+150 XP

Appliquer les règles de confidentialité aux données clients et portefeuilles

Un seul onboarding de client fortuné peut générer 40 copies de données ou plus. Le scan du passeport du client est dans votre CRM (Customer Relationship Management), son schéma de bénéficiaires effectifs dans un dossier KYC (Know Your Customer), ses positions partent chaque nuit chez un dépositaire, et un prestataire de reporting extrait une partie de tout cela pour produire les relevés trimestriels. Chaque passage est un moment où le RGPD, le CCPA ou MiFID II peuvent frapper. Cette leçon retrace ce flux et présente les contrôles qui permettent de le garder propre.

Les trois corpus de règles que vous ne pouvez pas ignorer

Vous jonglez à la fois avec le droit de la vie privée et le droit sectoriel des données. Ils se recoupent et parfois s'opposent.

Le RGPD (Règlement général sur la protection des données) est la loi européenne sur la vie privée, appliquée par les autorités nationales de protection des données (par exemple la CNIL en France, l'ICO au Royaume-Uni au titre du UK GDPR, quasi identique). Il couvre toute « donnée à caractère personnel » relative à une personne identifiable : noms, numéros de passeport, et surtout les informations sur les bénéficiaires effectifs qui désignent un être humain réel. Les amendes atteignent 4 % du chiffre d'affaires annuel mondial.

Le CCPA/CPRA (California Consumer Privacy Act, modifié par le California Privacy Rights Act) donne aux résidents californiens des droits d'accès, de suppression et d'opposition à la vente ou au partage de leurs informations personnelles. Il est appliqué par la California Privacy Protection Agency et par l'Attorney General de l'État. Il s'applique à vos clients américains même si votre fonds est basé à New York.

MiFID II (Markets in Financial Instruments Directive II) est une réglementation financière européenne. Son volet données : elle *exige* des établissements de conserver les enregistrements des ordres clients, des communications et des évaluations d'adéquation pendant au moins cinq ans (et jusqu'à sept lorsqu'un régulateur national l'impose). Des obligations de conservation similaires existent aux États-Unis avec la SEC Rule 17a-4 et les règles de la FINRA.

Voici la tension en une phrase : le RGPD dit minimiser et supprimer, MiFID II et les règles de la SEC disent conserver. Un client invoquant son « droit à l'effacement » ne peut pas effacer un enregistrement de transaction que vous êtes légalement tenu de conserver. Vous respectez l'obligation de conservation, vous documentez pourquoi, et vous ne supprimez que les données qui en sortent.

Suivez la donnée : un client, trois systèmes

Imaginez Maria, cliente d'un gestionnaire d'actifs européen, investie via un mandat discrétionnaire.

Étape 1 : le CRM

Votre CRM contient les coordonnées de Maria, son profil de risque et une note indiquant qu'elle est proche d'une « personne politiquement exposée » (membre de la famille d'un responsable public). Au regard du RGPD, ce marqueur PEP est une donnée de contexte sensible. Contrôle : qui dans l'entreprise peut le voir ? Les accès doivent être basés sur les rôles, pas « toute l'équipe commerciale ».

Étape 2 : le dossier KYC et bénéficiaires effectifs

Maria investit via une société holding. Son dossier KYC identifie l'UBO (Ultimate Beneficial Owner) : l'être humain réel qui détient ou contrôle in fine l'entité, généralement au-delà d'un seuil de 25 % selon les règles européennes de lutte contre le blanchiment. Ce sont des données personnelles concernant Maria *et* ses coactionnaires.

Le piège : les données UBO collectées à des fins de lutte contre le blanchiment ne peuvent pas être librement réutilisées pour le marketing. Le principe de limitation des finalités du RGPD signifie qu'une donnée recueillie pour une raison déclarée reste liée à cette raison.

Étape 3 : le dépositaire

Votre dépositaire (pensez State Street, BNY ou Northern Trust) détient les actifs et reçoit les positions et les données d'identité de Maria pour régler les transactions. Il s'agit d'un transfert entre responsables de traitement. Vous avez besoin d'un accord de sous-traitance ou d'un accord entre responsables de traitement précisant ce qu'il peut en faire.

Si les serveurs du dépositaire sont aux États-Unis, vous avez ajouté un transfert international. Depuis 2023, cela passe par le EU-US Data Privacy Framework, ou par des clauses contractuelles types si le prestataire n'est pas auto-certifié. Contrôle : vérifiez le statut de certification du prestataire avant que les données ne quittent l'UE.

Étape 4 : le prestataire de reporting

Un prestataire tiers extrait les positions de Maria pour générer son rapport trimestriel. Ici, le prestataire est un sous-traitant : il n'agit que sur vos instructions. L'article 28 du RGPD impose un contrat écrit le liant à vos instructions, à des standards de sécurité et à des obligations de suppression.

La fuite la plus fréquente dans la réalité n'est pas un pirate. C'est un tableur de positions clients envoyé par e-mail non chiffré à un analyste prestataire, ou un environnement de test chargé avec de vraies données de production.

Data governance : qui détient quoi

La gouvernance consiste à décider, par écrit, qui est responsable de chaque jeu de données.

  • Responsable de traitement vs sous-traitant. Vous (le gestionnaire d'actifs) êtes généralement le responsable de traitement : vous décidez pourquoi et comment les données sont traitées. Les dépositaires et les prestataires de reporting sont souvent sous-traitants, même si un dépositaire peut être co-responsable pour ses propres enregistrements réglementaires. Bien poser cette étiquette détermine qui est responsable juridiquement.
  • Data lineage. Une cartographie documentée de l'origine de chaque champ, de ses destinataires et de la raison. Si votre régulateur demande « où vont les données UBO de Maria ? », vous devez répondre en quelques minutes, pas en quelques semaines.
  • Calendrier de conservation. Un tableau associant chaque type de données à sa durée légale de conservation et à son déclencheur de suppression. Enregistrements de transactions : au moins cinq ans (MiFID II). Les données marketing d'un prospect refusé : à supprimer bien plus tôt.
  • RoPA (Record of Processing Activities). L'article 30 du RGPD impose à la plupart des entreprises de tenir ce registre des activités de traitement. C'est aussi l'artefact de gouvernance le plus utile que vous puissiez construire.

L'ICO britannique publie un guide sur la responsabilité et la gouvernance en langage clair, à garder en favori.

Contrôles et audits concrets à mener

La gouvernance sur le papier ne vaut rien sans contrôles récurrents. Voici un ensemble opérationnel.

1. Revue des accès (trimestrielle)

Sortez la liste de tous ceux qui ont un accès en lecture aux données KYC et aux positions. Signalez ceux qui ont changé de poste ou quitté l'entreprise. Les accès surdimensionnés sont le premier constat d'audit dans les revues de confidentialité en gestion d'actifs.

2. Réconciliation des flux de données

Comparez votre lineage documenté à la réalité. Interrogez vos systèmes : le prestataire de reporting reçoit-il réellement uniquement les champs autorisés par votre contrat ?

Un contrôle simple sur une extraction de données sortante :

python
# Champs que le prestataire est contractuellement autorisé à recevoir
allowed = {"client_id", "portfolio_id", "holding_name", "market_value", "as_of_date"}

extract_columns = set(outbound_file.columns)
leaked = extract_columns - allowed

if leaked:
    raise ValueError(f"Extract contains unauthorized fields: {leaked}")

Si leaked renvoie {"passport_number", "ubo_name"}, vous venez d'intercepter un incident de confidentialité avant qu'il ne sorte de l'entreprise.

3. Balayage des durées de conservation

Lancez une requête sur les enregistrements dépassant leur durée de conservation et non soumis à une obligation légale de rétention. Les données de transaction dans la fenêtre de cinq ans de MiFID II restent ; un prospect jamais converti, dont les données ont trois ans et ne relèvent d'aucune obligation de conservation, doit être purgé.

4. Préparation aux droits des personnes

Chronométrez une DSAR (Data Subject Access Request) blanche : un client demandant toutes les données que vous détenez sur lui. Le RGPD vous donne un mois. Si vous ne pouvez pas rassembler les données de Maria à travers le CRM, le KYC et les systèmes des prestataires dans ce délai, corrigez d'abord le lineage.

5. Audit des prestataires et des transferts

Confirmez chaque année les certifications de sécurité de chaque sous-traitant, son statut Data Privacy Framework et sa liste de sous-traitants ultérieurs. Les dépositaires et les prestataires de reporting changent de sous-traitants ; vous restez responsable.

Vérification des acquis

1. Un client invoque formellement son « droit à l'effacement » RGPD sur l'ensemble de ses données, mais l'entreprise détient les enregistrements de ses ordres de transaction d'il y a deux ans. Comment raisonner correctement face à ce conflit ?

2. Pourquoi les informations sur les bénéficiaires effectifs sont-elles spécifiquement présentées comme un enjeu RGPD dans le contexte des dossiers KYC ?

3. Un fonds basé à New York a plusieurs clients résidents de Californie. Quelle affirmation reflète le mieux le champ d'application du CCPA/CPRA ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes sur l'articulation entre lois sur la vie privée et règles financières de conservation décrite dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi un seul onboarding générant de nombreuses copies de données constitue un risque pour la confidentialité.

Sélectionnez toutes les réponses correctes.

Quand les règles s'opposent : scénario détaillé

Maria écrit : « Supprimez tout ce que vous détenez sur moi. J'exerce mon droit à l'effacement. »

Déroulons :

  1. Enregistrements de transactions et d'ordres des cinq dernières années : conserver. L'obligation de conservation MiFID II est une obligation légale, un motif RGPD valable pour refuser l'effacement. Documentez le refus et sa raison.
  2. Dossier KYC/UBO : conserver pendant la durée légale anti-blanchiment (couramment cinq ans après la fin de la relation selon les règles AML européennes), puis supprimer.
  3. Préférences marketing et données souples du CRM non liées à une obligation légale : supprimer, et le confirmer à Maria sous un mois.
  4. Copies chez le prestataire de reporting : demandez au sous-traitant de supprimer sa copie des données supprimables, et obtenez confirmation.

Notez que la réponse n'est jamais « tout supprimer » ni « tout garder ». C'est une décision champ par champ, guidée par votre calendrier de conservation. Ce calendrier est la colonne vertébrale de gouvernance qui transforme une demande stressante en routine.

Points clés

  • La conservation l'emporte sur l'effacement quand la loi l'exige. Les obligations de conservation MiFID II et SEC Rule 17a-4 priment sur une demande d'effacement RGPD pour les enregistrements réglementés. Décidez champ par champ, et documentez le refus.
  • Qualifiez correctement chaque partie. Responsable de traitement ou sous-traitant détermine la responsabilité juridique. Les dépositaires et prestataires de reporting nécessitent des contrats article 28 et, pour des serveurs aux États-Unis, un mécanisme de transfert valable comme l'EU-US Data Privacy Framework.
  • Les données UBO et KYC sont verrouillées par leur finalité. Les données collectées pour la lutte contre le blanchiment ne peuvent pas être réutilisées pour le marketing. La limitation des finalités est une violation fréquente et évitable.
  • Menez les cinq contrôles : revue des accès, réconciliation des flux de données, balayage des durées de conservation, préparation aux DSAR, audit des prestataires et des transferts. Un contrôle au niveau des champs sur les extractions sortantes intercepte les fuites avant leur départ.
  • Un RoPA plus un calendrier de conservation transforment le chaos en routine. Si vous ne pouvez pas tracer les données de Maria entre le CRM, le dépositaire et le prestataire en quelques minutes, c'est votre premier chantier.