- Les développeurs de logiciels doivent respecter le respect de la vie privée dès la conception et le respect de la vie privée par défaut (article 25 du RGPD) lors du développement, de la conception, du choix et de l’utilisation de produits et de services.
- Les développeurs doivent être impliqués très tôt dans la gouvernance des données en raison des obligations en matière d’inventaire des procédures, de documentation, de consentement et d’analyse d’impact sur la protection des données.
- Les lignes directrices de la CNIL (“Kit développeur”) donnent des chapitres pratiques sur le choix des outils, la préparation du développement, la gestion du code, les bibliothèques tierces, la qualité du code et la documentation.
Les développeurs de logiciels ne doivent certes s’occuper directement du RGPD que dans la mesure où ils traitent des données personnelles en tant que responsables ou sous-traitants (par exemple, les coordonnées de votre client, les données des collaborateurs et, le cas échéant, les données personnelles traitées à des fins de test).
Toutefois, le RGPD prévoit que les obligations de respect de la vie privée dès la conception et de respect de la vie privée par défaut (article 25 du RGPD) doivent également être respectées par les développeurs (considérant 78) :
[…] En ce qui concerne Développement, conception, sélection et utilisation d’applications, de services et de produits qui soit reposent sur le traitement de données à caractère personnel, soit traitent des données à caractère personnel pour l’exécution de leurs tâches, devraient Fabricant des produits, services et applications soient encouragés à prendre en compte le droit à la protection des données lors de la conception et du développement des produits, services et applications et, en tenant dûment compte de l’état de la technique veiller à ce que les responsables du traitement et les sous-traitants soient en mesure de remplir leurs obligations en matière de protection des données […]
D’autres obligations peuvent nécessiter l’implication précoce des développeurs dans les structures de gouvernance des données, par exemple l’obligation de tenir un registre des procédures, l’obligation générale de documentation, le cas échéant l’obligation d’obtenir un consentement documenté, une obligation de réaliser une analyse d’impact sur la protection des données pouvant être déclenchée par le traitement de données envisagé et des exigences en matière de sécurité des données.
Dans ce contexte, l’autorité de contrôle française, la CNIL, Lignes directrices pour les développeurs publié (“Kit développeur”), avec les chapitres suivants :
- Choisir ses outils de travail R
- Préparer son développement
- Les bonnes pratiques pour gérer votre code source
- Bibliothèques, SDK ou outils tiers : comment les intégrer dans vos applications ?
- Renforcer la qualité du code
- Documentez votre code et votre architecture