Rôle des Privacy Technologists dans l’organisation
- Rôles et responsabilités en matière de protection des données : gouvernance des données avec DPO, Data Owner, Data Steward et Data Custodian, conformité légale, cybersécurité
- Traduire les exigences légales et réglementaires en solutions techniques et organisationnelles ; mettre en œuvre les avis de confidentialité, politiques et procédures internes et externes
- Tâches techniques : accompagner les contrôles et audits de protection des données, y compris ceux impliquant des tiers, soutenir la gestion des violations de données et autres incidents, notions de risque telles que menace, vulnérabilité, attaque et exploit
- Modèles de risque et cadres de référence : Contextual Integrity selon Nissenbaum, Harms Dimensions selon Calo, FAIR, NIST/NICE, FIPPs, principes de l’OCDE ; modélisation des menaces avec LINDDUN et MITRE PANOPTIC
- Éthique des données et protection des données : distinguer traitement licite et traitement éthique, enjeux sociétaux et éthiques, réduire les biais et la discrimination dans les décisions automatisées
Collecte, utilisation, transmission et suppression des données
- Collecte : contrôle des personnes concernées et consentement via des avis de confidentialité compréhensibles, des paramètres, des tableaux de bord et la gestion du consentement ; collecte automatique ; données provenant de sources accessibles au public
- Mettre en œuvre de manière appropriée la conservation et la destruction des données à caractère personnel
- Utilisation : minimisation des données, séparation des traitements, risques liés à l’agrégation, techniques renforçant la protection de la vie privée telles que l’anonymisation, la pseudonymisation et la confidentialité différentielle, réutilisation secondaire et profilage
- Transmission : réduire les risques liés à la divulgation et à l’accessibilité, protection contre l’altération des données, l’exposition des données, la violation de la confidentialité, le chantage et l’appropriation ; défense en profondeur avec gestion des identités et des accès, et authentification
Gestion des risques liés à la protection des données
- Intrusion et interférence décisionnelle : réduire les risques liés à la publicité comportementale, au profilage, au cyberharcèlement et à l’ingénierie sociale, éviter les dark patterns
- Sécurité des logiciels : détecter et corriger les vulnérabilités liées à la protection des données, détection et prévention des intrusions, risques liés à la gestion des changements lors des correctifs et mises à niveau, détecter les manquements des prestataires
- Suivi et surveillance : e-commerce avec cookies, chatbots et paiements, surveillance audio et vidéo, objets connectés et IoT, biométrie, géolocalisation, surveillance d’Internet et suivi web
- Technologies sur le lieu de travail : intelligence artificielle, machine learning et deep learning ; technologies de communication telles que la visioconférence, la messagerie, les appareils mobiles, les réseaux sociaux et les plateformes de jeu
- Surveiller et piloter les risques : audits de protection des données et contrôles informatiques, indicateurs clés de risque et de performance, analyses d’impact relatives à la protection des données
Privacy by Design
- Appliquer les sept principes fondamentaux du Privacy by Design, définir des objectifs de protection des données et les communiquer au sein de l’organisation
- Faire concorder les spécifications générales et détaillées avec les principes du Privacy by Design
- Évaluer les risques liés à la protection des données dans l’expérience utilisateur : influence des décisions UX sur le comportement des utilisateurs, tests d’utilisabilité des fonctions de protection des données, Value Sensitive Design
Privacy Engineering et Privacy Governance
- Appliquer les NIST Privacy Engineering Objectives : Predictability, Manageability et Disassociability
- Architecture d’entreprise, diagrammes de flux de données et outils de traçabilité des données (data lineage), tenir compte des transferts de données transfrontaliers
- Piloter les risques liés à la protection des données tout au long du cycle de développement
- Cataloguer les données, constituer un inventaire des données et un registre des activités de traitement, revues de code portant sur les lacunes en matière de protection des données, surveiller le comportement en cours d’exécution