La RGPD est le sujet brulant de l’année 2018. Il s’agit du nouveau Règlement Général sur la Protection des Données. De nombreux acteurs sensibilisent (plus ou moins bien) leurs clients du fait qu’ils agissent en qualité de « sous-traitant ». C’est le cas notamment des solutions d’emailing.
En attendant notre atelier complet à ce sujet, voici l’essentiel à savoir sur la RGPD. C’est votre première étape de sensibilisation.
Cette mesure était destinée à remédier à la politique des grandes entreprises de préférer payer une amende plutôt que de respecter les contraintes de protection des données à caractère personnel. D’où la mise en oeuvre de ce nouveau règlement européen dont l’application est :
Finit les possibilités de recevoir une simple remontrance. En cas de contrôle, l’autorité se basera sur le texte qui mentionne la marche à suivre pour déterminer l’amende qui sera désormais effective, proportionée et dissuasive. Jusqu’à 10M€ pour les petites entreprises comme les nôtres. Ce sont 12 critères précis, écrits dans le règlement, qui vont servir de référence de calcul.
En qualité de « sous-traitant », la conformité RGPD est notre cheval de bataille à plusieurs niveaux.
C’est pour cela que Sébastien Gourrier, fondateur de SG Autorépondeur, a suivi lui-même une formation spécialisée sur le sujet pendant 2 jours intensifs avec près de 400 pages à digérer. Le texte du règlement fait une centaine de page à lui seul. Sébastien Gourrier s’est formé auprès d’un docteur en droit reconnu pour son expertise « Informatique et Libertés » depuis plusieurs années. Ce dernier était au plus proche des négociations au sein du cabinet du premier ministre français lors de la création de la RGPD.
Nous avons choisi la meilleure référence connue pour ne rien laisser passer au sujet de ce règlement. Nous avons étudié de nombreux cas d’école.
Sébastien a ainsi reçu l’attestation de formation CIL/DPO (Correspondant Informatique et Libertés/Délégué à la Protection des Données) afin de bien maîtriser cette mise en conformité au sein de ses entreprises et celle de ses clients.
Point n°1, le choix de vos sous-traitants !
Désormais, vous serez responsable de la gestion de vos données. Que cette gestion soit effectuée par vos soins, ou par vos sous-traitants (et les sous-sous-traitants). Et c’est à vous qu’il revient de vous assurer de la conformité RGPD de vos prestataires (Autorépondeur, Plateforme de e-learning, outil de webinaire, système de paiement, système de facturation, etc).
Et comme certains prestataires font appel à d’autres, vous devez vous assurer que la chaine de traitement entière est confirme RGPD.
Par exemple, SG Autorépondeur maîtrise l’envoi de vos emails. C’est notre métier. Nous le faisons avec nos serveurs, en France. Pas de risque de transfert de données hors Union Européenne. Ce qui vous sera plus difficile de vérifier pour certains outils de marketing tout en un.
Autre exemple, nous assurons la gestion de l’envoi de vos SMS, mais ce n’est pas nous qui sommes en relation avec les opérateurs. Nous passons par un prestataire français (à Marseille) et nous nous assurons de leur conformité RGPD. Et nous devons informer noir sur blanc dans nos mentions légales le nom de ce prestataire pour que vous puissiez vous aussi vous assurer de sa conformité (c’est votre devoir).
Point n°2, votre registre…
La fausse bonne nouvelle, c’est qu’il n’est plus nécessaire de faire de déclaration à la CNIL. Car cela est remplacé par le fait de tenir un registre. On peut lire le texte dans tous les sens, on constate que la tenue d’un registre concerne finalement tout le monde. Au sein de l’atelier que nous allons organiser, nous vous montrerons à quoi cela ressemble. Ce n’est pas si compliqué mais il y a des points importants pour chaque « traitement » et leurs « finalités ». Nous vous montrerons un exemple d’une de nos fiches de registre.
Point n°3 : Vos mentions légales !
Nous constatons que de nombreux utilisateurs de SG Autorépondeur sont en illégalité par rapport à leurs mentions légales (absentes ou incomplètes). Ce sera plus contraignant. Il a des mentions à ajouter. Notamment le nom de vos prestataires, les finalités de vos traitements de données à caractère personnel, la notion de transfert des données hors UE si vous êtes concerné, ce que nous déconseillons fortement car le risque de perdre la conformité est assez élevé.
Point n°4 : Vos procédures
Nous mettons actuellement en place 3 types de procédures dans notre entreprise en ce concerne la RGPD.
Certains outils de marketing que vous utilisez directement ou qui sont utilisés par vos prestataires (même français) mettent désormais en péril votre conformité RGPD dès lors que les données sont transitées dans un pays hors Union Européenne.
En effet, non seulement le transfert ne peut avoir lieu que sur un pays avec un « niveau juridique suffisant » (réévalué tous les 4 ans). Et l’outil en question doit présenter les garanties suffisantes à vous proposer ses services (ou qu’il soit dans le monde).
De plus, le niveau de protection des DCP ne doit alors pas être compromis pour le responsable de traitement (vous), le sous traitant (l’outil que vous utilisez) et les transferts ultérieurs.
Vous pouvez accéder à notre guide de mise en conformité RGPD en 4 étapes ici : http://rgpd.jeveuxvoir.fr
Le contenu de cet article n’engage en aucun cas la responsabilité de son auteur. Toutes informations issues de ce document est à considéré comme un divertissement pédagogique. Pour la mise en conformité de votre entreprise, vous êtes invité à vous entourer d’un conseil juridique compétent et accrédité.
Bonsoir Sébastien
Quid des associations qui par le passé étaient exemptées du NS 48, pour leurs membres et leurs listes de prospects ou contacts ?
Je sais que c’est une particularité, mais travaillant sur les 2 secteurs, si tu pouvais éclairer ma lanterne
D’avance Merci
Cordialement
Patrice
Bonjour
Merci de cet article.
Si je comprends bien, la seule utilisation d’un outil de Google par exemple (ou Dropbox, ou Apple, ou autre…) nous mettra en infraction ?
Par exemple
– un agenda google ou l’on indique le nom et l’adresse de nos rdv ?
– un questionnaire sous google form dans lequel le répondant inscrit une donnée personnelle, comme son adresse mail ?
– ou …
Merci Sébastien, comme toujours l’Europe pond des pavés beaucoup trop lourds à digérer pour le simple utilisateur, avec l’habituelle illisibilité.
Nous regarderons de près ce document afin de voir s’il ne s’agit pas d’une immixtion à visées politiques.
Car l’enjeu est là: est-ce bon, ou est-ce à nouveau une contrainte qui détruira de l’activité au profit des seuls gros acteurs du marché ? l’Internet de monsieur tout le monde va-t-il être mis à mort, in fine ?
Votre tâche est d’autant plus délicate que cette pétrification du droit européen et des normes corolaires, véritable soviétisation des mœurs, ne peut aller qu’en s’accroissant.
Nous redoutons que le simple entrepreneur ait finalement autant de problèmes là que l’entrepreneur classique à la fin de la période économique (années 90), lorsqu’il devait fermer son entreprise du fait du harcèlement administratif et des multiplications normatives, ajoutées aux taxes. On touche là aux Libertés publiques et sous couvert de mieux à cause de quelques problèmes qui eussent pu été réglés autrement, techniquement, on fait comme d’habitude: tout le monde va payer, tout le monde va être limité. Et il est assez probable même à terme que seules les très grosses entreprises survivent. C’est ce qu’on appelle l’Union européenne.
Comme nous le disions au ministre de l’éducation récemment, c’est le même processus avec le terrorisme: un attentat = 300 millions de gens perdant des heures dans les aéroports.
D’où notre conclusion. A votre phrase « Privilégiez les outils de marketing localisés en Union Européenne et qui n’externalisent rien hors Union Européenne », nous avons tendance à nous demander : ne faut-il pas songer à l’envol hors du Bloc de l’Ouest pour vivre à 100% en pays libre ? (d’autant que le client se fait vraiment pauvre en Europe, alors que des gisements énormes existent en Asie)
Bonjour,
C’est un moyen de faire de l’utilisation du web ne soit fréquenté que par une élite, ou que le plus vulnérable passe à la caisse…
D »une part , je n »y comprends rien de plus, je me demande pourquoi cette réforme? Encore un fil a la patte?
Cordialement
JLNV
Précisément, de telles dérives ne sont possibles que si les acteurs du marché les acceptent. On peut les admettre parce que la force prime, sans les accepter sur le principe. Vous ne savez pas où tout cela peut conduire, en particulier pour votre activité. Il y a un moment où en tant qu’acteur il faut donner son avis. On peut toujours dire qu’on ne se prononce pas, mais c’est repousser à plus tard ce qui est inéluctable.
J’apprecie beaucoup la decision.
Bonjour Sébastien,
je viens de souscrire à l’offre ecom que vous proposez.
Quand est-ce que les ateliers RGPD seront en ligne
Car vu l’enorme travail que cela implique pour nous (et je pèse mes mots quand je viens d’assister a une conférence sur le sujet dans ma région pour les tpe, il y a de quoi s’arracher les cheveux tant c’est TRES lourd à mettre ne place)… mais bon, c’est cela ou on ferme nos activités sur le net. On n’a pas le choix.
bonne journée
Didier
bonjour Sébastien
pourquoi avez-vous supprimé mon post ?
Bonsoir,
Il me semble qu’il y avait une formation payante sur ce lien http://rgpd.jeveuxvoir.fr/
Ce qui ne semble plus être d’actualité.
Est-il toujours possible d’avoir accès à la formation
Bonjour Sébastien,
Suite à ce que j’ai lu dans une de vos communication, est-ce une obligation légale RGPD de supprimer de notre base toute personne n’ayant pas interagi avec nous depuis 3 ans (interagi = cliqué sur un lien dans une communication que nous leur avons adressée) ?
Merci d’avance.
Bonsoir Tarik et Sébastien
Je m’occupe d’une grosse association de plus de 2500 membres
Les associations sont prises dans le RGPD
Cependant à force de chercher j’ai vu que les membres d’une associations n’auraient pas besoin d’exprimer un consentement spécifique, car ce sont des informations légales
Qu’en pensez-vous ?
Cordialement
Patrice
Bonjour Tarik,
Encore 2 soucis:
Je veux importer des fichiers csv de nos abonnés depuis Aweber pour SG Autorepondeur je voudrais savoir:
1) La structuration à adopter c’est à dire comment repositionner les colonnes par ordre d’arrivé. Exemple: Mail; name; message number…
2) A quel niveau intégrer ou faire importer le fichier?
Merci
quelles différences si l’on est localisé en Suisse ?