01
La réponse en bref
Évaluer un fournisseur de logiciels ou de cloud nécessite d'identifier quelles données personnelles il traitera, de vérifier qu'il garantit le même niveau de sécurité indépendamment de l'équipement ou du lieu utilisé, et de contrôler les mesures organisationnelles et techniques mises en place contre les risques d'accès non autorisé, d'altération ou de perte des données.
Si le traitement comporte un risque élevé pour les personnes, il faut également évaluer si une analyse d'impact relative à la protection des données (AIPD) est nécessaire.
02
Pourquoi l'évaluation commence par les données
Les données personnelles comprennent toute information qui identifie une personne directement ou indirectement : nom, numéros d'identification comme les codes clients ou matricules, adresses e-mail, données de localisation, historique de navigation ou d'achats, photos et enregistrements audio.
Certaines catégories de données sont considérées comme particulières (sensibles) et nécessitent une protection renforcée. Savoir quels types de données un fournisseur traitera est la première étape pour comprendre quel niveau de sécurité exiger.
03
Un processus d'évaluation en cinq étapes
Étapes
- Cartographier quelles données personnelles le fournisseur accédera, traitera ou stockera, y compris les catégories particulières éventuelles.
- Vérifier que le niveau de sécurité est identique indépendamment de l'appareil, du réseau ou du lieu d'accès.
- Évaluer les risques d'accès non autorisé, d'altération ou de perte des données ainsi que leurs sources, internes et externes.
- Vérifier quelles menaces pesant sur les ressources (matériel, logiciels, canaux de communication) sont couvertes et avec quelles mesures existantes ou prévues.
- Déterminer si le traitement nécessite une AIPD, obligatoire pour les traitements présentant un risque élevé pour les personnes.
04
Exemple hypothétique
Une entreprise évalue un fournisseur de cloud pour gérer les fiches de paie des employés. Elle cartographie les données concernées (noms, matricules, adresses e-mail) et demande au fournisseur comment il empêche la divulgation non autorisée des fiches de paie, un risque de violation de confidentialité cité parmi les exemples typiques.
Elle demande également si le fournisseur estime la gravité et la probabilité des risques identifiés et s'il effectue des contrôles périodiques de sécurité accompagnés d'un plan d'action.
05
Éléments à vérifier avant la signature
- Le fournisseur forme-t-il régulièrement son personnel aux risques liés à la vie privée ?
- Existe-t-il une politique interne contraignante sur la protection des données ?
- La protection des données est-elle intégrée dès la conception et par défaut ?
- Les données traitées sont-elles limitées à ce qui est nécessaire (minimisation) ?
- Un verrouillage automatique des sessions, des pare-feux, des antivirus à jour et des sauvegardes sont-ils prévus ?
06
Ce qu'une entreprise peut mettre en place avec le soutien d'un partenaire logiciel
- Un registre des fournisseurs avec les types de données personnelles traitées par chacun, tenu à jour.
- Une feuille ou un outil de gestion des risques, avec les risques matériels et humains liés à chaque fournisseur.
- Des rôles clairs sur qui revoit périodiquement les mesures de sécurité des fournisseurs et qui approuve les nouveaux contrats.
- Des rappels périodiques pour renouveler l'évaluation des fournisseurs et vérifier que les mesures prévues sont mises en œuvre.
- Une documentation accessible aux gestionnaires de données concernés, rédigée dans un langage clair pour chaque catégorie d'utilisateur.
07
Questions fréquentes sur l'évaluation des fournisseurs
- La responsabilité de la sécurité des données reste à la charge de l'entreprise même si le fournisseur gère une infrastructure sur laquelle elle n'a pas de contrôle physique ou juridique.
- Une AIPD est obligatoire lorsque le traitement peut comporter un risque élevé pour les personnes, et doit indiquer les mesures prévues pour faire face aux risques identifiés.
- Un contrôle périodique de sécurité devrait produire un plan d'action dont la mise en œuvre est surveillée au plus haut niveau de l'organisation.
08
Étape suivante
Avant de signer un contrat avec un nouveau fournisseur de logiciels ou de cloud, remplissez la cartographie des données traitées et la liste de contrôle des mesures de sécurité présentées ici, et conservez-la dans votre documentation interne sur les fournisseurs.
FAQ
Questions fréquentes
Qui reste responsable de la sécurité des données si le fournisseur gère l'infrastructure ?
L'entreprise reste responsable de la sécurité de ses données personnelles même lorsqu'elles sont stockées sur des systèmes sur lesquels elle n'a pas de contrôle physique ou juridique direct, mais pour lesquels elle a autorisé l'accès.
Quand une AIPD est-elle nécessaire pour un fournisseur de logiciels ou de cloud ?
Une analyse d'impact relative à la protection des données est obligatoire pour tout traitement pouvant comporter un risque élevé pour les personnes, et doit décrire les mesures prévues pour faire face aux risques identifiés.
Quels sont les principaux risques à considérer lors de l'évaluation d'un fournisseur ?
Les principaux risques concernent l'accès non autorisé aux données (confidentialité), l'altération non autorisée (intégrité) et la perte de données ou de l'accès à celles-ci (disponibilité), ainsi que leurs sources humaines et non humaines associées.
✓