Homeinsightscomment intégrer la nouvelle loi suisse sur la protection des données (nLPD) dans le cycle de vie d’un projet ?
governance & service management
comment intégrer la nouvelle loi suisse sur la protection des données (nLPD) dans le cycle de vie d’un projet ?
Interview de Jérôme Jacques, Senior Consultant Itecor par Paul Barnabé, Directeur Itecor Suisse romande · October 04, 2023
Notre consultant Jérôme Jacques a repris la gestion d’un projet de maintenance et d’évolution applicative pour l’un de nos clients, incluant tout un ensemble d’améliorations fonctionnelles et la migration technique de l’infrastructure.
Il partage ici les enjeux de la loi sur la protection des données et la manière dont il convient de la prendre en compte dans le cadre de la gestion d’un projet.
1. Peux-tu nous présenter comment tu as intégré la nouvelle loi sur la protection des données dans le cycle de vie de ton projet ?
D’un point de vue gestion de projet, la nLPD, qui est entrée en vigueur en septembre 2023, présente notamment deux nouvelles exigences: la protection des données dès la conception d’un produit ou d’un service (“Privacy by design”) et la protection des données par défaut (“Privacy by default”). Ces deux exigences sont déjà ou seront reprises au niveau cantonal.
Le cadre méthodologique du client pour lequel je travaille est HERMES, une méthode de gestion de projet développée par l’administration fédérale, mais la démarche à entreprendre serait la même dans le cadre d’une autre méthodologie de projet. HERMES décrit clairement les tâches, activités, et livrables attendus, via un ensemble de phases et de rôles bien définis, dans lesquels il convient désormais d’intégrer nos deux exigences légales.
Source : hermes.admin.ch
Dans mon cas, le PMO (Project Management Office) a intégré de nouveaux livrables dans le cycle de vie des projets, permettant à chaque chef de projet de veiller à la prise en compte de la protection des données à caractère personnel dans son projet.
2. Si l’on prend les phases dans l’ordre, à quoi faut-il penser concrètement dès l’initialisation du projet ?
L’une des premières étapes consiste à analyser les besoins en termes de protection de données et à les inventorier dans un document qui va vivre tout au long du projet.
Le responsable du processus métier concerné se positionne sur les aspects de protection des données en répondant à un questionnaire détaillé qui intègre également des aspects de sécurité de l’information.
Il identifie ensuite l’ensemble des informations exploitées ou à exploiter dans l’application de manière exhaustive, afin d’établir leur classification et le niveau de protection requis.
Ces éléments sont ensuite présentés en comité de pilotage pour validation.
Le mandant / sponsor, le PMO et le responsable sécurité acceptent formellement le niveau de confidentialité attendu en même temps que la libération (ou non) du projet.
3. Et lors des phases suivantes ?
La conception est évidemment la phase clé du Privacy by design. C’est en effet dès cette phase que les “mesures organisationnelles et techniques” imposées par la loi aux responsables de traitement doivent être élaborées. Chacune des informations inventoriées en phase d’initialisation est ainsi décortiquée à travers le prisme de l’analyse de risques.
La conception recueille notamment les exigences d’architecture, aussi bien en termes de sécurité que de protection des données.
En plus du responsable de traitement, les propriétaires des données sont également impliqués. Le chef de projet doit en effet s’assurer du consentement du propriétaire d’une donnée pour son partage et son exploitation dans un traitement.
La conception doit aussi veiller au Privacy by default : l’accès aux données personnelles ne doit être possible que pour les personnes qui en ont réellement besoin pour accomplir leurs tâches (pour la finalité du traitement). Dans les phases suivantes du projet, cela se traduira notamment par une stricte limitation des droits d’accès. Les mesures techniques se sont traduites notamment par des droits d’accès plus fins, tandis que les mesures organisationnelles ont donné lieu à des procédures et des formations, toutes évidemment à prendre en compte dans les différentes phases du projet.
Pour revenir à la conception, tous ces éléments ont été dans mon cas présentés au responsable sécurité et au comité d’architecture pour validation.
4. Qu’est-ce qui t’a permis de garder la protection des données au cœur des préoccupations du projet ?
Dans un projet complexe, les contraintes sont nombreuses – de temps, de coûts –, parfois sous la forme d’exigences administratives.
Le danger est de se laisser prendre par l’urgence et par l’envie de “pousser” les choses pour avancer en faisant l’impasse sur des détails, de passer outre certaines exigences et de ne pas relever des incohérences ou des conflits d’intérêts.
La protection des données peut alors en souffrir, souvent par méconnaissance du sujet.
Pour éviter cela, j’ai appliqué une démarche stricte, avec un cadre bien défini qui a garanti qu’aucun aspect n’ait été sous-estimé, oublié voire mis de côté. Cela a également été bénéfique en termes de délais et de coûts, puisque le cycle de vie du projet ne peut se poursuivre que si les voyants sont au vert et validés, à chaque phase du projet.
5. Quel enseignement en tires-tu ?
Dans le cadre de mon projet, la protection des données était plutôt perçue comme un risque de surcoût et de ralentissement, voire de non-respect des délais.
Il convient alors, d’une part de sensibiliser et d’expliquer, et d’autre part, d’analyser les besoins et les risques le plus en amont possible afin d’en estimer l’impact budgétaire et calendaire au plus tôt dès la phase de design.
6. Si tu avais une recommandation à nous partager, quelle serait-elle ?
Il est essentiel d’informer et de sensibiliser les parties prenantes à la protection des données personnelles au plus tôt dans le projet. La protection des données est aujourd’hui un sujet très important, raison pour laquelle on le retrouve désormais au cœur des audits.
On est ainsi particulièrement scruté sur ce qui va être collecté, traité, mis à disposition, conservé puis supprimé, et pour cela les besoins et exigences doivent être absolument pris en compte. Et dès que possible pour éviter d’être retoqué et de prendre du retard.
Cela contribue à optimiser les chances de succès d’un projet.
We use cookies on our website to give you the most relevant experience by remembering your preferences and repeat visits. By clicking “Accept All”, you consent to the use of ALL the cookies. However, you may visit "Cookie Settings" to provide a controlled consent.
This website uses cookies to improve your experience while you navigate through the website. Out of these, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may affect your browsing experience.
Necessary cookies are absolutely essential for the website to function properly. These cookies ensure basic functionalities and security features of the website, anonymously.
Cookie
Duration
Description
__hssrc
Session
This cookie is set by Hubspot whenever it changes the session cookie. The __hssrc cookie set to 1 indicates that the user has restarted the browser, and if the cookie does not exist, it is assumed to be a new session.
_GRECAPTCHA
5 months 27 days
This cookie is set by the Google recaptcha service to identify bots to protect the website against malicious spam attacks.
cookielawinfo-checkbox-advertisement
1 year
Set by the GDPR Cookie Consent plugin, this cookie is used to record the user consent for the cookies in the "Advertisement" category .
cookielawinfo-checkbox-analytics
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Analytics".
cookielawinfo-checkbox-functional
11 months
The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Functional".
cookielawinfo-checkbox-necessary
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookies is used to store the user consent for the cookies in the category "Necessary".
cookielawinfo-checkbox-others
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Other.
cookielawinfo-checkbox-performance
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Performance".
CookieLawInfoConsent
1 year
CookieYes sets this cookie to record the default button state of the corresponding category and the status of CCPA. It works only in coordination with the primary cookie.
JSESSIONID
session
New Relic uses this cookie to store a session identifier so that New Relic can monitor session counts for an application.
viewed_cookie_policy
11 months
The cookie is set by the GDPR Cookie Consent plugin and is used to store whether or not user has consented to the use of cookies. It does not store any personal data.
Functional cookies help to perform certain functionalities like sharing the content of the website on social media platforms, collect feedbacks, and other third-party features.
Cookie
Duration
Description
__cf_bm
30 minutes
This cookie, set by Cloudflare, is used to support Cloudflare Bot Management.
__hssc
30 minutes
HubSpot sets this cookie to keep track of sessions and to determine if HubSpot should increment the session number and timestamps in the __hstc cookie.
Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.
Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics the number of visitors, bounce rate, traffic source, etc.
Cookie
Duration
Description
__hstc
1 year 24 days
This is the main cookie set by Hubspot, for tracking visitors. It contains the domain, initial timestamp (first visit), last timestamp (last visit), current timestamp (this visit), and session number (increments for each subsequent session).
_ga
2 years
The _ga cookie, installed by Google Analytics, calculates visitor, session and campaign data and also keeps track of site usage for the site's analytics report. The cookie stores information anonymously and assigns a randomly generated number to recognize unique visitors.
_ga_*
1 year 1 month 4 days
Google Analytics sets this cookie to store and count page views.
_ga_JYCPSB48B8
2 years
This cookie is installed by Google Analytics.
_gat_gtag_UA_*
1 minute
Google Analytics sets this cookie to store a unique user ID.
_gid
1 day
Google Analytics sets this cookie to store information on how visitors use a website while also creating an analytics report of the website's performance. Some of the collected data includes the number of visitors, their source, and the pages they visit anonymously.
CONSENT
16 years 2 months 25 days 10 hours
YouTube sets this cookie via embedded youtube-videos and registers anonymous statistical data.
hubspotutk
1 year 24 days
This cookie is used by HubSpot to keep track of the visitors to the website. This cookie is passed to Hubspot on form submission and used when deduplicating contacts.
Advertisement cookies are used to provide visitors with relevant ads and marketing campaigns. These cookies track visitors across websites and collect information to provide customized ads.
Cookie
Duration
Description
IDE
1 year 24 days
Google DoubleClick IDE cookies are used to store information about how the user uses the website to present them with relevant ads and according to the user profile.
test_cookie
15 minutes
The test_cookie is set by doubleclick.net and is used to determine if the user's browser supports cookies.
VISITOR_INFO1_LIVE
5 months 27 days
A cookie set by YouTube to measure bandwidth that determines whether the user gets the new or old player interface.
YSC
Session
YSC cookie is set by Youtube and is used to track the views of embedded videos on Youtube pages.
yt-remote-connected-devices
never
YouTube sets this cookie to store the user's video preferences using embedded YouTube videos.
yt-remote-device-id
never
YouTube sets this cookie to store the user's video preferences using embedded YouTube videos.