Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Actualités

Le RGPD aujourd'hui au Royaume-Uni : votre guide pour bien commencer

1er mars 2021

Si vous pensez que le Brexit signifie que le Règlement général sur la protection des données 2016/679 (RGPD) de l'Union européenne n'est plus pertinent, vous vous trompez lourdement. Non seulement la nature transnationale du RGPD implique que les entreprises traitant avec des citoyens ou des entreprises de l'UE doivent être conformes, mais le RGPD a également été incorporé dans la législation britannique sous la forme du UK GDPR.

D'après mon expérience pratique en tant que consultant en protection des données et cybersécurité sur une période de trois ans, j'ai été très surpris de constater le faible pourcentage d'organisations conscientes de leurs obligations en vertu du RGPD, ou de la protection des données en général. Et ce, malgré une période de vingt ans sous la loi britannique initiale sur la protection des données de 1998 (Data Protection Act 1998), qui transposait la directive européenne sur la protection des données de 1995. Dans l'intérêt de mes collègues hors UE qui cherchent à comprendre le RGPD, je souhaite saisir cette occasion pour décrire ma propre expérience, avant et après son entrée en vigueur au Royaume-Uni le 25 mai 2018.

Je décris uniquement ma propre expérience, qui s'inscrit exclusivement au Royaume-Uni. Cette exposition au RGPD au Royaume-Uni couvre plusieurs secteurs d'activité, tant dans le secteur privé que public, avec des tailles allant de la très petite entreprise aux multinationales. Elle est présentée sous un angle pratique, avec quelques découvertes surprenantes (du moins pour moi). En conclusion, je résumerai brièvement les éléments clés d'une gouvernance de l'information réussie.

En substance, les défis du RGPD pour chaque organisation dépendent de plusieurs facteurs : le secteur d'activité, la taille de l'organisation, l'efficacité de la direction, la sophistication et l'intégration des systèmes, la maturité de la gouvernance (avoir réagi efficacement à la Data Protection Act de 1998) ainsi que le niveau et la profondeur de la formation et de la sensibilisation entreprises. Collaborer avec des start-up et de jeunes entreprises permet d'introduire et d'ancrer les bonnes pratiques dès le départ, lorsqu'elles sont suffisamment petites pour garantir un changement efficace et facile à mettre en œuvre. Pour les organisations implantées de longue date qui ont négligé la protection des données et pour celles dont le traitement des données manque d'intégration ou dépend de technologies obsolètes, le défi est bien plus grand.

Durant mon parcours en tant que consultant en protection des données et cybersécurité, les organisations du secteur public et celles du secteur privé soumises à un régime de conformité strict, comme les services financiers, étaient les plus mûres en matière de sensibilisation au RGPD. Mais ce n'était pas nécessairement le cas sous l'angle strict de la conformité. Cette connaissance diminuait encore davantage au sein des entreprises indépendantes plus petites.

Trois facteurs principaux incitent une entreprise à faire appel à mes services en tant que spécialiste de la conformité. Le premier survient en cas de violation de données, déclenchant un vent de panique et la prise de conscience soudaine que quelque chose a gravement tourné mal. Le deuxième se produit lorsqu'un collaborateur quitte l'entreprise et que son successeur hérite du rôle de délégué à la protection des données (DPO) ou d'une fonction moins formelle, mais néanmoins responsable. Le troisième et le plus fréquent est lorsqu'une entreprise répond à un appel d'offres et que le client potentiel exige des preuves de la conformité au RGPD et des contrôles de sécurité de l'information. Cette diligence raisonnable des fournisseurs devient de plus en plus répandue et marquée.

Dans de nombreux cas, j'ai constaté que certaines organisations ayant engagé des consultants à l'approche de mai 2018 pour garantir leur conformité n'ont obtenu que des résultats très superficiels et éphémères. Cette prestation se résumait simplement à mettre à jour des politiques (souvent des modèles génériques) sans analyser s'il y avait eu une conformité adéquate avec la précédente loi Data Protection Act de 1998, sur laquelle reposait une grande partie du RGPD. Je rappelle toujours que la conformité est une activité opérationnelle continue. C'est un processus, pas un événement ponctuel. J'explique que comprendre le Code de la route (les règles pour les conducteurs au Royaume-Uni) n'est pas la même chose que savoir conduire une voiture en toute sécurité en restant attentif sur la route en tout temps (et bien sûr, en évitant la police et les radars !).

Les lacunes béantes dans les connaissances des entreprises se sont particulièrement illustrées en ce qui concerne la conservation et la destruction des données. J'ai vu des exemples où des entreprises avaient conservé tous leurs dossiers papier depuis la nuit des temps pour ensuite perdre la trace de l'endroit où ces informations étaient réellement stockées – sachant seulement qu'elles se trouvaient dans un entrepôt tiers. Une grande banque auprès de laquelle j'ai fourni des services de conseil appliquait par défaut une durée de conservation de 12 ans pour tous les types de documents, pour témoigner à leur façon du principe de limitation de la conservation.

L'un des défis majeurs pour toutes les organisations concerne ce que l'on appelle les données électroniques non structurées. Il s'agit des données stockées sur des lecteurs réseau partagés, des ordinateurs portables, des PC, des téléphones mobiles ou même dans des systèmes de stockage Cloud comme Dropbox, OneDrive, etc. Ce type de données est très souvent conservé de manières multiples et diverses, sans classification structurée, conventions de nommage ou contrôle des versions. Contrairement aux bases de données, qui sont structurées, validées et dotées de protocoles d'extraction faciles à utiliser, les données non structurées sont conservées dans des feuilles de calcul, des documents de traitement de texte, des e-mails, etc. Le défi pour la protection des données est triple.

Premièrement, il est difficile d'identifier où ces données se trouvent réellement, ce qui pose problème lors des demandes d'accès formulées par les personnes concernées ou lorsqu'une destruction s'impose (à l'échéance des durées de conservation). Deuxièmement, la sécurité de l'information est souvent négligée – par exemple, l'absence de protection par mot de passe ou une transmission non sécurisée. Troisièmement, la diffusion peut entraîner des violations – notamment en envoyant par erreur les mauvaises données aux mauvaises personnes par e-mail.

La solution pour assurer une bonne protection des données comprend les étapes suivantes. La première consiste à s'assurer que les règles sont parfaitement comprises. Il convient ensuite d'effectuer une analyse opérationnelle pour déterminer la situation de l'organisation en ce qui concerne ses opérations de traitement, et plus particulièrement le lieu de conservation des données personnelles et la manière dont elles sont traitées. Il est essentiel de réaliser une analyse des écarts (Gap Analysis) et de comprendre les risques. Il faut mettre en place une gouvernance intégrée à tous les niveaux, étayée par des formations et de la sensibilisation garantissant la transparence des rôles et des responsabilités. Veillez à ce que la protection des données soit pilotée au niveau du conseil d'administration. Rédigez des politiques (dans le cadre de la gestion du changement) diffusées et soutenues par des procédures et des formations pour garantir que la protection des données soit parfaitement comprise au niveau le plus fin. Assurez-vous que des contrôles adéquats sont en place, notamment pour la sécurité de l'information (cybersécurité). Réalisez des audits afin de vérifier la suffisance des contrôles, particulièrement là où des incidents se sont produits. Enfin, veillez à appliquer une gestion du changement – par exemple concernant les implications du Brexit. L'Information Commissioner's Office (ICO) fournit aux organisations des informations utiles de manière proactive et instructive.

Thomas Hayes est directeur général chez Hayes Associates Limited, qui propose des services personnalisés de conseil en protection des données et gestion de l'information.

Photo de MikhailMishchenko, Canva.com