1
1
B2
Comment mettre
en place concrètement
le RGPD?
26
èmes
Rencontres du Risk Management | AMRAE 2018
2
Atelier B2
Comment mettre en place
concrètement le RGPD ?
Intervenants
Modérateur
SamantaLE PONTDirecteur des Risques et de la conformité
Jérôme SEMIK
Directeur des risques et du contrôle
interne
Juliette VOGEL
François BEAUMEDirector, Risk and Insurance
Avocat Associé
2
3
Profil des sociétés représentées
3
Société de conseil et de courtage en
assurance de biens et de personnes pour
les entreprises
306 millions EUR de chiffre d’affaires
+2 200 collaborateurs
Europe
Amérique du Nord
Asie
Moyen Orient
Données personnelles de +2,5 millions d’assurés
notamment sur les métiers prévoyance et santé
L’un des leaders mondiaux de l’édition, la
production, la diffusion et la distribution de
contenus
7,39 milliards EUR de chiffre d’affaires (2016)
+28 000 collaborateurs (2016)
Présence dans plus de 40 pays
Données personnelles de salariés, clients dans
des domaines très variés (incluant mineurs,
forums de discussion, paiements en ligne…)
L’un des leaders mondiaux du marché du
TIC (Test en laboratoire, Inspection et
Certification)
4,55 milliards EUR de chiffre d’affaires (2016)
+74 000 collaborateurs (2016)
Présence dans 140 pays
Données personnelles de salariés, d’experts
indépendants et de clients
4
Question #1
Les données suivantes
sont-elles à votre avis des
données personnelles ?
4
Atelier
B2
Résultats dun sondage réalisé en séance via smartphone :
5
5
RGPD :
POINT JURIDIQUE
6
Données personnelles
6
Une donnée à caractère personnel, cest quoi ?
Toute information relative à une personne physique identifiée ou qui
peut être identifiée, directement ou indirectement, par référence à un
numéro didentification ou à un ou plusieurs éléments qui lui so nt propres.
Peu importe que ces informations soient confidentielles ou pub liques.
Le RGPD protège les libertés et droits fondamentaux des personnes
physiques, et en particulier leurdroit à la protection des données à
caractère personnel(RGPD, art. 1
er
,§2).
7
Traitement de données
Un traitement de données à caractère personnel, cest quoi ?
Toute opération portant sur des données personnelles, quelque soit le
procédé utilisé(exemples : enregistrer, organiser, conserver,
modifier, rapprocher avec dautres données, transmettre, etc. des données
personnelles).
Des fichiers, mais pas seulement
Informatisés, mais pas uniquement
Le RGPD sapplique au traitement de données à caractère personnel,
automatisé en tout ou en partie, ainsi quau traitement non automatisé de
données à caractère personnel contenues ou appelées à figurer da ns un fichier
(RGPD, art. 2,§1).
7
8
Risque cyber
8
9
Impacts économiques
9
10
Un nouveau cadre européen
10
Contexte économique actuel
Etat des lieux juridiques / nouvelles perspectives
Lincertitude persistante sur le cadre juridique du RGPD
Lapplication du risque juridique à la mise en uvr e du RGPD
11
Un vrai défi
11
12
Question #2
Pensez-vous que votre
organisation sera conforme
au RGDP au 25/05/2018 ?
12
Atelier
B2
Résultats dun sondage réalisé en séance via smartphone :
13
13
EN PRATIQUE ?
https://www.cnil.fr/fr/principes-cles/reglement-europeen- se-preparer-en-6-etapes
14
14
-ÉTAPE 1 -
DÉSIGNER UN PILOTE
15
Question #3
Existe-t-il dans votre
organisation ?
15
Atelier
B2
Résultats dun sondage réalisé en séance via smartphone :
16
Retour d’expérience Lagardère
16
Caractéristiques du Groupe :
Groupe décentralisé (organisation, responsabilités)
Forte empreinte internationale (70 % du chiffre da ffaires)
Métiers très divers (4 Branches dactivité)
Gouvernance :
1 DPO Groupe, 1 DPO par Branche, 1 correspondant par BU
Projet animé par le Corporate : Risques et Contrôle Interne, Compliance, SI
Comité de pilotage trimestriel associant chaque Bra nche dactivité
Livrables de léquipe projet :
Politique et support de formation
Gouvernance, méthodologie et outil de recensement, gestion de crise
Sécurisation des systèmes dinformation
Juridique : contrats, notices légales, durée de con servation
17
Retour d’expérience Bureau Veritas
17
Caractéristiques du Groupe :
Groupe décentralisé (organisation, responsabilités)
Forte empreinte internationale (83 % du chiffre da ffaires)
4 Divisions avec des métiers très différents
Gouvernance :
Réflexion en cours sur la désignation dun DPO
Codirection : Juridique, Risques et Compliance + SI
Comité de pilotage hebdomadaire
Livrables de léquipe projet :
Politiques (protection des données, rétention, etc. ) et supports de formation
Gouvernance, outil de recensement
Sécurisation des systèmes dinformation et gestion de crise
« Legal Tool box » (contrats, notices légales, etc.)
Ajustement du plan dassurance
18
Retour d’expérience S2H
18
Caractéristiques du Groupe :
Centralisation autour dun CIL au sein de la Direction des Risques et de la
Conformité, rattachée au Secrétariat Général
Gouvernance :
Désignation en cours dun DPO (probablement le CIL actuel),de
Correspondants Données Personnelles et dIR Risks Managers
Création dun Comité Données Personnelles : DSI, Juridique, Conformité,
représentants métiers (y compris RH)
Livrables de léquipe projet :
Politique, procédures et support de formation
Gouvernance, méthodologie et outil de recensement, gestion de crise
Conseil aux chefs de projets
Juridique : contrats, notices légales, durée de conservati on
19
Messages clés
19
DPO obligatoire pour certaines organisations
Enjeux : joignabilité
Par les personnes concernées, pour lexercice des droits ettoute question
relative au traitement de leurs données
Par le ou les régulateurs nationaux : point de contact du régu lateur du pays de
létablissement
Par les différents métiers de lentreprise car le DPO doit in former et conseiller le
responsable de traitement ou le sous-traitant
et nécessaire maîtrise des travaux à coordonner dans toutes les
branches dun groupe.
In fine, implication du plus haut niveau dun groupe (assiette de calcul
des éventuelles futures sanctions)
20
20
-ÉTAPES 2 & 3 -
CARTOGRAPHIER LES TRAITEMENTS
PRIORISER LES ACTIONS À MENER
21
Méthodologie de recensement
21
Enjeux :
Structurer la démarche
Homogénéiser lidentification et la qualification des t raitements
Accélérer le recensement et la description des traitements
Prioriser les travaux en fonction dune approche par les risques
documentée
Anticiper le plan de contrôle
22
Méthodologie de recensement
22
Contenu (très structurant pour la démarche) :
Attendus réglementaires (cf. art. 30 du RGPD)
Au-delà : qualifier la conformité (ex. : contenu des contrats, in formation des
personnes concernées), la sécurité technique, cartographier les f lux de
données
Méthode rapide de qualification du risque avant analyse approfo ndie (par
ex. en sappuyant sur les critères nécessitant une analyse dimpact cf . WP
248)
Pourquoi pas : identifier des traitements types habituelle ment rencontrés
dans les entités du Groupe
23
Méthodologie de recensement
23
Sources pour le recensement des traitements :
Liste des traitements déjà déclarés aux autorités de contrôle (CNIL pour la
France)
Liste de traitements types (si identifiés dans la méthodologi e)
Sites web et applications mobiles développés
Liste des applications informatiques métier
Liste des cocontractants (partenaires, sous-traitants, clients,
fournisseurs
)
Echange avec les métiers
24
Relations entre le responsable du
traitement et le(s) sous-traitant(s)
24
Une modification indispensable de la politique contractuelledes
entreprises entre responsable de traitement et sous-traitant
TRUST & PRIVACY
Une responsabilité à légard des tiers, qui se partage et/ou sagrège entre
le responsable du traitement et le(s) sous-traitant(s)
25
Relations entre le responsable de
traitement et le(s) sous-traitant(s)
Retour dexpérience SIACI SAINT HONORE (S2H)
Bien identifier le responsable de chaque traitement, même quan d on dispose
de son expertise, dune certaine autonomie, de ses propres procéd ures, de
ses propres systèmes, etc. et que la finalité des traitements semb le parfois
co-définie.
Des situations où nous passons de sous-traitant à responsable de traitement
pour une même donnée collectée.
25
26
Enjeux du
déploiement opérationnel
Outil de tenue du registre
Dépend de la taille et de la complexité de lentreprise.
Possibilité dautomatisation dune partie de la cartographie d es traitements.
Attention à la sécurité de cet outil.
A défaut doutil très sophistiqué, avoir une procédure robuste de
remontée des mises à jour par les métiers (routine à installe r).
Même si la méthodologie et les outils sont de bon niveau, il faut des
ressources qualifiées pour mener à bien le projet.
Analyse des mesures de sécurité en place : étudier les écartspar rapport
à quoi ?
Peu de précisions dans le RGPD.
26
27
27
-ÉTAPE 4 -
GÉRER LES RISQUES
28
Gérer les risques
Lapproche par les risques est au cur du RGPD
« Risque » cité environ 70 fois (texte + considérants)
Une notion de risque « altruiste »
Cadre de référence de lAMF :
Possibilité quun événement survienne dont les conséquences serai ent
susceptibles daffecter les personnes, les actifs, lenvironnement , les
objectifs de la société ou sa réputation
RGPD :
Risques pour les libertés et les droits fondamentaux des personnes
concernées
28
29
Gérer les risques
Lanalyse dimpact :
Objectif :
Analyse sur la légitimité et la sécurité des opérations réal isées pour assurer des
traitements susceptibles d'engendrer un risque élevé pourles droits et libertés des
personnes physiques
Méthode et contenu :
Identifier la nécessité dune analyse dimpact dès le recen sement (à inclure dans la
méthodologie de recensement), cf. WP248
https://www.cnil.fr/sites/default/files/atoms/files /wp248_rev.01_fr.pdf
Contenu : cf. publication des autorités de contrôle (cf. sit e de la CNIL, ICO
)
Outil publié par la CNIL le 22 novembre 2017 :
https://www.cnil.fr/fr/outil-pia-telechargez-et-ins tallez-le-logiciel-de-la-cnil
29
30
30
-ÉTAPE 5 -
ORGANISER LES PROCESS INTERNES
31
Privacyby Design & by Default
Protection des données dès la conception : uneintégration de la vie
privée dans la conceptiondes systèmes et au cur des pratiques
Protection des données par défaut : lagarantie des exigences de
protection des données personnellesde manière opérationnelle
31
32
Exercice des droits
Enjeux de transparence :
Être irréprochable dans le traitement 1se doter dune procédure claire
En revanche, faire face à « leffet panique » 1beaucoup de pédagogie
Difficultés techniques à traiter :
Comment fournir la liste des données dune personne ?
Comment garantir leffacement total dune donnée ?
32
33
Gérer les évènements
exceptionnels
Violation de données à caractère personnel :
Définition
Gestion comme tout incident informatique, avec la spécificité dune
éventuelle notification à lautorité de contrôle et aux personn es concernées
1Etablir un modèle danalyse de risques
Investigations sur place dune autorité de contrôle :
Sensibiliser les salariés les plus concernés sur la conduite à tenir
33
34
34
-ÉTAPE 6 -
DOCUMENTER LA CONFORMITÉ
35
Documenter la conformité
PSSI : Politique de Sécurité des Systèmes dInformation
Document confidentiel non communicable
PPDP : Politique de Protection des Données Personnelles
Organisation de la gouvernance des données
Ensemble des principes applicables aux données
Conçue pour être diffusée aux clients, aux partenaires, etc.
35
36
Documenter la conformité
Relations contractuelles : exemple de la délégation de gestion
Mise en place davenants ou de nouveaux contrats pour définir de manière
claire le rôle de chacun1solution la mieux comprise par les métiers.
Même si le règlement tend à renforcer les responsabilités du sous-t raitant en
les rapprochant de celles du responsable de traitement, des différences
importantes existes :
Conseil et assistance au RT
Demander lautorisation du RT pour tout emploi ou changement d e sous-
traitant (chaîne de sous-traitance)
Notification des violations de données dans les plus bref délais pour
sinscrire dans la procédure de déclaration en 72h du RT
Autoriser les audits des RT
36
37
Anticiper la justification
Inversion de la charge de la preuve (« accountability ») 1Nécessité de constituer
a priori la documentation de référence et de la rendre access ible facilement
Documentation technique, documentation projet (matrice d es risques, relevé de décision du comité
d’engagement, etc.), contrats et annexes signés (yc conven tions de flux), tenue à jour du registre,
gestion des consentements, traçabilité des demandes d’exe rcice des droits, etc.
Envisagerl’adhésion à un Code de conduite ou la Certificati on ?
Assurance de la conformité à priori de l’organisation
Impact sur l’atténuation des sanctions potentielles
37
38
38 38
CONCLUSION &
MISE EN PERSPECTIVE
-39-
Conclusion &
mise en perspective
39
Action de groupe
Nécessaire implication des Risk Managers !
Cyber Assurance
Utopiedelatotaleconformité
au25Mai2018?
-40-
40
Nouveau
Cahier
Technique
Disponible sur
www.amrae.fr
B2
Comment mettre
en place concrètement
le RGPD?
26
èmes
Rencontres du Risk Management | AMRAE 2018
Atelier B2 : Comment mettre en place concrètement le RGPD? - Février 2018
Atelier B2 : Comment mettre en place concrètement le RGPD? - Février 2018