et développement d applications informatiques



Documents pareils
Cadre juridique de la Protection des Données à caractère Personnel

Les données à caractère personnel

REGLES INTERNES AU TRANSFERT DE DONNEES A CARACTERE PERSONNEL

Activité : Élaboration, mise en forme et renseignement de documents

Guide pratique Déclarer à la CNIL Un fichier ou un traitement de données personnelles

CHARTE INFORMATIQUE LGL

Diplôme de Comptabilité et de Gestion. D é c r e t N d u 2 2 d é c e m b r e A r r ê t é d u 8 m a r s

Administration de systèmes

La protection de vos données personnelles

Vu la Loi n du 23 décembre 1993 relative à la protection des informations nominatives, modifiée ;

Linux Expo Gestion des Identités et des Accès. Le 16 mars Arismore

GUIDE POUR LES EMPLOYEURS ET LES SALARIÉS

Solution de fax en mode Cloud

GUIDE POUR LES EMPLOYEURS ET LES SALARIÉS

Correspondance ancien / nouveau référentiel B2i pour le collège

GUIDE DE L USAGER DE LA MESSAGERIE VOCALE

SIMPLIFIEZ-VOUS LE FAX GRÂCE AU CLOUD

CODE PROFESSIONNEL. déontologie. Code de déontologie sur les bases de données comportementales

Manuel d Administration

CODE DE DEONTOLOGIE DE LA COMMUNICATION DIRECTE ELECTRONIQUE

Matinée d information Sécurité du système d information. 18 novembre Agen

Document d architecture

Constat ERP 20% ECM 80% ERP (Enterprise Resource Planning) = PGI (Progiciel de Gestion Intégré)

UE 8 Systèmes d information de gestion Le programme

DSI - Pôle Infrastructures

«Marketing /site web et la protection des données à caractère personnel»

CATALOGUE DE SERVICES DE LA DIRECTION DU SYSTEME D INFORMATION DE L UNIVERSITE DE LIMOGES

Campus Numérique. Université du Travail. Systèmes de communication, sécurité, d un Campus Numérique Académique. 24 mai Guy Leroy - Vincent Dewez

Système global d Output Management

COMMUNICATION POLITIQUE ObligationS légales

Messagerie & Groupeware. augmentez l expertise de votre capital humain

Xi Ingénierie. La performance technologique au service de votre e-commerce. Comment exploiter les cookies sur vos applications web en toute légalité?

Conditions Générales d Utilisation

MANAGEMENT PAR LA QUALITE ET TIC

MANAGEMENT PAR LA QUALITE ET TIC

Projet de Java Enterprise Edition

Charte Informatique INFORMATIONS GENERALES

La présentation qui suit respecte la charte graphique de l entreprise GMF

BOSS : Bourses régionale du Sanitaire et du Social GUIDE UTILISATEUR ETUDIANT

BEP métiers des services administratifs BREVET D'ÉTUDES PROFESSIONNELLES MÉTIERS DES SERVICES ADMINISTRATIFS

Programme Informatique de la Faculté de biologie et de médecine (Charte informatique)

Systèmes et réseaux d information et de communication

Législation et droit d'un administrateur réseaux

ADMINISTRATION DE RESEAUX SOUS LOGICIEL «OPEN SOURCE»

Livre blanc Compta La dématérialisation en comptabilité

Direction Eau, Environnement & Ecotechnologies. H. Leprond et N. Chauvin

Fiche produit. DS mobileo services

GUIDE PRATIQUE. Droit d accès

Présentation du Programme Régional de Formations Qualifiantes

«Les documents référencés ci-dessus étant protégés par les droits d auteur et soumis à la déclaration au Centre Français d exploitation du droit de

RÉFÉRENTIEL DE CERTIFICATION

Tsoft et Groupe Eyrolles, 2005, ISBN :

DELIBERATION N DU 3 MAI 2010

Solutions Microsoft Identity and Access

Internet Information Services (versions 7 et 7.5) Installation, configuration et maintenance du serveur Web de Microsoft

La Qualité, c est Nous!

INFORMATIQUE : LOGICIELS TABLEUR ET GESTIONNAIRE DE BASES DE DONNEES

FICHE N 2 LA GESTION COMMERCIALE DES CLIENTS ET PROSPECTS POUR LE SECTEUR DES ASSURANCES (NS 56)

S8 - INFORMATIQUE COMMERCIALE

GUIDE LA PUB SI JE VEUX!

Demande de Carte de Fidélité (à nous retourner) Veuillez écrire lisiblement et tout en MAJUSCULES (* : mention obligatoire)

Portail collaboratif Intranet documentaire Dématérialisation de processus

Recommandations pour les entreprises qui envisagent de souscrire à des services de Cloud computing

Marché à Procédure adaptée. Tierce maintenance applicative pour le portail web

DELIBERATION N DU 20 MAI 2015 DE LA COMMISSION DE CONTROLE

CONVENTION INDIVIDUELLE D HABILITATION. «Expert en automobile indépendant» (convention complète)

Règlement d INTERPOL sur le traitement des données

LES OUTILS. Connaître et appliquer la loi Informatique et Libertés

Le générateur d'activités

La mémorisation des mots de passe dans les navigateurs web modernes

Les bases de données clients dans le cadre du commerce B2B : Quelques aspects juridiques

VOS FAX PAR ENVOYEZ ET RECEVEZ. FaxBox Corporate:Go IP!

Vote par Internet : quel avenir?

Les fonctionnalités détaillées

Charte d hébergement de site web

JE MONTE UN SITE INTERNET

L application doit être validée et l infrastructure informatique doit être qualifiée.

GEWISS FRANCE S.A.S. CODE D ETHIQUE INFORMATIQUE

CHARTE D UTILISATION DU SYSTEME D INFORMATION

Le CHARTE DE BON USAGE DES RESSOURCES INFORMATIQUES DU

DELIBERATION N DU 28 JUILLET 2014 DE LA COMMISSION DE CONTROLE DES INFORMATIONS NOMINATIVES PORTANT AVIS FAVORABLE A LA MISE EN ŒUVRE DU

REFERENTIEL DE CERTIFICATION

LA LOI INFORMATIOUE ET LIBERTES. et les collectivités locales QUESTIONS

Royaume du Maroc. Simpl-TVA. E-service de télédéclaration et de télépaiement de la TVA. 20 juin juin 2006

I OBJECTIF PROFESSIONNEL DU CQPM

Ces conditions de vente prévaudront sur toutes autres conditions générales ou particulières non expressément agréées par SUD LOGICIEL GESTION.

Cours CCNA 1. Exercices

Documentation d information technique spécifique Education. PGI Open Line PRO

CONDITIONS GENERALES DU SERVICE BANQUE EN LIGNE ECOBANK

DEMANDE D INFORMATION RFI (Request for information)

La sécurité informatique d'un centre d imagerie médicale Les conseils de la CNIL. Dr Hervé LECLET. Santopta

REQUEA. v PD 20 mars Mouvements d arrivée / départ de personnels Description produit

Instructions dans la recherche clinique

Conditions d'utilisation de la plateforme Défi papiers

1) Information sur le logiciel et la notice 2) Le tableau de bord 3) Les devis 4) Les factures 5) Les factures d acompte 6) Les avoirs sur facture

F O R M A T I O N S LOTUS NOTES. 8.5 Utilisateurs rue de la Bôle. E U R L. a u c a p i t a l d e

Transcription:

Protection des données personnelles et développement d applications informatiques Agnès Laplaige, CIL de l'ecole Polytechnique avril 2011

Thèmes I&L Informatique et Libertés Protection de la vie privée et des libertés Données personnelles Traitement automatisé (application informatique) Déclaration du traitement à la CNIL

Données personnelles Nom, prénom, autres prénoms Date de naissance, n SS, n adhésion Mutuelle, immatriculation du véhicule, n badge, adresse du domicile, n carte bancaire, RIB, Adresse IP 129.104.23.36 Photo Tout ce qui permet l identification directe ou indirecte de la personne Données mises en œuvre dans les traitements informatisés

Données sensibles N Sécurité sociale (sauf organismes déjà autorisés) Biométrie, Données de santé Données génétiques (ADN) Infractions, condamnations, mesures de sûreté Appréciations (commentaires, observations) sur les difficultés sociales des personnes demande d autorisation de la CNIL

Données INTERDITES Origine ethnique, Opinions religieuses et politiques Appartenance syndicale, Habitudes de vie, Commentaires abusifs Le responsable de traitement (RT)

Traitement informatisé Outils bureautiques, messagerie électronique Logiciel standard Progiciel (SAP, ERP, ) Développement, application spécifique Annuaire LDAP, Active Directory, log réseau, journaux des accès Site WEB avec collecte et ou affichage de données personnelles Infocentre (BO, Crystal Reports, ) Quelque soit le langage de développement Quelque soit l architecture (client-serveur, web, monoposte, ) Quelque soit le type de base de données Quelque soit la volumétrie

Traitements Sensibles Environnement numérique de travail Traitement avec n sécurité sociale Traitement avec données sensibles Demande d autorisation ou demande d avis à la CNIL Le responsable de traitement (RT)

Traitements INTERDITS Traitement avec des données interdites Automatisation de traitement conduisant à la discrimination Recoupement de fichiers Transfert de données non déclarés Toute autre usage que celui indiqué dans la déclaration Le responsable de traitement (RT)

Déclaration d un traitement informatisé Le responsable de traitement (RT) Identification du RT (responsable de traitement) Finalités du traitement Date de mise en œuvre Liste des données Destinataires Durée de conservation des données Architecture technique Sécurité des données (physiques et logiques) Modalités des droits d accès, de rectification et de suppression des données personnelles Modalités du droit d opposition

Déclaration au CIL Avant la mise en exploitation du traitement Conseils lors rédaction CC fiche pré-étude Dossier de déclaration au CIL Rédaction des mentions légales MAJ du registre des traitements Transmettre à la CNIL si demande d avis ou demande d autorisation Audit conformité des traitements

Obligations I&L Informatique et Libertés Collecte loyale Action dans la transparence Données exactes et pertinentes!! Données sensibles et données interdites Respect des finalités du traitement Garantie de l intégrité des données Protection des données personnelles Droit à l oubli Droit d accès, rectification ou suppression Déclaration du traitement au CIL

Développement d applications informatiques Et moi, le développeur??? Je suis responsable de quoi quand je développe une application? Et le chef de projet AMOA???

Fonctionnalités du traitement Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Respecter l objectif du fichier * Respecter les finalités décrites dans la déclaration * Rédiger un cahier des charges * Elaborer du plan de test Vigilance! On peut prévenir le CIL si on détecte une déviance.

Accès au traitement et aux données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Protection des données Maîtriser ses données Définition les droits d accès des utilisateurs * Concevoir le module de gestion des accès et des droits des utilisateurs * Garantir le bon filtrage sur : - les fonctionnalités du traitement * Sécurité des locaux * SSI * Plan de tests lors des phases de recette - l accès aux données Demande autorisation CNIL Données sensibles = N SS (NIRP) Biométrie Données génétiques Infractions, Données de santé * Mettre en œuvre une protection renforcée des données sensibles * Authentification forte * Gestion des autorisations d accès et privatisation des données * Cryptage * Réseau sécurisé

Saisie, modification de données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Agir dans la transparence Informer les personnes - Son identité - La finalité du traitement - Les destinataires - L exercice des droits - Les transmissions envisagées Insérer la rubrique «Mentions légales» sur chaque page des sites Web * Affichage des mentions légales sur les formulaires papier, Web et dans les bureaux accueillant les intéressés Collecte loyale * Ne pas collecter à l insu de la personne * Spécifier les champs obligatoires et les champs facultatifs Pas de recoupements de bases de données pour produire une donnée qui serait discriminante * Distinguer le «champ obligatoire» et le «champ facultatif» * Astérisque au vu des champs obligatoires sur les formulaires de collectes de données * Renvoi en bas du formulaire pour la signification de * Pertinence de la donnée au vu des finalités de traitement Garantir la cohérence de la nature des données avec les finalités du traitement

Saisie, modification de données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Exactitude des données Garantir la valeur exacte des données saisies Garantir le stockage de la donnée Garantir la restitution de la donnée CTL la saisie avec référentiels Bases de données de type SQL CTL intégrité CTL la cohérence des données Données sensibles = Authentification forte Demande autorisation CNIL N SS (NIRP) Biométrie Données médicales Mettre en œuvre une protection renforcée des données sensibles Gestion des autorisations d accès et privatisation des données Cryptage Réseau sécurisé Données interdites INTERDIT Appartenance politique, syndicale, religieuse, habitudes de vie, commentaires abusifs NE PAS ACCEPTER DE STOCKER DE TELLES DONNEES DANS UN TRAITEMENT

Calcul de données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Exactitude des données * Définir les règles de calcul en respect de la réglementation et ou règles de l art Garantir le résultat des calculs Plan de tests lors des phases de recette Pertinence de la donnée au vu des finalités de traitement Garantir la pertinence des calculs sur les données avec les finalités du traitement

Consultation de données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Exactitude des données Protection des données Pertinence des données Ne pas divulguer les données confidentielles, personnelles Garantir l exactitude des données Garantir la restitution des données saisies, modifiées, calculées Mettre une œuvre une protection des données * Base de données solide * Authentification forte * Gestion des autorisations d accès et privatisation des données * Cryptage * Réseau sécurisé Si données sensibles, mettre en œuvre une protection renforcée des données sensibles Respect des finalités du traitement Ne pas en faire un autre usage que celui défini dans les finalités du traitement

Editions - Export des données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Exactitude des données Respect des finalités du traitement Droit à l oubli Les éditions doivent être conformes aux finalités du traitement * L archivage des éditions doit respecter les règles du code du patrimoine * Garantir le résultat des éditions, des calculs intégrés aux éditions *Garantir l exactitude des données exportées Plan de tests lors des phases de recette Protection des données Respect des finalités du traitement Ne pas transmettre les données à d autres personnes que celles identifiées comme destinataires dans la déclaration CNIL Le MOE / E&D n est pas fournisseur de données

Publication sur site Web - Transfert des données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Agir dans la transparence Droit d opposition * Informer les intéressés * Recueillir leur accord * Respecter le droit d opposition Concevoir un module d enregistrement des oppositions de publication et ou des oppositions de transfert de données Données exactes Informer le destinataire des données en cas de modification des données transmises

Conservation des données Obligations I&L Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Droit à l oubli Respecter la durée de conservation des données selon la réglementation en vigueur (code du patrimoine, code du travail, LCEN code du commerce, ) et ou recommandations CNIL Concevoir les modules de gestion de la durée de conservation des données et d archivage Plan de tests lors des phases de recette Ce point fait l objet de plusieurs GT au niveau national : SUPCIL CNIL et AFCDP CNIL

Garantir l intégrité des données Action Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Saisie Modification Suppression Calcul Consultation Impression Choix d outils informatiques sécurisés Base de données solide Outil de développement sans faille de sécurité Export Archivage Protocole HTTPS Infocentre Consignes de développement

Protéger les données personnelles Action Responsabilité du RT Responsabilité du MOE/E&D Outil facilitant Saisie Modification Suppression Calcul Consultation Impression Export Archivage Infocentre * Ne pas divulguer les PW en cas d absence : Fermer la session Fermer la porte Ne pas coller le PW sous le clavier Ne pas divulguer les données personnelles 1 compte d accès par utilisateur Profil d accès Gestion privatisation des données Accès sécurisé des salles serveurs Respect PSSI Respect consignes développement LDAP Gestion des PW niveau complexe Sauvegarde BD

Evolution des applications informatiques Avant la modification du traitement Déclaration de la modification au CIL Conseils lors rédaction CC fiche pré-étude Modification de la déclaration Rédaction des mentions légales MAJ du registre des traitements Transmettre à la CNIL si demande d avis ou demande d autorisation Audit conformité des traitements