La CNIL propose d'encadrer spécifiquement le cloud computing

Guillaume Champeau - publié le Lundi 17 Octobre 2011 à 15h16 - posté dans Société 2.0

A travers une consultation publique ouverte jusqu'au 17 novembre, la CNIL interroge les professionnels sur l'implication juridique et technique de l'utilisation de services de Cloud Computing pour la sécurité des données personnelles. Elle envisage de proposer la création d'un statut juridique spécifique pour les fournisseurs de solutions de Cloud.

La CNIL s'intéresse à l'informatique dématérialisée et ses effets sur la protection des données. Elle lance une consultation publique du 17 octobre au 17 novembre 2011, pour identifier les problématiques posées par les offres de Cloud computing réservées aux professionnels.

"Les offres de Cloud computing sont généralement considérées comme attractives par les clients à la fois pour leur prix et parce qu'elles proposent aux clients de "masquer" la complexité du système informatique pour les aider à se concentrer sur leur cœur de métier. Cette opacité consubstantielle du Cloud computing pose toutefois de nombreuses questions concernant la protection des données personnelles et la sécurité", explique la Commission dans un communiqué.

"La CNIL souhaite envisager toutes les solutions tant d'un point de vue juridique que technique afin que soit garanti un haut niveau de protection aux données personnelles tout en tenant compte des enjeux économiques liés au Cloud computing", ajoute-t-elle. Elle souhaite ainsi s'inscrire dans la réflexion menée par la Commission Européenne, qui avait dit en mars 2011 sa volonté de promouvoir le développement de l'informatique en nuage en Europe, mais aussi de le réguler. Notamment au niveau "de la protection des données et de la vie privée". Bruxelles a elle-même lancé une consultation publique sur le cloud computing au mois de mai dernier.

Dans son document (.rtf), la CNIL interroge tout d'abord sur la définition à donner du Cloud Computing, ce qui sera nécessaire pour toute régulation, et elle demande si, justement, "un régime juridique spécifique pour les prestataires" paraît opportun. En effet, la CNIL estime que par principe, "le client sera toujours responsable de traitement" lorsqu'il fait appel à un sous-traitant pour héberger ses services, mais qu'il "serait intéressant de réfléchir à la création d'un statut légal pour le sous-traitant afin de faire peser sur ce dernier un certain nombre d'obligations spécifiques".

Autre problème juridique soulevé par la CNIL : le transfert des données d'un pays à un autre. En l'état actuel du droit, la loi de 1978 interdit de transférer des données personnelles vers un Etat qui n'assure pas le même niveau de protection qu'en France, sauf encadrement spécifique. Or "le Cloud computing est le plus souvent fondé sur une absence de localisation stable des données", note la CNIL. Là, la solution envisagée est d'obliger les prestataires de Cloud Computing à faire valider leurs engagements internes par les autorités européennes, et d'obliger les clients de ces prestataires à formuler leurs demandes d'autorisation de transferts en se basant sur ces engagements du prestaire.

Enfin, la CNIL se penche aussi sur la sécurité des données. "Dans le cas d’un organisme ayant recours à une offre de Cloud computing, la gestion de la sécurité de ces données se trouve largement déléguée au prestataire", constate-t-elle. Or, "il est notamment essentiel que les responsabilités et rôles des parties soient clairement définis au préalable, afin de traiter efficacement les cas d’incident pouvant aboutir à une perte ou une divulgation de données". En marge, elle interroge les professionnels concernés sur le chiffrement des données par le prestataire, les modes de destruction des données après rupture du contrat, ou leur "réversibilité". Elle propose en effet que "le prestataire devrait prévoir une restitution dans un format standardisé qui permette au client de réutiliser ces données avec un autre prestataire ou un logiciel classique", ce qui serait également intéressant pour les particuliers.

A défaut de régulation étatique, "la CNIL recommande que des normes de sécurité incluant la question de la protection des données personnelles dans le Cloud soient définies par le secteur et promues pour renforcer la transparence vis-à-vis des clients", écrit-il.

Publié par Guillaume Champeau, le 17 Octobre 2011 à 15h16
 
 
11
Commentaires à propos de «La CNIL propose d'encadrer spécifiquement le cloud computing»
 
Beaucoup de bonnes questions posées par la CNIL...

Mais il me semble qu'en France, ça fait longtemps qu'on sait arrêter les nuages aux frontières. ;)
HADOPI , la CNIL ...ils se réveille enfin ou ils ont peur de la colère de Mai 2012 ?
HADOPI , la CNIL ...ils se réveille enfin ou ils ont peur de la colère de Mai 2012 ?

La réponse est dans la question ;)
Un prestataire inscrit au RCS en France et qui utilise dans son architecture des serveurs situés en France, dans d'autres pays Européens et également non-Européens, et qui spécifie dans son contrat de service toutes les modalités citées en gras dans le texte serait donc dans l'illégalité ? Quel est cet "encadrement spécifique" ?
Sovereign, le 17/10/2011 - 16:12
HADOPI , la CNIL ...ils se réveille enfin ou ils ont peur de la colère de Mai 2012 ?

La réponse est dans la question ;)
La colère 2012 sur les droits numériques, c'est la même qui s'est exprimée en octobre 2011 suite aux déclarations ambiguës de Hollande sur ces sujet ?
On a vu le résultat.
Quand on craint pour ses propres donnés, on les garde chez soi. :)
Quand on craint pour ses propres donnés, on les garde chez soi. :)

Oui, mais le problème est de protéger les données personnelles qu'un tiers possède sur toi et dépose sur le cloud. Un tiers qui peut être n'importe qui (privé ou administration) possédant des informations pouvant te retrouver, te cibler.
C'est inutile. Si les serveurs cloud sont sur le territoire américain, le patriot act permet (impose) de pouvoir jeter un coup d'?il aux données, au cas où des terroristes y stockeraient des données.
Alors les données privées ne sont finalement pas si privées...
perso je recommande pas le cloud mais plutot les espaces web d'hébergeur de site web...

en payant moi j'ai de quoi stocker un ghost complet de mon disque le plus gros (1to)
tomy13, le 18/10/2011 - 06:45
Quand on craint pour ses propres donnés, on les garde chez soi. :)

Oui, mais le problème est de protéger les données personnelles qu'un tiers possède sur toi et dépose sur le cloud. Un tiers qui peut être n'importe qui (privé ou administration) possédant des informations pouvant te retrouver, te cibler.

Très bonne remarque tomy13, je n'avais pas vu cet aspect de la chose. J'espère que nos dirigeants ne feront jamais cette connerie.
Déjà qu'on se fait sodomiser par le système financier, que nous resterait il alors... :(
rien, toute l'administration française est en train d'être outsourcée, ça coûte moins cher évidement.
Télécharger
EssentialPIM
Organiseur - Organiseur très fonctionnel
 
OrangeCD Player
Lecteur audio et vidéo - Lecteur CD avec base de données
 
StrongDC++
P2P - autres réseaux - Mod Direct Connect basé sur DC++
 
HandBrake
Graver ou numériser - Numériser un DVD
 
Octobre 2011
 
Lu Ma Me Je Ve Sa Di
26 27 28 29 30 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 1 2 3 4 5 6
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC