• # Une dépêche avec un résumé ?

    Posté par . En réponse au journal Règlement général sur la protection des données. Évalué à 10.

    C'est très intéressant, et semble aller dans le sens de la protections des citoyens et résidents européens, mais pour être correctement appliqué ça va demander des changements et des efforts à beaucoup de monde (en sûrement encore plus pour les acteurs hors Europe).

    En fait cela mériterait une dépêche avec une présentation des points majeurs. Il ne faut en effet pas sous-estimer le frein psychologique de nombre d'entre nous, à cliquer et lire un pavé de 88 pages juste pour le document principal, sans être auparavant motivé.

    Voici ce que j'en ai glané, de loin, avec l'article Wikipédia, la synthèse sur la site du conseil européen, et quelques recherches dans le gros document. C'est loin d'être exhaustif ou exact, et sûrement bourré de "fôtes inadmettables". Désolé d'avance.

    TL;DR

    La réglementation concerne les organisations dans et hors UE qui récoltent et traitent des données personnelles (nom, coordonnées physiques, électroniques ou bancaire, photo, etc) de résidents de l'UE.

    Obligations pour les organismes publics et privés

    Les organisations devront entre autres :

    • Obtenir l'accord des intéressés pour la récolte et l'utilisation des données perso (opt-in révocable).

    • Concevoir les produits (IOT?) et services selon les principes de la protection des données perso,

      • notamment via leur "pseudonymisation" (par exemple via chiffrement).
    • Notifier les intrusions avec fuites de données perso :

      • à l'autorité de contrôle nationale,
      • et aux personnes concernées s'il a été déterminé que la fuite peut leur porter préjudice.
    • Nommer un "délégué à la protection des données" pour :

      • la plupart des organismes publics,
      • les organismes privés dont le cœur de métier impliquent "le suivi régulier et systématique à grande échelle des personnes concernées" ou des traitements à grandes échelle sur des données sensibles telles que orientations politiques, philosophiques, religieuses ou sexuelles ; appartenance syndicale ; données biométriques, génétiques ou de santé ; condamnations pénales

    (Quels sont les organismes privés concernés? les gros services publics, les FAI, les réseaux sociaux, les chaînes de grande distribution, les banques, assurances et mutuelles?)

    Le délégué en question, idéalement spécialisé en droit et en sécurité informatique, peut-être un salarié ou en contrat de mission. (J'imagine que les Universités vont devoir créer des cursus spécialisés)

    Le délégué a un rôle :

    • d'information et contrôle de la réglementation auprès des organismes,
    • de contact et coopérations avec l'autorité de contrôle.

    Droits

    Les résidents européens auront, entre autres, le droit :

    • de s'opposer à l'utilisation des données personnelles à fin de profilage (réseau sociaux, régies publicitaires, grandes distribution, assurances?)
    • d'obtenir la portabilité des données d'une fournisseur de service à un autre (Penser à prévoir la fonction d'export des données perso des utilisateurs, l'import ça va être folklorique sans concertations)
    • de demander la rectification ou suppression ("droit à l'oubli") des données personnelles les concernant (en ce qui concerne la suppression, j'imagine qu'il y a des exception genre forces de l'ordre ou de la justice).
    • déposer une plainte auprès des autorités de contrôle des pays de l'UE
      • et de faire contrôler la décision de l'autorité par la justice de leur pays de résidence.

    Sanctions

    Le dégradé des sanctions :

    • simple avertissement,
    • une obligation d'audits réguliers
    • une amende dont le montant peut atteindre max(20M,ドル 4% du CA mondial sur l'année écoulée)