• #

Politique de confidentialité : traitement des données personnelles et mise en conformité avec le RGPD

La Politique de Confidentialité est un document obligatoire pour les sites internet qui indique les modalités du traitement des données personnelles. Ne sous-estimez pas les sanctions prévues et faites surtout attention aux mises à jour du RGPD depuis le 25 mai 2018.

Mattia Chimini
Mattia Chimini · 28 2023
Mais vous aussi, comme moi, avez-vous une boîte mail envahie de newsletters de mises à jour/cours/formation/tout-et-n'importe-quoi concernant la politique de confidentialité ? Et ce fameux RGPD (pour beaucoup GPDR ou DGPR, selon l'imagination) qui semble être devenu un véritable cauchemar ? Disons que le public du web se divise en deux parties : ceux qui sont trop effrayés, demandant des consentements signés même pour regarder le client dans les yeux... et ceux qui ne s'inquiètent pas assez, un peu inconscients des lourdes amendes prévues. Bref, faisons un peu de clarté, mettons en ordre les informations concernant ce sujet épineux.

Qu'est-ce que la politique de confidentialité ?

C'est un document qui décrit de la manière la plus détaillée et claire possible les modalités de gestion et de traitement des données personnelles des utilisateurs et des visiteurs du site internet par l'entreprise. Par données personnelles, on n'entend pas seulement le nom, le prénom ou l'adresse e-mail, mais aussi les Cookies utilisés par Google Analytics, donc pour le suivi du comportement de l'utilisateur sur le site internet.
Le document se divise en plusieurs paragraphes, dans lesquels sont indiqués : le RESPONSABLE du traitement des données, les DROITS des utilisateurs, le LIEU et la FINALITÉ du traitement, la TYPOLOGIE des données traitées, les COOKIES qui sont émis par le site internet, la CONSERVATION des données, les LIENS vers des contenus externes et également les modalités pour modifier les paramètres.

Politique de confidentialité : amendes et sanctions

Elle est obligatoire par la loi, un site internet en dépourvu pourrait s'exposer à des sanctions et des amendes très lourdes, allant d'un minimum de 3 000 euros à un maximum de 50 000 euros. Et qui contrôle ? Le Garant de la vie privée (ou l'autorité de protection des données). Comment ? Il peut agir suite au signalement d'un utilisateur, donc si un sympathique « ami » décide de signaler votre site internet actuellement dépourvu, cela déclenche un mécanisme de contrôles (et de sanctions) immédiat ; ou encore par des contrôles d'une autre nature comme ceux effectués par les autorités financières.
Selon vous, cela vaut-il la peine de risquer ? Mmmh, selon nous, non !

Qui rédige le document de la politique de confidentialité ?

À nos clients, nous conseillons deux voies possibles. La première, plus coûteuse mais certainement plus attentive et précise (peut-être utile aussi pour mettre en ordre toutes les nominations des responsables du traitement des données internes à l'entreprise, pas seulement pour le site internet), est de contacter un avocat expert dans le secteur et de le faire rédiger directement par lui. L'autre, plus économique, est de s'adresser à des sites internet dédiés (par exemple Iubenda.com) qui génèrent le document en fonction des informations fournies, après avoir évidemment contacté le technicien référent du site pour en comprendre le comportement à 100 %.
Nota Bene : les politiques de confidentialité ne sont pas des textes standards, elles doivent être rédigées en examinant les modalités effectives de traitement des données au sein de l'entreprise. Ainsi, le « copier-coller » (utilisé par énormément de sites internet) est souvent contre-productif s'il ne correspond pas effectivement à 100 % à votre réalité d'entreprise.

Et ce nouveau RGPD, qu'est-ce que c'est ?


RGPD est l'acronyme de Règlement Général sur la Protection des Données, soit le règlement européen concernant précisément la vie privée, opérationnel depuis le 25 mai 2018. Il s'agit d'un texte qui tente d'harmoniser toutes les lois européennes sur le traitement des données personnelles et, donc, sur le contrôle de nos informations. Mais est-ce vraiment une révolution par rapport aux règles précédentes ? Oui, absolument oui. Même sur les petites entreprises, il a eu un grand impact. Parmi les principales obligations du RGPD, on trouve :
*     demande de consentement sous une forme claire et explicite
*     établissement d'un registre des activités
*     notification des violations sous 72 heures


Mais venons-en à la partie intéressante, les amendes (ainsi nous pouvons inquiéter davantage les catastrophistes et peut-être titiller les pacifiques) : selon la gravité, la sanction s'applique, premier palier jusqu'à un maximum de 10 millions d'euros (ou 2 % du chiffre d'affaires s'il est supérieur), second palier jusqu'à un maximum de 20 millions (ou 4 % du chiffre d'affaires s'il est supérieur).
Une raison de plus pour ne pas sous-estimer le sujet, nous vous l'avons fournie, c'est certain ! Pour plus d'informations ou d'éclaircissements, n'hésitez pas à nous contacter, nous sommes à votre disposition.

Depuis le 25 mai 2018, donc, le RGPD (Règlement Général sur la Protection des Données) est devenu pleinement applicable en Italie, lequel, rappelons-le, concerne la protection des personnes physiques à l'égard du traitement et de la libre circulation des données à caractère personnel, non seulement dans le domaine du web, mais aussi dans la gestion normale des données au sein d'une entreprise. À ce jour, pourtant, beaucoup d'entreprises n'ont pas encore mis en œuvre les mesures minimales nécessaires pour garantir la protection des données personnelles et, par conséquent, énormément de sites web ne sont toujours pas conformes au règlement.

Il faut toujours rappeler que le RGPD s'applique à toutes les entreprises, petites ou grandes, même celles situées hors de l'Union européenne qui offrent des services ou des produits au sein du marché UE. Toutes les entreprises doivent donc respecter les règles, indépendamment de leur position géographique, sous peine de lourdes sanctions de la part des organes compétents de surveillance (pour l'Italie, le Garant pour la Protection des données personnelles GPDP).

En parlant spécifiquement de la mise en conformité d'un site web, étant entendu qu'il ne s'agit pas de simples modifications ou de « copier-coller » de textes d'autres sites (ce qui pourrait d'ailleurs s'avérer contre-productif), il est toujours préférable de s'appuyer sur des experts qui savent comment effectuer les modifications conformément au Règlement UE 2016/679 et savent identifier les outils corrects à utiliser pour respecter les obligations imposées par la loi (comme par exemple iubenda.com qui offre le service de génération de politique de confidentialité et de cookies en plus d'autres services pour le traitement des données personnelles).

Mais quelles sont les actions nécessaires pour avoir un site web conforme au RGPD ?

1)    Avoir une politique de confidentialité conforme
La première règle est d'avoir le document de politique de confidentialité complet et conforme au Règlement UE 2016/679.

La politique de confidentialité doit contenir les informations suivantes :
●    le responsable du traitement des données et, s'il est nommé, le délégué à la protection des données ;
●    les données personnelles faisant l'objet du traitement ;
●    les finalités du traitement ;
●    la base juridique du traitement ;
●    qui sont les destinataires ;
●    les éventuels transferts de données ;
●    les modalités et la période de conservation des données ;
●    tous les droits de la personne concernée.

La politique de confidentialité devra ensuite être disponible pour tous les utilisateurs du site et accessible depuis n'importe quelle page.

2)    Avoir une politique de cookies conforme
Comme pour la politique de confidentialité, avoir une politique de cookies est également fondamental pour respecter le Règlement. Ce document doit contenir les informations suivantes :
●    fournir aux utilisateurs une information claire sur l'utilisation des cookies ;
●    spécifier les types de cookies utilisés (techniques, analytics, profilage, etc.)
●    énumérer d'éventuels autres destinataires des données personnelles
●    les délais et les modalités de conservation des informations
●    la possibilité et les modalités pour les utilisateurs d'exercer leurs droits en matière de protection des données personnelles.

3)    Avoir un bandeau mis à jour et conforme
Après avoir rédigé la politique de cookies, il en découle le bandeau informatif nécessaire pour acquérir le consentement de l'utilisateur à l'installation des cookies. Il est nécessaire de s'assurer que :
●    la demande d'installation des cookies soit différenciée entre cookies techniques, de profilage et analytiques et que différentes typologies ne soient pas regroupées (consentement granulaire) ;
●    le défilement (scroll) de la page ne soit pas considéré comme une action positive de consentement ;
●    s'assurer qu'en l'absence de consentement, seuls les cookies techniques soient activés ;
●    la révocation de l'acceptation des cookies doit être aussi facile que l'acceptation ;
●    le consentement doit toujours être démontrable en tenant un registre certifié.

4)    Mettre à jour les formulaires de contact
La règle de base reste toujours la transparence, donc pour utiliser les données fournies par l'utilisateur, il est nécessaire que ce dernier fournisse un consentement explicite à l'utilisation et que les finalités du traitement soient claires.
Avec 2 exemples, on peut éclaircir les deux points cardinaux.
●    le consentement explicite se résout en évitant les cases à cocher présélectionnées, de cette façon l'utilisateur, en effectuant l'action d'accepter le traitement des données, fournit un consentement éclairé et explicite
●    concernant les finalités du traitement explicitées de manière claire, en prenant l'exemple d'un formulaire de contact dans lequel on souhaite également utiliser l'adresse e-mail collectée pour envoyer des newsletters et des communications commerciales, il sera nécessaire de prévoir deux cases à cocher différentes : une relative au traitement des données pour répondre à la demande de contact (qui sera évidemment obligatoire) et une seconde case où sera explicitée la finalité du traitement pour l'envoi de newsletters, qui ne pourra pas être obligatoire et restera au choix de l'utilisateur

Rappelons que, comme pour la politique de cookies, également pour les formulaires de contact, le consentement, après avoir été collecté, doit être archivé dans un registre approprié qui peut être au format papier ou numérique et qui contiendra les informations suivantes :
- qui a fourni le consentement,
- quand il a été fourni,
- quelles sont les conditions que l'utilisateur a explicitement acceptées,
- qui a accès aux données.

Celles fournies précédemment ne peuvent être considérées comme les instructions à suivre pour rendre n'importe quel site web conforme au RGPD car chaque site web ou application a sa propre histoire et ses propres caractéristiques ; il est donc nécessaire, avant de procéder aux implémentations, d'effectuer une analyse pour comprendre quelles données personnelles sont collectées, comment elles sont traitées et quels types de cookies sont utilisés. Seulement de cette manière pourra-t-on intervenir pour avoir son propre site web conforme au Règlement UE 2016/679.
 

Nous avons sélectionné quelques articles qui pourraient vous intéresser.

27/06/2024

Copywriter : qu'est-ce que c'est, que fait-il et comment peut-il vous être utile

Copywriter : mais qui est-ce ? Et surtout, que fait-il ? Je m'occupe d'écriture sur le web depuis environ 15 ans, je vous raconte (selon moi) quelles sont les aptitudes et les qualités indispensables pour exercer cette profession... mais surtout à quel point ce travail est beau et stimulant !

  • #
26/04/2023

Différences entre Blog, Forum et Blog d'entreprise de Glacom

Quelles sont les différences entre un Blog d'Entreprise et un Forum ? À quoi sert un blog d'entreprise ? Nous répondons à toutes ces questions, en ajoutant une différenciation supplémentaire : le Blog VS le Forum VS le Blog d'Entreprise de Glacom.

  • #
22/02/2024

Finance aidée : l'appel à projets ISI-INAIL 2023 pour 2024

Qu'est-ce que l'appel à projets ISI INAIL 2023 ? À qui s'adresse-t-il et quels sont les projets admissibles ? Notre consultant Finance répond à toutes vos questions.

  • #
🚀We are hiring!

We are hiring!

Glacom