SlideShare una empresa de Scribd logo
1 de 135
GRAPHICBULB
jacques.folon@ichec.belinkedin.com/in/folon
…
CEO
PROFESSEUR
DATA PRIVACY OFFICER
GDPR DIRECTOR
KEYNOTE SPEAKER
ESSAYISTE
Jacques Folon, Ph. D., DPO
Commençons par
vous rassurer
RASSUREZ-VOUS !
VOUS N'ETES PAS EN RETARD PAR
RAPPORT AU GDPR.
VOUS AVEZ 25 ANS DE RETARD PAR
RAPPORT À LA LOI DE 1992 !!!
https://gdprfolder.eu
© 2018 GDPRFOLDER.EU SPRL All Rights Reserved.
Tout le monde est concerné !
Tout le monde a des clients, des employés, des prospects,
des membres
Le but est de protéger les consommateurs !
ASBL
PRINCIPAL
CONTEXTE:
MEDIA
SOCIAUX
The person
who took
the photo
is a real
friend
9
privacy ?????
11
SOURCE: http://mattmckeon.com/facebook-privacy/
12
13
14
15
16
17
18
EN 2018
From Big Brother to Big Other
www.companyname.com
© 2016 Ultime PowerPoint. All Rights Reserved.
2
0
Toute organisation ou profession libérale
gère des données à caractère personnel !
Une donnée personnelle est
toute information se rapportant à une
personne physique identifiée ou identifiable
(ci-après dénommée «personne concernée»);
est réputée être une «personne physique
identifiable» une personne physique qui peut
être identifiée, directement ou indirectement,
notamment par référence à un identifiant, tel
qu'un nom, un numéro d'identification, des
données de localisation, un identifiant en ligne,
ou à un ou plusieurs éléments spécifiques
propres à son identité physique, physiologique,
génétique, psychique, économique, culturelle
https://gdprfolder.eu
© 2018 GDPRFOLDER.EU SPRL All Rights Reserved.
Personnel Prospects
ContactsUtilisateurs de
vos services
Les personnes dont vous gérez les données
www.companyname.com
© 2016 Ultime PowerPoint. All Rights Reserved.
Il n’y avait pas de solution pour les indépendants, les PME, les ASBL
Les Petites organisations:
les oubliés du RGPD ?
Les consultants
sont trop chers
Les solutions
en ligne sont
trop complexes
Les solutions
informatiques
sont trop
techniques
Le vocabulaire
est
incompréhensi
ble
LE GDPR
LA RUEE VERS L'OR DE CONSULTANTS,
D'AVOCATS, DE SPECIALISTES EN SECURITE,…
ATTENTION AUX
"CERTIFICATION GDPR"
ELLES N'EXISTENT PAS (ENCORE)
Il n’existe pas de certification GDPR NI
DPO
GRAPHICBULB
GRAPHICBULB
DROIT
informatique gestion
RGPD
B. LE GDPR C'EST (PAS BEAUCOUP) DU
DROIT
DROIT
CONTRAT SOUS-TRAITANTS
PRIVACY POLICIES
RH (CONFIDENTIALITÉ-CODE DE CONDUITE)
INFORMATIQUE
PRIVACY BY DESIGN/DEFAULT
SECURITE DE L'INFORMATION
IAM
CODE DE CONDUITE ICT
DOCUMENTATION DES PROGRAMMES
DROIT D'ACCES
DROIT A L'OUBLI
CC81
ORGANISATION
ANALYSE DE RISQUES
ARCHIVAGE DIGITAL
GESTION DE PROJET
CHANGE MANAGEMENT
REGISTRE DE TRAITEMENT
COMMUNICATION DE CRISE (DATA BREACH)
FORMATION
Question existentielle !
Qu’est-ce qui fait partie du RGPD et n’est pas concerné par la sécurité de l’information ?
Qu’est-ce qui fait partie de la sécurité de l’information et n’est pas concerné par le RGPD?
Un petit
résumé
?
TERRITORIALSCOPE
Non-EUEstablishedOrganizations
Offer goods or ser vices or engaging in
monitoring within the EU.
PERSONALDATA SENSITIVEDATA
ENFORCEMENT
LAWFULPROCESSING
CONSENT
RESPONSIBILITIESOFDATACONTROLLERSANDPROCESSORS
RIGHTSOFDATASUBJECTS
Transparency
Purpose
Specificationand
Minimization
Access and
Rectification
Automated
Decision- Making
Rightto Data
Portability
Rightto
Erasure
DATABREACHNOTIFICATION
DataProtection
Officer (DPO)
Data
Protectionby
Design
INTERNATIONALDATATRANSFER
DataImpact
Assessment
Recordof Data
ProcessingActivities
THEPLAYERS
Data
Subjects
DataControllers
Data
Processors
Supervisory
Authorities
Identified Identifiable
Racial or
EthnicOrigin
Religious or
Philosophical
Beliefs
Health
Trade Union
Membership Sex
Life
Political
Opinions
Biometric
Data
Genetic
Data
“Right not to be subject to a
decision basedsolely on
automatedprocessing,
including profiling.”
Apersonal databreachis “abr each of
security leading to the accidental or
unlawful destr uction,loss,alter ation,
unauthorized disclosure of,or access
to,personal datatransmitted,storedor
otherwise processed.”
Collection and processing of per sonal datamust
be for “specified,explicit and legitimate purposes”
– withconsent of datasubject or necessar y for
Consent must be freely
given,specific,
infor med,and
unambiguous.
Model
Contractual
Clauses
Privacy
Shield
Binding
Corporate
Rules
(BCRs)
Adequate Level of
DataProtection
If likely to result in ahighprivacy r isk notify datasubjects
Notify super visory authorities no later
than 72hour s after discovery.
Upto 20 million euros or 4%of total annual worldwide
turnover . Less serious violations: Upto 10million
euros or 2%of total annual worldwide turnover.
EUEstablishments
Maintain adocumented
r egister of all activities
involving processing of EU
per sonal data.
built in starting at
the beginning of the
design process
Designate DPOif core
activity involves r egular
monitoring or processing
large quantities of
per sonal data..
For highr isk
situations
www.teachpr iv acy.com
GDPR
Workforce awareness trainingbyProf.Daniel J.Solove
• performance of a contr act
• compliance with alegal
obligation
• to pr otect aperson’s
vital interests
• taskin the public
interest
• legitimate inter ests
Effective Judicial Remedies:
compensation for mater ial and
non-material harm.
Fines
Security
Please askpermissionto reuse or distribute
Vous devez être capable de démontrer
que vous êtes en règle par rapport au RGPD !
Exercice introductif
Imaginez que l’autorité de
protection des données vous
annonce sa visite suite à une
plainte au niveau marketing.
LE GDPR CA FAIT PEUR
Les amendes
•Maximum 4% CA Annuel
mondial
•20 Millions €
•Quelques exemples:
•Google 50 millions
•Hôpital portugais
480.000€
•Autriche 4.800 caméra
de surveillance
G. RAPPEL QUELQUES DEFINITIONS…
40
UNE DONNÉE PERSONNELLE ?
41
toute information se rapportant à une personne physique identifiée ou
identifiable (ci-après dénommée «personne concernée»);
est réputée être une «personne physique identifiable» une personne physique
qui peut être identifiée, directement ou indirectement, notamment par
référence à un identifiant, tel qu'un nom, un numéro d'identification, des
données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments
spécifiques propres à son identité physique, physiologique, génétique,
psychique, économique, culturelle
TRAITEMENT DE DONNEES
42
. toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de
procédés automatisés et appliquées à des données ou des ensembles de données à
caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la
structuration, la conservation, l'adaptation ou la modification, l'extraction, la
consultation, l'utilisation, la communication par transmission, la diffusion ou
toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la
limitation, l'effacement ou la destruction;
RESPONSABLE DE TRAITEMENT
43
. la personne physique ou morale, l'autorité publique, le service ou un autre organisme
qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du
traitement; lorsque les finalités et les moyens de ce traitement sont déterminés par le
droit de l'Union ou le droit d'un État membre, le responsable du traitement peut être
désigné ou les critères spécifiques applicables à sa désignation peuvent être prévus par le
droit de l'Union ou par le droit d'un État membre;
SOUS-TRAITANT
44
. la personne physique ou morale, l'autorité publique, le service ou un autre
organisme qui traite des données à caractère personnel pour le compte du
responsable du traitement;
VIOLATION DE DONNEES
45
une violation de la sécurité entraînant, de manière accidentelle ou illicite, la
destruction, la perte, l'altération, la divulgation non autorisée de données à
caractère personnel transmises, conservées ou traitées d'une autre manière, ou
l'accès non autorisé à de telles données;
CONSÉQUENCES:
NOTIFICATION PUBLIQUE !!
Il n’existe pas de certification GDPR NI
DPO
C’est un projet global!
Et les risques existent vraiment
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
But à atteindre
• avoir un dossier complet
• Obligation de moyen
• La sécurité de
l’information en fait
partie
• Et les RH sont comprise
dans ISO27002
Principe de transparence !
Le dossier RGPD ne sera
jamais fini !
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
Jacques Folon - 2019
Les autres rôles et
fonctions
0 9 - 0 2 - 2 0
ROLE RGPD INFOSEC
CONSEIL DPO CONSEIL => DPO (RN)
OPÉRATIONNEL CHEF DE PROJET RSSI
• Soutien de la direction
• Description de fonction
• Certification ?
• Plan d’actions
• Chef de projet
• Correspondants RGPD
• Avis et recommandations à la
direction
• Rapport annuel (Analyse-bilan-plan)
LE GDPR CA PEUT ETRE POSITIF
MEILLEURE CONNAISSANCE DES PROCESSUS INTERNES
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Le DPO ne décide pas !
• QUID DU RSSI?
• Décisions à prendre
• Acter les décisions
• Quid en cas de
désaccord?
• Exemples de décisions
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Le site Internet
• Double opt-in
• Conservation des accords (contrat,
consentement)
• Cookies
• Marketing digital
• La collecte des données papier
• Bulletins d’inscriptions
• Privacy policies (plusieurs !!!)
• Collaboration DPO – ICT – RSSI nécessaire
CONSENTEMENT ET PREUVE
NOT ONLY
CONTRAT
INTÉRÊT LÉGITIME
CONSENTEMENT
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Données sensibles
• RH
• Secrets d’affaires
• Identifier les départements à
risques
• On commence par sécuriser
les worst case
• Procédure en cas de
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Vous avez des sous-
traitants ?
• Audit (gratuite ou payante)
• Sous-traitants
• Données
• Finalités
• DPIA
• Si pas d’accords quant au statut?
• Vous êtes sous-traitant?
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Inventaire
• Responsable (pour droit
d’accès)
• Shadow IT
• Mise en conformité
• Quantité vs qualité
• Que met-on dans le dossier
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
0 9 - 0 2 - 2 0
Imaginez une demande
Que fait-on ?
Qui contacter?
Comment répondre?
Qui répond?
Est-on certain de répondre en
un mois?
PROTÉGEZ LES DONNÉES DE VOS CLIENTS
ET MONTREZ LEUR QUE VOUS LE FAITES
7
4
TRANSPARENCE
INFORMATIONS LORS DE LA COLLECTE
DROIT D'ACCES
DROIT DE RECTIFICATION
DROIT A L'EFFACEMENT
DROIT A LA LIMITATION DU TRAITEMENT
PORTABILITE
DROIT D'OPPOSITION AU PROFILAGE
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Certification?
• Plan de sécurité?
• Analyse de risques
• Il faut une référence
• Voir DPIA CNIL
• Déclaration vs. Réalité
• IAM ?
5 Politiques de sécurité de l’information
6 Organisation de la sécurité de l’information
7 La sécurité des ressources humaines
8 Gestion des actifs
9 Contrôle d’accès
10 Cryptographie
11 Sécurité physique et environnementale
12 Sécurité liée à l’exploitation
13 Sécurité des communications56
14 Acquisition, développement et maintenance des systèmes
d’information
15 Relations avec les fournisseurs
72 16 Gestion des incidents liés à la sécurité de l’information
17 Aspects de la sécurité de l’information dans la gestion de la
continuité de l’activité 18 Conformité
Normes ISO 27002
• Norme ISO 27001 et 27002 concernant les systèmes de management de la sécurité de l’information
• Norme ISO 29100 (Privacy Framework)
• Norme ISO 29134 sur les DPIA
• Norme ISO 29151 sur les bonnes pratiques en matière de vie privée
• Norme ISO 27018 sur les données personnelles et le cloud public
• Norme ISO 29191 sur la cryptographie
• Norme ISO 20889 sur les techniques d’anonymisation
• Le guide Afnor sur la protection des données et les normes volontaires
• Plusieurs documents concernent la protection des données au sein du Toolkit réalisé par l’ISO 27K
Forum
• Mapping between GDPR and ISO 27K qui met en relation les articles du RGPD avec la norme ISO
27002
• Le mapping entre la norme 27552 et le GDPR (annexe C de la norme 27552)
• Mapping entre norme ISO 27552 et ISO 29100 (annexe D de la norme ISO 27552
• Mapping entre la norme ISO 27552, 27018 et 29151 (annexe E de la norme ISO 27552)
• Il ne faudra pas négliger d’effectuer une veille concernant les évolutions des normes et codes of
practices réalisés dans le cadre de l’ISO. A titre d’exemple, un certain nombre de travaux sont en
cours et seront publiés postérieurement :
• ISO/IEC 27555 — Information technology — Security techniques — Establishing
a PII deletion concept in organizations
• ISO/IEC AWI 27556 Information technology -- User-centric framework for the
handling of personally identifiable information (PII) based on privacy
preferences
• ISO 31700: concernera le privacy by design des produits et services au
• Les autres normes ISO et documents utiles
Les trois éléments de la
gouvernance
• Politique de sécurité
• Plan de sécurité
• Mesures de securité
0 9 - 0 2 - 2 0
Exemples
• https://cirb.brussels/fr/fichiers/gouvernance-
protection-des-donnees
• https://www.autoriteprotectiondonnees.be/sites/p
rivacycommission/files/documents/Richtsnoeren_
CBPL_V%202%200%20FR_TRA.pdf
• https://www.ssi.gouv.fr/guide/pssi-guide-
delaboration-de-politiques-de-securite-des-
systemes-dinformation/
Gouvernance de la sécurité
0 9 - 0 2 - 2 0
PRIVACY BY DESIGN MEANS
THINK PRIVACY FIRST !
• Privacy by design?
• Il faut documenter !
• Comment faire?
• Comment le démontrer?
• Comment convaincre les
développeurs?
NO THERE ARE SOME BENEFITS
WHAT DOES IT MEANS ?
IT IS FROM THE START TO THE END OF THE
PROCESS
BUT DON'T FORGET… IT'S AN ITERATIVE PROCESS
DATA QUALITY IS ESSENTIAL
Look at the entire data lifecycle
1.CREATE
OR
PRIVACY POLICY OR REGULATION OR …
CONSENT & EVIDENCES
SENSITIVE DATA
IF THENOR
PRIVACY IMPACT
ASSESMENT
2.STORE
• SECURITY
• ENCRYPTION
• AUTHENTICATION
• AVAILABILITY
• CONFIDENTIALITY
• IAM
3. USE
4. SHARE
4. SHARE
5.ARCHIVE
6. DESTROY
Final tips
Final tips
Some IBM advices
Customer identity
SSO + IAM
Encryption + in transit encryption !
Mobile device management
Processors & subcontractors
Monitor discrepancies
Could you detect data leaks?
Limit retention
Last words
Identity Access Management (GESTION DES ACCÈS)
1
1
2
1 1 3
Quelles sont les questions à se poser??
• Les personnes sont-elles ce
qu’elles disent être??
• Sont-elles des membres
réels de notre communauté
?
• Ont-elles reçu les
autorisations nécessaires ?
• Le respect de leurs données
personnelles est-il mis en
place?
1 1 4
Exemples de questions
• Quel mot type de mot de passe
donner?
• Quelles sont les activités
autorisées?
• Quelles sont les activités
interdites?
• A quelle catégorie de personne
cette nouvelle identité doit-elle
être attachée?
• A quel moment du processus
d’entrée les autorisations doivent-
elles être données?
• Quelles modalités de contrôle sont
mises en place?
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
LE MAILLON FAIBLE…
• Il y en a aussi dans la 27002
• Inventaire physique
• RH
• Formation
• Charte informatique
• Clauses de confidentialité
• CC 81
COMMUNICATION
DE CRISE
1
1
8
• le registre des incidents
les décisions de la direction
les raisons des choix
les transferts à l’APD
Le non transfert
les droits d’accès
…
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
0 9 - 0 2 - 2 0
• Principe de transparence
• Information au personnel
• C.C. 81
• Clauses de confidentialité
• Charte informatique
• Quid des syndicats?
• Données sensibles
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
• Outil de la CNIL
• Comment faire?
• Qui autour de la
table?
• On commence par
quoi?
• Actualisation?
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
9/ REGISTRE DES TRAITEMENTS
1
2
6
• Quel format choisir?
• Comment faire?
• Anticiper les simultanéités
• Log de non-conformité
• Méthode de classement
• Il faut retrouver les
preuves!
1. Le but: le dossier GDPR
2. DPO or not DPO?
3. Les décisions de la direction
4. La partie visible d’abord
5. La partie risquée d’abord
6. Je ne veux pas être sous-traitant
7. Les DB existantes
8. Les droits des personnes
9. Les mesures techniques
10. Les mesures organisationnelles
11. Les RH
12. Les DPIA
13. Le registre
14. Le Dossier RGPD
PRINCIPALE TÂCHE DO-CU-MEN-TA-TION
131
COMMENT DÉMONTRER QU’ON EST EN
RÈGLE?
COMMENT RASSURER SES CLIENTS
Dossier
GDPR
https://gdprfolder.eu
© 2018 GDPRFOLDER.EU SPRL All Rights Reserved.
02
03
04
05
01
NOUVELLES LOIS NATIONALES
JURISPRUDENCE NATIONALE ET
EUROPÉENNE
NOUVELLES PROCÉDURES
ADLINISTRATIVES
RECOMMANDATIONS DES AUTORITÉS DE
PROTECTION DES DONNÉES
NOUVELLES DIRECTIVES EUROPÉENNES
Mises à jour permanentes
Le GDPR n’en finit pas d’évoluer !
JUST DO IT
Rgpd et marketing digital

Más contenido relacionado

La actualidad más candente

sécurité de l'information dans une entreprise en transformation digitale
sécurité de l'information dans une entreprise en transformation digitalesécurité de l'information dans une entreprise en transformation digitale
sécurité de l'information dans une entreprise en transformation digitaleProf. Jacques Folon (Ph.D)
 
Sécurité de l'information et ressources humaines
Sécurité de l'information et ressources humainesSécurité de l'information et ressources humaines
Sécurité de l'information et ressources humainesProf. Jacques Folon (Ph.D)
 
Responsable de sécurité de l'information et RH
Responsable de sécurité de l'information et RHResponsable de sécurité de l'information et RH
Responsable de sécurité de l'information et RHProf. Jacques Folon (Ph.D)
 
Atelier louv expo-david-blampain-v01
Atelier louv expo-david-blampain-v01Atelier louv expo-david-blampain-v01
Atelier louv expo-david-blampain-v01David Blampain
 

La actualidad más candente (20)

sécurité de l'information dans une entreprise en transformation digitale
sécurité de l'information dans une entreprise en transformation digitalesécurité de l'information dans une entreprise en transformation digitale
sécurité de l'information dans une entreprise en transformation digitale
 
Ulg cours 5 rh et securite
 Ulg cours 5 rh et securite Ulg cours 5 rh et securite
Ulg cours 5 rh et securite
 
Vie privée et RH
Vie privée et RHVie privée et RH
Vie privée et RH
 
Sécurité de l'information et ressources humaines
Sécurité de l'information et ressources humainesSécurité de l'information et ressources humaines
Sécurité de l'information et ressources humaines
 
De la vision au plan d'actions
De la vision au plan d'actionsDe la vision au plan d'actions
De la vision au plan d'actions
 
RGPD et stratégie digitale
RGPD et stratégie digitaleRGPD et stratégie digitale
RGPD et stratégie digitale
 
Web 2.0, média sociaux et vie privée
Web 2.0, média sociaux et vie privée Web 2.0, média sociaux et vie privée
Web 2.0, média sociaux et vie privée
 
Le dossier RGPD
Le dossier RGPDLe dossier RGPD
Le dossier RGPD
 
Ressources humaines et nouvelles technologies
Ressources humaines et nouvelles technologiesRessources humaines et nouvelles technologies
Ressources humaines et nouvelles technologies
 
Contexte organisationnel pour GDPR
Contexte organisationnel pour GDPRContexte organisationnel pour GDPR
Contexte organisationnel pour GDPR
 
Responsable de sécurité de l'information et RH
Responsable de sécurité de l'information et RHResponsable de sécurité de l'information et RH
Responsable de sécurité de l'information et RH
 
Rgpd et rh formation en ligne mars 2020
Rgpd et rh formation en ligne mars 2020Rgpd et rh formation en ligne mars 2020
Rgpd et rh formation en ligne mars 2020
 
entreprise de 2016 face au monde connecté
entreprise de 2016 face au monde connectéentreprise de 2016 face au monde connecté
entreprise de 2016 face au monde connecté
 
Ife sécurité et vie privée
Ife sécurité et vie privéeIfe sécurité et vie privée
Ife sécurité et vie privée
 
Vie privée et Ressources Humaines
Vie privée et Ressources HumainesVie privée et Ressources Humaines
Vie privée et Ressources Humaines
 
Atelier louv expo-david-blampain-v01
Atelier louv expo-david-blampain-v01Atelier louv expo-david-blampain-v01
Atelier louv expo-david-blampain-v01
 
Entreprise 2.0 et management 2.0
Entreprise 2.0  et management 2.0Entreprise 2.0  et management 2.0
Entreprise 2.0 et management 2.0
 
E comm et rgpd
E comm et rgpdE comm et rgpd
E comm et rgpd
 
RÔLE DU DPO
RÔLE DU DPORÔLE DU DPO
RÔLE DU DPO
 
GDPR et RH
GDPR et RHGDPR et RH
GDPR et RH
 

Similar a Rgpd et marketing digital

Rh et data DANS LE MONDE APRÈS LE CONFINEMENT
Rh et data DANS LE MONDE APRÈS LE CONFINEMENTRh et data DANS LE MONDE APRÈS LE CONFINEMENT
Rh et data DANS LE MONDE APRÈS LE CONFINEMENTProf. Jacques Folon (Ph.D)
 
Enjeux du RGPD pour les PME
Enjeux du RGPD pour les PMEEnjeux du RGPD pour les PME
Enjeux du RGPD pour les PMEFred Gerdil
 
La solution externalisée pour les TPE ppt
La solution externalisée pour les TPE  pptLa solution externalisée pour les TPE  ppt
La solution externalisée pour les TPE pptMartin Dupuy
 
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...NP6
 
Guide RGPD - IAB France
Guide RGPD - IAB FranceGuide RGPD - IAB France
Guide RGPD - IAB FranceRomain Fonnier
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018David Blampain
 

Similar a Rgpd et marketing digital (20)

Ifc gdpr cmd sept 2019
Ifc gdpr cmd sept 2019Ifc gdpr cmd sept 2019
Ifc gdpr cmd sept 2019
 
RH ET RGPD
RH ET RGPDRH ET RGPD
RH ET RGPD
 
Universitédelorraine2018 cours 5 RGPD
Universitédelorraine2018 cours 5 RGPDUniversitédelorraine2018 cours 5 RGPD
Universitédelorraine2018 cours 5 RGPD
 
Le dossier GDPR
Le dossier GDPRLe dossier GDPR
Le dossier GDPR
 
Ifc janvier 2020 jour 1 gdpr en pratique
Ifc janvier 2020 jour 1 gdpr en pratiqueIfc janvier 2020 jour 1 gdpr en pratique
Ifc janvier 2020 jour 1 gdpr en pratique
 
Rh et data DANS LE MONDE APRÈS LE CONFINEMENT
Rh et data DANS LE MONDE APRÈS LE CONFINEMENTRh et data DANS LE MONDE APRÈS LE CONFINEMENT
Rh et data DANS LE MONDE APRÈS LE CONFINEMENT
 
Gdpr horeca novembre 2018
Gdpr horeca novembre 2018Gdpr horeca novembre 2018
Gdpr horeca novembre 2018
 
Enjeux du RGPD pour les PME
Enjeux du RGPD pour les PMEEnjeux du RGPD pour les PME
Enjeux du RGPD pour les PME
 
La solution externalisée pour les TPE ppt
La solution externalisée pour les TPE  pptLa solution externalisée pour les TPE  ppt
La solution externalisée pour les TPE ppt
 
RGPD & RH
RGPD & RHRGPD & RH
RGPD & RH
 
ULG RH Cours N°3 : GDPR
ULG RH Cours N°3 : GDPR ULG RH Cours N°3 : GDPR
ULG RH Cours N°3 : GDPR
 
Implémentation pratique du gdpr
Implémentation pratique du gdprImplémentation pratique du gdpr
Implémentation pratique du gdpr
 
Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18Atelier RGPD ANDRH 27.03.18
Atelier RGPD ANDRH 27.03.18
 
Rgpd
RgpdRgpd
Rgpd
 
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...
Workshop NP6 et Bird&Bird : RGPD c’est maintenant ! Tout ce qu'il faut savoir...
 
GDPR DAY ONE Ichec
GDPR DAY ONE Ichec GDPR DAY ONE Ichec
GDPR DAY ONE Ichec
 
GDPR et PME
GDPR et PMEGDPR et PME
GDPR et PME
 
Le GD¨R en pratique
Le GD¨R en pratiqueLe GD¨R en pratique
Le GD¨R en pratique
 
Guide RGPD - IAB France
Guide RGPD - IAB FranceGuide RGPD - IAB France
Guide RGPD - IAB France
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
 

Más de Prof. Jacques Folon (Ph.D)

Certificat en marketing digital - introduction
Certificat en marketing digital - introductionCertificat en marketing digital - introduction
Certificat en marketing digital - introductionProf. Jacques Folon (Ph.D)
 

Más de Prof. Jacques Folon (Ph.D) (20)

Introduction to digital strategy
Introduction to digital strategy Introduction to digital strategy
Introduction to digital strategy
 
Cpas divers sujets
Cpas divers sujets Cpas divers sujets
Cpas divers sujets
 
Ferrer premier cours octobre 2021
Ferrer premier cours octobre  2021Ferrer premier cours octobre  2021
Ferrer premier cours octobre 2021
 
premier cours saint louis sept 2021
premier cours saint louis sept 2021premier cours saint louis sept 2021
premier cours saint louis sept 2021
 
Cmd premier cours sept 2021
Cmd premier cours sept 2021Cmd premier cours sept 2021
Cmd premier cours sept 2021
 
CPAS ET RGPD : direction et DPO
CPAS ET RGPD : direction et DPO CPAS ET RGPD : direction et DPO
CPAS ET RGPD : direction et DPO
 
le RGPD fossoyeur du marketing digital ?
le RGPD fossoyeur du marketing digital ?le RGPD fossoyeur du marketing digital ?
le RGPD fossoyeur du marketing digital ?
 
Ifc gdpr strat digit mai 2021
Ifc gdpr strat digit mai 2021Ifc gdpr strat digit mai 2021
Ifc gdpr strat digit mai 2021
 
Pandemie et vie privee
Pandemie et vie priveePandemie et vie privee
Pandemie et vie privee
 
GDPR & digital strategy
GDPR & digital strategyGDPR & digital strategy
GDPR & digital strategy
 
Cmd de la stratégie au marketing digital
Cmd de la stratégie au marketing digitalCmd de la stratégie au marketing digital
Cmd de la stratégie au marketing digital
 
Ichec ipr feb 2021
Ichec ipr feb 2021Ichec ipr feb 2021
Ichec ipr feb 2021
 
Strategy for digital business class #1
Strategy for digital business class #1Strategy for digital business class #1
Strategy for digital business class #1
 
Cmd premier cours
Cmd premier coursCmd premier cours
Cmd premier cours
 
Cmd cours 1
Cmd cours 1Cmd cours 1
Cmd cours 1
 
Ichec digital strategy ipr
Ichec digital strategy iprIchec digital strategy ipr
Ichec digital strategy ipr
 
Certificat en marketing digital - introduction
Certificat en marketing digital - introductionCertificat en marketing digital - introduction
Certificat en marketing digital - introduction
 
Ichec & ESC gdpr feb 2020
Ichec & ESC gdpr feb 2020Ichec & ESC gdpr feb 2020
Ichec & ESC gdpr feb 2020
 
Strat digit bus 1
Strat digit bus 1Strat digit bus 1
Strat digit bus 1
 
Rse mgt hd 2019
Rse mgt hd 2019Rse mgt hd 2019
Rse mgt hd 2019
 

Último

Computer Parts in French - Les parties de l'ordinateur.pptx
Computer Parts in French - Les parties de l'ordinateur.pptxComputer Parts in French - Les parties de l'ordinateur.pptx
Computer Parts in French - Les parties de l'ordinateur.pptxRayane619450
 
Sidonie au Japon . pptx Un film français
Sidonie    au   Japon  .  pptx  Un film françaisSidonie    au   Japon  .  pptx  Un film français
Sidonie au Japon . pptx Un film françaisTxaruka
 
gestion des conflits dans les entreprises
gestion des  conflits dans les entreprisesgestion des  conflits dans les entreprises
gestion des conflits dans les entreprisesMajdaKtiri2
 
La nouvelle femme . pptx Film français
La   nouvelle   femme  . pptx  Film françaisLa   nouvelle   femme  . pptx  Film français
La nouvelle femme . pptx Film françaisTxaruka
 
Boléro. pptx Film français réalisé par une femme.
Boléro.  pptx   Film   français   réalisé  par une  femme.Boléro.  pptx   Film   français   réalisé  par une  femme.
Boléro. pptx Film français réalisé par une femme.Txaruka
 
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptx
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptxSUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptx
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptxssuserbd075f
 
Cours ofppt du Trade-Marketing-Présentation.pdf
Cours ofppt du Trade-Marketing-Présentation.pdfCours ofppt du Trade-Marketing-Présentation.pdf
Cours ofppt du Trade-Marketing-Présentation.pdfachrafbrahimi1
 
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdf
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdfCOURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdf
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdfabatanebureau
 
Bolero. pptx . Film de A nnne Fontaine
Bolero. pptx . Film   de  A nnne FontaineBolero. pptx . Film   de  A nnne Fontaine
Bolero. pptx . Film de A nnne FontaineTxaruka
 

Último (10)

Computer Parts in French - Les parties de l'ordinateur.pptx
Computer Parts in French - Les parties de l'ordinateur.pptxComputer Parts in French - Les parties de l'ordinateur.pptx
Computer Parts in French - Les parties de l'ordinateur.pptx
 
Evaluación Alumnos de Ecole Victor Hugo
Evaluación Alumnos de Ecole  Victor HugoEvaluación Alumnos de Ecole  Victor Hugo
Evaluación Alumnos de Ecole Victor Hugo
 
Sidonie au Japon . pptx Un film français
Sidonie    au   Japon  .  pptx  Un film françaisSidonie    au   Japon  .  pptx  Un film français
Sidonie au Japon . pptx Un film français
 
gestion des conflits dans les entreprises
gestion des  conflits dans les entreprisesgestion des  conflits dans les entreprises
gestion des conflits dans les entreprises
 
La nouvelle femme . pptx Film français
La   nouvelle   femme  . pptx  Film françaisLa   nouvelle   femme  . pptx  Film français
La nouvelle femme . pptx Film français
 
Boléro. pptx Film français réalisé par une femme.
Boléro.  pptx   Film   français   réalisé  par une  femme.Boléro.  pptx   Film   français   réalisé  par une  femme.
Boléro. pptx Film français réalisé par une femme.
 
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptx
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptxSUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptx
SUPPORT DE SUR COURS_GOUVERNANCE_SI_M2.pptx
 
Cours ofppt du Trade-Marketing-Présentation.pdf
Cours ofppt du Trade-Marketing-Présentation.pdfCours ofppt du Trade-Marketing-Présentation.pdf
Cours ofppt du Trade-Marketing-Présentation.pdf
 
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdf
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdfCOURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdf
COURS SVT 3 EME ANNEE COLLEGE 2EME SEM.pdf
 
Bolero. pptx . Film de A nnne Fontaine
Bolero. pptx . Film   de  A nnne FontaineBolero. pptx . Film   de  A nnne Fontaine
Bolero. pptx . Film de A nnne Fontaine
 

Rgpd et marketing digital

  • 1.
  • 4. RASSUREZ-VOUS ! VOUS N'ETES PAS EN RETARD PAR RAPPORT AU GDPR. VOUS AVEZ 25 ANS DE RETARD PAR RAPPORT À LA LOI DE 1992 !!!
  • 5. https://gdprfolder.eu © 2018 GDPRFOLDER.EU SPRL All Rights Reserved. Tout le monde est concerné ! Tout le monde a des clients, des employés, des prospects, des membres Le but est de protéger les consommateurs ! ASBL
  • 6.
  • 7.
  • 9. The person who took the photo is a real friend 9
  • 12. 12
  • 13. 13
  • 14. 14
  • 15. 15
  • 16. 16
  • 17. 17
  • 19. From Big Brother to Big Other
  • 20. www.companyname.com © 2016 Ultime PowerPoint. All Rights Reserved. 2 0 Toute organisation ou profession libérale gère des données à caractère personnel ! Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée «personne concernée»); est réputée être une «personne physique identifiable» une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle
  • 21. https://gdprfolder.eu © 2018 GDPRFOLDER.EU SPRL All Rights Reserved. Personnel Prospects ContactsUtilisateurs de vos services Les personnes dont vous gérez les données
  • 22. www.companyname.com © 2016 Ultime PowerPoint. All Rights Reserved. Il n’y avait pas de solution pour les indépendants, les PME, les ASBL Les Petites organisations: les oubliés du RGPD ? Les consultants sont trop chers Les solutions en ligne sont trop complexes Les solutions informatiques sont trop techniques Le vocabulaire est incompréhensi ble
  • 23. LE GDPR LA RUEE VERS L'OR DE CONSULTANTS, D'AVOCATS, DE SPECIALISTES EN SECURITE,… ATTENTION AUX "CERTIFICATION GDPR" ELLES N'EXISTENT PAS (ENCORE)
  • 24. Il n’existe pas de certification GDPR NI DPO
  • 25.
  • 29. B. LE GDPR C'EST (PAS BEAUCOUP) DU DROIT DROIT CONTRAT SOUS-TRAITANTS PRIVACY POLICIES RH (CONFIDENTIALITÉ-CODE DE CONDUITE) INFORMATIQUE PRIVACY BY DESIGN/DEFAULT SECURITE DE L'INFORMATION IAM CODE DE CONDUITE ICT DOCUMENTATION DES PROGRAMMES DROIT D'ACCES DROIT A L'OUBLI CC81 ORGANISATION ANALYSE DE RISQUES ARCHIVAGE DIGITAL GESTION DE PROJET CHANGE MANAGEMENT REGISTRE DE TRAITEMENT COMMUNICATION DE CRISE (DATA BREACH) FORMATION
  • 30. Question existentielle ! Qu’est-ce qui fait partie du RGPD et n’est pas concerné par la sécurité de l’information ? Qu’est-ce qui fait partie de la sécurité de l’information et n’est pas concerné par le RGPD?
  • 31. Un petit résumé ? TERRITORIALSCOPE Non-EUEstablishedOrganizations Offer goods or ser vices or engaging in monitoring within the EU. PERSONALDATA SENSITIVEDATA ENFORCEMENT LAWFULPROCESSING CONSENT RESPONSIBILITIESOFDATACONTROLLERSANDPROCESSORS RIGHTSOFDATASUBJECTS Transparency Purpose Specificationand Minimization Access and Rectification Automated Decision- Making Rightto Data Portability Rightto Erasure DATABREACHNOTIFICATION DataProtection Officer (DPO) Data Protectionby Design INTERNATIONALDATATRANSFER DataImpact Assessment Recordof Data ProcessingActivities THEPLAYERS Data Subjects DataControllers Data Processors Supervisory Authorities Identified Identifiable Racial or EthnicOrigin Religious or Philosophical Beliefs Health Trade Union Membership Sex Life Political Opinions Biometric Data Genetic Data “Right not to be subject to a decision basedsolely on automatedprocessing, including profiling.” Apersonal databreachis “abr each of security leading to the accidental or unlawful destr uction,loss,alter ation, unauthorized disclosure of,or access to,personal datatransmitted,storedor otherwise processed.” Collection and processing of per sonal datamust be for “specified,explicit and legitimate purposes” – withconsent of datasubject or necessar y for Consent must be freely given,specific, infor med,and unambiguous. Model Contractual Clauses Privacy Shield Binding Corporate Rules (BCRs) Adequate Level of DataProtection If likely to result in ahighprivacy r isk notify datasubjects Notify super visory authorities no later than 72hour s after discovery. Upto 20 million euros or 4%of total annual worldwide turnover . Less serious violations: Upto 10million euros or 2%of total annual worldwide turnover. EUEstablishments Maintain adocumented r egister of all activities involving processing of EU per sonal data. built in starting at the beginning of the design process Designate DPOif core activity involves r egular monitoring or processing large quantities of per sonal data.. For highr isk situations www.teachpr iv acy.com GDPR Workforce awareness trainingbyProf.Daniel J.Solove • performance of a contr act • compliance with alegal obligation • to pr otect aperson’s vital interests • taskin the public interest • legitimate inter ests Effective Judicial Remedies: compensation for mater ial and non-material harm. Fines Security Please askpermissionto reuse or distribute
  • 32. Vous devez être capable de démontrer que vous êtes en règle par rapport au RGPD !
  • 33. Exercice introductif Imaginez que l’autorité de protection des données vous annonce sa visite suite à une plainte au niveau marketing.
  • 34. LE GDPR CA FAIT PEUR
  • 35. Les amendes •Maximum 4% CA Annuel mondial •20 Millions € •Quelques exemples: •Google 50 millions •Hôpital portugais 480.000€ •Autriche 4.800 caméra de surveillance
  • 36.
  • 37.
  • 38.
  • 39.
  • 40. G. RAPPEL QUELQUES DEFINITIONS… 40
  • 41. UNE DONNÉE PERSONNELLE ? 41 toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée «personne concernée»); est réputée être une «personne physique identifiable» une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle
  • 42. TRAITEMENT DE DONNEES 42 . toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction;
  • 43. RESPONSABLE DE TRAITEMENT 43 . la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l'Union ou le droit d'un État membre, le responsable du traitement peut être désigné ou les critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l'Union ou par le droit d'un État membre;
  • 44. SOUS-TRAITANT 44 . la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement;
  • 45. VIOLATION DE DONNEES 45 une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données; CONSÉQUENCES: NOTIFICATION PUBLIQUE !!
  • 46. Il n’existe pas de certification GDPR NI DPO C’est un projet global! Et les risques existent vraiment
  • 47.
  • 48. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 49. But à atteindre • avoir un dossier complet • Obligation de moyen • La sécurité de l’information en fait partie • Et les RH sont comprise dans ISO27002
  • 50. Principe de transparence ! Le dossier RGPD ne sera jamais fini !
  • 51. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 53. Les autres rôles et fonctions 0 9 - 0 2 - 2 0 ROLE RGPD INFOSEC CONSEIL DPO CONSEIL => DPO (RN) OPÉRATIONNEL CHEF DE PROJET RSSI
  • 54.
  • 55. • Soutien de la direction • Description de fonction • Certification ? • Plan d’actions • Chef de projet • Correspondants RGPD • Avis et recommandations à la direction • Rapport annuel (Analyse-bilan-plan)
  • 56. LE GDPR CA PEUT ETRE POSITIF MEILLEURE CONNAISSANCE DES PROCESSUS INTERNES
  • 57.
  • 58. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 59. • Le DPO ne décide pas ! • QUID DU RSSI? • Décisions à prendre • Acter les décisions • Quid en cas de désaccord? • Exemples de décisions
  • 60. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 61. • Le site Internet • Double opt-in • Conservation des accords (contrat, consentement) • Cookies • Marketing digital • La collecte des données papier • Bulletins d’inscriptions • Privacy policies (plusieurs !!!) • Collaboration DPO – ICT – RSSI nécessaire
  • 62. CONSENTEMENT ET PREUVE NOT ONLY CONTRAT INTÉRÊT LÉGITIME CONSENTEMENT
  • 63.
  • 64. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 65. • Données sensibles • RH • Secrets d’affaires • Identifier les départements à risques • On commence par sécuriser les worst case • Procédure en cas de
  • 66. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 67.
  • 68. • Vous avez des sous- traitants ? • Audit (gratuite ou payante) • Sous-traitants • Données • Finalités • DPIA • Si pas d’accords quant au statut? • Vous êtes sous-traitant?
  • 69. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 70. • Inventaire • Responsable (pour droit d’accès) • Shadow IT • Mise en conformité • Quantité vs qualité • Que met-on dans le dossier
  • 71. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 72. 0 9 - 0 2 - 2 0
  • 73. Imaginez une demande Que fait-on ? Qui contacter? Comment répondre? Qui répond? Est-on certain de répondre en un mois?
  • 74. PROTÉGEZ LES DONNÉES DE VOS CLIENTS ET MONTREZ LEUR QUE VOUS LE FAITES 7 4 TRANSPARENCE INFORMATIONS LORS DE LA COLLECTE DROIT D'ACCES DROIT DE RECTIFICATION DROIT A L'EFFACEMENT DROIT A LA LIMITATION DU TRAITEMENT PORTABILITE DROIT D'OPPOSITION AU PROFILAGE
  • 75. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 76. • Certification? • Plan de sécurité? • Analyse de risques • Il faut une référence • Voir DPIA CNIL • Déclaration vs. Réalité • IAM ?
  • 77. 5 Politiques de sécurité de l’information 6 Organisation de la sécurité de l’information 7 La sécurité des ressources humaines 8 Gestion des actifs 9 Contrôle d’accès 10 Cryptographie 11 Sécurité physique et environnementale 12 Sécurité liée à l’exploitation 13 Sécurité des communications56 14 Acquisition, développement et maintenance des systèmes d’information 15 Relations avec les fournisseurs 72 16 Gestion des incidents liés à la sécurité de l’information 17 Aspects de la sécurité de l’information dans la gestion de la continuité de l’activité 18 Conformité Normes ISO 27002
  • 78. • Norme ISO 27001 et 27002 concernant les systèmes de management de la sécurité de l’information • Norme ISO 29100 (Privacy Framework) • Norme ISO 29134 sur les DPIA • Norme ISO 29151 sur les bonnes pratiques en matière de vie privée • Norme ISO 27018 sur les données personnelles et le cloud public • Norme ISO 29191 sur la cryptographie • Norme ISO 20889 sur les techniques d’anonymisation • Le guide Afnor sur la protection des données et les normes volontaires • Plusieurs documents concernent la protection des données au sein du Toolkit réalisé par l’ISO 27K Forum • Mapping between GDPR and ISO 27K qui met en relation les articles du RGPD avec la norme ISO 27002 • Le mapping entre la norme 27552 et le GDPR (annexe C de la norme 27552) • Mapping entre norme ISO 27552 et ISO 29100 (annexe D de la norme ISO 27552 • Mapping entre la norme ISO 27552, 27018 et 29151 (annexe E de la norme ISO 27552) • Il ne faudra pas négliger d’effectuer une veille concernant les évolutions des normes et codes of practices réalisés dans le cadre de l’ISO. A titre d’exemple, un certain nombre de travaux sont en cours et seront publiés postérieurement : • ISO/IEC 27555 — Information technology — Security techniques — Establishing a PII deletion concept in organizations • ISO/IEC AWI 27556 Information technology -- User-centric framework for the handling of personally identifiable information (PII) based on privacy preferences • ISO 31700: concernera le privacy by design des produits et services au • Les autres normes ISO et documents utiles
  • 79. Les trois éléments de la gouvernance • Politique de sécurité • Plan de sécurité • Mesures de securité 0 9 - 0 2 - 2 0
  • 80. Exemples • https://cirb.brussels/fr/fichiers/gouvernance- protection-des-donnees • https://www.autoriteprotectiondonnees.be/sites/p rivacycommission/files/documents/Richtsnoeren_ CBPL_V%202%200%20FR_TRA.pdf • https://www.ssi.gouv.fr/guide/pssi-guide- delaboration-de-politiques-de-securite-des- systemes-dinformation/ Gouvernance de la sécurité 0 9 - 0 2 - 2 0
  • 81. PRIVACY BY DESIGN MEANS THINK PRIVACY FIRST !
  • 82. • Privacy by design? • Il faut documenter ! • Comment faire? • Comment le démontrer? • Comment convaincre les développeurs?
  • 83.
  • 84. NO THERE ARE SOME BENEFITS
  • 85. WHAT DOES IT MEANS ? IT IS FROM THE START TO THE END OF THE PROCESS
  • 86. BUT DON'T FORGET… IT'S AN ITERATIVE PROCESS
  • 87. DATA QUALITY IS ESSENTIAL
  • 88. Look at the entire data lifecycle
  • 90. PRIVACY POLICY OR REGULATION OR …
  • 94. 2.STORE • SECURITY • ENCRYPTION • AUTHENTICATION • AVAILABILITY • CONFIDENTIALITY • IAM
  • 105. Encryption + in transit encryption !
  • 109. Could you detect data leaks?
  • 112. Identity Access Management (GESTION DES ACCÈS) 1 1 2
  • 113. 1 1 3 Quelles sont les questions à se poser?? • Les personnes sont-elles ce qu’elles disent être?? • Sont-elles des membres réels de notre communauté ? • Ont-elles reçu les autorisations nécessaires ? • Le respect de leurs données personnelles est-il mis en place?
  • 114. 1 1 4 Exemples de questions • Quel mot type de mot de passe donner? • Quelles sont les activités autorisées? • Quelles sont les activités interdites? • A quelle catégorie de personne cette nouvelle identité doit-elle être attachée? • A quel moment du processus d’entrée les autorisations doivent- elles être données? • Quelles modalités de contrôle sont mises en place?
  • 115. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 117. • Il y en a aussi dans la 27002 • Inventaire physique • RH • Formation • Charte informatique • Clauses de confidentialité • CC 81
  • 119. • le registre des incidents les décisions de la direction les raisons des choix les transferts à l’APD Le non transfert les droits d’accès …
  • 120. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 121. 0 9 - 0 2 - 2 0
  • 122. • Principe de transparence • Information au personnel • C.C. 81 • Clauses de confidentialité • Charte informatique • Quid des syndicats? • Données sensibles
  • 123. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 124. • Outil de la CNIL • Comment faire? • Qui autour de la table? • On commence par quoi? • Actualisation?
  • 125. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 126. 9/ REGISTRE DES TRAITEMENTS 1 2 6
  • 127.
  • 128. • Quel format choisir? • Comment faire? • Anticiper les simultanéités • Log de non-conformité • Méthode de classement • Il faut retrouver les preuves!
  • 129. 1. Le but: le dossier GDPR 2. DPO or not DPO? 3. Les décisions de la direction 4. La partie visible d’abord 5. La partie risquée d’abord 6. Je ne veux pas être sous-traitant 7. Les DB existantes 8. Les droits des personnes 9. Les mesures techniques 10. Les mesures organisationnelles 11. Les RH 12. Les DPIA 13. Le registre 14. Le Dossier RGPD
  • 131. 131 COMMENT DÉMONTRER QU’ON EST EN RÈGLE? COMMENT RASSURER SES CLIENTS
  • 133. https://gdprfolder.eu © 2018 GDPRFOLDER.EU SPRL All Rights Reserved. 02 03 04 05 01 NOUVELLES LOIS NATIONALES JURISPRUDENCE NATIONALE ET EUROPÉENNE NOUVELLES PROCÉDURES ADLINISTRATIVES RECOMMANDATIONS DES AUTORITÉS DE PROTECTION DES DONNÉES NOUVELLES DIRECTIVES EUROPÉENNES Mises à jour permanentes Le GDPR n’en finit pas d’évoluer !