Top Banner
LE GDPR VA-T-IL TUER LE MARKETING DIGITAL?
95

Marketing et gdpr

Jan 28, 2018

Download

Education

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Marketing et gdpr

LEGDPRVA-T-ILTUERLEMARKETINGDIGITAL?

Page 2: Marketing et gdpr

Jacques Folon, Ph.D.

Partner & GDPR Director

Edge Consulting

Professeur ICHEC

Me. de Conf. Université de Liège

Prof. inv. Université Saint Louis

Keynote speaker

Derniers livres Le GDPR et la vie privée en questions? (sortie

prévue : 25 mai 2018)

Le printemps numérique

Internet et vie privée, faut-il avoir peur?

[email protected]

linkedin.com/in/folon

+ 32 475 98 21 15LA PRESENTATION EST A VOTRE DISPOSITION EN CC SUR

WWW.SLIDESHARE.NET/FOLON

Page 3: Marketing et gdpr

Commençonsparvousrassurer

Page 4: Marketing et gdpr

RASSUREZ-VOUS!VOUSN'ETESPASENRETARDPARRAPPORTAUGDPR.

VOUSAVEZ25ANSDERETARDPARRAPPORTÀLA

LOIDE1992!!!

Page 5: Marketing et gdpr

LE GDPRLA RUEE VERS L'OR DE CONSULTANTS,

D'AVOCATS, DE SPECIALISTES EN SECURITE,…

ATTENTION AUX "CERTIFICATION GDPR"

ELLES N'EXISTENT PAS (ENCORE)

Page 6: Marketing et gdpr

6

A.LE GDPR CA FAIT PEUR B.LE GDPR C'EST (PAS BEAUCOUP)DU DROIT C.LE GDPR C'EST COMPLIQUE D.COMMENT ON FAIT? E.LE GDPR CA PEUT ETRE POSITIF F.CONTEXTE DU GDPR G.RAPPEL : QUELQUES DEFINITIONS H.LES 12 GRANDS PRINCIPES >< MARKETING I.Q & A

Page 7: Marketing et gdpr

A. LE GDPR CA FAIT PEUR

Page 8: Marketing et gdpr

A. LE GDPR CA FAIT PEUR

Page 9: Marketing et gdpr

A. LE GDPR CA FAIT PEUR

Page 10: Marketing et gdpr
Page 11: Marketing et gdpr

B. LE GDPR C'EST (PAS BEAUCOUP) DU DROIT

DROIT CONTRAT SOUS-TRAITANTS PRIVACY POLICIES RH (CONFIDENTIALITÉ-CODE DE CONDUITE)

INFORMATIQUE PRIVACY BY DESIGN/DEFAULT SECURITE DE L'INFORMATION IAM CODE DE CONDUITE ICT DOCUMENTATION DES PROGRAMMES DROIT D'ACCES DROIT A L'OUBLI CC81

ORGANISATION ANALYSE DE RISQUES ARCHIVAGE DIGITAL GESTION DE PROJET CHANGE MANAGEMENT REGISTRE DE TRAITEMENT COMMUNICATION DE CRISE (DATA BREACH) FORMATION

Page 12: Marketing et gdpr

C. LE GDPR C'EST COMPLIQUE ! "REGULATIONSSSSS" !

Page 13: Marketing et gdpr

C.LE GDPR C'EST COMPLIQUE !

Page 14: Marketing et gdpr

C. LE GDPR C'EST COMPLIQUE !

ON COMMENCE PAR QUOI ?

Page 15: Marketing et gdpr

D.Comment on fait?

UNE MÉTHODO QUI A FAIT SES PREUVES

Page 16: Marketing et gdpr

COMMENT ON FAIT?

Page 17: Marketing et gdpr

E.LE GDPR CA PEUT ETRE POSITIF

MEILLEURE CONNAISSANCE DES PROCESSUS INTERNES

Page 18: Marketing et gdpr

E. LE GDPR CA PEUT ETRE POSITIF INTÉRÊT LEGITIME ?

Page 19: Marketing et gdpr

INTÉRÊT LEGITIME ?CONSIDÉRANT 47 .Les intérêts légitimes d'un responsable du traitement, y compris ceux d'un responsable du traitement à qui les données à caractère personnel peuvent être communiquées, ou d'un tiers peuvent constituer une base juridique pour le traitement, à moins que les intérêts ou les libertés et droits fondamentaux de la personne concernée ne prévalent, compte tenu des attentes raisonnables des personnes concernées fondées sur leur relation avec le responsable du traitement. Un tel intérêt légitime pourrait, par exemple, exister lorsqu'il existe une relation pertinente et appropriée entre la personne concernée et le responsable du traitement dans des situations telles que celles où la personne concernée est un client du responsable du traitement ou est à son service. En tout état de cause, l'existence d'un intérêt légitime devrait faire l'objet d'une évaluation attentive, notamment afin de déterminer si une personne concernée peut raisonnablement s'attendre, au moment et dans le cadre de la collecte des données à caractère personnel, à ce que celles-ci fassent l'objet d'un traitement à une fin donnée. Les intérêts et droits fondamentaux de la personne concernée pourraient, en particulier, prévaloir sur l'intérêt du responsable du traitement lorsque des données à caractère personnel sont traitées dans des circonstances où les personnes concernées ne s'attendent raisonnablement pas à un traitement ultérieur.

Page 20: Marketing et gdpr

E. LE GDPR CA PEUT ETRE POSITIF POUR VÉRIFIER LA LÉGALITÉ DU MARKETING

Page 21: Marketing et gdpr

F. CONTEXTE

21

Page 22: Marketing et gdpr
Page 23: Marketing et gdpr
Page 24: Marketing et gdpr

Data breaches

Page 25: Marketing et gdpr

Disastrous data breaches

Page 26: Marketing et gdpr

So it is a real threat !

Page 27: Marketing et gdpr

En deux mots…

27

• Le GDPR est un règlement européen concernant la protection des données personnelles

• Il s'impose aux entreprises et au secteur public

Page 28: Marketing et gdpr

28

MAY 2018

Page 29: Marketing et gdpr

G. RAPPEL QUELQUES DEFINITIONS…

29

Page 30: Marketing et gdpr

UNE DONNÉE PERSONNELLE ?

30

toute information se rapportant à une personne physique identifiée ou

identifiable (ci-après dénommée «personne concernée»);

est réputée être une «personne physique identifiable» une personne physique

qui peut être identifiée, directement ou indirectement, notamment par

référence à un identifiant, tel qu'un nom, un numéro d'identification, des

données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments

spécifiques propres à son identité physique, physiologique, génétique,

psychique, économique, culturelle

Page 31: Marketing et gdpr

TRAITEMENT DE DONNEES

31

. toute opération ou tout ensemble d'opérations effectuées ou non à

l'aide de procédés automatisés et appliquées à des données ou des

ensembles de données à caractère personnel, telles que la collecte,

l'enregistrement, l'organisation, la structuration, la conservation,

l'adaptation ou la modification, l'extraction, la consultation, l'utili

sation, la communication par transmission, la diffusion ou toute autre

forme de mise à disposition, le rapprochement ou l'interconnexion, la

limitation, l'effacement ou la destruction;

Page 32: Marketing et gdpr

RESPONSABLE DE TRAITEMENT

32

. la personne physique ou morale, l'autorité publique, le service

ou un autre organisme qui, seul ou conjointement avec d'autres,

détermine les finalités et les moyens du traitement; lorsque les

finalités et les moyens de ce traitement sont déterminés par le

droit de l'Union ou le droit d'un État membre, le responsable du

traitement peut être désigné ou les critères spécifiques

applicables à sa désignation peuvent être prévus par le droit de

l'Union ou par le droit d'un État membre;

Page 33: Marketing et gdpr

SOUS-TRAITANT

33

. la personne physique ou morale, l'autorité publique, le

service ou un autre organisme qui traite des données à

caractère personnel pour le compte du responsable du

traitement;

Page 34: Marketing et gdpr

VIOLATION DE DONNEES

34

une violation de la sécurité entraînant, de manière accidentelle

ou illicite, la destruction, la perte, l'altération, la divulgation

non autorisée de données à caractère personnel transmises,

conservées ou traitées d'une autre manière, ou l'accès non

autorisé à de telles données;

CONSÉQUENCES:

NOTIFICATION PUBLIQUE !!

Page 35: Marketing et gdpr

H. Les 12 grands principes du GDPR Vont-ils tuer le marketing digital?

35

1. Responsabilité-«accountability»2. Droitdelapersonneconcernée(client,employé,citoyen)3. Privacybydesign4. Sécuritédesdonnées5. Notificationdesvols/pertesdedonnées6. Sanctionsimportantes7. Gestiondesaccèsauxdonnées(IAM)8. Licéitédestraitements(réglementationouconsentement)9. Registredestraitements10.AnalysederisquesetPIA11.Formation12.Dataprivacyofficer

Page 36: Marketing et gdpr

1/ ACCOUNTABILITY

36

Page 37: Marketing et gdpr

ACCOUNTABILITY ?

Page 38: Marketing et gdpr

PRINCIPALE TÂCHE

DO-CU-MEN-TA-TION

Page 39: Marketing et gdpr

EN PRATIQUE:

L'APD débarque suite à une plainte, une dénonciation, d'un consommateur, d'un concurrent…

Que faites-vous? Que pouvez-vous leur montrer? Qu'avez-vous préparé? Comment se préparer? Quel type de plainte? Quid vol de données? … c'est ça l'accountability

Page 40: Marketing et gdpr
Page 41: Marketing et gdpr

2. DROIT DE LA PERSONNE CONCERNEE

Page 42: Marketing et gdpr
Page 43: Marketing et gdpr

2/ DROIT DE LA PERSONNE

43

TRANSPARENCE INFORMATIONS LORS DE LA COLLECTE DROIT D'ACCES DROIT DE RECTIFICATION DROIT A L'EFFACEMENT DROIT A LA LIMITATION DU TRAITEMENT PORTABILITE DROIT D'OPPOSITION AU PROFILAGE

Page 44: Marketing et gdpr

RIGHT TO ACCESS

Page 45: Marketing et gdpr

Ca a l'air simple…

Droits d'accès à… tout Depuis longtemps Dans toutes les bases de données Preuve du consentement De tout ce qui dépend du RDT Imaginez un ministère, un annonceur multi-marques et donc

nécessité de programmes de détection de développement

ou pas… analyse de risques

Page 46: Marketing et gdpr

DROIT A L'OUBLI, VRAIMENT ?

Page 47: Marketing et gdpr

3/ PRIVACY BY DESIGN

47

Page 48: Marketing et gdpr

INFORMATION LIFECYCLE

Page 49: Marketing et gdpr

Look at the entire data lifecycle

Page 50: Marketing et gdpr

1.CREATE

OR

Page 51: Marketing et gdpr

BALANCE TEST NEEDED

Page 52: Marketing et gdpr

PRIVACY POLICY OR REGULATION OR …

Page 53: Marketing et gdpr

CONSENT & EVIDENCES

Page 54: Marketing et gdpr

SENSITIVE DATA

IF THEN OR

Page 55: Marketing et gdpr

2.STORE

• SECURITY • ENCRYPTION • AUTHENTICATION • AVAILABILITY • CONFIDENTIALITY • IAM

Page 56: Marketing et gdpr

3. USE

Page 57: Marketing et gdpr

4. SHARE

Page 58: Marketing et gdpr

4. SHARE

Page 59: Marketing et gdpr

5.ARCHIVE

Page 60: Marketing et gdpr

6. DESTROY

Page 61: Marketing et gdpr

4/SECURITE DE L'INFORMATION

61

Page 62: Marketing et gdpr

Mesures techniques et organisationnelles

Page 63: Marketing et gdpr

What are the threats?

Page 64: Marketing et gdpr

DON'T FORGET THE HUMAN

Page 65: Marketing et gdpr

Concrètement ca veut dire quoi?

Page 66: Marketing et gdpr

ÊTES VOUS CAPABLE D'IDENTIFIER LES FUITES ?

Page 67: Marketing et gdpr

Ne pas oublier Plan de sécurité de l'information Archivage Destruction des données ISO 2700X audit de sécurité Test de pénétration, …

Page 68: Marketing et gdpr

5/ NOTIFICATION DES VOLS/PERTES

68

Page 69: Marketing et gdpr

Préparer la communication de crise

1/ dans quels cas doit-on prévenir l'APD? 2/ Si on prévient l'APD et après?

Page 70: Marketing et gdpr

6/ SANCTIONS

70

Page 71: Marketing et gdpr

7/ Identity Access Management (GESTION DES ACCÈS)

71

Page 72: Marketing et gdpr

GESTION DES PROFILS

NEED TO HAVE ACCESS !!

La question qui tue:

puis-je voir votre procédure de gestion des profils et la documentation quant aux besoins d'accès?

Page 73: Marketing et gdpr

8/ LICEITE

73

Page 74: Marketing et gdpr

Consentement - B2B - Intérêt légitime

Page 75: Marketing et gdpr

Consentement pour quelle finalité ? Privacy policy? Preuve du consentement?

Page 76: Marketing et gdpr

Cookies

Page 77: Marketing et gdpr

VOUS AVEZ UNE BASE DE DONNEES MAIS POUVEZ-VOUS PROUVER QUE VOUS AVEZ LES CONSENTEMENTS?

Page 78: Marketing et gdpr

DONNEES PUBLIQUES ?

Page 79: Marketing et gdpr

9/ REGISTRE DES TRAITEMENTS

79

Page 80: Marketing et gdpr

UNE FICHE BIEN UTILE

NOM ET COORDONNEES DU RESPONSABLE DE TRAITEMENT FINALITES DU TRAITEMENT CATÉGORIES DE PERSONNES CONCERNEES CATEGORIE DE DESTINATAIRES PAYS TIERS DELAIS D'EFFACEMENT MESURES DE SECURITE TECHNIQUES ET ORGANISATIONELLES

Page 81: Marketing et gdpr

MÉTHODOLOGIE

Proof Of Concept RDT ou SST ? Attention=> log de non conformité lien vers les consentement, les décisions, les sources Le registre sert à se défendre !

Page 82: Marketing et gdpr

10/ ANALYSE DE RISQUES /PIA

82

Page 83: Marketing et gdpr

Quand ? Utile même si pas indispensable Permet de se poser les bonnes

questions Bon sens

Page 84: Marketing et gdpr

11/ FORMATIONS

84

Page 85: Marketing et gdpr

Différents types de formation

Pas (encore) de formation "certifiante"

Sensibilisation de la direction (1h00) Formation de base du personnel (2h00) Quelques formation externes plus approfondies

3/5 jours Technofutur 6 jours ICHEC Formation continue Un an Infosafe/Datasafe (ICHEC-UNAMUR-CRIDS) …

Formation pour registre (1/2 jour) Formation privacy by design (1 jour) Formation DPO/chef de projet GDPR

Page 86: Marketing et gdpr

12/ DATA PRIVACY OFFICER

86

Page 87: Marketing et gdpr

4 fonctions différentes !!

GDPR Sécuritédel’information

Conseil DataPrivacyOfficer(DPO) InformationSecurityAdvisor(ISA)

Miseenœuvre ChefdeprojetGDPRoucorrespondantGDPRdansles

diversdépartements

Responsabledelasécuritédessystèmesd’information

(RSSI)

Page 88: Marketing et gdpr

Indépendance rapporter à >< hiérarchie description de fonction conflit d'intérêt interne ou DPOaaS mutualisation

Page 89: Marketing et gdpr

Final tips

Page 90: Marketing et gdpr

Final tips

Page 91: Marketing et gdpr

Conclusion

Page 92: Marketing et gdpr

Last words

Page 93: Marketing et gdpr

CONCLUSION

Page 94: Marketing et gdpr

94

Page 95: Marketing et gdpr

SOURCES• https://www.slideshare.net/TrishMcGinity/csa-privacy-by-design-amp-gdpr-austin-chambers-11417?

qid=b15cffa4-6e24-40ca-8c3b-7230dd1cae30&v=&b=&from_search=1#

• https://www.slideshare.net/mactvdp/training-privacy-by-design?qid=c5022dbe-afbd-4905-aba4-1a92b1382de1&v=&b=&from_search=3

• `https://ico.org.uk/for-organisations/guide-to-data-protection/privacy-by-design/

• https://www.bdb-law.co.uk/blogs/no-blogs/conducting-a-privacy-impact-assessment-the-what-the-why-and-the-how/

• https://www.slideshare.net/DragonBe/privacy-by-design-82454527?qid=2ba69b5e-bf28-40f4-b1ec-fc8328355fec&v=&b=&from_search=4

• https://www.slideshare.net/markieturbo/advantages-of-privacy-by-design-in-ioe?qid=f2e5fc34-f946-4fd4-bace-c3fc244a8b7e&v=&b=&from_search=8

• https://www.slideshare.net/feyeleanor/dont-ask-dont-tell-the-virtues-of-privacy-by-design?qid=1b0459a2-a969-467b-947d-6a0e3304f432&v=&b=&from_search=14

• https://www.slideshare.net/kristyngreenwood/privacy-by-design-white-papaer?qid=1b0459a2-a969-467b-947d-6a0e3304f432&v=&b=&from_search=17