Préparez-vous au RGPD avec Trackforce

Chez Trackforce, la protection est au cœur de notre activité. Nous nous engageons à instaurer un climat de confiance et de transparence autour de vos données et à aider nos clients à se conformer au RGPD.

À propos du RGPD

Qu'est-ce que le RGPD ?

Le RGPD est une nouvelle loi globale sur la protection des données (entrée en vigueur le 25 mai 2018) au sein de l'Union européenne, qui renforce la protection des données à caractère personnel face à l'évolution rapide des technologies, à la mondialisation croissante et à la complexité grandissante des flux internationaux de données à caractère personnel. Il actualise et remplace l'ensemble des lois nationales en matière de protection des données (issues de la directive européenne de 1995 sur la protection des données : DPD) actuellement en vigueur par un ensemble unique de règles.

Comment ça se passait avant le RGPD ?

Les principaux changements sont les suivants : l’élargissement des droits en matière de protection des données pour les ressortissants de l’UE, l’obligation de notification des violations de données et des exigences de sécurité supplémentaires pour les organisations, ainsi que des exigences en matière de profilage et de surveillance des clients. Le RGPD prévoit également des règles d’entreprise contraignantes permettant aux organisations de légaliser les transferts de données à caractère personnel hors de l’UE, ainsi qu’une amende pouvant atteindre 4 % du chiffre d’affaires mondial pour les organisations qui ne respectent pas les obligations de conformité au RGPD. Dans l’ensemble, le RGPD établit un point central de mise en application en exigeant des entreprises qu’elles collaborent avec une autorité de contrôle chef de file pour les questions de protection des données transfrontalières.

Le RGPD s'applique-t-il à mon entreprise ?

Si vous traitez des données à caractère personnel dans le cadre d’une organisation établie dans l’UE, le RGPD s’applique à vous, que vous traitiez ou non ces données au sein de l’UE. Le terme « traitement » désigne toute opération effectuée sur des données à caractère personnel, telle que la collecte, le stockage, le transfert, la diffusion ou l’effacement.

Si vous n'êtes pas établi dans l'UE, le RGPD s'applique à vous dès lors que vous proposez des biens ou des services (qu'ils soient payants ou gratuits) à des personnes concernées de l'UE ou que vous surveillez le comportement de personnes concernées de l'UE au sein de l'UE. La surveillance peut prendre diverses formes, allant de l'installation de cookies sur un site web au suivi du comportement de navigation des personnes concernées, en passant par des activités de surveillance de haute technologie.

En vertu de la législation européenne sur la protection des données, les organisations qui traitent des données à caractère personnel sont classées en deux catégories : les « responsables du traitement », c'est-à-dire les entités qui contrôlent les données à caractère personnel, et les « sous-traitants », c'est-à-dire les entités qui traitent ces données uniquement sur instruction des responsables du traitement. Le RGPD s'applique tant aux responsables du traitement qu'aux sous-traitants.

Clause de non-responsabilité

La présente lettre ne constitue ni un ouvrage de référence sur la protection des données au sein de l'Union européenne, ni un avis juridique destiné à aider votre entreprise à se conformer à la législation européenne en matière de protection des données, telle que le RGPD. Par conséquent, vous ne devez pas considérer ce document comme un avis juridique, ni comme une recommandation concernant une interprétation juridique particulière.

Voici une liste de questions permettant d'évaluer votre niveau de conformité au RGPD :

  • « Quelles données à caractère personnel collectons-nous et conservons-nous ? »
  • « Transférons-nous des données à caractère personnel en dehors de l'UE et, le cas échéant, disposons-nous de garanties adéquates ? »
  • « Collectons-nous ou traitons-nous des catégories particulières de données à caractère personnel, telles que les « données sensibles » ?
  • « Les données à caractère personnel, les données relatives aux enfants, les données biométriques ou génétiques, etc. ? Et si tel est le cas, respectons-nous les normes en matière de collecte, de traitement et de stockage de ces données ? »
  • « Assurons-nous la sécurité et la protection de ces données grâce à un niveau de sécurité adapté au risque ? Par exemple, le chiffrement ou la pseudonymisation seront-ils nécessaires pour protéger les données à caractère personnel que nous détenons ? Limitons-nous l'accès à ces données afin de garantir qu'elles ne soient utilisées qu'aux fins prévues ? »
  • « Nous assurons-nous de ne pas le conserver plus longtemps que nécessaire et de le tenir à jour ? »
  • « Les avons-nous obtenues de manière loyale ? Disposons-nous des consentements nécessaires et les personnes concernées ont-elles été informées de la finalité précise pour laquelle nous utiliserons leurs données ? Avons-nous présenté cette finalité de manière claire et sans ambiguïté, et ont-elles été informées de leur droit de retirer leur consentement à tout moment ? »

Quels changements le RGPD va-t-il entraîner ?

Consentement

Chaque fois qu’une personne concernée s’apprête à communiquer ses données à caractère personnel, le responsable du traitement (généralement une entreprise) doit s’assurer qu’elle a donné son consentement. Le RGPD renforce les exigences en matière d’information lors de l’obtention du consentement : celui-ci doit être « libre, spécifique, éclairé et sans ambiguïté », et les responsables du traitement doivent utiliser un langage juridique « clair et simple », qui se « distingue clairement des autres éléments ». Les responsables du traitement seront également tenus de fournir la preuve que leurs procédures sont conformes et respectées dans chaque cas. Auparavant, en vertu de la directive sur la protection des données (DPD), le consentement pouvait être déduit d’une action ou d’une inaction dans les cas où celle-ci signifiait clairement un consentement. Ainsi, la directive laissait ouverte la possibilité d’un mécanisme de « refus » (opt-out). Toutefois, cela changera avec le RGPD, qui exige que la personne concernée manifeste son accord par « une déclaration ou un acte affirmatif clair ».

En substance, votre client ne peut être contraint de donner son consentement, ni ignorer qu’il consent au traitement de ses données à caractère personnel. Il doit également savoir exactement à quoi il consent et être informé au préalable de son droit de retirer ce consentement. L’obtention du consentement nécessite une manifestation positive d’accord : elle ne peut être déduite du silence, de cases pré-cochées ou de l’inaction. Cela signifie qu’il sera de plus en plus important à l’avenir d’informer l’utilisateur lors de la procédure d’adhésion.

De nouveaux droits pour les particuliers

Le règlement prévoit également deux nouveaux droits pour les personnes concernées : un « droit à l'oubli », qui oblige les responsables du traitement à informer les destinataires en aval des demandes de suppression, et un « droit à la portabilité des données », qui permet aux personnes concernées d'exiger une copie de leurs données dans un format courant. Ces deux droits permettront désormais aux utilisateurs de demander plus facilement la suppression de toute information stockée ou la communication des informations qui ont été collectées.

Demandes d'accès

Les personnes concernées ont toujours eu le droit de demander l'accès à leurs données. Mais le RGPD renforce ces droits. Dans la plupart des cas, vous ne pourrez pas facturer le traitement d'une demande d'accès, sauf si vous pouvez démontrer que le coût serait excessif. Le délai de traitement d’une demande d’accès sera également ramené à 30 jours. Dans certains cas, les organisations peuvent refuser d’accéder à une demande d’accès, par exemple lorsque celle-ci est jugée manifestement infondée ou excessive. Toutefois, les organisations devront disposer de politiques et de procédures de refus claires et démontrer en quoi la demande répond à ces critères.

  • Obtenir l'adhésion et constituer une équipe
  • Sensibiliser les dirigeants d'entreprise à l'importance du respect du RGPD
  • Obtenir le soutien de la direction pour les ressources en personnel et les investissements financiers nécessaires
  • Choisissez une personne chargée de coordonner les efforts visant à assurer la conformité au RGPD
  • Mettre en place un comité de pilotage composé des principaux responsables fonctionnels
  • Identifier les défenseurs de la protection de la vie privée au sein de l'organisation
  • Passer en revue les mesures existantes en matière de confidentialité et de sécurité afin d'identifier les besoins
  • Identifiez tous les systèmes dans lesquels l'organisation stocke des données à caractère personnel, puis créez un
  • inventaire des données
  • Établir un registre des activités de traitement des données et réaliser une analyse d'impact sur la vie privée
  • évaluation de chaque activité à haut risque
  • Veillez à ce que des mentions relatives à la protection de la vie privée soient présentes partout où des données à caractère personnel sont collectées
  • Mettre en place des contrôles visant à limiter l'utilisation des données par l'organisation aux fins pour lesquelles
  • il a collecté les données
  • Mettre en place des mécanismes permettant de gérer les préférences des personnes concernées en matière de consentement
  • Mettre en œuvre des mesures de sécurité administratives, physiques et technologiques appropriées
  • et des procédures permettant de détecter les failles de sécurité et d'y remédier
  • Mettre en place des procédures permettant de répondre aux demandes d'accès formulées par les personnes concernées,
  • rectification, opposition, limitation, portabilité et effacement (droit à l'oubli)
  • Conclure des contrats avec des sociétés affiliées et des fournisseurs qui collectent ou reçoivent des données à caractère personnel
  • Mettre en place un processus d'évaluation de l'impact sur la vie privée
  • Organiser des formations de sensibilisation à la confidentialité et à la sécurité à l'intention des salariés et des fournisseurs
  • Rassemblez des copies des déclarations de confidentialité et des formulaires de consentement, de l'inventaire des données et du registre des activités de traitement des données, des politiques et procédures écrites, des supports de formation, des accords de transfert de données au sein de l'entreprise et des contrats avec les prestataires.
  • Si nécessaire, désigner un délégué à la protection des données et identifier l'autorité de contrôle compétente de l'Union européenne
  • Réaliser des évaluations périodiques des risques

Le parcours de Trackforce vers la conformité au RGPD

Trackforce s'engage à aider ses clients à se conformer au RGPD. Nous avons analysé en détail les exigences du RGPD et nous travaillons actuellement à l'amélioration de nos produits, de nos contrats et de notre documentation afin de faciliter la mise en conformité avec le RGPD.

Feuille de route des produits

Droit à l'oubli

Type de données à caractère personnelDurée maximale de conservationMesures à prendre après la période de conservation
Fichiers multimédias personnels (photos et vidéos)Jusqu'à 3 mois après sa créationSupprimé
Données relatives aux visiteursJusqu'à 3 mois après la consultationAnonymisé
Historique des données GPSJusqu'à 6 mois après la créationSupprimé
Données d'entraînementJusqu'à 12 mois après le départ du salariéSupprimé
Tous les rapportsJusqu'à 5 ans après la créationSupprimé
Les différents champs du modèle d'activitéJusqu'à 5 ans après la créationAnonymisé

Voici comment configurer vos paramètres relatifs au RGPD :

  • Accédez à Paramètres > Paramètres du compte
  • Cliquez sur « Paramètres RGPD »
  • Pour chaque catégorie, sélectionnez la durée générale de conservation des données (la durée la plus longue possible s'affichera par défaut).
  • Vous pouvez également définir des durées de conservation différentes selon les clients à l'aide de l'option « Définir des exceptions pour les clients ».

De votre côté, après la fin de la relation commerciale avec un client, vous pouvez conserver ses données à caractère personnel pendant 5 ans au maximum et ses fichiers multimédias (photos et vidéos) pendant 3 mois au maximum.

Portabilité des données

Vous pouvez utiliser la plateforme Trackforce pour vous aider à répondre aux demandes de vos clients souhaitant exporter leurs données. Les données peuvent être extraites sur simple demande.

Sécurité

Trackforce intègre des mesures de sécurité à chaque couche de la plateforme. La couche d'infrastructure comprend la réplication, la sauvegarde, le chiffrement et la reprise après sinistre. Les services réseau assurent le chiffrement des données en transit et une détection avancée des menaces grâce aux systèmes IPS/IDS. Nos services applicatifs prennent en charge la gestion des identités, l'authentification à deux facteurs et les autorisations utilisateur.

Limitation du traitement

Trackforce améliore ses produits afin que les responsables du traitement ou les sous-traitants puissent, sur le plan technique, restreindre l'utilisation des données à caractère personnel (par exemple en limitant l'accès aux rapports ou en affectant les données à caractère personnel d'une personne concernée à des comptes spécifiques). Une mention de non-responsabilité figurera également sur tout fichier PDF ou e-mail envoyé par l'application, demandant la suppression du document à l'issue de la période de conservation (la date exacte sera indiquée).

Nos documents juridiques

Responsabilité / Transparence

À l'approche du mois de mai 2018, Trackforce a désigné un délégué à la protection des données (DPD) et concentre ses efforts sur la mise en conformité avec le RGPD. Notre équipe juridique s'emploie actuellement à veiller à ce que nos documents juridiques (à savoir nos Conditions générales d'utilisation, notre Accord de traitement des données et notre Politique de confidentialité) soient mis à jour afin de refléter toute modification apportée à nos produits et d'y inclure les dispositions obligatoires relatives aux sous-traitants prévues par l'article 28 du RGPD.

Nous avons également créé l'adresse e-mail [email protected] pour toutes les questions et demandes relatives au RGPD.

À travers l'ensemble de nos mesures organisationnelles et de notre documentation juridique (à savoir nos Conditions générales d'utilisation, notre Accord de traitement des données et notre Politique de confidentialité), Trackforce veille à ce que la personne concernée ait donné son consentement tel que défini par le RGPD, tant au moment de la collecte qu'au moment du traitement.

FAQ

Qui dois-je contacter pour obtenir mes données personnelles ?

Pour toute question relative au RGPD, veuillez envoyer un e-mail à notre délégué à la protection des données (DPO) à l'adresse [email protected].

Quels documents dois-je fournir pour obtenir mes données personnelles ?

Vous devez fournir tout document permettant de prouver votre identité.

Est-il possible de modifier mes paramètres RGPD une fois qu'ils ont été créés ?

Oui, à tout moment.

Pendant combien de temps conservez-vous les données de vos clients ?

Chaque client définit la durée de conservation qu'il souhaite, dans les limites prévues par le RGPD.

Que dois-je faire si un client souhaite supprimer ses données plus rapidement que les autres ?

Vous pouvez définir des exceptions sur la page de configuration

Est-il possible de récupérer mes données une fois qu’elles ont été anonymisées ?

L'anonymisation, telle que définie par le RGPD, est irréversible.

Quels types de données à caractère personnel collectez-vous ?

Cela dépend de votre prestataire de services de sécurité ; veuillez vous adresser à lui ou à son délégué à la protection des données, s'il en a un.

Quels types de données de votre plateforme sont soumis aux exigences du RGPD ?

Fichiers contenant des données à caractère personnel, l'historique GPS, des données sur les visiteurs, des données sur les salariés, ainsi que des champs de données à caractère personnel dans les modèles d'activité (il appartient à chaque client de définir les données qu'il souhaite protéger).

Que se passe-t-il si je dois signaler un incident grave aux compagnies d'assurance ou à la justice ?

Il incombe au client de télécharger tout rapport nécessaire avant la fin de la période de conservation. À l'expiration de cette période, Trackforce ne sera plus en mesure de récupérer vos données.

Que se passe-t-il si un e-mail contenant mes informations (ou celles de mes employés) est envoyé ?

Une clause de non-responsabilité sera intégrée à tout fichier PDF ou e-mail envoyé par l'application. Il incombe au destinataire du document de se conformer aux exigences du RGPD.

Une filiale de Trackforce peut-elle accéder aux données d'une autre filiale située dans un autre pays ?

Non ; les données à caractère personnel sont cloisonnées et segmentées d'une filiale à l'autre. Chaque filiale ne peut accéder qu'à ses propres données.

Trackforce peut-elle obliger ses sous-traitants à se conformer au RGPD ?

Non ; toutefois, à compter du 25 mai 2018, Trackforce ne fera appel qu’aux sous-traitants présentant des garanties suffisantes quant au respect du RGPD.

Que se passera-t-con si Trackforce développe à l'avenir de nouvelles solutions logicielles qui ne seraient pas conformes au RGPD dans sa version actuelle ?

Afin de rester conforme au RGPD, Trackforce réalisera une analyse d'impact sur la vie privée (AIP) pour chaque lancement de nouveau produit.