Guide sur le RGPD

À propos du RGPD

Qu'est-ce que le RGPD ?

Le RGPD est une nouvelle loi exhaustive sur la protection des données (entrée en vigueur le 25 mai 2018) au sein de l’Union européenne, qui renforce la protection des données à caractère personnel face à l’évolution rapide des technologies, à la mondialisation croissante et à la complexité accrue des flux internationaux de données à caractère personnel. Elle actualise et remplace toutes les lois nationales sur la protection des données (issues de la directive européenne de 1995 relative à la protection des données : DPD) actuellement en vigueur par un ensemble unique de règles.

Comment cela se passait-il avant le RGPD ?

Les principaux changements sont les suivants : des droits élargis en matière de confidentialité des données pour les personnes physiques de l’UE, l’obligation de notification des violations de données et des exigences de sécurité supplémentaires pour les organisations, ainsi que des exigences en matière de profilage et de suivi des clients. Le RGPD comprend également des règles d’entreprise contraignantes destinées aux organisations afin de légaliser les transferts de données à caractère personnel en dehors de l’UE, ainsi qu’une amende pouvant atteindre 4 % du chiffre d’affaires mondial pour les organisations qui ne respectent pas les obligations de conformité prévues par le RGPD. Dans l’ensemble, le RGPD fournit un point central d’application en exigeant que les entreprises collaborent avec une autorité de contrôle principale pour les questions de protection des données transfrontalières.

Le RGPD s'applique-t-il à mon entreprise ?

Si vous traitez des données à caractère personnel dans le cadre d’une organisation établie dans l’UE, le RGPD s’appliquera à vous, que vous traitiez ou non des données à caractère personnel au sein de l’UE. Le terme « traitement » désigne toute opération effectuée sur des données à caractère personnel, telle que la collecte, le stockage, le transfert, la diffusion ou l’effacement.

Si vous n’êtes pas établi dans l’UE, le RGPD s’applique à vous si vous proposez des biens ou des services (payants ou gratuits) à des personnes concernées de l’UE ou si vous surveillez le comportement de ces personnes au sein de l’UE. La surveillance peut aller de la mise en place de cookies sur un site web au suivi du comportement de navigation des personnes concernées, en passant par des activités de surveillance de haute technologie.

En vertu de la législation européenne sur la protection des données, l’organisation qui traite les données à caractère personnel se compose de « responsables du traitement », c’est-à-dire les entités qui contrôlent les données à caractère personnel, et de « sous-traitants », c’est-à-dire les entités qui traitent les données à caractère personnel uniquement sur instruction des responsables du traitement. Le RGPD s’applique tant aux responsables du traitement qu’aux sous-traitants.

Clause de non-responsabilité

Cette lettre n’est ni un ouvrage de référence sur la protection des données dans l’Union européenne, ni un avis juridique que votre entreprise pourrait utiliser pour se conformer aux lois européennes en matière de protection des données, telles que le RGPD. Par conséquent, vous ne pouvez pas vous fonder sur ce document pour obtenir un avis juridique, ni pour interpréter une disposition juridique particulière.

Voici une liste de questions permettant d'évaluer votre niveau de conformité au RGPD :

  • « Quelles sont les données à caractère personnel que nous collectons/stockons ? »
  • « Transférons-nous des données à caractère personnel en dehors de l’UE et, si oui, avons-nous mis en place des garanties adéquates ? »
  • « Sommes-nous en train de collecter ou de traiter des catégories particulières de données à caractère personnel, telles que les données sensibles ? »
  • « Des “données à caractère personnel”, des données concernant les enfants, des données biométriques ou génétiques, etc. Et si oui, respectons-nous les normes en matière de collecte, de traitement et de stockage de ces données ? »
  • « Assurons-nous leur sécurité en mettant en place un niveau de sécurité adapté au risque ? Par exemple, le chiffrement ou la pseudonymisation seront-ils nécessaires pour protéger les données à caractère personnel que nous détenons ? Limitons-nous l’accès à ces données pour nous assurer qu’elles ne sont utilisées qu’aux fins prévues ? »
  • « Veillons-nous à ne pas les conserver plus longtemps que nécessaire et à les tenir à jour ? »
  • « L’avons-nous obtenu de manière équitable ? Avons-nous obtenu les consentements nécessaires et les personnes concernées ont-elles été informées de la finalité spécifique pour laquelle nous allons utiliser leurs données ? Avons-nous été clairs et sans ambiguïté sur cette finalité et ont-elles été informées de leur droit de retirer leur consentement à tout moment ? »

Quels changements le RGPD va-t-il entraîner ?

Consentement

Chaque fois qu’une personne concernée s’apprête à communiquer ses données à caractère personnel, le responsable du traitement (généralement une entreprise) doit s’assurer que la personne concernée a donné son consentement. Le RGPD renforce les normes en matière d’information lors de l’obtention du consentement, qui doit être « librement donné, spécifique, éclairé et sans ambiguïté » ; les responsables du traitement doivent utiliser un langage juridique « clair et simple » qui se distingue clairement des autres questions. Les responsables du traitement seront également tenus de fournir la preuve que leurs procédures sont conformes et respectées dans chaque cas. Auparavant, en vertu de la directive sur la protection des données (DPD), le consentement pouvait être déduit d’une action ou d’une inaction dans des circonstances où celle-ci signifiait clairement le consentement. Ainsi, la directive laissait ouverte la possibilité d’un mécanisme de « désengagement » (opt-out). Toutefois, cela changera en vertu du RGPD, qui exige que la personne concernée exprime son accord par « une déclaration ou une action affirmative claire ».

En substance, votre client ne peut être contraint de donner son consentement, ni ignorer qu’il consent au traitement de ses données à caractère personnel. Il doit également savoir exactement à quoi il consent et être informé à l’avance de son droit de retirer ce consentement. L’obtention du consentement nécessite une manifestation positive de l’accord : il ne peut être déduit du silence, de cases pré-cochées ou de l’inactivité. Cela signifie qu’il sera de plus en plus important d’informer l’utilisateur au cours de la procédure d’opt-in à l’avenir.

De nouveaux droits pour les particuliers

Le règlement prévoit également deux nouveaux droits pour les personnes concernées : un « droit à l’oubli », qui oblige les responsables du traitement à informer les destinataires en aval des demandes de suppression, et un « droit à la portabilité des données », qui permet aux personnes concernées de demander une copie de leurs données dans un format commun. Grâce à ces deux droits, il sera désormais plus facile pour les utilisateurs de demander que toute information stockée soit supprimée ou que les informations qui ont été collectées leur soient communiquées.

Demandes d’accès

Les personnes concernées ont toujours eu le droit de demander l’accès à leurs données. Mais le RGPD renforce ces droits. Dans la plupart des cas, vous ne pourrez pas facturer le traitement d’une demande d’accès, sauf si vous pouvez démontrer que le coût est excessif. Le délai de traitement d’une demande d’accès sera également ramené à 30 jours. Dans certains cas, les organisations peuvent refuser de donner suite à une demande d’accès, par exemple lorsque celle-ci est jugée manifestement infondée ou excessive. Toutefois, les organisations devront mettre en place des politiques et des procédures de refus claires et démontrer pourquoi la demande répond à ces critères.

  • Recruter des membres et constituer une équipe
  • Sensibiliser les dirigeants de l’organisation à l’importance du respect du RGPD.
  • Obtenir le soutien de la direction pour les ressources en personnel et les investissements financiers nécessaires.
  • Choisissez une personne chargée de coordonner les efforts de mise en conformité avec le RGPD.
  • Mettre en place un comité de pilotage composé des principaux responsables fonctionnels
  • Identifier les champions de la protection de la vie privée au sein de l’ensemble de l’organisation
  • Analyser les mesures existantes en matière de confidentialité et de sécurité afin d'identifier les besoins
  • Identifiez tous les systèmes dans lesquels l'organisation stocke des données à caractère personnel, puis créez une
  • inventaire des données
  • Créer un registre des activités de traitement des données et réaliser une analyse d'impact sur la vie privée.
  • évaluation pour chaque activité à haut risque
  • Veiller à ce que des mentions relatives à la confidentialité figurent partout où des données à caractère personnel sont collectées.
  • Mettre en place des contrôles visant à limiter l'utilisation des données par l'organisation aux seules fins pour lesquelles elles ont été collectées.
  • Il a recueilli les données
  • Mettre en place des mécanismes permettant de gérer les préférences des personnes concernées en matière de consentement
  • mettre en œuvre des mesures de sécurité administratives, physiques et technologiques adaptées
  • et les processus permettant de détecter les violations de la sécurité et d'y réagir
  • Mettre en place des procédures pour répondre aux demandes d’accès des personnes concernées,
  • rectification, opposition, limitation, portabilité et effacement (droit à l'oubli)
  • conclure des contrats avec des sociétés affiliées et des fournisseurs qui collectent ou reçoivent des données à caractère personnel
  • Mettre en place un processus d’évaluation de l’impact sur la vie privée
  • Gérer la formation de sensibilisation à la confidentialité et à la sécurité destinée aux employés et aux fournisseurs.
  • Rassemblez des copies des déclarations de confidentialité et des formulaires de consentement, de l’inventaire des données et du registre des activités de traitement des données, des politiques et procédures écrites, des supports de formation, des accords de transfert de données intra-entreprise et des contrats conclus avec les prestataires.
  • Si nécessaire, désignez un délégué à la protection des données et identifiez l’autorité de contrôle de l’UE compétente.
  • Réaliser des évaluations périodiques des risques

Le cheminement de Trackforce vers la conformité au RGPD

Trackforce s'engage à aider ses clients à se conformer au RGPD. Nous avons examiné de près les exigences du RGPD et nous nous efforçons d'apporter des améliorations à nos produits, à nos contrats et à notre documentation afin de faciliter la mise en conformité avec le RGPD.

Feuille de route des produits

Droit à l'oubli

Type de données à caractère personnelPériode de conservation maximaleAction Post Période de conservation
Fichiers personnels (photos et vidéos)Jusqu’à 3 mois après la créationSupprimé
Données sur les visiteursJusqu’à 3 mois après la visiteAnonymisé
L'historique des données GPSJusqu’à 6 mois après la créationSupprimé
Données relatives à la formationJusqu’à 12 mois après le départ du salariéSupprimé
Tous les rapportsJusqu’à 5 ans après la créationSupprimé
Les différentes activités liées aux modèles de champJusqu’à 5 ans après la créationAnonymisé

Voici comment configurer vos paramètres relatifs au RGPD :

  • Allez dans Paramètres > Paramètres du compte
  • Cliquez sur les paramètres RGPD
  • Pour chaque catégorie, sélectionnez la durée générale de conservation des données (la durée la plus longue possible s'affichera par défaut).
  • Vous pouvez également définir des durées de conservation différentes pour chaque client à l'aide de l'option « set-up exceptions for customers ».

De votre côté, une fois la relation commerciale avec un client terminée, vous pouvez conserver ses données à caractère personnel pendant 5 ans maximum et ses fichiers multimédias personnels (photos et vidéos) pendant 3 mois maximum.

Portabilité des données

Vous pouvez utiliser la plateforme Trackforce pour vous aider à répondre aux demandes de vos clients concernant l'exportation de leurs données. Les données peuvent être extraites sur simple demande.

Logiciel de gestion

Trackforce a intégré la sécurité à chaque couche de la plateforme. La couche infrastructure comprend la réplication, la sauvegarde, le chiffrement et la reprise après sinistre. Les services réseau bénéficient d’un chiffrement en transit et d’une détection avancée des menaces grâce aux systèmes IPS/IDS. Nos services applicatifs intègrent la gestion des identités, l’authentification à deux facteurs et les autorisations utilisateur.

Limitation du traitement

Trackforce améliore ses produits afin que les responsables du traitement ou les sous-traitants puissent, d’un point de vue technique, restreindre l’utilisation des données à caractère personnel (par exemple en limitant l’accès aux rapports ou en affectant les données à caractère personnel d’une personne concernée à des comptes spécifiques). Une clause de non-responsabilité sera également imprimée sur tout fichier PDF ou e-mail envoyé par l’application, demandant la suppression du document à l’issue de la période de conservation (la date exacte sera indiquée).

Notre documentation juridique

Responsabilité/Transparence

À l’approche du mois de mai 2018, Trackforce a nommé un délégué à la protection des données (DPO) et concentre ses efforts sur la mise en conformité avec le RGPD. Notre équipe juridique s’attache actuellement à veiller à ce que notre documentation juridique (à savoir nos Conditions générales de service client, notre Accord de traitement des données et notre Politique de confidentialité) soit mise à jour afin de refléter toute modification apportée aux produits et d’inclure les dispositions obligatoires relatives au sous-traitant requises par l’article 28 du RGPD.

Nous avons également créé l’adresse e-mail dpo@trackforce.com pour toutes les questions et demandes relatives au RGPD.

Consentement

À travers l'ensemble de nos mesures organisationnelles et de notre documentation juridique (à savoir nos conditions générales de service client, notre accord de traitement des données et notre politique de confidentialité), Trackforce s'assure que la personne concernée a donné son consentement tel que défini par le RGPD, tant au niveau de la collecte que du traitement.

FAQ

Qui dois-je contacter pour obtenir mes données personnelles ?

Pour toute question relative au RGPD, veuillez envoyer un e-mail à notre délégué à la protection des données (DPD) à l'adresse dpo@trackforce.com.

Quels documents dois-je fournir pour obtenir mes données personnelles ?

Vous devez fournir tout document permettant de prouver votre identité.

Est-il possible de modifier ma configuration RGPD une fois qu'elle a été créée ?

Oui, à tout moment.

Pendant combien de temps conservez-vous les données des clients ?

Chaque client définit la durée de conservation qu'il souhaite, dans les limites prévues par le RGPD.

Que dois-je faire si un client souhaite supprimer ses données plus rapidement que les autres ?

Vous pouvez définir des exceptions sur la page de configuration

Est-il possible de récupérer mes données une fois qu'elles ont été anonymisées ?

L’anonymisation, telle que définie par le RGPD, est irréversible.

Quel type de données à caractère personnel collectez-vous ?

Cela dépend de votre entreprise de sécurité ; veuillez vous adresser à celle-ci ou à son délégué à la protection des données, s'il y en a un.

Quelles données de votre plateforme sont soumises aux exigences de conformité au RGPD ?

Fichiers contenant des données à caractère personnel, l’historique GPS, les données des visiteurs, les données des employés, les champs de données à caractère personnel dans les modèles d’activité (il appartient à chaque client de définir les données qu’il doit protéger).

Que se passe-t-il si je dois signaler un incident grave aux compagnies d'assurance ou à la justice ?

Il incombe au client de télécharger tout rapport requis avant la fin de la période de conservation. À l'expiration de cette période, Trackforce ne sera plus en mesure de récupérer vos données.

Que se passe-t-il si un e-mail contenant mes informations (ou celles de mes employés) est envoyé ?

Une clause de non-responsabilité sera intégrée à tout fichier PDF ou e-mail envoyé par l’application. Il incombe au destinataire du document de se conformer aux exigences du RGPD.

Une filiale de Trackforce peut-elle accéder aux données d’une autre filiale située dans un autre pays ?

Non, les données personnelles sont cloisonnées et segmentées d’une filiale à l’autre. Chaque filiale ne peut accéder qu’à ses propres données.

Trackforce peut-il obliger ses sous-traitants à se conformer au RGPD ?

Non ; toutefois, à compter du 25 mai 2018, Trackforce ne fera appel qu’à des sous-traitants offrant des garanties suffisantes quant au respect du RGPD.

Que se passera-t-il si Trackforce développe à l’avenir de nouvelles solutions logicielles qui ne seraient pas conformes à la réglementation actuelle du RGPD ?

Afin de se conformer au RGPD, Trackforce réalisera une analyse d'impact sur la vie privée (AIP) pour chaque lancement de nouveau produit.