GDPR : TOUS SOLIDAIRES ET RESPONSABLES

Le 25 Mai 2018 arrive à grands pas. La GDPR veut mettre la réglementation européenne en phase avec la société moderne, poussée par les nouvelles technologies. Maintenant que le secteur digital et des données personnelles fonctionnent d’une façon transfrontalière, par essence, un cadre juridique unique s’impose au lieu d’un tissu disparate de 28 législations où chacun à son mot à dire.

marketing & privacy

 

Pour cette harmonisation, les autorités européennes ont opté pour un règlement qui impose un texte uniforme, directement applicable en droit national dans les différents pays membres, sans qu’il y ait besoin d’une transposition. Concrètement, cela impactera conjointement l’aspect international et relationnel entre commanditaire et sous-traitant dans la chaine de valeur des entreprises. 

La GDPR sera d’application pour chaque entreprise et organisation, indépendamment du pays dans lequel elle sont localisées et ce, dès qu’on collecte ou traite des données portant sur des personnes qui résident dans l’union européenne. Cela concerne également les sociétés basées hors de l’Union Européenne et leurs succursales actives en Europe, que l’on traite des données dans le cloud ou dans une entité physique. Il s’agit de la protection du citoyen européen qui suit les données. Important lorsqu’on sait que parmi les 25 plus grandes sociétés d’Internet, 15 ont leur siège aux États-Unis et seulement une en Europe. La logique est la même pour les centres de traitement des données. Nos données volant littéralementautour du globe.

Pour renforcer les droits fondamentaux du citoyen, la responsabilité dans le traitement des données n’incombe plus seulement au responsable des traitements, comme dans la directive actuelle, mais également au sous-traitant qui agit pour le compte de ce responsable.

Un changement crucial par lequel la GDPR impose, pour la première fois à l'échelle de l'UE, des obligations directes à ce sous-traitant, qu’il soit sous-traitant local ou fournisseur de services de cloud computing.

D’autre part les responsables du traitement ne peuvent nommer que des sous-traitants qui fournissent des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir que le traitement réponde aux exigences du GDPR. D’autre part, les sous-traitants sont tenus de traiter les données personnelles conformément aux instructions du responsable du traitement.

 Les sous-traitants sont tenus de mettre en place des mesures de sécurité appropriées, qui doivent être évaluées en fonction de divers facteurs, comme la sensibilité des données, les risques pour les personnes concernées par une atteinte à la sécurité, les coûts de la mise en œuvre et la nature du traitement. Des tests réguliers de l'efficacité de toute mesure de sécurité sont également nécessaires le cas échéant.

Le tout doit être verrouillé par des contrats.

ivan_websiteIvan Vandermeersch

  

Les personnes concernées par le traitement peuvent faire maintenant valoir leurs droits directement, également contre les sous-traitants, et le nouveau régime prévoit des sanctions. L’amende à laquelle s’expose les entreprises non-conformes peut aller jusqu’à 4% du chiffre d’affaires ou 20 millions d’euros.

Le spécialiste du marketing se trouve souvent derrière ces données personnelles et des entreprises de toutes tailles et, dans l’aire de l’ IoT, tous les secteurs de l'économie sont impliquées dans la cyber sécurité des appareils connectés,: les fabricants, les fournisseurs de services et les organismes de normalisation. Le GDPR imposera aux entreprises de mettre en œuvre de nouvelles méthodes et technologies pour la protection des informations personnelles et pour la sécurité de celles-ci.

Comme le disait Bill Gates: “Historically, privacy was almost implicit, because it was hard to find and gather information. But in the digital world, whether it's digital cameras or satellites or just what you click on, we need to have more explicit rules - not just for governments but for private companies.” C’est à la Belgian Association of Marketing qu’il appartient d’expliciter.

 

Ivan Vandermeersch

 

En savoir plus?

Suivez nos workshops sur le GDPR:

Ou découvrez nos Experthub Data et/ou l' Experthub Legal. envoyez-nous un email vers info@marketing.be si vous êtes intéressés!

 

 

Téléchargez notre infographie sur la GDPR