Protection des Données Personnelles



Documents pareils
Les Règles Contraignantes d Entreprise francophones (RCEF) Foire aux questions (FAQ) Version pour les entreprises décembre 2014

REGLES INTERNES AU TRANSFERT DE DONNEES A CARACTERE PERSONNEL

Agrément des hébergeurs de données de santé. 1 Questions fréquentes

Les transferts de données à caractère personnel hors Union européenne

ANNEXE A LA CIRCULAIRE SUR LE CONTROLE INTERNE ET L AUDIT INTERNE TABLE DES MATIERES

Mission. Superviser et assurer la transparence par : Informer et guider avec : Conseiller et coopérer à travers :

Les Matinales IP&T. Les données personnelles. Le paysage changeant de la protection des données personnelles aux Etats-Unis et en Inde

Procédure Juridique de mise en place d une base de données biométriques

1. Procédure. 2. Les faits

Group AXA Règles internes d entreprise ou Binding Corporate Rules (BCR)/

GROUPE DE TRAVAIL «ARTICLE 29» SUR LA PROTECTION DES DONNÉES

Recommandations pour les entreprises qui envisagent de souscrire à des services de Cloud computing

Les bases de données clients dans le cadre du commerce B2B : Quelques aspects juridiques

Les questions posées pour la protection des données personnelles par l externalisation hors de l Union européenne des traitements informatiques

Cadre juridique de la Protection des Données à caractère Personnel

France Luxembourg Suisse 1

FICHE N 2 LA GESTION COMMERCIALE DES CLIENTS ET PROSPECTS POUR LE SECTEUR DES ASSURANCES (NS 56)

Vu la Loi n du 23 décembre 1993 relative à la protection des informations nominatives, modifiée ;

Table des matières. Mission

Commission nationale de l informatique et des libertés

Face aux nouvelles menaces liées aux cyber attaques et l évolution des technologies, comment adapter son SMSI? CLUB27001 PARIS 22 novembre 2012

Directive cadre du groupe. Protection des données des clients et des partenaires.

Synthèse des réponses à la consultation publique sur le Cloud computing lancée par la CNIL d octobre à décembre 2011 et analyse de la CNIL

Groupe Banque européenne d investissement. Politique de vidéosurveillance

Aperçu des 37 principes directeurs

Privacy is good for business.

«Informatique et Libertés» POUR L ENSEIGNEMENT DU SECOND DEGRÉ

Règlement d INTERPOL sur le traitement des données

Les outils «cloud» dédiés aux juristes d entreprises. Cadre juridique

LIGNES DIRECTRICES OCDE-OICP SUR L AGRÉMENT DES ORGANISMES DE RETRAITE. Recommandation du Conseil

Big Data: les enjeux juridiques

GUIDE POUR LES EMPLOYEURS ET LES SALARIÉS

GUIDE POUR LES EMPLOYEURS ET LES SALARIÉS

Déclaration des droits sur Internet

Outil d autoévaluation LPRPDE. Loi sur la protection des renseignements personnels et les documents électroniques

Charte d audit du groupe Dexia

- l article 8, alinéa (1) de la Convention européenne des Droits de l Homme ;

CHARTE DE L ING. Code relatif à l utilisation de coordonnées électroniques à des fins de prospection directe

LES OUTILS. Connaître et appliquer la loi Informatique et Libertés

Le BIG DATA. Les enjeux juridiques et de régulation Claire BERNIER Mathieu MARTIN. logo ALTANA CABINET D AVOCATS

IBM Tivoli Compliance Insight Manager

Revue d actualité juridique de la sécurité du Système d information

Le Traitement des Données Personnelles au sein d une Association

CONDITIONS CONTRACTUELLES GENERALES (CCG)

Etaient présents Madame Souad El Kohen, Messieurs Driss Belmahi, Abdelaziz Benzakour et Omar Seghrouchni ;

Avis préalable de réunion

protection consommateurs commerce électronique Principes régissant la dans le Le cadre canadien des

VIE PRIVÉE ET TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL

DELIBERATION N DU 20 MAI 2015 DE LA COMMISSION DE CONTROLE

Recommandations sur le Cloud computing

Charte de contrôle interne

CODE DE DEONTOLOGIE DE LA COMMUNICATION DIRECTE ELECTRONIQUE

The Arab Cloud Computing Study Days Tunis- Tunisia 4-5 December M elle Rafia BARKAT. Chargée d Etudes Experte

Guide juridique de l'e-commerce 7 règles à connaître pour la sécurisation juridique et la valorisation d'un site e-commerce

Conditions : ces conditions de crédit, ainsi que toute annexe à ces Conditions; CONDITIONS DE CREDIT DE PAYDAY

Règlement grand-ducal du 18 décembre 2009 relatif aux taxes à percevoir par la Commission de surveillance du secteur financier.

R È G L E M E N T I. Agence

VIE PRIVEE CIRCUS BELGIUM

CyberRisks Pro. Questionnaire. Nom de la société proposante. Description des activités de la société proposante. Informations financières

Charte de Qualité sur l assurance vie

Le commissaire aux comptes et le premier exercice d un nouveau mandat

CRM e-santé. Conditions d utilisation par les maîtrises d ouvrage régionales

données à caractère personnel (ci-après "la LVP"), en particulier l'article 30 ;

Dispositions relatives aux services bancaires en ligne valables dès le 1er janvier 2013

Gestion des Incidents SSI

Vu la Loi n du 23 décembre 1993, modifiée, relative à la protection des informations nominatives ;

Vu la loi n du 23 novembre 2005, portant statut de Bank Al-Maghrib ;

Code approuvé par l Assemblée Générale Ordinaire annuelle du 30 mai 2005

Les fiches déontologiques Multicanal

Règlement du Commissariat aux Assurances N 13/01 du 23 décembre 2013 relatif à la lutte contre le blanchiment et contre le financement du terrorisme

Big Data et le droit :

Article 1. Enregistrement d un nom de domaine

Directive de la Direction. Directive No 6.9 Fichiers informatiques et protection des données personnelles ou sensibles.

Politique de Sage en matière de protection de la vie privée sur le site

CODE DE CONDUITE DES AGENTS IMMOBILIERS CHARTE DE DÉONTOLOGIE

IMPORTANT Bienvenue

Note à Messieurs les : Objet : Lignes directrices sur les mesures de vigilance à l égard de la clientèle

CENTRE DE RECHERCHE GRENOBLE RHÔNE-ALPES

Obtenir le titre de prêteur. agréé. La clé qui ouvre de nouvelles portes AU CŒUR DE L HABITATION

Réponse à la consultation de la Commission européenne concernant le cadre juridique actuel régissant le droit fondamental à la protection des données

TABLE DES MATIERES SECTION 1 CONTROLE INTERNE ET AUDIT INTERNE, POLITIQUE DE PREVENTION ET COMPLIANCE

Conditions Générales du RME

Introduction 5. larcier 347

Codes des banques 9 septembre 2009

Projet de raccordement au réseau de transport de gaz naturel CONVENTION D ETUDES DE RACCORDEMENT. DISTRIBUTEUR : Commune :.. (dpt)

DU CORRESPONDANT INFORMATIQUE ET LIBERTES

PROTÉGER VOS BASES DE DONNÉES

COMMUNICATION POLITIQUE ObligationS légales

Bonnes pratiques de l'ocde pour la gestion des sinistres d assurance

Le transfert des déchets

Contrat d interface pour l enregistrement et la gestion des noms de domaine qui dépendent du domaine ".ch" et ".li" conclu entre

RECUEIL DE LEGISLATION. S o m m a i r e PROFESSIONELS DU SECTEUR DES ASSURANCES

Charte académique relative à L HEBERGEMENT DES SITES WEB

QUELLE DÉCLARATION POUR QUEL FICHIER?

Table des matières. Comment assurer l effectivité de la protection des droits à l ère post- snowden? Édouard Geffray

ACCORD ENTRE LA COMMISSION BANCAIRE ET LA BANQUE NATIONALE DE ROUMANIE

Objet: Traitement fiscal des sociétés exerçant des transactions de financement intra-groupe

Formulaire de consentement et conditions d utilisation pour les ressortissants utilisant les services de

L utilisation du genre masculin dans ce document sert uniquement à alléger le texte et désigne autant les hommes que les femmes

Transcription:

Protection des Données Personnelles # Etablir une bonne gouvernance au sein de l entreprise Enjeux et Avantages 1

Avantages d une bonne gouvernance en la matière «It s all about TRUST» La confiance de la part des clients, utilisateurs et tiers impliqués des fournisseurs et partenaires, des salariés et collaborateurs, du régulateur et des pouvoirs publics, de l opinion publique. Elle se gagne pas à pas, péniblement, se consolide et se mérite tous les jours, mais un seul jour suffit, une seule faille de sécurité, une indélicatesse, un abus, pour la perdre: ex. Playstation Network, Google Wifi «Accountability = organised compliance, transparency and fairness, lawfulness and security in data processing» Cette naturellement les acteurs de certains secteurs d activité que le souci d une image de marque fondée sur la confiance a d abord conduit à investir dans la protection des données: e-commercce, IT et services sur Internet, Santé, Finance 2

Identification des traitements de données personnelles effectués dans l entreprise Faire l inventaire des processus et des fichiers utilisés au sein de l entreprise et comprenant des données à caractère personnel Identifier et déterminer précisément les finalités des traitements (art. 4) Vérifier la légitimité (identifier le critère légal «porte d ouverture») (art. 5) La nécessité: les données collectées doivent être indispensables pour les finalités définies («Datensparsamkeit») (article 4) Principe de proportionnalité (article 4): o catégories de données (ne doivent pas être excessives), o opérations de traitement, o destinataires, o durée de conservation 3

Les formalités de déclaration préalable des traitements Formalités à accomplir dépendent de la finalité et des catégories de données traitées cf. http://www.cnpd.public.lu/fr/declarer/index.html Exemptions (article 13 3) Traitements «anodins» les plus courants (p.ex. calcul des salaires, gestion des contacts) Notification préalable (articles 12 et 13) Formulaire standard Constitue la règle pour les traitements non exemptés Applicable même aux données de santé (sauf données génétiques, ou utilisation secondaire) Surveillance de personnes tierces sans enregistrement Notification unique (article 12 1 lettre (b)) Procédure simplifiée pour traitements standardisés (p.ex. élections sociales) Délibération de la CNPD décrivant le traitement (conditions et restrictions) Formulaire spécifique : engagement formel de conformité N.B. Il existe une formalité similaire d autorisation simplifiée: p.ex contrôle d accès et des horaires de travail par badges) Autorisation préalable (article 14) Traitements à caractère plus «intrusif» (p.ex. surveillance, données génétiques, biométrie, utilisation secondaire pour recherche scientifique) Demande sous forme de lettre libre (sauf pour la vidéosurveillance formulaire spécifique) 4

La mise en pratique de principe de l «accountability»: (organiser sa responsabilité) Article 4 de la loi énonce que le responsable doit s assurer que les données qu il traite le sont loyalement et licitement et respectent notamment les: a) principe de finalité; b) principe de proportionnalité et de nécessité c) principe d exactitude, mise à jour; d) durée limité de conservation, sinon anonymisation Mettre en place des structures et procédures efficaces pour assurer la conformité avec la protection des données et la prise en charge des problèmes Elaboration d une politique de protection des données écrite (charte) et contraignante (p.ex. pour la création de nouveaux fichiers) Mappage/supervision des procédures Mise en place d un système de gestion des plaintes de personnes concernées Guidance pour les collaborateurs Diffusion de guides d utilisation / codes de bonnes pratiques Organisation de formations Transparences quant aux procédures internes / gestion des plaintes Publication de rapports annuels d incidents et améliorations 5

Identification des enjeux en fonction de l activité de l entreprise Vérifier les mesures de sécurité requises en fonction du risque d atteinte à la vie privée («sensibilité» des données), de l état de l art et des coûts liés à leur mise en œuvre (article 23) Mesures au niveau technique et de l organisation mise en place Gestion scrupuleuse et «granulaire» des droits accès aux systèmes (restriction au minimum nécessaire selon les fonctions et compétences des employés) Traitement des données (pour compte du responsable) par un sous-traitant - Choix d un sous-traitant apportant des garanties suffisantes - Obligation de conclure un contrat avec le sous-traitant précisant que le sous traitant ne peut agir que sur la seule instruction du responsable du traitement les obligations relative à la sécurité des traitements incombent également à ce dernier Garantir le respect des droits des personnes concernées (phase I) Information de la personne concernée (articles 26 et 27) Identité du responsable du traitement Finalité(s) déterminées du traitement Destinataire(s) au(x)quel(s) sont communiqués les données Autres informations contribuant à la transparence vis-à-vis de la personne concernée 6

Politique d information des personnes concernées Assurer une transparence loyale envers les personnes concernées Fournir des informations aux personnes concernées par des moyens appropriés En facilitant l accès aux renseignements: Notice d information dans un formulaire de collecte de données intranet (employés) internet (clients, fournisseurs, ) Présentation des informations au moment propice par rapport à la collecte de données Utilisation d un langage et une présentation faciles à comprendre Information de la personne en fonction de la «sensibilité» des données Multiplier les niveaux et supports d information pour la personne concernée / format multistrates (concept de la «multi-layered information») Avis succinct («short notice») Avis condensé («condensed notice») Information compléte («full notice») p.ex. notice concernant la vie privée («privacy notice») décrivant les conditions juridiques et modalités pratiques exactes à l intention des personnes souhaitant s informer plus exhaustivement 7

Une équipe dédiée en matière de protection des données Création d une instance spéciale «privacy officer» ou «privacy team» au sein de l entreprise: (p.ex le compliance officer, un juriste/informaticien spécialisé Consultation de cette personne/équipe lors de la mise en place d une nouvelle procédure ou de la création d un nouveau fichier Lui demander le cas échéant une évaluation de l impact sur la vie privée droits des personnes concernées («privacy impact assessment») en fonction de la «sensibilité», des données traitées, de la divulgation qu elle engendre potentiellement et de l ampleur du cercle des personnes accédant aux données Lui confier un rôle de contrôle interne, d alerte et de conseil en la matière D organiser périodiquement un audit externe débouchant sur un plan d action 8

L instance : le chargé de la protection des données (I) Fonction facultative prévue à l article 40 de la loi Règlement grand-ducal d exécution du 27 novembre 2004 Responsable du traitement exempté du devoir de notification Niveau de formation universitaire requis (droit, économie, ou profession réglementée) Procédure à suivre Demande d agrément préalable à présenter à la CNPD Décision d inscription sur la liste des chargés par la CNPD Désignation du chargé de la protection des données par l entreprise Vérification de son indépendance par la CNPD (éviter conflits d intérêts, p.ex. RSSI) Statut du chargé au sein de l entreprise «Correspondant» de la CNPD» en parallèle à sa fonction habituelle dans l entreprise Jouit d une certaine indépendance vis-à-vis du responsable du traitement qui le désigne Doit disposer d un temps approprié pour s acquitter de ses missions Révocabilité 9

Le chargé de la protection des données (II) Missions pouvoirs et obligations du chargé de la protection des données définies à l article 40 de la loi et dans le RGD du 27 novembre 2004 Etablir et tenir à jour un registre des traitements de données à caractère personnel mis en œuvre au sein de l entreprise / communication à la CNPD tous les 4 mois Contrôle de l application des dispositions légales réglementaires applicables aux traitements opérés par l entreprise Pouvoir d investigation auprès le responsable du traitement / droit à l information Fonction de médiateur: traitement des plaintes des personnes concernées Conseiller avec rôle d alerte et de recommandation: Information du responsable du traitement sur les formalités à accomplir afin de se conformer aux dispositions légales en la matière Interface entre la CNPD et le responsable du traitement: consultation de la CNPD en cas de doute quant à la conformité d un traitement avec la loi Suivre une formation continue régulière (perfection et mise à jour des connaissances) 10

Flux internationaux de données : Art. 18 et 19 Niveau de protection adéquat «Sphère de sécurité»: directive 95/46/CE du 24 octobre 1995 relative à la protection des personnes physiques à l égard du traitement des données à caractère personnel et à la libre circulation de ces données transposée en droit national dans les 27 pays de l Union européenne Pays de l Espace Economique Européen (EEE) : Islande, Liechtenstein, Norvège) Pays (tiers) dont le niveau de protection adéquat a été reconnu par la Commission européenne: Suisse, Argentine, Canada, îles de la Manche, Etats-Unis d Amérique (sociétés «safe harbor») Autres pays: Interdiction de transfert vers des pays tiers n offrant pas un niveau de protection adéquat 12

Transferts de données à caractère personnel vers des pays tiers n offrant pas un niveau de protection adéquat Dérogations prévues à l article 19 1 de la loi du 2 août 2002 consentement de la personne concernée contrat conclu avec ou dans l intérêt de la personne concernée intérêt public important Autorisation par la CNPD sur base de l article 19 3 de la loi demande dûment motivée garanties suffisantes au regard de la protection de la vie privée, des libertés et droits fondamentaux des personnes concernées ainsi qu à l exercice des droits correspondants (information, accès, rectification, opposition) 13

Garanties appropriées Clauses contractuelles appropriées, telles que les clauses contractuelles types élaborées par la Commission européenne (téléchargeables à partir du site Internet http://ec.europa.eu/justice/policies/privacy/modelcontracts/index_en.htm) Identifier le rôle du destinataire (importateur) des données selon les finalités du transfert Responsable du traitement réalisant ses propres finalités Sous-traitant n agissant que sur instruction du responsable du traitement Modèle de contrat à conclure entre l exportateur et l importateur des données: décision 2001/497/CE du 15 juin 2001 (vers un responsable du traitement) ou décision 2004/915/CE du 27 décembre 2004 (vers responsable,set alternatif) ou Décision 2010/87/EU du 5 février 2010 (vers un sous-traitant) sous-traitance «en cascade» désormais possible, ce qui n était pas le cas pour les clauses du 27 décembre 2001 (décision 2002/16/CE abrogée) (N.B.: ne pas confondre avec le contrat de sous-traitance prévu à l article 22 de la loi!) Autres mode d établissement de garanties appropriées règles contraignantes d entreprises / «binding corporate rules» (BCRs) 14

Garanties appropriées (II): Binding corporate rules Caractéristiques et avantages Charte reprenant les principes de la protection des données contraignante et applicable à toutes les filiales d un groupe international d entreprises Solution intéressante à des groupes d entreprises disposant de filiales dans le monde entier et confrontés à des flux de données réguliers Système plus flexible et plus adapté à la culture d entreprise que les clauses contractuelles types Evite de devoir recourir à d innombrables contrats à passer pour chaque type de flux de données Procédure d approbation définie: coopération des autorités nationales de la protection des données européennes concernées Site internet du Groupe Article 29 dédié aux règles contraignantes d entreprises http://ec.europa.eu/justice/policies/privacy/binding_rules/index_en.htm Documents de travail («working papers») élaborés par le Groupe Article 29 (WP 74, WP107, WP108, WP153, WP154, WP155) disponibles sous http://ec.europa.eu/justice/policies/privacy/binding_rules/tools_en.htm 15

Structure des règles contraignantes d entreprise WP154) Champ d application; --Définitions Limitation des finalités Qualité des données et proportionnalité Condition(s) de légitimité Traitements de données «sensibles» Transparence et droit à l information Droits d accès, de rectification, d effacement et de verrouillage des données Décisions individuelles automatisées Sécurité et confidentialité Relations avec les sous-traitants Restrictions relatives aux transferts ultérieurs («onward transfers)» Programme de formation Programme d audit Respect des règles et contrôle de leur application Relation entre les différentes législations et les BCRs Système interne de la gestion des plaintes («complaint handling process») Droits de tiers bénéficiaires («third party beneficiary rights») Responsabilité («liability») Entraide et coopération avec les autorités de protection des données Mise à jour des BCRs 16

Questions & réponses Vos questions? 17

Commission Nationale pour la Protection des Données MM. Gérard LOMMEL (président) Thierry LALLEMANG & Pierre WEIMERSKIRCH (membres effectifs) Mme Josiane Pauly et MM. Marc Hemmerling et Tom Wirion (membres suppléants) Adresse postale: L-4100 Esch-sur-Alzette Bureaux : 41, avenue de la Gare L-1611 Luxembourg Tél.: 26 10 60-1 Fax.: 26 10 60-29 E-Mail: info@cnpd.lu www.cnpd.lu 18