Intégrer la protection des données dès la refonte
Formulaires, comptes utilisateurs, statistiques, outils tiers ou espaces connectés : un projet web implique souvent le traitement de données personnelles. Les Éclaireurs vous accompagnent pour intégrer ces enjeux dès le cadrage et les prendre en compte dans les choix fonctionnels, UX et techniques du futur site.
Le RGPD se prépare dès la conception du projet
La protection des données personnelles ne se résume pas à ajouter une politique de confidentialité ou un bandeau cookies au moment de la mise en ligne.
Les décisions prises dès le cadrage déterminent quelles données seront collectées, pour quels usages, par quels outils et pendant combien de temps. Le Règlement général sur la protection des données (RGPD) pose justement un principe de protection des données dès la conception et par défaut : le privacy by design.
Une refonte est donc l’occasion de questionner les pratiques existantes et d’éviter de reconduire automatiquement des formulaires, traceurs ou connexions à des services tiers devenus inutiles.
L’objectif n’est pas de transformer l’équipe projet en juristes, mais de faire émerger suffisamment tôt les sujets qui devront être arbitrés avec le DPO, les équipes juridiques, la DSI ou les prestataires concernés.
Les points RGPD à contrôler pendant une refonte
Nous identifions les traitements de données susceptibles d’avoir un impact sur la conception et le fonctionnement du futur site, avec une attention particulière portée à :
- La collecte des données. Les formulaires, inscriptions et espaces personnels doivent demander uniquement les informations nécessaires à leur finalité, conformément au principe de minimisation.
- L’information des utilisateurs. Les personnes doivent comprendre quelles données sont collectées, pourquoi elles le sont et comment exercer leurs droits. Ces informations doivent être claires et accessibles au moment pertinent du parcours.
- Les cookies et autres traceurs. Outils statistiques, vidéos externes, réseaux sociaux ou solutions marketing doivent être identifiés afin de déterminer les modalités d’information et de consentement nécessaires.
- Les outils et prestataires tiers. CRM, newsletters, solutions d’authentification, outils métiers ou services SaaS impliquent des échanges de données qu’il faut cartographier et encadrer.
- La conservation et la sécurité des données. Les durées de conservation, les droits d’accès, l’hébergement et les mesures de sécurité doivent être anticipés dans les choix techniques. La CNIL recommande d’intégrer ces exigences dès la conception du service.
- Les parcours permettant d’exercer ses droits. Modification du profil, suppression d’un compte ou retrait d’un consentement doivent être pensés comme de véritables fonctionnalités lorsque le service le nécessite.
Notre accompagnement AMO pour intégrer le RGPD à votre projet
Une donnée qui n’est pas nécessaire au service est une donnée qu’il faudra malgré tout stocker, sécuriser et gérer dans la durée.
Nous intégrons la protection des données dans le cadrage fonctionnel et technique de la refonte. Nous identifions les fonctionnalités concernées, questionnons les données réellement nécessaires et faisons apparaître les exigences correspondantes dans le cahier des charges.
Pendant la réalisation, nous veillons à ce que ces sujets restent pris en compte dans les parcours, les formulaires, les spécifications et les choix proposés par le prestataire.
Lorsque des arbitrages juridiques sont nécessaires, nous travaillons en lien avec votre DPO ou vos référents juridiques : notre rôle d’AMO est de traduire leurs exigences dans la conception et le pilotage concret du projet.
À découvrir également :
pour des projets web intégrant des enjeux de données personnelles
Ils vous reste des questions ?
Nous avons les réponses.
La durée des audits est variable : il va dépendre du type d’audit (l’audit est statistique peut être livré plus rapidement qu’un audit concurrent par exemple) et du périmètre (Un audit concurrent avec 5 sites à analyser prendra forcément plus de temps qu’une étude de 2 ou 3 sites). Nous réalisons généralement ses audits en parallèle des ateliers proposés dans notre accompagnement. En moyenne, la phase d’analyse prend au minimum 1 semaine en temps de projet.
Les formulaires, espaces personnels, comptes utilisateurs, outils statistiques, newsletters, systèmes de connexion, CRM et services tiers sont parmi les premiers éléments à examiner.
Le périmètre dépend néanmoins de chaque projet et des traitements réellement mis en œuvre.
Non. Certains traceurs strictement nécessaires au fonctionnement du service peuvent être exemptés de consentement. D’autres, notamment utilisés pour certaines finalités publicitaires ou de suivi, nécessitent un consentement préalable.
L’AMO aide à identifier les impacts du RGPD sur le projet, à les intégrer aux besoins fonctionnels et techniques et à suivre leur prise en compte pendant la réalisation.
Elle ne se substitue pas au DPO ou au conseil juridique : elle facilite la traduction de leurs exigences dans le futur service numérique.
Vous préparez une refonte qui implique des données personnelles ?
Nous pouvons vous aider à identifier les sujets à anticiper, à les intégrer au cadrage et à suivre leur prise en compte jusqu’à la mise en ligne.