Parce que… c’est l’épisode 0x032!

Shameless plug

Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

Une experte en protection des renseignements personnels

Vanessa Deschênes est avocate chez Robic où elle dirige le groupe protection des données, cybersécurité et vie privée. Elle assiste les entreprises dans l’implantation de bonnes pratiques afin de les rendre conformes aux lois en matière de protection des renseignements personnels. Invitée au SECURE, elle a présenté une conférence sur le Privacy by Design, un sujet particulièrement d’actualité.

Un concept né dans les années 90

Le Privacy by Design n’est pas un concept nouveau puisqu’il date du début des années 90. On en entend toutefois de plus en plus parler parce qu’il a été repris dans certaines lois en matière de protection des renseignements personnels. Ce concept se décline en sept grands principes qui orientent la conception des produits et services.

Les sept principes fondateurs

Le premier principe consiste à être proactif et non réactif, en implantant des mesures préventives et en agissant en amont plutôt qu’en mode réaction.

Le deuxième principe est la vie privée par défaut. Dès la création d’un produit ou d’un service, les éléments de protection doivent être pris en compte dans la conception des technologies et de l’architecture d’entreprise.

Le troisième principe, assez similaire, est la protection de la vie privée intégrée dans la conception.

Le quatrième principe se traduit par la pleine fonctionnalité, soit une somme positive et non nulle. La protection de la vie privée ne doit pas se faire au détriment d’autres fonctionnalités. On cherche une approche gagnant-gagnant.

Le cinquième principe est la sécurité de bout en bout, c’est-à-dire la protection des données tout au long de leur cycle de vie, de la collecte à la destruction.

Le sixième principe concerne la visibilité et la transparence, souvent associées aux politiques de confidentialité et à l’information rendue disponible aux clients et consommateurs.

Le septième et dernier principe est le respect de la vie privée de l’utilisateur en mettant ses droits et ses préoccupations au cœur du développement des produits et services.

Des principes difficiles à implanter

Bien que le concept soit louable, son implantation concrète s’avère difficile, ce qui explique qu’il soit peu utilisé ou connu au sein des organisations. Les développeurs et les architectes d’entreprise ont besoin d’instructions claires et raisonnent en binaire, en zéro et un. Les concepts plus juridiques les plongent dans la zone grise et le flou, ce qui crée souvent un fossé entre les juristes et les gens des technologies de l’information.

Un outil concret pour passer à l’action

L’implantation concrète passe notamment par les évaluations des facteurs relatifs à la vie privée, les fameux PIA, qu’on retrouve dans le projet de loi 64 au Québec ainsi qu’au niveau fédéral. Ces évaluations agissent comme une liste de vérification lors du lancement d’un nouveau produit. Lors du développement d’une application mobile, il faut se demander à qui elle s’adresse, quels renseignements seront collectés et pourquoi. Il faut ensuite s’assurer que les éléments de protection restent présents à chaque étape, du développement à la mise en production. L’individu doit pouvoir exercer ses droits, par exemple en cochant ou en décochant l’information qu’il souhaite ou non donner. Des points d’interrogation à côté d’un champ de formulaire peuvent aussi afficher un message expliquant pourquoi on collecte l’adresse courriel.

L’exemple d’Apple et d’iOS 14.5

Le changement majeur apporté par iOS 14.5 illustre l’intégration quasi complète des sept principes, au grand dam de certains grands joueurs du numérique. La protection des renseignements personnels est devenue un impératif stratégique, voire un avantage concurrentiel. Des entreprises comme Apple en font un argument de vente, sachant que la population se soucie de sa vie privée. Certains critiquent toutefois cette approche, estimant que l’entreprise se présente comme défenseure de la vie privée tout en collectant par la porte arrière l’information de façon plus subtile. L’approche d’iOS, où on doit systématiquement demander son consentement à l’utilisateur pour utiliser ses données GPS ou son micro, constitue un exemple parfait du Privacy by Design. Le but du concept est justement de redonner le contrôle à l’individu.

La transparence paie

Les entreprises craignent souvent d’être trop transparentes avec leurs clients de peur de les effrayer. Or, les statistiques démontrent que l’utilisateur est le plus souvent ouvert à donner son information. Le consommateur veut simplement savoir pourquoi il la donne et être informé. Le conseil donné aux entreprises est donc d’être transparentes sans crainte. Il faut toutefois vulgariser l’information, car un texte trop technique empêche le lecteur de comprendre. Quand on explique clairement, le client comprend pourquoi il donne son information et le bénéfice qu’il en retire, puis il la donne volontiers.

Le juridique et le marketing main dans la main

La relation entre les départements marketing et les juristes a évolué au fil des ans. Dans le passé, des discussions houleuses ont eu lieu, les gens du marketing voyant l’aspect légal comme un empêcheur d’innover. Le conseiller juridique veut protéger l’entreprise et assurer sa conformité, tandis que le marketing veut la faire croître et aller chercher de nouveaux clients. Tout le monde poursuit en réalité le même objectif. Quand on le réalise, un dialogue s’installe et une compréhension mutuelle naît. De plus en plus, les gens en marketing connaissent les nouvelles normes et proposent même un langage moins juridique et plus accessible pour le consommateur.

Bâtir une relation de confiance

Pour résumer le Privacy by Design et la tendance actuelle, il suffit de se demander pourquoi on collecte les données et si on en a vraiment besoin, puis de bien informer le client. Une fois cela fait, le client deviendra fidèle et aura confiance en l’organisation. C’est une relation qui se construit.

Notes

Collaborateurs

Crédits

Télécharger .m4a (17.4M) Télécharger .mp3 (15.8M)

Tag: prp