Étiquette : juridique

  • Blockchain : pourquoi la zone Euro ne doit pas rater la seconde révolution Internet

    « La Blockchain, une opportunité pour l’Europe – Pourquoi la zone euro ne doit pas rater la seconde révolution d’internet »

    Le rapport de La Fondation Concorde, Bpifrance et Havas Blockchain

    Construit avec les témoignages d’une dizaine d’experts issus des secteurs de la finance, de la santé, de l’industrie, de l’énergie et des technologies, ce rapport analyse que la blockchain dépasse largement les cryptomonnaies auxquelles elle est souvent associée et parfois réduite. Il démontre que cette technologie favorise la souveraineté économique, la compétitivité industrielle et l’efficience administrative de l’Europe. La blockchain annonce une révolution économique dont les acteurs français et européens doivent s’emparer.

    L’euro numérique, l’outil financier incontournable de l’Europe.

    Ce rapport revient sur la nécessité de se doter rapidement d’un « euro numérique » émis par la BCE pour adapter la zone euro à l’économie numérique de demain. Cet « euro numérique » permettra de répondre à 3 défis majeurs :

    • Un défi géopolitique. Des projets émanant d’entreprises privées, comme Libra, et d’États, comme le crypto-yuan, soulignent l’urgence pour l’Union européenne de se doter d’un outil équivalent pour préserver la souveraineté monétaire de la zone euro et renforcer l’attractivité internationale de notre monnaie commune.
    • Un défi économique et financier. Un « euro numérique » permettra de moderniser les infrastructures financières européennes qui datent des années 70, d’abaisser le coût des transactions financières et de promouvoir l’innovation économique.
    • Un défi juridique. À l’échelle européenne, un « euro numérique » sera un outil de lutte contre le blanchiment d’argent, la fraude fiscale et le terrorisme. Contrairement aux idées reçues, le caractère public et pseudonyme de la blockchain permet de tracer les transactions qui y sont inscrites.

    La blockchain, une nouvelle technologie pour répondre aux défis sectoriels de l’Europe.

    La pandémie mondiale de la Covid-19 implique de nouveaux défis économiques, financiers et sanitaires auxquels la blockchain apporte une réponse innovante, transparente et efficiente. Ce rapport met en exergue 4 secteurs clés :

    • L’industrie, où cette technologie révolutionne la gestion des chaînes d’approvisionnement industrielles, simplifie le fonctionnement du commerce international et améliore la transparence de la consommation alimentaire.
    • La santé, dans une logique de gestion sécurisée des données médicales ou encore d’amélioration des études cliniques et de la transparence de la recherche.
    • La transition énergétique, où la blockchain peut être le socle d’un « internet de l’énergie » européen via des réseaux de production, d’échange et de revente d’énergies renouvelables en pair-à-pair.
    • La sphère publique, dans l’optique de réinventer le rôle de l’État en automatisant se s rouages et en simplifiant la relation citoyenne avec celui-ci.

    Bpifrance, Havas Blockchain et la Fondation Concorde dévoilent les 5 préconisations suivantes :

    • À l’échelle de l’Europe, inscrire la technologie blockchain dans le portefeuille d’un Commissaire européen au même titre que d’autres technologies afin d’en faire une priorité industrielle et permettre à l’UE de parler d’une seule voix sur ce sujet.
    • À l’échelle de l’Europe, raccourcir la phase de réflexion autour de « l’euro numérique » pour ne pas prendre de retard supplémentaire sur des projets de crypto-monnaies étrangers comme Libra et le crypto-yuan.
    • À l’échelle de l’Europe, renforcer le financement des fonds d’instances dédiées pour combler l’écart de financement existant avec les États-Unis et la Chine.
    • À l’échelle de la France, la blockchain doit être inscrite comme une priorité stratégique dans le plan de relance économique, à l’image de l’Intelligence Artificielle. La blockchain est un levier technologique en faveur de notre souveraineté économique, de notre compétitivité industrielle et de la transition énergétique.
    • À l’échelle de la France et de l’Europe, établir un cadre juridique et un régime fiscal plus stable et attractif pour faire fleurir les start-ups blockchain et catalyser l’intérêt des investisseurs, dans un contexte où l’intérêt des entreprises pour ce secteur s’accroit.

    La blockchain annonce une révolution économique, sociale et politique aussi puissante que celle d’internet. Ce rapport appelle l’ensemble des acteurs français et européens à urgemment s’emparer de cette opportunité et de prendre part à cette révolution technologique qui ne cesse de s’amplifier dans le monde.

    Lire le rapport intégral ici 

     

  • #USI2018 – Pourquoi la blockchain est appelée à révolutionner les transactions et les échanges dans les années à venir ? 

    USI 2018 – Pourquoi la blockchain est appelée à révolutionner les transactions et les échanges dans les années à venir ?

    Lors de l’événement USI2018 qui s’est déroulé le 25 et 26 juin dernier à Paris, mydigitalweek a rencontré Primavera de Filippi, une jeune chercheuse au Cersa (CNRS), et au Berkman Center for Internet & Society à l’Université d’Harvard. Passionnée par les sujets autour de la blockchain, Primavera soulève les problématiques que font surgir les technologies sur le plan juridique.

    MyDigitalWeek : tout le monde regarde, peu de gens comprennent vraiment, et personne ne sait encore quel est l’avenir de cette nouvelle manière d’authentifier et de sécuriser les transactions. Quelle est votre définition de la Blockchain ?

    Primavera de Filippi : Ce qu’on appelle une blockchain, c’est une base de données qui, au lieu d’être stockée chez un intermédiaire central, est distribuée sur différents ordinateurs au travers d’un réseau ( peer-to-peer) – avec des techniques cryptographiques de certification et de non répudation

    Les ordinateurs conservent une trace de toutes les transactions. Cela constitue une sorte de registre (indélébile et décentralisé), de tous les échanges effectués. In fine, la blockchain est une technologie de stockage et de transmission d’informations, transparente, sécurisée, qui fonctionne sans organe central de contrôle.

    “Il s’agit d’une technologie de stockage et de transmission d’information, Cette technologie possède en particulier trois caractéristiques : elle est transparente, sécurisée et fonctionne sans organe central de contrôle”

    MyDigitalWeek : Pourquoi est-ce une technologie disruptive ?

    Primavera de Filippi :  La blockchain n’est pas juste une nouvelle technologie de plus. Elle va changer le paradigme de pensée, notamment par la suppression des intermédiaires alors que notre organisation sociale repose sur eux. La blockchain sert bien sûr à faire des transactions plus vite et à moindre coût, mais cela permet surtout de nouveaux usages et un changement dans les manières de penser.

     MyDigitalWeek :  La Blockchain est-elle synonyme de moteur de confiance ?  

     Primavera de Filippi : C’est plutôt un système trustless. Dans la communauté Blockchain, on a tendance à penser que les individus et les organisations ne sont pas dignes de confiance et que les transactions devraient être en conséquence gérées exclusivement par du code informatique.
    Mais, quand la confiance dans la techno est rompue à cause de circonstances imprévues, comme une faille dans le code ou dans la conception, alors le système tout entier risque de se rompre. Seule l’intervention permet de restaurer les garanties originelles et la confiance. Le débat est de savoir si l’on peut modifier l’historique des transactions interroge la raison même d’être de ces systèmes.

    MyDigitalWeek :  La blockchain n’a t- elle pas besoin avant tout de pédagogie et d’évangelisation plutôt que de gouvernance 

    Primavera de Filippi :À l’instar d’Internet qui a mis une décennie à transformer les économies et la société, il faudra sans doute attendre plusieurs années avant de constater ses effets disrupteurs. Des freins subsistent en particulier dans le cadre juridique. A ce jour, aucune application s’appuyant sur la blockchain n’a révolutionné notre quotidien. Mais les idées et les expérimentations ne manquent pas.

    MyDigitalWeek :  Quelle est la place de la France à ce niveau ?

    Primavera de Filippi : La France n’est pas en retard au niveau technoogique. Mais comme ailleurs c’est le cadre juridique qu’il faut travailer. Qui décide des règles ? Qui surveillent leurs applications ? Malheureusement, ces questions primordiales sont peu abordées pour une raison simple : le développement de cette technologie est assuré par un petit groupe de développeurs. Il n’y a pas vraiment de représentativité des personnes qui vont utiliser ou qui vont être assujetties à cette technologie.

    MyDigitalWeek :  Un message à faire passer ?

    Primavera de Filippi : La blockchain a aujourd’hui besoin de se poser la question du maintien de son ordre social et moral. Comment encadrer les risques de voir cette technologie utilisée contre l’intérêt général ? Comment être certain que la blockchain respecte toutes les questions de vie privée et de confidentialité ? Il y a encore beaucoup de questions, allant de celle des intérêts de chacun et celle de la régulation. Le prochain défi est d’incorporer des mécanismes juridiques à l’intérieur de la technologie, afin de pouvoir la gérer.

    Propos recueillis par Annie Lichtner 

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

      

     

     

     

     

     

     

     

     

     

     

     

     

  • Le RGPD expliqué à mon Boss !

    Le RGPD expliqué à mon Boss ! 

    « Encore une réglementation européenne qui nous empêche de travailler ! », « Nous avons bien le temps d’ici à mai 2018 ! », « Pourquoi changer alors que nos concurrents maintiennent leurs pratiques ? », « La CNIL ? elle ne nous a jamais contrôlés en 40 ans d’existence ! elle n’a pas non plus sanctionné nos concurrents. Le risque n’est pas réel. » etc., sont autant de réponses inquiétantes sur les enjeux de cette réforme européenne.
    Pour répondre à toutes ces problématiques, Gérard Haas, avocat au barreau de Paris et fondateur du cabinet Haas Avocats, spécialiste en droit des nouvelles technologies de l’information et de la communication (NTIC) apportera son analyse et ses conseils
    lors du salon eMarketing qui se déroulera du 10 au 12 Avril Pte de Versailles à Paris.*

    Gérard Haas a aussi publié un ouvrage à ce sujet : « Le RGPD expliqué à mon Boss  » aux éditions Kawa. L’occasion de livrer quelques fondamentaux du RGPD.

    MyDigitalWeek : Quelle est la définition juridique de donnée personnelle ?

    Gérard Haas : On entend par « donnée personnelle » toute information identifiant directement ou indirectement une personne physique (ex. un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale). La personne physique, dénommée « personne concernée » être un collaborateur, un client, un adhérent ou un prospect.

    MyDigitalWeek : Quelles sont les conséquences de la réglementation RGPD sur le parcours clients et leurs données ?

     Gérard Haas : De nombreuses exigences relatives aux traitements de données à caractère personnel figuraient déjà dans la loi informatique et liberté devront être prises en compte. Les principes fondamentaux de cette loi sont effets repris dans le RGPD.

    Cependant, le RGPD ajoute son lot de nouveautés qu’il sera nécessaire de prendre en compte dans le parcours client:

    –          le renforcement du consentement et de l’information des personnes concernées par le traitement. Le consentement doit notamment être libre, éclairé, explicite.

    –          Les nouveaux droits des personnes parmi lesquels figurent:
    Le droit au déréférencement des données personnelles indexées par un moteur de recherche ;
    Le droit à l’effacement des données après X années (durée à déterminer à l’avance par l’entreprise).
    Le droit à la limitation du traitement
    Le droit à la portabilité des données
    Le droit de s’opposer au profilage

    MyDigitalWeek : Quels sont les fondamentaux à respecter ?

    Gérard Haas : Les principes fondamentaux figurent à l’article 5 du RGPD.

    1. licéité, loyauté, transparence des traitements
    2. limitation des finalités (déterminer des finalités explicites et légitimes)
    3. minimisation des données (ne traiter que les données nécessaires aux traitements)
    4. limitation de la conservation : définir une durée de conservation ou des critères pour la déterminer.
    5. Sécurité du traitement : prévoir des mesures techniques et organisationnelles permettant de préserver l’intégrité et la confidentialité des données
    6. Responsabilité (ou accountability) : être en mesure de démontrer le respect du règlement (notamment à travers l’établissement du registre des traitements, des analyses d’impact)

    Il faut également adopter une démarche privacy by design et privacy by default, c’est-à-dire prendre en compte la protection de la vie privée par défaut (par exemple au travers du paramétrage par défaut d’un outil ou d’une solution logicielle) et dès la conception (au cours des développement ou de l’élaboration de l’outil.

     MyDigitalWeek : Quelles sont les étapes à suivre ? 

    Gérard Haas : Le processus de mise en conformité au RGPD suit généralement les étapes suivantes

    1. Désigner un DPO interne ou externe qui pilotera la mise en conformité ;
    2. Cartographier les Traitements et élaborer le registre des traitements ;
    3. Identifier les points d’écarts à la règlementation (durées de conservation, information et consentement, mesures de sécurité…) ;
    4. Auditer les contrats avec les sous-traitants intervenant sur les données, et négocier des avenants relatifs à la protection des données si nécessaire ;
    5. Mettre en place les procédures internes et sensibiliser les équipes aux enjeux du RGPD
    6. Mener les Analyses d’impact (PIA) sur les traitements à risque.

      Pour en savoir plus rendez-vous aux ateliers du cabinet HAAS :
      Mardi 10 Avril à 12.00 -12.45 Salle 3 Thématique :  Stratégie digitale Comment la réglementation RGPD va améliorer la relation client et l’expérience utilisateur.
      Mercredi 11 Avril à 12.00- 12.45 – Salle 2 – Thématique : Exploiter les data clients
      Booster la confiance et l’expérience client en tirant parti du RGPD
      Jeudi 12 avril à 14.00 – 14.45 Salle 3 Stratégie Digitale
      RGPD et Marketplace : l’enjeu de la conformité

      POUR RAPPEL : Les chiffres clés du salon eMarketing 

  • Open data : ce qu’il faut retenir de la Loi Lemaire

    Open data : ce qu’il faut retenir de la Loi Lemaire

    Par Annabelle Richard & Guillaume Morat, Avocats –  Pinsent Masons France LLP  

    1. Qu’est ce que l’Open Data ? 

    Il n’existe aucune définition de l’Open Data dans la Loi Lemaire alors même que cette notion a été employée à tous vents à l’occasion du processus de consultation ou lors des travaux parlementaires.

    Les « données ouvertes » ont été définies le 3 mai 2014 par la Commission générale de terminologie et de néologie comme les « données qu’un organisme met à la disposition de tous sous forme de fichiers numériques afin de permettre leur réutilisation »1.

    Il s’ensuit que les données ouvertes peuvent aussi bien être des données produites par des entités privées que des données produites par des personnes publiques (e.g. l’Etat, les collectivités locales). Les données ouvertes ne sont donc pas nécessairement des « données publiques ».

    De même, les données ouvertes ne sont généralement pas des « données à caractère personnel » mais elles peuvent également répondre à cette qualification.

    Pour être considérées comme des données ouvertes, il suffit que les données soient accessibles dans un format favorisant leur réutilisation et ce, même si cette réutilisation peut être soumise à conditions.

    La Loi Lemaire s’est toutefois principalement intéressée à la question de l’Open Data sous l’angle des données publiques. C’est d’ailleurs la raison pour laquelle les principales dispositions ont été intégrées au sein du Code des relations entre le public et l’administration (« CRPA »).

    2. Quel est le nouveau périmètre du droit accès aux documents administratifs ? 

    Depuis 1978, toute personne dispose d’un droit d’accès aux « documents administratifs », c’est-à-dire aux documents qui sont produits ou reçus dans le cadre de leur mission de service public par l’Etat, les collectivités territoriales ainsi que par les autres personnes de droit public ou les personnes de droit privé chargées d’une mission de service public2.

    La loi Lemaire a notamment élargi le champ d’application du droit d’accès aux documents administratifs en y intégrant :

    ➢ d’une part, les « codes sources »3, suivant ainsi l’avis qui avait été rendu le 8 janvier 2015 par la Commission d’accès aux documents administratifs (« Cada »)4; et

    ➢ les règles définissant le traitement algorithmique ainsi que les principales caractéristiques de sa mise en oeuvre au bénéfice de l’usager qui a fait l’objet d’une décision individuelle prise sur le fondement de ce traitement algorithmique5.

    Sur ce dernier point, il semblerait que le législateur ait été inspiré par les dispositions du règlement dit « GDPR » (applicable à partir du 25 mai 2018) qui accorde le droit aux personnes physiques d’être informé de « l’existence d’une décision automatisée (…) et des informations utiles concernant la logique sous-jacente ».

    Par ailleurs, l’administration aura également l’obligation de communiquer les règles algorithmiques servant de fondement aux décisions individuelles6, les « données et les bases de données collectées ou produites à l’occasion de l’exploitation d’un service public » par un délégataire, ainsi que les « données de référence« , c’est-à-dire les données qui constituent « une référence commune pour nommer ou identifier des produits, des services, des territoires ou des personnes »7.

    Deux décrets d’application publiés le 14 mars 2017 sont venus d’une part, préciser les modalités de communication des règles algorithmiques servant de fondement aux décisions individuelles8 et d’autre part, les modalités liées à la mise à disposition des données de référence9.

    Cependant, alors que le périmètre du droit d’accès aux documents administratifs a été élargi, le législateur a par ailleurs rallongé la liste des exceptions. En effet, outre les impératifs liés la « sécurité de l’Etat » et la « sécurité publique », l’administration pourra également opposer à l’administré des motifs tenant à la « sécurité des personnes » ou à la « sécurité des systèmes d’information des administrations », compromettant ainsi l’effectivité de l’accès aux codes sources10.

    3. Quelles sont les nouvelles modalités d’accès aux documents administratifs ? 

    La Loi Lemaire a consacré de nouvelles modalités d’accès aux documents administratifs.

    En effet, l’accès aux documents administratifs peut désormais s’effectuer, dans la limite des possibilités techniques de l’administration, via une publication des informations en ligne11.

    11

    Ne sont toutefois pas concernées les documents administratifs qui ne sont communicables qu’à l’intéressé en application de l’article L.311-6 du CRPA.

    La communication en ligne des documents administratifs doit se faire « dans un standard ouvert, aisément réutilisable et exploitable par un système de traitement automatisé »12.

    La notion de standard ouvert est déjà connue de la réglementation française puisque cette notion avait été définie par le législateur en 200413.

    4. Quelles sont les nouvelles obligations liées à la diffusion publique ? 

    La loi Lemaire a particulièrement innové en consacrant l’ouverture sectorielle et « par défaut » de certains documents administratifs.

    En effet, conformément aux articles L312-1-1 et suivants du CRPA, les administrations sont notamment tenues de :

    ➢ diffuser les principaux documents produits ou détenus par les administrations contenant des informations publiques et figurant dans un répertoire mis à jour chaque année;

    ➢ diffuser les bases de données produites ou reçues par chaque administration ;

    ➢ diffuser les données, mises à jour de façon régulière, dont la publication présente un intérêt économique, social, sanitaire ou environnemental.

    Cette diffusion est toutefois limitée aux seuls documents qui existent sous forme électronique14, ce qui exclut ainsi l’ensemble des documents non disponibles sous forme électronique. De même, cette diffusion ne s’applique pas (i) aux documents qui font l’objet d’une protection par un droit de propriété littéraire et artistique et (ii) à ceux qui ne sont pas des archives publiques ayant fait l’objet d’une conservation à l’issue des opérations de sélection prévue par le Code du patrimoine15. Enfin, cette diffusion est également exclue pour (i) les collectivités territoriales de moins de 3 500 habitants et (ii) les personnes morales chargées d’une mission de service public dont le nombre d’agents ou de salariés est inférieur à un seuil fixé par le pouvoir réglementaire16.

    5. Quelle réutilisation par les administrés ? 

    La loi Lemaire a eu pour ambition de favoriser et faciliter la réutilisation gratuite des documents administratifs notamment en uniformisant leur régime de communication et de réutilisation.

    Ainsi, les documents qui ont été communiqués doivent par la suite pouvoir être réutilisables « à d’autres fins que celles de la mission de service public pour les besoins de laquelle les documents ont été produits ou reçus17« .

    Les administrés pourront ainsi accéder et réutiliser données produites par des personnes privées exerçant une mission de service public à caractère industriel ou commercial (e.g. la RATP, la SNCF, etc.) et pourront, par exemple, compiler/analyser des statistiques, développer des applications mobiles, etc. Les administrés ne devront toutefois pas altérer ou dénaturer le sens des données publiques18.

    La réutilisation d’informations publiques donnera obligatoirement lieu à l’établissement d’une licence lorsque cette réutilisation est soumise au paiement d’une redevance19. Si une administration met à disposition ses données gratuitement et qu’elle décide de conditionner leur réutilisation au respect d’une licence, celle-ci devra être « choisie parmi celles figurant sur une liste fixée par décret » ou à défaut, cette licence devra être préalablement homologuée par l’Etat dans des conditions fixées par décret, ce qui devrait permettre d’assurer une certaine harmonisation.

    Les dispositions de la Loi Lemaire liées à la publication en ligne des données publiques n’entreront en vigueur qu’au mois d’octobre 201820 et l’Etat s’est engagé à assister les collectivités locales dans l’ouverture de leurs données.

    Quoi qu’il en soit, il nous semble dès à présent nécessaire pour les personnes publiques et parapubliques de mettre en oeuvre l’ensemble des mesures nécessaires afin de définir une véritable politique de gouvernance des données et ce, en parallèle avec le chantier lié à la mise en conformité avec le règlement « GDPR ».

  • La Blockchain : machine à preuve

    La Blockchain côté juridique 

    Par William O’Rorke & Gérard HAAS

    1/ La confiance sans intermédiaire

    Jusqu’à aujourd’hui, un réseau décentralisé ne pouvait être sécurisé : une donnée pouvait être facilement copiée ou falsifiée. A l’inverse, les réseaux sécurisés, comme celui de votre banque, devait être centralisés. La Blockchain allie décentralisation et authentification des données.

    Définie comme un protocole sécurisé d’échange d’information de pairs à pairs sur un réseau inviolable et distribuée, la blockchain est un registre sur lequel sont inscrites chronologiquement les transactions de manière immuable. L’inscription d’un échange sur le registre n’est possible qu’après une validation des mineurs par consensus. En pratique, une modification du registre n’est possible qu’en contrôlant plus de 51% des mineurs : le réseau est donc inviolable.

    2/ Une technologie de chiffrement probante

    Le fonctionnement de la Blockchain est aussi simple qu’il mobilise des technologies complexes. Les outils cryptographiques sur lequel elle repose sont les mêmes que ceux de la signature électronique (Notamment la fonction de hash SHA-2 et l’algorithme de chiffrement asymétrique RSA). Or la preuve électronique s’appuie précisément sur cette technologie.

    Puisque la signature, la preuve et la Blockchain utilisent le même algorithme de chiffrement et les mêmes outils, pourquoi ne pas utiliser celle-ci dernière comme « une machine à prouver » ?

    Les avantages sont de plusieurs ordres :

    –  Le code de la Blockchain est totalement open source, c’est à dire librement accessible et sûr;

    –  L’inscription d’une information sur la Blockchain ne coûte que quelques centimes (En février 2017, l’inscription d’un bit coûte 0,0000001300 bitcoins, soit 0,0012 $);

    –  La Blockchain est disponible partout et en permanence ;

    –  La Blockchain est sécurisée vis à vis des hackeurs mais aussi des autorités publiques.

    3/ Le fonctionnement de la preuve électronique

    La preuve sert à établir, pour la personne qui s’en prévaut, la réalité d’un fait allégué. L’article 1366 du code civil dispose que « l’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ».

    L’intégrité d’un acte numérique peut être garantie par une empreinte électronique permettant de vérifier facilement son intégrité. Contrairement au papier, le numérique se caractérise par sa réplicabilité. L’empreinte permet de s’assurer facilement que pas un bit du document n’a été modifié (L’empreinte de ce document en SHA-1 est : 821C2D2523B6EBE90F8A7BA001FF7289682019B1. Le changement d’un signe génère une empreinte totalement différente : 2A37E45D00F0771A415CD53EA8B5B395AF57F319 ( !)).

    4/ Le lien entre le document et la signature : le chiffrement

    La signature, quant à elle, est indispensable à la perfection de l’acte en identifiant son auteur. L’article 1367 du code civil définit la signature électronique en « un procédé fiable d’identification garantissant son lien avec l’acte ».

    Techniquement, la signature électronique consiste à envoyer un document et son empreinte chiffrée au destinataire. La comparaison de l’empreinte et du document assure l’intégrité de ce dernier quand le chiffrement identifie le signataire. Mais comment s’assurer de l’identité réelle du signataire ?

    5/ Le lien entre la signature et l’identité : la certification

    La dématérialisation du processus est limitée par le lien entre les clefs de chiffrement et l’identité des personnes. Pour cela, l’Ordonnance du 8 novembre 2005 a prévu des organismes de certification agréés par l’ANSSI qui vérifient l’identité des personnes avant de leur délivrer un certificat, ces derniers permettant au destinataire de vérifier l’identité du signataire.

    6/ Le problème de la certification pour la Blockchain

    La Blockchain ne permet pas d’apporter de lien juridique entre l’identité du signataire et sa signature : n’importe qui peut, par exemple, créer une adresse Bitcoin (Une adresse Bitcoin correspond à une clef de chiffrement publique : ​18s32jT9Ws7JkX6RkqLgmn3b8SnnbnHw1j )  sans révéler son identité.

    Par contre, elle pourrait servir de registre de preuve d’antériorité de document. En effet, l’empreinte déposée sur la Blockchain permet :

    –      De vérifier l’intégrité du document ;

    –      D’horodater le document ;

    –      De créer un lien entre le signataire et le document.

    Juridiquement, la Blockchain a été définie par l’Ordonnance du 28 avril 2016 relative aux bons de caisse comme « un dispositif d’enregistrement [de l’émission des bons de caisse] électronique partagé permettant l’authentification de ces opérations ».

    Cette définition reprend les idées d’enregistrement des échanges, de registre partagé et d’authentification. Le groupe de travail chargé de mettre en œuvre cette Blockchain s’est réuni mais, à ce jour, aucun décret d’application n’a été adopté.

    7/ Les limites de la Blockchain en matière de preuve

    En revanche, la preuve d’antériorité sur la Blockchain connaît trois obstacles :

    1 : Le premier concerne la qualification juridique du réseau. La Blockchain n’est, pour l’instant, qu’un « dispositif d’enregistrement partagé ». Quelle valeur un juge accorde-t-il à l’authentification par un réseau distribué ? Et surtout, quelle valeur accorde-t-il à une preuve fournie par une technologie non agréée par l’ANSSI ?

    Une réponse sera peut-être apportée par les décrets d’application relatifs aux mini-bons en fonction de la Blockchain retenue (Bitcoin par exemple).

    2 : Ensuite, l’inscription sur une Blockchain nécessite de posséder de la crypto-monnaie. En effet, la Blockchain n’enregistre que des transactions payantes.

    3 : Enfin, la Blockchain ne pardonne aucune perte ni oubli de clef. Dans ce cas, le lien entre le signataire et la preuve sont impossibles à rapporter.

    En attendant une éventuelle démocratisation de la preuve sur la Blockchain, LegalFab vous propose un système de preuve d’antériorité en ligne avec le Cabinet Haas. Pour plus d’information, contactez-nous ici.

     

  • Quand la sécurité des données de milliers d’internautes est en jeu

    CNIL vs CDISCOUNT 

    par Antoine CHERON, avocat associé ACBM Avocats – www.acbm-avocats.com

    La Commission nationale de l’informatique et des libertés (CNIL) est une autorité administrative autonome chargée d’assurer la sécurité des données personnelles et de la vie privée des citoyens sur internet. Elle a enregistré 80 plaintes d’internautes depuis 2015 concernant le site d’achat d’objets en tous genre Cdiscount au slogan alléchant « Vous êtes plus riche que ne le croyez ».

    Après avoir constaté des manquements graves relatifs à la sécurité des données personnelles collectées par Cdiscount, la CNIL a prononcé un avertissement publié à son encontre au mois d’octobre 2016. La société aurait du mesurer l’importance des données personnelles de ses utilisateurs et s’assurer du respect de la législation en vigueur. Elle indique elle même compter environ 2 millions de visiteurs et 85.000 ventes par jours, ce qui a conduit la CNIL à rendre publique sa mise en demeure.

    Une CNIL s’annonçant intransigeante

    Dans son communiqué, la CNIL a annoncé engager deux procédure : une procédure de sanction avec désignation d’un rapporteur et une procédure de mise en demeure. Le ton est donné, elle s’annonce intransigeante. La société Cdiscount devrait donc être pécuniairement sanctionnée si elle ne régularise pas dans un délai de 3 mois un certain nombre de paramètres.

    Par exemple, Cdiscount doit mettre un œuvre un traitement de lutte contre la fraude à la carte bancaire, informer recueillir le consentement des utilisateurs du site quant au traitement de leurs données et instaurer une politique de mots de passe robustes. Autant dire que la société épinglée n’avait pas respecté le minimum des garanties légales imposées aux sites internet mercantiles en Europe.

    Une bien mauvaise publicité pour le « N°1 du e-commerce en France ! »

    Respecter la législation implique de placer des barrières entre le consommateur et l’achat d’un produit, telles qu’accepter des conditions générales, une politique de confidentialité, créer un mot de passe complexe, attendre le code de validation de la banque, etc. Il y a donc un véritable intérêt commercial associé à la politique minimale des entreprises en matière de sécurité des données personnelles.

    Evidemment, la menace d’une sanction pécuniaire est censée renverser ce raisonnement, à condition d’être réellement dissuasive pour les acteurs du e-commerce. Mais pour une société comme Cdiscount, faisant plus d’un milliard d’euros de bénéfices annuels, c’est avant tout la mauvaise publicité engendrée par cet avertissement public qui revêt un caractère punitif. Là se niche également toute l’efficacité des entités comme la CNIL, qui n’hésite pas à s’attaquer aux géants du Net comme Google, Facebook et aujourd’hui Cdiscount.

    Vers une sanction à plusieurs millions en cas de non-exécution ?

    Le règlement européen sur les données personnelles qui sera directement applicable en 2018 prévoit de plafonner pouvoir de sanction des Commissions de l’informatique et des liberté européennes à 20 millions d’euros et à 4% du chiffre d’affaires mondial dans le cas d’une entreprise. Le législateur français a anticipé ce renforcement des pouvoirs répressifs de la CNIL à l’occasion de l’adoption de la Loi pour une République numérique.

    En effet, elle peut dorénavant prononcer une sanction allant jusqu’à 3 millions d’euros contre 150.000 euros auparavant. La société Cdiscount ayant de grandes capacités financières, cela ne paraît pas impossible que la CNIL mette à contribution son nouveau pouvoir punitif pour faire de ce cas un exemple. Tout dépendra de la bonne volonté du site à se conformer à la mise en demeure dans le délai accordé, ce dernier expirant le 26 décembre prochain. Affaire à suivre donc.

     

     

     

     

  • PME : se mettre en conformité avec le nouveau règlement sur la protection des données de l’UE

    41% des PME de l’UE s’exposent au risque d’infraction aux futures lois sur la protection des données, rien qu’en décidant de tout conserver « au cas où »


    Alors que le compte à rebours est en marche pour se mettre en conformité avec le nouveau règlement général sur la protection des données de l’UE, Iron Mountain prévient les PME des risques qu’elles encourent faute de règles de rétention appropriées pour leurs archives.

    L’impact du nouveau règlement général sur la protection des données de l’UE ou GDPR (General Data Protection Regulation) risque de surprendre les 4 entreprises de taille moyenne sur 10 (entre 250 et 2500 salariés) en Europe, qui conservent indifféremment toutes leurs archives, sans appliquer les directives de rétention officielles.

    C’est sur ce point que le spécialiste des services de conservation et de gestion de l’information, Iron Mountain (NYSE: IRM) attire leur attention.

    Lors d’une étude réalisée avec PwC[i], Iron Mountain a découvert qu’une PME sur dix (11%) dans l’UE, archive ses informations sans tenir compte des recommandations de conditions de rétention et de protection des données, ce qui complique, voire rend impossible, l’identification des informations sensibles qu’il n’est pas légal de conserver indéfiniment.

    89% des entreprises conservent tout et pourtant les durées de conservation diffèrent

    Il ressort de l’étude que la plupart des entreprises conservent l’information pour pouvoir éventuellement la valoriser à l’avenir (89%) ou comme un filet de sécurité dans l’actuel contexte réglementaire qui devient de plus en plus complexe (87%). Beaucoup (42%) procèdent de la sorte pour s’assurer de pouvoir donner suite aux demandes d’investigation électronique (e-discovery).

    Mais l’Article 23 du nouveau règlement GDPR prévoit que les durées de rétention de tous types d’information (des e-mails aux messages instantanés, aux propositions et contrats) doivent être établies à compter de leur date de création.

    Ainsi, une approche non structurée de la rétention des archives peut exposer les entreprises à des risques, avec à la clé des sanctions potentiellement très lourdes. Le défaut de conformité à la nouvelle législation pourrait entraîner des pénalités d’au maximum 4% du chiffre d’affaires annuel mondial ou jusqu’à 20 millions d’euros, prenant en compte le montant le plus élevé.

    55% des entreprises laissent leur salariés décider seuls de conserver ou pas un email

    Des entreprises dépourvues de règles et processus ou qui n’informent pas correctement leurs salariés sur les directives à appliquer, prennent le risque que ceux-ci fassent comme bon leur semble. Une étude mondiale réalisée par l’AIIM[ii], communauté mondiale représentative des professionnels de l’information, a démontré que plus de la moitié (55%) des entreprises interrogées dans le monde, laissent leurs salariés décider seuls d’enregistrer ou de supprimer les e-mails, si bien que de nombreuses entreprises ignorent, ou sont dans l’incapacité de prouver, si des informations sensibles ont bien été supprimées conformément aux réglementations.

    « Il est compliqué, pour de nombreuses entreprises européennes, de savoir quelles informations conserver et pour quelle durée, étant donné que différentes règles s’appliquent à différents types d’information dans différents pays. Il est aussi risqué de conserver des archives trop longtemps, comme des données personnelles ou des candidatures non retenues à un poste, que de décider de les détruire trop tôt, comme dans le cas d’échanges par e-mail ou de dossiers médicaux qui peuvent être exigés dans le cadre de poursuites. Sans surprise, bon nombre d’entreprises préfèrent tout conserver. Mais cette pratique ne peut plus durer, surtout dans le cas d’informations personnelles. Dès 2018, les entreprises vont devoir prouver que chaque information qu’elles créent, est assortie d’une date de fin de vie. Les entreprises de toute taille vont donc devoir faire le point et savoir ce qu’elles détiennent, où se trouvent exactement les informations et combien de temps elles sont autorisées à les conserver. Nous recommandons aux entreprises de s’adjoindre les conseils d’experts », déclare Arnaud Revert, président directeur général d’Iron Mountain France.

    Les entreprises les plus anciennes sont plutôt celles qui conservent tout

    Iron Mountain et PwC ont découvert[iii] que les entreprises de plus de dix ans sont celles qui ont le plus tendance à amasser les données (57%) et qu’à l’inverse les entreprises en activité depuis moins de dix ans recherchent plus volontiers les conseils d’experts pour les aider à se mettre en conformité avec les règles de rétention : un peu plus d’un tiers (35%) reconnaissent solliciter des conseils juridiques et agir en conséquence, tandis que 29% confient la gestion de leurs règles de rétention à une tierce partie.

    Pour plus d’information et pour obtenir des recommandations pratiques et des astuces pour mieux se préparer au prochain règlement général sur la protection des données de l’UE, visitez: ironmountain.fr/RGPD

     

     

  • Signatures électroniques ou numériques quelles différences ?

    Différence entre signatures électroniques et signatures numériques

    Les termes de signatures électroniques et signatures numériques sont souvent employés à tort et à travers. Explications par Globalsign 

    Signatures électroniques
    D’après la loi fédérale américaine sur les signatures électroniques (Federal ESIGN Act), les signatures électroniques se définissent comment suit : « son, symbole ou processus électronique attaché ou logiquement associé à un contrat ou tout autre enregistrement, qui est appliqué ou adopté par une personne dans l’intention de signer l’enregistrement. »

    En résumé, une signature électronique est l’équivalent de votre signature manuscrite numérisée ; elle peut être utilisée pour confirmer le contenu d’un document ou les conditions d’un document spécifique.

    Signatures numériques
    Les signatures numériques sont en revanche très différentes. Pour mieux cerner les différences, prenons un peu de hauteur et observons les problématiques de sécurité associées aux documents papier et workflows. Principal souci rencontré par les personnes et les entreprises qui doivent gérer des documents papier : le signataire du document est-il vraiment la personne qu’il affirme être ? Comment vérifier si la signature est valide et qu’elle n’a pas été falsifiée ? Comment s’assurer que le document n’a pas été modifié ?

    Heureusement que les notaires existent. Leur création remonterait à l’Antiquité égyptienne (d’après l’Association Nationale des Notaires des États-Unis). Les notaires jouent aujourd’hui un rôle déterminant pour garantir l’authenticité et la fiabilité d’un document aux parties d’une transaction.

    Comme vous pouvez vous en douter, les problèmes sont les mêmes pour les workflows de documents électroniques. Équivalent « en ligne » d’une signature notariée, les signatures numériques apportent une réponse à ce problème (ce qui n’est pas le cas des signatures électroniques). Dans le cas des signatures numériques, un tiers de confiance, ici l’Autorité de Certification (AC), fait office de notaire pour ce qui est de la vérification de votre identité.

    Les autorités de certification lient votre identité à un certificat numérique basé sur une infrastructure PKI qui vous permet d’appliquer des signatures numériques aux documents et aux plateformes de signatures basées dans le cloud.

    Lorsque vous appliquez une signature numérique à un document, une opération cryptographique lie votre certificat numérique et les données signées en une seule et même empreinte digitale. Le caractère unique des deux composantes de la signature confère aux signatures numériques la légitimité nécessaire pour offrir une alternative viable aux signatures à l’encre. Pour plus de détails, reportez-vous à l’article sur le fonctionnement des signatures numériques.

    En résumé : l’opération cryptographique permet aux signatures numériques de vérifier et de garantir les points suivants :

    • le document est authentique et provient d’une source vérifiée ;
    • le document n’a pas été falsifié depuis sa signature numérique car à la moindre modification, la signature s’afficherait comme non valide ;
    • votre identité a été vérifiée par un organisme de confiance (l’AC).

    Vous vous demandez peut-être maintenant quels types de signatures sont juridiquement contraignantes ?

    Quels types de signatures sont juridiquement contraignantes ?
    Suivant la nature du document en cours de signature, une signature électronique sous la forme d’une image numérisée de la signature manuscrite du signataire est considérée juridiquement contraignante dans la plupart des pays, malgré des différences en fonction des pays et systèmes juridiques.

    De nombreuses réglementations (ex : eIDAS) et États exigent désormais des signatures numériques, plutôt que des signatures électroniques car une signature numérique qui confirme l’authenticité et l’intégrité peut être acceptée par les tribunaux. Le choix du type de signature à mettre en œuvre dépendra du type de documents que vous avez besoin de signer et du niveau d’authenticité que le document doit pouvoir soutenir.
    Types de signatures numériques

    La différence entre signatures électroniques et numériques étant clarifiée, étudions les différents types de signatures numériques qui existent. Plusieurs plateformes et services de documents permettent de créer différents types de signatures à l’aide de certificats numériques. Prenons les deux plateformes de traitement de documents les plus connues : Adobe PDF et Microsoft Word.

    Adobe PDF
    Adobe prend en charge deux types de signatures numériques : les signatures certifiées et les signatures d’approbation.

    Signatures certifiées
    Lorsque vous ajoutez une signature de certification à un fichier PDF, vous indiquez être l’auteur du document, avoir finalisé son contenu et vouloir le protéger contre toute modification après sa diffusion.
    Un ruban bleu s’affiche en haut des documents certifiés, avec le nom du signataire et l’émetteur du certificat – signe visuel clair de l’authenticité du document et de l’auteur.

    Signatures d’approbation
    Les signatures d’approbation accélèrent la procédure d’approbation de l’entreprise en récupérant les approbations électroniques de personnes ou de départements pour les intégrer au PDF.
    Les signatures peuvent être personnalisées pour inclure une image (votre signature physique ou sceau officiel) et divers renseignements sur la signature (lieu, date, et motif de signature).

    Microsoft Word
    Microsoft prend également en charge deux types de signatures : les signatures visibles et invisibles.

    Signatures visibles
    Les signatures numériques visibles apparaissent sous la forme d’une ligne de signature, comme sur un document physique. Cette méthode est généralement utilisée lorsque vous avez besoin que plusieurs utilisateurs signent un document (contrat ou autre accord).

    Signatures invisibles
    Les signatures invisibles sont utilisées lorsque vous devez fournir des garanties d’authenticité, d’intégrité et d’origine d’un document, mais que vous n’avez pas besoin d’une ligne de signature visible. Les documents qui comportent une signature invisible affichent un ruban bleu dans leur barre des tâches.