rgpd-7-principes

GDPR – 7 principes à respecter pour traiter des données personnelles

février 19, 2018
février 19, 2018
19 février 2018

En décembre dernier, Matthieu Blanc – VP Product de Zeenea – s’est posé la question : Ce que la GDPR va changer dans le monde Big Data ? Dans cette série d’articles, nous revenons sur les aspects légaux explicités durant sa conférence lors de la XebiCon’17.

 

Les traitements sur les données personnelles devront obéir à 7 principes : 

 

1) Le principe de licéité, loyauté et transparence

La loi impose que les données soient collectées et traitées de manière loyale et licite, dictant donc de manière implicite au responsable du traitement une transparence lors du traitement auprès de la personne concernée.

Pour rentrer un peu plus dans le détail :

  • La loi garantit aux personnes ayant soumis leurs données, l’information nécessaire relative aux traitements les concernant.

  • Elle les assure de la possibilité d’un contrôle personnel.

  • Le responsable du traitement de données personnelles a l’obligation d’avertir ces personnes dès la collecte des données et en cas de transmission de ces données à des tiers.

2) Le principe de finalité

Les données à caractère personnel doivent être recueillies et traitées que pour un usage déterminé et légitime, correspondant aux missions de l’établissement ou du responsable du traitement. Tout détournement de finalité est passible de sanctions pénales.

 

3) Le principe de proportionnalité

Le règlement exige que les données ne soient collectées que pour un traitement bien spécifique et clairement défini.
Pour exemple : dans le cas d’une opération de marketing direct soumise à ce principe où le nom, prénom et l’adresse email suffisent amplement au traitement envisagé, la collecte pour cette même finalité de l’adresse postale, la situation familiale, financière, etc., sera jugée non proportionnelle et donc coupable d’une sanction.

 

4) Le principe de pertinence des données

Autrement dit, les entreprises doivent faire en sorte que les données soient exactes et mises à jour si nécessaire.

 

5) Le principe de durée limitée de conservation des données

Les informations ne peuvent être conservées de façon indéfinie dans les fichiers informatiques. Une durée de conservation doit être établie en fonction de la finalité de chaque fichier. Passée cette limite, les données doivent être supprimées ou rendues anonymes.

 

6) Le principe de sécurité et de confidentialité

Le règlement prévoit un renforcement des mesures de sécurité. Les entreprises sont responsables de la sécurité des données qu’elles traitent et doivent mettre en place les mesures adéquates pour la garantir (pseudonymisation des données, analyses d’impact, tests d’intrusion, etc.).

Ainsi, le responsable du traitement est astreint à une obligation de sécurité. Il doit faire prendre les mesures nécessaires pour :

  • Garantir la confidentialité des données et éviter leur divulgation. En d’autres termes, le responsable de traitement doit s’assurer que des tiers non autorisés ne peuvent accéder aux données.

  • Empêcher que les données soient déformées ou endommagées.

  • Etc.

Cette responsabilité est  mise en avant par un nouveau principe de « Privacy By Design ». Ce principe désigne  la démarche visant à prendre toutes les mesures permettant de protéger les droits des personnes en amont (c’est à dire dès la conception d’un produit ou d’un service) et tout au long du cycle de vie des données (de leur collecte à leur suppression).

Des mesures de sécurité, tant physique que logique, doivent donc être prises. Par exemple : protection anti-incendie, copies de sauvegarde, installation de logiciel antivirus, changement fréquent des mots de passe, etc.). Les mesures de sécurité doivent être adaptées à la nature des données et aux risques présentés par le traitement.

 

7) Le principe de responsabilité

L’un des changements majeurs est certainement ce principe de responsabilité. Ce principe oblige les entreprises à documenter toutes les mesures et procédures en matière de sécurité des données à caractère personnel.

Cette documentation a pour objectif de démontrer la conformité des entreprises avec la règlementation en cas de contrôle de la CNIL. Cette mesure se traduit par l’obligation de tenue d’un registre des traitements. En effet, ce registre permet de constituer une base de données des traitements, mais pourra aussi servir à centraliser et à suivre toutes les démarches de conformité mises en œuvre par l’entreprise.

La suppression de l’obligation de déclaration préalable à la CNIL. Cette mesure traduit le principe qui gouverne le GDPR : responsabiliser les entreprises, en développant l’auto-contrôle.

Ce n’est plus à l’autorité de régulation de prouver que vous êtes en tort, mais à vous de prouver que vous êtes dans votre bon droit !

Visionnez la conférence GDPR & Big Data

À quelques mois de l’entrée en vigueur de la GDPR, les entreprises essaient encore de comprendre les mesures organisationnelles et techniques à mettre en place autour de leurs Big Data. Venez trouver les réponses à vos questions et balayons ensemble les actions à mener pour une mise en conformité du règlement.

zeenea logo

At Zeenea, we work hard to create a data fluent world by providing our customers with the tools and services that allow enterprises to be data driven.

zeenea logo

Chez Zeenea, notre objectif est de créer un monde “data fluent” en proposant à nos clients une plateforme et des services permettant aux entreprises de devenir data-driven.

zeenea logo

Das Ziel von Zeenea ist es, unsere Kunden "data-fluent" zu machen, indem wir ihnen eine Plattform und Dienstleistungen bieten, die ihnen datengetriebenes Arbeiten ermöglichen.

Related posts

Articles similaires

Ähnliche Artikel

Be(come) data fluent

Read the latest trends on big data, data cataloging, data governance and more on Zeenea’s data blog.

Join our community by signing up to our newsletter!

Devenez Data Fluent

Découvrez les dernières tendances en matière de big data, data management, de gouvernance des données et plus encore sur le blog de Zeenea.

Rejoignez notre communauté en vous inscrivant à notre newsletter !

Werden Sie Data Fluent

Entdecken Sie die neuesten Trends rund um die Themen Big Data, Datenmanagement, Data Governance und vieles mehr im Zeenea-Blog.

Melden Sie sich zu unserem Newsletter an und werden Sie Teil unserer Community!

Let's get started
Make data meaningful & discoverable for your teams
Learn more >

Los geht’s!

Geben Sie Ihren Daten einen Sinn

Mehr erfahren >

Soc 2 Type 2
Iso 27001
© 2024 Zeenea - All Rights Reserved
Soc 2 Type 2
Iso 27001
© 2024 Zeenea - All Rights Reserved
Démarrez maintenant
Donnez du sens à votre patrimoine de données
En savoir plus
Soc 2 Type 2
Iso 27001
© 2024 Zeenea - Tous droits réservés.