Définitions
Aperçu du GDPR
Applicabilité
Notifications et consentement
- Être claire et facile à comprendre
- Indiquer la finalité du traitement des données personnelles et la façon dont elles seront traitées
- Demander explicitement le consentement pour certaines activités de traitement
- Disposer d’un mécanisme permettant à votre utilisateur final de retirer son consentement aussi facilement qu’il l’a accordé
Droits des personnes
- D’accéder aux données personnelles que l’entreprise détient à leur sujet
- Savoir comment leurs données personnelles seront traitées ou utilisées
- Faire supprimer leurs données personnelles ou « être oubliés » (la personne peut demander au responsable du traitement de ses données d’effacer les données personnelles en question, de cesser de les diffuser ou de mettre fin à tout traitement ultérieur de ces données)
- La portabilité (la personne peut demander à récupérer ses données personnelles dans un format standard lisible par machine et peut les transmettre à un autre responsable du traitement)
- Ne pas faire l’objet d’une prise de décision automatisée (un processus généralement appelé profilage)
Protection de la vie privée dès la conception et par défaut
Exigences applicables aux sous-traitants et aux responsables du traitement
- Faire preuve de diligence raisonnable pour vous assurer que vos sous-traitants assurent une protection adéquate des données personnelles qui leur sont fournies
- Se conformer aux instructions fournies par les responsables du traitement
- Mettre en œuvre des mesures de sécurité adéquates
Application
- Le GDPR exige que les responsables du traitement envoient des notifications concernant les violations de données dans les plus brefs délais et, dans tous les cas, dans les 72 heures suivant le moment où ils ont connaissance de l’incident, si certaines conditions sont remplies
- Les amendes en cas de non-conformité sont beaucoup plus élevées
- Les autorités de contrôle de l’Union européenne disposent de pouvoirs d’enquête accrus
- Les responsables du traitement et les sous-traitants doivent nommer un délégué à la protection des données s’ils satisfont à certaines exigences prévues par le GDPR.
Rôles et responsabilités dans le cadre du GDPR
Données personnelles traitées par Auth0
Responsabilités du responsable du traitement (client)
- la notification à l’utilisateur final, de l’obtention de son consentement et du retrait de ce consentement (lorsque requis)
- décider quelles Données personnelles il communique à Auth0
- décider quelles connexions utiliser (où résident les données et les mots de passe des utilisateurs finaux)
- s’inscrire et, au besoin, créer de nouveaux utilisateurs
- veiller à ce que ses utilisateurs respectent les exigences d’âge et obtenir le consentement approprié au besoin (comme le consentement parental pour les enfants)
- mettre en place les mécanismes nécessaires pour permettre à ses utilisateurs finaux de récupérer, consulter, corriger ou supprimer des données personnelles
- répondre aux demandes d’exercice des droits des personnes concernées de ses utilisateurs finaux (DSAR)
- répondre aux communications des autorités de contrôle
- envoyer des notifications de violation de données aux autorités de contrôle et aux utilisateurs finaux lorsque certains seuils sont atteints (Auth0 aidera le client et fournira les renseignements nécessaires, au besoin)
Responsabilités du sous-traitant (Auth0)
- Suivre les instructions du responsable du traitement, telles qu’elles sont définies dans le Subscription Agreement (SA) et le Data Processing Addendum (DPA) (pour les clients d’entreprise) ou dans les Terms of Service (pour les clients en libre-service)
- Aider le client si Auth0 reçoit des demandes des utilisateurs finaux du client qui exercent leurs droits en vertu du RGPD. Aviser le client si Auth0 reçoit des demandes d’autorités de contrôle liées au traitement des données personnelles (sauf si la loi l’interdit)
- Aviser le client si Auth0 prend connaissance d’une violation de données confirmée qui compromet les données du client
- Aviser le client si l’un de ses sous-traitants informe Auth0 d’une violation de données confirmée touchant les données du client d’Auth0 (sauf si la loi l’interdit)
- Fournir aux clients les moyens de récupérer, consulter, corriger ou supprimer les données du client au moyen du et de l’Auth0
- Fournir un mécanisme permettant aux clients d’afficher des modalités de consentement et une case à cocher de consentement sur le Lock widget. Les clients peuvent aussi concevoir des formulaires d’inscription et de connexion personnalisés si des mécanismes de consentement plus élaborés sont nécessaires
Traitement des données d’Auth0
Données détenues par Auth0
Quand les données d’Auth0 sont stockées
Comment Auth0 utilise les données qu’il stocke
Que deviennent les données lorsqu’un compte d’utilisateur final est supprimé
Fonctionnalités d’Auth0 favorisant la conformité au GDPR
Conditions du consentement
- Demander aux utilisateurs de consentir au traitement de leurs données personnelles dans un format clair et facilement accessible
- Être en mesure de démontrer que l’utilisateur a donné son consentement, et
- Offrir un moyen simple de retirer son consentement à tout moment
Droit d’accès, de rectification et d’effacement des données
- Obtenir une copie de leurs données personnelles que vous traitez
- Demander qu’elles soient rectifiées si elles sont inexactes
- Vous demander de supprimer leurs données personnelles
Minimisation des données
- Les données personnelles que vous recueillez doivent se limiter à ce qui est nécessaire au traitement
- Elles ne doivent être conservées que pendant la durée nécessaire, et
- Des mesures de sécurité appropriées doivent être assurées pendant le traitement des données, y compris une protection contre tout traitement non autorisé ou illicite ainsi que contre toute perte, destruction ou tout dommage accidentel
Portabilité des données
protection et sécurisation des données utilisateur
- le chiffrement des données
- le maintien de la confidentialité
- l’intégrité des données,
- la disponibilité et la résilience des systèmes et services de traitement
Conseils de sécurité
- Protégez les et les clés
- Protégez les identifiants du Dashboard de gestion et exigez l’ pour accéder au Dashboard
- Vérifiez régulièrement la liste des administrateurs du Dashboard et supprimez les entrées périmées
- Vérifiez la liste des connexions et des applications associées à vos tenants Auth0 sur une base régulière, puis supprimez les entrées périmées
- Assurez-vous que les administrateurs du Dashboard utilisent des identifiants d’entreprise qui peuvent être facilement révoqués au besoin, et non des identifiants personnels, comme une adresse courriel personnelle
- Supprimez rapidement les comptes des employés qui ont quitté l’entreprise
- Assurez-vous que les administrateurs utilisent des appareils avec verrouillage d’écran obligatoire
- Offrez régulièrement à tous les administrateurs du Dashboard et aux développeurs une formation sur les pratiques exemplaires en matière de sécurité et de protection de la vie privée