Cet article de blog traite du Règlement Général sur la Protection de Données (RGPD) de l'Union Européenne (EU). Bien que je couvre les bases du RGPD, l'accent est mis sur la façon dont il impacte freesewing.org et ce que nous prévoyons de faire dans les 100 jours qui viennent avant l'entrée en vigueur du RGPD.
Tout cela représente une sacré lecture, donc voici donc une table des matières :
J'ai une relation d'amour/haine avec l'Union européenne. J'adore ce qu'ils font et ce qu'ils défendent, je déteste la façon dont ils le font.
Le RGPD ne fait pas exception. C'est un acte législatif important qui met la barre faute en matière de confidentialité en ligne ; ce qui est formidable. Mais alors qu'avançais dans la lecture à ce sujet, j'ai failli tout laisser tomber de rage car c'est un sacré boulot de bureaucrate !
Permettez-moi de m'expliquer.
Pour le meilleur ou pour le pire (je pense pour le pire) Internet s'est installé dans un mode opératoire où vous payez pour des choses gratuites avec vos données personnelles. Certains appellent ça la culture des personnes, et je pense que c'est un bon terme.
Les GAFAM (Google/Apple/Facebook/Microsoft/Amazon) aspirent de plus en plus d'informations de nos vies personnelles. A part ne jamais se connecter sur Internet, il semble que nous ne puissions pas faire grand-chose à ce sujet.
Ce problème est trop important pour que chacun d'entre nous s'y colle. Qui pourrait résister à la puissance combinée des géants technologiques ?
Eh bien, voici un quelques chiffres :
En ce qui concerne les géants du numérique, l'Union Européenne n'utilise que le bâton ; pas la carotte.
Le Règlement Général sur la Protection des Données applique des politiques de confidentialité qui respectent les droits des utilisateurs. Elle s'applique à tous les citoyens de l'UE, à tout moment, partout.
Peu importe que vous soyez une poids lourd de la "silicon valley", que vous respectiez les droits des citoyens de l'UE ou que vous soyez confronté à la colère de l'eurocratie :
Les organisations qui violent le RGPD peuvent être condamnées à une amende allant jusqu'à 4 % de leur chiffre d'affaires mondial annuel ou 20 millions d'euros (selon le plus élevé des deux)
Quatre pour cent du chiffre d'affaires global est un très gros bâton.
L'UE étant l'UE, le règlement est un mélange d'objectifs et d'idéaux élevés, avec une pression des lobbies, est en plus complexifié par le compromis nécessaire pour rallier 28 États membres.
Les intentions sont nobles, c'est une super idée, mais ils le vendent très mal --- comme d'habitude.
La mise en œuvre pratique est entre les mains du fameux Groupe de travail de l'Article 29 qui est actuellement occupé à concevoir des icônes (je n'invente rien) Elle changera son nom en Bureau Européen de Protection des Données le 25 mai prochain, car qui ne voudrait pas être bien plus à l'aise avec tout ce jargon maintenant, n'est-ce- pas ?
Si vous cherchez des conseils d'experts sur la conformité au RGPD, ce n'est pas l'endroit idéal pour vous.
Mais si vous êtes curieux à propos du RGPD et de ce qu'il faut pour qu'un site comme freesewing.org soit conforme, vous pouvez lire ce qui suit.
Lectures additionnelles
Si vous voulez vraiment savoir ce qu'est le RGPD, la meilleure chose que vous pouvez faire est de lire ce sacré morceau. Ce n'est pas sorcier.
Si des textes législatifs vous font prendre vos jambes à votre cou, l'ICO du Royaume-Uni a clairement l'un des meilleurs guides sur le RGPD.
Quelques petites choses que vous devriez savoir avant de plonger dans le RGPD :
Le GDPR a été adopté en 2016, mais ses dents n'auront pas poussées avant le 25 mai 2018.
Jusqu’à ce jour, vous obtenez un laissez-passer. Après ce jour, ce sera réel. Ce qui signifie qu'il nous reste 100 jours pour remettre de l'ordre dans notre maison.
Les organisations employant moins de 250 personnes sont exemptées de certains des aspects les plus bureaucratiques du RGPD, comme notamment tout un tas d'exigences documentaires.
Dans l'essentiel, même si vous devez quand même faire les choses bien, il y a beaucoup moins de paperasse à remplir.
Freesewing emploie zéro personnes, nous sommes donc tirés d'affaire.
Les mensurations seules ne sont pas des données sensibles en soi
Le RGPD a des dispositions supplémentaires pour données sensibles telles que les données biométriques, le profilage, et un tas d'autres choses.
C'est ce qui est à l'origine de nos préoccupations car nous collectons des mensurations, et une de nos questions était de savoir si celles-ci sont qualifiées de données biométriques.
Il s'avère que ce n'est pas le cas. Les données biométriques sont celles que vous pouvez utiliser pour identifier une personne, comme une empreinte digitale ou un scan d'iris. Les mensurations seules ne sont pas des données sensibles en soi.
Pour collecter des données, vous avez besoin d'une fameuse base légale pour le traitement des données. Il existe différents types, mais celui qui s'applique à nous (et à la plupart des services en ligne) est le consentement.
Dans ce scénario, votre base légale pour le traitement des données est que vous avez demandé à la personne de récupérer ses données et qu'elle vous les a données librement.
C'est direct et cela a du sens. Mais le RGPD est très sérieux pour s'assurer que ce consentement est donné librement et qu'il n'est pas obtenu à contre cœur.
Pour empêcher les entreprises de dresser un grand mur juridique contre lequel les gens se heurteraient, le RGPD décrit un certain nombre de de principes auxquels ce consentement devrait adhérer. Voici une liste non exhaustive :
En regardant cette liste, Je ne peux m'empêcher de penser que la législation serait beaucoup plus simple si les législateurs pouvaient juste écrire ne faites pas le con et s'en tenir à ça.
Rappelez-vous que nous ne pouvons pas seulement obtenir un consentement global. Nous devons obtenir le consentement de chaque type de traitement de données que nous faisons.
Pour freesewing.org, nous avons identifié trois types différents de traitement de données:
Pour chacun d'entre eux, nous devrons obtenir le consentement de l'utilisateur, en s'assurant que c'est un consentement réel comme prévu dans le RGPD.
Voici une maquette de ce à quoi cela pourrait ressembler à chaque type de données :
Ces maquettes ne sont plus disponibles
Veuillez noter que les maquettes initialement incluses dans ce message ne sont plus disponibles. A la place, cette fonctionnalité a été directement implémentée dans le site Web.
Le RGPD indique que vous devez demander votre consentement lors de la collecte des données.
Avec nos trois types de traitement des données, cela signifie que le consentement doit être demandé à des moments différents :
Cela nécessitera (également) un travail supplémentaire pour intégrer ceci dans le site.
L'UE garantit à ses citoyens des droits fondamentaux qui doivent être respectés lors du traitement des données.
Examinons chacun de ces droits et leur impact sur freesewing.org.
Vous devez être transparent quant à la façon dont vous utilisez les données personnelles. Pourquoi vous le collectez, comment vous les utilisez, etc.
nous travaillons encore sur l'information des utilisateurs. En tout cas, cet article de blog participe à cet effort.
Nous devrons concevoir la Politique de Confidentialité individuelle, mais aussi une politique de confidentialité plus générale tout en veillant à ce que les utilisateurs soient informés de tous leurs droits.
Bien que cela demande un peu de travail, je ne m'attends pas à ce qu'il y ait des problèmes ici.
Les personnes ont le droit de savoir si leurs données sont traitées, et de pouvoir y accéder.
Nous sommes déjà conformes, puisque toutes les données que les utilisateurs saisissent sur le site sont également accessibles par eux.
Les personnes ont le droit de corriger leurs données si elles ne sont pas correctes.
Nous sommes déjà conformes, car toutes les données que les utilisateurs saisissent sur le site peuvent également être modifiées par eux.
Les personnes ont le droit de supprimer/effacer leurs données.
Nous sommes déjà conformes, car les utilisateurs peuvent supprimer leurs modèles, ou tout le compte à tout moment.
Ce droit signifie que les utilisateurs doivent être en mesure de mettre une limitation sur tout traitement de données, sans aller jusqu'à supprimer leurs données.
Pour le moment, nous n'offrons pas cette possibilité, et nous devrons ajouter cette fonctionnalité au site.
Les personnes n'ont pas seulement le droit d'exporter toutes leurs données, mais cette exportation doit également être dans un format qui leur permet de les utiliser ailleurs.
Nous sommes déjà conformes, car nous permettons aux utilisateurs d'exporter toutes leurs données, et de les rendre disponibles dans différents formats standards (YAML et JSON).
Le droit d'opposition s'applique spécifiquement à :
- traitement pour des intérêts publics ou par les autorités officielles
- traitement du marketing direct
- traitement des statistiques/recherches scientifiques/historiques
Dans ces cas, les personnes peuvent s'opposer à ce traitement spécifique.
Cela s'appliquera à nous lorsque nous commencerons à publier des données de modèles anonymisés ; chose qui est sur notre feuille de route.
La raison pour laquelle nous publions ces données est que nous voulons mettre à disposition un jeu de données de mensurations réelles, plutôt que des mensurations standards qui sont généralement utilisées dans l'industrie.
C'est quelque chose que sur quoi écrirons davantage à une date ultérieure, mais globalement ça tombe dans la catégorie recherche/statistiques scientifique. Et même si les données sont anonymisées, nous devons toujours respecter le droit des utilisateurs de s'opposer à ce traitement.
À ce titre, nous devrions ajouter la possibilité de nous opposer à cette utilisation spécifique des données.
Les gens ont des droits supplémentaires en matière de profilage ou de décisions prises par des IA ou des algorithmes sans implication humaine.
Cela n'est pas pertinent dans notre situation.
L'UE ne se contente pas de poser quelques questions de consentement et de respect les droits des personnes sur le traitement des données. Elle veut aussi s'assurer que votre vie privée est (mieux) protégée lorsque les choses tournent mal.
C'est pourquoi il préconise le respect de la vie privée dès la conception. Bien que ce concept soit difficile à mettre en place dans la législation, le but est clair : ils veulent que tout le monde prenne en considération le respect de la vie privée dès le début de leur projet/produit/entreprise, et pas comme une réflexion a posteriori.
Des choses telles que le chiffrement (tant en transit que pour les données en sommeil), les pseudonymes, et l'expiration des données, sont suggérées comme à garder à l'esprit dès la conception.
Évidemment, l'UE ne va pas venir vérifier votre code pour voir si vous avez pris à cœur le respect de la vie privée dès la conception. Mais elle peut (et elle aura sûrement) avoir une influence si les choses tournent mal.
Imaginez deux entreprises qui ont une fuite de données, l'une d'entre elles n'a pas fait grand chose pour protéger la vie privée de leurs utilisateurs, alors que l'autre a pris des mesures pour le respect de la vie privée dès la conception afin d'atténuer les dégâts.
Il semble évident que l'UE va se montrer plus sévère à l'égard de la société qui n'a pas fait d'effort.
Nous faisons déjà un certain nombre de choses qui sont animées par une approche de respect de la vie privée dès la conception. Par exemple :
Il y a plus d'informations à ce sujet dans cet article du blog : Les choix que j'ai faits pour protéger votre vie privée. Ou pourquoi vous n'aurez pas de cookies.
Ceci forme déjà une très bonne base pour un site web soucieux de la protection de la vie privée. Mais comme nous aurons besoin de faire des changements pour le RGPD de toute façon, nous envisageons d'autres options pour élever davantage le niveau de confidentialité. Plus précisément, ce que nous pouvons faire pour limiter les dégâts causés à nos utilisateurs en cas de fuite de données.
Parmi les des données les plus sensibles que nous enregistrons aujourd'hui il y a l'adresse et l'anniversaire de nos plus mécènes de niveau supérieur.
Toutefois, le site n'a pas besoin de ces informations pour fonctionner. Nous n'en avons besoin qu'à des fins administratives ; envoi de cadeaux et de cartes d'anniversaire à nos mécènes.
Il n'y a donc aucun besoin réel de conserver ces données dans la base de données freesewing. Nous pourrions aussi bien écrire ces informations dans un carnet que nous garderions sur notre table basse.
Donc, dans le cadre de nos changements pour le RGPD, nous supprimerons ces informations de la base de données et les stockerons hors ligne.
Nous cryptons déjà toutes les données en transit. Mais nous envisageons actuellement d'ajouter le chiffrement des données stockées.
L'idée est de chiffrer toutes les données qui pourraient potentiellement identifier un utilisateur. Telles que :
Cela ajouterait une couche supplémentaire de défense de la vie privée de nos utilisateurs au cas où notre base de données serait détruite.
Bien que ce changement risque d'être difficile à mettre en œuvre et assorti d'une perte de performance, je pense que ça vaut la peine d'y travailler.
Bien que nous ayons encore du pain sur la planche, nous sommes déjà en conformité avec une grande partie du RGPD, en particulier quand il s'agit de respecter les droits des utilisateurs :
Nous travaillons actuellement sur le droit à l'information et avons un plan pour les changements requis afin de respecter le droit de restreindre le traitement et le droit de contester.
Sur le site de collecte de données, nous devons préciser les détails de nos avis de confidentialité. Nous allons également écrire une politique de confidentialité détaillée qui inclut toutes les informations des différentes avis.
Nous devrons ajouter des modifications lors de la prise en main de l'utilisateur pour nous assurer que les avis sont présentés au bon moment. Sans oublier que nous devrons garder trace de qui a donné son consentement et pour quoi.
Il semble que nous ayons beaucoup de travail devant nous.
Je pense personnellement que le RGPD est une bonne chose. Mais je veux entendre vos avis à propos des changements décrits dans ce billet de blog.
Donc s'il vous plaît faites-nous part de vos commentaires et avis. Après tout, ce sont vos données dont nous parlons.