Qu'est-ce qu'un Data Fiduciary ?
Également appelé : Data Fiduciary au sens de la DPDPA, responsable du traitement, Data Fiduciary en Inde
En termes simples, le Data Fiduciary décide pourquoi des données personnelles sont collectées ou traitées, et comment ce traitement est réalisé.
Le Data Fiduciary est chargé de respecter les obligations applicables au titre de la DPDPA : fournir une information appropriée, recueillir un consentement valable lorsqu'il est requis, protéger les données personnelles, répondre aux demandes des Data Principals, gérer les violations de données personnelles et démontrer sa conformité.
La notion est globalement comparable au responsable du traitement au sens du RGPD, même si la DPDPA et le RGPD reposent sur des cadres juridiques et une terminologie différents.
Que signifie Data Fiduciary ?
Le Data Fiduciary est l'organisation ou la personne qui détermine les finalités et les moyens du traitement des données personnelles.
Par exemple, si une entreprise d'e-commerce collecte le nom, l'adresse e-mail, le numéro de téléphone et l'adresse de livraison d'un client pour traiter une commande, elle peut être le Data Fiduciary, car elle détermine pourquoi et comment ces informations sont traitées.
Ce terme est important parce que la responsabilité au titre de la DPDPA ne se détermine pas simplement en fonction de qui stocke ou manipule physiquement les données. C'est l'organisation qui décide des finalités et des moyens du traitement qui peut endosser les responsabilités du Data Fiduciary.
Qui est un Data Fiduciary ?
Un Data Fiduciary peut être une entreprise, une organisation, une personne physique, une entité publique ou toute autre personne qui détermine les finalités et les moyens du traitement de données personnelles dans le champ de la DPDPA.
Cela peut inclure notamment :
- Les entreprises d'e-commerce
- Les entreprises SaaS
- Les banques et sociétés de services financiers
- Les plateformes de santé
- Les plateformes éducatives
- Les applications mobiles
- Les places de marché en ligne
- Les entreprises technologiques
- Les acteurs de la publicité et du marketing
- Les employeurs qui traitent des informations sur leurs salariés
- Les organismes publics
Le fait qu'une organisation donnée soit ou non un Data Fiduciary dépend de l'activité de traitement concernée et du rôle qu'elle y joue.
Quelles sont les responsabilités d'un Data Fiduciary ?
La DPDPA fait peser plusieurs responsabilités sur les Data Fiduciaries.
Selon les exigences applicables, un Data Fiduciary peut devoir :
- Fournir une information appropriée aux Data Principals
- Recueillir un consentement valable lorsque le consentement est requis
- Traiter les données personnelles pour des finalités licites et déterminées
- Respecter le retrait du consentement
- Mettre en œuvre des mesures de sécurité raisonnables
- Prendre les mesures appropriées pour prévenir les violations de données personnelles
- Notifier les violations lorsque la loi applicable l'exige
- Répondre aux demandes d'exercice des droits des Data Principals
- Mettre en place des mécanismes de traitement des réclamations
- Conserver des registres et des preuves appropriés
- Respecter les exigences relatives aux données personnelles des enfants
- Satisfaire aux obligations supplémentaires en cas de désignation comme Significant Data Fiduciary
La DPDPA impose également aux Data Fiduciaries de rester responsables des traitements réalisés pour leur compte par des Data Processors.
Data Fiduciary et Data Processor
Le Data Fiduciary décide pourquoi et comment les données personnelles sont traitées.
Le Data Processor traite les données personnelles pour le compte d'un Data Fiduciary.
Par exemple :
Entreprise d'e-commerce
Data FiduciaryL'entreprise décide pourquoi les informations clients sont collectées et comment elles sont utilisées pour fournir ses services.
Hébergeur cloud
Data ProcessorLe prestataire peut stocker ou traiter les informations clients de l'entreprise pour le compte de celle-ci.
Cette distinction est importante : l'organisation qui détermine les finalités et les moyens du traitement reste en principe responsable du respect de ses obligations de Data Fiduciary.
Data Fiduciary et responsable du traitement
La notion de Data Fiduciary au sens de la DPDPA est globalement comparable à celle de responsable du traitement (Data Controller) au sens du RGPD.
Les deux concepts désignent en principe la partie qui détermine les finalités et les moyens du traitement des données personnelles.
Ce ne sont toutefois pas des termes juridiques interchangeables.
| DPDPA | GDPR |
|---|---|
| Data Fiduciary | Data Controller |
| Data Principal | Data Subject |
| Data Processor | Data Processor |
| Consent Manager | Pas d'équivalent direct |
Les entreprises présentes à l'international doivent donc évaluer chaque juridiction séparément, plutôt que de supposer que la conformité au RGPD satisfait automatiquement aux exigences de la DPDPA.
Qu'est-ce qu'un Significant Data Fiduciary ?
Un Significant Data Fiduciary (SDF) est un Data Fiduciary que le gouvernement central peut désigner comme significatif au regard de critères tels que le volume et la sensibilité des données personnelles traitées, le risque pour les droits des Data Principals, l'impact potentiel sur la souveraineté et l'intégrité de l'Inde, le risque pour la démocratie électorale, la sécurité de l'État ou l'ordre public.
Les Significant Data Fiduciaries ont des obligations de conformité supplémentaires.
Celles-ci peuvent porter sur :
- La désignation d'un délégué à la protection des données
- La désignation d'un auditeur de données indépendant
- Des audits périodiques
- Des analyses d'impact relatives à la protection des données
- Des mesures supplémentaires de conformité et de gouvernance
Les organisations doivent déterminer si elles relèvent d'une catégorie effectivement notifiée, plutôt que de supposer que la taille suffit à faire d'une organisation un SDF.
Le Data Fiduciary et le consentement
Le consentement est un élément important de la conformité à la DPDPA.
Lorsque le traitement repose sur le consentement, la DPDPA exige que celui-ci soit libre, spécifique, éclairé, inconditionnel et univoque, exprimé par un acte positif clair.
Le Data Fiduciary doit également permettre au Data Principal de retirer son consentement.
Le retrait doit être aussi simple que le fait de consentir.
Un Data Fiduciary a donc besoin de bien plus qu'une politique de confidentialité. Il lui faut un processus de consentement capable d'exposer la finalité du traitement, de recueillir le choix de l'utilisateur, de le faire appliquer et de prendre en charge son retrait.
Le Data Fiduciary et les mentions d'information
Un Data Fiduciary doit fournir une information appropriée expliquant quelles données personnelles sont traitées et à quelles fins.
Pour les services numériques, cela peut passer par des demandes de consentement, des mentions d'information, des informations sur les cookies, des interfaces applicatives, des formulaires d'inscription et d'autres éléments présentés à l'utilisateur.
L'objectif est de donner aux Data Principals suffisamment d'informations pour comprendre quelles données personnelles sont traitées et pourquoi.
Des informations claires et propres à chaque finalité facilitent aussi le rapprochement entre les enregistrements de consentement et les traitements auxquels ils se rapportent.
Le Data Fiduciary et les données des enfants
La DPDPA prévoit des protections supplémentaires pour les données personnelles des enfants.
Au sens de la loi, un enfant est une personne qui n'a pas atteint l'âge de 18 ans.
L'article 9 impose au Data Fiduciary d'obtenir un consentement vérifiable du parent ou du tuteur légal avant de traiter les données personnelles d'un enfant, sous réserve des dispositions et exemptions applicables.
La loi limite également les traitements susceptibles de porter atteinte au bien-être d'un enfant et interdit le traçage, le suivi comportemental et la publicité ciblée qui leur est destinée, sous réserve des dispositions applicables.
Pour les services susceptibles d'être utilisés par des enfants, les Data Fiduciaries doivent donc envisager la vérification de l'âge, le consentement parental et des contrôles techniques empêchant les traitements interdits.
Le Data Fiduciary et les droits des Data Principals
Les Data Principals disposent de droits au titre de la DPDPA, et les Data Fiduciaries ont besoin de processus pour traiter les demandes recevables.
Ces droits comprennent :
- L'accès aux informations sur les données personnelles et leur traitement
- La rectification et l'effacement des données personnelles
- Le traitement des réclamations
- La désignation d'une autre personne dans les cas prévus
- Le retrait du consentement lorsque le traitement repose sur celui-ci
Un Data Fiduciary doit disposer d'un processus clair pour recevoir, vérifier, suivre et traiter les demandes recevables.
Le Data Fiduciary et les Data Processors
Un Data Fiduciary peut recourir à des Data Processors pour réaliser des prestations impliquant des données personnelles.
Par exemple :
- Fournisseurs de services cloud
- Fournisseurs de messagerie
- Prestataires de paiement
- Plateformes de support client
- Systèmes CRM
- Fournisseurs d'outils d'analyse
- Hébergeurs
- Fournisseurs de technologies marketing
Le recours à un Data Processor ne dispense pas le Data Fiduciary de sa responsabilité de veiller à ce que le traitement des données personnelles soit correctement encadré.
Les Data Fiduciaries doivent donc savoir quelles données sont partagées avec leurs sous-traitants, pourquoi elles le sont, comment elles sont protégées et quels contrôles contractuels et opérationnels s'appliquent.
Le Data Fiduciary et les violations de données personnelles
Les Data Fiduciaries sont censés mettre en œuvre des mesures de sécurité raisonnables pour protéger les données personnelles.
En cas de violation de données personnelles, la DPDPA et les règles applicables fixent des exigences relatives aux notifications et aux actions associées.
Les organisations doivent donc disposer d'un processus de réponse aux incidents capable d'identifier, d'évaluer, de documenter et de traiter les violations de données personnelles.
La sécurité doit être considérée comme une responsabilité opérationnelle continue, et non comme un exercice de conformité ponctuel.
Check-list de conformité du Data Fiduciary
Un Data Fiduciary qui prépare sa conformité à la DPDPA doit envisager de :
- Cartographier les données personnelles collectées et traitées
- Identifier les finalités de chaque activité de traitement
- Identifier les Data Processors et les tiers
- Revoir les mentions d'information
- Revoir les mécanismes de consentement
- S'assurer que le consentement est spécifique à chaque finalité lorsque cela est requis
- Rendre le retrait du consentement accessible
- Conserver des preuves de consentement appropriées
- Mettre en œuvre des mesures de sécurité raisonnables
- Établir des procédures de réponse aux violations
- Créer des parcours de traitement des demandes des Data Principals
- Revoir les traitements portant sur les données des enfants
- Évaluer si les obligations des SDF s'appliquent
- Revoir les pratiques de conservation et de suppression des données
- Passer régulièrement en revue les technologies de traçage tierces
- Suivre les DPDPA Rules et les notifications applicables
Le Data Fiduciary et le consentement aux cookies
Un site web peut agir comme Data Fiduciary lorsqu'il détermine les finalités et les moyens du traitement des données personnelles collectées via des formulaires en ligne, des comptes, des cookies, des outils d'analyse, des technologies publicitaires ou d'autres mécanismes de traçage.
C'est pourquoi la gestion des cookies et des traceurs peut faire partie d'un programme de conformité DPDPA plus large.
Un site web devrait savoir :
- Quelles données sont collectées
- Pourquoi elles le sont
- Qui les reçoit
- Quel consentement est requis
- Comment le choix de l'utilisateur est appliqué
Un bandeau de consentement aux cookies ne répond pas nécessairement, à lui seul, à l'ensemble de ces exigences.
Le Data Fiduciary dans ConsentX
ConsentX aide les Data Fiduciaries à mettre en œuvre et à démontrer leurs contrôles de consentement et de confidentialité sur leurs sites web.
ConsentX aide les entreprises à :
Créer des parcours de consentement par finalité
Fournir des demandes de consentement claires
Recueillir un consentement exprès
Enregistrer les décisions de consentement
Générer des reçus de consentement
Prendre en charge le retrait du consentement
Bloquer les traceurs concernés avant le consentement
Analyser les sites à la recherche de cookies et de technologies de traçage
Gérer les demandes des Data Principals
Prendre en charge la vérification d'âge et le consentement parental
Conserver des preuves de consentement prêtes pour un audit
Appliquer des règles de confidentialité propres à chaque région
Les responsabilités du Data Fiduciary se traduisent ainsi en contrôles techniques et opérationnels réellement appliqués, plutôt que de reposer uniquement sur de la documentation.
Passez à la pratique avec la conformité du Data Fiduciary
ConsentX aide les Data Fiduciaries à transformer les exigences de la DPDPA en contrôles de confidentialité applicables et démontrables. Commencez gratuitement avec ConsentX.
Termes associés
Au titre de la DPDPA, le Data Principal est la personne à laquelle se rapportent les données personnelles.
Un Data Processor est une personne qui traite des données personnelles pour le compte d'un Data Fiduciary.
Un Significant Data Fiduciary est un Data Fiduciary désigné comme significatif par le gouvernement central et soumis à des obligations supplémentaires.
Le cadre principal de l'Inde pour le traitement et la protection des données personnelles numériques.
Une plateforme enregistrée et interopérable par laquelle un Data Principal peut donner, gérer, consulter et retirer son consentement.
Une personne désignée par un Significant Data Fiduciary pour exercer les responsabilités prévues par le cadre de la DPDPA.
Les droits reconnus aux personnes par la DPDPA, notamment ceux relatifs à l'accès, à la rectification, à l'effacement, au traitement des réclamations et au retrait du consentement.
Une plateforme technologique utilisée pour recueillir, gérer, appliquer et documenter le consentement et les préférences de confidentialité.