Depuis la mise en œuvre successive de la Loi sur la sécurité des données et de la Loi sur la protection des informations personnelles en 2021, les exigences de conformité pour le traitement des fichiers entreprise ont considérablement augmenté. Un contrat, un relevé financier, une liste de clients—chacun peut franchir des frontières juridiques lors de la transmission, du stockage et de la compression. Cet article part des exigences légales et expose systématiquement les risques de conformité et les méthodes de réponse pour le traitement des fichiers entreprise.
Cet article est une extension de la section conformité du Guide complet de la compression de fichiers. Nous recommandons de les lire ensemble pour une compréhension globale des dimensions techniques et de conformité du traitement de fichiers.
1. Exigences essentielles de la Loi sur la sécurité des données
La Loi sur la sécurité des données de la République populaire de Chine est entrée en vigueur le 1er septembre 2021, établissant le cadre de base de la protection de la sécurité des données. Pour le traitement des fichiers entreprise, les exigences essentielles se concentrent sur deux domaines :
1.1 Classification et gradation des données
La Loi sur la sécurité des données exige l'établissement d'un système de protection par classification et gradation des données au niveau national, et les entreprises doivent en conséquence classer et grader leurs propres données. En tant que support important de données, les fichiers doivent être catégorisés en différents niveaux selon leur importance et la gravité des dommages en cas de fuite. Par exemple, les informations publiques, les informations internes, les informations sensibles et les informations classifiées essentielles doivent être soumises à différents niveaux de mesures de protection.
En termes de traitement de fichiers, cela signifie : les fichiers de différents niveaux de classification doivent utiliser différents niveaux de sécurité de traitement. Les fichiers classifiés ne doivent pas être téléchargés vers des outils Internet publics, et les fichiers contenant des informations sensibles doivent être désensibilisés ou chiffrés avant leur circulation. La première étape pour les entreprises est d'établir un registre de classification et de gradation des fichiers, identifiant clairement quels fichiers peuvent être traités en ligne et lesquels doivent être traités localement.
1.2 Traitement sécurisé
La Loi sur la sécurité des données exige que les activités de traitement de données soient conformes aux exigences légales et réglementaires et établissent des systèmes de gestion complets de la sécurité des données. Le traitement de fichiers (création, édition, compression, conversion, transmission, destruction) relève tous des activités de traitement de données et doit être intégré dans la gestion de la conformité.
Les entreprises doivent s'assurer que les outils de traitement de fichiers eux-mêmes ne provoquent pas de fuite de données—par exemple, lors de l'utilisation d'outils de compression en ligne, les fichiers sont téléchargés vers des serveurs tiers, ce qui peut constituer une exportation de données ou un partage de données non autorisé. Lors de la sélection des outils de traitement, « si le flux de données est contrôlable » doit être le facteur d'évaluation principal.
2. Impact de la Loi sur la protection des informations personnelles sur le traitement de fichiers
La Loi sur la protection des informations personnelles est entrée en vigueur le 1er novembre 2021, fixant des exigences claires pour la collecte, le stockage, l'utilisation, la transmission et la suppression des informations personnelles. De nombreux fichiers que les entreprises traitent quotidiennement contiennent des informations personnelles : les CV des employés contiennent des numéros d'identité, les contrats clients contiennent des coordonnées, et les relevés financiers contiennent des numéros de compte bancaire.
Les principaux impacts de cette loi sur le traitement de fichiers incluent :
- Principe de nécessité minimale : Le traitement des informations personnelles doit être limité à la portée minimale nécessaire pour atteindre l'objectif de traitement, sans collecte excessive.
- Notification et consentement : La collecte et l'utilisation d'informations personnelles nécessitent d'informer la personne et d'obtenir son consentement. Les informations personnelles contenues dans les fichiers doivent également suivre ce principe.
- Restrictions de transmission transfrontalière : La fourniture d'informations personnelles à l'étranger nécessite de remplir des conditions légales telles qu'une évaluation de sécurité, une certification ou la signature de contrats standards.
- Obligation de suppression : Les informations personnelles doivent être proactivement supprimées une fois l'objectif de traitement atteint. L'archivage des fichiers doit également tenir compte de cette exigence.
En pratique, la lacune de conformité la plus facilement négligée par les entreprises est : le téléchargement de fichiers contenant des informations personnelles vers des outils en ligne fournis par des serveurs étrangers pour traitement. Une opération apparemment ordinaire de « compression en ligne » peut avoir déjà constitué une exportation d'informations personnelles, déclenchant des obligations légales de déclaration.
3. Trois risques de conformité dans le traitement des fichiers entreprise
3.1 Risque d'exportation de données
Lors de l'utilisation d'outils de traitement de fichiers en ligne étrangers, les données de fichiers sont transmises à des serveurs étrangers, constituant une exportation de données. En vertu de la Loi sur la sécurité des données et de la Loi sur la protection des informations personnelles, l'exportation de données importantes nécessite de réussir une évaluation de sécurité, et l'exportation d'informations personnelles doit remplir des conditions légales. De nombreux employés d'entreprise utilisent par habitude des outils PDF en ligne étrangers pour traiter des contrats, des relevés et autres fichiers, sans savoir que ces opérations peuvent avoir déclenché des obligations de conformité d'exportation de données que l'entreprise n'a pas remplies via les procédures de déclaration correspondantes.
Recommandation : Pour les fichiers impliquant des données importantes ou des informations personnelles, utilisez des outils de traitement locaux pour éliminer l'exportation de données à la source.
3.2 Risque de traitement par tiers
Les outils de traitement de fichiers en ligne téléchargent généralement les fichiers vers des serveurs tiers. Même si le prestataire de services promet une suppression immédiate après traitement, les entreprises sont toujours confrontées aux risques suivants : fuite de données par le prestataire entraînant l'exposition des fichiers, le prestataire conservant des copies à d'autres fins, et l'acquisition légale obligatoire de données dans la juridiction du prestataire. Pour les fichiers sensibles tels que les contrats, les données financières et les informations clients, les confier à des tiers incontrôlables pour traitement élargit intrinsèquement la surface d'attaque pour les fuites de données.
3.3 Risque de conservation des journaux
La Loi sur la sécurité des données exige des processeurs de données qu'ils conservent les journaux de traitement de données pendant au moins six mois. Le traitement de fichiers est une partie importante du traitement de données, et les entreprises doivent enregistrer « qui a traité quel fichier et à quel moment ». Si les employés utilisent des outils en ligne personnels pour traiter des fichiers d'entreprise, ces opérations sont souvent en dehors du périmètre des journaux de l'entreprise, créant des angles morts de conformité qui rendent le traçage impossible en cas d'incident de fuite de données.
4. Différences de conformité : compression locale vs compression en ligne
Du point de vue de la conformité, il existe des différences fondamentales entre la compression locale et la compression en ligne :
| Dimension | Compression locale | Compression en ligne |
|---|---|---|
| Localisation des données | Reste sur l'appareil local tout au long | Téléchargé vers des serveurs tiers |
| Exportation de données | Non impliquée | Peut constituer une exportation de données |
| Risque tiers | Aucun | Risques de fuite et de conservation |
| Contrôlabilité des journaux | L'entreprise peut enregistrer les activités de traitement | Opérations hors du périmètre des journaux d'entreprise |
| Dépendance réseau | Aucun réseau requis | Doit être connecté |
| Adéquation à la conformité | Adapté à tous les types de fichiers sensibles | Uniquement adapté aux informations publiques |
SmartSlim utilise un mode de compression purement local, les fichiers étant traités entièrement sur l'appareil de l'utilisateur, sans téléchargement de données et sans nécessité de réseau, se conformant naturellement aux exigences de la Loi sur la sécurité des données et de la Loi sur la protection des informations personnelles pour le traitement de fichiers sensibles. Pour les entreprises qui doivent traiter des contrats, des relevés financiers, des données clients et autres fichiers sensibles, la compression locale est un moyen efficace d'éviter les risques de conformité.
5. Recommandations de conformité par secteur
Gouvernement et entreprises publiques
Les organismes gouvernementaux et les entreprises publiques traitent des fichiers qui impliquent souvent des secrets d'État et des informations sensibles internes, avec les exigences de conformité les plus strictes. Recommandations : tout le traitement de fichiers doit être effectué sur des réseaux internes ou localement, l'utilisation d'outils en ligne sur Internet public étant interdite ; les fichiers classifiés doivent être traités avec des outils ayant passé la certification nationale de confidentialité ; les documents électroniques doivent de préférence utiliser le format OFD et être compressés via des outils locaux. Pour le contenu associé, consultez Différences entre OFD et PDF et méthodes de compression.
Secteur financier
Les banques, compagnies d'assurance et sociétés de valeurs mobilières traitent des fichiers contenant de grandes quantités d'informations d'identité et financières de clients, soumis à une surveillance réglementaire stricte. Recommandations : la compression et la conversion de documents clients, de contrats de prêt et de fichiers similaires doivent être effectuées localement ; établir un flux d'approbation de traitement de fichiers enregistrant chaque opération de traitement ; auditer régulièrement l'utilisation des outils de traitement de fichiers pour s'assurer qu'aucun fichier sensible n'est transmis à l'extérieur.
Secteur médical
Les établissements médicaux traitent des dossiers médicaux, des rapports d'analyse et autres fichiers classés comme informations personnelles sensibles, soumis à des réglementations telles que le Règlement de gestion des dossiers médicaux des établissements médicaux. Recommandations : la compression et l'archivage des fichiers de dossiers médicaux doivent être effectués dans le système local de l'établissement ; la transmission des dossiers médicaux électroniques doit utiliser des canaux chiffrés ; les fichiers d'informations patients ne doivent en aucun cas être téléchargés vers des outils en ligne tiers pour éviter de déclencher des obligations d'exportation d'informations personnelles.
6. Liste de contrôle de conformité pour la sélection d'outils de traitement de fichiers
Lors de la sélection d'outils de traitement de fichiers, nous recommandons de vérifier les points de conformité suivants un par un :
- Si les données sont téléchargées vers des serveurs : Privilégier les outils de traitement locaux où les fichiers ne quittent pas l'appareil.
- Si le traitement nécessite une connectivité réseau : Le traitement hors ligne est plus sûr et ne dépend pas de réseaux externes.
- Si le fournisseur de l'outil est enregistré en Chine : Pertinent pour la détermination de l'exportation de données ; les fournisseurs étrangers nécessitent une prudence accrue.
- Si l'enregistrement des journaux de traitement de fichiers est pris en charge : Pour répondre à l'exigence de la Loi sur la sécurité des données de conserver les journaux pendant au moins six mois.
- Si les certifications de sécurité pertinentes ont été obtenues : Telles que l'évaluation de protection classifiée, ISO 27001 et autres qualifications de sécurité.
- Si un accord de traitement de données a été signé : Pour clarifier les responsabilités et obligations de sécurité des données des deux parties.
- Si le traitement par lot et la gestion des autorisations sont pris en charge : Pour répondre aux besoins de gestion et d'audit de l'entreprise.
Seuls les outils qui passent les vérifications ci-dessus peuvent être inclus dans la liste blanche des outils de traitement de fichiers de l'entreprise. En prenant la compression comme exemple, le mode de compression locale de SmartSlim répond aux exigences dans des dimensions telles que la localisation des données, la dépendance réseau et la contrôlabilité des journaux, ce qui le rend adapté comme outil de compression de fichiers standard de l'entreprise.
7. Questions fréquemment posées (FAQ)
Si un outil de compression en ligne indique qu'il supprime les fichiers immédiatement après traitement, y a-t-il encore un risque de conformité ?
Il y a encore un risque. Même si le prestataire de services promet la suppression, les données ont déjà quitté votre appareil lors de la transmission et peuvent être interceptées, conservées ou légalement contraintes de divulguer. Le lien de transmission lui-même, le système de journalisation du prestataire et les mécanismes de sauvegarde peuvent tous laisser des traces du fichier. Pour les fichiers sensibles, « le téléchargement est en soi un risque ». Nous recommandons d'utiliser des outils de compression locale.
Est-il conforme pour les employés d'envoyer des fichiers compressés en ligne en utilisant leur e-mail personnel ?
Généralement non. L'e-mail personnel n'est pas géré par l'entreprise, les activités de traitement ne peuvent pas être enregistrées dans les journaux de l'entreprise, et les e-mails peuvent transiter par des serveurs étrangers, créant des risques d'exportation de données. Les entreprises devraient interdire explicitement de tels comportements par la politique et fournir des e-mails d'entreprise et des outils de traitement local comme alternatives.
La Loi sur la sécurité des données a-t-elle des dispositions spécifiques pour la compression de fichiers ?
La Loi sur la sécurité des données n'a pas de dispositions spécifiques pour la compression de fichiers, mais la compression de fichiers est une activité de traitement de données soumise aux exigences générales telles que la classification et la gradation des données, le traitement sécurisé et la conservation des journaux. Les facteurs clés de conformité sont le niveau de données des fichiers traités, si des informations personnelles sont impliquées, et si une exportation de données se produit pendant le traitement.
Comment les outils de compression locale répondent-ils aux exigences de conservation des journaux ?
Les entreprises peuvent exiger des outils de compression locale qu'ils fournissent une fonctionnalité de journal de traitement, enregistrant l'heure de traitement, les noms de fichiers, les opérateurs, les paramètres de compression et d'autres informations, avec des journaux conservés pendant au moins six mois. Des outils professionnels comme SmartSlim prennent en charge l'enregistrement local des journaux de traitement et peuvent exporter les journaux pour l'audit de sécurité, aidant les entreprises à répondre aux exigences de conservation des journaux de la Loi sur la sécurité des données.
Conclusion
La mise en œuvre de la Loi sur la sécurité des données et de la Loi sur la protection des informations personnelles a fait passer le traitement des fichiers entreprise du « ce qui est pratique » au « ce qui est conforme ». Les principes fondamentaux sont triples : classification des données, priorité locale et journaux traçables. Classifier et grader les fichiers pour la gestion, traiter tous les fichiers sensibles localement, et s'assurer que toutes les activités de traitement sont enregistrées et traçables—atteindre ces trois points établit essentiellement le cadre de conformité du traitement des fichiers entreprise.
Choisir un outil de compression de fichiers qui prend en charge le traitement local et fournit des journaux traçables est le point de départ le plus direct pour mettre en œuvre les exigences de conformité. Pour en savoir plus sur les principes et méthodes techniques de la compression de fichiers, lisez le Guide complet de la compression de fichiers.
Lectures associées :