L'Informaticien

• OVH dans la continuité

L’HÉBERGEUR FRANÇAIS A PRIS SON ENVOL À L’INTERNATIO­NAL ET S’APPUIE SUR SES ACQUIS POUR ÊTRE CONFORME AVEC LE RGPD. RENCONTRE AVEC LE DPO DE L’ENTREPRISE, FLORENT GASTAUD.

-

La sécurité et la protection des données fait partie intégrante du métier d’OVH, hébergeur et fournisseu­r de services en ligne. Florent Gastaud, le DPO de l’entreprise, insiste ainsi sur le fait que le domaine n’est pas nouveau et que le RGPD est dans la continuité des règlements existants au niveau européen. Le développem­ent aux USA est très présent aussi dans le futur de l’entreprise. Les conséquenc­es du Government Cloud Act risquaient de priver OVH de la vente de noms de domaines aux USA, un coup dur pour un hébergeur. Une exemption a été demandée auprès de l’Icann.

Une course de fond

Malgré les efforts quotidiens dans le domaine, OVH a pris au sérieux l’arrivée du RGPD et a lancé le projet avec la nomination de Florent Gastaud comme DPO en octobre 2017. Il a en charge la mise en oeuvre de la conformité RGPD sauf aux USA. Il précise : « pour nous c’est une véritable culture d’entreprise. Nous avons des valeurs autour de la protection des données » . Pour le RGPD, Florent Gastaud a décidé de repartir de la base et de traiter cette conformité dans le cadre d’une améliorati­on continue. Il a commencé son travail par l’interview des responsabl­es des applicatio­ns ou des systèmes qui ont à traiter des données personnell­es. Il a ainsi défini l’écart entre les pratiques de terrain et le règlement ou la norme. Il a ensuite dressé un plan d’action pour « être totalement carré le 25 mai » . Il indique : « C’est un travail au corps à corps quotidien avec ce que font les opérationn­els au quotidien. » Cela comprend des revues de process et quelques réorganisa­tions en interne du fait de l’hyper croissance de l’entreprise ( plus de 700 embauches). Il a fallu recadrer certains projets.

De nouvelles obligation­s

Il s’est ensuite attaché aux nouvelles obligation­s apportées par le texte. En pratique cela a consisté à donner aux clients eux- mêmes les outils pour être conformes ( 1,3 million de clients). Il a ensuite revu les contrats avec les sous- traitants. Il a ainsi fait évoluer les conditions générales de services et a ajouté un « data processing agreement » , un contrat spécifique sur la sécurité et les traitement­s effectués sur les données par OVH. Le véritable enjeu est cependant d’expliquer aux clients et de s’assurer qu’ils comprennen­t bien les subtilités d’un texte qui comprend 99 articles et une trentaine de considéran­ts. Quand on lui demande ce qu’il faut retenir de son expérience, il répond : « Le projet ne s’arrête pas le 25 mai, il continue bien après avec la mise en place d’une culture autour de la sécurité de la donnée et du respect de la vie privée par la sensibilis­ation et la formation de l’ensemble des salariés de l’entreprise et la mise en place d’une vraie culture sur le sujet. » Il relève aussi qu’il a eu la chance d’avoir les moyens nécessaire­s et les ressources pour le projet et de pouvoir s’inscrire dans le temps pour asseoir la démarche et arriver à la conformité. ❍

Si nécessaire, fournir aux clients des outils pour être conformes.

 ??  ??

Newspapers in French

Newspapers from France