Étiquette : européenne

  • Mozilla lance une pétition à propos des droits d’auteur

    La loi européenne sur les droits d’auteur entrave l’innovation et la créativité sur Internet. Mozilla se bat pour une réforme.

    Mozilla a lancé une pétition– et prévoit une série de vidéos pédagogiques – afin de remettre au goût du jour une loi européenne obsolète sur les droits d’auteur.

    Internet est une plateforme sans précédent moteur d’innovation, d’opportunité et de créativité. C’est ici que les artistes créent, que les développeurs et entrepreneurs construisent des technologies [game-changing], que les éducateurs et chercheurs font avancer les progrès, et que le grand public vit sa vie.

    Internet apporte de nouvelles idées au quotidien, et aide à améliorer les idées déjà présentes. C’est pour cela que nous avons besoin de lois protégeant et conservant précieusement internet comme une plateforme ouverte et collaborative.

    Cependant, au sein de l’Union Européenne, certaines lois semblent ne pas avoir eu le mémo. Le cadre légal en matière de droits d’auteur est obsolète. Il réduit fortement le champ des possibilités et empêche – voire dans certains cas, interdit légalement – artistes, développeurs et autres internautes de créer et innover en ligne. Ce cadre a été établi avant qu’Internet ne change notre façon de vivre. Par conséquent, ces lois ne sont pas en accord avec la vie telle qu’on la connait au XXIe siècle. Voici quelques exemples de lois obsolètes au sein de l’Union Européenne en matière de droits d’auteur :

    Il est illégal de partager une photo de la Tour Eiffel illuminée de nuit. Ces illuminations sont soumises aux droits d’auteur, et les touristes ne disposent pas de l’autorisation des artistes.

     Dans certains pays de l’Union Européenne, créer un meme est techniquement illicite. Il n’y a pas d’exception à l’échelle européenne.

     Toujours dans certains pays de l’Union Européenne, les enseignants ne peuvent pas vision diffuser de films à leur classe ou partager des contenus destinés à l’éducation en salle de lasse à cause d’une loi restrictive en matière de droits d’auteur.

    Il est temps que nos lois suivent le rythme des technologies. C’est maintenant que nous devons faire la différence. Cet automne, la Commission Européenne prévoit de réformer le cadre européen des droits d’auteur.

    Mozilla en appelle à la Commission Européenne pour décréter cette réforme, et invite les citoyens à en faire de même. Aujourd’hui, Mozilla lance une campagne visant à faire entrer la loi sur les droits d’auteur dans le XXIe siècle. Les citoyens peuvent lire et signer la pétition de Mozilla en cliquant ici. En ajoutant son nom, trois grandes réformes sont soutenues :

    Adapter la loi européenne sur les droits d’auteur au XXIe siècle

    Les droits d’auteur peuvent être essentiels lorsque l’on souhaite promouvoir l’éducation, la recherche et la créativité – encore faut-ils qu’ils ne soient pas dépassés et excessivement restrictifs. Les lois européennes actuelles sur les droits d’auteur ont été votées en 2001, avant que les smartphones ne soient présents dans les poches de tout le monde. Il faut mettre à jour et harmoniser les règles afin de pouvoir bricoler créer, partager et apprendre sur Internet. Education, parodie, panorama, remixes et décryptages ne devraient pas être illicites.

     Intégrer ouverture et flexibilité afin d’encourager l’innovation et la créativité

    La technologie évolue rapidement, et les lois ne peuvent pas suivre le rythme. C’est pourquoi ces lois doivent anticiper ces évolutions, et donc être conçues pour rester pertinentes même après 5, 10 ou 15 ans. Il faut autoriser que de nouveaux usages soient faits de créations soumises aux droits d’auteur afin de favoriser la croissance et l’innovation. Il faut capitaliser sur la flexibilité de la loi – par exemple par le biais d’une exception spécifique aux contenus générés par les utilisateurs, et une clause telle qu’une norme ouverte, un échange équitable – afin de permettre aux internautes de développer et améliorer le Web.

     

     

    Ne pas laisser Internet s’effondrer

     

    Un aspect essentiel faisant d’Internet une ressource incroyable réside dans le principe d’innovation sans permission – n’importe qui, n’importe où, peut créer et s’adresser à un public sans que qui que ce soit se mette en travers de son chemin. Cependant, ce principe clé est menacé. Certaines personnes souhaitent mettre en place des frais de licence et autres restrictions auprès d’entreprises Web pour des choses basiques telles que la création d’hyperliens ou la mise en ligne de contenus. D’autres veulent que de nouvelles lois autorisent de surveiller et filtrer les contenus en ligne. Ces changements établiraient des gardiens et barrières en ligne, et risquent donc d’ébranler Internet entant que plateforme génératrice de croissance économique et de liberté d’expression.

     

    Mozilla défend la notion d’un Internet exceptionnel. Cela signifie se battre pour des lois qui font sens au XXIe siècle.

  • Les impacts de la nouvelle réglementation européenne dans les entreprises

    Protéger votre organisation en appliquant la nouvelle réglementation sur la protection des données

     

    Par Juliette Rizkallah, chief marketing officer, SailPoint

    La bataille de la confidentialité sur les données personnelles a franchi un nouveau cap avec l’accord de l’Union européenne sur la nouvelle réglementation sur la protection des données. Cette loi modifie profondément l’approche des entreprises en matière de protection des données clients. Non seulement elle donne aux citoyens européens un meilleur contrôle sur le moment où les informations personnelles seront recueillies, mais également sur la manière dont elles seront utilisées. Elle prévoit par ailleurs de lourdes pénalités financières en cas d’échec des entreprises à protéger correctement les données collectées. Ces pénalités pouvant représenter jusqu’à 4 % du chiffre d’affaires annuel d’une entreprise, elles serviront ainsi de piqûres de rappel aux équipes dirigeantes.

    Bien qu’elle ne s’applique qu’aux données des citoyens européens, cette réglementation s’adresse à toutes les entreprises qui disposent d’une localisation en Europe, ce qui lui confère un véritable rayonnement à l’international. Cette nouvelle loi entraînera des modifications matérielles par rapport aux nouveaux usages et procédés de stockage des données clients, et surtout sur la façon dont les entreprises prévoient de donner l’accès à ces données à leurs employés, à leurs sous-traitants et à leurs partenaires commerciaux.

    Cette nouvelle réglementation impose aux entreprises de signaler toute violation de données de ses comptes clients dans les 72 heures, ce qui les poussera à faire évoluer leur système de sécurité de la simple prévention sur le réseau à la détection des intrusions et leur correction en temps réel.

    La mise en œuvre du règlement sur la protection des données se traduit par d’importantes implications pour les programmes de gouvernance des identités des entreprises. C’est l’occasion de mettre de l’ordre dans la gestion des identités avant que l’application des pénalités prévues par cette loi n’entre en vigueur. Par anticipation, les entreprises peuvent prendre des mesures significatives, en se reconcentrant sur les priorités de la gouvernance des identités :

    • En premier lieu, répertorier les différents lieux de stockage au sein de l’entreprise dans lesquels figurent les données clients à protéger selon la réglementation sur la protection des données. Elles peuvent se trouver dans des systèmes structurés, tels que les applications ou les bases de données, ou dans des fichiers situés dans des des portails de collaboration (comme SharePoint) ou même dans des systèmes de stockage dans le cloud (comme Box ou GoogleDrive).
    • Ensuite, il convient d’identifier qui doit avoir accès aux données clients et regrouper avec ceux qui y ont déjà accès. Cette démarche doit faire l’objet d’une interrogation permanente, il ne s’agit pas d’un événement ponctuel. Il est important de s’assurer de bien prendre en compte toutes les applications et les plateformes de stockage de fichiers où sont stockées les données clients.
    • Enfin, prévoir des contrôles de gouvernance des identités pour protéger l’accès aux données en accord avec la réglementation sur la protection des données, à mesure que les utilisateurs rejoignent, changent de fonctions ou quittent l’entreprise.

    Il n’est pas impossible de se sentir au début un peu dépassé par les exigences de cette nouvelle réglementation sur la protection des données, en particulier concernant les pénalités financières applicables en cas de non-conformité. Toutefois, le fait de placer la gouvernance des identités au cœur de la stratégie de sécurité, dans l’optique de protéger l’accès aux données clients, peut contribuer de manière significative à atténuer le risque d’une potentielle violation des données et d’éviter les pénalités qui en découleraient.

     

      

     

     

  • Etes vous prêt pour la nouvelle réglementation européenne sur la protection des données personnelles ?

    Vous êtes le dirigeant d’une entreprise de la grande distribution, vôtre RSSI vous informe que malgré les mesures de sécurité mises en œuvre, l’entreprise est victime d’un vol massif de données clients. Vous avez conscience que c’est impactant pour votre entreprise mais heureusement les législations européennes et françaises, en matière de violation des données à caractère personnel, ne visent que les fournisseurs de communication électronique. Vous êtes épargnés d’un point de vue réglementaire… Certes, mais plus pour longtemps.

    Le projet de règlement sur la protection des données destiné à remplacer la Directive 95/46/CE doit actuellement repasser devant la Commission et son adoption ne saurait tarder. Le règlement vise désormais toutes les organisations traitant des données à caractère personnel et en lien avec l’UE (territorial, résidents UE…).

    Celui-ci impose notamment, que si les conséquences de la compromission de données, constituent un risque élevé pour les droits et libertés des personnes physiques concernées, l’organisation doit les informer au plus vite. Elle doit aussi en informer les autorités compétentes en matière de protection des données à caractère personnel. Pour ce faire plusieurs actions doivent être réalisées en étroite collaboration avec le du Data Privacy Officer (DPO) de l’organisation.

    1-  La qualification de l’incident

    L’objectif est de déterminer si le risque est élevé pour les personnes concernées. Pour ce faire il convient en premier lieu de répondre à deux questions :

    • Les données volées rendent-elles les personnes concernées identifiables ?
    • Les personnes concernées peuvent-elles connaître des conséquences significatives voire irrémédiables (discrimination, vol/usurpation d’identité, perte financière, atteinte à la réputation) ?

    A l’issue de cette première phase, si le risque est élevé pour les personnes concernées (données identifiables et conséquences majeures), il faudra procéder à la notification de l’autorité compétente et des personnes concernées.

    L’organisation ne sera toutefois pas tenue de notifier les personnes concernées par la violation si :

    • Le responsable du traitement a mis en œuvre des mesures de protection technologiques appropriéesrendant les données incompréhensibles à toutes personnes non autorisées à y avoir accès (ex : chiffrement) ;
    • Ou si la notification risque d’entrainer des mesures disproportionnéeseu égard notamment au nombre de cas concernés ;
    • Ou si la notification risque de porter atteinte à un intérêt public important.

    2-  La notification de l’incident

    Pour la notification à l’autorité en charge de la protection des données, la CNIL en France, l’organisation victime de l’attaque dispose d’un délai de 72 heures. Cette notification devra notamment comporter les éléments suivants :

    La nature de la violation

    • Le nombre approximatif de personnes et des enregistrements concernés
    • La description des conséquences probables de la violation
    • La description des mesures prises

    Pour la notification aux personnes concernées, celles-ci doivent aussi être averties sans retard injustifié. Trois éléments principaux doivent être communiqués :

    • La nature de la violation des données à caractère personnel
    • Les mesures prises ou proposées pour remédier à la violation
    • Les recommandations afin d’atténuer les effets négatifs de la violation

     Durant toute la gestion de la crise ainsi que durant la sortie de crise, le responsable du traitement doit alimenter puis conserver une trace documentaire de la violation des données à caractère personnel en indiquant son contexte, ses effets et les mesures prises pour y remédier. Ce document aura valeur juridique et pourra être opposable. 

    En parallèle à ces actions, la gestion de la crise comporte également une gestion technique de l’attaque, une campagne de communication de crise afin de sauvegarder la réputation, ainsi qu’une démarche judiciaire et assurantielle notamment si l’organisation a adopté une cyber-assurance.

    3-  Le rôle du DPO

    En temps de crise, le Data Privacy Officer (DPO) pourra veiller à ce que les mesures adaptées et la notification à l’autorité de contrôle et aux personnes concernées soient réalisées. Il pourra par ailleurs effectuer toutes les procédures requises auprès de la CNIL ainsi que suivre le dossier. En outre, les relations entre le CIL et la CNIL déjà établies en amont de la crise permettent d’alléger les procédures.

    L’existence du CIL dans les entreprises peut être ainsi un élément favorisant l’adoption de réponses adaptées en temps de crise et pouvant réduire le montant de la sanction administrative dans le cas où la responsabilité du responsable de traitement ou du sous-traitant est démontrée.

    Par Francesca Serio, Consultante spécialisée en Gestion de crise et Continuité d’Activité chez Provadys