Externalisation et respect de la loi « Informatique et Libertés »
Solenn Houssay
Correspondant Informatique et Libertés
Université Jean Moulin – Lyon 3
Résumé
Dans le contexte du passage à l'autonomie des universités, la question de l'externalisation se pose de manière accrue. Les établissements d'enseignement supérieur sont souvent confrontés à des offres commerciales agressives de la part des prestataires et sont tentés de sous-traiter certaines tâches jusqu'alors assurées par les services informatiques. L'externalisation soulève des interrogations dans de multiples domaines : sécurité du système d'information, engagement contractuel du prestataire, gestion des incidents, support aux utilisateurs, etc. Parmi ces sujets, il ne faut pas omettre le nécessaire respect de la loi du 6 janvier 1978 dite « Informatique et Libertés ». En effet, ce texte s'applique à tout traitement de données à caractère personnel, c'est-à-dire permettant d'identifier une personne, de manière directe ou indirecte. Par exemple, sont ainsi concernées l'externalisation d'outils de travail collaboratif, la sous-traitance d'une solution de vote électronique, ou encore l'utilisation d'un outil de gestion en ligne des références bibliographiques. A contrario, l'externalisation d'un service ne traitant pas de données à caractère personnel, tel que la gestion des enregistrements DNS, n'est pas soumise à la loi « Informatique et Libertés ».
Cet article précisera les responsabilités des différents acteurs, tant l'établissement que le prestataire, vis-à-vis des données personnelles. Il exposera, en particulier, les différents points à traiter en vue d'une externalisation respectueuse de la loi « Informatique et Libertés » et garante de la protection de la vie privée.
Mots clefs
externalisation, Informatique et Libertés, CNIL, données à caractère personnel
Certains prestataires voudraient parfois faire croire à leurs prospects que l'externalisation va leur simplifier la vie. Si vous entendez un jour un discours tel que « Pour la CNIL, vous n'avez rien à faire, nous avons déclaré tous nos fichiers, soyez tranquille », vous avez au contraire tout lieu de vous inquiéter !
En effet, au regard de la loi « Informatique et Libertés », la personne (physique ou morale) considérée responsable d'un traitement de données à caractère personnel est celle qui détermine les finalités et les moyens de ce traitement. En l'occurrence, dans le cas de l'externalisation d'un service par une université, c'est le Président qui assume la responsabilité du traitement, tandis que le prestataire est considéré comme sous-traitant au sens de la loi « Informatique et Libertés ».
En tant que responsable du traitement, le chef d'établissement a des obligations, au nombre desquelles peut figurer la bien connue « déclaration à la CNIL ». Toutefois, les obligations issues de la loi « Informatique et Libertés » couvrent un champ beaucoup plus large : il s'agit également de mettre en œuvre des mesures de sécurité adéquates au regard de la sensibilité des données, d'assurer la destruction des données personnelles à la fin de leur cycle de vie, d'informer les personnes sur leurs droits, etc. Dès lors qu'un responsable du traitement décide d'externaliser un service, il doit répercuter auprès du prestataire les conséquences découlant de l'ensemble de ces obligations.
Il convient de ne pas perdre de vue que les données personnelles ont une valeur marchande considérable. Qu'adviendrait-il si un prestataire indélicat revendait les informations confiées par les établissements ? En respectant la loi « Informatique et Libertés », il s'agit pour chaque établissement, au-delà de la conformité juridique, de garantir la protection des libertés individuelles de ses étudiants et personnels.
Cinq grands principes constituent le fondement des obligations inscrites au sein de la loi « Informatique et Libertés », et auxquelles doit se soumettre tout responsable d'un traitement de données à caractère personnel. La bonne compréhension de ces « règles d'or » favorise une mise en application correcte de la loi.
Il s'agit des principes de :
finalité : tout traitement doit correspondre à une finalité déterminée, précise et légitime ;
proportionnalité : les données traitées doivent être pertinentes au regard de la finalité ;
durée limitée de conservation des données : les informations ne peuvent pas être conservées de façon indéfinie ; la durée établie doit être adéquate au regard de la finalité ;
sécurité et confidentialité : les données doivent bénéficier de mesures permettant d'assurer leur sécurité, afin d'éviter qu'elles ne soient déformées, endommagées, ou que des personnes non autorisées puissent y avoir accès ;
respect des droits des personnes : tout individu dont les données personnelles font l'objet d'un traitement dispose d'un droit à l'information, d'un droit d'accès et de rectification des informations le concernant, ainsi que d'un droit d'opposition (à moins que le traitement ne présente un caractère obligatoire).
Pour faciliter la compréhension de ces principes, illustrons-les par un service mis en place dans la quasi-totalité des établissements : la fourniture d'une messagerie électronique pour les étudiants. Après avoir examiné l'application de ces principes lorsque l'exploitation est assurée par l'établissement, nous verrons quelles dispositions particulières mettre en œuvre lorsque ce service est externalisé.
Considérons dans un premier temps la mise en place au sein de l'université d'un service de messagerie électronique à destination des étudiants.
La finalité peut être ainsi définie : « gestion d'un service de messagerie électronique institutionnelle pour les étudiants ».
Au regard de cette finalité, il est pertinent de traiter les données suivantes : nom, prénom, civilité, numéro d'étudiant, courriels de l'étudiant. A contrario, il ne serait pas justifié, pour cette finalité, d'enregistrer le numéro de sécurité sociale ou encore la catégorie socio-professionnelle des parents.
La durée de conservation des données peut être fixée à un délai de 3 mois après le départ de l'étudiant (c'est-à-dire après la fin de sa dernière année universitaire), dans le but de lui permettre de récupérer ses données. Par contre, il ne semblerait pas pertinent de conserver ces données 2 ou 3 ans après le départ de l'étudiant.
Une attention particulière doit être portée à la sécurité des données. Il s'agit d'une part de mettre en place des mesures pour éviter que les données ne soient endommagées (salle sécurisée pour héberger le serveur de messagerie, redondance matérielle, etc.), et d'autre part, de garantir que seules les personnes autorisées y auront accès (obligation pour les étudiants de choisir un mot de passe robuste, sensibilisation pour qu'ils ne divulguent pas leur mot de passe, gestion rigoureuse des habilitations des administrateurs système, etc.).
Enfin, il est essentiel de mettre en œuvre une information suffisante auprès des étudiants. En l'occurrence, si les données nécessaires à la gestion de la messagerie électronique sont collectées au moment de l'inscription, il pourra leur être communiqué le texte suivant :
« L'université XX met en œuvre un service de messagerie électronique institutionnelle pour tous ses étudiants. A cette fin sont traitées les données suivantes vous concernant : nom, prénom, civilité, numéro d'étudiant, courriels. Seul est destinataire de ces données le service informatique, dans le cadre de l'accomplissement de ses missions. Conformément à la loi « Informatique et Libertés », vous bénéficiez d'un droit d'accès et de rectification des informations qui vous concernent. Si vous souhaitez exercer ce droit et obtenir communication des informations vous concernant, veuillez vous adresser au service informatique [coordonnées]. »1
Par ailleurs, l'université doit mettre en œuvre les procédures et/ou moyens adéquats pour être en mesure de répondre aux demandes d'exercice du droit d'accès, de rectification ou d'opposition. En pratique, cela signifie que, sur la requête d'un étudiant dûment identifié, il doit être possible de :
lui communiquer les données détenues le concernant ;
lui permettre de faire rectifier des informations erronées ou obsolètes ;
être en mesure de supprimer les données le concernant s'il use de son droit d'opposition et que le traitement ne présente pas un caractère obligatoire2.
Il convient de souligner que lors de la conception d'applications, il est souhaitable de prendre en compte dès le début du projet la possibilité de suppression des données d'un individu, ainsi que l'automatisation de la suppression des informations après la durée de conservation convenue.
Supposons à présent que ce même traitement soit sous-traité à un prestataire français – le cas d'un sous-traitant à l'étranger, plus complexe, sera abordé à la section suivante. Quelles dispositions particulières faut-il prendre pour respecter les principes de la protection des données personnelles ?
S'agissant de la finalité, il est nécessaire que le prestataire s'engage de manière contractuelle à ne pas exploiter les données pour d'autres fins que celles explicitement prévues.
La durée de conservation des données doit également être abordée dans les termes du contrat de service : le prestataire doit mettre en place les mesures nécessaires pour assurer la durée de conservation des données indiquée. De plus, à la fin d'exécution du contrat, il devra procéder à la destruction (ou la restitution intégrale) de toutes les données confiées par l'établissement.
Par ailleurs, il est nécessaire de porter une vigilance particulière à la rédaction des clauses relatives à la sécurité et à la confidentialité. En effet, l’article 35 3° de la loi « Informatique et Libertés » stipule que « le sous-traitant doit présenter des garanties suffisantes pour assurer la mise en œuvre des mesures de sécurité et de confidentialité mentionnées à l’article 34. Cette exigence ne décharge pas le responsable du traitement de son obligation de veiller au respect de ces mesures ». Les termes du contrat peuvent ainsi inclure les points suivants :
engagement de non-divulgation des données à toute autre personne (privée ou publique, physique ou morale),
interdiction de faire une quelconque copie des données, autre que celles nécessaires pour l'exécution de la prestation,
obligation de prendre toutes précautions utiles pour assurer la conservation des données,...
Si l'établissement considère les données comme étant particulièrement sensibles (par exemple, si la messagerie véhicule des courriels de doctorants travaillant dans des laboratoires de recherche), il doit imposer des clauses de sécurité proportionnées : procédures strictes d'habilitation des personnels assurant l'exploitation, hébergement des données dans un pays de l'Union Européenne, interdiction de transfert ultérieur vers un autre sous-traitant, etc.
L'établissement peut se réserver le droit de procéder à des vérifications sur place chez le prestataire.
La CNIL propose un modèle de clauses de confidentialité dans le cadre d'un contrat de sous-traitance, qui figure dans l'annexe 2 du « Guide ''Informatique et Libertés'' pour l'enseignement supérieur et la recherche » [1].
Lorsque le responsable du traitement souhaite transférer des données à l'extérieur du territoire français, il doit s'assurer que le pays ou l'entreprise destinataire garantit un niveau de protection des données personnelles équivalent à celui de la France.
En premier lieu, il convient de souligner qu'au sein de l'Union Européenne, tous les pays assurent un niveau de protection des données personnelles équivalent, dans la mesure où ces traitements sont encadrés par la directive européenne 95/46 du 24 octobre 1995.
Par principe, la loi « Informatique et Libertés » interdit les transferts en dehors de l’Union européenne sauf si le pays ou l’entreprise destinataire assure un niveau de protection adéquat. Dans le cadre des traitements qui pourraient concerner une université3, cette protection peut être garantie de plusieurs manières :
Le pays destinataire a une législation reconnue par la Commission européenne comme offrant une protection adéquate4.
L'entreprise destinataire et l'université intègrent, dans le contrat les liant, les « clauses contractuelles types » adoptées par la Commission Européenne5 ; un tel traitement devra faire l'objet d'une demande d'autorisation auprès de la CNIL, formalité qui sera détaillée dans la section 4.
L'entreprise destinataire est une entreprise américaine ayant adhéré au « Safe Harbor » et le traitement envisagé entre dans le périmètre de cette certification.
Détaillons ce dernier cas de figure. Le dispositif du « Safe Harbor » ou « Sphère de sécurité » résulte d'un processus de négociations entre les Etats-Unis et la Commission européenne, visant à faciliter les échanges transatlantiques de données personnelles. En effet, aucun texte de loi américain n'assure aux données personnelles une protection équivalente à la loi « Informatique et Libertés ». En conséquence, le dispositif du Safe Harbor réunit un ensemble de principes, qui découlent de la directive européenne du 24 octobre 1995, et auxquels les entreprises américaines sont libres d'adhérer. La liste de ces entreprises, ainsi que le périmètre des produits certifiés, est accessible sur le site du Safe Harbor6.
Il est important de souligner que, quelles soient les dispositions retenues pour assurer un niveau de protection suffisant pour les données personnelles (législation adéquate / clauses contractuelles types / Safe Harbor), celles-ci ne se substituent pas aux obligations décrites dans la section 2. Par exemple, dans le cas d'un prestataire américain ayant adhéré au Safe Harbor, sa souscription à ces principes ne dispense pas l'université d'exiger des clauses contractuelles relatives aux mesures de sécurité mises en œuvre, ou encore à la localisation des données, si jamais des transferts ultérieurs étaient envisagés. Un établissement peut ainsi juger nécessaire, compte tenu de la sensibilité des données, que celles-ci soient hébergées dans un pays de l'Union Européenne. En effet, c'est bel et bien l'établissement qui assume la responsabilité de la protection des données : il reste donc seul juge des mesures qu'il estime nécessaires pour assurer la sécurité de ces informations, eu égard à leur sensibilité.
Enfin, dans le cas d'un transfert de données à l'international, le responsable du traitement doit informer les personnes quant au pays d'établissement du prestataire, y compris le fait que ce pays n’accorde pas une protection adéquate au sens de la directive européenne 95/46 du 24 octobre 1995, et la nature des dispositions mises en place pour compenser ce défaut (contrat, Safe Harbor, etc.).
Dans la majorité des cas, la mise en œuvre d'un traitement de données à caractère personnel est soumis au régime de déclaration préalable auprès de la CNIL. Toutefois, dans le cas de données particulièrement sensibles ou d'opérations présentant un risque plus important pour les libertés individuelles, la loi impose des formalités plus contraignantes : le traitement est alors soumis à demande d'autorisation ou d'avis auprès de la CNIL.
S'agissant d'externalisation de services par un établissement public d'enseignement supérieur, deux cas sont susceptibles d'imposer des formalités particulières :
le cas des télé-services de l'administration électronique, qui sont soumis à une demande d'avis auprès de la CNIL ;
le cas des transferts de données à l'international, qui doivent faire l'objet d'une demande d'autorisation auprès de la CNIL, si le pays ou l'entreprise destinataire ne dispose pas d'un niveau adéquat de protection des données.
La loi « Informatique et Libertés » considère qu'un traitement doit être qualifié de télé-service de l'administration électronique dès lors qu'il remplit l'ensemble des conditions suivantes :
il est proposé par le biais d'un site internet ;
il nécessite l'utilisation d'un identifiant propre à chaque utilisateur ;
il est proposé par l'administration, cette notion étant comprise au sens large (elle englobe notamment les organismes privés ayant une mission de service public) ;
il est à destination des usagers du service public.
A titre d'exemples, constituent des télé-services de l'administration électronique :
la mise en œuvre d'un Environnement Numérique de Travail (ENT) ;
le déploiement d'une solution de vote électronique des étudiants aux conseils de l'université.
Par contre, si ce service de vote électronique est destiné aux seuls personnels de l'établissement, il ne s'agit pas là d'un télé-service de l'administration électronique, dans la mesure où il ne s'adresse pas aux « administrés » de l'établissement.
Les formalités requises pour la mise en œuvre d'un télé-service de l'administration électronique consistent à déposer un dossier de demande d'avis auprès de la CNIL, accompagné d'un projet d'arrêté ou de décision de l'organe délibérant, destiné à autoriser le traitement une fois l'avis de la CNIL rendu. L'examen du dossier peut nécessiter un délai de deux mois : il est impératif d'anticiper ce type de formalités.
S'agissant de la mise en œuvre des ENT, des démarches auprès de la CNIL ont été réalisées par le Ministère de l'Education Nationale, de l'Enseignement Supérieur et de la Recherche, ce qui a conduit, après avis de la CNIL, à la publication de l'arrêté du 30 novembre 2006 relatif aux ENT : dès lors, tout établissement mettant en œuvre un ENT conformément à ce cadre bénéficie de formalités simplifiées (envoi à la CNIL d'un engagement de conformité à l'arrêté7).
Enfin, il convient de souligner que la notion de télé-service de l'administration électronique est totalement indépendante d'une éventuelle sous-traitance auprès d'un prestataire. Toutefois, dans le cas d'une externalisation, la CNIL est particulièrement attentive aux mesures de sécurité mises en place par la société et décrites dans le dossier.
Lorsqu'une université choisit un sous-traitant qui est établi dans un pays non-membre de l'Union Européenne, il est nécessaire de faire figurer cette spécificité sur le formulaire de déclaration, et de renseigner l'annexe spécifique relative au transfert. Si le niveau adéquat de protection est obtenu par des clauses contractuelles, tel que décrit précédemment dans la section 3, le traitement fera l'objet d'une autorisation de la CNIL.
Pour ces dossiers également, la CNIL prête une attention particulière aux mesures de sécurité décrites en annexe.
Là encore, les démarches doivent être anticipées car le délai de traitement peut nécessiter deux mois.
Pour un établissement confronté à la question de l'externalisation de traitements de données personnelles, la présence d'un Correspondant Informatique et Libertés (CIL) peut apporter une aide significative.
Pour rappel, tout organisme a la possibilité de désigner un « correspondant à la protection des données à caractère personnel », couramment appelé « correspondant Informatique et Libertés ». Cette personne est chargée de veiller au respect de la loi « Informatique et Libertés » au sein de l'organisme, et devient l'interlocuteur privilégié pour toute question relative aux données à caractère personnel.
Dans le cas d'un établissement envisageant la sous-traitance d'un service, le CIL pourra :
formuler des recommandations quant aux caractéristiques du traitement (durée adéquate de conservation des données, modalités d'information des personnes...) ;
lister les points à faire figurer dans le contrat de sous-traitance ;
réaliser les formalités adéquates au regard de la loi « Informatique et Libertés ».
La désignation d'un CIL constitue une aide pour le chef d'établissement, mais ne le décharge en aucun cas de sa responsabilité vis-à-vis des traitements.
Le CIL bénéficie d'un accès privilégié aux services de la CNIL : il peut notamment obtenir conseil, sous de brefs délais, auprès du service des correspondants ou au travers de l'extranet dédié aux CIL.
De plus, il peut chercher du soutien auprès du réseau national SupCIL, qui rassemble les CIL des établissements d'enseignement supérieur et de recherche. En effet, ce réseau favorise les échanges d'expériences et peut être amené à conduire des démarches de manière collective auprès de différents acteurs.
Par ailleurs, lorsque le traitement considéré est soumis au régime déclaratif, les formalités sont allégées dès lors que l'établissement a désigné un CIL : en lieu et place d'une déclaration auprès de la CNIL, il suffira que le CIL inscrive le traitement en question sur le « registre des traitements à caractère personnel » de l'établissement, qu'il a pour mission de tenir à jour. Néanmoins, pour un traitement soumis à demande d'autorisation ou d'avis auprès de la CNIL, il n'existe pas d'allègement des formalités. Les délais de traitement pourront toutefois être raccourcis : les dossiers de transfert à l'international présentés par un CIL sont examinés de manière prioritaire par la CNIL.
« Doit-on externaliser tel service ? » Soumis à cette question, on évoque généralement, et d'emblée, la problématique de la confidentialité des données. Pour autant, on songe souvent à la protection du patrimoine scientifique des établissements avant d'envisager le risque vis-à-vis des libertés individuelles. Ce dernier ne doit pourtant pas être sous-estimé : la quantité de données personnelles traitées confère à ce traitement un potentiel économique extrêmement attractif.
Afin de protéger la vie privée et les libertés individuelles, la loi « Informatique et Libertés » assujettit les responsables de traitements de données personnelles à diverses obligations. La présence d'un correspondant Informatique et Libertés au sein de l'établissement facilitera la mise en application des dispositions adéquates, permettant d'atteindre la conformité juridique.
Néanmoins, pour répondre à la question « doit-on externaliser ? », il faudra considérer les risques de manière globale. Quand bien même des clauses contractuelles engagent le prestataire, le risque résultant pour les données personnelles n'est certainement pas nul. Ce n'est que dans le cadre d'une démarche d'analyse de risques que l'établissement pourra décider, de manière éclairée, s'il est opportun de faire le choix de l'externalisation.
« Guide Informatique et Libertés pour
l'enseignement supérieur et la recherche » publié
par la CNIL, la CPU et l'AMUE, novembre 2007, téléchargeable
à l'adresse
http://www.cnil.fr/fileadmin/documents/Guides_pratiques/Guide_InfoLib_Web.pdf
« Guide des transferts de données à caractère personnel vers des pays non membres de l'Union Européenne » publié par la CNIL, téléchargeable à l'adresse http://www.cnil.fr/fileadmin/documents/approfondir/dossier/international/Guide-tranfertdedonnees.pdf
« Guide du Correspondant Informatique et Libertés » publié par la CNIL, décembre 2006, téléchargeable à l'adresse http://www.cnil.fr/fileadmin/documents/Guides_pratiques/CNIL_Guide_correspondants.pdf
Loi n° 78-17 du 6 Janvier 1978 relative à l'informatique, aux fichiers et aux libertés, consultable à l'adresse http://www.cnil.fr/en-savoir-plus/textes-fondateurs/loi78-17/
Réseau SupCIL (réseau des correspondants Informatique et Libertés de l'enseignement supérieur et de la recherche) : https://listes.cru.fr/wiki/cil/
1Un modèle de mentions d'information pourra être trouvé en annexe 2 du « Guide ''Informatique et Libertés'' pour l'enseignement supérieur et la recherche » [1]
2 Certains traitements présentent un caractère obligatoire, tel que le fichier des inscriptions : dès lors qu'un individu s'inscrit à l'université, il ne peut pas s'opposer à figurer dans l'application gérant les inscriptions. A contrario, il est en droit de s'opposer à être contacté pour des enquêtes d'insertion professionnelle. S'agissant de la messagerie institutionnelle, il peut être considéré que ce traitement présente un caractère obligatoire si la messagerie s'avère nécessaire pour l'utilisation de certains outils pédagogiques de l'Université.
3Pour le cadre général, se reporter au site de la CNIL : http://www.cnil.fr/vos-responsabilites/le-transfert-de-donnees-a-letranger/ et plus particulièrement au « Guide des transferts de données à caractère personnel vers des pays non membres de l'Union Européenne » [2]
4La liste de ces pays est disponible sur le site de la CNIL : http://www.cnil.fr/pied-de-page/liens/les-autorites-de-controle-dans-le-monde/
5Clauses contractuelles types pour le transfert d'un responsable de traitement vers un sous-traitant : http://www.cnil.fr/vos-responsabilites/transferer-des-donnees-a-letranger/contrats-types-de-la-commission-europeenne/
7 Acte réglementaire unique RU-003 : http://www.cnil.fr/en-savoir-plus/deliberations/actes-reglementaires-uniques/