La maxime « En mai, fait ce qu’il te plait » semble peu appropriée dans le domaine de l’internet car il va falloir « se soucier » de la réglementation Européenne sur le « Règlement Général sur la Protection des Données » (RGPD ou GDPR en anglais). En effet, cette loi rentre en vigueur le 25 mai et concerne tous les sites Internet qui traitent les données personnelles de leurs visiteurs.
Elle vise à renforcer les droits des visiteurs vis à vis de l’usage de leurs données personnelles. Ce n’est pas sans nous faire penser aux évènements récents liés à Facebook qui ont défrayé la presse.
- Sommes nous concernés en tant qu’association?
Une donnée personnelle (ou donnée à caractère personnel) qu’est ce donc?
C’est une information qui permet d’identifier une personne physique, directement ou indirectement. Il peut s’agir d’un nom, d’une photographie, d’une adresse IP, d’un numéro de téléphone, d’un identifiant de connexion informatique, d’une adresse postale, d’une empreinte, d’un enregistrement vocal, d’un numéro de sécurité sociale, d’un mail, etc.
Ne serait-ce qu’en prenant en compte la définition de « donnée personnelle », nous sommes concernés:
- de façon évidente, si vous avez un formulaire de contact sur votre site où nom, prénom et adresse mail sont demandés .
Ce peut être simplement pour permettre à un visiteur de vous contacter, mais aussi pour lui permettre de s’abonner à votre newsletter. - de façon évidente, si vous autorisez les commentaires sur les articles de votre site.
C’est encore plus vrai, si vous animez un forum pour lequel vos visiteurs doivent, au préalable à toute contribution, souscrire un compte avec identifiant et mot de passe. - si une newsletter est diffusée à une liste d’abonnés .
C’est encore plus nécessaire si cette diffusion se fait sans avoir demandé leur avis.
Ce n’est pas bien, mais ce cas de figure existe ! Dans ce cas, les abonnés ne se sont pas « formellement » abonnés via un formulaire, mais le webmaster a établi une liste de noms , prénoms et adresses mail de sa connaissance.
A noter: Mailpoet (utilisé notamment par le CDH35) va être mis à niveau de son côté pour être compatible à RGPD.
J’ai fait des tests sur ce site (www.handisportetr.ovh) qui montrent que l’adresse IP d’un visiteur est systématiquement collectée dès qu’un visiteur se connecte au site. Ne serait-ce que pour cette raison (adresse IP collectée) , quand bien même un site ne répondrait pas aux cas listés précédemment, je pense qu’il faut se soucier de se rendre conforme à cette nouvelle loi.
Remarquez bien que la CNIL ne vous punira pas de la fameuse amende si le 26 mai les modifications n’ont pas été faites.
La mise en conformité ne me semble pas très contraignante car le « monde WordPress » a déjà anticipé cette évolution en publiant des articles et en développant des outils qui mâchent le travail pour le webmaster. Cela renforcera votre crédibilité vis à vis de vos visiteurs. Ce n’est pas de moi: je l’ai lu, mais je pense que ça fait professionnel!
Et pour avoir un bon aperçu du rendu, consulter ci-dessous:
- un formulaire de contact rendu compatible.
- une déclaration de confidentialité
- la politique de confidentialité (version française adaptée à notre cas)
Noter que le visiteur n’a pas de compte sur le site, la page de déclaration de confidentialité invite seulement le visiteur à rentrer son adresse mail, ce qui peut lui servir à savoir si le site comporte ses données personnelles
Pour en savoir plus, on consultera l’article du site marmite.com « RGPD et WordPress: Le guide ultime (et concret) pour se mettre en conformité
A la lecture de cet article, j’ai retenu:
- l’extension qui était conseillée, » The GDPR Framework » , qui, une fois installée et activée, est configurable via le menu Outils / confidentialité
- je l’ai complétée par une deuxième extension » WP GDPR Compliance » qui, elle, est configurable de 2 manières: via le menu « Extensions installées », puis sélectionner « WP GDPR Compliance » et agir sur « settings » ou Outils / WP GDPR Compliance.
On retiendra:
- qu’un formulaire de contact doit avoir une case à cocher « En utilisant ce formulaire, vous acceptez le stockage et la manipulation de vos données sur ce site internet. » , cette case devant être obligatoirement cochée par le visiteur pour que le formulaire puisse être envoyé.
Cette phrase est paramétrable dans l’onglet « Intégrations ».
Mettre « ON » l’item relatif à Contact Form 7 et choisir parmi les formulaires de son site celui que l’on veut rendre compatible.
A noter: c’est la raison de la deuxième extension « WP GDPR Compliance » car « The WP GDPR framework » (en l’état) n’informe pas, à lui seul, le visiteur que la case n’est pas cochée. - qu’un formulaire de contact doit donner la possibilité au visiteur de lire votre politique de confidentialité
=> l’article de votre site qui insère le formulaire de contact doit donc contenir un lien vers votre politique de confidentialité.
A noter: L’exécution automatique du programme de configuration de « The GDPR Framework » génère une page d’exemple nommée « Politique de confidentialité » .
Elle sera à publier dès que son contenu nous satisfera . En effet, son contenu original est assez générique et en anglais. Je l’ai traduite en ne conservant que ce qui nous concerne (pas de commerce de biens,…) - le visiteur doit pouvoir consulter ses données personnelles qui sont enregistrées sur le site, demander de supprimer ses données personnelles et son compte
C’est le rôle de la page « Déclaration de confidentialité » qui est générée comme précédemment par « The GDPR Framework ».
A noter: la traduction du § consentement qui était en anglais a été nécessaire (via onglet Consentement / Zone de texte éditable « Informations additionnelles »)
§ consentement (en français) « En visitant notre site, vous acceptez notre politique de confidentialité. Si vous désirez annuler votre acceptation, merci d’utiliser le bouton « SUPPRIMER MES DONNEES » placé en bas de cette page. »
- le menu de bas de page devra comporter 2 liens supplémentaires:
- un lien vers « Déclaration de confidentialité »
- un lien vers la « Politique de confidentialité »
A des fins de cohérence avec la « Déclaration de confidentialité » de cet article , j’ai aussi mis à jour l’article « mentions légales et crédits » que nous avons tous en menu de pied de page de nos sites actuels.
La nouvelle version « mentions légales et crédits » est visible ici
- j’ai enlevé notamment les informations redondantes, voire obsolètes.
- j’ai fait référence à la Déclaration de confidentialité qui apporte les nouvelles fonctionnalités présentées dans cet article.
A noter que certains comités départementaux / région ont actuellement une page « mentions légales et crédits » qui n’a pas évolué depuis le lancement leur site (à l’époque des éléments restaient à compléter) , voire contient des informations erronées. Je vous invite donc à la relire.