POINTS D ATTENTION ET PRÉCAUTIONS À PRENDRE LORS DE LA NÉGOCIATION ET DE LA CONCLUSION D UN CONTRAT DE CLOUD COMPUTING



Documents pareils
SOLUTIONS ET MOYENS DE PAIEMENT DU E-COMMERCE : RETOUR D EXPÉRIENCE SUR LES ÉVOLUTIONS DE LA RÉGLEMENTATION EUROPÉENNE ET LES PERSPECTIVES MAROCAINES

Cabinet ULYS BANQUE & INNOVATION, 30 SEPTEMBRE Me Cathie-Rosalie JOLY Me Lise Breteau

ENJEUX JURIDIQUES DEMATERIALISATION DES CONTRATS A LA SOURCE 21 SEPTEMBRE 2012

Cloud Computing Informatique en nuage

Le contrat Cloud : plus simple et plus dangereux

The Arab Cloud Computing Study Days Tunis- Tunisia 4-5 December M elle Rafia BARKAT. Chargée d Etudes Experte

Les nouvelles technologies outil d innovation bancaire : aspects juridiques

Synthèse des réponses à la consultation publique sur le Cloud computing lancée par la CNIL d octobre à décembre 2011 et analyse de la CNIL

Cloud computing Informatique en nuage

Traitement des Données Personnelles 2012

Cycle de conférences sur Cloud Computinget Virtualisation. Aspects juridiques du Cloud Computing Blandine Poidevin Avocat

Les défis et nouvelles opportunités du «cloud computing»

Les bases de données clients dans le cadre du commerce B2B : Quelques aspects juridiques

Recommandations pour les entreprises qui envisagent de souscrire à des services de Cloud computing

Maître Cathie-Rosalie JOLY, ULYS Monsieur Alain BRECKLER, ORDRE NATIONAL DES PHARMACIENS Monsieur Charles RABILLER, PHARMADOMICILE

MEYER & Partenaires Conseils en Propriété Industrielle

Ateliers Cloud Computing / ADIJ [Atelier n 2] Solutions aux risques juridiques et catalogue des meilleures pratiques contractuelles

Release Status Date Written by Edited by Approved by FR_1.00 Final 19/03/2014

Les aspects paiements de la loi sur l ouverture à la concurrence du marché des jeux d argent et de hasard en ligne

Les points clés des contrats Cloud Journée de l AFDIT Cloud Computing : théorie et pratique

Le Cloud Computing 10 janvier 2012

Contractualiser la sécurité du cloud computing

Les clauses sécurité dans un contrat de cloud

INCIDENTS DE SECURITE : cadre juridique et responsabilités de l'entreprise

Recommandations sur le Cloud computing

Le Cloud Computing. Stockez et accédez à tous vos documents et données depuis n importe où. Mai 2014

En savoir plus pour bâtir le Système d'information de votre Entreprise

Agrément des hébergeurs de données de santé. 1 Questions fréquentes

Maîtriser ses données dans le cloud computing

Les clauses «sécurité» d'un contrat SaaS

Solutions aux risques juridiques et catalogue des meilleures pratiques contractuelles

Les outils «cloud» dédiés aux juristes d entreprises. Cadre juridique

Cloud computing ET protection des données

La sécurité des données hébergées dans le Cloud

Pour bien commencer avec le Cloud

Qu est ce qu une offre de Cloud?

CONDITIONS PARTICULIERES SOLUTIONS CLOUD. API : Interface de programmation pouvant être utilisé par le Client pour interagir avec ses Services.

Livre Blanc. L hébergement à l heure du Cloud. Comment faire son choix?

Co-animés par Helle Frank Jul-Hansen, Béatrice Delmas-Linel et David Feldman

QU EST CE QUE LE CLOUD COMPUTING?

Architectures informatiques dans les nuages

Revue d actualité juridique de la sécurité du Système d information

e need L un des premiers intégrateurs opérateurs Cloud Computing indépendants en France

Intégrer l assurance dans la gestion des risques liés à la sécurité des données

Quelles assurances proposer? Focus sur le cloud computing

Face aux nouvelles menaces liées aux cyber attaques et l évolution des technologies, comment adapter son SMSI? CLUB27001 PARIS 22 novembre 2012

Le BIG DATA. Les enjeux juridiques et de régulation Claire BERNIER Mathieu MARTIN. logo ALTANA CABINET D AVOCATS

Le Cloud. Généralités & Sécurité. Valentin Lecerf Salon du multimédia et de la photo Proville

LA NOUVELLE LEGISLATION BELGE RELATIVE AUX PARIS SPORTIFS

«Cloud Computing» La gestion des logiciels dans un contexte d impartition Raymond Picard, Vice-président, droit des technologies de l information

MAÎTRISER LES RISQUES DE L INFOGÉRANCE

CyberRisks Pro. Questionnaire. Nom de la société proposante. Description des activités de la société proposante. Informations financières

Présentation CERT IST. 9 Juin Enjeux et Mise en Œuvre du DLP. Alexandre GARRET Directeur des Opérations ATHEOS agarret@atheos.

Le nuage : Pourquoi il est logique pour votre entreprise

Qu est ce qu une offre de Cloud?

Jean-Nicolas Piotrowski, Dirigeant Fondateur d ITrust

REGLES INTERNES AU TRANSFERT DE DONNEES A CARACTERE PERSONNEL

Sécurité des entrepôts de données dans le Cloud Un SaaS pour le cryptage des données issues d un ETL

Sécurité du cloud computing

L ABC du Cloud Computing

NE PAS EXTERNALISER SA RESPONSABILITÉ

CONDITIONS PARTICULIERES

Panorama de l'évolution du cloud. dans les domaines d'orchestration (cloud et virtualisation)

Cycle de conférences sur Cloud Computinget Virtualisation. Le Cloud et la sécurité Stéphane Duproz Directeur Général, TelecityGroup

Impact des règles de protection des données Sur l industrie financière. Dominique Dedieu ddedieu@farthouat.com

Etude des outils du Cloud Computing

CONDITIONS GÉNÉRALES SITEC SERVICES CLOUD

Des systèmes d information partagés pour des parcours de santé performants en Ile-de-France.

informatique internet télécommunications

Les Matinales IP&T. Les données personnelles. Le paysage changeant de la protection des données personnelles aux Etats-Unis et en Inde

PANORAMA DES MENACES ET RISQUES POUR LE SI

Recovery as a Service

L assurance et le risque Data. Clusir 25 avril 2012 Lyon François Brisson - Hiscox France

Les dessous du cloud

CENTRE DE RECHERCHE GRENOBLE RHÔNE-ALPES

Ci-après individuellement désigné une «Partie» et collectivement les «Parties». Les parties sont convenues de ce qui suit :

Les questions posées pour la protection des données personnelles par l externalisation hors de l Union européenne des traitements informatiques

Délibération n du 27 septembre 2010

n 16 juillet 2013 Les risques associés au Cloud computing

Guide juridique de l'e-commerce 7 règles à connaître pour la sécurisation juridique et la valorisation d'un site e-commerce

Encadrement juridique de l e-assurance en France et en Europe

Conditions Générales de Vente Internet. 7, rue Alfred Kastler CAEN. informatiquetélécominternet

Hébergement MMI SEMESTRE 4

Cybersecurite. Leader européen - management des vulnérabilités - monitoring sécurité - Expertise as a service depuis 2007

Cloud computing. Des risques et des solutions CONFÉRENCE EUROCLOUD, 26 FÉVRIER 2013 CYRIL PIERRE-BEAUSSE

Cloud Computing, discours marketing ou solution à vos problèmes?

Consultation relative au Cloud computing

Vers un nouveau modèle de sécurité

HySIO : l infogérance hybride avec le cloud sécurisé

Le cloud,c est quoi au juste?

Qualité et ERP CLOUD & SECURITY (HACKING) Alireza MOKHTARI. 9/12/2014 Cloud & Security

Veille Technologique. Cloud Computing

Concours interne d ingénieur des systèmes d information et de communication. «Session 2010» Meilleure copie "étude de cas architecture et systèmes"

Playbook du programme pour fournisseurs de services 2e semestre 2014

Michel Deruère. Conditions générales de vente

Transcription:

SALON MED-IT CASABLANCA 13-15.11.2012 POINTS D ATTENTION ET PRÉCAUTIONS À PRENDRE LORS DE LA NÉGOCIATION ET DE LA CONCLUSION D UN CONTRAT DE CLOUD COMPUTING Me Cathie-Rosalie JOLY Avocat Associé Cabinet Ulys Docteur en droit, thèse sur les paiements en ligne Avocat au barreau de Paris Avocat communautaire au barreau de Bruxelles (Liste E) Chargée d enseignement à l Université Paul Cezanne (Aix Marseille III) Responsable de l Atelier Paiement et monnaie électronique de l ADIJ Formateur sur le Cloud Computing (formation Comundi) cathierosalie.joly@ulys.net www.ulys.net - www.droit-technologie.org - ULYS 2012 1

QU EST-CE QUE LE CLOUD COMPUTING? Une prestation pas nouvelle mais augmentée La sous-traitance informatique, un mécanisme connu : infogérance, externalisation/outsourcing, facilities management, ASP, Relève des services consistant en la prise en charge de la gestion du système informatique d une entité, avec ou sans délocalisation, dans le cadre d une relation pluriannuelle Qu ajoute le Cloud? L offre est généralement fortement orientée service : Service à la demande, puissance de stockage et de traitement variable Peu de visibilité sur les ressources et équipements mis en œuvre pour assurer la prestation Délocalisation voire pluri-localisation de l hébergement et des traitements (serveurs «localisés dans le monde entier») «Mode de traitement des données d'un client, dont l'exploitation s'effectue par l'internet, sous la forme de services fournis par un prestataire. www.ulys.net - www.droit-technologie.org - ULYS 2012 2

QU EST-CE QUE LE CLOUD COMPUTING? Source : http://www.microsoft.com/france/entreprises/decideur-it/cloud/caracteristiques-du-cloud.aspx www.ulys.net - www.droit-technologie.org - ULYS 2012 3

QU EST-CE QUE LE CLOUD COMPUTING? Source : http://www.cfo-news.com/cloud-computing-l-evolution-soutenue-des-usages-depuis-2008-ouvre-a-denouvelles-perspectives-d-ici-2012_a14492.html www.ulys.net - www.droit-technologie.org - ULYS 2012 4

QU EST-CE QUE LE CLOUD COMPUTING? Définition proposée par la CNIL Consultation publique fin 2011 Définition en fonction des éléments caractéristiques du service : Simplicité d un service à la demande Extrême flexibilité Accès léger Virtualisation des ressources Paiement à l usage www.ulys.net - www.droit-technologie.org - ULYS 2012 5

LES QUESTIONS JURIDIQUES POSÉES PAR LE CLOUD COMPUTING Les différents type de CLOUD Quelle réglementation pour le CLOUD? Quelques points d attention dans les contrats CLOUD S assurer d un service de qualité Garantir la protection des données La loi applicable au contrat Anticiper la rupture www.ulys.net - www.droit-technologie.org - ULYS 2012 6

LES DIFFÉRENTS TYPES DE CLOUD CLOUD PRIVE infrastructure entièrement dédiée à un client Cloud privé interne : géré par le client lui-même Cloud privé externe : géré par un tiers Cloud privé virtuel : un environnement de Cloud Computing qui recouvre l infrastructure de clouds internes et externes, offrant à l entreprise un environnement transparent, géré, qui est sécurisé et sous le contrôle du service informatique CLOUD PUBLIC infrastructure partagée Infrastructure accessible à un large public Appartient à un fournisseur de cloud services Solution la moins coûteuse CLOUD HYBRIDE Infrastructure composée de deux nuages ou plus mélangeant public et privé Clouds uniques liés par une technologie normalisée ou propriétaire L idéal : opter pour une architecture de cloud privé permettant de recevoir des clouds publics, mais cela peut se présenter sous la forme de clouds localisés chez un hébergeur mais dédiés à un client www.ulys.net - www.droit-technologie.org - ULYS 2012 7

Source : http://revevol.fr/2010/07/19/analyse-des-dimensions-du-risque-lie-au-cloud-computing www.ulys.net - www.droit-technologie.org - ULYS 2012 8

LES QUESTIONS JURIDIQUES POSÉES PAR LE CLOUD COMPUTING Les différents type de CLOUD Quelle réglementation pour le CLOUD? Quelques points d attention dans les contrats CLOUD S assurer d un service de qualité Garantir la protection des données La loi applicable au contrat Anticiper la rupture www.ulys.net - www.droit-technologie.org - ULYS 2012 9

QUELLE RÉGLEMENTATION POUR LE CLOUD? Pas de réglementation particulière CLOUD Mais pas d absence de réglementation : Différents textes trouvent à s appliquer Loi Informatique et Libertés, notamment conservation des données sensibles (banque, santé, etc.), Règles sur les fuites de données, Commerce électronique, Protection des consommateurs, Obligations de conservation de documents comptables et fiscaux, etc. Obligations spécifiques de sécurité : secteur de la banque et de l assurance, de la santé, etc. www.ulys.net - www.droit-technologie.org - ULYS 2012 10

QUELLE RÉGLEMENTATION POUR LE CLOUD? Enquête CNIL fin 2011 Prestataire de cloud présumé sous-traitant? créer un régime spécifique? Critères de rattachement pour détermination de la loi applicable? Quel encadrement des transferts de données? Quels risques spécifiques de sécurité? Réflexion au sein de la Commission européenne Observations européennes et réflexion pour élaborer un projet de lignes directrices applicables aux contrats de cloud : Consultation publique de la Commission courant 2011 : éventualité de modèles de documents contractuels (CG, PAQ, etc.), questions de sécurité des données, de détermination de la personne responsable Problème des sociétés US, même si données hébergées en Europe application des règles du USA Patriot Act : Contradiction avec droit EU? Réforme de la réglementation des données personnelles en Europe www.ulys.net - www.droit-technologie.org - ULYS 2012 11

LES QUESTIONS JURIDIQUES POSÉES PAR LE CLOUD COMPUTING Les différents type de CLOUD Quelle réglementation pour le CLOUD? Quelques points d attention dans les contrats CLOUD S assurer d un service de qualité Garantir la protection des données La loi applicable au contrat Anticiper la rupture www.ulys.net - www.droit-technologie.org - ULYS 2012 12

QUELQUES POINTS D ATTENTION DANS LES CONTRATS CLOUD Anticiper les difficultés par l encadrement contractuel Des clauses à négocier autant que possible pour éviter : Risques sur la continuité du service Exposition au risque de piratage et de vol de données Manque de maîtrise des coûts Perte de gouvernance Dépendance technologique Interopérabilité et respect des standards Irresponsabilité du prestataire Contrat cloud = contrat d adhésion? Conditions générales mises en ligne et modifiables par le prestataire de manière discrétionnaire Evolutions du service sans information préalable/droit d opposition du client www.ulys.net - www.droit-technologie.org - ULYS 2012 13

COMMENT S ASSURER D UNE QUALITÉ DE SERVICE MAXIMALE? Définir les niveaux de services Délimitation des obligations du prestataire et/ou des sous traitants (pb chaînes de contrat) Clauses de qualité de service Outils et procédures de contrôle de la qualité www.ulys.net - www.droit-technologie.org - ULYS 2012 14

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Risque d e-réputation Mai 2011 Piratage de SONY : Online Entertainment : 24 millions de comptes ont été " visités ". 12 700 numéros de cartes de crédit non américaines issus d'une vieille base de données ont été raflés par les pirates. (http://lexpansion.lexpress.fr/hightech/reseaux-pirates-quelle-facture-pour-sony_254765.html ) Risque de perte de clientèle Risque de favoriser la concurrence Etc, www.ulys.net - www.droit-technologie.org - ULYS 2012 15

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Les normes applicables relatives aux données sensibles, les données à caractère personnel : Directive 95/46/CE, Loi Informatique et libertés, recommandations CNIL Les obligations du prestataire en matière de protection des données Intégrer le sous-traitant dans le périmètre de la sécurité de l entreprise Politique de droit d accès www.ulys.net - www.droit-technologie.org - ULYS 2012 16

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Sécuriser les accès : Niveaux de sécurité différents selon les informations (données bancaires, etc.) Dispositifs d accès plus élaborés : certificat électronique sur clé USB, carte, voire biométrie Transmissions sécurisées : cryptage des données Sécurisation de l hébergement Obligations du prestataire en cas d incident www.ulys.net - www.droit-technologie.org - ULYS 2012 17

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Circulation des données en Europe : pas de conditions Transfert hors UE : Vers un pays assurant un niveau de protection adéquat (ex. Canada, Argentine) Vers un pays non adéquat (ex. USA) www.ulys.net - www.droit-technologie.org - ULYS 2012 18

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Notification des fuites de données Aujourd hui applicable aux fournisseurs au public de services de communications électroniques sur les réseaux de communications électroniques ouverts au public. 3 conditions (art. 34 bis de la loi informatique et libertés) : Il faut qu'il y ait un traitement de données à caractère personnel ; mis en œuvre par un fournisseur de services de communications électroniques ; dans le cadre de son activité de fourniture de services de communications électroniques Article 226-17-1 du code pénal: Non notification => cinq ans d'emprisonnement et de 300 000 d'amende. www.ulys.net - www.droit-technologie.org - ULYS 2012 19

PROTECTION DES DONNÉES DE L ENTREPRISE DANS LE CLOUD Seraient constitutifs d'une violation : Une intrusion dans la base de données de gestion clientèle d'un fournisseur d'accès internet (FAI) ; Une faille dans la boutique en ligne d'un opérateur mobile permettant de récupérer les numéros de cartes de crédits des clients ayant commandé un nouveau téléphone associé à un forfait (car ce sont les données clients collectées en tant qu'opérateur) ; http://www.cnil.fr/lacnil/actualite/article/article/la-notificationdes-violations-de-donnees-a-caracterepersonnel/?tx_ttnews%5bbackpid%5d=2& chash=aa91fbb3043b82345928f38efeeb7 da2 Un email confidentiel destiné à un client d'un FAI, diffusé par erreur à d'autres personnes ; La perte d'un contrat papier d'un nouveau client par un agent commercial d'un opérateur mobile dans une boutique. www.ulys.net - www.droit-technologie.org - ULYS 2012 20

QUELLE LOI APPLICABLE AU CONTRAT Loi applicable Clause spécifique du contrat désignant la loi applicable A défaut, application du Règlement n 593/2008 du 17 juin 2008 dit Rome 1 : «le contrat de prestation de services est régi par la loi du pays dans lequel le prestataire de services a sa résidence habituelle» (art. 4, b) Juridiction compétente : Règlement (CE) n 44/2001: Juridiction compétente = celle de l Etat membre dans lequel le demandeur a son domicile Application des lois de police Loi I&L : Responsable de traitement résidant en France ou résidant hors UE et qui a recours à des moyens de traitement situés en France (art. 5 Loi I&L) www.ulys.net - www.droit-technologie.org - ULYS 2012 21

ANTICIPER LA RUPTURE définition de l objet et de la durée du contrat, les clauses de reprise des données, réversibilité (processus, évènements déclencheurs, coût, délai ) selon le niveau de criticité des données : Effacement, Restitution des supports de stockage, Destruction physique Prévoir les garanties : définir les cas où la responsabilité est engagée, le cas de la résiliation www.ulys.net - www.droit-technologie.org - ULYS 2012 22

DOMAINES D INTERVENTION SALON MED-IT CASABLANCA 13-15.11.2012 MERCI POUR VOTRE ATTENTION ULYS, un Cabinet d avocats moderne et humain au service de l innovation! New Technologies, Privacy & ICT Me JOLY Cathie-Rosalie Intellectual Property Avocat Associé Cabinet Ulys Docteur en droit, thèse sur les paiements en ligne Cinema, Media & Entertainment Avocat au barreau de Paris E-Payment, E-Finance & Internet Banking Avocat communautaire au barreau de Bruxelles (Liste E) Chargée d enseignement à l Université Paul Cezanne (Aix Marseille III) Sport & Gaming Responsable de l Atelier Paiement et monnaie électronique de l ADIJ Commercial Law Formateur sur le Cloud Computing (formation Comundi) cathierosalie.joly@ulys.net www.ulys.net - www.droit-technologie.org - ULYS 2012 23