Mettre en place un framework de gouvernance entre OEM, équipementier et concessionnaire
Un seul véhicule connecté génère son VIN (Vehicle Identification Number, l'identifiant unique de 17 caractères gravé sur chaque voiture) plus un flux de télémétrie : traces GPS, état de la batterie, événements de freinage, données des capteurs d'habitacle. Ces données passent par au moins trois parties avant que quiconque n'agisse dessus : l'OEM (Original Equipment Manufacturer, le constructeur, par exemple Ford ou BMW), un équipementier de rang 1 (l'entreprise qui fabrique un système majeur, comme Bosch ou Continental), et le concessionnaire qui vend et entretient la voiture.
Voici le mode de défaillance. Quand une demande d'accès d'une personne concernée arrive, ou qu'un régulateur demande « qui a autorisé le partage des données de localisation avec le partenaire assurance ? », chaque partie désigne l'autre. La responsabilité s'évapore à chaque passage de relais.
Cette leçon montre comment assigner des rôles concrets pour éviter cela.
Les trois rôles qui doivent être nommés
La gouvernance échoue quand les rôles sont sous-entendus au lieu d'être assignés. Trois rôles comptent, ils correspondent aux définitions légales du RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → européen (Règlement Général sur la Protection des Données) et trouvent un écho dans les lois d'États américains comme le CCPA (California Consumer Privacy Act).
Data owner. Responsable d'un jeu de données. Décide de la finalité et de qui y accède. Généralement un dirigeant métier nommément désigné, pas l'IT. Exemple : le VPVPFormulation claire des bénéfices apportés par votre produit, des problèmes qu'il résout et des raisons pour lesquelles les clients doivent vous choisir plutôt qu'une alternative.Voir la définition complète → Connected Services de l'OEM est owner du jeu de données de télémétrie.
Data steward. Dépositaire opérationnel. Maintient la qualité, les définitions et les listes d'accès au quotidien. Exemple : un responsable data engineering qui impose que « odometer_km » signifie toujours des kilomètres, jamais des miles.
Data processor. Au sens du RGPD, une partie qui traite des données pour le compte d'un responsable de traitement et uniquement sur instructions documentées. Exemple : un concessionnaire qui exploite un dashboard de diagnostic fourni par l'OEM est processor pour ce flux.
Le controller (la partie qui décide pourquoi et comment les données sont traitées) porte le poids juridique le plus lourd. Dans la plupart des flux de voiture connectée, l'OEM est controller. Mais attention à la responsabilité conjointe : si un équipementier de rang 1 codécide des finalités (par exemple utiliser les données de freinage pour améliorer son propre produit ADAS), les deux partagent les obligations de controller au titre de l'article 26 du RGPD.
Exemple travaillé : cartographier un flux VIN
Prenez un service géolocalisé où le concessionnaire propose « retrouver mamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → voiture » à un client.
| Élément de données | Owner | Steward | Processor | Controller (juridique) |
|---|---|---|---|---|
| VIN | VP Connected Svcs OEM | Responsable data eng OEM | App concessionnaire, unité télématique rang 1 | OEM |
| Trace GPS | VP Connected Svcs OEM | Responsable data eng OEM | Rang 1 (collecte), Concessionnaire (affichage) | OEM |
| Nom + contact client | Directeur commercial concession | Admin CRMCRMCustomer Relationship Management : logiciel et stratégie pour gérer et analyser les interactions clients tout au long de leur cycle de vie.Voir la définition complète → concession | OEM (pour la garantie) | Concessionnaire (conjoint avec OEM) |
L'enseignement : la propriété ne se transfère pas au passage de relais. La trace GPS appartient toujours à l'OEM même pendant que le concessionnaire l'affiche. Le concessionnaire est processor pour cet élément et doit disposer d'un data processing agreement (DPA), contrat exigé par l'article 28 du RGPD qui précise exactement ce que le processor est autorisé à faire.
Les réglementations que vous nommez vraiment
Ne vous contentez pas d'évoquer « la loi sur la vie privée ». Nommez les textes.
- RGPD (UE/EEE) : couvre les données personnelles, et un VIN relié à un propriétaire identifiable est une donnée personnelle. Les amendes vont jusqu'à 4 % du chiffre d'affaires annuel mondial.
- UNECE WP.29 R155/R156 (Europe et au-delà) : règlements ONU imposant un Cybersecurity Management System et un Software Update Management System pour l'homologation de type. Régissent la sécurisation de la télémétrie et des mises à jour OTA (over-the-air).
- CCPA / CPRA (Californie) : donne aux consommateurs le droit de savoir, de supprimer et de refuser la « vente » ou le « partage » d'informations personnelles. La localisation précise est une « information personnelle sensible ».
- Mosaïque des États américains : en 2026, environ 20 États américains disposent de lois complètes sur la vie privée (ce compte continue d'augmenter, à considérer comme une estimation et à vérifier). Il n'existe toujours pas de loi fédérale américaine unique sur la vie privée.
Pour une référence en langage clair sur les rôles RGPD, le texte européen lui-même est lisible : [Définitions de l'article 4 du RGPD](https://gdpr-info.eu/art-4-gdpr/).
Un piège concret : on a découvert que des constructeurs partageaient des données de comportement de conduite avec des data brokers qui alimentaient des assureurs. C'est une « vente » ou un « partage » au sens du CPRA, ce qui déclenche des droits d'opt-out. Si votre cartographie de gouvernance ne signale pas ce flux en aval, vous êtes exposé.
Construire la RACI pour que les passages de relais tiennent
Utilisez une matrice RACI (Responsible, Accountable, Consulted, Informed) pour chaque processus inter-parties. Restez ennuyeux et précis.
Exemple de processus : « Désactiver la télémétrie sur opt-out client ».
- Responsible : data engineering OEM (exécute le flag).
- Accountable : VP Connected Services OEM (data owner).
- Consulted : équipementier rang 1 (confirme l'arrarrL'Annual Recurring Revenue (ARR) est le revenu normalisé et prévisible qu'une entreprise par abonnement attend de ses contrats actifs sur une année.Voir la définition complète →êt de la collecte au niveau de l'unité), concessionnaire (confirme que le dashboard masque les données).
- Informed : DPO (Data Protection Officer, le responsable vie privée imposé par le RGPD), juridique.
Toute la valeur tient au fait que « Accountable » désigne exactement un rôle nommé. Si l'opt-out échoue, vous savez à qui téléphoner.
🎬 [VIDEO: "GDPR Explained: Controllers vs Processors" - youtube.com - un parcours court et clair des rôles juridiques qui correspondent directement aux obligations owner/steward/processor]
Contrôles de données et audits qui détectent la dérive
Un framework de gouvernance reste un document tant que vous ne lancez pas de contrôles sur les données réelles. Trois contrôles pratiques :
1. Contrôle de lineage. Pouvez-vous tracer la télémétrie d'un seul VIN depuis le capteur du véhicule jusqu'à chaque consommateur en aval ? Si vous ne pouvez pas dessiner la carte, vous ne pouvez pas honorer une demande de suppression.
2. Réconciliation du consentement. Le flag de consentement dans le système OEM correspond-il à ce que l'unité rang 1 transmet réellement ? Les écarts sont la constatation la plus fréquente.
3. Recertification des accès. Chaque trimestre, chaque personne ayant un accès en a-t-elle toujours besoin ? Les concessionnaires font tourner leur personnel en permanence ; des identifiants obsolètes sont une brbrLe pourcentage de visiteurs qui repartent après avoir vu une seule page, souvent le signe d'une pertinence insuffisante, d'un décalage d'intention ou d'une expérience utilisateur faible.Voir la définition complète →èche en devenir.
Voici un contrôle simple de réconciliation du consentement en SQLSQLSales Qualified Lead : un prospect que l'équipe commerciale a validé comme prêt pour une prise de contact directe et une proposition, après avoir passé des critères de qualification explicites.Voir la définition complète →, à adapter :
-- Trouver les VIN qui envoient encore de la télémétrie malgré un flag d'opt-out
SELECT t.vin, t.last_seen_ts, c.consent_status, c.updated_at
FROM telemetry_ingest t
JOIN consent_registry c ON t.vin = c.vin
WHERE c.consent_status = 'OPTED_OUT'
AND t.last_seen_ts > c.updated_at; -- données arrivées après l'opt-outToute ligne retournée est une défaillance de gouvernance : un client a fait opt-out, et pourtant les données ont continué à circuler. Chaque ligne est une constatation réglementaire potentielle. Lancez-le quotidiennement, avec alerte sur résultat non nul.
Vérification des acquis
1. Un régulateur demande qui a autorisé le partage de données de localisation avec un partenaire assurance, et l'OEM, l'équipementier et le concessionnaire se renvoient mutuellement la responsabilité. Quelle défaillance de gouvernance sous-jacente cela illustre-t-il ?
2. Pourquoi la leçon insiste-t-elle sur le fait qu'un data owner est généralement un dirigeant métier nommément désigné plutôt que quelqu'un de l'IT ?
3. Un concessionnaire exploite un dashboard de diagnostic fourni par l'OEM et agit uniquement sur les instructions documentées de l'OEM. Dans ce flux, quel rôle occupe le concessionnaire ?
4. Sélectionnez TOUTES les réponses correctes qui distinguent avec justesse le data owner du data steward.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes concernant les controllers et la responsabilité conjointe dans les flux de données de véhicules connectés.
Sélectionnez toutes les réponses correctes.
Où se situe réellement le rapport de force
La gouvernance, c'est aussi de la politique. Comprenez les leviers.
L'OEM détient la relation d'homologation de type et généralement le rôle de controller, donc il fixe les règles. Mais les équipementiers de rang 1 comme Bosch, Continental et ZF construisent le matériel télématique et souvent le logiciel, donc ils détiennent une connaissance opérationnelle qui manque à l'OEM. Les concessionnaires sont fréquemment des franchises indépendantes, non détenues par l'OEM, ce qui complique l'application : vous ne pouvez pas simplement licencier une équipe interne, vous devez contractualiser avec une autre entreprise.
C'est pourquoi les DPA (data processing agreements) comptent davantage dans l'automobile que dans un contexte mono-entreprise. Votre gouvernance ne s'étend pas plus loin que vos contrats. Si le réseau de distribution compte 3 000 franchises indépendantes, il vous faut 3 000 DPA opposables et un moyen de les auditer à l'échelle.
Action pratique : standardisez un modèle unique de DPA et un schéma de consentement unique sur tout le réseau. Ne laissez pas chaque concessionnaire inventer son propre écran de consentement. Un schéma unique signifie qu'un seul contrôle de réconciliation fonctionne partout.
La checklist du passage de relais
Avant que des données ne franchissent une frontière entre parties, vérifiez :
- Un owner nommé de chaque côté (les données ne deviennent pas orphelines en transit).
- Un DPA signé précisant la limitation de finalité (données utilisées uniquement pour la finalité annoncée).
- Le périmètre de consentement confirmé côté réception.
- Une entrée de lineage crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →éée pour que le flux soit auditable.
- Un chemin de propagation de la suppression défini (on supprime en amont, et cela supprime en aval).
Oubliez le point 5 et vous obtenez la défaillance classique : les données d'un client sont supprimées chez l'OEM mais survivent à jamais dans un export local chez un concessionnaire.
Une remarque sur la minimisation des données
La gouvernance la moins chère consiste à collecter moins. Au titre du principe de minimisation du RGPD, vous ne pouvez collecter que des données adéquates et pertinentes au regard de votre finalité. Si « retrouver ma voiture » n'a besoin que de la position actuelle, n'envoyez pas un historique GPS complet de 90 jours à l'application du concessionnaire. Chaque élément que vous ne partagez pas est un élément que vous n'aurez jamais à gouverner, sécuriser ou supprimer.
Posez la question pour chaque champ : quelle finalité nommée le justifie, et qui en est l'owner ? Si personne ne peut répondre, arrêtez de le collecter.
Points clés
- Assignez exactement un data owner accountable par jeu de données, et il survit à chaque passage de relais. L'OEM propriétaire d'une trace GPS ne cesse pas de l'être quand le concessionnaire l'affiche.
- Faites correspondre les rôles au droit réel : controller, processor, controller conjoint sous RGPD ; opt-out de vente/partage sous CPRA. Un VIN rattaché à un propriétaire est une donnée personnelle.
- La gouvernance ne s'étend pas plus loin que vos contrats. Avec des franchises de concessionnaires indépendantes, des DPA standardisés et un schéma de consentement unique sont le mécanisme d'application.
- Faites tourner des contrôles en réel, pas seulement des documents. Une requête quotidienne de réconciliation du consentement qui signale la télémétrie arrivant après un opt-out détectera des défaillances réelles avant les régulateurs.
- Définissez la propagation de la suppression dès le départ. Supprimer en amont ne vaut rien si l'export local d'un concessionnaire maintient les données en vie.