Parce que… c’est l’épisode 0x032!
Shameless plug
COVID-19
21 mai 2021 -
Online -
Demi-journée gouvernance des ti et transformation numérique
5 au 8 août 2021 -
Las Vegas, USA -
DEFCON 29
7 au 9 septembre 2021 -
Lilles, France -
Forum INCYBER - Europe 2021
25 septembre 2021 -
Montréal, Canada -
Bsides Montréal 2021
28 septembre au 1er octobre 2021 -
-
Objective by the sea v4
4 octobre 2021 -
Online -
Trust Valley Day
5 au 7 octobre 2021 -
-
ElasticON
5 au 7 octobre 2021 -
Online -
MapleSec
12 au 17 octobre 2021 -
Online -
MTL Connecte
20 octobre 2021 -
-
Colloque international GALILEI sur le spatial et le cyberspatial de Défense
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Une experte en protection des renseignements personnels
Vanessa Deschênes est avocate chez Robic où elle dirige le groupe protection des données, cybersécurité et vie privée. Elle assiste les entreprises dans l’implantation de bonnes pratiques afin de les rendre conformes aux lois en matière de protection des renseignements personnels. Invitée au SECURE, elle a présenté une conférence sur le Privacy by Design, un sujet particulièrement d’actualité.
Un concept né dans les années 90
Le Privacy by Design n’est pas un concept nouveau puisqu’il date du début des années 90. On en entend toutefois de plus en plus parler parce qu’il a été repris dans certaines lois en matière de protection des renseignements personnels. Ce concept se décline en sept grands principes qui orientent la conception des produits et services.
Les sept principes fondateurs
Le premier principe consiste à être proactif et non réactif, en implantant des mesures préventives et en agissant en amont plutôt qu’en mode réaction.
Le deuxième principe est la vie privée par défaut. Dès la création d’un produit ou d’un service, les éléments de protection doivent être pris en compte dans la conception des technologies et de l’architecture d’entreprise.
Le troisième principe, assez similaire, est la protection de la vie privée intégrée dans la conception.
Le quatrième principe se traduit par la pleine fonctionnalité, soit une somme positive et non nulle. La protection de la vie privée ne doit pas se faire au détriment d’autres fonctionnalités. On cherche une approche gagnant-gagnant.
Le cinquième principe est la sécurité de bout en bout, c’est-à-dire la protection des données tout au long de leur cycle de vie, de la collecte à la destruction.
Le sixième principe concerne la visibilité et la transparence, souvent associées aux politiques de confidentialité et à l’information rendue disponible aux clients et consommateurs.
Le septième et dernier principe est le respect de la vie privée de l’utilisateur en mettant ses droits et ses préoccupations au cœur du développement des produits et services.
Des principes difficiles à implanter
Bien que le concept soit louable, son implantation concrète s’avère difficile, ce qui explique qu’il soit peu utilisé ou connu au sein des organisations. Les développeurs et les architectes d’entreprise ont besoin d’instructions claires et raisonnent en binaire, en zéro et un. Les concepts plus juridiques les plongent dans la zone grise et le flou, ce qui crée souvent un fossé entre les juristes et les gens des technologies de l’information.
Un outil concret pour passer à l’action
L’implantation concrète passe notamment par les évaluations des facteurs relatifs à la vie privée, les fameux PIA, qu’on retrouve dans le projet de loi 64 au Québec ainsi qu’au niveau fédéral. Ces évaluations agissent comme une liste de vérification lors du lancement d’un nouveau produit. Lors du développement d’une application mobile, il faut se demander à qui elle s’adresse, quels renseignements seront collectés et pourquoi. Il faut ensuite s’assurer que les éléments de protection restent présents à chaque étape, du développement à la mise en production. L’individu doit pouvoir exercer ses droits, par exemple en cochant ou en décochant l’information qu’il souhaite ou non donner. Des points d’interrogation à côté d’un champ de formulaire peuvent aussi afficher un message expliquant pourquoi on collecte l’adresse courriel.
L’exemple d’Apple et d’iOS 14.5
Le changement majeur apporté par iOS 14.5 illustre l’intégration quasi complète des sept principes, au grand dam de certains grands joueurs du numérique. La protection des renseignements personnels est devenue un impératif stratégique, voire un avantage concurrentiel. Des entreprises comme Apple en font un argument de vente, sachant que la population se soucie de sa vie privée. Certains critiquent toutefois cette approche, estimant que l’entreprise se présente comme défenseure de la vie privée tout en collectant par la porte arrière l’information de façon plus subtile. L’approche d’iOS, où on doit systématiquement demander son consentement à l’utilisateur pour utiliser ses données GPS ou son micro, constitue un exemple parfait du Privacy by Design. Le but du concept est justement de redonner le contrôle à l’individu.
La transparence paie
Les entreprises craignent souvent d’être trop transparentes avec leurs clients de peur de les effrayer. Or, les statistiques démontrent que l’utilisateur est le plus souvent ouvert à donner son information. Le consommateur veut simplement savoir pourquoi il la donne et être informé. Le conseil donné aux entreprises est donc d’être transparentes sans crainte. Il faut toutefois vulgariser l’information, car un texte trop technique empêche le lecteur de comprendre. Quand on explique clairement, le client comprend pourquoi il donne son information et le bénéfice qu’il en retire, puis il la donne volontiers.
Le juridique et le marketing main dans la main
La relation entre les départements marketing et les juristes a évolué au fil des ans. Dans le passé, des discussions houleuses ont eu lieu, les gens du marketing voyant l’aspect légal comme un empêcheur d’innover. Le conseiller juridique veut protéger l’entreprise et assurer sa conformité, tandis que le marketing veut la faire croître et aller chercher de nouveaux clients. Tout le monde poursuit en réalité le même objectif. Quand on le réalise, un dialogue s’installe et une compréhension mutuelle naît. De plus en plus, les gens en marketing connaissent les nouvelles normes et proposent même un langage moins juridique et plus accessible pour le consommateur.
Bâtir une relation de confiance
Pour résumer le Privacy by Design et la tendance actuelle, il suffit de se demander pourquoi on collecte les données et si on en a vraiment besoin, puis de bien informer le client. Une fois cela fait, le client deviendra fidèle et aura confiance en l’organisation. C’est une relation qui se construit.
Notes
Vanessa DeschênesCollaborateurs
Nicolas-Loïc Fortin
Vanessa DeschênesCrédits
Montage audio par Intrasecure inc
Locaux virtuels par Zencastr