DOCS

RGPD UE

RGPD UE

Découvrez comment Zonos gère l'initiative RGPD de l'UE.

La protection des données devient vitale dans les activités quotidiennes. Bien que l'initiative du Règlement général sur la protection des données (RGPD) ne soit pas la première initiative en matière de protection de la vie privée sur le marché, elle constitue à ce jour le moteur le plus important dans la compréhension et la gestion des données des personnes et de leurs droits en matière de données.

Pour faire bouger les choses et attirer l’attention, l’UE autorise ses États membres à imposer des amendes, dont une pénalité maximale pouvant aller jusqu’à 4 % du chiffre d’affaires mondial annuel en cas de non-respect du RGPD, soit 20 millions d’euros. La directive exprime également la volonté de simplicité et de « guichet unique » pour son administration.

Comment nous gérons le RGPD 

Le RGPD de l'UE est un règlement complet sur la confidentialité qui a été mis en œuvre le 25 mai 2018. Nous avons intégré des mises à jour de notre technologie qui non seulement gèrent les initiatives RGPD, mais vont également au-delà des frontières de l'UE pour garantir une approche axée sur la confidentialité pour tous ceux qui utilisent Zonos.

Zonos propose une technologie de confidentialité de pointe pour garantir aux acheteurs et aux commerçants le contrôle de leurs données et processus, conformément au cadre RGPD de l'UE.

Les objectifs de Zonos pour votre entreprise restent :

  • Vous aider à décrypter le commerce transfrontalier.
  • Donnez-vous le contrôle de la chaîne d’approvisionnement mondiale.
  • Offrez une expérience sûre et fantastique à vos acheteurs internationaux.

Les amendes peuvent s'élever à 4 % du chiffre d'affaires mondial annuel en cas de non-respect du RGPD soit 20 millions d'euros. Il s'agit de l'amende maximale pouvant être imposée pour les infractions les plus graves, par ex. par exemple, ne pas avoir le consentement suffisant du client pour traiter les données ou violer les concepts fondamentaux de « Privacy by Design ».

Les données personnelles sont toute information pouvant être utilisée pour identifier directement ou indirectement une personne, telle qu'un nom, une photo, une adresse e-mail, des coordonnées bancaires, des publications sur des sites de réseaux sociaux, des informations médicales ou une adresse IP d'ordinateur.

Le consentement doit être donné sous une forme intelligible et facilement accessible, la finalité du traitement des données étant attachée à ce consentement. Il doit être sans ambiguïté, facilement identifiable et utiliser un langage clair et facile à comprendre. Il devrait également être aussi facile de retirer un consentement que de le donner. Lors du traitement de données personnelles sensibles, rien de moins que l’opt-in suffit.

Si la personne concernée a moins de 16 ans, le consentement parental sera requis pour traiter les données personnelles du mineur. Les États membres peuvent abaisser l'âge du consentement parental, mais pas en dessous de 13 ans.

Les DPD devraient être désignés dans le cas (a) des autorités publiques, (b) des organisations qui effectuent une surveillance systématique à grande échelle ou des mégadonnées, ou (c) des organisations qui se livrent à un traitement de masse de données personnelles sensibles (article 37). Si votre organisation n’appartient pas à l’une de ces catégories, vous n’avez pas besoin de désigner un DPO.

Notification des violations

En vertu du RGPD, la notification des violations sera obligatoire dans tous les États membres lorsqu'une violation de données peut « présenter un risque pour les droits et libertés des individus ». La notification doit être effectuée dans les 72 heures suivant la prise de conscience de la violation. Les sous-traitants doivent également informer les responsables du traitement « sans délai injustifié » après avoir pris connaissance d’une violation de données.

Droit d'accès

Les personnes concernées ont le droit d'obtenir du responsable du traitement la confirmation que les données personnelles les concernant ont été traitées ou non, où et dans quel but. Le responsable du traitement doit fournir gratuitement une copie des données personnelles sous format électronique.

Droit à l'oubli

Connu sous le nom d'effacement des données, le droit à l'oubli autorise la personne concernée à faire effacer ses données personnelles par le responsable du traitement, à cesser toute diffusion ultérieure des données et, éventuellement, à ce que des tiers arrêtent de traiter les données. Les données ne doivent plus être pertinentes par rapport aux finalités initiales du traitement, sinon la personne concernée retire son consentement. Il convient également de noter que ce droit impose aux responsables du traitement de comparer les droits de la personne concernée avec « l'intérêt public lié à la disponibilité des données » lors de l'examen de telles demandes.

Portabilité des données

La personne concernée peut recevoir les données personnelles la concernant qu'elle a préalablement fournies dans un « format couramment utilisé et lisible par machine » et a le droit de transmettre ces données à un autre responsable du traitement.

Confidentialité dès la conception

La confidentialité des données doit être au cœur des systèmes technologiques que les contrôleurs de données et les sous-traitants utilisent pour gérer les informations des personnes concernées, et non seulement un module complémentaire.

Les informations qui doivent être mises à la disposition d'une personne concernée lors de la collecte de données ont été précisément définies et comprennent :

  • L’identité et les coordonnées du responsable et du DPO
  • Finalités du traitement auquel sont destinées les données personnelles
  • La base juridique du traitement
  • Le cas échéant, les intérêts légitimes poursuivis par le responsable du traitement ou un tiers
  • Le cas échéant, les destinataires ou catégories de destinataires des données personnelles
  • La durée pendant laquelle les données personnelles seront conservées, ou si cela n'est pas possible, les critères utilisés pour déterminer cette durée
  • L'existence du droit d'accès, de rectification ou de suppression des données personnelles
  • Le droit à la portabilité des données
  • Le droit de retirer son consentement à tout moment
  • Le droit de déposer une plainte auprès d’une autorité de contrôle

Il est important de noter que lorsque les données n'ont pas été obtenues directement auprès de la personne concernée (peut-être à l'aide d'une liste de tiers), la liste varie et inclut la source d'où proviennent les données personnelles :

  • L'existence de tout profilage et des informations significatives sur la logique impliquée, ainsi que l'importance et les conséquences attendues d'un tel traitement pour la personne concernée.
  • Le RGPD représente un problème important pour les spécialistes du marketing qui obtiennent des données à partir de listes tierces.

L'article 6 du règlement RGPD stipule qu'un collecteur de données ne peut traiter légalement des données que s'il a, entre autres, un intérêt ou un consentement légitime. Déterminer si vous avez un intérêt légitime nécessite une « évaluation minutieuse » des attentes et du contexte des données que vous collectez.

Il est tentant d’utiliser une interprétation large de l’intérêt légitime pour éviter la nécessité d’un consentement. Nous vous déconseillons d’utiliser une vision ouverte de l’intérêt légitime pour justifier la collecte de données. Le RGPD fournit quelques exemples, tels que le traitement des données personnelles pour prévenir la fraude, les fins administratives internes liées aux employés et aux clients, la sécurité des réseaux et le signalement d'éventuelles activités criminelles ou de menaces pour la sécurité publique.

Il existe encore une zone grise autour de l’intérêt légitime, et la définition deviendra plus claire au fil du temps. La recommandation à court terme est de s’habituer à se demander : « peut-on atteindre le même objectif sans traiter de données personnelles ? Si la réponse est oui, la meilleure pratique consiste à s’éloigner de l’intérêt légitime comme base du traitement des données ; doit obtenir le consentement.

Recommandations 

Zonos recommande ce qui suit pour se conformer au RGPD de l'UE :

  1. Élaborez un plan proactif pour votre conformité au RGPD.
  2. Examinez les avis et politiques de confidentialité et assurez-vous qu’ils respectent les niveaux de conformité du RGPD.
  3. Préparez un plan en cas de faille de sécurité.
  4. Vérifiez vos consentements.
  5. Rendre les consentements marketing opt-in.
  6. Veuillez examiner la partie relative à l'intérêt légitime de la politique avec votre conseiller juridique pour vous assurer qu'elle couvre l'utilisation par votre organisation des données de l'acheteur pour traiter et gérer cette commande.
  7. Rendez votre texte de consentement facile à trouver et à lire concernant l'utilisation des données personnelles.
  8. Créez un plan d'action pour les demandes des personnes concernées adressées à votre organisation concernant l'utilisation de leurs données.
  9. Assumez la responsabilité de votre conformité.
  10. Formez vos employés.
  11. Avoir des processus clairs, documentés et audités.
  12. Nommer un DPO si nécessaire.
  13. Assurez-vous que vos contrôleurs/partenaires responsables respectent la réglementation.

Le RGPD s'applique aux organisations, responsables du traitement et sous-traitants situés à l'intérieur et à l'extérieur de l'UE qui proposent des biens ou des services aux personnes concernées de l'UE. Le RGPD s'applique également aux organisations telles que les sociétés de marketing ou celles qui fournissent ou utilisent des données permettant de surveiller le comportement des personnes concernées dans l'UE.

Un responsable du traitement détermine les finalités, les conditions et les moyens du traitement des données personnelles, tandis que le sous-traitant traite les données personnelles pour le compte du responsable du traitement.

Cette page a-t-elle été utile?