Technomedia

Numérique · médias · sciences · intelligence artificielle

Célébrer la Journée mondiale de la sauvegarde des données, un impératif à l'ère du tout numérique

HDD

Par Arnaud Marquant, directeur des opérations KB Crawl SAS

À l'aube d'une nouvelle ère numérique, la Journée mondiale de la sauvegarde des données, célébrée le 31 mars, nous offre un moment de réflexion critique sur notre rapport aux données. Dans une époque marquée par une digitalisation accrue, la sauvegarde des données se positionne au cœur des débats sur la sécurité, la conformité et la continuité des activités.

De bonnes pratiques de sauvegarde essentielles

La sauvegarde des données commence par des gestes simples mais cruciaux d'hygiène numérique, préconisés par des institutions telles que l'Agence nationale de la sécurité des systèmes d'information (ANSSI) en France. Ces mesures de base incluent la réalisation de copies de sauvegarde régulières, la mise à jour des systèmes et des applications, ainsi que la sensibilisation à la cybersécurité. Le renforcement du cadre juridique autour de la gestion des données personnelles, comme le Règlement général sur la protection des données (RGPD) dans l'Union européenne, témoigne de l'importance croissante de la sauvegarde dans la protection des libertés individuelles. Ces dispositions légales obligent les entreprises et les organisations à adopter de bonnes pratiques de sauvegarde rigoureuses pour éviter des sanctions potentiellement lourdes.

La sauvegarde, un enjeu pour les professionnels de la veille

Pour les professionnels de la veille, experts en gestion de l'information, la sauvegarde des données n'est pas seulement une obligation réglementaire, mais une composante essentielle du métier. Elle permet de sécuriser l'information collectée, de garantir sa disponibilité pour des analyses futures et d'enrichir la qualité de la décision stratégique. Dans un contexte où l'information évolue rapidement, la capacité à récupérer des données historiques peut s'avérer déterminante pour comprendre les tendances de marché, anticiper les évolutions du secteur ou analyser la concurrence.

L'importance de la sauvegarde dans la continuité des activités

Les récentes catastrophes informatiques, qu'elles soient dues à des cyberattaques, des erreurs humaines ou des catastrophes naturelles, rappellent la vulnérabilité de nos infrastructures numériques. La sauvegarde des données apparaît comme une assurance vitale contre la perte d'informations cruciales, garantissant la résilience et la pérennité des activités économiques. Dans ce cadre, l'élaboration de plans de continuité d'activité (PCA) incluant des stratégies de sauvegarde et de récupération des données devient une priorité pour les entreprises de toutes tailles.

La Journée mondiale de la sauvegarde des données souligne l'urgence et la nécessité d'adopter des pratiques rigoureuses de sauvegarde des données. Face aux défis numériques de notre époque, ces pratiques ne sont pas seulement une question de conformité ou de sécurité, mais un véritable enjeu stratégique pour l'avenir. Reconnaître la valeur de nos données et les protéger efficacement est essentiel pour naviguer avec confiance dans le paysage numérique en constante évolution. Il est impératif que chaque individu, entreprise et institution prenne des mesures proactives pour sauvegarder ses données, assurant ainsi leur intégrité et leur disponibilité pour les générations futures.

Données personnelles : rien à cacher, mais beaucoup à perdre

Nos données personnelles sont partout sur internet, et peuvent être utilisées à très mauvais escient. Дмитрий Хрусталев-Григорьев , Unsplash, CC BY
Par Antoine Boutet, INSA Lyon – Université de Lyon

Nos données personnelles circulent sur Internet : nom, adresses, coordonnées bancaires ou de sécurité sociale, localisation en temps réel… et les affaires qui y sont liées se font une place pérenne dans le débat public, du scandale Facebook-Cambridge Analytica au vol de données à la Croix-Rouge, en passant par les récents blocages d’hôpitaux par des rançongiciels (ou ransomware) et l’interdiction de l’application TikTok pour les fonctionnaires de plusieurs pays.

Mais si l’on sait de plus en plus que nos données personnelles sont « précieuses » et offrent des possibilités sans précédent en matière de commercialisation et d’innovation, il est parfois difficile de saisir ou d’expliquer pourquoi il faudrait les protéger.

Quels sont les risques liés à la divulgation de mes données personnelles ?

Le premier risque concerne la perte du contrôle sur nos propres données. C’est ce qui arrive par exemple quand on autorise le traçage par des sites ou des applications : on autorise l’enregistrement de nos activités sur le Web ou sur notre smartphone (pages visitées, géolocalisation) et l’échange de ces données, et, une fois cet accord donné, nous n’avons plus aucun pouvoir sur la circulation de nos données.

Ces informations sont utilisées le plus souvent pour du profilage qui permet d’alimenter l’économie de la publicité personnalisée régie dorénavant par des plates-formes d’enchères valorisant les données relatives aux profils utilisateurs contre des emplacements publicitaires.

Mais, ces informations peuvent également être utilisées à mauvais escient. La connaissance de votre localisation peut aider le passage à l’acte d’un cambrioleur par exemple, et la connaissance de vos centres d’intérêts ou opinion politique peut vous exposer à des opérations d’influence.

Le scandale Cambridge Analytica en est un exemple, avec l’exploitation de données personnelles de millions d’utilisateurs Facebook pour des campagnes de désinformation ciblées afin d’influencer des intentions de vote. Plus récemment, les révélations du Monde sur les entreprises de désinformation indiquent que cette pratique n’est pas un cas isolé.

Un autre risque concerne l’hameçonnage : si des informations personnelles sont présentes dans un courriel ou SMS frauduleux, il vous paraîtra plus réaliste et abaissera vos barrières de vigilance. L’hameçonnage sert souvent à infecter la cible avec un rançongiciel (ransomware en anglais) : les cybercriminels utilisent des informations personnalisées pour gagner la confiance des destinataires et les inciter à ouvrir des pièces jointes, ou à cliquer sur des liens ou documents malveillants, ce qui permet dans un second temps de verrouiller les données de la victime et d’en interdire l’accès. Une rançon est ensuite réclamée pour les déverrouiller.

[Près de 80 000 lecteurs font confiance à la newsletter de The Conversation pour mieux comprendre les grands enjeux du monde. Abonnez-vous aujourd’hui]

Bien que les attaques par rançongiciel les plus médiatisées concernent des organisations, des hôpitaux par exemple, les particuliers sont également touchés.

Dans le cas de l’usurpation d’identité, une personne malveillante utilise des informations personnelles qui permettent de nous identifier (« se logger ») sans notre accord : par exemple, en créant un faux profil sur une plate-forme et en rédigeant des commentaires sous l’identité de la victime afin de nuire à sa réputation.

À un autre niveau, la surveillance de masse exercée par certains États capture les informations personnelles de leurs citoyens afin d’entraver la liberté d’expression ou de ficher les individus par exemple. Une surveillance accrue peut tendre vers un sentiment d’absence de sphère privée et ainsi brider le comportement des individus.

En Europe, le RGPD (règlement général sur la protection des données) limite la récolte des données personnelles, notamment par les gouvernements, qui doivent justifier d’une raison suffisante pour toute surveillance.

Chacun d’entre nous a une empreinte numérique unique

Ces problèmes touchent chacun d’entre nous. En effet, dans un monde de plus en plus numérique où nous générons quotidiennement des données à travers notre navigation sur Internet, nos smartphones, ou nos montres connectées, nous avons tous une « empreinte numérique unique ».

En clair, il est généralement possible de réidentifier quelqu’un juste à partir des « traces » que nous laissons derrière nous sur nos appareils numériques.

une empreinte digitale à la craie
Nos données personnelles permettent de nous identifier, comme une empreinte digitale numérique. Immo Wegmann/Unsplash, CC BY

Par exemple, l’observation aléatoire de quatre lieux visités seulement représente une signature unique pour 98 % des individus. Cette unicité est généralisable dans un grand nombre de comportements humains.

Cacher l’identité du propriétaire de données personnelles uniquement derrière un pseudonyme n’est pas une protection suffisante face au risque de réidentification, il est nécessaire d’anonymiser les données.

Données synthétiques, apprentissage fédéré : les nouvelles méthodes pour protéger les données personnelles

Tels les membres d’un « black bloc » essayant d’être indistinguables entre eux en s’habillant de manière identique dans une manifestation houleuse, l’anonymisation de données a pour but d’éviter qu’une personne ne se démarque du reste de la population considérée, afin de limiter l’information qu’un cyberattaquant pourrait extraire.

Dans le cas de données de géolocalisation, on pourrait par exemple modifier les données afin que plusieurs utilisateurs partagent les mêmes lieux visités, ou alors introduire du bruit pour ajouter une incertitude sur les lieux réellement visités.

Mais cette anonymisation a un coût car elle « déforme » les données et diminue leur valeur : une trop grande modification des données brutes dénature l’information véhiculée dans les données anonymisées. De plus, pour s’assurer de l’absence d’une empreinte réidentifiante, les modifications nécessaires sont très importantes et souvent incompatibles avec nombre d’applications.

Trouver le bon compromis entre protection et utilité des informations anonymisées reste un challenge. À l’heure où certains voient les données comme le nouveau pétrole du XXIe siècle, l’enjeu est de taille car une donnée anonyme n’est plus considérée comme une donnée personnelle et échappe au RGPD, ce qui veut dire qu’elle peut être partagée sans consentement du propriétaire.

Cette difficulté de trouver un compromis acceptable entre protection et utilité des données au travers de mécanismes d’anonymisation a fait évoluer les pratiques. De nouveaux paradigmes de protection des données personnelles ont vu le jour.

Une première tendance consiste à générer des données synthétiques reproduisant les mêmes propriétés statistiques que les vraies données.

Ces données générées de manière artificielle ne sont par conséquent pas liées à une personne et ne seraient plus encadrées par le RGPD. Un grand nombre d’entreprises voient en cette solution des promesses de partage d’information moins limitées. En pratique, les risques résiduels des modèles de génération synthétique ne sont pas négligeables et sont encore à l’étude.

Une autre solution limitant le risque de partage de données personnelles est l’apprentissage fédéré. Dans l’apprentissage machine conventionnel, les données sont centralisées par une entité pour entraîner un modèle.

Dans l’apprentissage fédéré, chaque utilisateur se voit attribuer un modèle qu’il entraîne localement sur ses propres données. Il envoie ensuite le résultat à une entité qui s’occupe d’agréger l’ensemble des modèles locaux. De manière itérative, cet apprentissage décentralisé permet de créer un modèle d’apprentissage sans divulguer de données personnelles.

Ce nouveau paradigme de protection des données personnelles suscite beaucoup d’engouement. Cependant, plusieurs limitations subsistent, notamment sur la robustesse face aux acteurs malveillants qui souhaiteraient influencer le processus d’entraînement. Un participant pourrait par exemple modifier ses propres données pour que le modèle se trompe lors d’une tâche de classification particulière.The Conversation

Antoine Boutet, Maitre de conférence, Privacy, IA, au laboratoire CITI, Inria, INSA Lyon – Université de Lyon

Cet article est republié à partir de The Conversation sous licence Creative Commons. Lire l’article original.

Journée mondiale de la protection des données : un sujet encore en proie à de nombreuses idées reçues et incompréhensions

data


Par Peter Pugh-Jones, Director of Financial Services and Global Industries chez Confluent

Ce 28 janvier, c’est la Journée Mondiale de la protection des données, elle a été créée pour sensibiliser le public aux droits à la protection des données personnelles et à la vie privée. Force est de constater que le sujet de la confidentialité des données est encore en proie à de nombreuses idées reçues et incompréhensions.

Une des premières fausses idées les plus répandues, lorsqu’on est client, est que notre interlocuteur connait tout de nous. Lorsque vous vous adressez à votre banque ou à votre compagnie d'assurance par exemple, vous supposez qu'elles détiennent vos informations personnelles et qu'elles ont une vue d'ensemble de vos interactions les plus récentes. Mais tout comme votre médecin généraliste, il se peut que vous deviez expliquer une grande partie de vos antecedents à chaque rendez-vous.

Cela est dû au fait que les données sont cloisonnées dans des systèmes. Par conséquent, de nombreux systèmes différents tentent de créer un seul « client », mais en réalité, ils se dupliquent ou se copient. Il y a un réel manque de cohésion et d'unité.

Cette situation est particulièrement inquiétante dans le secteur des services publics, où les récents événements en matière de cybersecurité ont accru la pression sur des systèmes d'information qui ne sont pas nécessairement adaptés.

Quid du RGPD depuis son instauration

Le coût des amendes liées au RGPD a totalisé plus de 2,9 milliards d'euros en 2022, soit une augmentation de 168 % par rapport à l'année précédente. Cela traduit-il un manque de compréhension, ou un manque d'action ?

Le GDPR (« General Data Protection Regulation » , ou RGPD pour « Règlement Général sur la Protection des Données ») est calculé sur la base du chiffre d'affaires des entreprises de sorte que l’augmentation du coût des amendes peut être due à la fusion de plusieurs entreprises ou tout simplement à leur croissance commerciale.

Les entreprises ont des systèmes doublés qui reproduisent ou cloisonnent les données, ce qui conduit à des données fragmentées. Il y a inévitablement plus d'informations disponibles pour certains départements que necessaire, et la possiblité d’une intrusion (un ordinateur portable connecté qui enfreint les règles, par exemple) sans même le savoir. Ce n'est pas l’idéal pour la protection de la vie privée, mais en adoptant une approche appropriée dans l'ensemble de l'écosystème, on peut y remédier.

Lorsque des entreprises ou des systèmes fusionnent, une plateforme comme Confluent permet d'examiner et rassembler toutes ces duplications en un seul endroit. Cela apporte plusieurs niveaux de clarté pour les différentes parties de l'entreprise, de sorte que les départements puissent visualiser les informations pertinentes sans partager plus d’informations que necessaire.

Les industries les plus menacées et les mesures à adopter pour améliorer sa cybersecurité

Les services publics, les entreprises de télécommunications et les banques sont les entreprises les plus concernées par cette problématique.

La Chase Bank en est un excellent exemple : une banque entièrement numérique alimentée par la plateforme bancaire 10x, elle-même alimentée par Confluent. Si toutes les informations circulent dans le flux pendant que les collaborateurs travaillent sur leur plateforme, on peut créer des interactions beaucoup plus utiles et mettre à leur dispositions des données plus pertinentes.

En termes de protection des données, il faut créer une “conscience” du systeme IT. L'idéal est de se baser sur le cloud et de disposer d’une plateforme de gestion des evenements en temps reel telle que Confluent pour devenir la “conscience” et le liant de toutes les données qui circulent dans les systems IT. Il est important de tirer parti des expériences dans des domaines spécifiques, tout en conservant un modèle sûr et sécurisé pour ces données, et qui peut y accéder tant qu'elles sont dans ce flux.

La transition numérique est egalement importante : une banque traditionnelle qui souhaite s’améliorer doit d’abord amorçer un changement d'orientation vers un modèle entièrement numérique, qui doit être bien reflechi dès le début.

Confidentialité des données : tendances 2023

L'Intelligence Artificielle joue un rôle important dans de nombreux secteurs, notamment le secteur bancaire, mais les défis en matière d’AI sont beaucoup plus liés à la protection de la vie privée, notamment en ce qui concerne les transactions financières. Si l’on décide de deployer une IA, il faut penser à rendre ce que l’on fait (le flux ou la prise de decision) plus visible, notamment pour les régulateurs. Il faut être en mesure de démontrer pourquoi une décision a été prise, et si/où/pourquoi l'IA y a contribué.

L'architecture pilotée par les événements permet de réduire les fausses idées. Si vous pouvez examiner tout ce qui se passe (comment les données changent suite à un événement , par exemple) cela peut contribuer à informer et améliorer les modèles.


Journée mondiale de la protection des données : un impératif pour les entreprises

bigdata

Par Andy Teichholz, Global Industry Strategist, Compliance & Legal, chez OpenText

Le spécialiste revient sur l'importance de la Journée de la Protection des données, qui se déroule samedi 28 janvier, pour les organisations.

" Pendant la pandémie, les autorités et les entreprises ont dû trouver un équilibre entre les deux priorités que sont la protection de la santé publique et celle des données personnelles. Les consommateurs sont alors devenus plus conscients des risques croissants liés à leurs données, notamment de l'endroit où elles peuvent se retrouver et des personnes qui y ont accès. Les citoyens sont plus conscients que jamais de leurs droits en matière de confidentialité des données et des obligations de la part des entreprises en la matière.

Notre récente étude a révélé que les trois quarts (75 %) des Français se préoccupent de la façon dont leurs données sont utilisées par les organisations. La confiance des clients est cruciale pour la réussite d'une entreprise, mais il n'est pas toujours facile de l’obtenir et de la conserver. Près d’un tiers des personnes que nous avons interrogées (29 %) déclarent qu'elles renonceraient à acheter des produits à une entreprise qu’elles apprécient si celle-ci ne protégeait pas leurs données personnelles ou les divulguait. À l'ère du numérique, les priorités des consommateurs évoluent et ceux-ci dressent un bilan de la manière dont leurs données personnelles sont traitées. À cette fin, les clients sont prêts à exercer leurs droits de reprendre le contrôle de leurs informations en soumettant des demandes RGPD.

Côté entreprise, les technologies existantes, notamment les outils d'IA et de ML permettent de localiser toutes les informations personnelles et sensibles, de les classer, les gérer et les protéger tout au long de leur cycle de vie. Elles peuvent également automatiser le processus d'exécution des rapports de sécurité afin de garantir le respect des délais et de s'assurer que les processus sont réutilisables et défendables.

Il est par ailleurs essentiel d'intégrer la cyber-résilience dans la fibre de l’entreprise. S'il est impossible d'éliminer le risque de violation, la cyber-résilience encourage la mise en place d'un plan de récupération solide en cas d’attaque. Pour créer un véritable avantage informationnel, la mise en place d'une stratégie de gestion intégrée des données permet surtout de se différencier sur le marché. 

La fidélité des clients est fragile, et la Journée de la Protection des données est l'occasion pour les organisations de réfléchir à leurs pratiques, afin de s'assurer qu'elles font tout ce qu'elles peuvent pour respecter le droit à la vie privée, protéger les données personnelles de leurs clients et préserver leur fidélité. " 

39 % des Français prêts à dépenser plus pour une entreprise qui protège leurs données

data

Une nouvelle étude menée par OpenText met en lumière les préoccupations croissantes des Français quant à la confidentialité et la protection des données personnelles. Les résultats démontrent un manque de confiance dans la façon dont les entreprises conservent et utilisent leurs données. Pour assurer la fidélité des consommateurs, les entreprises doivent améliorer la gouvernance et la protection des informations.

Les trois quarts des consommateurs (75 %) se disent inquiets de la manière dont les organisations utilisent leurs données. Avec la généralisation du télétravail,  74 % des consommateurs se préoccupent davantage de leurs données personnelles maintenant que les entreprises y ont recours.  40 % exigent que ces entreprises garantissent une sécurité totale indépendamment du lieu de travail.

etude

La confidentialité des données est importante pour les consommateurs français, et cela, même si la moitié d’entre eux (49 %) n’ont aucune idée de quelles informations sont utilisées, stockées et accessibles aux organisations.

 Plus de deux Français sur cinq (39 %) sont prêts à dépenser plus auprès d’une organisation expressément engagée dans la protection de leurs données personnelles, ils n’étaient que 17 % dans une enquête similaire menée par OpenText en mars 2020.

Respect du RGPD

Pourtant, seul un Français sur cinq (21 %) fait entièrement confiance à toutes les entreprises avec lesquelles il interagit pour protéger ses données. 29 % des répondants n’hésiteraient pas à tourner le dos à une entreprise à laquelle ils sont fidèles en cas de protection insuffisante ou de violation de leurs données personnelles.

Dans le détail, 26 % se détourneraient d’une entreprise en l’absence de réponse à une demande RGPD que ce soit pour l’exercice du droit à l’information ou du droit d’accès, de rectification ou d’effacement.

Enfin, 31 % délaisseraient une organisation qui partage leurs données personnelles avec des tiers à des fins autres que celles prévues.

"Les solutions de gestion des informations d’entreprise n’ont jamais été aussi essentielles. Si elles permettent de respecter les lois sur la protection et la confidentialité des données, elles offrent également un avantage concurrentiel de taille et s’imposent comme un vecteur de différenciation en vue de maintenir la fidélité des clients", explique Andy Teichholz, Global Industry Strategist, Compliance and Legal chez OpenText, explique :

64% des européens ne savent pas ou sont stockées leurs données personnelles sur Internet

Privacy


"De l’adresse email au numéro de téléphone privé, en passant par le lieu de travail et la date de naissance, la quantité d’informations personnelles qui circulent en ligne est conséquente, et alarmante. Les Européens ont perdu la trace de leurs données personnelles et n’ont aucune idée du chemin que celles-ci peuvent emprunter", explique l'éditeur d'antivirus Kaspersky qui vient de mener une étude sur les données personnelle des Européens.

Peu de conscience de la valeur des données personnelles, ni des mesures de sécurité élémentaires


  • 64 % des personnes interrogées reconnaissent ne pas vraiment savoir où sont stockées leurs données personnelles sur le Web.
  • 39 % des parents interrogés ne savent pas quelles informations personnelles leurs propres enfants s’amusent à partager en ligne.
  • 20 % des consommateurs – soit une 1 personnes sur 5 – ne protègent pas leur connexion Wi-Fi avec un mot de passe.
  • 31 % reconnaissent ne « jamais avoir mis à jour les options de sécurité sur le routeur Wi-Fi », et 30 % n'utilisent pas de logiciel de sécurité.


"Nous en sommes arrivés à un point où notre vie privée est beaucoup plus exposée sur Internet et sur les réseaux sociaux, qu’à l’extérieur dans les divers aspects de notre vie quotidienne. C’est en grande partie le résultat de notre naïveté quand nous croyons que les services en ligne que nous utilisons sont ‘gratuits’. En tant qu’utilisateurs d’Internet, nous devrions faire beaucoup plus attention à la destination de nos données. Et les organismes qui traitent nos données ont le devoir de le faire non seulement en respectant les exigences juridiques, mais aussi les normes éthiques", explique Nevena Ruzic.

Pourtant, les européens sont inquiets de l'utilisation potentielle de leurs données personnelles


  • 88% des personnes interrogées veulent savoir si leurs données risquent d'être utilisées de manière frauduleuse.
  • 57 % se disent très inquiets d’apprendre que leurs données financières personnelles risquent de tomber dans les mains de hackers.
  • Seules 45% des personnes interrogées font confiance aux grandes entreprises pour prendre soin de leurs données.
  • Seules 36 % des personnes interrogées estiment que leurs données sont en sécurité sur les sites des réseaux sociaux.

"Les gens savent pertinemment qu’ils doivent protéger leurs données, et ne pas le faire peut s’avérer désastreux », explique Marco Preuss, qui pilote l’équipe de recherche et d’analyse de Kaspersky en Europe. « En cas de vol de vos données, vous risquez non seulement perdre de l’argent, mais vous pouvez également être poursuivi en justice pour des dettes contractées par celui qui a pris votre identité. Votre réputation peut ainsi être détruite et vous pouvez même, dans certains cas, être accusé d’un délit criminel, dans la mesure où vos données peuvent être vendues, et l’argent récupéré frauduleusement utilisé pour financer toutes sortes de crimes."

Données personnelles : les consommateurs craignent de trop se dévoiler



Une enquête menée en France, aux Etats-Unis, au Royaume-Uni et en Allemagne sur le rapport des consommateurs à leur identité numérique révèle qu'ils sont une majorité à s'inquiéter de partager trop d'informations personnelles en ligne. 3 sondés sur 5 connaissent mal leurs droits, voire pas du tout.

L'enquête a été menée par ComRes Global pour le compte de ForgeRock, société experte en gestion d'identité numérique. Elle révèle que 53% des 8 000 sondés (en France, 48%) s'inquiète d'avoir partagé trop d'informations personnelles en ligne. Un tiers des parents (30%) craint d'avoir partagé trop d'informations sur leurs enfants.

 Un autre enseignement de l'étude est le manque de sensibilisation quant au volume d'informations disponibles en ligne :

En France, 48% des sondés affirment ne pas connaître la quantité de données disponibles à leur égard, et beaucoup sous-estiment cette quantité :


  • 76% des adultes sondés utilisent Internet pour acheter des produits et services, mais seulement 49% d'entre eux pensent avoir partagé les données relatives à leur moyen de paiement ;
  • Près de la moitié des consommateurs (49%) pense que Facebook détient des informations qui permettent de savoir s'ils ont des enfants ou non ;
  • Seuls 22% pensent que Twitter a accès à des informations permettant de déterminer leurs affinités politiques ;
  • Seuls 37% des consommateurs croient qu'Instagram a accès aux données de localisation de ses utilisateurs ;
  • 20% des consommateurs estiment même que Facebook n'a accès à aucune donnée personnelle relative à ses utilisateurs.


Un franc rejet des marques qui partagent les données de leurs utilisateurs

En France comme dans les autres pays, les utilisateurs s'inquiètent de voir leurs données partagées avec des tiers. Seuls 26% sont prêts à partager leurs données personnelles afin de profiter d'offres personnalisées, contre une majorité (50%) qui ne souhaite pas que leurs données soient partagées avec des tiers, et ce quelle que soit la raison. À peine 15% affirment être susceptibles de vendre leurs données personnelles à un tiers.

« Ce sondage révèle les craintes des consommateurs, qui ne savent pas à quel point leurs données personnelles sont partagées en ligne, ou comment elles sont utilisées par des tiers, » affirme Eve Maler, Vice-Présidente Innovation & Technologies Emergentes auprès du CTO de ForgeRock. Elle ajoute : « À choisir, la majorité préférerait partager moins d'informations. Cela doit alerter les entreprises, qui sont nombreuses à s'appuyer sur la data client pour piloter leur activité et augmenter leurs revenus. Les organisations doivent prendre en compte ces préoccupations, renforcer la confiance et la loyauté de leurs consommateurs en leur donnant plus de visibilité et de contrôle sur la manière dont leurs données sont collectées, gérées et diffusées. »

Les entreprises profitent de la donnée : elles en sont donc responsables.

Les consommateurs ont l'impression que l'utilisation de leurs données profite davantage aux entreprises qu'à eux-mêmes : 41% des personnes interrogées estiment que leurs données personnelles servent surtout, voire exclusivement, les intérêts de l'entreprise à qui elles les confient. En comparaison, ils ne sont que 17% à estimer que ces données sont utilisées principalement pour le bénéfice des consommateurs.

En France, ce constat est à nuancer puisque seuls 29% estiment que leurs données personnelles servent surtout aux entreprises ; et 29% trouvent qu'elles sont utilisées principalement pour le bénéfice des consommateurs.

Mais dans tous les cas, les sondés considèrent que les entreprises sont responsables de la protection des données de leurs clients. En France, pour 9% d'entre eux à peine, ce sont d'abord les individus qui en sont les responsables, contre 50% qui estiment que cette responsabilité incombe à l'entreprise qui stocke les données. Par ailleurs, seuls 17% des sondés seraient prêts à payer pour récupérer des données volées.

 Les consommateurs envoient un signal d'alerte aux entreprises qui partageraient leurs données sans leur consentement :


  • 51% des sondés sont prêts à cesser d'utiliser les services de l'entreprise si cette dernière partage leurs données sans leur permission ;
  • 46% retireraient, ou supprimeraient toutes leurs données stockées chez cette société ;
  • 45% recommanderaient à leur famille et amis de ne plus utiliser cette entreprise ;
  • Un tiers (29%) engagerait une procédure judiciaire ;
  • 30% informeraient la police, et 27% demanderaient une réparation financière.



Si c'est gratuit, alors c'est vous le produit : en matière de données personnelles, les banques plus fiables que les réseaux sociaux.

Les banques et les organismes de cartes de crédit sont désignés comme étant les plus fiables pour détenir des données personnelles.

En France, 76% des consommateurs déclarent leur faire confiance pour stocker et utiliser leurs données personnelles de manière responsable. Amazon est également considéré comme fiable, puisque les deux tiers des consommateurs (66%) font confiance au géant du e-commerce pour gérer leurs données personnelles.

Les réseaux sociaux sont plus clivants : Facebook et Twitter par exemple, totalisent respectivement 45% et 43% de sondés déclarant leur faire confiance pour gérer leurs données personnelles de manière responsable.

Il existe une forte corrélation entre les entreprises en qui les sondés font confiance, et le sentiment de contrôle qu'elles peuvent leur accorder : les banques et les sociétés émettrices de cartes de crédit (53%), Amazon (49%), ou encore les opérateurs de téléphonie mobile (51%) ont été désignés comme accordant le plus de contrôle aux utilisateurs. Tandis que seuls 39% des sondés déclarent se sentir en contrôle de leurs données sur Facebook et 23% sur Twitter.

« Si c'est gratuit, alors c'est vous le produit. L'adage a gagné du terrain chez les consommateurs », explique Eve Maler. « Avec les banques et les e-commerçants les consommateurs ont une relation transactionnelle sans équivoque. Tant qu'ils consomment des biens ou des services, ils savent qu'ils sont considérés comme des clients. Les réseaux sociaux, en revanche, leur offrent des expériences sans contrepartie financière : c'est avec leurs données qu'ils payent le service. Si les entreprises étaient plus transparentes sur leurs modèles (repose-t-il sur la vente, l'attention des utilisateurs ou bien leurs données ?) alors les consommateurs comprendraient mieux les risques qu'ils encourent pour leur vie privée. Ils pourraient adapter leurs comportements et leur niveau de confiance en conséquence. »

Les usagers ne connaissent pas leurs droits

Bien que les consommateurs soient préoccupés par la façon dont leurs données personnelles sont gérées et partagées, seule une minorité sait comment les protéger :


  • Un tiers seulement des consommateurs (32%) sait comment supprimer les informations personnelles qui ont été partagées en ligne ;
  • 57% affirment ne rien savoir ou presque de leurs droits concernant les données personnelles partagées en ligne ;
  • Moins d'un tiers (26%) sauraient dire qui est responsable en cas de vol ou fuite de leurs données personnelles.
En Europe, le Règlement Général sur la Protection des Données (RGPD) entre en vigueur cette année. Il renforce les droits relatifs au stock et au partage des données personnelles des consommateurs. Malgré cela, deux tiers des français (69%) affirment ne jamais avoir entendu parler de la législation, ou ne rien savoir de cette dernière.

"Notre étude révèle le fort besoin d'information sur la façon dont les données personnelles sont gérées et partagées en ligne. Les nouvelles réglementations, telles que le RGPD, visent à redonner au public le contrôle de leurs données, mais il est très clair que les consommateurs ne sont pas conscients de leurs droits et que beaucoup ne se sentent pas maîtres de leur identité numérique. L'industrie doit se réunir avec les pouvoirs publics pour sensibiliser les consommateurs sur les droits et protections mis en place. Sans cela, le public perdra confiance dans les marques qu'il rencontre en ligne, ce qui nuira au chiffre d'affaires et à la réputation", explique Eve Maler.

Numérique : 40% des Français ont déjà perdu des données

data


A l'occasion du World Backup Day, qui se tient ce vendredi 31 mars, Acronis a mené une enquête auprès de plus de 200 Français afin de connaître leurs rapports à la perte de données et leurs habitudes de sauvegarde.

Le constat est éloquent. Presque la moitié des répondants possède plus de deux terminaux (smartphones, ordinateurs, tablettes) dans leur foyer – autant d'appareils conservant des données précieuses pour l'ensemble de la famille – et plus de 40% des foyers ont déjà perdu des données ou un de leur terminal.

La perte des données est un sujet anxiogène pour les Français : plus de 39% des répondants craignent une perte de leurs fichiers multimédia (photos, vidéo et musiques) et plus de 26% ont peur de perdre des informations et documents personnels.

Pour autant, cette peur ne les pousse pas à adopter les bonnes pratiques de sauvegarde. Plus de 50% des répondants sauvegardent leurs fichiers uniquement à l'aide d'un espace de stockage local (disque dur, clé, etc). Plus alarmant encore : 21% ne sauvegardent pas du tout leurs données.

La sécurité est l'aspect le plus important de la sauvegarde pour presque 32% des répondants, pourtant seulement un peu moins de 19% des répondants ont déclaré connaître l'existence des ransomwares et savoir s'en protéger.  Si le nombre de répondants ayant été victimes de ce malware n'est que de 5% aujourd'hui, il pourrait rapidement augmenter dans les mois et les années à venir et si les bonnes pratiques ne sont pas adoptées d'ici là les conséquences pourraient être désastreuses pour bon nombre de particuliers.

Cinq questions sur le Règlement Européen de Protection des Données Personnelles



Par Marc-Antoine Ledieu, avocat à la Cour, spécialiste du droit des nouvelles technologies et des contrats et Frans Imbert-Vier, Président Directeur Général d’Ubcom


Le règlement européen 2016 / 679 du 27 avril 2016 sur la protection des données personnelles sera applicable à partir du 25 mai 2018 dans tous les pays de l’Union européenne. Pour les entreprises, le compte à rebours a commencé. Il convient d’être en mesure de faire face au nouveau cadre juridique européen avant sa date d’application. Qu’est-ce que cela implique pour les entreprises ?

1. QUELS SONT LES RÈGLES D’APPLICATION TERRITORIALE ?

Ce nouveau règlement européen sera d’application directe dans les 28 pays membres de l’UE. Il n’y aura pas de loi nationale de transposition. Ce Règlement s’appliquera à l’identique en "écrasant" les différentes législations nationales existantes en la matière.

Concrètement, que prévoit ce Règlement ?
 Si les personnes dont les données personnelles sont collectées résident sur le territoire de l’UE (quelle que soit la localisation de celui qui collecte) : le Règlement 2016/679 s'appliquera obligatoirement à cette collecte et à tout traitement ultérieur des données ainsi collectées.
 Si le prestataire qui collecte ou traite des données personnelles est situé sur le territoire de l’UE :
le Règlement 2016/679 s'appliquera également obligatoirement, même pour des données collectées hors UE. Cela devrait permettre à des non-résidents de l’UE d’obtenir une protection là ou leur propre pays de résidence n’en propose pas forcément.

 2. QUELS SONT LES DROITS ET OBLIGATIONS DES ENTREPRISES QUI COLLECTENT ET TRAITENT DES DONNÉES PERSONNELLES SUR LE TERRITOIRE

L’idée de fond de cette règlementation est d’imposer une transparence lors de la collecte et de tout autre "traitement" des données personnelles. Chaque “maitre de fichiers” sera dans l’obligation de tenir un registre des traitements opérés et de prendre des mesures "effectives" de sécurisation technique des traitements. Un régime nouveau d’information obligatoire sera mis en place pour contrer toute violation des traitements. Le régime des sanctions est substantiellement “boosté” pour envisager des amendes pouvant aller jusqu’à 4% du chiffre d’affaires mondial des récalcitrants.

3. EXISTE-T-IL UN REGIME PARTICULIER APPLICABLE AUX “SOUS-TRAITANTS” ?

Les prestataires de service en mode SaaS et les hébergeurs seront tous “sous-traitants” au sens de la nouvelle réglementation européenne. Et c’est à leur niveau que se situent les plus grands changements avec l’arrivée de cette législation. Lorsqu’une entreprise qui collecte des données personnelles fera appel à un prestataire de service en mode SaaS, elle devra veiller à ce que son "sous-traitant" respecte ses directives ainsi que les obligations spécifiques qui s'imposeront aussi à ses sous-traitants. Sous la directive 95/46 (dont l’abrogation est fixée au 25 mai 2018) il suffisait que le prestataire (sous-traitant) s’engage par contrat à ne traiter les données du “maitre du fichier” que sur instructions écrites de ce dernier. Le prestataire sous-traitant devait simplement sécuriser techniquement les traitements auxquels il procédait. A l’avenir, les choses vont devoir être formalisées pour plus de transparence dans les relations entre le “maitre du fichier” et son prestataire SaaS. L’hypothèse de la sous-sous–traitance, extrêmement courante aujourd’hui dans l’industrie du logiciel en mode SaaS, est également directement impactée par cette règlementation. Car on ne trouve aujourd’hui plus guère de service SaaS sans un contrat d’hébergement avec un tiers au contrat SaaS. Ce tiers, c’est l’hébergeur qui est sous-traitant d’un service au profit des prestataires SaaS. Et Bruxelles n’a pas oublié ces professionnels dont le rôle est déterminant dans le traitement et le stockage des données personnelles.

 4. QUELS SONT LES DROITS DES “PERSONNES CONCERNÉES” (CELLES DONT LES DONNÉES SONT COLLECTÉES ET TRAITÉES) ?

Les personnes physiques dont les données sont collectées doivent d'abord pouvoir s'assurer qu'elles ont donné leur consentement à la collecte et au traitement ultérieur de leurs données. Le Règlement 2016/679 définit sans ambiguïté la notion de consentement : "toute manifestation de volonté, libre, spécifique, informée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif explicite, que des données [personnelles] la concernant fassent l'objet d'un traitement". Déjà, à ce stade, il faut noter que le consentement ne pourra plus être présumé (principe de l'opt-out) mais bien exigé de manière positive et au préalable (principe de l'opt-in).
Le Règlement pose ensuite une série de critères que doivent respecter tous les traitements de données personnelles : les données doivent être traitées de manière "licite, loyale et transparente" pour la personne concernée. Ce critère de transparence est la grande nouveauté de ce texte. Ce texte précise en plus que les données personnelles ne peuvent être collectées et traitées "pour des finalités déterminées, explicites et légitimes, et ne peuvent pas être traitées ultérieurement de manière incompatible avec ces finalités".
Pour ce qui est des droits accordés aux personnes dont les données personnelles sont traitées, le nouveau Règlement confirme l'existence du droit d'accès, du droit à la rectification et du droit à s'opposer à un traitement. Sont nouveaux le droit à l'effacement (droit à l'oubli), le droit à la limitation du traitement et le droit à la portabilité des données.
Enfin, le Règlement consacre de nouvelles dispositions sur le "profilage" des personnes dont les données sont traitées et encadre à ce titre de manière originale les "décisions individuelles automatisées" comprenant un "profilage".

5. Y A-T- IL UN DURCISSEMENT DES OBLIGATIONS DE SECURITÉ ?

Tout à fait ! Et c'est une des grandes nouveautés du Règlement 2016/679. En parallèle de l'obligation de tenue d'un "registre des activités de traitement" de données personnelles, les professionnels qui collectent des données personnelles ont une obligation de sécurisation des traitements auxquels ils procèdent.
A ce titre, chaque responsable du traitement et chaque sous-traitant doit mettre en œuvre "les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque".
Ces mesures techniques peuvent prendre plusieurs formes :
 la pseudonymisation et le chiffrement des données ;
 des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et des services de traitement ;
 des moyens permettant de rétablir la disponibilité des données en cas d'incident physique ou technique ;
 une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles destinées à assurer la sécurité du traitement.
Le renforcement des obligations de sécurité passe également par la transparence de la communication sur les atteintes aux données. C'est pourquoi le Règlement impose aux responsables de traitement une obligation d'information des autorités de contrôle en cas d'atteinte à la sécurité du traitement, qui entraîne une destruction, une perte, une altération, une divulgation ou un accès non autorisé aux données.
Cette obligation d'information en cas d'atteinte aux conditions normales de stockage et d'accès aux données s'impose à l'identique à tout sous-traitant (on pense aux prestataires de service en mode SaaS ou aux hébergeurs) qui a l'obligation d'informer le responsable du traitement de toute atteinte à la sécurité, à charge pour le responsable d'en informer à son tour son autorité de contrôle.

78% des Français prêts à partager leurs données personnelles physiques avec leur médecin



Dans une étude exclusive réalisée par YouGov pour le courtier en assurances ASSU 2000, les Français sont nombreux à déceler des intérêts aux objets connectés en termes de praticité tout d'abord, mais également dans une perspective de prévention médicale, deux clés d'entrée potentielles pour les industriels.

Simples notifications, données physiologiques, sécurité… Les domaines d'applications pour les objets connectés sont nombreux mais les données issues de ces appareils restent sous-exploitées. D'après notre étude, 8 Français sur 10 se disent prêts à communiquer leurs données personnelles, collectées via un objet connecté, à leur médecin (78% dont 36% se déclarent tout à fait prêts). En revanche, les personnes interrogées se sont montrées bien plus réticentes à partager ces informations avec leur pharmacien (51% des personnes interrogées uniquement).

D'après cette étude, plus de 9 Français sur 10 ont déjà entendu parler des objets connectés (91%) et plus d'un Français sur deux (59%) affirme savoir de quoi il s'agit (pour 32% ne sachant pas exactement de quoi il s'agit) : la démocratisation de ce secteur florissant est en marche. D'après notre étude YouGov pour ASSU 2000, plus d'un tiers des Français possède au moins un objet connecté (36%). Dans le détail, montres (12%), bracelets (7%) et systèmes de surveillance (7%) figurent sur le podium des appareils les plus adoptés par les Français.

Enfin, si les Français semblent plus méfiants vis-à-vis de l'assurance pour partager leurs données collectées, les mentalités évoluent rapidement. En effet, si moins d'1 Français sur 4 se dit prêt à communiquer ses données personnelles collectées, via des objets connectés, à leur assureur (22%), la perspective de payer moins cher son assurance pourrait être un levier au partage des données connectées. En effet, 43% des Français se montrent ainsi intéressés par le fait de les communiquer à condition de payer moins cher leur assurance santé ou leur assurance auto (42%).

Les chiffres importants de l'étude 
> 91% des Français connaissent les objets connectés
> 1/3 en possèdent
>3 Français sur 4 estiment que les objets connectés peuvent aider les médecins et prévenir de certains problèmes de santé comme le diabète ou l’obésité.
> 78% des Français sont prêts à partager leurs données personnelles physiques avec leur médecin alors que seule la moitié le ferait avec leur pharmacien.

Avis d'expert. L’Europe et les Etats-Unis concluent un nouvel accord sur le transfert de donnée



Par Me Bradley Joslove, avocat associé Franklin, en charge des pôles Propriété Intellectuelle et Technologie/Media/Télécommunications

Suite à l’invalidation du régime du « Safe Harbor » par la Cour de Justice de l'Union Européenne en octobre dernier, des responsables européens et américains ont annoncé la nuit dernière la conclusion d’un nouvel accord encadrant les transferts de données personnelles, baptisé le « EU-US Privacy Shield ».
Si le texte de cet accord « bouclier » n’a pas encore été publié, ses principaux aspects ont été révélés :

·         Les Etats-Unis ont donné à l’Europe des garanties écrites assurant que l’accès des pouvoirs publics aux données personnelles pour raison de sécurité nationale sera soumis à des limitations claires, ainsi qu’à des mesures de sécurité et des mécanismes de contrôle ;

·         Un médiateur rattaché au Ministère des Affaires Etrangères (State Department) des Etats-Unis sera nommé pour traiter les plaintes des citoyens européens visant la surveillance exercée par les Etats-Unis et pour répondre aux questions relatives à l’accès aux données personnelles pour raison de sécurité nationale, sur requête du Groupe de travail « Article 29 » sur la protection des données (G29) ;

·         La Commission Européenne et le Département du Commerce américain procèderont à une révision annuelle conjointe de l’accord et vérifieront que, conformément aux assurances écrites données par les services de renseignement américains (Office of the Director of National Intelligence), la surveillance des citoyens européens reste limitée et proportionnée au but recherché ;

·         Le régime du « Safe Harbor » sera renforcé : garantie des droits individuels, publication des engagements, contrôle par le Département du Commerce, mise en application par la Federal Trade Commission, et obligation pour les entreprises qui traitent les données RH européennes de respecter les décisions du G29 ;

·         L’accord prévoit différents niveaux de recours pour traiter les plaintes des citoyens européens, notamment la possibilité pour ces derniers de recourir à des méthodes alternatives gratuites de règlement des litiges (ADR), ainsi qu’un « mécanisme de dernier recours » sur lequel aucune précision n’a été donnée.


Ce régime reste soumis à l’accord des pouvoirs publics de chaque côté de l’Atlantique. Côté européen, un projet de « décision d’adéquation » sera préparé dans les prochaines semaines, sur lequel le Collège des Commissaires devra se prononcer après avis du G29 et consultation d’un comité de représentants des Etats Membres. Selon la Commissaire Jourova, cette procédure pourrait prendre jusqu’à trois mois. Côté américain, beaucoup d’aménagements seront nécessaires, parmi lesquels, vraisemblablement, l’adoption par le Congrès du  Judicial Redress Act actuellement en cours d’examen.

A l’évidence, cette annonce est une bonne nouvelle pour les entreprises qui transfèrent des données personnelles européennes vers les Etats-Unis. Mais il faudra toutefois attendre l’analyse de l’accord pour en tirer des conclusions définitives.

Avis d'expert. Le règlement européen sur la protection des données personnelles enfin sur des rails



Par Fabien Honorat, avocat associé, Péchenard & associés

Suite à l’accord intervenu entre le Parlement européen et le Conseil de l’Union européenne en décembre dernier, le règlement sur la protection des données (à qui il reste à passer la validation du Parlement Européen) devrait s'appliquer au 1er janvier 2018 dans tous les pays de l'Union Européenne et pour la France venir se substituer à l’ancestrale loi Informatique et Libertés du 7 janvier 1978.
On y retrouve les classiques obligations de transparence, de loyauté et de proportionnalité dans le traitement des données personnelles mais aussi de vraies nouveautés. Détails...

1° Le principe de l’Opt-in
Le principe pour la légalité d'un traitement de données personnelles est l'accord préalable des personnes concernées (opt-in). L'accord tacite reste possible mais devient l'exception (en cas d'obligation légale, pour préserver les intérêts des personnes concernées …).
Le consentement doit être donné de façon claire, non ambigüe et c'est au responsable du traitement de justifier de celui-ci.
Ce consentement peut être retiré à tout moment.
Cela ne devrait pas révolutionner les pratiques dans la mesure où la « case à cocher » est devenue depuis longtemps la règle notamment dans le domaine du marketing.

2° La fin des traitements des données des mineurs
Le traitement des données personnelles des mineurs (en dessous de 16 ans pour la règle générale ou par exception 13 ans s'il existe des dispositions spécifiques dans le pays concerné) est subordonné à l'accord préalable des titulaires de l'autorité parentale. Ce sera au responsable du traitement de le vérifier.
Cette nouvelle disposition qui se calque sur le droit américain risque de modifier sensiblement les opérations à destination des mineurs qui ne faisaient pas l’objet par la pratique de précaution particulière.

3° La portabilité des données
Le règlement intronise le principe de portabilité de ses données personnelles, à savoir la possibilité de se voir transmettre sur un support numérique ou transférer sur un serveur l’ensemble de ses données.
Il s’agit d’un renforcement du principe de droit d’accès à ses données personnelles qui figurait dans la loi Informatique et Libertés.

4° Des informations à communiquer au public
Le responsable du traitement devra communiquer aux personnes concernées les informations suivantes au moment de la collecte des données :
–      L'identité du responsable du traitement (et son adresse)
–      L'objet du traitement
–      Les destinataires des données
–      La durée de conservation des données
–      Le droit d'accès, de rectifier ou de supprimer les données
–      Le droit à la portabilité des données
–      Le droit de saisir la CNIL
–      L'obligation de fournir ses données pour remplir une obligation contractuelle

Si les données n'ont pas été reçues de la personne concernée mais d'un tiers (on peut penser aux opérations de parrainage en matière de marketing), il conviendrait de fournir en plus l'information sur la source ayant fourni les données (notion de traçabilité des données).

6° La consécration du droit à l’oubli
Le règlement encadre le principe de droit de retrait qui existait dans la Loi Informatique et Libertés pour consacrer un véritable droit à l’oubli numérique mais sous conditions.
Le responsable du traitement se trouve contraint d’effacer dans un bref délai les données personnelles de toute personne en faisant la demande.  Cette demande doit toutefois être justifiée et il est possible pour le responsable du traitement de s’y opposer en arguant notamment du principe du droit à l’information, de liberté d’expression ou dès lors que ce traitement de données procède d’un intérêt scientifique, historique ou vise à protéger le public d’une manière ou d’une autre.
Sur ce point du droit à l'oubli, le règlement européen vient valider les différentes décisions judiciaires qui sont intervenues depuis le fameux arrêt de la Cour Européenne du 13 mai 2014 qui avait imposé à Google la mise en œuvre du droit au déréférencement.

Protection des données : les eurodéputés rencontrent leurs homologues américains


Les députés de la commission des libertés civiles se sont rendus à Washington la semaine passée pour rencontrer leurs homologues américains et voir l’état d’avancement aux États-Unis de questions majeures telles que la protection des données et les travaux législatifs du Congrès américain sur l’encadrement des activités de surveillance, a annoncéle Palement européen dans un communiqué.

Les députés ont également fait le point sur la réforme des initiatives européennes concernant la protection des données et le terrorisme. Un des objectifs clés de la visite était de faire pression pour l’égalité des droits au recours juridictionnel pour les citoyens de l’Union européenne en cas de transfert de données personnelles afin d’appliquer la loi. C’est l’un des derniers obstacles pour conclure l’accord-cadre UE-USA sur le partage des données dans le cadre de la coopération judiciaire.

Jan Philipp Albrecht, député vert allemand qui a dirigé la mission à Washington, a conclu que « nos nombreux entretiens avec les hauts fonctionnaires de l’administration ainsi que des membres du Congrès ont montré qu’il existe une volonté des deux côtés d’obtenir l’égalité de traitement pour les citoyens européens et américains lors d’échange d’informations à travers l’Atlantique. Mettre en oeuvre cela en actes juridiques dès que possible est d’une importance primordiale pour rétablir la confiance des citoyens ainsi que pour améliorer les échanges d’informations transatlantiques, en particulier pour des raisons de sécurité ».

TTIP
La délégation a également rencontré des membres du Bureau du représentant américain au commerce afin de souligner que la protection des données doit rester en dehors du champ d’application du Partenariat transatlantique de commerce et d’investissement (TTIP), négocié en ce moment. Le cadre de la protection des données, qui régit le traitement des données dans l’UE, doit être maintenu. Le message clé que la délégation avait pour les Américains est que le respect du cadre de la protection des données de l’UE n’est pas du protectionnisme mais le respect des droits fondamentaux européens

Tribune libre. Cyber sécurité et protection des données personnelles : en avant marche !



Par Dominique Loiselet, Directeur Général France Blue Coat


Deux jambes qui se doivent d’être coordonnées. Telles sont, d’un côté, la « cyber sécurité », et de l’autre la « protection des données personnelles ». Car si la liste des entreprises victimes de cyberattaques continue de s’allonger – Ebay, Orange et Domino’s Pizza ne sont qu’un échantillon des cibles atteintes en 2014 – il est évident que les moyens de lutte à privilégier doivent être aussi efficaces que respectueux, dans leur mise en œuvre, des règles en matière de protection des informations privées. Délicat équilibre.

Les autorités européennes ont déjà fait d’importants progrès en matière de cybercriminalité. Une  directive relative aux attaques contre les systèmes d’information a ainsi été adoptée en 2013, alors que des textes sur la protection du secret d’affaire, ainsi que sur l’identification électronique et les services de confiance pour les transactions électroniques ont été proposés au Parlement européen. Dernier en date : la directive sur la protection des systèmes d’information (NIS) – que la loi de programmation militaire française avait largement anticipée – a été adoptée en mars 2014. Les « opérateurs d’importance vitale » (IOV) se voient notamment imposer quelques obligations en matière de prévention et de notification des « incidents ».

Les solutions qui permettent de répondre de la manière la plus efficace possible à ces nouvelles obligations existent aussi. Certaines permettent ainsi de valider en quelques heures seulement la véracité d’un incident, d’identifier son origine, le chemin emprunté, l’agresseur et d’évaluer son impact… sachant qu’aujourd’hui le délai moyen actuel de découverte et d’identification d’une attaque se compte plutôt en semaines ou en mois ! Enfin, Bruxelles avance aussi sur la question des données personnelles – les discussions sur la directive dédiée devraient ainsi aboutir en 2015.

Reste que la coordination entre les deux jambes pourrait être améliorée. Le fait par exemple qu’il faille encourager le chiffrage des données pour sécuriser les informations personnelles, comme le recommande l’Agence Européenne de Cybersécurité ENISA, est incontestable. Mais les flux chiffrés sont aussi des voies d’accès privilégiées... pour les pirates. Quelles sont alors les conditions que les entreprises et organisations doivent respecter pour utiliser des outils de déchiffrage tout en respectant les impératifs en matière de protection des données personnelles ? A ce jour, aucun texte public – loi, règlement ou simple communication des autorités – ne répond clairement à la question. Rien non plus sur les règles internes à mettre en place pour utiliser des solutions d’enregistrement des données – qui permettent de « rembobiner le film » en cas d’attaque et donc d’identifier rapidement l’agresseur- tout en respectant les impératifs de protection des informations des individus. Résultat : certaines entreprises et organisations hésitent à se protéger…


Clarifier les conditions de mise en œuvre des solutions efficaces en matière de cybersécurité. Telle pourrait être une des priorités des nouvelles instances européennes. Pour faire de plus grands pas.

Profilage des internautes : l'eurodéputée Fançoise Castex réclame une nouvelle législation



Elle avait été l'une des premières à dévoiler pour les dénoncer l'IP-tracking, ces pratiques des sites internet de voyagistes qui traquent les profils des internautes pour leur proposer des offres très - trop ? - ciblées. Après la remise des conclusions d'une enquête menée par la Commission nationale de l'informatique et des libertés (CNIL) et la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF, l'eurodéputée PS originaire du Gers Françoise Castex continue à réclamer une nouvelle législation européenne plus protectrice des données personnelles des internautes.


"L'enquête ne lève pas le doute sur les tarifs obscurs pratiqués par les grands opérateurs de transports sur la toile. Cces entreprises continuent d'utiliser des techniques de profilage qui génèrent une concurrence déloyale et qui constituent un détournement des données personnelles de millions d'internautes notamment via l'utilisation de leur historique de navigation", explique la parlementaire.

"C'est en ce sens, qu'à mon initiative, la Commission des Affaires juridiques du Parlement européen a d'ores et déjà demandé à la Commission européenne d'enquêter sur la fréquence de ce pratiques, et, le cas échéant, de proposer une révision de la directive 2005/29 pour protéger comme il se doit les consommateurs", poursuit-elle.

"Ces pratiques ne sont pas conformes à la nouvelle législation sur la protection des données personnelles, adoptée par le Parlement européen le 20 octobre dernier, et qui prévoit le consentement explicite du citoyen en cas d'utilisation de ses données."

L'enquête de la CNIL confirme des pratiques de profilage

L'enquête de la CNIL n'a pas démontré l'utilisation formelle de l'adresse IP des internautes, mais elle a mis en évidence d'autres techniques de profilage tout autant attentatoire aux données personnelles des internautes.

"Les contrôles ont ainsi permis de constater la mise en œuvre de pratiques conduisant à des variations, parfois importantes, de prix :
- des pratiques basées sur le nombre de places offertes ou restant dans l'avion ou le train concerné. Cette politique de tarification (parfois dénommée " Yield Management ") conduit, par exemple, à moduler le prix d'un billet selon la date de son achat ou le taux de remplissage ;
- une pratique conduisant à moduler les frais de dossier selon l'heure à laquelle l'internaute effectue sa réservation ; l'internaute bénéficie ainsi de frais plus avantageux lorsqu'il achète un billet lors des " heures creuses " déterminées par le commerçant", explique la CNIL.

"Une pratique conduisant à une modulation du prix proposé en fonction du site internet précédemment consulté par l'internaute a également été mise en évidence. Ainsi, un internaute provenant d'un comparateur de prix se verra parfois offrir un prix d'appel plus attractif, mais avec des frais plus élevés, le prix total n'étant pas impacté de manière significative. Cette opération est effectuée sans que la personne soit en mesure de connaître les mécanismes conduisant à moduler le tarif affiché. Cette pratique doit être examinée au regard de la loi " informatique et libertés " et des articles L. 120-1 et suivants du code de la consommation, qui condamnent les procédés " qui altèrent, ou sont susceptibles d'altérer de manière substantielle, le comportement du consommateur normalement informé et raisonnablement attentif et avisé, à l'égard d'un bien ou d'un service", détaille la CNIL.

Tensions autour de l'introduction des données personnelles dans le futur accord USA-UE



Après le scandale des écoutes à grande échelle des télécommunications des Européens par la NSA, l'agence nationale de sécurité des Etats-Unis, la protection de la vie privée et des données personnelles est devenue un enjeu majeur où les divergences de vues quant au prochain règlement européen sur les télécoms sont de plus en plus nombreuses.

Parmi ces divergences, la façon dont le règlement et la directve vont se mettre en place. Certains sont partisans d'un accord bilatéral UE-Etat-Unis, la plupart des sociétés internet traitant des données personnelles étant américaines. D'autres estiment au contraire que le règlement et la directive doivent être élaborés par l'Europe d'abord, et plus particulièrement par le Parlement Européen.

L'eurodéputée PS du Sud-Ouest Françoise Castex est naturellement de ceux-là, qui vient de demander "la suspension des négociations TTIP (Transatlantic Trade and Investment Partnership) tant que le paquet données personnelles voté par le Parlement européen n'aura pas été adopté par les 28". Les accords douaniers bilatéraux actuellement en cours de renégociation pourraient, en effet, comprendre un volet sur les données personnelles, potentiellement moins contraignant que ce qu'espèrent les défenseurs européens de la vie privée. Une inquiétude corroborée par les circonstances de la signature d'un accord douanier entre l'UE et le Canada le 18 octobre : une semaine après sa signature, cet accord n'a toujours pas été rendu public, laissant craindre que les positions européennes aient été édulcorées.

Pour l'eurodéputée socialiste,"ce sont les mêmes États qui freinent des deux pieds l'adoption d'une nouvelle législation sur les données personnelles et qui veulent par ailleurs accélérer les négociations avec les USA. Ce n'est pas avec les États-Unis que les 28 doivent négocier la protection des données personnelles des Européens, c'est avec le Parlement européen." Et Mme Castex de rappeler que la Commission Liberté civile du Parlement européen s'est exprimée le 21 octobre dernier à l'unanimité pour une législation plus protectrice en  matière de données à caractère personnel.

Pour l'heure les négociatons entre les Etats-Unis et l'Europe doivent reprendre à Bruxelles le 11 novembre et jusqu'au 15 novembre. Elles reprendront ensuite à Washington à la mi-décembre.