Cloud Computing et risques



Documents pareils
Protection des données et transparence dans le canton de Genève

RÉPUBLIQUE ET CANTON DE GENÈVE Echelle des traitements 2015 Valable dès le Office du personnel de l'etat Indexation de 0.

5 avril Le Cloud-Computing. Conférence Digitech Lausanne. Un nouveau paradigme, aussi pour les PMEs

Protection des données et transparence Quai Ernest-Ansermet 18bis 1205 Genève Tél. +41 (22) Fax +41 (22)

Les questions juridiques importantes quand on lance une start-up

Réponse de l EBG à la consultation publique concernant le Plan France numérique 2020.

Cloud computing Votre informatique à la demande

Cybersécurité en Suisse

NewPoint IT Consulting BIG DATA WHITE PAPER. NewPoint Information Technology Consulting

Le GRAND CONSEIL de la République et canton de Genève décrète ce qui suit :

A. DISPOSITIONS DES TRAITÉS EN MATIÈRE D'AIDES D'ETAT

LOI sur le contrôle des habitants (LCH)

POINTS D ATTENTION ET PRÉCAUTIONS À PRENDRE LORS DE LA NÉGOCIATION ET DE LA CONCLUSION D UN CONTRAT DE CLOUD COMPUTING

CONTRÔLE CANTONAL DES FINANCES

Les obligations juridiques et fiscales des entreprises étrangères réalisant des opérations en France

Le contrat Cloud : plus simple et plus dangereux

en Tunisie Enseignant en droit public à la Faculté des Sciences Juridiques de Tunis, chargé du cours d informatique

Règlement de traitement des données personnelles. Version destinée au siège principal

Secrétariat du Grand Conseil PL Projet de loi sur la vidéosurveillance

TRAITÉ SUR L'UNION EUROPÉENNE (VERSION CONSOLIDÉE)

Directive cadre du groupe. Protection des données des clients et des partenaires.

Cadre juridique de la Protection des Données à caractère Personnel

Réponse du Conseil d Etat à la question écrite urgente de M. François Lefort : Le Conseil d Etat a-t-il estimé l évasion fiscale à partir de Genève?

MEYER & Partenaires Conseils en Propriété Industrielle

DDN/RSSI. Engagement éthique et déontologique de l'administrateur systèmes, réseaux et de système d'informations

27 septembre h 00 à 16 h 30 Hôtel Universel, Rivière-du-Loup

CONDITIONS PARTICULIERES SOLUTIONS CLOUD. API : Interface de programmation pouvant être utilisé par le Client pour interagir avec ses Services.

Le Cloud. Généralités & Sécurité. Valentin Lecerf Salon du multimédia et de la photo Proville

Directive Lpers no 50.1

JE MONTE UN SITE INTERNET

Problématiques cross-border : comment démarcher un client fiscalisé et comment communiquer avec lui?

Règlement d INTERPOL sur le traitement des données

HES SO Fribourg. Directives d utilisation. des équipements informatiques

Mémento. A l usage des parents et de leurs enfants

Loi sur l'archivage (LArch)

Sur le rapport du ministre du travail et de la sécurité sociale, Vu la Constitution, notamment ses articles 85-4 et 125 (alinéa 2);

MAîTRISER SES RISQUES ET RESPONSABILITés

Virtualisation et mutualisation Le cloud computing, un enjeu structurant et stratégique pour le secteur public. Paris, 4 mai 2011

Cloud computing Architectures, services et risques

Contrat d accompagnement de projet

LOI sur le contrôle des habitants (LCH)

relative à l'informatique, aux fichiers et aux libertés (après adoption définitive par le Sénat du projet de loi la modifiant)

La sécurité du «cloud computing» Le point de vue de Microsoft

LOIS ET DECRETS PUBLIES DANS LA FEUILLE OFFICIELLE

ASSEMBLÉE NATIONALE 8 janvier 2015 AMENDEMENT

CONVENTION. sur le contrôle du travail au noir dans le canton du Valais

Programme cantonal de lutte contre le surendettement

Vu la Loi n du 23 décembre 1993 relative à la protection des informations nominatives, modifiée ;

Traitement des Données Personnelles 2012

POLITIQUE N o : P AJ-005 POLITIQUE SUR LA PROTECTION DES INFORMATIONS CONFIDENTIELLES

Le Cloud Computing. Stockez et accédez à tous vos documents et données depuis n importe où. Mai 2014

Politique Utilisation des actifs informationnels

Veille Technologique. Cloud Computing

RISQUE SPORTIF ET ASSURANCE

CONDITIONS GENERALES D UTILISATION MYGEONAUTE.COM

RÉPONSE DU CONSEIL D'ETAT à l interpellation Amélie Cherbuin Comment soutenir nos ressortissants américains?

Ordonnance sur l engagement d entreprises de sécurité privées par la Confédération

Le ministre de l'intérieur. La ministre des sports, de la jeunesse, de l éducation populaire et de la vie associative

Cloud Computing. 19 Octobre 2010 JC TAGGER

En savoir plus pour bâtir le Système d'information de votre Entreprise

Page1 LE DROIT AU RESPECT DE LA DIGNITE

Les enjeux stratégiques et économiques du Cloud Computing pour les collectivités territoriales

Nom de l entreprise. Branche. Personne à contacter. N de téléphone. Adresse Internet. Banque / Poste IBAN. Mode du paiement

25 AOUT Loi modifiant le Titre XIII de la loi-programme (I) du 27 décembre 2006, en ce qui concerne la nature des relations de travail

de la commune organisatrice ou bénéficiaire, ci-après dénommée «société de transports en commun bénéficiaire». Par dérogation aux dispositions de

Revue d actualité juridique de la sécurité du Système d information

Cédric Gendre Inra, ESR Toulouse

Directive de la Direction 6.2. Utilisation d Internet, de la messagerie électronique, des réseaux sociaux, de la téléphonie et du poste de travail

L infonuagique au gouvernement du Québec

Statuts du Nouveau Mouvement Européen Suisse du 10 mai 2014

Chapitre 3 Le modèle genevois d organisation du travail de maturité

The Arab Cloud Computing Study Days Tunis- Tunisia 4-5 December M elle Rafia BARKAT. Chargée d Etudes Experte

DEMANDE D'AUTORISATION POUR PRATIQUER LE METIER DE PRETEUR PROFESSIONNEL OU DE COURTIER EN CREDIT A LA CONSOMMATION

COMMISSION DE VALIDATION DES DONNEES POUR L'INFORMATION SPATIALISEE

Secrétariat du Grand Conseil PL 9365-A. Rapport. Date de dépôt: 30 août 2005 Messagerie

REGLES INTERNES AU TRANSFERT DE DONNEES A CARACTERE PERSONNEL

Directive de la Direction. Directive No 6.9 Fichiers informatiques et protection des données personnelles ou sensibles.

FONCTIONNEMENT DES ASSOCIATIONS

PROVINCE REGIONAL DE CALTANISSETTA C EST SIMPLE AUTOCERTIFIER

Les fondamentaux de la culture web

La protection de vos données personnelles

L informatique en nuage comme nouvel espace documentaire

QUE SAVEZ-VOUS SUR LES ASSOCIATIONS?

ARTICLE 90 DU DECRET DU 19 DECEMBRE 1991 MODIFIE

«Marketing /site web et la protection des données à caractère personnel»

CONTRAT OBSEQUES ET TUTELLE : UN ARRET* PRECISE LES MODALITES D APPLICATION

Mieux comprendre les différentes obligations documentaires en matière de prix de transfert

DROIT AU DEREFERENCEMENT

COMMISSION D ACCÈS À L INFORMATION

La sécurité des données hébergées dans le Cloud

CCI YONNE ATELIER ENP 14 NOVEMBRE Je veux mieux gérer mon entreprise grâce au numérique (nomadisme, SaaS, etc.)

BI SWISS FORUM (ecom / SITB)

Information de l acquéreur ou du locataire. Obligations du vendeur ou du bailleur

Les données à caractère personnel

TICE présentation de quelques outils. Planifier une réunion - Partager un agenda Partager des documents Des outils académiques

Rapport du Conseil d Etat au Grand Conseil sur la pétition pour rendre accessibles les écoles aux personnes à mobilité réduite

Secrétariat du Grand Conseil PL A

Initiation à Internet Médiathèque de Bussy Saint-Georges. Le Cloud

Transcription:

Cloud Computing et risques Quelles mesures pour protéger les données personnelles? Gianfranco Moi Directeur Général Adjoint 20.04.2015 - Page 1

Organisation de l'administration de l'etat L'administration de l'etat est divisée en 7 départements en tête de chacun desquels est placé un conseiller d'etat: Département présidentiel (PRE) (incluant la Chancellerie) Département des finances (DF) Département de l'instruction publique, de la culture et du sport (DIP) (DSE) Département de l'aménagement, du logement et de l'énergie (DALE) Département de l'environnement, des transports et de l'agriculture (DETA) Département de l'emploi, des affaires sociales et de la santé (DEAS) 20.04.2015 - Page 2

Définition des données personnelles et données personnelles sensibles conformément à la LIPAD données personnelles: toutes les informations se rapportant à une personne physique ou morale de droit privé, identifiée ou identifiable; données personnelles sensibles: les données personnelles sur : 1 les opinions ou activités religieuses, philosophiques, politiques, syndicales ou culturelles, 2 la santé, la sphère intime ou l'appartenance ethnique 3 des mesures d'aide sociale, 4 des poursuites ou sanctions pénales ou administratives; 20.04.2015 - Page 3

Exemples de données personnelles traitées dans les départements Département présidentiel (PRE) (incluant la Chancellerie) Le vote Département des finances (DF) La fiscalité, le personnel, la comptabilité, les poursuites Département de l'instruction publique, de la culture et du sport (DIP) Les notes, les absences, la santé, les aides financières (DSE) Les personnes, les violences domestiques, la traite des êtres humains, la justice, la police, la détention, le militaire Département de l'aménagement, du logement et de l'énergie (DALE) Département de l'environnement, des transports et de l'agriculture (DETA) Département de l'emploi, des affaires sociales et de la santé (DEAS) Les prestations sociales, les pensions, la santé 20.04.2015 - Page 4

Organisation 2015 de la DGSI (rattachée au DSE) DG GOUV DST DSCLI DSI DSU 20.04.2015 - Page 5

La DGSI en chiffres 20.04.2015 - Page 6

Que dit le programme de législature 2014-2018 du Conseil d'etat sur la sécurité des données personnelles? 20.04.2015 - Page 7

Que dit le rapport 65 de la Cour des Comptes? 20.04.2015 - Page 8

Questions sur la sécurité et le Cloud public Il est essentiel de bien cerner les problématiques en termes de risques et d'opportunités: Risques: Est-ce que le risque existe indépendamment de l'utilisation du Cloud public? Est-ce que l'utilisation du Cloud public permet de mitiger les risques ou au contraire les aggrave Opportunités Est-ce que l'opportunité existe indépendamment de l'utilisation du Cloud public? Est-ce que l'utilisation du Cloud public accroit les opportunités ou au contraire les restreint? 20.04.2015 - Page 9

Impact Valeur Changement de paradigme dans la gestion des risques Probabilité d'occurrence Appétence 20.04.2015 - Page 10

Enjeux et problématiques sur le Cloud public Problématiques Agilité Conformité Fournisseur Disponibilité Sécurité Enjeux Les responsables de la sécurité qui tenteraient de bloquer les accès au Cloud public sans considération pour les besoins de l'organisation Les dirigeants qui s'engageraient dans le Cloud public sans considération sur les risques encourus Les acheteurs qui ne seraient pas capables de positionner les offres du Cloud public du point de vue des coûts et des risques 20.04.2015 - Page 11

Interrogations typiques sur la protection de données privées La localisation des données et les personnes ayant accès La localisation des traitements et les personnes traitant Les réseaux sociaux et la frontière entre la sphère publique et sphère privée Les lois et règlements sur la protection des données en Suisse et à Genève Les mesures à prendre pour garantir la protection des données 20.04.2015 - Page 12

Exemple de questions sur la localisation des données En matière d utilisation d outils ou de bases de données qui impliquent le transfert de données personnelles à l étranger, en dehors de l Europe, aux Etats-Unis (par exemple avec Google Analytics - qui utilise l outil à l Etat et pourquoi? ) Pourrait-on faire autrement? 20.04.2015 - Page 13

Exemple de questions sur la localisation des traitements Lorsque nous travaillons avec des mandataires extérieurs sur des bases de données (par exemple des données personnelles sensibles fiscales, de santé, d aide sociale) de l Etat de Genève, comment vous assurons-nous que les données sont protégées? Que se passe-t-il quand le mandataire est à l étranger? 20.04.2015 - Page 14

Exemple de questions sur les réseaux sociaux Nous savons que des données personnelles d élèves ou de professeurs sont sur Facebook Est-ce un problème? Quels conseils de principe faut-il rappeler? 20.04.2015 - Page 15

Exemple de questions sur les lois et règlements sur la protection des données personnelles en Suisse Au Colloque du Clusis où Mme Perrinjaquet, Conseillère d'etat, disait en ouverture que les entreprises privées étrangères venaient protéger leurs données personnelles en Suisse, qu évidemment c est plus cher dans notre pays mais que la Suisse a la réputation d être un pays très fiable dans ce domaine. Est-ce correct? Si le règlement genevois - qui interdit tout traitement en dehors de Suisse est modifié, alors, que faudra-t-il envisager pour pouvoir assurer aux citoyennes et citoyens genevois que la protection de leurs données restera garantie? 20.04.2015 - Page 16

Lois et le règlement d'application sur les données personnelles à Genève Loi sur la protection des données (loi fédérale) Loi sur la transparence (loi fédérale) Loi sur l information du public et l accès aux documents (LIPAD loi genevoise) Règlement d'application de la loi sur l'information du public, l'accès aux documents et la protection des données personnelles (RIPAD règlement genevois) 20.04.2015 - Page 17

Traitement transfrontières de données RIPAD Art. 13 al. 5: Sécurité des données personnelles (art. 37, al. 2, de la loi) "Les systèmes d information et les systèmes informatiques d une institution soumise au présent règlement permettant le traitement des données sensibles, des données fiscales, des données relatives à des élèves ou à des mineurs, ainsi que des données relatives au personnel, doivent garantir que, quelle que soit la technologie utilisée, aucun traitement de données ne survienne hors du territoire suisse". 20.04.2015 - Page 18

Systèmes informatiques délocalisés RIPAD Art. 13 al. 6: Sécurité des données personnelles (art. 37, al. 2, de la loi) "Le recours à des systèmes informatiques délocalisés ou dématérialisés (informatique en nuage) permettant l exportation sur des serveurs distants de traitements traditionnellement localisés sur des serveurs locaux ou sur le poste de l utilisateur, notamment par la fourniture d une plateforme technique adaptée fournie par un hébergeur tiers : a) est interdit pour toutes les données personnelles sensibles, quel que le soit le type de traitement envisagé; b) n est possible pour les autres données que pour autant que l intégralité du traitement survienne sur territoire suisse et que les institutions soumises au présent règlement concluent un contrat de droit public ou de droit privé tendant au traitement de données placées sous leur responsabilité. Il incombe alors à l institution de veiller au respect de toutes les prescriptions visées aux alinéas 1 à 6." 20.04.2015 - Page 19

Exemple de questions sur les mesures à prendre pour garantir la protection des données Que faut-t-il envisager pour pouvoir assurer aux citoyennes et citoyens genevois que la protection de leurs données est garantie? 20.04.2015 - Page 20

Merci pour votre attention! Gianfranco Moi Gianfranco.Moi@etat.ge.ch 20.04.2015 - Page 21