Aller au contenu

Conformité pour les Appareils Mobiles

GDPR

Qu'est-ce que c'est ?

Le General Data Protection Regulation (Règlement Général sur la Protection des Données ou RGPD) : est le changement le plus important de la réglementation sur la confidentialité des données depuis 20 ans. Ce règlement remplace la Directive sur la Protection des Données de 1995. Il est conçu pour harmoniser la confidentialité des données à travers l'UE, protéger la confidentialité des données de tous les citoyens de l'UE et remodeler la façon dont les entreprises et les organisations abordent la confidentialité des données.

Les entreprises qui ne s'y conforment pas s'exposent à des amendes pouvant atteindre 20 millions d'euros, ou 4 % de leur chiffre d'affaires mondial annuel.

Le GDPR vise à protéger le stockage et l'utilisation des données des utilisateurs et à garantir que l'utilisateur a le contrôle de ses données.

Le GDPR s'applique à toutes les entreprises ayant des clients, des visiteurs de sites web ou d'applications mobiles qui sont de l'Union européenne. Cela signifie que toute organisation dans le monde qui traite des données personnelles de résidents de l'UE, de quelque manière que ce soit, a l'obligation de protéger les données de ces utilisateurs et d'être conforme au GDPR.

Passons d'abord en revue quelques définitions clés.

La première est le contrôleur de données (data controller) : un contrôleur de données est l'entité qui détermine la finalité et les moyens de la collecte et du traitement des données personnelles. Si vous possédez un site web ou une application mobile et que vous décidez de ce qui est collecté, de la manière dont c'est collecté et dans quel but, alors vous êtes un contrôleur de données.

Le deuxième terme est le sous-traitant de données (data processor) : un sous-traitant de données est une organisation qui traite des données personnelles pour le compte du contrôleur de données. Par exemple, il peut s'agir d'un service tiers intégré à votre site web ou à votre application. Il peut s'agir d'un outil d'analyse (analytics) tel que Google Analytics ou d'un service cloud tel qu'Amazon Web Services qui a accès aux données de vos clients ou les héberge.

Le troisième terme est la personne concernée (data subject) : une personne concernée est une personne dont les données sont traitées. Par exemple, un utilisateur d'application ou un visiteur de site web.

Maintenant que nous avons passé en revue ces termes, entrons dans le vif du sujet de ce qu'est un règlement général sur la protection des données.

Les données personnelles au sens du GDPR incluent toute information se rapportant à une personne identifiable qui peut être identifiée en référence à toute sorte d'identifiant pour votre site web ou vos applications.

Comment devenir conforme au GDPR ?

Les dix éléments à prendre en compte pour avoir une application mobile conforme au GDPR :

Privacy by Design (Confidentialité dès la conception)

Le Privacy by Design est désormais une exigence légale en vertu du GDPR. Dès le moment où vous commencez à créer votre application mobile, vous devez prendre en compte la confidentialité de vos utilisateurs. Selon l'article 23 du GDPR, votre application ne doit détenir et traiter que les données utilisateur absolument nécessaires. Pensez aux données de vos utilisateurs dès le départ et ne les laissez pas pour compte. De plus, vous devez chiffrer toutes les données personnelles que vous collectez avec un algorithme de chiffrement fort, ce qui contribuera à minimiser l'impact d'une violation de données (data breach).

En vertu du GDPR, les entreprises doivent demander et recevoir le consentement de l'utilisateur afin de collecter, d'utiliser et de déplacer des données personnelles. Cela inclut les données collectées pour la publicité, l'analyse, la journalisation des plantages (crash logging) ou tout autre chose. L'opt-in doit être compréhensible et clair, car vous ne pourrez plus vous en tirer avec des conditions générales confuses que personne ne lira ou ne comprendra probablement jamais. Il est fortement recommandé d'afficher un écran de consentement au lancement de l'application, car c'est la seule façon d'être entièrement conforme au GDPR. Vous devez également informer les utilisateurs sur ces écrans du moment où leurs données seront utilisées. De plus, vos utilisateurs doivent pouvoir retirer leur consentement aussi facilement qu'ils l'ont donné, vous devrez donc peut-être créer une autre page sur votre site web pour permettre à vos utilisateurs de se désinscrire (opt out).

Provide Visibility and Transparency (Fournir visibilité et transparence)

L'un des aspects les plus importants du GDPR est la façon dont les données que vous collectez sont réellement utilisées. Si votre contrôleur de données doit être conscient de la manière dont vos utilisateurs peuvent gérer et protéger efficacement leurs données utilisateur, fournir une visibilité et une transparence par le biais d'une politique de confidentialité claire et compréhensible profite non seulement aux utilisateurs de votre application mobile, mais c'est également une exigence de l'App Store. Google supprimera en fait votre application s'il ne trouve pas de politique de confidentialité sur la page de profil de votre Play Store et accessible à l'intérieur de votre application. Vous pouvez choisir d'avoir une barre latérale ou un élément de menu qui renvoie à ces conditions légales de votre application mobile. Cela permettra aux utilisateurs de trouver, lire et comprendre facilement comment votre application mobile ou tout service externe utilise leurs données.

Respond to user requests (Répondre aux demandes des utilisateurs)

Si quelqu'un vous demande comment vous utilisez ses données, en vertu du GDPR, vous êtes légalement tenu de lui répondre. C'est ce qu'on appelle une demande d'accès de la personne concernée (subject access request). Lorsqu'un utilisateur demande des informations sur ses données ou une copie des données utilisées dans votre application mobile, vous avez un mois pour répondre. Pour les demandes plus compliquées, vous avez jusqu'à trois mois pour répondre. Notre recommandation est simplement de créer une page sur votre site web et votre application mobile qui inclut les coordonnées de votre entreprise. Cela permettra aux utilisateurs de vous contacter facilement.

The Right to be Forgotten (Le droit à l'oubli)

L'article 17 du GDPR met en évidence le droit à l'effacement ou le droit à l'oubli. Cela signifie que lorsqu'un utilisateur vous demande de supprimer ses données acquises via votre site web ou votre application mobile, vous êtes tenu de supprimer chaque détail personnel que vous détenez sur lui. Prenez cette demande au sérieux et conformez-vous-y sur tous les systèmes que vous contrôlez. Vous devez supprimer les données, que vous les contrôliez directement ou via des outils tels que Google Analytics.

Review Services and SDKs you use (Examiner les services et les SDK que vous utilisez)

Si votre application envoie des données personnelles à un service externe pour traitement - par exemple, une application qui analyse l'utilisation de l'application - vous devez alors être clair et transparent quant à l'endroit où cela se trouve et qui sera responsable des données transférées. Vous devez signer un accord de traitement des données (data processing agreement) avec vos sous-traitants de données, car c'est une exigence générale en vertu du GDPR. Mais ne présumez pas que tous les tiers et SDK connectés à votre application sont conformes au GDPR. S'il y a une violation de données chez l'un de vos tiers qui entraîne l'exposition de vos données utilisateur, vous en êtes responsable. Par conséquent, vous ne devriez conclure de contrats qu'avec des fournisseurs capables de fournir des garanties suffisantes que les exigences du GDPR seront respectées et que les données de vos utilisateurs seront suffisamment protégées.

Data Breach Notifications (Notifications de violation de données)

Le GDPR impose des délais plus stricts aux entreprises pour informer les autorités de contrôle nationales et leurs utilisateurs. La divulgation doit désormais avoir lieu dans les 72 premières heures, alors assurez-vous d'établir un processus clair, étape par étape, que vous pourrez suivre en cas de violation. Cela inclut la façon dont vous informerez vos utilisateurs et les autorités de contrôle nationales de la violation. Vous devrez peut-être investir dans une technologie qui vous avertit lorsqu'un risque est présent et garantit que vous avez une surveillance continue de vos données.

Appointing a Data Protection Officer (Nommer un Délégué à la Protection des Données)

Votre entreprise peut avoir besoin de nommer un Délégué à la Protection des Données (DPO) pour être conforme au GDPR. Cela s'applique à vous si :

- Vous êtes une autorité publique, à l'exception des tribunaux agissant dans leur capacité juridictionnelle
- Vos activités principales nécessitent une surveillance régulière et systématique à grande échelle des individus, comme le suivi du comportement en ligne
- Vos activités principales consistent en un traitement à grande échelle de catégories particulières de données, ou de données relatives à des condamnations pénales et à des infractions

Évaluez si votre entreprise a besoin ou non d'un DPO pour être conforme. Si tel est le cas, vous devez en nommer un et informer les utilisateurs de votre site web ou de votre application mobile de la manière dont ils peuvent contacter votre DPO.

Encryption and Data Storage (Chiffrement et stockage des données)

Assurez-vous que votre application utilise SSL/TLS et HTTPS pour les communications externes. Lors de la communication d'informations personnelles de toute nature, vos données doivent être chiffrées. Ne pas chiffrer les données signifie que l'ensemble d'informations sera en texte clair (clear text) et sera exposé sur Internet.

Log and Justify your data collection (Consigner et justifier votre collecte de données)

L'article 30 du GDPR souligne que chaque contrôleur, ou représentant du contrôleur, "doit tenir un registre des activités de traitement sous sa responsabilité". Cela signifie que pour garantir votre conformité au GDPR, vous devez commencer à documenter toutes les données que vous collectez vous-même ou par l'intermédiaire d'un tiers.