La Cour suprême de l’Illinois a jugé à la mi-février que White Castle System Inc. devait faire face à des réclamations selon lesquelles elle avait enfreint à plusieurs reprises la loi sur la protection de la vie privée des informations biométriques de l’État en analysant les empreintes digitales de près de 9 500 travailleurs sans leur consentement. Le géant de la restauration rapide a déclaré que la décision pourrait coûter plus de 17 milliards USD.
Et l’année dernière, le propriétaire de Facebook, Meta Platforms, a accepté de payer 650 millions USD pour régler les réclamations qu’il a enfreint la loi de l’Illinois en collectant et en stockant les données biométriques des utilisateurs du site Web sans permission.
Ces coûts et conséquences énormes ont été un appel éveillé à davantage de conseils d’administration pour hiérarchiser la confidentialité des données, augmenter le financement pour celle-ci et promouvoir la « protection de la vie privée dès la conception », selon l’enquête 2023 de l’ISACA sur la protection de la vie privée dans la pratique, menée auprès de 1 890 acteurs ayant des antécédents certifiés en matière de cybersécurité ou de protection de la vie privée.
Environ 55 % des personnes interrogées ont déclaré que leur conseil d’administration accordait une attention adéquate à la confidentialité. Cela se reflète dans le regain d’entreprises pratiquant la protection de la vie privée dès la conception, qui est passé à 30 %, contre 28 % un an plus tôt, et le nombre moyen d’employés à temps plein ayant un travail lié à la protection de la vie privée dans une organisation, qui est passé de 25 à 26 .
« Les lois et réglementations sur la protection de la vie privée ont un impact très généralisé », déclare Safia Kazi, conseillère en pratiques professionnelles en matière de protection de la vie privée à l’ISACA, l’Association d’audit et de contrôle des systèmes d’information. Les conseils d’administration réalisent que « les organisations qui ne sont pas conformes peuvent se voir faire la une des journaux parce qu’elles ne faisaient pas les bonnes choses ».
« Les gens ont commencé à recevoir des chèques de la part de Facebook en raison d’une utilisation inappropriée des informations biométriques. Et ils disent : « Attendez une minute... Que s’est-il passé exactement avec mes données ? »Safia Kazi, conseillère en pratiques professionnelles en matière de protection de la vie privée, ISACA
Kazi voit les lois et réglementations amener à mettre davantage l’accent sur la sécurité non seulement en raison des responsabilités potentielles pour les entreprises, mais également parce qu’elles rendent les consommateurs plus conscients de la manière dont leurs informations personnelles peuvent être exposées.
« Les gens ont commencé à recevoir des chèques de la part de Facebook en raison d’une utilisation inappropriée des informations biométriques. Et ils disent : « Attendez une minute : j’ai reçu un chèque de 300 USD de Facebook. Pourquoi était-ce le cas ? Que s’est-il passé exactement avec mes données ? » explique-t-elle.
Grâce à cette sensibilisation croissante, les consommateurs peuvent prendre des décisions plus éclairées concernant les entreprises qui reçoivent leur activité et leurs données, déclare Kazi. « Lorsqu’ils ont plusieurs choix, ils peuvent choisir celui qu’ils savent faire activement du bon travail. »
En termes de sécurité des données, un « bon travail » signifie mettre en œuvre à la fois une gestion efficace de la confidentialité des données (qui s’appuie sur des logiciels pour analyser les réseaux, les systèmes cloud, les endpoints et les applications pour localiser où résident les données sensibles) et la confidentialité dès la conception (une pratique de plus en plus importante lorsque nous stockons et partageons de plus grandes quantités de données personnelles en ligne).
[Lire également : Gérer les risques à l’ère de la réglementation sur la confidentialité des données]
Les entreprises qui ne donnent pas la priorité à la confidentialité des données se retrouveront à la traîne sur le marché. « Vos concurrents font peut-être un meilleur travail, et vous serez confronté à un désavantage significatif si vous n’agissez pas », déclare Kazi.

Qu’est-ce que la protection de la vie privée dès la conception ?
La protection de la vie privée dès la conception signifie mettre en place des pratiques sécurisées tout au long du cycle de développement et de la maintenance d’un projet, en commençant par avoir des professionnels de la protection de la vie privée impliqués dans la sélection des fournisseurs.
Cela demande de la main-d’œuvre, bien sûr. Et les entreprises qui pratiquent la protection de la vie privée dès la conception ont tendance à avoir des employés plus importants, selon les répondants. Leur taille médiane de personnel était de 19, contre 10 pour toutes les entreprises. Mais certains conseils peuvent ne pas vouloir financer ces niveaux de personnel, car ils considèrent les initiatives de confidentialité comme une charge de coût. En effet, 42 % des répondants à l’enquête ont déclaré que leur budget de protection de la vie privée d’entreprise est quelque peu ou significativement sous-financé.
Les responsabilités juridiques potentielles et la mauvaise presse seules devraient amener les entreprises à hiérarchiser et à incorporer la sécurité des données dès le début, mais faire de la confidentialité une réflexion après coup peut également rendre un projet beaucoup plus coûteux. Si les professionnels de la protection de la vie privée entrent en retard dans le processus et détectent de graves failles, Kazi déclare : « cela impliquera beaucoup de remaniements, potentiellement devoir trouver de nouveaux fournisseurs ou changer considérablement la façon dont les systèmes fonctionnent. »

Les pénuries de personnel chargé de la protection de la vie privée persistent
Bien que le nombre moyen de professionnels de la protection de la vie privée dans une entreprise ait légèrement augmenté, la pénurie de personnel continue d’être un problème majeur.
Les rôles techniques en matière de protection de la vie privée restent plus sous-effectifs que les rôles juridiques/de conformité, 53 % des répondants indiquant qu’ils sont quelque peu ou significativement sous-effectifs du côté technique. Cela se compare à 44 % disant qu’ils sont sous-effectifs sur le plan juridique/de la conformité.
« De nombreuses organisations veulent embaucher cette licorne parfaite qui a des années d’expérience juridique et peut-être un diplôme en droit et qui comprend toutes les lois et réglementations, mais qui est également hautement technique », déclare Kazi. « Je pense que les organisations doivent être réalistes. »
Environ la moitié des répondants forment des employés non liés à la protection de la vie privée pour combler l’écart, tandis que près de 40 % augmentent leur recours à des travailleurs contractuels ou à des consultants externes.
Kazi pense que la meilleure façon de combler l’écart serait d’avoir des travailleurs existants qui souhaitent passer à des consultants fantômes en matière de protection de la vie privée pour plusieurs projets ou une durée de temps, donc lorsque les consultants passent à autre chose, les travailleurs ont les connaissances et l’expérience nécessaires pour continuer à leur place.
Bien que la protection de la vie privée dès la conception puisse nécessiter plus de personnel et/ou plus de concentration sur la formation du personnel, les avantages sont notables. Les entreprises qui pratiquent la protection de la vie privée dès la conception en ont l’avantage, déclare l’ISACA. Selon l’enquête, près des deux tiers de ces entreprises sont complètement ou assez confiantes dans leur capacité à assurer la confidentialité des données sensibles, contre 40 % de l’ensemble des répondants.

La sécurité des données commence par la protection de ce qui est le plus sensible
En attendant, les professionnels de la protection de la vie privée dans une entreprise sous-personnelle doivent chercher à hiérarchiser leur temps et se concentrer sur les domaines où les données sont particulièrement sensibles.
« Il y a peut-être quelque chose qui va toucher les informations de santé », dit-elle. C’est plus important pour les professionnels de la protection de la vie privée qu’un effort marketing qui consiste à collecter des adresses e-mail. Malgré cela, elle déclare que les professionnels de la protection de la vie privée « devraient vraiment examiner tous les projets qui se déroulent ».
Une chose qui ne résoudra probablement pas la pénurie de personnel est l’intelligence artificielle. Dans l’enquête 2022 de l’ISACA, environ un répondant sur cinq a déclaré qu’il prévoyait de commencer à utiliser l’IA dans les 12 prochains mois. Mais cette fois, le chiffre n’était que de 11 %.
« Je ne sais pas si les professionnels de la protection de la vie privée se sentent à l’aise pour passer à quelque chose d’automatisé », déclare Kazi. L’IA peut être idéale pour les réponses automatiques aux e-mails, mais lorsqu’il s’agit de confidentialité, les enjeux peuvent être trop élevés.
« Si elle n’est pas effectuée correctement », dit-elle, « elle pourrait être si catastrophique. »


