{"id":2148,"date":"2018-05-07T16:20:32","date_gmt":"2018-05-07T14:20:32","guid":{"rendered":"https:\/\/blog.alwaysdata.com\/?p=2148"},"modified":"2018-05-07T16:16:51","modified_gmt":"2018-05-07T14:16:51","slug":"quels-changements-suite-a-la-mise-en-application-du-rgpd","status":"publish","type":"post","link":"https:\/\/blog.alwaysdata.com\/fr\/2018\/05\/07\/quels-changements-suite-a-la-mise-en-application-du-rgpd\/","title":{"rendered":"Quels changements suite \u00e0&nbsp;la mise en application du&nbsp;RGPD&nbsp;?"},"content":{"rendered":"<p>Vot\u00e9 par le parlement europ\u00e9en en 2016, le nouveau <a href=\"http:\/\/eur-lex.europa.eu\/legal-content\/FR\/TXT\/?amp%3Btoc=OJ%3AL%3A2016%3A119%3ATOC&amp;uri=uriserv%3AOJ.L_.2016.119.01.0001.01.ENG\">r\u00e8glement g\u00e9n\u00e9ral sur la protection des donn\u00e9es (RGPD)<\/a> devient applicable \u00e0&nbsp;compter du 25 mai 2018. Ce nouveau r\u00e8glement est un changement majeur dans la l\u00e9gislation li\u00e9e \u00e0&nbsp;la protection des donn\u00e9es personnelles, et remplace la directive europ\u00e9enne de protection des donn\u00e9es (<a href=\"http:\/\/eur-lex.europa.eu\/legal-content\/FR\/TXT\/?uri=CELEX%3A31995L0046\">Directive 95\/46\/EC<\/a>) ainsi que les lois locales relatives aux donn\u00e9es personnelles.<\/p>\n<p>En tant qu\u2019h\u00e9bergeur \/ infog\u00e9reur, nous sommes attentifs aux termes de ce r\u00e8glement. Nous nous assurons bien entendu que nos services seront en conformit\u00e9 lors de la mise en application. Comme nous l\u2019avons d\u00e9j\u00e0 \u00e9voqu\u00e9, nous <a href=\"https:\/\/blog.alwaysdata.com\/fr\/2018\/01\/28\/pourquoi-la-vie-privee-est-elle-importante\/\">croyons fermement dans les valeurs de la vie priv\u00e9e<\/a>, et nous soutenons toutes les initiatives visant \u00e0&nbsp;am\u00e9liorer le respect de ce droit fondamental pour l\u2019ensemble des individus.<\/p>\n<p>Pour que nos utilisateurs soient inform\u00e9s de ce qu\u2019est le RGPD, et comment il s\u2019applique aux services d\u2019alwaysdata, voici la description de nos actions sur ce&nbsp;sujet.<\/p>\n<h2>Lexique<\/h2>\n<p>Le RGPD introduit plusieurs notions qu\u2019il peut \u00eatre n\u00e9cessaire d\u2019expliquer. Voici un lexique des termes rencontr\u00e9s dans le r\u00e8glement, nos conditions g\u00e9n\u00e9rales d\u2019utilisation (CGU), ainsi que dans cet article.<\/p>\n<dl>\n<dt>Donn\u00e9e personnelle<\/dt>\n<dd>D\u00e9finit toute donn\u00e9e relative \u00e0&nbsp;un individu, identifi\u00e9 ou non, qui le d\u00e9signe sp\u00e9cifiquement. Il peut s\u2019agir aussi bien de donn\u00e9es \u00e0&nbsp;caract\u00e8re civil (date de naissance, adresse, etc.) que de donn\u00e9es techniques (IP, coordonn\u00e9es GPS,&nbsp;etc.)<\/dd>\n<dt>Responsable de traitements<\/dt>\n<dd>Le responsable de traitement est la personne physique ou morale, service public, agence gouvernementale, ou autre, qui d\u00e9finit dans quel contexte les donn\u00e9es personnelles doivent \u00eatre exploit\u00e9es. Il est celui qui d\u00e9finit quoi faire des donn\u00e9es.<\/dd>\n<dt>Le sous-traitant<\/dt>\n<dd>Le sous-traitant est l\u2019entit\u00e9 charg\u00e9e de traiter la donn\u00e9e sous la gouvernance du responsable de traitements.<\/dd>\n<dt>DPD<\/dt>\n<dd>Le d\u00e9l\u00e9gu\u00e9 \u00e0&nbsp;la protection des donn\u00e9es est la personne qui, au sein de l\u2019entreprise, s\u2019assure que les processus de traitement sont conformes aux exigences des lois et r\u00e9glementations europ\u00e9ennes en vigueur. Le <em>DPD<\/em> agit en toute ind\u00e9pendance du reste des op\u00e9rations de la soci\u00e9t\u00e9 qui l\u2019emploie.<\/dd>\n<dt>Sous-traitance<\/dt>\n<dd>Tout partenaire de sous-traitance est autoris\u00e9, dans le cadre du processus de traitement des donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel, \u00e0&nbsp;acc\u00e9der \u00e0&nbsp;une partie des donn\u00e9es transmises par le responsable de traitements ou un de ses sous-traitants. Ces partenaires doivent \u00eatre en conformit\u00e9 avec le RGPD et le client doit avoir \u00e9t\u00e9 inform\u00e9 des donn\u00e9es qui lui sont transmises et dans quel&nbsp;but.<\/dd>\n<\/dl>\n<h2>Que contient le <em>RGPD<\/em>&nbsp;?<\/h2>\n<p>Le r\u00e8glement europ\u00e9en sur la protection des donn\u00e9es (RGPD) est le nouveau texte l\u00e9gislatif europ\u00e9en rempla\u00e7ant tout texte pr\u00e9c\u00e9dent sur les donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel sur tout le territoire europ\u00e9en. Il n\u2019introduit pas de changement majeur, mais vise \u00e0&nbsp;harmoniser et \u00e0&nbsp;renforcer la protection des donn\u00e9es personnelles des citoyens europ\u00e9ens. Il s\u2019applique \u00e0&nbsp;l\u2019ensemble du monde et \u00e0&nbsp;l\u2019ensemble des structures d\u00e8s lors qu\u2019elles sont situ\u00e9es sur le territoire europ\u00e9en, ou qu\u2019un de ses sous-traitants est situ\u00e9 sur le territoire europ\u00e9en, ou qu\u2019elle collecte et manipule des donn\u00e9es de citoyens europ\u00e9ens. Il entre en application \u00e0&nbsp;compter du 25 mai&nbsp;2018.<\/p>\n<p>Il introduit principalement les notions suivantes&nbsp;:<\/p>\n<h3>Protection<\/h3>\n<p>Tout usage de donn\u00e9e \u00e0&nbsp;caract\u00e8re personnel est prohib\u00e9 tant qu\u2019il n\u2019est pas explicitement autoris\u00e9 par le propri\u00e9taire de la donn\u00e9e concern\u00e9e.<\/p>\n<h3>Limitation du p\u00e9rim\u00e8tre de traitement<\/h3>\n<p>Les soci\u00e9t\u00e9s, agences, services publics, et autres peuvent collecter des donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel pour des usages pr\u00e9cis et document\u00e9s uniquement. L\u2019usage qui en est fait doit \u00eatre clairement indiqu\u00e9, et tout usage futur hors du cadre sp\u00e9cifiquement d\u00e9fini est interdit.<\/p>\n<h3>Minimisation de la donn\u00e9e collect\u00e9e<\/h3>\n<p>Les organismes collectant des donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel doivent le faire en les limitant au strict minimum n\u00e9cessaire. Cela signifie notamment que toute collecte aveugle \u00e0&nbsp;des fins de traitement futur non encore d\u00e9fini est strictement interdite.<\/p>\n<h3>Transparence<\/h3>\n<p>Le processus de traitement de la donn\u00e9e doit \u00eatre compr\u00e9hensible par n\u2019importe quelle personne concern\u00e9e. Les soci\u00e9t\u00e9s proc\u00e9dant \u00e0&nbsp;ce traitement doivent fournir des explications claires et d\u00e9taill\u00e9es sur le type de donn\u00e9es utilis\u00e9es, et dans quel&nbsp;but.<\/p>\n<h3>Confidentialit\u00e9<\/h3>\n<p>Les soci\u00e9t\u00e9s doivent fournir les preuves de leurs actions techniques engag\u00e9es pour fournir la protection et la confidentialit\u00e9 des donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel de leurs clients et de leurs employ\u00e9s. Cela signifie notamment que les donn\u00e9es doivent \u00eatre prot\u00e9g\u00e9es contre les acc\u00e8s frauduleux, les modifications, le vol, la destruction, etc.<\/p>\n<h2>\u00c0 qui s\u2019applique le&nbsp;RGPD&nbsp;?<\/h2>\n<p>Le RGPD s\u2019applique \u00e0&nbsp;toute personne morale op\u00e9rant sur le sol europ\u00e9en, ou traitant des donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel de citoyens europ\u00e9ens.<\/p>\n<h2>Quel r\u00f4le s\u2019applique \u00e0&nbsp;alwaysdata dans le cadre du&nbsp;RGPD&nbsp;?<\/h2>\n<p>alwaysdata peut \u00eatre consid\u00e9r\u00e9 \u00e0&nbsp;la fois comme un <em>sous-traitant<\/em> et comme un <em>responsable de traitements<\/em>. Dans le premier cas parce que nous sous-traitons les donn\u00e9es de nos clients en les h\u00e9bergeant, sous leur contr\u00f4le&nbsp;; dans l\u2019autre cas parce que nous stockons et utilisons des donn\u00e9es de nos clients dans nos syst\u00e8mes, pour tout traitement relatif \u00e0&nbsp;la facturation.<\/p>\n<h2>Les responsabilit\u00e9s d\u2019alwaysdata en tant que sous-traitant<\/h2>\n<ul>\n<li>Nous n\u2019acc\u00e9dons et ne traitons aucune donn\u00e9e hors du consentement explique du responsable de traitement (nos clients).<\/li>\n<li>Les donn\u00e9es sont conserv\u00e9es sur le territoire europ\u00e9en, \u00e0&nbsp;moins que nos clients ne choisissent explicitement de localiser leurs donn\u00e9es en dehors du territoire europ\u00e9en. Cette localisation pourra \u00e9voluer dans le futur, toujours sous le contr\u00f4le express du client lui-m\u00eame.<\/li>\n<li>Nous tenons nos clients inform\u00e9s de tout sous-traitant ayant acc\u00e8s \u00e0&nbsp;leurs donn\u00e9es, des donn\u00e9es concern\u00e9es, et de l\u2019usage qui en est&nbsp;fait.<\/li>\n<li>Nous appliquons des standards de s\u00e9curit\u00e9 pour prot\u00e9ger les donn\u00e9es dans tout leur cycle de&nbsp;vie.<\/li>\n<li>Nous reporterons publiquement tout incident en cas d\u2019atteinte ou de violation des donn\u00e9es qui nous sont confi\u00e9es sans retard.<\/li>\n<li>Nous fournissons une documentation pr\u00e9cise assurant notre conformit\u00e9 au&nbsp;RGPD.<\/li>\n<\/ul>\n<h2>Les responsabilit\u00e9s d\u2019alwaysdata en tant que responsable de traitement<\/h2>\n<ul>\n<li>Nous limitons les donn\u00e9es \u00e0&nbsp;caract\u00e8re personnel collect\u00e9es au strict minimum pour l\u2019ex\u00e9cution du service, \u00e0&nbsp;des fins de facturation et de support.<\/li>\n<li>Nous n\u2019utilisons les donn\u00e9es collect\u00e9es qu\u2019aux fins sp\u00e9cifi\u00e9es dans nos CGU et contrats.<\/li>\n<li>Nous ne conservons aucune donn\u00e9e qui ne serait pas pertinente dans l\u2019ex\u00e9cution de nos services.<\/li>\n<li>Nous ne transf\u00e9rons aucune donn\u00e9e en dehors du territoire europ\u00e9en sans votre consentement \u00e9clair\u00e9.<\/li>\n<li>Nous mettons en \u0153uvre des mesures techniques pour assurer un haut degr\u00e9 de s\u00e9curisation sur les donn\u00e9es qui nous sont confi\u00e9es.<\/li>\n<\/ul>\n<h2>Mesures de s\u00e9curit\u00e9 chez alwaysdata<\/h2>\n<p>Deux domaines de s\u00e9curit\u00e9s sont identifiables&nbsp;: celui concernant les donn\u00e9es stock\u00e9es par nos clients, et celui de nos infrastructures h\u00e9bergeant ces informations.<\/p>\n<p>Concernant les donn\u00e9es h\u00e9berg\u00e9es par nos clients, ces derniers sont eux-m\u00eames responsables de leurs donn\u00e9es, en assurant la s\u00e9curit\u00e9 de leurs services, sites internet, applications, ou tout autre syst\u00e8me logiciel d\u00e9ploy\u00e9 sur les infrastructures d\u2019alwaysdata.<\/p>\n<p>Concernant les infrastructures d\u2019alwaysdata elles-m\u00eames, nous nous assurons d\u2019un degr\u00e9 de s\u00e9curit\u00e9 optimal. Cela signifie notamment que les acc\u00e8s physiques aux syst\u00e8mes sont rigoureusement contr\u00f4l\u00e9s, que les logiciels et syst\u00e8mes sont surveill\u00e9s, patch\u00e9s et mis \u00e0&nbsp;jour avec les mises \u00e0&nbsp;niveau de s\u00e9curit\u00e9s concern\u00e9es, et que nous utilisons des dispositifs anti-intrusion pour pr\u00e9venir les attaques.<\/p>\n<h2>Que fait alwaysdata pour pr\u00e9parer sa mise en conformit\u00e9 avec le&nbsp;RGPD&nbsp;?<\/h2>\n<p>alwaysdata est d\u00e9j\u00e0 en conformit\u00e9 avec la directive 95\/46\/EC. Nous avons continu\u00e9 sur notre lanc\u00e9e. Nous avons principalement travaill\u00e9 \u00e0&nbsp;la mise \u00e0&nbsp;jour de nos CGU pour nous assurer qu\u2019elles pr\u00e9cisent nos obligations vis-\u00e0-vis du RGPD. Techniquement, nous suivons les principes <em>Privacy by Design<\/em> depuis nos d\u00e9buts, et nous n\u2019avons jamais collect\u00e9 plus d\u2019information que n\u00e9cessaire. Nous sommes conformes au RGPD depuis longtemps. Voyons donc ce que cela concerne&nbsp;!<\/p>\n<h3>Principes de <em>Privacy by Design<\/em> et <em>Privacy by Default<\/em><\/h3>\n<p>Nos processus de design et de d\u00e9veloppement sont conformes aux principes de <em>Privacy by Design<\/em> et <em>Privacy by default<\/em>. La vie priv\u00e9e est une des valeurs que nous d\u00e9fendons depuis longtemps&nbsp;; vous pouvez \u00e0&nbsp;ce sujet voir ou revoir la conf\u00e9rence de <em>m4dz<\/em>, notre \u00e9vang\u00e9liste technique, lors de l\u2019\u00e9dition 2018 du BreizhCamp, au sujet de la <a href=\"https:\/\/youtu.be\/H6bFjYwEi-g\"><em>Privacy by Design<\/em><\/a>.<\/p>\n<h3>Information et droit \u00e0&nbsp;la suppression<\/h3>\n<p>Nous supprimons d\u00e9j\u00e0 toute donn\u00e9e \u00e0&nbsp;caract\u00e8re personnel lors de la suppression des comptes. Nous ne conservons rien \u00e0&nbsp;l\u2019exception des donn\u00e9es requises dans un cadre l\u00e9gal, comme la liste des transactions ou les journaux, pendant une p\u00e9riode de temps limit\u00e9e, d\u00e9finie par la&nbsp;loi.<\/p>\n<h3>Droit \u00e0&nbsp;la portabilit\u00e9<\/h3>\n<p>Notre <a href=\"https:\/\/api.alwaysdata.com\">API<\/a>, d\u00e9j\u00e0 disponible, vous permet d\u2019acc\u00e9der \u00e0&nbsp;l\u2019ensemble de vos informations enregistr\u00e9es sur les syst\u00e8mes d\u2019alwaysdata. Vous pouvez \u00e9galement nous en faire la demande par mail \u00e0&nbsp;<a href=\"mailto:contact@alwaysdata.com\">contact@alwaysdata.com<\/a>.<\/p>\n<h3>Pas de transfert de consentement<\/h3>\n<p>Nous ne transf\u00e9rons aucune information \u00e0&nbsp;quelque sous-traitant autre que ceux mentionn\u00e9s dans nos CGU, dans la limite des actions d\u00e9crites, sans votre consentement explicite.<\/p>\n<h2>Quelles actions \u00e0&nbsp;entreprendre pour nos clients&nbsp;?<\/h2>\n<p>Mis \u00e0&nbsp;part lire et valider nos nouvelles CGU, aucune action n\u2019est requise de la part de nos utilisateurs. Nous vous encourageons vivement, tout comme nos partenaires, \u00e0&nbsp;entreprendre votre mise en conformit\u00e9 au RGPD d\u00e8s \u00e0&nbsp;pr\u00e9sent. Si les services que vous h\u00e9bergez ont d\u00e9j\u00e0 un bon niveau de s\u00e9curit\u00e9 et de bonnes pratiques en termes de vie priv\u00e9e, le changement ne devrait pas \u00eatre difficile.<\/p>\n<p>Vous pouvez acc\u00e9der \u00e0&nbsp;nos nouvelles <a href=\"https:\/\/www.alwaysdata.com\/fr\/contracts\/\">CGU ici<\/a>. N\u2019h\u00e9sitez pas \u00e0&nbsp;utiliser les commentaires pour toute question relative \u00e0&nbsp;la mise en place du RGPD chez alwaysdata.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les r\u00e9ponses aux questions que vous vous posez sur la mise en conformit\u00e9 du RGPD chez alwaysdata \u00e0&nbsp;compter du 25&nbsp;mai<\/p>\n","protected":false},"author":12,"featured_media":2139,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"wp_typography_post_enhancements_disabled":false,"footnotes":""},"categories":[230],"tags":[161,232],"class_list":["post-2148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized-fr","tag-commercial-fr","tag-regulation-fr"],"acf":[],"_links":{"self":[{"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/posts\/2148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/users\/12"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/comments?post=2148"}],"version-history":[{"count":0,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/posts\/2148\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/media\/2139"}],"wp:attachment":[{"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/media?parent=2148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/categories?post=2148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.alwaysdata.com\/fr\/wp-json\/wp\/v2\/tags?post=2148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}