Blog

Votre affichage dynamique est-il conforme au RGPD ? Une check-list

Une check-list RGPD concrète pour l'affichage dynamique, par un éditeur basé dans l'UE : ce qui constitue une donnée personnelle, où le CMS est hébergé, contrats de sous-traitance, AIPD, conservation et accès.

La plupart des dispositifs d'affichage dynamique ne touchent jamais aux données personnelles, et le travail de conformité se résume à un court exercice sur papier que vous pouvez terminer en un après-midi. Certains en traitent, et alors le RGPD s'applique pleinement : une base légale, un registre des traitements, un accord écrit avec votre fournisseur, et parfois une analyse d'impact complète. Cette liste de contrôle vous indique lequel des deux cas est le vôtre, et vous donne les questions à poser à tout fournisseur avant de signer.

Une chose clairement, une fois, et nous ne la répéterons pas. Ceci est une orientation pratique donnée par un fournisseur, pas un avis juridique. Nous sommes DynamicDigital sp. z o.o., une société polonaise opérant sous le droit de l'UE et hébergeant au sein de l'UE, pas un cabinet d'avocats. Utilisez ceci pour préparer les documents et les questions. Si votre projet implique des données de santé, des données biométriques, des enfants, ou quoi que ce soit qui ressemble à une surveillance du lieu de travail, prenez en plus un véritable avis juridique.

Étape 1 : votre affichage traite-t-il des données personnelles

Commencez ici, car la réponse détermine quelle part du reste s'applique. Un écran affichant des prix, des horaires d'ouverture et une horloge ne traite aucune donnée personnelle. Un écran annonçant un visiteur nommé, si.

Configuration Données personnelles ? Ce qui en découle
Panneau de menu : prix, photos de produits, allérgènes Non Diligence raisonnable fournisseur normale, rien de plus
Panneau d'affichage d'entreprise : KPI, météo, horloge, avis Généralement non Vérifiez que le flux de KPI est agrégé, et non par personne
Panneau d'équipe avec noms, photos, anniversaires, « employé du mois » Oui Noms et images de personnes identifiables. Nécessite une base légale et une information du personnel
Écran d'accueil des visiteurs affichant le nom et l'entreprise d'un invité Oui Données personnelles en affichage public. Limitez la durée d'affichage
Écran de salle d'attente ou de file d'attente avec initiales rattachées à une personne Oui, et dans le secteur de la santé, souvent une catégorie particulière au sens de l'article 9 Vigilance maximale. Utilisez des jetons non identifiants dès que possible
Panneau de service ou de planning nominatif Oui Contexte d'emploi, donc le consentement est rarement la bonne base légale
Mesure d'audience par caméra : âge, genre, temps de présence Oui, et le cas le plus délicat en affichage dynamique Presque certainement une AIPD, une signalétique à l'entrée, éventuellement des données biométriques

Le test pratique est simple. Si une personne pourrait être identifiée à partir de ce qui est affiché à l'écran, ou à partir d'un fichier présent dans le CMS derrière lui, vous traitez des données personnelles. Sinon, le reste de cet article relève davantage d'un exercice d'achat que de conformité, et vous devriez quand même le faire, parce que votre délégué à la protection des données le demandera.

Autant être clair sur notre propre produit : easyCMS n'a ni caméra ni fonction de mesure d'audience. Les widgets sont des images, des vidéos, de l'audio, du texte, des horloges, la météo, des calendriers issus d'un flux iCal, du RSS, des DataSets, des pages web, et le reste. Une caméra de mesure d'audience installée sur un site est un produit distinct, d'un fournisseur distinct, avec sa propre charge de conformité. Elle ne devient pas notre traitement parce que l'écran à côté fait tourner notre logiciel, et elle ne devient pas non plus le vôtre par accident. Quelqu'un doit en assumer la responsabilité par écrit.

Étape 2 : où vit le CMS, et sous quelle loi

L'affichage dynamique en cloud signifie que votre contenu réside sur le serveur de quelqu'un. Deux questions, auxquelles tout fournisseur honnête peut répondre en une phrase. Avec quelle entité juridique contractez-vous, et où est-elle établie ? Et dans quel pays le CMS lui-même fonctionne-t-il, sauvegardes comprises ?

Nos réponses : vous contractez avec DynamicDigital sp. z o.o., Varsovie, Pologne, TVA UE PL5213678094, en activité depuis 2014 et exploitant easyCMS depuis 2016. Le CMS est hébergé par nous au sein de l'Union européenne, chez Hetzner à Falkenstein, en Allemagne. Les coordonnées de l'entreprise figurent sur la page à propos, le lieu d'hébergement est précisé sur sécurité, RGPD et où vivent vos données, et nous mettrons les deux par écrit pour vos achats.

Ne surinterprétez pas la localisation de l'hébergement. Un hébergement dans l'UE élimine la question du transfert international. Cela ne rend, à lui seul, rien conforme, et cela ne dit rien de la manière dont les données sont traitées une fois là-bas. C'est une ligne de la liste de contrôle, pas la liste entière.

Étape 3 : ce que vous téléversez est le risque le plus important

Dans la plupart des déploiements, le fournisseur n'est pas le problème. C'est la bibliothèque de médias.

Les gens téléversent dans les systèmes d'affichage des choses qu'ils n'enverraient jamais par e-mail : un annuaire photo du personnel, une feuille de calcul de noms exportée pour un classement, une liste d'invités d'un événement déposée dans un DataSet parce que c'était le moyen le plus rapide de l'afficher. Chacune de ces situations est une activité de traitement dont vous êtes désormais responsable, dans un système que votre équipe marketing exploite au quotidien.

Deux habitudes règlent l'essentiel du problème. N'importez que les colonnes dont l'écran a réellement besoin, de sorte qu'un classement porte des prénoms et des scores plutôt que des noms complets, des numéros de personnel et des adresses e-mail. Et passez la bibliothèque en revue selon un calendrier régulier, car les bibliothèques d'affichage s'accumulent. Notre guide du stockage et des téléversements explique comment supprimer ce que vous n'utilisez plus.

Étape 4 : les captures d'écran et les journaux de preuve de diffusion sont-ils des données personnelles

C'est ici qu'un jugement spécifique à l'affichage dynamique est nécessaire, et où la plupart des listes de contrôle RGPD génériques ne vous apportent rien.

Captures d'écran à la demande. Le CMS peut demander à un lecteur ce qu'il affiche actuellement, ce qui est utile pour diagnostiquer une panne sans se déplacer sur site. Une capture d'écran ne capture que la sortie écran : il n'y a ni caméra ni vue sur la pièce. La question répond donc à elle-même. Si l'écran affiche un menu, la capture est une image d'un menu. Si l'écran affiche le nom d'un visiteur, la capture contient ce nom et doit être traitée en conséquence. Voir surveillance des écrans pour ce que fait cette fonctionnalité.

Registres de preuve de diffusion. Disponibles sur les comptes PRO et Enterprise, ils enregistrent ce qui a été diffusé, quand, et sur quel écran. Ce sont des données de contenu et d'appareil plutôt que des données sur des personnes. Elles deviennent des données personnelles dans deux situations : lorsqu'un écran correspond un-à-un à une personne identifiable, par exemple un écran sur le bureau d'une personne nommée, ou lorsque vous croisez le journal avec autre chose qui identifie des personnes. Il y a plus de détails dans preuve de diffusion pour l'affichage dynamique.

Données de surveillance des écrans. Heure de dernière connexion, état de connectivité, version du lecteur. Des données d'appareil, et sur un grand parc, c'est tout ce qu'elles sont. Dans un bureau de deux personnes où un écran se trouve dans le bureau d'une seule personne, cela commence à en dire quelque chose sur ses horaires de travail. Jugez-en selon le déploiement, pas selon le nom du champ.

Bon à savoir Le réflexe utile est de se demander ce que révélerait l'enregistrement s'il fuitait. Un journal indiquant « la mise en page 14 a été diffusée 96 fois sur l'écran 7 » ne révèle rien. Une capture d'écran d'une salle d'attente pourrait révéler qui se trouvait dans cette salle d'attente.

Étape 5 : la conservation, que personne ne définit et qu'on vous demandera toujours

La conservation est la question que posent les auditeurs, car elle n'a pas de réponse par défaut. Décidez-la, mettez-la par écrit, et respectez-la.

Données D'où elles proviennent Un point de départ défendable
Médias montrant des personnes identifiables Vous l'avez téléversé Supprimez à la fin de la campagne. Passez toute la bibliothèque en revue tous les 6 mois
DataSets contenant des noms Vous les avez importés depuis un tableau ou un CSV Actualisez depuis la source, ne conservez aucune ligne que l'écran n'affiche pas
Captures d'écran à la demande Vous les avez demandées dans le CMS Prenez-en une pour diagnostiquer une panne, puis supprimez-la. Ne constituez jamais d'archive de captures d'écran
Registres de preuve de diffusion Rapports PRO et Enterprise 12 mois couvrent un cycle de rapport annuel. Au-delà, un motif doit être précisé
Correspondance d'assistance E-mails entre vous et nous Votre politique habituelle de correspondance commerciale

Ces durées sont des suggestions à discuter en interne, pas des paramètres de la plateforme. Les clients d'easyCMS ne sont pas administrateurs du CMS, la durée de conservation au niveau de la plateforme n'est donc pas quelque chose que vous configurez vous-même. Si vous avez besoin d'une durée précise documentée pour un audit, envoyez un e-mail à info@myeasycms.com et demandez-la par écrit plutôt que de supposer.

Étape 6 : le DPA, et quand une AIPD est déclenchée

Si des données personnelles transitent par la plateforme, vous êtes le responsable du traitement et votre fournisseur d'affichage dynamique est un sous-traitant agissant sur vos instructions. L'article 28 exige que cette relation fasse l'objet d'un contrat écrit. Donc oui, vous avez besoin d'un contrat de sous-traitance (DPA), et vous en avez besoin avant que les données n'entrent dans le système, pas après votre premier audit.

Pour easyCMS, envoyez un e-mail à info@myeasycms.com et demandez le DPA. Nous répondons du lundi au vendredi, de 9h00 à 17h00 CET. Notre politique de confidentialité couvre la position générale, et le DPA couvre votre traitement spécifique. Même si vous êtes certain qu'aucune donnée personnelle ne touchera jamais le système, un DPA est une formalité peu coûteuse et la plupart des délégués à la protection des données en voudront un au dossier.

Une AIPD est un instrument plus lourd, requis par l'article 35 lorsque le traitement est susceptible d'engendrer un risque élevé pour les personnes. L'affichage dynamique ordinaire n'atteint pas ce seuil. Quatre éléments vous poussent vers une AIPD :

  • La surveillance systématique d'une zone accessible au public, ce qu'est exactement une caméra de comptage de visages
  • Des données de catégorie spéciale, le plus souvent des données de santé, ce pour quoi les déploiements en établissements de santé méritent leur propre examen
  • Des personnes concernées vulnérables, notamment des enfants, des patients et, selon certaines interprétations, des salariés
  • Un traitement à grande échelle de tout élément identifiant

Attention Si un fournisseur propose d'ajouter des « analyses d'audience » à un projet de commerce ou d'établissement scolaire comme un petit supplément, traitez cela comme un nouveau projet avec sa propre évaluation. Cela change le profil de conformité de toute l'installation, et le coût pour le faire correctement dépasse généralement celui du module.

Étape 7 : la question du transfert, et pourquoi l'hébergement dans l'UE l'élimine

Si votre CMS, ses sauvegardes ou un sous-traitant ultérieur se trouve en dehors de l'EEE, des données personnelles sont transférées vers un pays tiers. Le chapitre V du RGPD exige alors un mécanisme de transfert et la documentation correspondante. Ce n'est pas un scandale, c'est une tâche à accomplir, et des milliers d'organisations le font correctement chaque jour.

Restez factuel plutôt que partisan. Un fournisseur dont le siège est aux États-Unis, mais qui exploite une région UE correctement configurée avec un mécanisme de transfert valide, peut être entièrement conforme. « Entreprise américaine » n'est pas une conclusion en soi. Ce dont vous avez besoin, c'est d'une réponse écrite à trois questions : où se trouve mon instance, où sont ses sauvegardes, et quels sous-traitants touchent mes données. Nous ne caractériserons pas l'hébergement des données par un concurrent, car cela évolue et vous devez l'obtenir de sa part par écrit.

Ce que fait l'hébergement dans l'UE, c'est supprimer la question de votre dossier. Notre CMS tourne en Allemagne dans le cadre d'un accord avec une société polonaise, il n'y a donc aucun transfert vers un pays tiers à évaluer, ni aucun mécanisme à maintenir. Pour certains acheteurs, cela ne vaut pas grand-chose. Pour les acheteurs du secteur public et de la santé, c'est souvent la raison pour laquelle la liste restreinte ressemble à ce qu'elle est.

Étape 8 : le contrôle d'accès, et le problème des identifiants partagés

Voici le constat que nous rencontrons le plus souvent, et il n'a rien à voir avec le fournisseur.

Un seul identifiant, partagé par une équipe marketing, deux responsables de site, une agence et quiconque était de service quand l'écran devait être changé. Le mot de passe vit dans un fil de discussion. Personne ne peut dire qui a publié la mauvaise liste de prix mardi dernier, et quand quelqu'un part, rien n'est révoqué car il n'y a rien à révoquer. L'article 32 demande des mesures techniques et organisationnelles appropriées, et l'obligation de responsabilité vous demande de les démontrer. Un identifiant partagé échoue sur les deux points, silencieusement, jusqu'au jour où cela compte.

Notre limite assumée : les utilisateurs, groupes d'utilisateurs, rôles et permissions sont une fonctionnalité Enterprise à 1290€ par an. Sur le compte à 49€ et le compte PRO à 299€, il n'y a qu'un seul identifiant. Pour un café unique ou l'accueil d'une seule école, c'est proportionné. Pour une organisation multi-sites où une douzaine de personnes touchent au contenu, c'est un problème de gouvernance, et la réponse est Enterprise, ou un autre fournisseur dont le plan donne à chaque personne son propre identifiant. Comparez les formules sur la page des tarifs et lisez d'abord utilisateurs et permissions.

Deux autres limites, puisque nous sommes honnêtes. easyCMS n'a ni SSO ni SAML ; donc si votre politique impose l'authentification unique pour chaque système métier, nous n'y répondons pas, alors que certaines plateformes plus importantes le font. Et nous ne détenons ni attestation SOC 2 ni certificat ISO 27001. Nous ne laisserons pas entendre le contraire avec un langage vague du type « sécurité de niveau entreprise ». Si les achats exigent un certificat, demandez le leur à chaque fournisseur de votre liste restreinte et évaluez-nous honnêtement sur cet écart.

Étape 9 : les lecteurs sur le mur

Les évaluations de sécurité s'arrêtent souvent au CMS et oublient qu'il y a des ordinateurs vissés à l'arrière de vos écrans.

Trois faits sur les lecteurs easyCMS raccourcissent la plupart des revues de sécurité. Le trafic entre le lecteur et le CMS passe par une connexion chiffrée. Les lecteurs récupèrent le contenu depuis le CMS et n'acceptent aucune connexion entrante, donc aucun port entrant n'a besoin d'être ouvert et aucun lecteur n'a besoin d'être accessible depuis Internet. Et chaque écran doit être autorisé dans le CMS avant de recevoir quoi que ce soit. Les détails sont dans exigences réseau et licences d'écran et autorisation.

Ce qu'il reste est physique et organisationnel, et cela vous revient. Verrouillez le boîtier si le lecteur se trouve dans un couloir public. Ne laissez pas un clavier branché derrière un écran à l'accueil. Désautorisez un écran quand le matériel est mis au rebut, vendu ou volé, plutôt que quand quelqu'un y pense. Et l'écran lui-même est un dispositif de sortie dans un espace public : s'il affiche des noms, toute personne présente dans la pièce reçoit ces données, ce qui est une décision de conception plus que technique.

Les questions à envoyer à tout fournisseur

Copiez ceci dans un e-mail. Tout fournisseur digne d'achat y répondra intégralement sans qu'un appel soit nécessaire.

  1. Avec quelle entité juridique contracterions-nous, et dans quel pays est-elle établie ?
  2. Dans quel pays le CMS fonctionne-t-il, et dans quel pays les sauvegardes sont-elles stockées ?
  3. Qui sont vos sous-traitants ultérieurs, et où cette liste est-elle publiée ?
  4. Proposez-vous un contrat de sous-traitance (DPA) ? Envoyez-le avant que nous n'achetions.
  5. Si des données quittent l'EEE, sur quel mécanisme de transfert vous appuyez-vous ?
  6. Quelles durées de conservation s'appliquent aux captures d'écran, aux journaux de diffusion et aux données de surveillance, et pouvez-vous les indiquer par écrit ?
  7. Les captures d'écran se limitent-elles à la sortie écran, ou une caméra ou un microphone peuvent-ils être activés sur le lecteur ?
  8. Le trafic entre le lecteur et le CMS est-il chiffré, et faut-il ouvrir un port entrant sur nos sites ?
  9. Pouvons-nous créer des comptes utilisateurs distincts avec des rôles, et à partir de quel palier tarifaire ?
  10. Prenez-vous en charge le SSO ou le SAML ? Si non, dites-le clairement.
  11. Détenez-vous une certification ISO 27001, SOC 2 ou toute autre certification ? Envoyez le certificat ou indiquez que vous n'en avez aucune.
  12. En combien de temps nous informerez-vous d'une violation de données personnelles, sachant que nous sommes soumis à une obligation de 72 heures ?
  13. Si nous partons, comment exportons-nous notre contenu et en combien de temps nos données sont-elles supprimées ?

Nos réponses aux treize questions se trouvent soit dans cet article, soit à un e-mail de distance à info@myeasycms.com. Si un fournisseur est lent ou vague sur les questions 2, 3 et 11, cela vous en dit long avant même d'avoir dépensé quoi que ce soit.

En bref

Décidez d'abord si vos écrans traitent des données personnelles, car la plupart n'en traitent pas, et une réponse honnête vous fait gagner des semaines. Si c'est le cas : obtenez le DPA, notez où tourne la plateforme, fixez des durées de conservation défendables, arrêtez de partager un seul identifiant dans toute l'organisation, et traitez les caméras comme un projet distinct avec sa propre évaluation.

Notre position, dite sans détour : entreprise européenne, hébergement dans l'UE en Allemagne, trafic des lecteurs chiffré, écrans autorisés uniquement, DPA sur demande, aucune certification revendiquée. Posez les mêmes treize questions à chaque fournisseur présélectionné et comparez les réponses côte à côte.

À lire aussi : affichage dynamique pour la santé, écrans de communication interne pour bureaux et options d'aide et d'assistance. Notre propre position est exposée sur sécurité, RGPD et où vivent vos données.

Mettez vos écrans au travail dès aujourd'hui

Un seul paiement de 49€, votre première licence d’écran incluse. Rien ne se renouvelle, et les guides et l’assistant sont gratuits.