Alexandre NAPPEY Conseil en Propriété Industrielle Carole FRANCO Juriste TIC Département Multimédia Aspects juridiques du Cloud Computing
INTRODUCTION une infrastructure virtuelle et partagée obtenue à la demande Cloud Computing accessible partout et à tout moment pour laquelle on ne paie que ce que l on consomme
SOMMAIRE I. Définir le projet de Cloud Computing A. Définition précise du périmètre du projet et des besoins de l'entreprise B. Choix du contrat le mieux adapté à l entreprise II. Maîtriser les risques inhérents au Cloud Computing A. Sécurité, intégrité et confidentialité des données B. Les données à caractère personnel C. Localisation des données D. Le Cloud Provider III. Autres aspects du Cloud Computing A. La propriété intellectuelle du nuage B. Loi applicable au contrat C. Assurer le Cloud
1. Définir le projet de Cloud Computing a. Définition précise du périmètre du projet et des besoins de l entreprise Etablir un cahier des charges - définition fonctionnelle des besoins - quantifier le flux des données et documents traités par le Cloud - quelles applications? - cadre réglementaire Infrastructure as a Service, Platform as a Service ou Software as a Service? Cloud privé, public ou hybride?
1. Définir le projet de Cloud Computing b. Choix du contrat le mieux adapté à l entreprise cliente Contrat d adhésion ou Contrat de gré à gré Elément clé de la réussite de votre projet de Cloud Computing
2. Maîtriser les risques inhérents au Cloud a. Sécurité, intégrité et confidentialité des données Confidentialité : - audits externes - cryptage - coopération du Cloud Provider Sécurité et intégrité : - chiffrage des données - protocole sécurisé (https) - conditions d accès
2. Maîtriser les risques inhérents au Cloud b. Les données à caractère personnel Article 2, al 3, Loi Informatique et Libertés «Constitue une donnée à caractère personnel toute information relative à une personne physique identifiée ou qui peut ê t r e i d e n t i f i é e, d i r e c t e m e n t o u indirectement, par référence à un numéro d identification ou à un ou plusieurs éléments qui lui sont propres.» Directive Européenne 95/46 Directive Européenne 2002/58 Loi 6 janvier 1978, «Informatique et Libertés»
2. Maîtriser les risques inhérents au Cloud b. Les données à caractère personnel Identifier les données sensibles - origines raciales ou ethniques, - opinions politiques - philosophiques ou religieuses - santé des personnes - données bancaires... Eviter tout regroupement ou stockage sur serveurs identiques
2. Maîtriser les risques inhérents au Cloud b. Le responsable du traitement Responsable du traitement = personne qui détermine la nature et les finalités du traitement - établissement sur le territoire français - moyens de traitement situés sur le territoire français - respect des obligations légales CLIENT Dans le contrat - qui est responsable du traitement, qui effectue un traitement? - ensemble des traitements ne seront opérés que sur instructions et contrôle des utilisateurs
2. Maîtriser les risques inhérents au Cloud c. Localisation des données Transfert des données dans l Union Européenne Transfert des données hors de l Union Européenne - Principe : interdiction - Exceptions : - le pays est adéquat selon la Commission Européenne - clauses contractuelles types approuvées par la Commission Européenne - Règles internes d entreprise - adhésion de l entreprise américaine au Safe Harbour - exception prévue par l article 69 de la loi Informatique et Libertés Définir contractuellement la localisation des serveurs hébergeant les données
2. Maîtriser les risques inhérents au Cloud d. Le Cloud Provider Continuité et qualité du service - Service Level Agreement - Attention au jargon juridique - exemple : «Surveillés au sein du réseau Fournisseur par les systèmes de surveillance Fournisseur, les serveurs individuels délivreront 100% de disponibilité. Seuls les échecs dus à des problèmes Fournisseur connus dans les couches matérielles ou d hyperviseur distribuant les serveurs individuels peuvent constituer des erreurs et sont donc couvertes par ce contrat de niveau de services». Responsabilité fournisseur/client - effectuer un partage - encadrement particulier : traçabilité, accès frauduleux, atteinte à l intégrité, perte des données sensibles... - réparation?
2. Maîtriser les risques inhérents au Cloud d. Le Cloud Provider Intuitu Personae - Relation de confiance - Identité des sous-traitants du Cloud Provider - Conséquences du changement de personne Réversibilité - Facteurs - Conditions - Coûts
3. Autres aspects du Cloud Computing a. Nuage et propriété intellectuelle Quels droits respectifs? CLIENT système de gestion des données CLOUD PROVIDER - services - données - applications - plateforme mise à disposition - infrastructure informatique - logiciels
3. Autres aspects du Cloud Computing b. Loi applicable au contrat Contexte international Etude des systèmes juridiques en jeu Localisation des datacenters
3. Autres aspects du Cloud Computing c. Assurer le Cloud Parce que - obligation de notification Ordonnance du 24 août 2011 - montant important des indemnités Avoir des garanties permettant d indemniser les tiers
Vous remercie de votre attention Alexandre NAPPEY / Carole FRANCO dns@meyer-partenaires.com http://www.meyer-partenaires.com http://www.voxpi.info Département Multimédia CS 50052 67012 STRASBOURG CEDEX 4 rue de Dublin 67300 SCHILTIGHEIM tél : 03.88.52.82.52