Comment les données clients sont-elles protégées ?

Usage durant les missions, destruction ou stockage en fin de projet, réutilisation dans des engagements ultérieurs : les cabinets livrent les règles auxquelles ils s’astreignent pour veiller sur les données des clients.

Benjamin Polle
28 Jan. 2022 à 13:00
Comment les données clients sont-elles protégées ?
Adobe Stock.

Dans le conseil en stratégie, on ne rigole pas avec les données des clients. Les failles mettent violemment à mal la promesse de confidentialité que les cabinets font à leurs clients. Les antécédents sont peu nombreux, mais ils existent.

Les leaks qui font tâche

C'est le cas de Deloitte, dont The Guardian révélait le 25 septembre 2017 qu’un hacker avait pu s’introduire dans les cinq millions de mails de ses 240 000 collaborateurs stockés sur des serveurs fournis par Microsoft, via un simple compte administrateur.

Quelques semaines plus tard, au tour d’Accenture de devoir reconnaître que certaines données confidentielles de ses clients étaient accessibles sur des serveurs fournis par Amazon, téléchargeables sans mot de passe pour tout détenteur de l’URL non protégée.

Interrogés par la commission d’enquête du Sénat sur la manière dont ils protègent la confidentialité des données de leurs clients, plusieurs partners de McKinsey, de Roland Berger et du Boston Consulting Group ont décrit les mesures qu’ils déploient pour prévenir toute fuite.

Comment les consultants organisent-ils l’accès aux données projet par projet et client par client ?

« L'utilisation des données est au cœur de la relation de confiance que nous entretenons avec nos clients. Si ceux-ci avaient le moindre doute sur l'usage que nous faisons de leurs données, nous n'aurions plus de clients ! », a indiqué Karim Tadjeddine, partner en charge du secteur public chez McKinsey en France.

Premier principe évoqué par les cabinets interrogés : comment l’accès aux données des clients est-il organisé client par client et projet par projet ? « Les mêmes règles régissent la gestion des données dans le secteur public et dans le secteur privé. On est souvent soumis aux chartes de sécurité qui sont imposées par nos clients pour garantir la sécurité des données qui nous sont confiées dans le temps des projets. Elles ne sont accessibles qu’aux seuls membres de l’équipe à partir du moment où elles sont pertinentes pour ce qu’ils ont à faire », a par exemple indiqué Jean-Christophe Gard, senior partner du BCG à Paris, en charge notamment du secteur public.

De son côté, Karim Tadjeddine indique que McKinsey utilise en France la technologie « Box » pour gérer les données de ses clients. « Il y a un nombre limité de personnes qui peuvent avoir accès à ces données et donc à ces espaces de stockage interne. Seule l'équipe habilitée, dont la liste est validée en début de projet par le commanditaire, peut avoir accès à ces données. Nous pouvons suivre et tracer qui y a accès ou non », a-t-il indiqué.

Dans un certain nombre de cas aussi, les cabinets ne sont pas habilités ou ne souhaitent pas copier les données des clients. « Les données sont propriétés de nos clients et il n’y a pas de règles – il peut arriver que les clients nous convient dans des salles, dites war rooms, où les données sont mises à notre disposition sans que nous puissions les copier », a par exemple expliqué Laurent Benarousse, depuis peu managing partner de Roland Berger en France.

Même son de cloche chez McKinsey : « Il y a des données extrêmement sensibles : nous ne souhaitons pas les héberger sur notre système. Nous demandons donc à travailler sur les ordinateurs du client pour que les données restent hébergées chez lui », a assuré Karim Tadjeddine.

à lire aussi

Destruction, restitution, conservation : quand les projets s’achèvent

Autre question abordée par la commission du Sénat : qu’advient-il de ces données une fois les projets achevés ? « Les données sont détruites en fin de mission ou remises aux clients qui nous les ont confiées. Ce qui est gardé, ce sont les livrables, les rapports issus de nos travaux, exclusivement les rapports et pas la donnée qui a permis de les constituer. Ces livrables sont gardées sur un système informatique dont le serveur est localisé en Allemagne », a déclaré Jean-Christophe Gard sur ce point.

Du côté de chez McKinsey, on explique que, dans le public ou le privé, les règles changent d’une mission à l’autre. « Dans certains contrats, on nous demande de détruire l'ensemble des données au bout de deux, trois ou cinq ans. Dans d'autres cas, on nous demande parfois de conserver une copie des livrables. C'est ce qui est mis en place à travers ces boîtes dans lesquelles l'ensemble des données liées à un projet sont traitées », a précisé Karim Tadjeddine.

Et que ce soit durant ou après les missions, au BCG et chez Roland Berger, les données sont stockées sur des serveurs qui sont la propriété des cabinets, en France pour Roland Berger et en Allemagne pour le BCG. « L’ensemble des données que nous conservons sur nos serveurs sont encryptées. Nous sommes les seuls détenteurs de ces clés », a appuyé Jean-Christophe Gard au Boston Consulting Group.

Dernier sujet, peut-être le plus pressant de la représentation nationale vis-à-vis de la gestion des données par les cabinets de conseil en stratégie : les cabinets réutilisent-ils les données glanées dans le secteur public auprès d’autres clients par la suite ? Ces cabinets sont en effet fréquemment mandatés pour établir des comparatifs internationaux, des comparatifs sectoriels, pour lesquels ils sont souvent taxés d’utiliser les données acquises au fil de leur mission pour alimenter leur base de données.

Réfutation en règle des intéressés au Sénat. « Nous n'utilisons pas les données confidentielles des clients pour concevoir nos benchmarks. Nous nous basons sur nos données propriétaires, issues de nos recherches internes financées sur nos ressources propres, sur les données publiques, en particulier en langues locales, et sur des entretiens conduits dans le cadre des travaux de benchmarking, dont la vocation est toujours explicitée auprès de nos interlocuteurs. Ces règles sont explicites et formalisées », a détaillé Karim Tadjeddine.

Même position au BCG où on défend « trois sources » de données pour établir des benchmarks. Dixit Jean-Christophe Gard : « Des données qui sont publiques que nous pouvons exploiter. Des données qui sont propriétaires, qui sont générées par nos enquêtes, typiquement des enquêtes que nous ferions auprès de consommateurs, ou des données qui sont assemblées par certains acteurs avec l’objectif de les partager entre eux. Le cas échéant nous pouvons être un tiers de confiance pour récolter certains indicateurs auprès d’acteurs pour les restituer de manière anonyme. »

C’est par exemple ce que le BCG fait actuellement dans le rapprochement entre TF1 et M6 (relire notre article).

Boston Consulting Group McKinsey Roland Berger Jean-Christophe Gard Laurent Benarousse
Benjamin Polle
28 Jan. 2022 à 13:00
tuyau

Un tuyau intéressant à partager ?

Vous avez une information dont le monde devrait entendre parler ? Une rumeur de fusion en cours ? Nous voulons savoir !

écrivez en direct à la rédaction !

commentaire (0)

Soyez le premier à réagir à cette information

1024 caractère(s) restant(s).

signaler le commentaire

1024 caractère(s) restant(s).
7 + 3 =

France

  • Chief of staff : un métier très consultant-compatible
    15/04/24

    Elle fait office de bras droit du CEO et de chef d’orchestre managérial. La fonction de chief of staff a débarqué en France il y a une quelques années seulement dans le monde de la tech et se développe à vitesse grand V. Un poste taillé sur mesure pour les profils de consultants en stratégie. Six d’entre eux nous font découvrir ce métier couteau suisse qui s’avère aussi un intéressant poste tremplin pour les alumni du conseil.

  • Strategy& : deux départs dans le partnership
    15/04/24

    Après l’arrivée/la promotion de 9 partners en 2023 chez Strategy&, 2 autres associés ont quitté récemment l’entité stratégie de PwC : le partner François Aubry, arrivé en 2022 (qui a rejoint Roland Berger), et le partner Guillaume Charly, depuis 2020 au sein du cabinet (qui ne communique pas pour l’instant sur sa nouvelle destination).

  • Après 34 ans chez L.E.K., Clare Chatfield tire sa révérence
    12/04/24

    La senior partner Clare Chatfield, entrée chez L.E.K. en 1990, à la tête de la practice Énergie et Environnement depuis 2000, a quitté le cabinet après près de 35 ans de carrière.

  • Un petit tour et puis s’en vont : départ de deux partners d’Oliver Wyman
    11/04/24

    Arrivé en février 2022, Henri-Pierre Vacher quitte le cabinet au sein duquel il co-pilotait la practice Private Capital. Autre départ notable, celui d’Hervé Collignon, chez Oliver Wyman depuis mars 2023 et qui œuvrait à la practice Communications, Média et Technologie du cabinet.

  • INSEAD 2023 : 7 top recruteurs sur 10 sont des cabinets de conseil
    10/04/24

    Disposant d’un campus historique à Fontainebleau et de 3 autres sites dans le monde, l’INSEAD publie chaque année ses statistiques d’emploi des titulaires de MBA. Quelles marques - de conseil en stratégie ou corporate - ont particulièrement recruté, dans quels secteurs d’activité et sur quelles zones géographiques ? Focus sur les cohortes de diplômés de décembre 2022 et juillet 2023.

  • Flashback : le partner français qui a changé la dimension de Roland Berger à Paris
    08/04/24

    En 2000, Roland Berger France est un cabinet de conseil en stratégie confidentiel en matière d’effectifs et de notoriété. En 2010, il a intégré la cour des grands. Retour sur le parcours de Vincent Mercier - avec le principal intéressé - pour une immersion en terres de conseil et de grandes entreprises, jusqu’au fameux pilotage des années folles du bureau de Paris.

  • Classement Choiseul 2024 : un bon millésime pour le conseil en stratégie
    29/03/24

    Pour cette douzième édition, ce sont 17 alumnis du conseil en stratégie qui font partie du classement 2024 des 100 leaders de moins de 40 ans de l’institut Choiseul.

  • Hakim El Karoui, l’ex de Roland Berger, lance sa bataille contre l’extrême droite
    25/03/24

    Il avait passé 4 ans chez Roland Berger de 2011 à 2016 avant de créer son propre cabinet de conseil en stratégie. Hakim El Karoui, essayiste, spécialiste de l’immigration, de l’islam et de l’islamisme, banquier d’affaires, enseignant…, vient d’être réélu président du Club 21e siècle (un club qu’il a fondé en 2004 et dont il a déjà été président jusqu’en 2010).

  • La mission de cœur du consultant de McKinsey pour les enfants confiés à la nation
    21/03/24

    Il est urgent de sortir de l’ombre les jeunes issus de l’Aide sociale à l’enfance (ASE), souvent réduits à l’expression « enfants de la DDASS », en construisant leur insertion professionnelle.

Benjamin Solano
France
data, confidentialite, donnees, clients, securite, cybersecurite, data, secret des affaires
10283
Boston Consulting Group McKinsey Roland Berger
Jean-Christophe Gard Laurent Benarousse
2024-01-08 23:14:46
0
Non
France: Comment les données clients sont-elles protégées ?