Les discussions autour du RGPD ne se sont pas calmées à ce jour. Qu’est-ce que c’est ? Qui est concerné ? Que faire ? Nous avons répondu à ces questions et à d’autres dans notre article précédent. Vous y trouverez également une liste de contrôle de conformité au RGPD afin de vous assurer que votre site web ou toute autre présence en ligne respecte les règles, désormais bien établies, de traitement des données personnelles.
QAwerk travaille avec des clients du monde entier, dont la moitié sont issus de pays de l’UE. Nous sommes soumis au RGPD car nous sommes une société de sous-traitance en tests logiciels qui interagit avec des citoyens européens, et notre entreprise doit garantir la collecte et le traitement sécurisés des données personnelles, ainsi qu’indiquer les finalités de leur utilisation. Au départ, notre équipe a étudié attentivement les nouvelles règles à travers les documents officiels et des dizaines d’articles, puis nous avons préparé un plan et apporté des modifications à notre site web conformément aux exigences. Au cours de notre étude, nous avons bien sûr examiné comment d’autres entreprises se conformaient au RGPD et avons été déçus de constater que presque personne ne faisait quoi que ce soit à ce sujet.
Bien que la réglementation RGPD soit entrée en vigueur le 25 mai 2018, l’écrasante majorité des services web n’a pas pris cette innovation au sérieux. En conséquence, ils ont reçu des centaines de poursuites de la part d’utilisateurs et ont été condamnés à de lourdes amendes. Selon la loi, en cas de non-respect des règles du RGPD, de notification tardive d’une fuite de données ou d’infractions à la collecte et au traitement des données personnelles, l’entreprise doit payer une amende pouvant atteindre 20 millions d’euros ou 4 % du bénéfice annuel.
Où ont eu lieu les violations ?
Au cours de l’année écoulée, plus de 95 000 plaintes ont été reçues à travers l’Europe, et le plus grand nombre de violations signalées concernait les Pays-Bas, la Finlande et le Royaume-Uni. Plus de 500 millions de personnes ont été affectées par d’énormes violations de données chez British Airways, Marriott et Quora. Des entreprises aussi célèbres qu’Uber, Facebook et Equifax ont également reçu des amendes pour violation des règles du RGPD.
À combien s’élevaient les amendes ?
Les amendes infligées au cours de l’année ont atteint 56 millions d’euros au total, et le plus impressionnant est que 50 millions d’euros de cette somme correspondent à une amende pour Google de la part de la CNIL, l’autorité française de protection des données. La CNIL a affirmé que Google avait enfreint le RGPD en ne respectant pas les exigences de transparence et d’information, et avait omis d’obtenir un consentement valide pour le traitement des données personnelles des utilisateurs à des fins de personnalisation publicitaire. À ce jour, il s’agit de la plus grande amende infligée pour violation du RGPD, les autres se situant entre 5 € et 400 000 €.
En octobre 2018, Facebook a été condamnée à une amende de 500 000 £ pour le transfert des données de 87 millions de ses utilisateurs à des fins de publicité politique sans leur consentement suffisant. Les données ont été collectées via une application de quiz, développée par un professeur de l’Université de Cambridge, qui avait reçu l’autorisation des utilisateurs de traiter leurs données personnelles ainsi que celles de leurs amis. L’entreprise Facebook a été accusée d’avoir permis aux développeurs d’applications d’accéder aux informations des utilisateurs sans consentement suffisant et d’avoir été incapable de sécuriser les informations personnelles.
En 2018, la même amende a été infligée à Equifax, entreprise d’analyse de données et de technologie. Des pirates ont volé les informations personnelles et les données financières de 15 millions de citoyens britanniques après des défaillances qui ont rendu les données vulnérables à un accès non autorisé.
La dernière violation du RGPD a été récemment commise par le Pregnancy club Bounty UK. Il a été constaté que l’entreprise avait collecté les données personnelles de plus de 14 millions de personnes via son site web, son application mobile et ses cartes de fidélité, et qu’elle les partageait illégalement avec des tiers tels que des agences de notation de crédit et de marketing, à l’insu des personnes concernées. Bounty UK a été condamnée à une amende de 400 000 £ pour le partage d’environ 34,4 millions d’enregistrements.
On peut affirmer sans risque que l’impact du RGPD continue de se renforcer en 2019, car il a déjà amené les gens à réfléchir au traitement et à la protection de leurs données personnelles. Pour une entreprise de toute taille, des amendes de plusieurs milliers d’euros peuvent constituer une perte importante. Il est donc préférable de se conformer au RGPD et d’aborder sereinement vos relations commerciales avec qui que ce soit.
QAwerk a décidé de tester 11 outils de design bien connus et de comparer dans quelle mesure ils respectent les nouvelles règles. Sur la base de la liste de contrôle que nous avons développée spécifiquement pour les tests de conformité au RGPD, nous avons obtenu les résultats suivants :
Comme vous pouvez le constater, 100 % des outils testés disposent d’une page de connexion avec accès via réseau social, d’une option de modification du compte et fonctionnent en HTTPS ; environ 70 à 80 % des sites demandent un consentement et possèdent une case à cocher d’accord ainsi qu’un lien hypertexte vers les pages des Conditions d’utilisation et de la Politique de confidentialité, et collectent un minimum de données sur la page d’inscription ; environ 30 à 40 % des outils disposent d’une politique de cookies, d’options d’abonnement/désabonnement et d’une option de suppression de compte ; seulement 10 % des sites proposent des options opt-in/opt-out, un mode de traitement restreint et l’export de données ; aucun des sites testés ne vérifie l’âge des utilisateurs ni ne dispose d’authentification à deux facteurs.
En cas de non-respect d’au moins une des règles du RGPD, les entreprises s’exposent à recevoir des plaintes d’utilisateurs concernant leur site web et à attirer l’attention de l’agence européenne de protection des données qui a le pouvoir d’infliger une amende. Au final, à la lumière de l’expérience d’autres entreprises, il est préférable de vérifier votre site web une fois pour toutes afin de vous assurer de sa conformité et de sa transparence, plutôt que de vous retrouver dans des situations désagréables qui entraînent des pertes financières et nuisent à des milliers d’utilisateurs. D’autant plus que QAwerk dispose d’une recette pour être conforme au RGPD et nous sommes toujours prêts à vous aider dans cette démarche.










