Données personnelles : Europe et États-Unis ont trois mois pour colmater la sphère d'insécurité

Données personnelles : Europe et États-Unis ont trois mois pour colmater la sphère d’insécurité

Les copains d'Harbor

Avatar de l'auteur

Marc Rees

Publié dansDroit

19/10/2015
13
Données personnelles : Europe et États-Unis ont trois mois pour colmater la sphère d'insécurité

La secousse tellurique de la remise en cause du Safe Harbor avec les États-Unis n’est pas prête de s’achever. Les CNIL européennes, réunies autour du G29, viennent de laisser trois bons mois à l’Europe et aux États-Unis pour trouver des solutions techniques et juridiques.

L’arrêt du 6 octobre 2015, dit arrêt Schrems, a sonné le glas de la « sphère de sécurité » américaine. Reconnue depuis 2000 par la Commission européenne, elle permettait à des milliers d’entreprises d’aspirer les données personnelles des citoyens européens pour les traiter outre-Atlantique, dans leurs data centers notamment. Seulement, éclairée par Edward Snowden, la CJUE a considéré que le régime de surveillance potentiellement de masse de la NSA était incompatible avec un tel mécanisme, notamment au regard de l’inexistence de droit au recours des principaux concernés. Mieux, la Commission européenne est épinglée pour avoir mal évalué les conditions justifiant un tel label, qui est dès lors invalidé purement et simplement.

Un répit de trois mois, ponctué par des menaces

L’appel d’air provoqué par cet arrêt a remis au premier plan les autorités de contrôle. Les CNIL européennes, réunies sous l’égide du G29, viennent ainsi d’analyser les conséquences de cette décision. Leur communiqué souffle le chaud et le froid : si dès aujourd’hui, tous les transferts opérés sur la base du Safe Harbor « sont illégaux », il est demandé « aux institutions européennes et aux gouvernements concernés de trouver des solutions juridiques et techniques avant le 31 janvier 2016 ».

En guise de pistes, le G29 leur somme « d’engager au plus vite les discussions avec les autorités américaines afin de trouver des solutions (...) permettant de transférer des données vers le territoire américain dans le respect des droits fondamentaux ». Le bornage est simple : « ces solutions devront s’appuyer sur des mécanismes clairs et contraignants et comporter au minimum des obligations de nature à garantir le contrôle des programmes de surveillance par les autorités publiques, la transparence, la proportionnalité, l’existence de mécanismes de recours et la protection des droits des personnes ». Sous-entendu, sans le respect de ces critères de base, il ne sera pas possible de rouvrir les vannes.

Une brèche fragile dans le ciel du Safe Harbor

Une brèche est déjà ouverte dans le ciel sombre du Safe Harbor. En chœur, ces autorités considèrent en effet que les autres outils de transfert comme les engagements internes et les clauses contractuelles « peuvent encore être utilisés par les entreprises ». Cependant, il n’est pas expliqué en quoi les outils de surveillance américains sont en capacité de respecter ces dispositions de secours (sur ce point, voir cette interview). Faute de mieux, les autorités secouent une faible menace : « la possibilité de contrôler certains transferts, notamment à la suite des plaintes qu’elles pourraient recevoir. »

Mais que se passera-t-il dans trois mois, faute de solution venant de Bruxelles ? Simple. En fonction « de l’évaluation en cours des outils de transferts par le G29 », la réaction pourra aller jusqu’à « des actions répressives coordonnées ». Avant cela, une grande campagne d’information va être initiée par la CNIL en France, notamment à l’égard des entreprises qui exploitaient le pipeline du Safe Harbor.

Au Parlement européen, au même moment, la commission des libertés civiles a adopté la semaine dernière une résolution où elle profite de la décision Schrems pour dénoncer de « récentes législations adoptées dans plusieurs États membres, qui renforcent les capacités de surveillance des organes de renseignement ». Le communiqué officiel pointe l’index sur le Royaume-Uni et la France, tout particulièrement.

13
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitWebSécu 0
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

I'm API

15:12 SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

Orange rhabillé pour l'hiver

11:39 DroitWeb 6

Sommaire de l'article

Introduction

Un répit de trois mois, ponctué par des menaces

Une brèche fragile dans le ciel du Safe Harbor

Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitWebSécu 0
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 6
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 5

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 47
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 5

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

GTA VI

Rockstar met en ligne le trailer de GTA VI

Soft 31

Russian drone shot by the State Border Guard Service of Ukraine

La guerre électronique serait la plus grande faiblesse de l’Ukraine, et la principale force de la Russie

HardSécu 7

Debout, une femme en pull bleu montre à une autre, assise, quelque chose à son écran d'ordinateur.

Futur de l’IA : les femmes manquent dangereusement à l’appel

IASociété 12

Logo Spotify avec notes de musique

Spotify licencie 1 500 personnes de plus

ÉcoSociété 13

Wikipedia sombre

Wikipedia aura son thème sombre

Web 16

Commentaires (13)


Vanilys
Il y a 8 ans


Les copains d’Harbor

Effectivement, c’est un peu le radeau de la Méduse ici …


En tout cas, ça a l’air d’être une bonne avancée en la matière. On verra bien dans quelques mois …


Anonyme_f7d8f7f164fgnbw67p
Il y a 8 ans

GG le sous titre.

Par contre, on parle de quoi quand on évoque “des actions répressives coordonnées” ?


thorspark
Il y a 8 ans

  • Allo François ? Ici Barrack. Dis-voir, depuis le début de l’année, on a plus le droit d’aspirer vos données personnelles pour rechercher des terroristes (fou rire), et le patron de la NSA me casse les couilles tous les jours pour que je trouve une solution.


    • Salut Barrack. Bien sûr que je peux t’aider. D’ailleurs tu remercieras la NSA pour nous avoir fait un rabais sur les boites noires. Je demande à Manu d’ouvrir un canal entre nos services de renseignement et les vôtres, et on vous donnera tout ça en temps réel.



AhLeBatord Abonné
Il y a 8 ans

Utilisation d’armes de distraction massive.
“une grande campagne d’information va être initiée par la CNIL en France” ou d’instruction massive?


Vilainkrauko Abonné
Il y a 8 ans






Drepanocytose a écrit :

GG le sous titre.


A mon avis le bateau ne coulera pas ! <img data-src=" />



anonyme_f168d692f50618cb9f3fd8cadce4e6bc
Il y a 8 ans

La solution ne se trouve pas en France avec l’odeur de collaboration qui se dégage de la loi renseignement.


2show7
Il y a 8 ans

Ce n’est plus le Safe Harbour, mais un compte Harbour. Wait & see


2show7
Il y a 8 ans

Je viens de vérifier, mais certains site utilise Safe Harbour (de la mon erreur), alors que Safe Harbor devrait être employé. désolé


Soriatane Abonné
Il y a 8 ans

Je pense que toutes les CNIL européennes vont intenté chacune dans leur pays respectifs un procès aux méchantes GAFA si POTUS n’arrive pas à faire bouger le congrès.
&nbsp;
On verra si dans leur bilan fiscaux les GAFA commence à approvisionner des comptes pour faire face aux procès.


HarmattanBlow
Il y a 8 ans


« d’engager au plus vite les discussions avec les autorités américaines afin de trouver des solutions (…) permettant de transférer des données vers le territoire américain dans le respect des droits fondamentaux »

En clair ils nous demandent de continuer à communiquer notre vie privée aux ricains dans le respect de notre vie privée. Formidable.

Pour ma part je demande aux petits commerçants de trouver une solution pour satisfaire les demande d’extorsion de leur mafia locale - dans le respect de leurs droits bien sûr. Et aux anciens alcooliques de supporter nos vignerons en buvant chaque jour deux verres de vin - dans le respect de leur droit à protéger leur santé.

Tout est question de respect.


MuadJC
Il y a 8 ans

“le G29 leur somme « d’engager au plus vite les discussions avec les autorités américaines afin de trouver des solutions (…) permettant de transférer des données vers le territoire américain»”
Euh, non…


fred42 Abonné
Il y a 8 ans






MuadJC a écrit :

“le G29 leur somme « d’engager au plus vite les discussions avec les autorités américaines afin de trouver des solutions (…) permettant de transférer des données vers le territoire américain»”
Euh, non…


C’est pas bien d’enlever la suite “ dans le respect des droits fondamentaux”.




OlivierJ Abonné
Il y a 8 ans






thorspark a écrit :




  • Allo François ? Ici Barrack. Dis-voir, depuis le début de l’année, on a plus le droit d’aspirer vos données personnelles pour rechercher des terroristes (fou rire), et le patron de la NSA me casse les couilles tous les jours pour que je trouve une solution.


    • Salut Barrack. Bien sûr que je peux t’aider. D’ailleurs tu remercieras la NSA pour nous avoir fait un rabais sur les boites noires. Je demande à Manu d’ouvrir un canal entre nos services de renseignement et les vôtres, et on vous donnera tout ça en temps réel.


      Les services de renseignement français et américain n’ont jamais cessé de s’échanger des données, il y a des cas où on a besoin des américains et de leurs capacités d’écoute (pour libérer des otages en Afrique par ex, cf le lien qui suit), et des cas où nous avons des informations qu’ils n’ont pas, via le terrain en particulier. Cf le 3e ou 4e paragraphe de ce billet :&nbsp;http://aboudjaffar.blog.lemonde.fr/2013/10/21/donny/ .