Ven­te à emporter (AI)
  • Les déve­lo­p­peurs de logi­ciels doi­vent respec­ter le respect de la vie pri­vée dès la con­cep­ti­on et le respect de la vie pri­vée par défaut (artic­le 25 du RGPD) lors du déve­lo­p­pe­ment, de la con­cep­ti­on, du choix et de l’uti­li­sa­ti­on de pro­duits et de services.
  • Les déve­lo­p­peurs doi­vent être impli­qués très tôt dans la gou­ver­nan­ce des don­nées en rai­son des obli­ga­ti­ons en matiè­re d’in­ven­tai­re des pro­cé­du­res, de docu­men­ta­ti­on, de con­sen­te­ment et d’ana­ly­se d’im­pact sur la pro­tec­tion des données.
  • Les lignes direc­tri­ces de la CNIL (“Kit déve­lo­p­peur”) don­nent des cha­pi­t­res pra­ti­ques sur le choix des outils, la pré­pa­ra­ti­on du déve­lo­p­pe­ment, la gesti­on du code, les biblio­t­hè­ques tier­ces, la qua­li­té du code et la documentation.

Les déve­lo­p­peurs de logi­ciels ne doi­vent cer­tes s’oc­cup­er direc­te­ment du RGPD que dans la mesu­re où ils trai­tent des don­nées per­son­nel­les en tant que respons­ables ou sous-trai­tants (par exemp­le, les coor­don­nées de vot­re cli­ent, les don­nées des col­la­bo­ra­teurs et, le cas échéant, les don­nées per­son­nel­les trai­tées à des fins de test).

Tou­te­fois, le RGPD pré­voit que les obli­ga­ti­ons de respect de la vie pri­vée dès la con­cep­ti­on et de respect de la vie pri­vée par défaut (artic­le 25 du RGPD) doi­vent éga­le­ment être respec­tées par les déve­lo­p­peurs (con­sidé­rant 78) :

[…] En ce qui con­cer­ne Déve­lo­p­pe­ment, con­cep­ti­on, sélec­tion et uti­li­sa­ti­on d’ap­pli­ca­ti­ons, de ser­vices et de pro­duits qui soit repo­sent sur le trai­te­ment de don­nées à carac­tère per­son­nel, soit trai­tent des don­nées à carac­tère per­son­nel pour l’exé­cu­ti­on de leurs tâches, dev­rai­ent Fab­ri­cant des pro­duits, ser­vices et appli­ca­ti­ons soi­ent encou­ra­gés à prend­re en comp­te le droit à la pro­tec­tion des don­nées lors de la con­cep­ti­on et du déve­lo­p­pe­ment des pro­duits, ser­vices et appli­ca­ti­ons et, en tenant dûment comp­te de l’é­tat de la tech­ni­que veil­ler à ce que les respons­ables du trai­te­ment et les sous-trai­tants soi­ent en mesu­re de rem­plir leurs obli­ga­ti­ons en matiè­re de pro­tec­tion des don­nées […]

D’aut­res obli­ga­ti­ons peu­vent néces­si­ter l’im­pli­ca­ti­on pré­co­ce des déve­lo­p­peurs dans les struc­tures de gou­ver­nan­ce des don­nées, par exemp­le l’ob­li­ga­ti­on de tenir un regist­re des pro­cé­du­res, l’ob­li­ga­ti­on géné­ra­le de docu­men­ta­ti­on, le cas échéant l’ob­li­ga­ti­on d’ob­te­nir un con­sen­te­ment docu­men­té, une obli­ga­ti­on de réa­li­ser une ana­ly­se d’im­pact sur la pro­tec­tion des don­nées pou­vant être déclen­chée par le trai­te­ment de don­nées envi­sa­gé et des exi­gen­ces en matiè­re de sécu­ri­té des données.

Dans ce con­tex­te, l’au­to­ri­té de con­trô­le fran­çai­se, la CNIL, Lignes direc­tri­ces pour les déve­lo­p­peurs publié (“Kit déve­lo­p­peur”), avec les cha­pi­t­res suivants :

  • Choi­sir ses outils de tra­vail R
  • Prépa­rer son développement
  • Les bon­nes pra­ti­ques pour gérer vot­re code source
  • Biblio­t­hè­ques, SDK ou outils tiers : com­ment les inté­grer dans vos applications ?
  • Ren­forcer la qua­li­té du code
  • Docu­men­tez vot­re code et vot­re architecture