Depuis quelques semaines, vous ne pouvez pas y avoir échappé. Une à une, les sociétés détenant des données personnelles contactent leurs clients pour les informer sur le RGPD et ses conséquences. En effet, le 25 mai dernier est entré en vigueur le « règlement général sur la protection des données », un texte de lUnion européenne directement applicable dans les 28 pays membres, sans nécessité de transposition, et dont lobjectif est de renforcer la transparence et la sécurité en matière de données personnelles. Un texte qui engage donc lensemble des tiers à qui vous avez confié ce type de données, et notamment vos banques.
Quest-ce quune donnée personnelle bancaire ?
Selon la définition de la Commission Nationale de l'Informatique et des Libertés (CNIL), régulateur chargé de veiller à la mise en uvre du RGPD en France, la notion de donnée personnelle recouvre « toute information identifiant directement ou indirectement une personne physique (ex. nom, numéro dimmatriculation, numéro de téléphone, photographie, date de naissance, commune de résidence, empreinte digitale ) ».
Si lon suit cette définition, les informations fournies par tout usager bancaire (létat-civil, ladresse, le numéro de téléphone, le mail, le montant des revenus, du patrimoine, lIBAN, etc.) doivent être considérées comme des données personnelles. Cest aussi le cas des données de paiement, une « véritable mine dor » selon Thomas Hirtzig, manager au sein du cabinet de conseil Alpha FMC, qui a accompagné plusieurs banques privées dans leur mise en conformité avec le RGPD. Pour lui, les banques ont en effet, grâce aux comptes quelles détiennent, les « meilleures données possibles », qui permettent de connaître avec précision les habitudes de consommation des usagers. « Les GAFA (1) seraient prêts à payer très cher pour les récupérer », estime-t-il.
Un renforcement de lexistant
La banque est donc un secteur particulièrement sensible en matière de données, et les enseignes nont pas attendu lapplication du RGPD pour y accorder une importance toute particulière. « Les banques sont garantes de la sécurité de ces données mais ne les exploitent pas beaucoup », constate Thomas Hirtzig. « En matière de sécurité, on fait difficilement mieux quelles ». « Nous navons pas attendu le RGPD pour lutter contre la fraude et protéger les données, cest un sujet prégnant dans toutes les banques depuis longtemps, et heureusement », confirme Lucas Naja, délégué à la protection des données - ou DPO, pour Data Protection Officer - du Crédit Mutuel Arkéa.
Plus quun nouveau cadre, « le RGPD représente un renforcement du cadre existant posé par la CNIL », poursuit-il. « Il généralise de nouveaux droits pour les usagers, dont les trois les plus mis en lumière - ceux pour lesquels nous commençons à avoir des demandes - sont les droits à laccès, à la portabilité et à loubli ». Des grands principes, donc, pour la mise en uvre desquels le RGPD fixe assez peu de normes. Doù des pratiques qui peuvent être différentes selon les banques.
Chez Arkea, une équipe de 5 personnes à plein temps
Si les thématiques du RGPD ne sont pas nouvelles, le règlement a contraint les banques à « industrialiser » leur gestion des données personnelles. Chez Arkéa (Crédit Mutuel de Bretagne et du Sud-Ouest, Fortuneo, etc.), cette adaptation a nécessité léquivalent de 4 000 journées de travail sur le développement informatique. La banque bretonne a également mis en place un département dédié, animé à plein temps par une équipe de 5 personnes.
Lire sur le sujet : Arkéa ouvre un département dédié aux données personnelles
Le droit à laccès
Dans les banques du groupe Arkéa, le client qui souhaite accéder à ses données peut « en faire la demande dans les canaux habituels de la relation clients », promet Lucas Naja : lespace client web, la plateforme téléphonique et les agences dans le cas des enseignes à réseaux. Il recevra alors, dans un délai dun mois, un fichier informatique qui recense ses données personnelles à lexception de ses opérations de paiement, auxquelles il accède déjà via le relevé de compte.
Le canal généralement privilégié pour le droit à laccès devrait toutefois être le web. Des pages « protection des données » ont ainsi déjà commencé à fleurir sur les sites des banques, qui permettent daccéder à des explications sur lusage des données personnelles et à une adresse mail pour faire sa demande daccès. Une opération sensible, pour laquelle une double authentification (grâce à un code SMS provisoire par exemple) pourrait être requise.
Le droit à la portabilité
Le RGPD instaure un nouveau droit : celui à la portabilité des données, qui permet à lusager de récupérer ses données, par exemple pour faciliter son passage à la concurrence. Comment cela va-t-il se concrétiser dans le domaine bancaire ? Pour Thomas Hirtzig, il sagit dun « droit de théorique mais dont les applications concrètes ne sont pas encore évidentes ».
En ce qui concerne la portabilité vers une autre banque, les banques peuvent sabriter derrière le mandat de mobilité issu de la loi Macron, qui permet un transfert automatique des opérations récurrentes. Quen est-il de la portabilité vers dautres type dacteurs, comme les fintechs ? « Aujourdhui, aucune banque nest organisée pour répondre parfaitement à ce type de demande », estime Thomas Hirtzig. Confirmation de Lucas Naja, qui évoque des discussions à venir avec les régulateurs - la CNIL et lAutorité de contrôle prudentiel et de résolution (ACPR) principalement - sur le sujet.
En savoir plus sur la mobilité bancaire
Le droit à loubli
Un « cauchemar pour les banques » : cest ainsi que Thomas Hirtzig décrit la mise en uvre du droit à loubli, qui autorise un usager à demander à tout moment que ses données personnelles soient effacées. « Leurs systèmes dinformations sont justement conçus pour ne rien oublier », argumente le consultant. « Effacer des données de façon industrielle est donc un sujet très complexe et très sensible. Aucun établissement de la place nest prêt à le faire, et les banques pourraient demander une exemption à lACPR et à la CNIL ».
Ce droit devrait rester dautant plus théorique que dautres réglementations contraignent, à linverse, les banques à conserver des données personnelles sur le long terme. Citons par exemple la loi dite « Eckert » de lutte contre la déshérence des produits dépargne.
8 Français sur 10 voient le RGPD dun bon il
Selon un récent sondage (2), les Français sont très méfiants dans lusage qui est fait de leurs données personnelles. Ils ne sont ainsi que 20% à percevoir lintérêt quils ont à laisser des marques y accéder, et 80% à craindre une utilisation frauduleuse. Sans surprise, ils voient donc larrivée du RGPD dun bon il, à 80%, espérant plus de transparence.
(1) Acronyme de Google, Amazon, Facebook, Apple, géants du numérique dont le modèle économique est, plus ou moins selon les acteurs, basé sur le recueil et l'exploitation de données personnelles. (2) Etude Toluna QuickSurveys, réalisée pour Affinion International en mai 2018 sur un échantillon représentatif de la population française âgée de 18 à 55 ans et plus.

















