utilisation de l’informatique en nuage. Voici quelques conseils :
Bien comprendre le cycle de vie des données
L’un des éléments essentiels à garder à l’esprit est le cycle de vie des données. Savoir d’où viennent les données, comment elles sont utilisées et où elles sont stockées à chaque étape permet d’identifier les risques potentiels et de prendre des mesures pour les atténuer.
Même si c’est plus facile à dire qu’à faire, une solution consiste à utiliser une solution de data fabric reposant sur les identités afin d’unifier les données d’identité disparates des personnes concernées au sein d’un profil mondial unique. Les équipes chargées de la sécurité des données disposent ainsi d’une vision plus complète des informations d’identification des utilisateurs dans l’environnement et des contrôles mis en place pour en restreindre l’accès.
Un autre point important concerne le niveau de sécurité à mettre en place pour protéger les données sensibles. Celui-ci varie selon le type de données concerné et les conséquences potentielles d’une violation, mais le chiffrement et les contrôles d’accès sont essentiels pour protéger la plupart des types de données.
Il est également nécessaire de s’assurer que tous les services cloud sont conformes au RGPD. Cela implique de travailler avec des fournisseurs de services capables d’offrir le niveau approprié de sécurité des données et ayant mis en œuvre les politiques et procédures nécessaires liées au RGPD.
En outre, il est important d’être prêt à réagir rapidement et efficacement à toute violation de données. Cela implique de disposer d’un plan pour informer les personnes concernées et de prendre des mesures afin d’atténuer les dommages potentiels.
Former les employés et les sous-traitants aux exigences du RGPD
Le personnel non formé est souvent le maillon faible en matière de conformité au RGPD. Les programmes de conformité ne peuvent réussir sans l’adhésion et la coopération des employés. Chaque membre du personnel doit connaître les exigences du RGPD et son rôle dans le respect de la conformité. Cela peut passer par des programmes de formation, des campagnes de sensibilisation et des communications régulières.
Tous les employés ayant accès aux données clients doivent connaître leurs obligations au titre du RGPD. Ils doivent notamment comprendre quels types de données sont couverts par le règlement, comment traiter les demandes d’accès des clients à leurs données et comment supprimer les données sur demande.
Il est également important de s’assurer que les sous-traitants et autres tiers connaissent leurs obligations. Veillez à ce qu’ils comprennent les exigences et aient mis en place les mesures appropriées pour protéger les données.
En particulier, examinez les contrats des fournisseurs afin de vérifier que tout contrat impliquant le transfert de données clients à un tiers respecte les exigences du RGPD. Il convient notamment de préciser le type de données partagé, la manière dont elles seront protégées et les droits du client concernant ses données.
Réaliser régulièrement des audits de conformité au RGPD
Des audits réguliers de conformité au RGPD sont essentiels pour évaluer les programmes existants et repérer les domaines nécessitant des améliorations. Ces audits doivent être réalisés par un consultant externe spécialisé dans la conformité au RGPD.
Un audit efficace de conformité au RGPD couvre tous les aspects de la gestion des données d’une organisation, de la collecte et du stockage au traitement et à la destruction. Le consultant évalue les politiques et procédures existantes afin de vérifier leur conformité aux exigences du RGPD. Il examine également les pratiques de traitement des données pour identifier les risques ou vulnérabilités potentiels.
Une fois l’audit terminé, le consultant fournit un rapport détaillant ses conclusions et recommandations. La mise en œuvre de ces recommandations contribue à garantir que l’organisation reste conforme au RGPD.
Nommer un délégué à la protection des données
L’une des principales exigences du RGPD est la désignation d’un délégué à la protection des données (DPO). Le DPO est chargé de veiller à ce qu’une organisation respecte les exigences du RGPD et peut voir sa responsabilité engagée en cas de violation de données. Bien que la nomination d’un DPO ne soit pas obligatoire pour toutes les organisations, elle est fortement recommandée aux entreprises qui traitent d’importants volumes de données personnelles.
Voir aussi : Le cloud est en panne : protéger votre organisation contre les interruptions de service
Au-delà du RGPD
Il existe une multitude de réglementations sur la protection des données qui prennent le RGPD comme référence, tout en imposant des exigences différentes. Cette situation a accru la complexité réglementaire pour les entreprises.
Par exemple, le RGPD autorise le transfert d’informations personnelles au-delà des frontières internationales, à condition que des protections adéquates soient en place, contrairement à la nouvelle loi chinoise sur la protection des informations personnelles (PIPL). De même, le RGPD dispose que les organisations doivent uniquement disposer d’une base légale pour collecter les données personnelles des personnes concernées dans l’UE, tandis que le California Consumer Privacy Act (CCPA) exige des entreprises qu’elles offrent aux consommateurs la possibilité de refuser la collecte de leurs informations personnelles.
Cette situation appelle une stratégie de méta-conformité, dans laquelle les entreprises exerçant leurs activités dans des régions soumises à des lois différentes sur la confidentialité des données disposent d’un ensemble unique de contrôles compatible avec toutes les juridictions.