http://www.villiard.com/images/informatique/vie-privee/vie-privee.jpg   Jacques Folon Partner Just In Time Management Professeur à  l’ICHEC, ISFSC, IHECS
La présentation est sur  www.slideshare.net/EtudesEuropéennes
AVANT
Ce que les patrons croient…
En réalité…
Ou sont les données?
Tout le monde se parle !
Les employés partagent des informations
 
Source :  https://www.britestream.com/difference.html .
 
 
La transparence est devenue indispensable !
Comment faire pour protéger les données?
60% des citoyens européens se sentent concernés La découverte des vols de données se fait après-coup! La protection des données est un risque opérationnel => observé par les investisseurs La connaissance de ses clients est un atout (CRM) La mise en conformité de la sécurité avec la protection de la vie privée est obligatoire et indispensable
Quels sont les risques? Perte de réputation (procès, articles,…) Les médias en parlent systématiquement Vol de données de clients, d’employés, d’administrateurs, … Perte de confiance des clients Sanctions pénales et civiles On en parlera !
Contexte juridique
Trois définitions importantes
Qu’est-ce qu’une donnée personnelle? Qu’est-ce qu’un traitement? Qu’est-ce qu’un responsable de traitement?
Donnée personnelle On entend par "données à caractère personnel”: toute information concernant une personne physique  i dentifiée ou identifiable,  désignée ci-après "personne concernée";  est réputée identifiable une personne  qui peut être identifiée,  directement ou indirectement,  notamment par référence  à un numéro d'identification ou à un ou plusieurs  É léments spécifiques, propres à son identité physique,  physiologique,  psychique, économique, culturelle ou sociale
Par "traitement",  on entend toute opération ou ensemble  d'opérations effectuées ou non à l'aide de procédés  A utomatisés et appliquées à des données à caractère  personnel, telles que la collecte, l'enregistrement,  l'organisation, la conservation,  l'adaptation ou  la modification, l'extraction, la consultation, l'utilisation,  la communication par transmission, diffusion ou toute  autre forme de mise à disposition,  le rapprochement  ou l'interconnexion, ainsi que  le verrouillage, l'effacement ou la destruction  de données à caractère personnel. Traitement de données
Par "responsable du traitement",  on entend la personne  physique ou morale,  l'association de fait ou l'administration  publique qui, seule ou conjointement  avec d'autres,  détermine les finalités  et les moyens du traitement  de données à caractère personnel . Responsable de traitement
Loyauté Finalité Proportionalité Exactitude des données Conservation non excessive Securité Confidentialité Finalité expliquée avant le consentement Information à la personne concernée Consentement indubitable  (opt in) D é claration à la commission de la vie privée Responsabilités du “responsable de traitement  »
Droits du consommateur
Droits du consommateur 6  PRINCIPES: Droit d’accès Droit de rectification Droit de refuser le marketing direct Droit de retrait D roit à la sécurité A cceptation préalable
Données reçues et transférées
Informations sensibles
Informations sensibles Race Opinions politiques Opinions religieuses ou philosophiques Inscriptions syndicales Comportement sexuel Santé Décisions judiciaires
 
OPT IN sur Internet Obligatoire Le propriétaire de la banque de données doit être capable de prouver que l’opt-in a bien eu lieu !! Exceptions selon les législations
Coockies
Transferts de données transfrontaliers
S é curit é
 
Que peut-on contrôler? Limites? Correspondance privée Saisies sur salaire Sanctions réelles  Communiquer les   sanctions?
Le maillon faible…
 
Sécurité organisationnelle Département sécurité Consultant en sécurité Procédure de sécurité Disaster recovery
Sécurité technique Risk analysis Back-up Procédure contre incendie, vol, etc. Sécurisation de l’accès au réseau IT Système d’authentification (identity management) Loggin and password efficaces
Sécurité juridique Contrats d’emplois et information Contrats avec les sous-contractants Code de conduite Contrôle des employés Respect complet de la réglementation
Qui contrôle quoi ?
Espérons que la sécurité  de vos données ne ressemble jamais à ceci  !
Contrôle des employés : équilibre Protection de la vie privée des travailleurs ET Les prérogatives de l’employeur tendant à garantir le bon déroulement du travail
Principe de finalité  Principe de proportionnalité
Les 4 finalités  Prévention de faits illégaux, de faits contraires aux bonnes mœurs ou susceptibles de porter atteinte à la dignité d’autrui La protection des intérêts économiques, commerciaux et financiers de l’entreprise auxquels est attaché un caractère de confidentialité ainsi que la lutte contre les pratiques contraires
Les 4 finalités 3  La sécurité et/ou le fonctionnement technique de l’ensemble des systèmes informatiques en réseau de l’entreprise, en ce compris le contrôle des coûts y afférents, ainsi que la protection physique des installations de l’entreprise 4  Le respect de bonne foi des principes et règles d’utilisation des technologies en réseau fixés dans l’entreprise
Peut-on tout contrôler et tout sanctionner ?
Diffuser vers des tiers des informations confidentielles relatives XXX, à ses partenaires commerciaux, aux autres travailleurs, aux sociétés liées ou à ses procédés techniques ; Diffuser à des tiers toute donnée personnelle dont XXXest responsable de traitement, sauf autorisation formelle de XXX ; Copier, diffuser, télécharger, vendre, distribuer des oeuvres protégées par le droit de la propriété intellectuelle, sans avoir obtenu toutes les autorisations des ayants droit; Copier ou télécharger des programmes informatiques sans en avoir reçu l’autorisation préalable du département informatique ; Participer à tout jeu, concours, loterie, tombola, jeu de casino, ainsi que transmettre les adresses des sites concernés, tout comme participer à toute action de marketing, de marketing viral, ou à toute enquête quelle qu’elle soit, avec ou sans possibilité de gain ; Transmettre des messages non professionnels reçus de tiers à d’autres travailleurs, transmettre tout message non professionnel reçu d’un autre travailleur soit à des tiers soit à d’autres travailleurs, transmettre tout message professionnel à des tiers ou à d’autres travailleurs dans le but de nuire à XXX ou à un autre travailleur ; Transmettre à un tiers ou à un autre travailleur tout message ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ou comprenant un hyperlien vers un site proposant ce type de contenu ; Consulter des sites Internet ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ; Participer à des chaînes de lettres, quel qu’en soit le contenu ; Participer à des forums de discussion, des chat, des newsgroup, des mailing-list non professionnels ; Participer directement ou indirectement à des envois d’emails non sollicités ; Utiliser l’adresse email d’un autre travailleur pour envoyer un message professionnel ou privé ; Effectuer toute activité considérée par la loi belge comme relevant de la criminalité informatique, ou contraire à la législation concernant la protection des données personnelles et en particulier, à titre d’exemples, tenter d’avoir accès à des données dont l’accès n’est pas autorisé ou copier des données personnelles pour les transmettre à des tiers ;
sanctions Dans le RT Cohérentes Légales Zone grise Réelles Objectives Syndicats
Sécurité et sélection Screening des CV  Avant engagement Final check Antécédents Quid médias sociaux, Facebook, googling, etc? Tout est-il permis?
RÖLE DU RESPONSABLE DE SECURITE
Securité: à retenir Top down Obligation légale Risque ou opportunité? Sécurité juridique Sécurité organisationelle Sécurité informatique Contrôle des employés
COMMENT IMPLEMENTER LA LOI?
Méthodologie   http://www.sunera.com/typo3temp/pics/f43202fdda.jpg
Procédure et méthodologie  Décision stratégique à haut niveau Réflexion et décision quant à la procédure de mise en place et ses implications en terme d’organisation et en particulier: Change management  Identity management Security management Désignation d’un chef de projet interne  Analyse et adaptation des procédures de collecte de données Analyse et adaptation des bases de données existantes  Régler la situation actuelle Établissement de règles pour le futur Procédures de contrôle et d’audit
Aspects stratégiques Il faut gagner la confiance des consommateurs Le respect de la vie privée peut être un incitant à repenser l’organisation L’obligation légale de sécurité peut être un moyen de penser une sécurité globale Le respect de la vie privée est un excellent outil marketing à partir du moment où la loi n’est pas encore respectée.
Alors quand un patron pense à ses données il est zen ?
Ou plutôt?
Quels sont les risques ? 11/11/09 Jacques Folon -LSGI
 
 
 
 
 
 
 
 
 
CONCLUSION ce ne sera pas simple …
QUESTIONS ?
 

Ecommerce (6) - j.Folon - Vie privée sur Internet

  • 1.
    http://www.villiard.com/images/informatique/vie-privee/vie-privee.jpg Jacques Folon Partner Just In Time Management Professeur à l’ICHEC, ISFSC, IHECS
  • 2.
    La présentation estsur www.slideshare.net/EtudesEuropéennes
  • 3.
  • 4.
    Ce que lespatrons croient…
  • 5.
  • 6.
    Ou sont lesdonnées?
  • 7.
    Tout le mondese parle !
  • 8.
    Les employés partagentdes informations
  • 9.
  • 10.
    Source : https://www.britestream.com/difference.html .
  • 11.
  • 12.
  • 13.
    La transparence estdevenue indispensable !
  • 14.
    Comment faire pourprotéger les données?
  • 15.
    60% des citoyenseuropéens se sentent concernés La découverte des vols de données se fait après-coup! La protection des données est un risque opérationnel => observé par les investisseurs La connaissance de ses clients est un atout (CRM) La mise en conformité de la sécurité avec la protection de la vie privée est obligatoire et indispensable
  • 16.
    Quels sont lesrisques? Perte de réputation (procès, articles,…) Les médias en parlent systématiquement Vol de données de clients, d’employés, d’administrateurs, … Perte de confiance des clients Sanctions pénales et civiles On en parlera !
  • 17.
  • 18.
  • 19.
    Qu’est-ce qu’une donnéepersonnelle? Qu’est-ce qu’un traitement? Qu’est-ce qu’un responsable de traitement?
  • 20.
    Donnée personnelle Onentend par "données à caractère personnel”: toute information concernant une personne physique i dentifiée ou identifiable, désignée ci-après "personne concernée"; est réputée identifiable une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un numéro d'identification ou à un ou plusieurs É léments spécifiques, propres à son identité physique, physiologique, psychique, économique, culturelle ou sociale
  • 21.
    Par "traitement", on entend toute opération ou ensemble d'opérations effectuées ou non à l'aide de procédés A utomatisés et appliquées à des données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, ainsi que le verrouillage, l'effacement ou la destruction de données à caractère personnel. Traitement de données
  • 22.
    Par "responsable dutraitement", on entend la personne physique ou morale, l'association de fait ou l'administration publique qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données à caractère personnel . Responsable de traitement
  • 23.
    Loyauté Finalité ProportionalitéExactitude des données Conservation non excessive Securité Confidentialité Finalité expliquée avant le consentement Information à la personne concernée Consentement indubitable (opt in) D é claration à la commission de la vie privée Responsabilités du “responsable de traitement  »
  • 24.
  • 25.
    Droits du consommateur6 PRINCIPES: Droit d’accès Droit de rectification Droit de refuser le marketing direct Droit de retrait D roit à la sécurité A cceptation préalable
  • 26.
    Données reçues ettransférées
  • 27.
  • 28.
    Informations sensibles RaceOpinions politiques Opinions religieuses ou philosophiques Inscriptions syndicales Comportement sexuel Santé Décisions judiciaires
  • 29.
  • 30.
    OPT IN surInternet Obligatoire Le propriétaire de la banque de données doit être capable de prouver que l’opt-in a bien eu lieu !! Exceptions selon les législations
  • 31.
  • 32.
    Transferts de donnéestransfrontaliers
  • 33.
  • 34.
  • 35.
    Que peut-on contrôler?Limites? Correspondance privée Saisies sur salaire Sanctions réelles Communiquer les sanctions?
  • 36.
  • 37.
  • 38.
    Sécurité organisationnelle Départementsécurité Consultant en sécurité Procédure de sécurité Disaster recovery
  • 39.
    Sécurité technique Riskanalysis Back-up Procédure contre incendie, vol, etc. Sécurisation de l’accès au réseau IT Système d’authentification (identity management) Loggin and password efficaces
  • 40.
    Sécurité juridique Contratsd’emplois et information Contrats avec les sous-contractants Code de conduite Contrôle des employés Respect complet de la réglementation
  • 41.
  • 42.
    Espérons que lasécurité de vos données ne ressemble jamais à ceci !
  • 43.
    Contrôle des employés: équilibre Protection de la vie privée des travailleurs ET Les prérogatives de l’employeur tendant à garantir le bon déroulement du travail
  • 44.
    Principe de finalité Principe de proportionnalité
  • 45.
    Les 4 finalités Prévention de faits illégaux, de faits contraires aux bonnes mœurs ou susceptibles de porter atteinte à la dignité d’autrui La protection des intérêts économiques, commerciaux et financiers de l’entreprise auxquels est attaché un caractère de confidentialité ainsi que la lutte contre les pratiques contraires
  • 46.
    Les 4 finalités3 La sécurité et/ou le fonctionnement technique de l’ensemble des systèmes informatiques en réseau de l’entreprise, en ce compris le contrôle des coûts y afférents, ainsi que la protection physique des installations de l’entreprise 4 Le respect de bonne foi des principes et règles d’utilisation des technologies en réseau fixés dans l’entreprise
  • 47.
    Peut-on tout contrôleret tout sanctionner ?
  • 48.
    Diffuser vers destiers des informations confidentielles relatives XXX, à ses partenaires commerciaux, aux autres travailleurs, aux sociétés liées ou à ses procédés techniques ; Diffuser à des tiers toute donnée personnelle dont XXXest responsable de traitement, sauf autorisation formelle de XXX ; Copier, diffuser, télécharger, vendre, distribuer des oeuvres protégées par le droit de la propriété intellectuelle, sans avoir obtenu toutes les autorisations des ayants droit; Copier ou télécharger des programmes informatiques sans en avoir reçu l’autorisation préalable du département informatique ; Participer à tout jeu, concours, loterie, tombola, jeu de casino, ainsi que transmettre les adresses des sites concernés, tout comme participer à toute action de marketing, de marketing viral, ou à toute enquête quelle qu’elle soit, avec ou sans possibilité de gain ; Transmettre des messages non professionnels reçus de tiers à d’autres travailleurs, transmettre tout message non professionnel reçu d’un autre travailleur soit à des tiers soit à d’autres travailleurs, transmettre tout message professionnel à des tiers ou à d’autres travailleurs dans le but de nuire à XXX ou à un autre travailleur ; Transmettre à un tiers ou à un autre travailleur tout message ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ou comprenant un hyperlien vers un site proposant ce type de contenu ; Consulter des sites Internet ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ; Participer à des chaînes de lettres, quel qu’en soit le contenu ; Participer à des forums de discussion, des chat, des newsgroup, des mailing-list non professionnels ; Participer directement ou indirectement à des envois d’emails non sollicités ; Utiliser l’adresse email d’un autre travailleur pour envoyer un message professionnel ou privé ; Effectuer toute activité considérée par la loi belge comme relevant de la criminalité informatique, ou contraire à la législation concernant la protection des données personnelles et en particulier, à titre d’exemples, tenter d’avoir accès à des données dont l’accès n’est pas autorisé ou copier des données personnelles pour les transmettre à des tiers ;
  • 49.
    sanctions Dans leRT Cohérentes Légales Zone grise Réelles Objectives Syndicats
  • 50.
    Sécurité et sélectionScreening des CV Avant engagement Final check Antécédents Quid médias sociaux, Facebook, googling, etc? Tout est-il permis?
  • 51.
  • 52.
    Securité: à retenirTop down Obligation légale Risque ou opportunité? Sécurité juridique Sécurité organisationelle Sécurité informatique Contrôle des employés
  • 53.
  • 54.
    Méthodologie http://www.sunera.com/typo3temp/pics/f43202fdda.jpg
  • 55.
    Procédure et méthodologie Décision stratégique à haut niveau Réflexion et décision quant à la procédure de mise en place et ses implications en terme d’organisation et en particulier: Change management Identity management Security management Désignation d’un chef de projet interne Analyse et adaptation des procédures de collecte de données Analyse et adaptation des bases de données existantes Régler la situation actuelle Établissement de règles pour le futur Procédures de contrôle et d’audit
  • 56.
    Aspects stratégiques Ilfaut gagner la confiance des consommateurs Le respect de la vie privée peut être un incitant à repenser l’organisation L’obligation légale de sécurité peut être un moyen de penser une sécurité globale Le respect de la vie privée est un excellent outil marketing à partir du moment où la loi n’est pas encore respectée.
  • 57.
    Alors quand unpatron pense à ses données il est zen ?
  • 58.
  • 59.
    Quels sont lesrisques ? 11/11/09 Jacques Folon -LSGI
  • 60.
  • 61.
  • 62.
  • 63.
  • 64.
  • 65.
  • 66.
  • 67.
  • 68.
  • 69.
    CONCLUSION ce nesera pas simple …
  • 70.
  • 71.