L’un des principes fondamentaux de presque toutes les lois sur la protection des données est l’obligation de prendre des « mesures raisonnables » pour protéger les données personnelles lors de leur transmission, de leur traitement et de leur stockage. Pour y répondre, il faut à la fois des politiques de protection des données et les technologies qui permettent de les appliquer.
Ce guide vous aide à renforcer vos stratégies de conformité au CCPA et au RGPD et recense les technologies et outils couramment déployés par les départements informatiques internes et les fournisseurs de services gérés (MSP) du monde entier pour protéger les données personnelles qu’ils traitent et se conformer aux lois sur la protection des données, comme le California Consumer Privacy Act (CCPA) et le règlement général sur la protection des données (RGPD).
Conformité au RGPD et au CCPA : définition et enjeux
Le CCPA et le RGPD sont deux lois distinctes qui protègent respectivement les informations personnelles des résidents de Californie et de l’Union européenne. Leur finalité est similaire, mais elles présentent des différences importantes. Elles partagent toutefois une même exigence : prendre certaines mesures pour protéger les données personnelles, ou données à caractère personnel (DCP), sous peine de sanctions sévères.
Même si votre entreprise n’est pas établie dans l’UE, en Californie ou dans une autre région dotée de ses propres lois sur la protection des données, ou si elle n’atteint pas les seuils de chiffre d’affaires ou autres qui la soumettraient à ces textes, s’y conformer reste souvent avantageux : de nombreux cadres réglementaires s’appliquent en fonction du lieu où se trouve la personne concernée par les données protégées, et non du lieu où se trouve l’entreprise qui les traite. Ne pas respecter ces lois peut également limiter votre capacité à travailler avec d’autres sociétés qui, elles, y sont soumises.
De plus, disposer des politiques, des processus et de l’infrastructure nécessaires pour respecter les lois internationales sur la protection des données comme le CCPA et le RGPD signifie que, le jour où vous serez prêt à vous développer et à passer à l’échelle, vous serez déjà préparé. Négliger vos responsabilités en matière de protection des données peut aussi entamer la confiance de vos clients.
Ce qu’il faut pour garantir la conformité au RGPD et au CCPA
Élaborer les politiques qui aideront votre entreprise à respecter les lois internationales sur la protection des données suppose de bien connaître chaque texte, l’environnement juridique dans lequel vous opérez et la relation que vous entretenez avec vos utilisateurs (quelles données vous traitez pour eux, et dans quelle mesure ils sont informés de leur utilisation et y consentent). En général, ces politiques couvrent des aspects tels que la classification, la conservation et l’accès aux données.
Une fois ces politiques établies en fonction des obligations légales applicables, les administrateurs informatiques et les fournisseurs de services gérés sont les mieux placés pour les mettre en place et les faire respecter, car ce sont eux qui savent le mieux où et comment ces données sont utilisées. Cela implique de choisir des outils informatiques offrant des fonctionnalités qui facilitent la conformité, de veiller à ce que ces logiciels soient correctement configurés, de sensibiliser le personnel à ses responsabilités et de surveiller les éventuelles violations de données ou usages abusifs.
La clé de tout cela, c’est la visibilité : vous devez savoir où se trouvent toutes les données relatives à une personne concernée, qu’elles soient sur site, dans le cloud ou dans une sauvegarde, afin de pouvoir les récupérer, les supprimer, les corriger ou les traiter conformément aux lois applicables dans sa région.
Les grandes catégories technologiques de la conformité en matière de protection des données
Faire tout cela pour plusieurs juridictions et différents types de données personnelles (surtout lorsque des données de santé sont concernées) devient très vite un défi technique complexe, en particulier pour les MSP dont les clients opèrent sur des marchés différents et disposent eux-mêmes parfois d’une clientèle internationale.
Les grandes catégories technologiques suivantes sont déployées pour répondre à ces exigences en constante évolution :
- Découverte et classification des données : pour localiser et catégoriser les données personnelles dans différents environnements, comme le stockage sur site et dans le cloud, et sur différentes plateformes SaaS
- Gestion des accès (GIA/MFA) : applique des restrictions basées sur l’identité afin de limiter l’accès aux données aux seules personnes qui en ont besoin pour exercer leurs fonctions
- Prévention des pertes de données (DLP) : empêche le partage, le transfert ou l’exposition non autorisés de données privées
- Chiffrement et gestion des clés : sécurise les données au repos et en transit avec une gestion des clés prête pour l’audit
- Gestion du consentement et des préférences : suit les acceptations et les refus des utilisateurs ainsi que l’historique des consentements, à des fins de transparence et d’audit
- Journalisation d’audit et reporting : assure la traçabilité des accès, des modifications et des demandes relatives aux données des utilisateurs
- Automatisation des demandes des personnes concernées (DSR/SAR) : aide à répondre aux demandes d’accès, de suppression et de rectification dans les délais légaux
Il vous revient de rechercher et de déployer des outils qui répondent aux besoins de votre entreprise et à vos obligations légales. Cela implique souvent de combiner des produits de différents fournisseurs (après avoir réalisé une évaluation des risques liés aux fournisseurs et mis en place les accords de protection des données appropriés) pour obtenir une solution sur mesure et économique, qui s’intègre à vos outils et processus métier existants.
Découverte et classification des données
Pour garantir la protection de toutes les données privées et pouvoir retrouver toutes les copies des données d’une personne lorsqu’elle demande à y accéder ou à les mettre à jour, ces données doivent être identifiables. Elles peuvent se trouver sur des partages réseau, dans des e-mails, des bases de données et sur des plateformes SaaS (comme des CRM ou des sites e-commerce).
En garder la maîtrise suppose à la fois de documenter comment et où les données sont utilisées, et d’utiliser des outils de découverte et de classification capables de rechercher des identifiants (noms, adresses, numéros d’identification officiels), d’étiqueter et de classer les données selon leur finalité et leur sensibilité, et de s’intégrer aux outils de prévention des pertes de données.
Parmi les outils dédiés, on trouve Microsoft Purview, OneTrust, BigID et Varonis.
La minimisation des données est une obligation du RGPD et une recommandation du CCPA : ne conserver que le strict minimum de données nécessaires à l’activité consentie réduit le volume de données à protéger. L’anonymisation et la pseudonymisation permettent également de réduire les risques liés à la sensibilité des données.
Gestion des identités et des accès (GIA)
La GIA couvre les mécanismes d’authentification (qui est la personne) et d’autorisation (ce qu’elle a le droit de voir ou de faire) pour l’accès à votre infrastructure informatique et aux données sensibles qu’elle contient. Elle doit s’intégrer à votre chaîne d’outils informatiques afin d’assurer le contrôle d’accès basé sur les rôles (RBAC), la MFA (authentification forte) et la gestion du cycle de vie des utilisateurs (création et suppression des comptes au fil des arrivées, des départs et des changements de poste) sur l’ensemble de votre infrastructure locale et cloud.
Les outils les plus répandus dans cette catégorie sont Microsoft Entra ID (anciennement Azure AD), Okta et Ping Identity.
Le zero trust et le principe de moindre privilège (PMP) sont des notions importantes à prendre en compte lors du choix et du déploiement de votre solution de GIA.
Prévention des pertes de données (DLP)
Les plateformes DLP empêchent les données protégées d’échapper au contrôle de votre entreprise, en inspectant par exemple les e-mails sortants, les transferts de fichiers et l’activité cloud à la recherche d’éventuelles violations de données. Si une fuite potentielle est détectée, l’activité peut être bloquée automatiquement et les parties prenantes alertées afin que des mesures soient prises.
Microsoft Purview Data Loss Prevention, Forcepoint, Symantec DLP et Proofpoint figurent parmi les plateformes DLP les plus utilisées.
Des calendriers de conservation des données peuvent être mis à profit pour imposer une suppression automatique à l’expiration du cycle de vie des données, ce qui réduit le volume de données susceptibles de fuiter et devant être surveillées par la DLP.
Chiffrement et gestion des clés
Des données correctement chiffrées ne peuvent être lues par personne sans la clé, ce qui en fait une nécessité absolue pour toute forme efficace de protection des données. C’est particulièrement vrai pour les données stockées dans le cloud, puisque cela vous permet de garder la maîtrise de qui peut les lire.
Les lois sur la protection des données imposent de fait que les données soient chiffrées au repos (c’est-à-dire lorsqu’elles sont stockées sur un disque dur) et en transit (c’est-à-dire lorsqu’elles sont transmises d’un appareil à un autre, par exemple de votre stockage sur site vers un stockage cloud). Cela suppose de respecter diverses exigences techniques, notamment le chiffrement TLS et AES, pris en charge par de nombreuses solutions de stockage et de réseau.
Des données chiffrées ne sont jamais plus sûres que les secrets qui les protègent. Des outils comme AWS KMS, Azure Key Vault et Thales CipherTrust sont donc couramment déployés pour la gestion des clés.
Ces outils facilitent la rotation régulière des clés sans interrompre le service, ce qui contribue à prévenir les fuites de données.
Gestion du consentement et des préférences
Les utilisateurs doivent disposer d’un moyen de consentir à la collecte et à l’utilisation de leurs données par votre entreprise, et ce consentement doit être enregistré à des fins de conformité.
Cela passe généralement par une interface permettant d’accepter ou de refuser les activités de traitement des données, et par des services back-end qui recueillent et consignent ce consentement. Concrètement, cela prend la forme des bandeaux de cookies bien connus, des fenêtres de consentement marketing et des paramètres de confidentialité dans les profils utilisateurs.
Cette fonctionnalité est souvent développée en interne, mais des plateformes comme TrustArc, Cookiebot et OneTrust CMP la proposent sous forme de service, sans travail de développement important, et la maintiennent à jour au fil des évolutions législatives.
Automatisation des demandes d’exercice des droits (DSR/SAR)
En vertu du RGPD et du CCPA, les utilisateurs ont le droit de savoir quelles données vous détenez à leur sujet et de demander leur mise à jour ou leur suppression dans tous vos systèmes (y compris lorsqu’elles sont stockées à plusieurs endroits et, dans certains cas, dans des sauvegardes anciennes).
L’automatisation des DSR/SAR permet de rechercher dans l’ensemble des systèmes les données relatives à une personne et de répondre dans les délais légaux (30 jours pour le RGPD, 45 jours pour le CCPA). Les demandes et leurs suites peuvent être consignées afin de prouver la conformité et d’auditer les réponses automatisées.
DataGrail, OneTrust et Microsoft Purview Compliance Manager remplissent tous cette fonction.
Journalisation, reporting et pistes d’audit
Vous devez consigner votre conformité sous forme de documentation et de journaux d’audit, afin de prouver que les mesures techniques et organisationnelles requises pour sécuriser les données ont bien été mises en place. Vous devez également documenter toute violation potentielle et veiller à ce que les utilisateurs demandant l’accès à leurs données ou leur rectification aient reçu une réponse appropriée.
Les outils servant à documenter cette activité doivent pouvoir suivre qui a accédé aux données protégées, surveiller les modifications de configuration et générer des rapports sur les réponses aux DSR, les incidents DLP et le consentement des utilisateurs. Certaines données (comme les e-mails) peuvent aussi devoir faire l’objet d’une mise en suspens juridique ou être conservées pour des enquêtes, si une notification en ce sens vous est adressée.
Parmi les outils permettant d’assurer ces tâches de reporting, on peut citer Splunk, Microsoft Defender for Cloud, Elastic SIEM et AuditBoard. De nombreuses plateformes et outils disposent en outre de leurs propres fonctions configurables de conservation et de journalisation des données (par exemple, les conservations à des fins de litige chez les fournisseurs de messagerie cloud, qui empêchent la suppression définitive des e-mails).
La conformité commence par vos outils de gestion informatique
Le choix des outils est déterminant, mais aucun outil pris isolément ne vous rendra immédiatement conforme au CCPA, au RGPD ou à une autre loi sur la protection des données. Le mieux est de comparer les solutions et de retenir celles dont les fonctionnalités répondent directement aux besoins de vos utilisateurs et aux politiques que vous mettez en place pour y répondre.
Vous allégerez ainsi la charge de vos équipes informatiques et serez prêt pour une future expansion vers de nouveaux territoires ou l’entrée en vigueur de nouvelles lois dans les régions où vous êtes déjà présent.
NinjaOne propose une gamme d’outils de gestion informatique conformes au RGPD et au CCPA, au sein d’une plateforme MSP complète intégrant l’accès à distance, la sauvegarde, la gestion des terminaux et des appareils mobiles, ainsi que des portails Helpdesk (service d’assistance). Nous sommes également conformes aux normes HIPAA et ISO 27001, à la directive NIS 2 et à d’autres cadres émergents en matière de protection des données et de sécurité, et nous maintenons nos plateformes à jour au fil des nouvelles exigences légales. Consultez ici notre présentation complète en matière de conformité et de confiance.
Si vous êtes responsable de la sécurité de DCP ou d’autres informations propriétaires sensibles, contactez NinjaOne pour échanger sur la façon dont nous pouvons vous aider à rendre vos opérations informatiques conformes.