La CNIL critique le projet de loi sur la sécurité publique et les atteintes au chiffrement

La CNIL critique le projet de loi sur la sécurité publique et les atteintes au chiffrement

Note pour l'avenir : saisir la CNIL

Avatar de l'auteur

Marc Rees

Publié dansDroit

11/07/2017
18
La CNIL critique le projet de loi sur la sécurité publique et les atteintes au chiffrement

Pour énerver une autorité comme la CNIL, rien de plus simple. Il suffit de rédiger un texte créant de nouveaux fichiers aspirant quantité de données personnelles, et de ne pas la consulter. Le projet de loi sur la sécurité publique et contre le terrorisme en est le parfait exemple.

Faute d’avoir été saisie par le gouvernement, la CNIL a rappelé bruyamment à l’exécutif son existence dans un communiqué sur son site. Elle insiste sur la nécessaire « vigilance, tant de méthode que de fond, qu’exige la préparation des lois affectant les données personnelles des citoyens ». Ambiance.

« Les citoyens attendent que la lutte contre le terrorisme soit efficace, mais aussi qu’elle se fasse dans le respect dû à la protection de leur vie privée et de leurs données. C’est une condition de respect de l’Etat de droit, d’acceptabilité sociale et de légitimité des politiques de sécurité. La CNIL a précisément reçu du législateur la mission de veiller à cet équilibre » rappelle l’autorité administrative dans un style diplomatique très allégé.

Des critiques qui visent le contournement de la CNIL

Ses sentences ne relèvent pas seulement de la politesse de base. Le doigt sur l’article 11 de la loi de 1978, elle remémore au gouvernement son obligation de la consulter sur toutes les dispositions de projet de loi relatives à la protection des données à caractère personnel.

Or, avec le projet de loi venant transférer dans le droit commun des pans entiers de l’état d’urgence, on est clairement dans ce périmètre : il vient modifier les traitements de données d’enregistrement et de réservation des passagers aériens ou sur les navires, et intègre des dispositions relatives aux communications électroniques par voie hertzienne. D’autres problématiques liées à la vie privée, comme la localisation des personnes sous surveillance électronique mobile, l’obligation de déclarer ses identifiants, les saisies informatiques... bref, tous ces points auraient dû faire « tilt » dans l’esprit de l’exécutif et susciter la saisine de la Commission. Il n’en a rien été.

Des critiques qui visent aussi le projet de loi

Le mécontentement de la CNIL ne se limite pas à son contournement. Il vise aussi le contenu même du projet de loi. « Si la Commission relève que des garanties sont prévues pour encadrer les mesures les plus intrusives (…), elle estime que ces garanties devraient être renforcées ».

Parmi les brèches mises à l’index, arrive déjà l’obligation de déclarer les identifiants. Pour la CNIL, le texte est calibré pour être très gourmand puisque son champ embrasse « la téléphonie fixe ou mobile, la transmission vocale sur internet, les SMS, les courriels, les messageries instantanées, etc. ». Et les oublieux risqueront trois ans d’emprisonnement et 45 000 euros d’amende… « Le texte ne prévoit pas davantage les finalités et les conditions d’utilisation de ces numéros et identifiants », ni même les conditions de conservations de ce stock comme l’a déjà critiquées le sénateur Michel Mercier (UDI).

La fin du caractère expérimental du PNR (Passenger Name Record) suscite également des inquiétudes. Ce fichier est « susceptible d’avoir une incidence majeure sur le droit au respect de la vie privée » considère la CNIL alors que le traitement envisagé en France est plus ample que celui prévu par le droit européen. Chez nous , il pourra « être utilisé, par les services de renseignement, à des fins de prévention des atteintes aux intérêts fondamentaux de la nation ».

Le manque de contrôle global des fichiers du renseignement

Boudée, la CNIL poursuit sur sa lancée en revenant sur une problématique déjà soulevée lors de la loi sur le renseignement. Si les opérations des services du renseignement impliquent l’intervention a priori de la Commission nationale de contrôle des techniques du renseignement, et a posteriori d’une formation spéciale du Conseil d’Etat en cas de contentieux, « il n’existe pas aujourd’hui de dispositif de contrôle global des fichiers de renseignement eux-mêmes ». Pourtant il s’agit à ses yeux d’un impératif dès lors que le sécuritaire devient plus prégnant.

L’autorité, qui plaide évidemment pour jouer ce rôle, juge la situation paradoxale : « les fichiers constitués à partir des données ainsi collectées sont pleinement soumis aux principes de la loi Informatique et Libertés (principe de finalité, proportionnalité des données collectées, exigence d’exactitude et de mise à jour, etc.), mais aucun contrôleur externe n’est désigné pour en assurer, de manière générale, le respect ».

Le chiffrement, un élément essentiel de la résilience de nos sociétés

Et pour ne pas avoir à être une nouvelle fois oubliée, elle en profite pour ajouter une couche sur un sujet non abordé par le projet de loi : le chiffrement. On sait que le plan ébauché par Emmanuel Macron et Theresa May rêve de « permettre l’accès au contenu chiffré ». Comment ? En créant « une possibilité d’accès au contenu des communications et à leurs métadonnées (entourage d’un suspect, IP de connexion, sélecteurs techniques de l’utilisateur, etc.) ». A l’instar du Conseil national du numérique, la CNIL indique aux deux protagonistes que « le chiffrement est un élément essentiel de la résilience de nos sociétés numériques et du patrimoine informationnel des entreprises comme du secteur public. Il ne doit pas être affaibli ». Une analyse partagée par l'ANSSI.

Une politique contraire, reposant par exemple sur l’introduction de backdoors, mettrait « en péril le principe même de fonctionnement des technologies actuelles de chiffrement, qui reposent précisément sur l’interdiction d’accès, par des tiers, aux données ainsi protégées ». C'est bien simple, ces atteintes « créeraient un risque collectif d’affaissement du niveau de sécurité des personnes et des institutions, et renforceraient leur exposition à de graves préjudices économiques, politiques ou de sécurité publique. »

18
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 43

Sommaire de l'article

Introduction

Des critiques qui visent le contournement de la CNIL

Des critiques qui visent aussi le projet de loi

Le manque de contrôle global des fichiers du renseignement

Le chiffrement, un élément essentiel de la résilience de nos sociétés

#LeBrief : faux avis sur Internet, enquêtes sur l’accord Microsoft et OpenAI, cybersécurité aux États-Unis

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 43
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 24

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 41
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 21
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 30
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 8
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 25
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Acheter sur Internet et payer avec sa carte bancaire

La DGCCRF traque les faux avis sur Internet avec son Polygraphe

ÉcoWeb 4

Logo OpenAI

Au Royaume-Uni et aux États-Unis, l’accord entre Microsoft et OpenAI à la loupe

Droit 0

Une main tenant de gros paquets de dollars

87 % des agences états-uniennes ne parviennent pas à respecter les normes de cybersécurité

DroitSécu 2

Florie Marie démissionne de la présidence du Parti Pirate International

Société 1

Commentaires (18)


Ayak973
Le 11/07/2017 à 15h33

Tiens, c’est bizarre, ne pas consulter les commissions lorsque l’on sait qu’elles donneront un avis contraire, ne pas consulter les citoyens pour les mêmes raisons…
Allez, à quand l’interdiction du port 443 pour éviter que les pédoterroristes ne chiffrent leurs communications ?!

Et vive la république, vive la démocratie !


Chromosome3
Le 11/07/2017 à 15h42

Heureusement que la CNIL veille et tente de faire son taf.

 Ça reste bien tous les mêmes, c’est la République au Pas.


robertlepreux
Le 11/07/2017 à 15h43

 Il me semble que l’obligation de déclarer ses identifiants se heurte au droit de rester silencieux sans que ce silence puisse être reproché.

Je pensais que le “nous avons les moyens de vous faire parler” avait disparu avec l’état de droit et l’interdiction de la torture.

 Visiblement les marcheurs avancent à reculons de l’histoire …
 


ledon94
Le 11/07/2017 à 16h02

encore un avis avec lequel le gouvernement va pouvoir se torcher…


Ricard
Le 11/07/2017 à 16h08






Ayak973 a écrit :

Allez, à quand l’interdiction du port 443 pour éviter que les pédoterroristes ne chiffrent leurs communications ?!


On fera du TLS binding sur un autre port. <img data-src=" />



127.0.0.1
Le 11/07/2017 à 16h12


“…” rappelle l’autorité administrative dans un style diplomatique très allégé.


Oui, c’est le moins qu’on puisse dire. La prochaine étape c’est un communiqué façon Michel Audiard:

“Mais il connaît pas la CNIL, ce mec ! il va avoir un réveil pénible. J’ai voulu être diplomate à cause de vous tous, éviter que le sang coule. Mais maintenant c’est fini, je vais le travailler en férocité, le faire marcher à coup de lattes ! À ma pogne, je veux le voir ! Et je vous promets qu’il demandera pardon, et au garde-à-vous !”

<img data-src=" />


anonyme_8ce6f4774d9018fb0696aa6b7572a96b
Le 11/07/2017 à 16h16

Gare au bourre-pif…


Jarodd Abonné
Le 11/07/2017 à 18h07

« La CNIL ? C’est une startup dans quel domaine ? »


Vin Diesel Abonné
Le 11/07/2017 à 19h54

Je n’y avais pas pensé, mais je trouve que ce dialogue est de circonstance&nbsp;&nbsp; …&nbsp;&nbsp; Merci MM Audiard et 127.0.0.1
<img data-src=" />


Vin Diesel Abonné
Le 11/07/2017 à 19h57

GRANDE BRADERIE DE BAIGNOIRES ET DE GEGENES CHEZ KILOUTOU © ! ! !


Flykz
Le 11/07/2017 à 23h13

Du coup c’est quoi leur justification ? Ils savaient pas mais ils savent reconnaitre leurs erreurs alors tout est pardonné ?

Cela dit, c’est habile, parce que le but c’est jamais de passer tout le texte; on met des passages bien grossiers et liberticides histoire de donner du grain a moudre aux médias et a l’opposition, mais on grignote quand meme le droit commun en faisant passer les autres mesures une fois que ça a bien été retoqué.


AhLeBatord Abonné
Le 12/07/2017 à 04h43

visiblement, vous n’êtes pas à la hauteur de la pensée complexe de notre président.


popolski
Le 12/07/2017 à 07h28

en rajoutant encore le reste de la famille jusqu’à l’arrière grand père la boucle sera bouclée


anagrys Abonné
Le 12/07/2017 à 07h53

Puisqu’on vous dit que c’est parfaitement conforme à l’Etat de Droit tout ça ! La preuve, c’est voté conformément aux institutions, par une Assemblée Nationale sur proposition d’un Gouvernement dont le président a été élu au suffrage universel direct.
On fait pas plus “état de droit” que ça, si…?


robertlepreux
Le 12/07/2017 à 09h12

Trop tard : tout et parti en quelques heures !&nbsp;
Reste&nbsp;quelques fauteuils de dentiste, c’est sans danger, façon&nbsp;Dustin Hoffman …&nbsp;


robertlepreux
Le 12/07/2017 à 09h16






ardimedon a écrit :

Trop tard : tout et parti en quelques heures !&nbsp;
Reste&nbsp;quelques fauteuils de dentiste, c’est sans danger, façon&nbsp;Dustin Hoffman …&nbsp;



Coeur2canard
Le 12/07/2017 à 14h19

Réponse du gouvernement à ce communiqué : CNIL toi


Vin Diesel Abonné
Le 12/07/2017 à 17h38






ardimedon a écrit :

Trop tard : tout et parti en quelques heures !&nbsp;
Reste&nbsp;quelques fauteuils de dentiste, c’est sans danger, façon&nbsp;Dustin Hoffman …&nbsp;


Oui enfin bon, ça dépends de qui tiens la fraise de dentiste … &nbsp;<img data-src=" />