Dernière ligne droite dans les banques pour la mise en conformité au RGPD
Ce n’est pas l’actualité récente alimentée par le scandale Facebook qui viendra démentir l’importance stratégique revêtue par la politique de gestion des données personnelles des entreprises. Mais au-delà de l’attention nouvelle dont bénéficie désormais ces questions, nombre d’établissements bancaires peinent à structurer leur mise en conformité avec le Règlement général sur la protection des données (RGPD) qui constituera à compter du 25 mai le socle commun de la protection des données personnelles en Europe.
La faute au caractère généralisé et diffus de l’utilisation des données personnelles dans les entreprises. Généralisé, puisque rares sont les processus à ne pas les employer. Diffus, car ces processus comme les outils utilisés pour les conduire, assemblés de façon disparate au fil des années, ne font qu’exceptionnellement l’objet d’une cartographie complète. D’où l’inquiétude des directions, qui ont souvent privilégié d’autres urgences réglementaires et se trouvent désormais face à un projet tentaculaire dont elles peinent à percevoir les ramifications et les impacts.
Ce diagnostic étant posé, que faireface à l’ampleur de la tâche ? Au vu de l’échéance de mai, il serait illusoire de viser une conformité complète au RGPD dans un délai si court. Certaines dispositions peuvent toutefois être prises rapidement et permettre d’entamer efficacement un véritable programme de transformation. Car la France bénéficie depuis de nombreuses années d’un régime de protection des données personnelles exigeant. L’écart qui le sépare des obligations introduites par le RGPD n’est donc pas abyssal.
La première clé de réussite est de s’appuyer rigoureusement sur les grands principes fondamentaux de la protection des données personnellesportés par la CNIL :
- Une connaissance poussée des traitements impliquant des données personnelles conduits par l’entreprisepar le biais de la tenue d’un registre des traitements précis et exhaustif;
- Une revue systématique des données afin de confirmer que leur collecte est justifiée et/ou proportionnée aux buts poursuivis ;
- Un encadrement vigilant des échanges de données avec des prestataires tiers, en particulier si ceux-ci sont localisés en dehors de l’Union Européenne.
,
,
,
Cet effort doit porter à la fois sur les données des clients directs et indirects, des personnes travaillant dans l’entreprise ainsi que des prospects que celle-ci peut être amenée à démarcher.
Les banques ne sont pas toutes soumises aux mêmes risques
Le second volet de la mise en conformité s’articule autour d’une approche par les risques. Elle vise à renforcer la maitrise des principes fondamentaux de la protection des données et à focaliser les efforts sur les zones de faiblesse de l’entreprise. Toutes les institutions financières ne font pas face aux mêmes risques, ce qui implique des efforts d’adaptation différenciés. Pour les banques friandes de digitalisation et de big data, des études d’impact sur la protection des données devront être menées dès lorsqu’un traitement de données personnelles est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées. Pour d’autres acteurs, des moyens additionnels en matière de cybersécurité devront être déployés.
Le dernier axe de progression concerne la conformité aux exigences cœurs de la réglementation. Plusieurs chantiers doivent être impérativement terminés d’ici mai :
- Garantir les droits de la personne concernée, en particulier les droits d’accès, de portabilité, de rectificationet d’oubli ;
- Mettre en place une véritable gouvernance de la donnée personnelle centrée autour du Délégué à la protection donnée, permettant à la fois de gérer les risques propres à l’entrepriseet d’infuser une culture de transparence et de minimisation de la collecte de données personnelles ;
- Communiquer sur la politique de gestion des données personnelles avec les personnes concernées.
,
,
,
Cette triple approche ne forme néanmoins que la base de la conformité au RGPD. Car certains éléments centraux du Règlement s’adaptent mal au monde bancaire tel qu’il existe aujourd’hui: impossibilité d’effacer les données des systèmes ou encore diffusion incontrôlée des données rendent la supervision des données personnelles d’autant plus complexe.
Il faudra donc que les banques passent rapidement la vitesse supérieure, d’autant plus que le paysage réglementaire et normatif ne cesse de s'étoffer: projet de loi CNIL 3, le Règlement européen e-Privacy et délibérations des autorités de contrôle… Autant dire que les Délégués à la protection des données ont encore du pain sur la planche.
Plus d'articles du même thème
-
BNP Paribas tient les promesses faites aux investisseurs
En termes de solvabilité et de rentabilité, la banque a tenu dès ce semestre des promesses faites pour l'année 2027. Les investisseurs semblent saluer les efforts réalisés depuis six mois, le titre BNP Paribas ayant effectué un notable rattrapage vis-à-vis de ses pairs européens. Il reste encore à ramener BNL et Arval dans les standards fixés par le groupe. -
Les ambitions d'UniCredit concernant Commerzbank peinent à séduire
UniCredit a publié des résultats au-dessus des attentes et revendique un trimestre record. L’italienne détaille également son projet d’intégration de Commerzbank. Malgré tout, les investisseurs préfèrent prendre leurs bénéfices. -
Olivier Gavalda succède à Daniel Baal à la Fédération bancaire française
Le directeur général du Crédit Agricole prendra la présidence de la Fédération bancaire française à partir du 1er septembre.
Sujets d'actualité
ETF à la Une
T. Rowe Price lance un ETF multi-crypto à gestion active
- L'Autorité des marchés financiers inflige 210.000 euros d'amende à Financière Fonds Privés et ses dirigeants
- Hakim Souanef (Lumnis Gestion Privée) : « Les cabinets qui nous rejoignent ont choisi de privilégier la qualité du conseil, quitte à accepter une valorisation plus modérée »
- L'AMF pointe la mauvaise influence des réseaux sociaux sur les jeunes investisseurs en Bourse
- Crystal s'attache les services d'un diplomate
- Les entreprises du SBF 120 reversent 7% de leurs bénéfices à leurs collaborateurs
Contenu de nos partenaires
-
PortraitQui est Laura Loomer, influenceuse proche de Donald Trump, qui a interviewé Volodymyr Zelensky ?
Jeudi, l’influenceuse, qui a longtemps relayé la propagande de Moscou sur ses réseaux sociaux, a interviewé le président ukrainien avec beaucoup de bienveillance. Un revirement étonnant -
Voyage voyageAu départ de Toulouse, Airbus réussit son essai du plus long vol commercial direct du monde
Un A350 a relié mercredi Toulouse à Melbourne en 19 heures, lors d’un vol d’essai sans escale de la compagnie australienne Qantas. Ce succès devrait permettre au projet « Sunrise » de se concrétiser. -
Second souffleAllemagne : Merz, en quête d’un rebond, change plusieurs ministres CDU
Le chancelier allemand a annoncé vendredi un mini-remaniement et a promis d’autres changements prochainement