Passer au player
Passer au contenu principal
Passer au pied de page
Rechercher
Se connecter
Regarder en plein écran
Like
Commentaires
Favori
Partager
Ajouter à la playlist
Signaler
LEX INSIDE - Partage et réutilisation des données personnelles à l'ère du numérique
B SMART
Suivre
30/10/2024
Partage et réutilisation des données personnelles avec Paul-Olivier Gibert, Président de l'AFCDP.
Catégorie
🗞
News
Transcription
Afficher la transcription complète de la vidéo
00:00
On poursuit ce LexInside et on va parler partage et réutilisation des données avec mon invité
00:16
Paul-Olivier Gibert, président de l'AFCDP. Paul-Olivier Gibert, bonjour.
00:22
Bonjour.
00:23
Quel impact le RGPD a-t-il eu sur la protection des données personnelles du point de vue
00:28
du citoyen ? Le RGPD a profondément renforcé les droits
00:34
des citoyens.
00:35
On peut véritablement parler d'une révolution avec le RGPD.
00:37
Pour être plus concret, le RGPD a consacré un certain nombre de droits.
00:42
Le premier, c'est le droit à l'oubli, c'est-à-dire de demander à un responsable
00:45
de traitement d'oublier notre personne.
00:47
Le deuxième, c'est le droit à la portabilité des données, c'est-à-dire de récupérer
00:51
sous un format utilisable, lisible par une machine, des données nous concernant pour
00:56
les confier à un autre responsable de traitement.
00:58
La transparence est accrue, les entreprises sont tenues d'informer clairement les utilisateurs
01:05
sur la manière dont les données sont collectées et l'utilisation qui en est faite et c'est
01:08
des choses que l'on peut voir puisque maintenant on peut avoir une description beaucoup plus
01:11
précise dans l'utilisation des cookies, des personnes qui sont destinataires de ces
01:16
cookies et avec des listes qui parfois peuvent être très longues et très nombreuses.
01:20
Le consentement maintenant doit être explicite, il n'est plus présumé, il n'est plus
01:27
présumé, il doit être explicite, ce qui ne signifie pas que ce ne soit pas, c'est
01:31
pas la seule source d'expression, de légitimité d'un traitement de données à caractère
01:37
personnel, mais si elle est fondée sur le consentement, celui-ci doit être explicite.
01:43
Et enfin, une responsabilité croissante des entreprises qui doivent mettre en place des
01:48
dispositifs de protection des données à caractère personnel, de respect des souhaits des personnes
01:55
au prix de sanctions qui sont très lourdes, 4% du chiffre d'affaires dans un régime
01:59
précédent où on était dans une déclaration administrative des traitements.
02:03
Alors vous évoquez justement l'impact du RGPD sur les entreprises, comment le RGPD
02:10
a-t-il changé la façon dont les entreprises collectent et traitent les données personnelles?
02:15
Alors c'est des choses qui sont visibles, c'est-à-dire qu'on voit que l'information
02:19
est plus normalement plus précise, c'est ce que j'évoquais tout à l'heure avec
02:23
la description de chacun des destinataires de cookies.
02:27
On a sur la collecte des données plusieurs évolutions majeures.
02:32
La première, c'est la logique de minimalisation des données.
02:34
On utilise les seules données nécessaires au traitement et pas celles qui sont superflues.
02:39
Ça peut poser parfois des problèmes, mais c'est quand même un principe de saine gestion.
02:44
La deuxième chose, c'est la limitation de finalité.
02:47
J'utilise des données, pas parce que ça peut être utile un jour peut-être, mais parce que
02:51
j'en ai un besoin précis, déterminé et explicite à un instant donné.
02:55
Et autre chose qui est très importante, c'est l'exactitude des données.
02:59
Je dois raisonner avec des données qui correspondent à la réalité de la personne et non pas
03:04
des données qui sont générées de manière aléatoire.
03:07
Conservation limitée, on les conserve pour une durée qui doit être en cohérence avec
03:13
la finalité du traitement et non pas indéfiniment.
03:16
Et puis une obligation d'assurer l'intégrité et la confidentialité, et c'est tout ce que
03:20
l'on peut voir, notamment avec les problématiques de fuite de données, où on a des entreprises
03:26
qui sont sanctionnées parce qu'elles n'ont pas assuré de manière suffisante la protection
03:32
des données des utilisateurs de leurs services.
03:34
Et ça, c'est quand même une innovation importante apportée par le RGPD.
03:38
Quelles sont les principales difficultés pour les entreprises pour se conformer au RGPD ?
03:46
Je pense qu'on peut distinguer plusieurs types d'entreprises.
03:50
Il y a les très grandes entreprises qui, depuis plusieurs années, en particulier dans le domaine financier,
03:56
quelques décennies même, se sont habituées à avoir des obligations de conformité et donc
04:00
à mettre en place des dispositifs de contrôle interne.
04:03
Pour les entreprises de taille plus petite, des obligations de même nature sont issues du RGPD,
04:10
mais elles n'ont pas forcément la culture qui leur a permis d'avancer là-dessus.
04:15
Des points sur lesquels il faut faire attention.
04:17
Premièrement, c'est ce qu'on appelle la cartographie des données,
04:20
c'est-à-dire que l'entreprise doit savoir quels sont les types de données qu'elle utilise,
04:24
à quelle finalité et quelles sont les logiques de traitement qui leur sont appliquées.
04:28
La deuxième chose qui est un anglicisme, c'est le privacy by design,
04:32
c'est-à-dire la protection de la vie privée par défaut.
04:34
C'est-à-dire que dès que l'on conçoit un projet informatique,
04:37
il faut intégrer cette problématique de protection des données de la vie des personnes,
04:42
à la fois en termes de sécurité, mais aussi en termes de respect des droits des personnes,
04:46
lorsque l'on conçoit le produit.
04:47
Et donc ça, c'est une évolution qui est importante, mais qui est aussi une logique de bon sens.
04:52
On n'avait pas cette préoccupation avant le RGPD ?
04:55
Avant le RGPD, certains diront de manière cynique,
04:59
avant les sanctions du RGPD,
05:01
il était très difficile de faire prendre en compte les besoins de protection de la vie privée
05:06
avant, dans le cadre du projet,
05:10
et c'était bien souvent quelque chose qui arrivait en dernière minute,
05:13
juste avant la livraison.
05:15
Maintenant, c'est fini.
05:17
Ensuite, il faut former le personnel,
05:19
c'est-à-dire que le personnel doit être au courant de ses droits et de ses obligations
05:24
en matière de protection des données,
05:26
en tant que préposé de l'entreprise.
05:29
La gestion des incidents est devenue un point qui est très important,
05:32
c'est-à-dire que lorsqu'on a une data breach,
05:35
une fuite de données, ou un accès illégitime, ou une indisponibilité des données,
05:39
il faut prévenir les gens, il faut les informer,
05:41
et il faut également prévenir le régulateur, qui est la CNIL.
05:45
Ça veut dire un système d'alerte à mettre en place ?
05:47
Ça veut dire un système de remontée et de gestion des incidents
05:51
que l'on a dans les grandes structures,
05:53
parce qu'il y a des problèmes d'indisposibilité qui ont des impacts très conséquents,
05:57
mais c'est quelque chose qui redescend vers d'autres types d'acteurs
06:00
que les très grands groupes ou les groupes du domaine
06:03
dont les activités sont par elles-mêmes réglementées.
06:06
Et puis, désignation d'un délégué à la protection des données à caractère personnel,
06:11
un DPO, que je représente,
06:14
et qui est une fonction non-exécutive,
06:17
et qui a pour but d'assister le responsable de traitement,
06:21
donc la direction de l'organisme,
06:23
pour que la protection des données à caractère personnel soit bien intégrée
06:28
et que la protection soit effective.
06:31
En général, le profil des DPO, c'est des juristes ou pas forcément ?
06:36
Alors, il y a une proportion importante de juristes parmi les DPO,
06:41
mais c'est-à-dire qu'on a aussi des gens qui viennent de la sécurité des systèmes d'information,
06:45
des gens qui sont ingénieurs et puis des gens qui viennent du métier.
06:47
Alors, la difficulté du métier de DPO,
06:51
c'est pas tellement la formation initiale, juriste, ingénieur ou autre,
06:54
c'est d'être capable d'être quelqu'un de pertinent
06:57
sur les domaines qui concernent le métier de l'organisation.
07:00
Deuxièmement, sur la réglementation, sur la protection des données à caractère personnel,
07:04
ça, c'est un petit peu obligatoire.
07:06
Et puis, quelqu'un qui comprenne comment fonctionne un système d'information.
07:09
Donc, c'est cet équilibre qu'il faut trouver.
07:12
Et en fait, quand on se dit quelle est la bonne solution interne, externe,
07:17
tel type de rattachement, tel type de formation,
07:19
c'est difficile de la fournir.
07:23
C'est-à-dire que c'est la personne qui sera la plus efficace
07:26
à un instant donné dans une organisation donnée
07:29
pour assurer la protection des données à caractère personnel.
07:33
Quels sont les nouveaux défis en matière de protection des données personnelles
07:37
avec, je pense, à l'intelligence artificielle ou l'Internet des objets ?
07:41
Alors là, on a de nouveaux défis
07:45
parce qu'on a quelque chose qui ressemble à une nouvelle vague
07:48
d'innovation technologique qui est proche d'une révolution.
07:51
L'IA est un enjeu tout à fait important pour les DPO
07:57
et pour les personnes qui s'occupent de protection des données personnelles
08:01
avec différents sujets.
08:03
Premièrement, c'est la transparence et la loyauté des traitements.
08:06
C'est-à-dire que les traitements doivent être visibles, expliqués
08:10
et compréhensibles par les personnes qui en sont l'objet.
08:13
La problématique aussi de la sécurité des données
08:18
transférées, collectées et traitées par l'Internet des objets
08:22
est un sujet qui n'est pas si simple que ça avec tous ces capteurs
08:25
qui sont un petit peu partout.
08:27
Et avec l'IA, on a la gestion des biais et des discriminations.
08:31
Ce n'est pas toujours la faute de l'IA.
08:34
C'est-à-dire que l'IA travaille par apprentissage
08:36
et donc ce qu'elle projette, ce qu'elle produit
08:38
est finalement le résultat d'une analyse du passé.
08:41
Il faut reconnaître que si on regarde notre histoire
08:44
en termes de misogynie, de discrimination,
08:47
on n'est pas forcément totalement exemplaire.
08:49
Donc ce n'est pas forcément la faute de l'IA.
08:51
Mais il y a aussi des fois où l'IA produit des hallucinations.
08:54
Les hallucinations, c'est un résultat qui est plausible
08:59
mais qui est totalement faux.
09:01
J'ai fait l'expérience à titre personnel
09:05
et je me suis retrouvé beaucoup plus vieux
09:07
et dans une spécialité qui n'était pas du tout la mienne.
09:09
Mais il y a un exemple qui est beaucoup plus parlant,
09:11
c'est qu'il y a des requêtes d'IA qui conseillent
09:13
de manger des cailloux, parce que ça apporte des sels minéraux.
09:17
Et il y a quand même une phrase un petit peu de doute à l'intérieur
09:21
qui est que tout le monde n'est pas d'accord.
09:24
Donc en fait, l'IA dit qu'il semblerait que ce soit intéressant
09:30
de manger des cailloux, mais ce n'est pas l'unanimité
09:33
qui est là-dessus.
09:34
Donc à titre personnel, je ne recommande pas du tout
09:38
la consommation de cailloux, même si certains animaux
09:43
gèrent leur digestion de cette façon.
09:47
Le consentement dans un environnement IoT,
09:50
c'est un sujet qui est un petit peu complexe
09:52
parce qu'on a beaucoup de capteurs.
09:54
On ne sait pas exactement sur son téléphone ce qui est capté,
09:57
mais si c'est des objets qui eux-mêmes ont leur vie autonome,
10:01
on a aussi cette problématique de qu'est-ce qui va être capté
10:04
sur moi à partir de ces objets.
10:11
Deux choses importantes, le droit à l'explication.
10:14
Il faut pouvoir justifier des résultats du traitement
10:17
et de la manière dont il a fonctionné.
10:19
Et puis un point qui est technique,
10:21
est-ce qu'on a toujours besoin de données
10:23
à caractère personnel pour un bon apprentissage
10:26
en matière d'intelligence artificielle ?
10:29
La réponse est non.
10:31
Il peut y avoir des fois où l'apprentissage
10:33
se fait avec des données anonymes ou des données pseudonymes.
10:36
Et donc là, ça peut être un outil très intéressant.
10:38
D'accord, on va suivre tout ça avec intérêt.
10:40
Merci d'être venu sur notre plateau.
Recommandations
9:45
|
À suivre
LEX INSIDE - Publicité ciblée et utilisation des données personnelles
B SMART
07/12/2024
9:55
LEX INSIDE - Les transferts de données personnelles vers les Etats-Unis
B SMART
avant-hier
1:08
Au large de Brest, une mission scientifique a découvert 3.000 fûts radioactifs immergés
BFMTV
aujourd’hui
1:10
Nouvelle-Calédonie: un accord "historique" signé entre les indépendantistes et non-indépendantistes
BFMTV
aujourd’hui
1:19
Face aux fortes chaleurs, la Ligue de protection des oiseaux se mobilise pour secourir les martinets qui sont particulièrement vulnérables
BFMTV
hier
52:33
C'est Votre Argent - vendredi 11 juillet 2025
BFM Business
hier
26:06
La France a tout pour réussir - Vendredi 11 juillet
BFM Business
hier
20:51
Les Experts : Augmentations d'impôts, Bayrou dit non - 11/07
BFM Business
hier
2:45
Morgane Suquart, la cavalière mystère des JO : “J’aurais préféré rester dans l’anonymat, ça a enlevé un peu de magie”
Yahoo France
05/08/2024
1:58
Maïtena Biraben : “J'aurais adoré coucher avec une femme. J'ai raté le coche"
Yahoo France
30/07/2024
7:45
Maïtena Biraben : "Avoir 50 ans, c'est vivre une crise d'adolescence équipé d'un cerveau"
Yahoo France
30/07/2024
58:06
SMART BOURSE - Emission du vendredi 11 juillet
B SMART
hier
38:31
SMART BOURSE - PLANÈTE MARCHÉ(S) du vendredi 11 juillet 2025
B SMART
hier
13:02
SMART BOURSE - MARCHÉS À THÈME(S) : Olivier Malteste (Yomoni)
B SMART
hier
4:05
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Thomas-Vini Pires (EQS Group)
B SMART
hier
2:42
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Sandra Laham (Proetic)
B SMART
hier
2:37
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Léa Fleury (Ordalie)
B SMART
hier
3:21
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Jules Touzet (Haiku)
B SMART
hier
3:19
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Vivien Krotkine (Legal Suite)
B SMART
hier
4:44
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Gaspare Dori (Castaldi Partners)
B SMART
hier
5:35
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Vladimir Rostan d'Ancezune (DAC Beachcroft France)
B SMART
hier
5:11
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Charlotte Michon (Charlotte Michon Avocat)
B SMART
hier
6:25
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Alessandro Fiorentino (ADEQUACY)
B SMART
hier
5:40
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Eléonore Favero (Adlane Avocats) et Hassan Ben Hamadi (Adlane Avocats)
B SMART
hier
5:14
SOMMET DU DROIT EN ENTREPRISE - TABLE RONDE : Lucile Borgne (Tomorro)
B SMART
hier