En résumé
Les données personnelles identifiables (PII) englobent toute information permettant d’identifier ou de profiler une personne — qu’il s’agisse d’adresses e‑mail, de numéros de sécurité sociale, d’adresses IP ou de noms d’utilisateur. La définition est volontairement large, ce qui oblige les entreprises à effectuer des évaluations au cas par cas pour déterminer ce qui entre dans le cadre. Plusieurs réglementations encadrent la gestion des données personnelles (PII) : le Règlement Général sur la Protection des Données (RGPD) de l’Union européenne (UE) est la plus connue, accordant aux consommateurs des droits en matière de protection, d’accès, de notification et de suppression de leurs données — et il s’applique à toute entreprise ayant des activités commerciales avec des consommateurs européens, et pas uniquement aux sociétés établies dans l’UE. Aux États-Unis, des lois telles que HIPAA imposent des obligations supplémentaires aux entreprises du secteur de la santé. Toute entreprise qui collecte des données utilisateur, y compris les exploitants de sites web, doit comprendre et respecter les réglementations applicables en matière de données personnelles afin d’éviter des amendes élevées et des atteintes à la vie privée. Les risques concrets concernent également les outils du quotidien : les cookies marketing et la migration vers le cloud peuvent tous deux exposer l’entreprise à des problèmes de conformité liés aux données personnelles si leur gestion n’est pas rigoureuse.
Définir les données personnelles et leur impact
Les données personnelles identifiables (PII) sont des informations qu’une personne pourrait utiliser pour vous identifier. Si une personne avait accès à vos données personnelles, avec un peu de temps et de compétences, elle pourrait découvrir votre identité. Et parfois, ces recherches se font au détriment de votre vie privée, de votre tranquillité d’esprit, ou des deux.
Par exemple, des informations personnelles identifiables pourraient permettre à un cybercriminel de découvrir que la personne à la tête d’une grande organisation à but non lucratif consacre également du temps aux jeux d’argent en ligne. Ou des données personnelles sensibles pourraient permettre à un journaliste de découvrir qu’une personne élue souffre d’une maladie incurable.
Il y a quelques années, toute entreprise numérique pouvait recueillir une grande quantité de données vous concernant. Il était difficile de bloquer la collecte, la manipulation, le partage ou la suppression de ces informations. Aujourd’hui, de nombreux pays disposent de lois sur les données personnelles qui vous accordent des droits. La plus importante d’entre elles : le Règlement général sur la protection des données (RGPD) de l’Union européenne (UE).
Qu'est-ce que les PII ?
Les informations qui vous sont propres, ou les données pouvant servir à établir un profil vous concernant, constituent des données personnelles. Si la définition semble floue, c’est volontaire.
Ces données sont généralement considérées comme des informations personnelles identifiables (PII) :
- Numéros de compte
- Adresses e-mail
- Noms complets (prénom et nom de famille)
- adresses de protocole Internet (IP)
- Téléphone
- Adresses physiques
- Numéros de sécurité sociale
- Noms d’utilisateur
Mais souvent, la législation permet aux entreprises de déterminer ce qui constitue ou non des informations personnelles identifiables. Et les règles peuvent évoluer périodiquement.
Comme l’ U.S. General Services Administration l’explique, la gestion des données personnelles identifiables implique de procéder à des évaluations au cas par cas. Parfois, une donnée qui ne semble pas être une donnée personnelle identifiable peut le devenir ultérieurement. Évaluer réellement les données collectées et leur pertinence représente un travail à temps plein.
Comment le RGPD protège-t-il vos données personnelles ?
Comme indiqué précédemment, la plupart des pays disposent d’une forme de législation sur les données personnelles. Les consommateurs et consommatrices souhaitent garder la maîtrise de leurs données et comptent sur les organismes publics pour élaborer des lois adaptées. L’un des plus importants provient d’Europe.
Le RGPD est une législation conçue pour protéger les consommateurs et consommatrices européens lorsqu'ils effectuent des transactions en ligne ou mènent d'autres activités commerciales. La loi a nécessité plusieurs années de préparation, mais à partir de 2018 environ, les entreprises ont dû l’appliquer sous peine d’en subir les conséquences.
En vertu du RGPD, les personnes concernées ont le droit de:
Protection Les entreprises doivent veiller à la sécurité des données personnelles identifiables qu’elles collectent. Accès Les personnes concernées peuvent demander leurs données personnelles et corriger les inexactitudes. Notification Les personnes utilisatrices doivent donner leur consentement pour la collecte de données. Les notifications informent les personnes concernées des données personnelles collectées, de leur utilisation et de leur durée de conservation. Suppression Les personnes concernées peuvent demander aux entreprises d’effacer entièrement leurs données numériques.
Les entreprises situées au sein de l’UE doivent respecter le RGPD. Mais toute entreprise qui travaille avec des consommateurs européens doit également se conformer.
Pour donner un exemple, une entreprise américaine qui vend des billets d’avion à une personne résidant en Irlande doit se conformer au RGPD. Cette compagnie aérienne doit recueillir différents types de données personnelles, notamment le nom, l’adresse et les informations bancaires de la personne passagère. Le RGPD protège cette famille irlandaise, et l’entreprise américaine a l’obligation de se conformer.
Qui veille au respect du RGPD et quelles sont les sanctions prévues ?
Le Comité européen de la protection des données (EDPB) gère cette législation, et ce groupe peut infliger des amendes aux entreprises qui enfreignent les règles. Les amendes sont élevées et elles s’appliquent au niveau de la violation.
Quelles autres réglementations encadrent les données à caractère personnel en plus du RGPD ?
Le RGPD compte parmi les réglementations sur les données personnelles les plus étendues au monde, mais ce n’est pas la seule que les entreprises doivent prendre en compte. Selon le lieu d’activité d’une entreprise ou la nature des données qu’elle traite, d’autres lois, y compris des réglementations propres aux États-Unis, peuvent également s’appliquer.
Quel est le lien entre la législation américaine sur la santé et la conformité relative aux données personnelles ?
Les entreprises américaines, par exemple, doivent également composer avec la loi HIPAA (Health Insurance Portability and Accountability Act). Cette loi sur la santé protège les informations privées concernant les patientes et patients, et les compagnies d’assurance, les hôpitaux ainsi que d’autres acteurs du secteur de la santé sont tenus de s’y conformer.
Quelles données personnelles identifiables les sites web collectent-ils généralement ?
Si vous collectez des données auprès de consommateurs à un moment ou à un autre, vous devez prendre en compte les informations personnelles identifiables (PII). Si vous gérez un site web, vous faites partie de ce groupe.
Lorsque des personnes visitent une entité en ligne telle qu’un site web, vous pouvez suivre leurs :
- adresse IP
- Noms d’utilisateur
- Adresses (si vous disposez de formulaires de contact)
- Comptes bancaires (si vous acceptez des paiements)
Comment les cookies et les services cloud créent-ils des risques pour les données à caractère personnel ?
Il est également possible que des traceurs en ligne soient installés. Les « cookies » peuvent vous aider à vérifier l’efficacité de vos stratégies marketing, afin d’attirer encore plus de clients par la suite. Si vos cookies ne sont pas conformes aux exigences relatives aux données personnelles, ce qui est le cas de nombreux cookies, vous vous exposez à des violations de la vie privée.
La façon dont vous gérez vos services, par exemple en exploitant le cloud, peut également comporter des risques liés aux données personnelles.
Nous pouvons vous aider. Lisez notre blog sur la protection des données personnelles lors de la migration vers le cloud. Découvrez comment Very Good Security nous permet de travailler sur des données sensibles sans exposer les informations personnelles.
Foire aux questions (FAQ)
Qu’est-ce qui fait qu’une donnée est considérée comme une donnée à caractère personnel ?
Les données personnelles désignent toute information permettant d’identifier de manière unique une personne, ou pouvant être associée à d’autres données pour établir son profil. La définition est volontairement large, des exemples courants incluent les numéros de sécurité sociale, les adresses e‑mail, les adresses IP et les adresses physiques, car la nature des informations considérées comme des données personnelles identifiables peut évoluer avec le temps. Les entreprises doivent évaluer chaque donnée au cas par cas plutôt que de s’appuyer sur une liste figée.
Le RGPD s’applique-t-il aux entreprises situées en dehors de l’Europe ?
Oui. Le champ d’application du RGPD s’étend au-delà des frontières de l’Union européenne : toute entreprise qui fait affaire avec des consommateurs et consommatrices européens doit s’y conformer, quel que soit son siège social. Une compagnie aérienne basée aux États-Unis qui vend des billets à une personne résidant en Irlande, par exemple, est soumise aux règles du RGPD pour toutes les données personnelles collectées au cours de cette transaction.
Quels droits le RGPD accorde-t-il aux personnes concernées sur leurs données à caractère personnel ?
Le RGPD établit quatre droits fondamentaux pour les personnes concernées : la protection (les entreprises doivent sécuriser les données personnelles collectées), l’accès (les personnes concernées peuvent consulter et corriger leurs données), l’information (elles doivent donner leur consentement et être informées de la nature des données collectées, de la finalité et de la durée de conservation), et la suppression (elles peuvent demander l’effacement de leurs données). Ensemble, ces droits offrent aux personnes un contrôle réel sur l’utilisation de leurs informations.
Quel organisme est chargé de la supervision du RGPD, et comment les pénalités sont-elles calculées ?
Le Comité européen de la protection des données (CEPD) est chargé de superviser l’application du RGPD. Lorsque des entreprises enfreignent les règles, les amendes sont évaluées au niveau de chaque brèche, ce qui signifie que chaque infraction distincte peut entraîner sa propre pénalité, rendant la non-conformité potentiellement très coûteuse.
La conformité aux exigences relatives aux données personnelles concerne-t-elle uniquement les entreprises soumises au RGPD ?
Non. Les obligations liées aux données personnelles vont bien au-delà du RGPD. Aux États-Unis, la loi HIPAA (Health Insurance Portability and Accountability Act) impose aux organisations de santé — y compris les hôpitaux et les compagnies d’assurance — de protéger les données des patients. Plus généralement, toute entreprise qui collecte des données utilisateur via un site web, un formulaire de contact ou un système de paiement doit évaluer ses responsabilités en matière de données personnelles conformément aux lois applicables à ses activités.
Pourquoi les cookies marketing représentent-ils une source potentielle de violations de conformité liées aux données personnelles ?
Les cookies de suivi sur les sites web sont couramment utilisés pour mesurer l’efficacité des actions marketing, mais les données qu’ils collectent peuvent être considérées comme des informations personnelles identifiables. Si ces cookies ne sont pas configurés pour répondre aux exigences de conformité en matière de données personnelles — ce qui est souvent le cas — les entreprises peuvent se retrouver exposées à des violations de la vie privée. La migration vers le cloud pose un défi similaire, car le transfert des données des utilisateurs vers des services cloud entraîne son propre lot de risques liés aux données personnelles, qui doivent être gérés de manière proactive.
Références
Règles et politiques de protection des données personnelles. U.S. General Services Administration.
Règlement général sur la protection des données (RGPD) : ce qu’il faut savoir pour rester en conformité. (juin 2020), CSO
Protection des données à caractère personnel. Commission européenne.
La naissance du RGPD : de quoi s’agit-il et ce qu’il faut savoir. (mai 2018). Forbes.
Qui sommes-nous ?. Comité européen de la protection des données.