Au cours des dernières années, nous avons tous entendu l'expression « données personnelles ». Dans une plus ou moins grande mesure, nous avons adapté nos processus commerciaux aux exigences législatives dans ce domaine.
Le nombre de contrôles effectués par le Roskomnadzor, ayant révélé cette année des violations dans ce domaine, tend de manière insistante vers 100 %. Les statistiques de la direction du Roskomnadzor pour le district fédéral central pour le premier semestre 2019 montrent 131 violations sur 17 contrôles.
Dans notre réalité quotidienne, il y a des appels « froids » de diverses organisations avec lesquelles nous n'avons peut-être jamais eu de relations. Provenant de téléphones mobiles au nom de grandes entreprises (banques, compagnies d'assurance, etc.). Des SMS promotionnels dont il est impossible de se désinscrire. Leur nombre, semble-t-il, ne fait que croître.
Trouver un équilibre entre les intérêts des entreprises et le respect des exigences réglementaires est un véritable défi pour les entreprises de toute taille. Les mesures à appliquer et leur suffisance doivent être évaluées de manière autonome selon la législation. Un aspect positif : il est possible de réduire les risques en évitant les violations les plus courantes. D'autant plus que cela ne nécessitera pas de coûts supplémentaires ni de mesures techniques complexes.
Ainsi, numéro un sur la liste : violation des conditions de traitement des données personnelles. Exemples : liste incomplète des objectifs de traitement, catégories de sujets, ainsi que des tiers ayant accès aux données.
La vérité que nous devrons accepter : il est impossible de créer un consentement type valable pour toutes les situations de la vie – ni pour les employés, ni pour les clients, ni pour les utilisateurs du produit logiciel. Bien que cela semble très souhaitable.
Chaque fois que vous lancez une nouvelle campagne marketing ou changez votre système de vente, prenez 5 minutes pour vérifier que le consentement contient :
1) le nom et l'adresse de l'entreprise – opérateur,
2) les objectifs du traitement,
3) la liste des données,
4) la liste des actions sur les données et des méthodes de traitement,
5) la transmission transfrontalière et/ou la transmission à des tiers (en précisant les pays et les tiers concernés),
6) la durée de validité du consentement et
7) le moyen de le révoquer.
Peu de modèles trouvés sur Internet peuvent se vanter de respecter tous les critères, il est donc possible d'emprunter, mais avec précaution et des ajouts.
Les auditeurs ont-ils eu accès aux documents contenant des données personnelles ? — Un consentement spécifiant l'objectif (réalisation de l'audit), le nom et l'adresse de l'entreprise d'audit est requis. L'entreprise livrant les marchandises du site de commerce électronique a-t-elle changé ? — Le consentement obtenu lors de l'enregistrement du client sur le site n'est plus suffisant. L'option faisant référence à la liste des partenaires ne garantit pas une tranquillité d'esprit à 100 %, mais c'est mieux que rien.
La gestion des données des utilisateurs finaux des logiciels mérite une mention particulière. Lorsque l'on souhaite mieux connaître son utilisateur et lui envoyer des offres pertinentes. Lorsque les données sont collectées et stockées, bien que l'enregistrement du produit logiciel n'exige qu'une clé de licence. Nous pouvons utiliser ces données avec le consentement de la personne concernée, mais nous ne devons pas lier la possibilité de fournir le service principal / de vendre le produit à une newsletter marketing obligatoire. Il ne s'agit plus seulement de données personnelles, mais aussi de législation sur la publicité.
D'autres conditions sont également difficiles à réaliser. La liste des objectifs ne doit pas être excessive. Le principe est un objectif – un consentement. Cela signifie qu'il n'est pas possible d'obtenir un consentement pour le traitement des données d'un CV d'un candidat et son inclusion dans la réserve de personnel avec une seule signature. En tant que compromis, des exemples viables seraient lorsque, dans un seul document, chaque objectif est présenté en tant que paragraphe distinct et que la personne concernée a la possibilité d'inscrire « d'accord » / « pas d'accord » dans chaque cas.
Enfin, qu'est-ce que des données personnelles ? Comment comprendre à partir de la définition floue donnée par la loi (« toute information se rapportant à une personne physique directement ou indirectement identifiable »), si un cas spécifique est soumis à son application ? La Roskomnadzor a promis d'approuver la matrice des données personnelles d'ici la fin de 2018. Le délai a été reporté à la fin de 2019. Nous attendons.
Qu'attendons-nous encore :
- Projet de loi n° 04/13/09-19/00095069. Simplification de la forme de consentement. Légalisation de la forme électronique de consentement (case à cocher, SMS, etc.). À ce jour, la pratique est ambivalente, le tribunal peut soit appliquer par analogie les règles du consentement papier, soit reconnaître le consentement électronique comme inapproprié.
- Projet de loi n° 729516-7. Augmentation des amendes. En cas de violation répétée de l'exigence de localisation (collecte initiale de données dans la base sur le territoire de la Fédération de Russie) – 18 millions de roubles. Modification de la procédure de calcul des amendes. Allons-nous multiplier le montant de l'amende par le nombre de sujets dont le consentement a été jugé inapproprié.
Et les sujets des données personnelles attendent que cessent les appels et les envois indésirables, qu'il est impossible d'arrêter. Je ne suis pas intéressé par un crédit, la publicité contextuelle gêne la consultation du contenu, et je me souviens que l'assurance de ma voiture est en cours de téléchargement.
Source : habr.com
