Règlement général sur la protection des données (GDPR)

14 avril 2021 | Cybrary Règlement général sur la protection des données (GDPR)


RGPD cyberbrary

Le Règlement général sur la protection des données (RGPD), adopté dans l'Union européenne (UE) en 2016, impose à toutes les entreprises de protéger les données personnelles et privées des citoyens européens, conformément à une définition actualisée, pour les transactions effectuées au sein des États membres de l'UE. Cette directive établit des règles de protection des données qui garantissent la transparence et renforcent les droits à la vie privée des citoyens européens.

Quelle est la définition de la confidentialité mise à jour ?

La définition de base des données personnelles est toute information relative à une personne physique identifiée ou identifiable (personne concernée).

Voici quelques exemples de données privées couvertes par le RGPD :

  • Nom et surnom
  • Adresse courriel
  • Numéro de téléphone
  • Adresse du domicile
  • Date de naissance
  • Race
  • Marqueurs génétiques ou prédispositions identifiées
  • Genre
  • Appartenance religieuse
  • Opinions politiques
  • Numéros de carte de crédit
  • Données détenues par un hôpital ou un médecin
  • Photographie où une personne est identifiable
  • Numéro de carte d'identité
  • Un identifiant de cookie
  • Adresse IP (Internet Protocol)
  • Données de localisation (par exemple, les données de localisation d'un téléphone mobile)
  • L'identifiant publicitaire de votre téléphone

En cas de violation de données , le RGPD impose aux entreprises d'en informer toutes les personnes concernées et les autorités de contrôle dans un délai de 72 heures. Le RGPD s'applique à toutes les données personnelles créées pour les résidents de l'UE, qu'ils soient ou non citoyens d'un État membre.

Le RGPD prévoit des sanctions en cas de non-respect. Le non-respect des prescriptions du RGPD peut entraîner des amendes allant de 10 millions d'euros à XNUMX % du chiffre d'affaires annuel mondial de l'entreprise.

En vertu du RGPD, les entreprises ne peuvent légalement traiter les informations personnelles identifiables (IPI) d'une personne sans remplir au moins une des six conditions suivantes :

  1. Consentement exprès de l'utilisateur ; ou le traitement des données personnelles est nécessaire :
  1. pour l'exécution d'un contrat avec l'utilisateur ou pour prendre des mesures en vue de conclure un contrat ; ou
  2. pour le respect d'une obligation légale; ou 
  3. pour protéger les intérêts vitaux d'un utilisateur ou d'une autre personne ; ou
  4. pour l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement ; ou
  5. aux fins des intérêts légitimes poursuivis par le responsable du traitement ou un tiers, sauf lorsque les intérêts, les droits ou les libertés de l'utilisateur prévalent.

De plus, les entreprises qui traitent des données ou surveillent les personnes concernées à grande échelle doivent désigner un délégué à la protection des données (DPD). Ce délégué est la figure de proue de la gouvernance des données et veille au respect du RGPD par l'entreprise. Il est chargé de veiller à l'application des principes de protection des données appropriés à la gestion des données personnelles.

Qu’est-ce que cela signifie pour une PME ?

Les entreprises opérant hors de l'UE et ne traitant pas de données privées sur des personnes concernées de l'UE, comme indiqué dans la liste ci-dessus, n'ont pas à se soucier du RGPD lui-même. Cependant, une législation similaire est en vigueur dans la plupart des pays ; les entreprises devraient donc se concentrer sur l'examen des droits en matière de confidentialité des données de leur pays. Une fois que vous aurez compris vos obligations légales dans votre pays, vous devrez élaborer un plan de notification des violations.

L'importance d'un plan de notification des violations

Il est essentiel d'avoir un plan pour notifier les utilisateurs et les organismes concernés en cas de violation de données. Il est important de déterminer comment notifier et quelles sont les lois et exigences applicables dans votre pays d'origine, non pas pendant la violation, mais avant. Aux États-Unis, il existe un ensemble disparate de lois sur la confidentialité des données émanant de chaque État. Aucune loi fédérale n'est en vigueur. Lors de la préparation de votre procédure de notification de violation, veillez à solliciter des conseils et une expertise externes pour vous aider à vous conformer aux exigences de chaque État (ou pays, selon le cas) où vous détenez des données.

Réglementations sur la confidentialité des données par pays (un exemple) : 

CyberHoot vous recommande de connaître les lois applicables à votre entreprise et de préparer un document de procédure de notification de violation reflétant ces lois. N'oubliez pas de tester ce processus chaque année.

La meilleure défense contre les amendes pour violation de données est l'absence totale de violation.

Outre la mise en place d'un processus de notification des violations, votre entreprise peut prendre de nombreuses autres mesures pour réduire le risque de violation. CyberHoot recommande les mesures de base suivantes :

  • Former et tester les employés sur la façon de repérer et d’éviter phishingeffrayer et vishing attaques;
  • Gérer les employés avec un ensemble de politiques de cybersécurité qui établissent les exigences de cybersécurité de l’entreprise ;
  • Employez le principe du moindre privilège en supprimant les droits d’administrateur des ordinateurs de bureau et des ordinateurs portables des utilisateurs ;
  • Adoptez un gestionnaire de mots de passe pour améliorer l’hygiène des mots de passe des employés ;
  • Activer l'authentification à deux facteurs sur tous les comptes critiques (e-mail, banque, etc.) ; et
  • Authentifiez les appelants lorsqu'ils effectuent des demandes importantes (demande d'informations, modification de réservations, débit de carte bancaire, etc.). Les entreprises ayant accès aux numéros de téléphone mobile de leurs clients devraient envoyer un code d'authentification par SMS à chaque demandeur de modification.

Pour en savoir plus sur le RGPD, regardez cette courte vidéo de 5 minutes :

Sources: 

OSC en ligne

TechTarget

ZDNet

Lectures complémentaires:

Booking.com condamné à une amende suite à une attaque de vishing

La réglementation ne s'arrête pas au CCPA de Californie

Termes connexes:

Loi sur la protection des consommateurs de Californie (CCPA)

Découvrez comment CyberHoot peut sécuriser votre entreprise.


Planifier démo

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Je me souviens des débuts de…

Lire la suite
Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…

Lire la suite
Découvrez Manic : le malware Android doté d’un plan de secours sournois

Découvrez Manic : le malware Android doté d’un plan de secours sournois

De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…

Lire la suite