Confidentialité et politiques technologiques

Cartographie des données et évaluation des risques liés au transfert : les pratiques de Vodafone Égypte pour protéger les données dans le cloud

Dina Mostafa, responsable de la protection des données et de la confidentialité chez Vodafone Égypte, explique que la conformité ne commence pas après la conclusion d’un contrat, mais par la connaissance de l’emplacement des données, des entités qui y ont accès et des pays vers lesquels elles sont transférées. Les pratiques présentées par l’entreprise comprennent l’évaluation de l’impact des transferts de données, l’élaboration d’une cartographie des données et l’organisation des relations avec les sous-traitants au moyen d’accords clairs.

2026-09-07
6 min de lecture
8 vues
certi.news
Cartographie des données et évaluation des risques liés au transfert : les pratiques de Vodafone Égypte pour protéger les données dans le cloud

La protection des données au sein des entreprises ne se limite plus à un examen juridique ultérieur des contrats ou au traitement des demandes des clients après les faits, selon Dina Mostafa, responsable de la protection des données et de la confidentialité chez Vodafone Égypte. Dans un contexte de recours croissant aux services de cloud computing et de transfert de données entre les systèmes et les pays, la conformité commence par une question opérationnelle et technique directe : où se trouvent les données du client, qui peut y accéder et comment circulent-elles à l’intérieur et à l’extérieur de l’environnement de l’entreprise ?

Lors de sa participation aux événements Tech Invest 6, Mostafa a présenté l’expérience de Vodafone Égypte face aux exigences de la loi sur la protection des données personnelles, expliquant que le rôle de l’équipe chargée de la protection des données consiste à aider les différents secteurs de l’entreprise à transformer les exigences juridiques en procédures applicables, en tenant compte de la nature des données et des entités qui les traitent.

Premier point : connaître le cycle de vie des données

L’expérience présentée montre qu’il ne suffit pas de savoir que les données existent dans les systèmes de l’entreprise. Il faut déterminer le ou les pays où elles sont stockées, les systèmes par lesquels elles transitent, les entités qui peuvent y accéder et la finalité de leur utilisation. Cette connaissance revêt une importance accrue lors de l’utilisation de services cloud, car les données peuvent être réparties entre plusieurs systèmes ou centres de données et dans plusieurs pays.

C’est pourquoi l’entreprise travaille à l’élaboration de ce que Mostafa a appelé un Data Store ou Data Map, une cartographie qui aide les équipes chargées de la protection des données et de la cybersécurité à obtenir une vision plus claire des lieux de stockage des informations, de leurs circuits de transfert et des droits d’accès qui leur sont associés. Cette vision constitue une base permettant de prendre des décisions plus précises concernant les contrôles nécessaires, au lieu de traiter les données comme si elles se trouvaient dans un seul emplacement facilement identifiable.

Comment le transfert de données est-il évalué ?

Lorsqu’une demande de transfert ou de partage de données est formulée, Mostafa a indiqué qu’une Transfer Impact Assessment était utilisée. Le processus commence par la détermination de la nature des données, de l’entité ou de l’entreprise qui les traitera, de la finalité de leur utilisation et du pays vers lequel elles seront transférées.

L’évaluation comprend ensuite une étude des risques liés au transfert et une vérification de l’existence de procédures et de contrôles de sécurité appropriés pendant toute la durée du traitement des données. Ainsi, la décision de transférer les données n’est pas dissociée de leur contexte juridique, technique et opérationnel, mais fait partie d’un examen préalable des risques avant le début du traitement ou du partage.

Les contrats ne sont pas une formalité

Les pratiques présentées par Mostafa soulignent l’importance des accords de traitement des données, ou Data Processing Agreements, lors de relations avec des entreprises qui traitent des données pour le compte de l’organisation. Ces accords définissent les règles, les obligations et les responsabilités de chaque partie, offrant ainsi à la relation un cadre juridique plus clair pour protéger les informations.

Mais la conformité, selon ce qu’elle a présenté, ne devrait pas commencer après la signature du contrat. L’examen doit précéder la conclusion du contrat et couvrir les données concernées, les risques liés au traitement, les entités qui y auront accès et les pays vers lesquels elles pourraient être transférées. Ce point relie la décision juridique à la conception même du processus, au lieu de laisser la protection des données comme un ajout ultérieur à un parcours déjà défini.

Qu’est-ce qui change concrètement pour les équipes et les entreprises ?

Les entreprises doivent disposer d’une capacité pratique pour traiter les demandes des clients concernant leurs données, notamment les demandes visant à connaître les données enregistrées à leur sujet, à les obtenir, à les rectifier ou à exercer les droits prévus par la loi, même lorsque les informations se trouvent dans des systèmes ou des services cloud situés à l’extérieur du pays.

La protection des données devient ainsi une responsabilité partagée entre les équipes juridiques, techniques et de cybersécurité, et non une mission juridique isolée. Mostafa estime que les seules connaissances juridiques ne suffisent pas pour un responsable de la protection des données, pas plus que les seules connaissances techniques ; il faut comprendre la nature de l’entreprise, son modèle économique et les données qu’elle traite, puis traduire les exigences juridiques en contrôles qui ne perturbent pas les opérations et n’en accroissent pas inutilement la complexité.

L’article indique que les parcours professionnels adaptés au poste de responsable de la protection des données peuvent inclure le droit, l’audit, la conformité ou la technologie, tout en soulignant l’importance de la volonté d’apprendre et de se perfectionner. Mostafa a également insisté sur la formation continue, la coopération entre les disciplines et la communication avec le Centre de protection des données personnelles, qu’elle considère comme des éléments nécessaires à la mise en place d’un dispositif de conformité applicable.

Lecture de certi.news : la valeur pratique de cette expérience ne réside pas dans l’ajout d’un outil isolé, mais dans le passage de la protection des données d’une phase de vérification documentaire à la gestion du cycle de vie des données : déterminer leur emplacement, comprendre leurs circuits, contrôler les accès et évaluer les risques liés à leur transfert avant sa mise en œuvre. Toutefois, l’article ne fournit pas de détails sur les outils utilisés pour construire la cartographie des données, les critères d’acceptation des risques ou les résultats opérationnels de l’application de ces procédures ; ces aspects restent donc des questions ouvertes pour les entreprises qui souhaitent transformer les principes en contrôles mesurables.

Source de l’actualité
ICT Business Egypt
Ouvrir la source originale ↗
c
Auteur

certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités