Documentation en ligne

Conformité aux réglementations pour la protection des données (RGPD).

Les applications développées par Entr'ouvert sont conçues pour préserver la vie privée des utilisateurs (« privacy by design »), et respectent les obligations du RGPD.

Le RGPD ne fait pas intervenir de nouveautés conceptuelles majeures contrairement à ce qui se dit souvent. Les grands principes visant à préserver la vie privée des citoyens sont en place depuis 40 ans (loi de 1978). Même le renforcement du consentement, souvent mis en avant pour pointer les nouveautés du RGPD, est largement présent dans les législations précédentes auxquelles étaient soumises les démarches en ligne.
Ce qui change véritablement ce sont les modalités du contrôle (on passe d’un contrôle a priori à un contrôle a posteriori) et surtout l’importance des sanctions (revues très largement à la hausse). Le RGPD a également le mérite de clarifier la situation et de déclencher une prise de conscience sur le sujet du respect de la vie privée.

 

Privacy by design
Publik est développé pour préserver la vie privée des utilisateurs (« privacy by design »), et respecter les obligations du RGPD. Nous avons souvent devancé les exigences de la CNIL dans ce domaine, implémentant par exemple la fédération d’identité (rendue nécessaire par la CNIL en 2013 pour gérer convenablement les 10 familles de téléservices) dès 2008.


Nous avons fait le nĂ©cessaire pour pouvoir affirmer sans Ă©quivoque que nous sommes en conformitĂ© avec le RGPD. Quelques Ă©lĂ©ments saillants qu’il faut avoir Ă  l’esprit :

  • dans le cadre du principe d'autodĂ©termination informationnelle introduit par le RGPD, notre fournisseur et gestionnaire d'identitĂ©s Authentic2 met Ă  disposition des utilisateurs une interface de gestion complète de leurs donnĂ©es personnelles, lesquels sont en capacitĂ© de consulter, modifier ou supprimer leurs informations d'identité ; le droit Ă  l’oubli et le droit de rectification sont respectĂ©s,
  • le droit de portabilitĂ© est Ă©galement respectĂ©, grâce Ă  une fonctionnalitĂ© directe d'export des donnĂ©es de compte et des demandes, en diffĂ©rents formats standards.
  • Respect du droit d'accès aux donnĂ©es et informations relatives aux traitements associĂ©s : des codes de suivi envoyĂ©s Ă  chaque utilisateur leur permettent de vĂ©rifier en temps-rĂ©el l'Ă©tat de leurs demandes et de connaĂ®tre la nature des traitements effectuĂ©s.
  • nous excluons de nos applications toute dĂ©cision automatisĂ©e et toute forme de profilage quelles qu'elles soient,
  • notre module de statistiques pour la business intelligence ne fournit que des mĂ©triques anonymisĂ©es et ne permet en aucun cas de remonter aux donnĂ©es sources utilisĂ©es,
  • notre environnement Publik et notre fournisseur d’identitĂ© Authentic sont conçus et paramĂ©trĂ©s par dĂ©faut pour un dialogue avec les usagers (via l'interface Web et par courriel notamment) afin que ceux-ci comprennent ce qui advient de leurs informations d'identitĂ©s ; et plus gĂ©nĂ©ralement nous faisons notre possible pour respecter les principes de Privacy-by-Design/Privacy-by-Default de la lĂ©gislation europĂ©enne,
  • tous nos dĂ©ploiements sont strictement en HTTPS,
  • en tant que sous-traitant fournisseur de SaaS (Software as a Service) aux collectivitĂ©s territoriales françaises, nous nous efforçons de veiller Ă  la sĂ©curitĂ© de nos serveurs, lesquels se situent physiquement en Union EuropĂ©enne comme l'impose le RGPD (ils sont en France),
  • nos applications fournissent des logs pertinents sur la façon dont sont traitĂ©es les donnĂ©es personnelles des usagers, et elles implĂ©mentent un système de rĂ´les conditionnant l'accès aux donnĂ©es utilisateurs (Role-Based Access Control), permettant de n'accorder Ă  un agent que les accès dont il a besoin.

Nous avons nommĂ© un DPO (Data Protection Officer) chargĂ© de la conformitĂ© au RGPD chez Entr'ouvert. 
Nous avons également révisé le modèle de nos clauses contractuelles avec les collectivités, pour expliciter davantage le principe de coresponsabilité introduit par le RGPD. Les collectivités utilisatrices de Publik peuvent demander à consulter notre Étude d’Impacts sur la Vie Privée (EIVP) réalisée pour les activités d’édition logicielle et d’hébergement SaaS de la solution Publik par Entr’ouvert.

Pour davantage de détails techniques concernant la sécurité et le respect du RGPD, vous pouvez consulter la page dédiée dans le guide de l'administrateur système.

Dernière mise à jour le 01/01/2024 18:59 — Éditer