Préparez-vous au RGPD avec Trackforce

Chez Trackforce, la protection est au cœur de notre activité. Nous nous engageons à établir la confiance et la transparence autour de vos données et à accompagner nos clients dans leur conformité au RGPD.

À propos du RGPD

Qu'est-ce que le RGPD ?

Le RGPD est une nouvelle loi européenne complète sur la protection des données (entrée en vigueur le 25 mai 2018) qui renforce la protection des renseignements personnels face à l'évolution technologique rapide, à la mondialisation croissante et à la complexification des flux internationaux de données. Il met à jour et remplace l'ensemble des législations nationales en matière de protection des données (issues de la directive européenne de 1995 sur la protection des données) par un ensemble unique de règles.

Comment c'était avant le RGPD ?

Les principaux changements sont les suivants : renforcement des droits à la protection des données pour les citoyens de l’UE, obligation de notification des violations de données et exigences de sécurité accrues pour les organisations, ainsi que des exigences en matière de profilage et de surveillance des clients. Le RGPD prévoit également des règles d’entreprise contraignantes pour les organisations afin de légaliser les transferts de données personnelles hors de l’UE, ainsi qu’une amende de 4 % du chiffre d’affaires mondial pour les organisations ne respectant pas leurs obligations de conformité. En général, le RGPD centralise l’application du règlement en imposant aux entreprises de collaborer avec une autorité de contrôle compétente pour les questions transfrontalières de protection des données.

Le RGPD s'applique-t-il à mon entreprise ?

Si vous traitez des données à caractère personnel dans le cadre d'une organisation établie dans l'UE, le RGPD s'applique, que vous traitiez ou non ces données au sein de l'UE. Par « traitement », on entend toute opération effectuée sur des données à caractère personnel, comme la collecte, le stockage, le transfert, la diffusion ou l'effacement.

Si vous n'êtes pas établi dans l'UE, le RGPD s'applique si vous offrez des biens ou des services (payants ou gratuits) à des personnes concernées résidant dans l'UE ou si vous surveillez le comportement de ces personnes au sein de l'UE. Cette surveillance peut prendre diverses formes, allant du dépôt de témoins sur un site Web au suivi du comportement de navigation des utilisateurs, en passant par des activités de surveillance de pointe.

En vertu de la législation européenne sur la protection des données, les organismes traitant des données personnelles sont classés en « responsables du traitement », qui contrôlent les données, et en « sous-traitants », qui traitent les données uniquement sur instruction des responsables du traitement. Le RGPD s'applique autant aux responsables du traitement qu'aux sous-traitants.

Avertissement

Cette lettre ne constitue ni un ouvrage de référence sur la protection des données dans l'UE, ni un avis juridique destiné à votre entreprise pour la mise en conformité avec la réglementation européenne sur la protection des données, comme le RGPD. Par conséquent, vous ne pouvez pas vous fier à ce document comme à un avis juridique, ni comme à une recommandation d'interprétation juridique particulière.

Voici une liste de questions pour évaluer votre niveau de conformité au RGPD :

  • « Quelles données personnelles recueillons-nous/stockons-nous ? »
  • « Transférons-nous les données personnelles à l’extérieur de l’UE et, si oui, avons-nous des protections adéquates ? »
  • « Collectons-nous ou traitons-nous des catégories particulières de données personnelles, comme des données sensibles ? »
  • « Données personnelles, données concernant les enfants, données biométriques ou génétiques, etc. » et, le cas échéant, respectons-nous les normes en matière de collecte, de traitement et d'entreposage ?
  • « Garantissons-nous la sécurité des données en utilisant un niveau de sécurité adapté au risque ? Par exemple, le chiffrement ou la pseudonymisation seront-ils nécessaires pour protéger les données personnelles que nous détenons ? Limitons-nous l'accès pour s'assurer qu'elles ne sont utilisées qu'aux fins prévues ? »
  • « On s'assure de pas le garder plus longtemps que nécessaire et de le tenir à jour ? »
  • « Avons-nous obtenu ces données de manière légitime ? Avons-nous obtenu tous les consentements nécessaires et les personnes concernées ont-elles été informées de la finalité précise pour laquelle nous utiliserons leurs données ? Avons-nous été clairs et sans ambiguïté quant à cette finalité et ont-elles été informées de leur droit de retirer leur consentement en tout temps ? »

Qu'est-ce qui va changer avec le RGPD ?

Consentement

Lorsqu'une personne concernée s'apprête à soumettre ses données personnelles, le responsable du traitement (habituellement une entreprise) doit s'assurer de son consentement. Le RGPD renforce les exigences en matière de consentement, qui doit être « libre, précis, éclairé et univoque ». Les responsables du traitement doivent utiliser un langage juridique « clair et simple », clairement distinct de toute autre information. Ils devront aussi prouver que leurs procédures sont conformes et appliquées dans chaque cas. Auparavant, en vertu de la directive sur la protection des données (DPD), le consentement pouvait être déduit d'une action ou d'une inaction, lorsque celle-ci signifiait clairement le consentement. La directive laissait donc la possibilité d'un mécanisme d'« opposition ». Le RGPD exige désormais que la personne concernée manifeste son accord par une déclaration ou une action positive claire.

En résumé, votre client ne peut être contraint de donner son consentement ni ignorer qu'il consent au traitement de ses données personnelles. Il doit également savoir précisément à quoi il consent et être informé au préalable de son droit de retirer son consentement. L'obtention du consentement nécessite une manifestation d'accord explicite ; celui-ci ne peut être déduit du silence, de cases précochées ou de l'inactivité. Par conséquent, informer l'utilisateur lors de l'inscription revêt une importance croissante.

Nouveaux droits pour les individus

Le règlement établit également deux nouveaux droits pour les personnes concernées : le « droit à l’oubli », qui oblige les responsables du traitement à informer les destinataires des données des demandes de suppression, et le « droit à la portabilité des données », qui permet aux personnes concernées d’exiger une copie de leurs données dans un format courant. Ces deux droits faciliteront désormais les demandes de suppression des informations stockées ou de partage des informations collectées.

Demandes d'accès

Les personnes concernées ont toujours eu le droit de demander l'accès à leurs données. Le RGPD renforce ces droits. Dans la plupart des cas, le traitement d'une demande d'accès est gratuit, sauf si son coût est manifestement excessif. Le délai de traitement est aussi réduit à 30 jours. Dans certains cas, les organismes peuvent refuser une demande d'accès, par exemple si elle est jugée manifestement non fondée ou excessive. Ils doivent alors mettre en place des politiques et des procédures de refus claires et justifier en quoi la demande répond à ces critères.

  • Obtenez l'adhésion et formez une équipe
  • Sensibiliser les dirigeants de l'organisation à l'importance de la conformité au RGPD
  • Obtenir l'appui de la direction pour les ressources humaines et les investissements financiers nécessaires
  • Désignez une personne chargée de piloter les efforts de conformité au RGPD.
  • Constituer un comité directeur composé des principaux responsables fonctionnels
  • Identifier les champions de la protection de la vie privée au sein de l'organisation
  • Examiner les initiatives existantes en matière de confidentialité et de sécurité afin d'identifier les besoins
  • Identifiez tous les systèmes où l'organisation stocke des données personnelles et créez un
  • inventaire des données
  • Créer un registre des activités de traitement des données et effectuer une analyse d'impact relative à la protection des données
  • évaluation pour chaque activité à risque élevé
  • Assurez-vous que les mentions relatives à la protection des données soient présentes partout où des données personnelles sont collectées.
  • Mettre en œuvre des contrôles pour limiter l'utilisation des données par l'organisation aux fins pour lesquelles
  • elle a recueilli les données
  • Mettre en place des mécanismes pour gérer les préférences de consentement des personnes concernées
  • Mettre en œuvre des mesures de sécurité administratives, physiques et technologiques appropriées
  • et des processus pour détecter les failles de sécurité et y répondre
  • Mettre en place des procédures pour répondre aux demandes d'accès aux données des personnes concernées.
  • rectification, opposition, limitation, portabilité et suppression (droit à l'oubli)
  • Conclure des contrats avec des filiales et des fournisseurs qui recueillent ou reçoivent des renseignements personnels
  • Mettre en place un processus d'évaluation des répercussions sur la vie privée
  • Offrir une formation de sensibilisation à la confidentialité et à la sécurité aux employés et aux fournisseurs
  • Rassemblez des copies des avis de confidentialité et des formulaires de consentement, de l'inventaire des données et du registre des activités de traitement des données, des politiques et procédures écrites, du matériel de formation, des accords de transfert de données intragroupe et des contrats avec les fournisseurs.
  • Le cas échéant, désigner un délégué à la protection des données et identifier l'autorité de contrôle compétente au sein de l'UE.
  • Effectuer des évaluations périodiques des risques

Itinéraire Trackforce vers la conformité au RGPD

Trackforce s'engage à aider ses clients à se conformer au RGPD. Nous avons analysé en détail les exigences du RGPD et travaillons à améliorer nos produits, contrats et documents afin de faciliter leur mise en conformité.

Feuille de route du produit

Droit à l'oubli

Type de données personnellesDurée maximale de rétentionAction après la période de rétention
Médias personnels (photos et vidéos)Jusqu'à 3 mois après la créationSupprimé
Données des visiteursJusqu'à 3 mois après la visiteAnonymisé
Historique des données GPSJusqu'à 6 mois après la créationSupprimé
Données d'entraînementJusqu'à 12 mois après le départ de l'employéSupprimé
Tous les rapportsJusqu'à 5 ans après la créationSupprimé
Les différents champs du modèle d'activitéJusqu'à 5 ans après la créationAnonymisé

Voici comment configurer vos paramètres RGPD :

  • Accédez aux paramètres > paramètres du compte
  • Cliquez sur Paramètres RGPD
  • Pour chaque catégorie, sélectionnez la période de conservation des données générale (la période la plus longue possible s'affichera par défaut).
  • Vous pouvez également configurer différentes périodes de rétention pour différents clients en utilisant l'option « Configurer des exceptions pour les clients ».

De votre côté, après la fin de la relation d'affaires avec un client, vous pouvez conserver ses données personnelles pendant 5 ans maximum et ses médias personnels (photos et vidéos) pendant 3 mois maximum.

Portabilité des données

La plateforme Trackforce vous permet de répondre aux demandes d'exportation de données de vos clients. Les données peuvent être extraites sur demande.

Sécurité

La sécurité est intégrée à tous les niveaux de la plateforme Trackforce. L'infrastructure inclut la réplication, la sauvegarde, le chiffrement et la reprise après sinistre. Les services réseau assurent le chiffrement des données en transit et une détection avancée des menaces grâce à un système IPS/IDS. Nos services d'application gèrent l'identité, l'authentification à deux facteurs et les permissions des utilisateurs.

Restriction du traitement

Trackforce améliore ses produits afin que les responsables du traitement ou les sous-traitants puissent techniquement limiter l'utilisation des données personnelles (par exemple, en limitant l'accès aux rapports ou en attribuant les données personnelles d'une personne concernée à des comptes spécifiques). Une mention légale sera également imprimée sur tout PDF ou courriel envoyé par l'application, demandant la suppression du document à la fin de la période de conservation (la date exacte sera indiquée).

Notre documentation juridique

Responsabilité/Transparence

À l'approche de mai 2018, Trackforce a désigné un délégué à la protection des données (DPO) et concentre ses efforts sur la conformité au RGPD. Notre service juridique s'attelle à la mise à jour de notre documentation juridique (notamment nos conditions générales de vente, notre accord de traitement des données et notre politique de confidentialité) afin de refléter toute modification apportée à nos produits et d'y inclure les dispositions obligatoires relatives au sous-traitant, conformément à l'article 28 du RGPD.

Nous avons aussi créé l'adresse courriel [email protected] pour toutes les questions et demandes relatives au RGPD.

Dans le cadre de nos mesures organisationnelles et de notre documentation juridique (notamment nos conditions générales d'utilisation, notre entente sur le traitement des données et notre politique de confidentialité), Trackforce s'assure que la personne concernée a donné son consentement tel que défini par le RGPD, tant au niveau de la collecte que du traitement des données.

FAQ

Qui dois-je contacter pour obtenir mes renseignements personnels ?

Pour toute question relative au RGPD, veuillez envoyer un courriel à notre délégué à la protection des données (DPO) à l'adresse [email protected] .

Quels documents dois-je fournir pour obtenir mes renseignements personnels ?

Vous devez fournir tout document prouvant votre identité.

Est-il possible de modifier ma configuration RGPD une fois créée ?

Oui, à tout moment.

Combien de temps conservez-vous les données de vos clients ?

Chaque client définit sa durée de conservation préférée dans les limites permises par le RGPD.

Que dois-je faire si un client veut supprimer ses données plus rapidement que les autres ?

Vous pouvez créer des exceptions sur la page de configuration

Est-il possible de récupérer mes données une fois anonymisées ?

L'anonymisation, telle que définie par le RGPD, est irréversible.

Quelles données personnelles collectez-vous ?

Ça dépend de votre société de sécurité ; veuillez communiquer avec elle ou son délégué à la protection des données (DPO), le cas échéant.

Quelles sont les données de votre plateforme soumises au RGPD ?

Supports contenant des données personnelles, historique GPS, données des visiteurs, données des employés, champs de données personnelles dans les modèles d'activité (il incombe à chaque client de définir les données qu'il souhaite protéger).

Et si je devais signaler un incident grave aux compagnies d'assurance ou à la justice ?

Il incombe au client de télécharger tout rapport requis avant la fin de la période de conservation. Passé ce délai, Trackforce ne pourra plus récupérer vos données.

Que se passe-t-il si un courriel contenant mes renseignements (ou ceux de mes employés) est envoyé ?

Une clause de non-responsabilité sera intégrée à tout fichier PDF ou courriel envoyé par l'application. Il incombe au destinataire du document de se conformer aux exigences du RGPD.

Une filiale de Trackforce peut-elle accéder aux données d'une autre filiale étrangère ?

Non ; les données personnelles sont divisées et segmentées d’une filiale à l’autre. Chaque filiale n’a accès qu’à ses propres données.

Trackforce peut-il obliger ses sous-traitants à se conformer au RGPD ?

Non ; Toutefois, à compter du 25 mai 2018, Trackforce ne fera appel qu'à des sous-traitants présentant des garanties suffisantes quant à leur conformité au RGPD.

Que se passera-t-il si Trackforce développe à l'avenir de nouvelles solutions logicielles non incluses dans la conformité actuelle au RGPD ?

Afin de rester conforme au RGPD, Trackforce effectuera une analyse d'impact sur la protection des données (AIP) pour tout nouveau lancement de produit.