irecteur associé chez BPMS Le RGPD sert à protéger, à l’échelle européenne, la vie privée de l’individu contre une utilisation abusive de ses données personnelles, alors que les injonctions paradoxales ne manquent pas : Ce contexte a amené le régulateur, l’Union Européenne, à exiger des entreprises une capacité à s’autoréguler et à prouver la conformité de leurs traitements, en remplacement des exigences de déclarations préalables antérieures. La définition d’un traitement est large : «toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction». La notion de données est donc une composante essentielle de la RGPD, mais sous un angle synthétique particulier, seules les données personnelles et sensibles nécessitant une protection encadrée par la loi. Les durées de conservation sont également une préoccupation renforcée, pour ne pas dire nouvelle. L’enjeu de l’exigence de la capacité à s’autoréguler est d’importance, car les sanctions encourues se veulent représentatives des dommages causés aux individus : là où l’entreprise pouvait jusqu’à présent limiter son évaluation du risque à un impact interne (par exemple pour un vol de données : une perte d’actif et le cas échéant un risque de réputation) elle devra désormais considérer la probabilité d’une forte sanction financière. La CNIL propose une démarche en 6 étapes dans un excellent document de synthèse : A compter de la seconde étape, la présentation suivante pourrait également être proposée : [C1] Le référentiel processus constitue un excellent support pour identifier la maille pertinente des traitements à analyser, par processus ou regroupement de processus, et donc construire l’inventaire des traitements. [C2] Une approche « moderne » de la modélisation des processus, permettant un dialogue étroit entre métier et SI, vous aura amené à formaliser les jalons clés d’un processus : ces étapes, qui ont vocation à être En créant un lien entre processus et données à piloter, ces jalons constituent une source précieuse pour nourrir l’inventaire des données métier associées à chaque traitement. Difficulté supplémentaire qui n’est pas propre au RGPD mais caractérise tout chantier SI ciblé données, il s’agira d’assurer au sein du référentiel la cohérence entre 2 visions de la donnée : Cette dernière, plus rigoureuse mais aussi plus complexe et fragmentée, peut difficilement servir de base à des échanges avec le métier : il est en effet fréquent qu’une « donnée métier » se traduise au plan informatique par une demi-douzaine de « données SI ». Ainsi, derrière la notion de « client entreprise », se cachent le tiers personne morale, le tiers personne physique, le rôle client, la localisation géographique,… Seul un sous-ensemble de ce périmètre étant susceptible de porter des données pouvant être qualifiées de personnelles. [C3] La description des traitements sensibles peut ensuite faire l’objet d’une modélisation spécifique RGPD. La norme BPMN permet de décrire des enchaînements d’opérations manuelles ou automatisées, en qualifiant chacune des opérations, et permet d’indiquer les données utilisées. Le traitement RGPD peut donc être considéré comme un « sous-processus » réutilisable si besoin, dans différents contextes. [C4] Les mesures de protection appliquées aux traitements sensibles à identifier à cette étape ne concernent à mon sens que les mesures très spécifiques et directes au traitement concerné. De nombreux dispositifs essentiels de maîtrise des risques sur les systèmes d’information ont une portée générale (sur l’accès au système d’information ou les moyens d’extraction de données par exemple) et leur place est dans une approche globale de management du risque (voir ci-dessous les points [M2] et suivants). [LIV1] Pour produire le registre des traitements il faut établir les liens entre les traitements (et leurs finalités), les acteurs (et leurs habilitations), les données (et leur qualification éventuelle Données Personnelles ou DP sensibles), les applications et les dispositifs de maîtrise de risques (DMR) en vigueur. Par rapport à la norme BPMN, seuls les derniers éléments devront être complétés : les applications et les risques, eux-mêmes reliés aux dispositifs de maîtrise de risques. Si quelques compléments s’imposent, comme l’identification de rôles précis tels que le DPO, le responsable de traitement ou les sous-traitants RGPD, la plupart des informations requises sont probablement déjà disponibles, sous une forme ou sous une autre, dans votre référentiel processus. [LIV2] Enfin, le référentiel devra porter les processus requis par le RGPD : Rappelons que la réalisation de l’inventaire des traitements et des données a amené à se poser les questions suivantes : La mise en pratique est potentiellement délicate, quand, avec la généralisation de traitements dans le Cloud, il devient parfois impossible de localiser le stockage de la donnée. Les réponses, au-delà d’un inventaire ponctuel, permettent de formaliser et d’impulser une véritable approche de gouvernance des données à partir des étapes manuelles et automatisées identifiées et du cycle de vie de la donnée défini par des jalons. Il restera alors à construire un dispositif pérenne de gouvernance : [M2] [M3] L’identification et l’évaluation des risques liés aux données ne sont pas nouvelles par nature. Néanmoins dans le cadre imposé par le RGPD, les sanctions encourues prennent en compte les dommages causés aux individus là où l’entreprise pouvait jusqu’à présent limiter son évaluation du risque à un impact interne (par exemple pour un vol de données : une perte d’actif et le cas échéant un risque de réputation). De plus : L’ensemble de ces éléments devrait amener à restructurer un large périmètre de l’approche « classique » de cartographie des risques liés aux systèmes d’information. Les principes restent toutefois les mêmes : identification du risque, évaluation brute, mise en place et de dispositifs de maîtrise du risque et évaluation nette. [M4] La capacité à documenter la conformité RGPD de l’entreprise sera toutefois fortement consolidée par l’usage d’un outil de Gouvernance des risques et de la conformité (GRC) pour démontrer l’exhaustivité de travaux réalisés et l’efficacité des dispositifs de maîtrise de risques. Ce type d’outil permet d’impulser les travaux récurrents, permettant ainsi de passer d’un mode « projet » de mise en conformité RGPD à un mode permanent d’évaluation des risques et de documentation de la conformité. La boîte à outil Processus s’avère parfaitement adaptée pour aborder la problématique RGPD et permettra à l’entreprise de maîtriser sa démarche vis à vis des exigences définies par le législateur : maîtrise des bases juridiques de sa collecte d’information, de leur caractère proportionné (nature, durée de détention), de l’exploitation transparente et loyale de l’information… Elle devra toutefois être complétée par des outils de Gestion des Risques et de la Conformité pour couvrir la dimension dynamique de la Gouvernance du dispositif. Ce travail contraint par le RGPD offre également l’opportunité de revisiter les processus sous l’angle de l’interaction avec les individus (expérience client, usager, salarié…). La sélection par l’entreprise des seules informations à caractère personnel qui lui sont strictement nécessaires peut incidemment conduire, au-delà du respect de la norme imposée, à une meilleure expérience client.
Le RGPD, de quoi s’agit-il ?
Les étapes incontournables
La contribution de l’approche processus (Connaître)
Des processus à la gouvernance des données (Maîtriser le besoin de données)
Management du risque (Maîtriser les risques liés aux données strictement nécessaires)
En conclusion
Capitaliser sur ses processus pour se conformer au RGPD
by Laurent Hassid on 05/03/2018
Share this post:
