Technique6 min de lecture·

RGPD par conception : ce que ça signifie vraiment dans un cahier des charges

RGPD par conception : ce que ça signifie vraiment dans un cahier des charges

"Pouvez-vous confirmer que c'est conforme au RGPD ?" L'une des questions les plus courantes lors d'une révision de spécification — et l'une des moins faciles à répondre telle qu'elle est posée. La conformité RGPD n'est pas une propriété binaire. C'est une posture architecturale.

Minimisation des données : vous devez spécifier ce que vous ne collectez pas, pas seulement ce que vous collectez. Un système conforme collecte le minimum de données personnelles nécessaires à chaque finalité de traitement.

Architecture du consentement aux cookies : comment cela devrait fonctionner par rapport à comment cela fonctionne habituellement. Le mécanisme de consentement doit être présenté avant que tout script non essentiel ne se charge, avec une véritable parité entre les options d'acceptation et de refus.

Traitement côté serveur versus côté client : les opérations sensibles — authentification, paiement, récupération de données personnelles — doivent être exécutées côté serveur. Leur exécution dans le navigateur les expose aux scripts tiers qui peuvent être chargés sans consentement.

Résidence des données en UE : la décision d'hébergement détermine votre exposition juridique. Le stockage de données personnelles de résidents UE sur des serveurs aux États-Unis crée une obligation de transfert en vertu du Chapitre V du RGPD.

La cartographie des flux de données comme livrable de projet : chaque spécification de projet Prime Digital Labs inclut une cartographie des flux de données qui documente : quelles données personnelles sont collectées, où elles sont stockées, qui y a accès, combien de temps elles sont conservées, et la base légale de chaque activité de traitement.