Email

Voilà pourquoi la confidentialité des données est si importante

La confidentialité des données est un sujet en constante évolution qu'il est difficile de suivre. Nous allons passer en revue les différentes formes de confidentialité des données et leur importance. Ensuite, nous vous montrerons comment Mailgun gère la protection des données pour vous simplifier la tâche.
Image pour Voilà pourquoi la confidentialité des données est si importante

Le monde de la confidentialité des données, en constante évolution, a connu un nouveau bouleversement, et nous voulions nous assurer (comme toujours) de vous tenir au courant de ces changements. C’est donc reparti.

Dans cet article, nous aborderons les bases de la confidentialité des données et explorerons certaines des lois et réglementations qui la régissent. Nous aborderons le Privacy Shield, désormais obsolète, qui était auparavant la norme pour les transferts de données entre l’Union européenne (UE) et les États-Unis, ainsi que la manière dont Mailgun gère la confidentialité des données au-delà des normes imposées par la loi.

Qu’est-ce que la confidentialité des données ?

La confidentialité des données, également appelée confidentialité des informations, se concentre sur le traitement approprié des données sensibles ou des informations personnellement identifiables, en fonction des normes définies dans les réglementations sur la protection des données. Nous avons tous et toutes entendu dire que les données sont le nouvel or, ce qui rend la confidentialité des données d’autant plus importante à mesure que les mécanismes de collecte de données se généralisent.

Fondamentalement, la confidentialité des données stipule que chaque personne a le droit d’attendre une séparation entre le domaine public et le domaine privé, et notamment :

  • Le droit de ne pas faire l’objet de sollicitations.
  • Le droit de garder le contrôle de ses données personnelles.
  • Le droit de révoquer l’accès à ses données personnelles.

En gardant ces droits à l’esprit, la confidentialité des données concerne la manière dont les données sont :

  • Collectées : bien qu’il existe des différences dans les lois spécifiques sur la confidentialité des données, on s’attend généralement à ce que les données personnelles ne soient collectées qu’à des fins légales directement liées à la fonction ou à l’activité de l’utilisateur. De plus, les données collectées doivent être adéquates et non excessives. De nombreux codes de protection des données stipulent que la collecte de données doit être transparente, légale et équitable.
  • Stockées : encore une fois, malgré les différences entre les lois sur la confidentialité des données, le principe général veut que les données soient correctement stockées pour les protéger des menaces de cybersécurité. De plus, la conservation des données ne doit durer que le temps nécessaire. Nous vous expliquons ci-dessous pourquoi un stockage adéquat est si important pour la confidentialité des données.
  • Gérées : de manière générale, la confidentialité des données stipule que vous devez mettre en œuvre une gestion adéquate des données. Autrement dit, vous devez utiliser des mesures physiques et de cybersécurité pour garantir la protection des données tant qu’elles sont en votre possession. Vous devez les protéger de tout accès non autorisé ainsi que de toute corruption. 
  • Partagées avec des tiers : les réglementations sur la confidentialité des données stipulent que vous devez prêter attention à la manière dont les données en votre possession sont partagées avec des tiers. La plupart des réglementations stipulent que le consentement explicite des utilisateurs est obligatoire pour que leurs données puissent être utilisées par des tiers.

Le dernier volet de la confidentialité des données est la conformité avec la législation sur la protection des données. Nous passerons en revue quelques-unes des principales lois sur la protection des données ci-dessous.

Qu’est-ce qui différencie la protection, la confidentialité et la sécurité des données ?

Avant de nous plonger dans la confidentialité des données, dissipons la confusion potentielle entre la protection, la confidentialité et la sécurité des données.

  • La protection des données comprend deux volets : la sécurité des données et la confidentialité des données. En d’autres termes, la protection des données est le terme générique désignant la manière dont les données sont protégées (sécurité des données) et la manière de les traiter correctement (confidentialité des données).
  • La confidentialité des données se concentre sur la manière dont les informations sensibles doivent être traitées. La confidentialité des données s’articule autour des personnes et de leurs attentes quant à ce qui relève du domaine public ou du domaine privé. Le consentement et la suppression des données en sont des éléments clés.
  • La sécurité des données concerne la manière dont les données doivent être protégées. Par exemple, les normes de chiffrement, la sécurité des réseaux et les réponses aux violations de données font toutes partie de la sécurité des données. En ce qui concerne les programmes d’emailing, sécuriser vos passerelles email est un bon point de départ pour mettre en place une sécurité des données adéquate.

En résumé, la sécurité et la confidentialité des données sont des composantes de la protection des données. Bien que ces trois éléments fonctionnent ensemble pour créer des pratiques de sécurité appropriées pour la sécurisation et le traitement des données, nous nous concentrerons sur la confidentialité des données dans cet article.

Pourquoi la confidentialité des données est-elle importante ?

La confidentialité des données est importante tant du point de vue de l’entreprise que de la clientèle. Voyons pourquoi.

Le public se soucie de la confidentialité des données pour les raisons suivantes :

  • Des données personnelles et sensibles sont partagées. Cela inclut les coordonnées bancaires, les numéros de carte de crédit, les numéros de sécurité sociale, ainsi que des informations personnelles comme le sexe et le poids, les adresses email, etc.
  • Les données partagées peuvent être utilisées à mauvais escient, avec des conséquences désastreuses. Toute personne est concernée par la confidentialité des données, car sans protocoles de protection des données adéquats pour la garantir, ses données personnelles peuvent facilement être exploitées par des pirates informatiques et d’autres personnes ou entreprises mal intentionnées.
  • Même si les données ne sont pas utilisées à mauvais escient, elles peuvent servir à identifier une personne. En partageant des données, chaque personne a la garantie d’un certain niveau de protection afin que ses informations ne puissent pas être utilisées pour l’identifier. Par exemple, si une personne a fourni son appartenance religieuse dans le cadre des données collectées, elle risque d’être victime de discrimination si des protocoles adéquats de confidentialité des données ne sont pas en place. La confidentialité des données protège les individus de toute surveillance non sollicitée.
  • Les données peuvent être vendues à des annonceurs et à des équipes de marketing qui, bien que n’étant pas malveillants, peuvent tout de même inonder les boîtes de réception de spams. Il s’agit d’une préoccupation majeure pour les entreprises qui s’appuient sur l’email marketing. Tout le monde a déjà reçu des courriers indésirables parce que des adresses email ont été vendues par des entreprises peu scrupuleuses. C’est une autre raison pour laquelle la confidentialité des données est importante pour votre clientèle.

Du point de vue de l’entreprise, la confidentialité des données est tout aussi importante, pour les raisons suivantes :

  • Une entreprise doit être en mesure de répondre aux besoins de confidentialité des données de sa clientèle, car elle a l’obligation sociale de respecter ces données. C’est un moyen de maintenir la confiance du public envers votre marque.
  • Une entreprise se doit de répondre aux besoins de confidentialité des données de sa clientèle afin de maintenir son engagement et de continuer à fournir un produit de haute qualité.
  • Les entreprises ont des obligations légales de se conformer aux lois sur la protection des données, selon les pays dans lesquels elles opèrent.

Quelles sont les menaces pour la confidentialité des données ?

Le manque de transparence et les protocoles défaillants de collecte, de stockage et de gestion des données constituent la plus grande menace pour la confidentialité des données. Si les entreprises ne font pas preuve de transparence quant à leurs pratiques en matière de confidentialité des données, elles risquent de s’aliéner leur clientèle et de ne plus être en conformité avec les lois sur la protection des données.

Bien qu’il existe de véritables risques pour la sécurité des données, tels que les escroqueries par hameçonnage, les violations de données, les attaques par injection SQL, etc., nous nous concentrerons sur la confidentialité des données dans cet article.

Quelles sont les lois et réglementations qui encadrent la confidentialité des données ?

Comme nous l’avons mentionné ci-dessus, plusieurs lois et réglementations régissent la confidentialité des données. Il s’agit notamment des suivants :

  • Le Privacy Shield (Bouclier de protection des données UE-États-Unis)
  • Le Règlement Général sur la Protection des Données (RGPD)
  • Le California Consumer Privacy Act (CCPA)
  • Le Children’s Online Privacy Protection Act (COPPA)
  • Le Health Insurance Portability and Accountability Act (HIPAA)

Il ne s’agit pas d’une liste exhaustive, mais ce sont les textes précurseurs dans le domaine de la législation sur la confidentialité des données. Examinons-les plus en détail ci-dessous.

Qu’est-ce que le Privacy Shield UE-États-Unis ?

Vous avez peut-être entendu parler du Privacy Shield UE-États-Unis, qui, à partir de 2016, a réglementé l’utilisation des données du public dans le cadre de transactions entre l’Europe et les États-Unis. Les entreprises américaines ont pu utiliser le Privacy Shield pour valider et accréditer ces transferts transatlantiques de données. L’utilisation du Privacy Shield a permis aux entreprises américaines d’effectuer concrètement ces transferts.

Toutefois, le 16 juillet 2020, la Cour de justice de l’Union européenne (CJUE) a invalidé l’adéquation de la protection offerte par le Privacy Shield UE-États-Unis. En d’autres termes, les entreprises américaines ne peuvent plus utiliser le Privacy Shield pour « autoriser » les transferts transatlantiques de données.

Mais qu’est-ce que cela signifie pour Mailgun ? Vous n’êtes pas la première personne à vous poser la question. Depuis cette décision, une partie de notre clientèle s’est interrogée sur son impact sur nos services et notre activité. Rassurez-vous, nous avons tout prévu. Nous y reviendrons plus en détail dans la section suivante, où nous vous fournirons de plus amples informations sur la manière dont nous gérons la protection des données et sur l’impact de la décision de la CJUE sur nos protocoles.

Qu’est-ce que le Règlement Général sur la Protection des Données (RGPD) ?

En vertu du Règlement Général sur la Protection des Données (RGPD), des garanties appropriées doivent être mises en place pour les transferts de données en provenance et à destination de tout pays situé en dehors de l’Union européenne, y compris les États-Unis. Jusqu’au 16 juillet 2020, le Privacy Shield était considéré comme une protection adéquate au regard du RGPD et respectait ses exigences lors du transfert de données personnelles vers les États-Unis. Cependant, comme nous l’avons mentionné plus haut, cela a changé en juillet 2020.

Le cadre du Privacy Shield étant désormais considéré comme inadéquat, une protection alternative est requise pour tous les transferts de données. Ces alternatives peuvent inclure les Clauses Contractuelles Types (CCT), également appelées Clauses types de l’UE, ou les Règles d’Entreprise Contraignantes. Selon le RGPD, ces Clauses Contractuelles Types garantissent des mesures de protection des données appropriées et peuvent donc être utilisées pour les transferts de données de l’UE vers des pays tiers. Nous y reviendrons plus en détail ci-dessous, mais Mailgun utilise les CCT pour faciliter les transferts de données depuis l’UE.

Qu’est-ce que le California Consumer Privacy Act (CCPA) ?

Au-delà des transferts de données entre les États-Unis et l’UE, le California Consumer Privacy Act (CCPA) de 2018 est une loi de l’État de Californie qui a été précurseur en accordant au public un plus grand contrôle sur la manière dont ses données d’utilisation sont collectées. De fait, le CCPA a influencé de nombreuses recommandations et législations ultérieures.

Le CCPA garantit les droits de confidentialité suivants pour la population californienne, et notamment :

  • Le droit de connaître les informations personnelles qu’une entreprise collecte à son sujet, la manière dont elles sont utilisées et dont elles sont partagées
  • Le droit de supprimer les informations personnelles collectées
  • Le droit de refuser la vente de ses informations personnelles
  • Le droit à la non-discrimination en cas d’exercice de ses droits liés au CCPA

Les entreprises sont tenues de faire preuve de transparence envers leur clientèle en ce qui concerne leurs pratiques en matière de données. Le CCPA est d’ailleurs assez vaste dans la mesure où il s’applique également aux courtiers en données.

Qu’est-ce que le Children’s Online Privacy Protection Act (COPPA) ?

Le Le Children’s Online Privacy Protection Act (COPPA) est une loi sur la confidentialité des données de 1998 qui vise à protéger les enfants de moins de 13 ans dans leurs activités en ligne. Le COPPA impose des restrictions aux opérateurs de services web ciblant les enfants de moins de 13 ans. En outre, le COPPA impose également des restrictions aux opérateurs de services web qui savent qu’ils collectent des informations personnelles auprès d’un enfant de moins de 13 ans.

En vertu de ces restrictions, un opérateur web doit :

  • Inclure dans une politique de confidentialité quand et comment demander le consentement vérifiable d’un parent ou d’un tuteur
  • Indiquer explicitement ses responsabilités en matière de protection de la sécurité et de la confidentialité en ligne des enfants
  • Publier une politique de confidentialité en ligne claire et complète décrivant ses pratiques en matière de traitement des informations personnelles collectées en ligne
  • Informer les parents de toute modification des pratiques en matière de données auxquelles ils ont précédemment consenti au nom de leur enfant
  • Fournir un moyen pour un parent d’examiner les informations personnelles collectées auprès de son enfant
  • Fournir un moyen pour un parent de refuser que l’opérateur web continue d’utiliser ou de conserver les données de son enfant
  • Établir et maintenir des procédures raisonnables pour protéger la confidentialité, la sécurité et l’intégrité des informations personnelles collectées auprès d’enfants de moins de 13 ans
  • Ne conserver les informations personnelles collectées en ligne auprès d’un enfant que le temps nécessaire pour atteindre l’objectif pour lequel elles ont été collectées, et supprimer ces informations en utilisant des mesures raisonnables pour se prémunir contre tout accès ou utilisation non autorisés.
  • Il est interdit aux opérateurs de conditionner la participation d’un enfant à une activité en ligne à la fourniture de plus d’informations qu’il n’est raisonnablement nécessaire pour y participer

Qu’est-ce que le Health Insurance Portability and Accountability Act (HIPAA) ?

Le Health Insurance Portability and Accountability Act (HIPAA) est une loi américaine de 1996 qui régit la collecte, le stockage, la gestion et l’utilisation de données personnelles dans le domaine médical et de la santé. Le Département de la Santé et des Services sociaux des États-Unis (HHS) a publié la Règle de confidentialité de l’HIPAA pour mettre en œuvre les exigences de l’HIPAA. La Règle de sécurité de l’HIPAA protège un sous-ensemble d’informations couvertes par la Règle de confidentialité.

Plus précisément, l’HIPAA vise à :

  • Assurer la portabilité de l’assurance maladie en éliminant le blocage professionnel dû à des conditions médicales préexistantes
  • Réduire la fraude et les abus en matière de soins de santé
  • Appliquer des normes pour les informations de santé
  • Garantir la sécurité et la confidentialité des informations de santé

Bien qu’elle ait été conçue comme une loi sur les informations de santé personnelles et non comme une loi générale sur la confidentialité des données, l’HIPAA jette les bases de nombreuses réglementations modernes sur la confidentialité des données.

Comment Mailgun gère-t-il la protection des données ?

De nombreux membres de notre clientèle nous demandent comment nous gérons la confidentialité des données et mettons en œuvre leur protection chez Mailgun. Nous vous avons donné la version courte plus haut, mais voici la version détaillée :

  • Nous allons bien au-delà des exigences minimales du RGPD (ainsi que des recommandations de la Commission européenne).
  • Nous ne nous appuyons pas (et ne nous sommes pas appuyés) uniquement sur le Privacy Shield. Le fait que la décision de la CJUE de juillet 2020 ait déclaré ce dernier inadéquat ne pose donc aucun problème.
  • Nous appliquons des Clauses Contractuelles Types (CCT) pour tous nos transferts de données, y compris les transferts avec nos sous-traitants qui traitent les données personnelles de notre clientèle. Ces CCT, conformément à la décision de la CJUE, continuent de constituer un mécanisme juridique valide pour le transfert de données dans le cadre du RGPD. Si vous utilisez Mailgun, vos données sont en sécurité et valides.

Pour aller plus loin, nous avons mis en œuvre des garanties supplémentaires au-delà des CCT, afin de nous assurer que nous disposons de mesures techniques et organisationnelles appropriées pour tout transfert de données personnelles, y compris le chiffrement et la sécurité des données. Qu’est-ce que cela signifie ?

Cela signifie que nous avons mis en place les mesures de sécurité les plus strictes pour protéger les données personnelles que nous traitons. De plus, nous avons mis en place une procédure de gestion des prestataires pour garantir que tous nos sous-traitants respectent nos exigences strictes. Nous utilisons cette procédure de gestion des prestataires pour :

  • Contrôler tous nos sous-traitants de données
  • Auditer et inspecter tous nos sous-traitants de données
  • Mener des audits fréquents sur tous les traitements et/ou transferts des données personnelles de notre clientèle.

Pour faire simple, cela signifie que nos processus et sous-traitants des données sont sûrs, valides et fréquemment inspectés. Nous effectuons également des évaluations des risques d’audit et nous mettons en œuvre les mesures techniques et organisationnelles requises pour garantir le respect de la sécurité et de la protection des données. Apprenez-en plus sur Mesures de sécurité et de confidentialité de Mailgun.

C’est tout ? Vous n’avez rien à modifier concernant la confidentialité des données ?

Non, vous n’avez rien à faire : nous avons déjà mis en place toutes les protections nécessaires. Mailgun assure vos arrières et vous protège au maximum.

Nous savons que les lois sur la confidentialité des données évoluent à une vitesse fulgurante, mais nous nous engageons à anticiper ces changements et à disposer d’une base légale pour les transferts de données, conformément aux lois applicables sur la protection des données.

Si vous souhaitez en savoir plus, consultez notre Accord sur le Traitement des Données Personnelles (DPA), qui fournit des informations sur la manière dont nous traitons vos données personnelles et comprend les mesures spécifiques que nous avons mises en place pour assurer leur protection.

Nous comprenons les préoccupations de notre clientèle et restons fidèles à notre engagement de garantir que ses données sont sécurisées et protégées. Et tant que nous serons là, vous pouvez avoir l’assurance que nous ferons tout notre possible pour protéger ces données, ainsi que leurs transferts, conformément aux lois internationales. Alors n’hésitez pas à vous détendre et à nous confier la confidentialité de vos données.

Avez-vous d’autres questions sur la confidentialité des données à poser à notre équipe juridique ? N’hésitez pas à lui envoyer un message à l’adresse suivante : legal@mailgun.com!