Redstone Consulting SA

- Experts en Cybersécurité et en Protection des données - CISO et DPO externes -

Tag Archive PFPDT

ByRedstone admin

Notre mémento sur Google Analytics

Vous trouverez nos recommendations pour l’utilisation de google analytics

202207_CNIL_Googleanalytics.pdf (redstoneconsulting.ch)

ByRedstone admin

Microsoft 365 utilisation illégale selon le PFPDT

Par prise de position du 13 mai 2022, publiée le 13 juin 2022, le PFPDT va au-delà de son avis précédemment donné à la SUVA.

Désormais, il retient que l’utilisation des services Cloud Microsoft 365 (Cloud Azure) est illégale, tant pour les organes privés que fédéraux.

Raisonnement en deux étapes :

  1. Est-ce qu’il s’agit d’une communication transfrontière ?

Parmi les entreprises qui proposent de traiter les données personnelles sur le Cloud et non sur site : Microsoft Ireland Operations Ltd, qui fait partie d’un groupe américain et dont le siège se trouve à Dublin.

Oui, selon le PFPDT, même si les datacenters sont hébergés en Suisse, l’utilisation d’un tel système de Cloud est une communication transfrontière car des données personnelles sont externalisées dans un centre de données étranger irlandais par une société exploitée par un groupe américain.

  1. Le transfert vers l’étranger est-il admissible ?

Pour les organes privés, en principe, l’admissibilité d’un transfert vers l’étranger se base sur le niveau de protection offert par la législation en vigueur vers le pays de destination ou des garanties contractuelles suffisantes et non pas sur le risque effectif en cas de transfert.

Pour les organes publics, en raison du secret de fonction, d’importantes difficultés sont rencontrées en cas de transfert à l’étranger. Une révision à venir de l’article 320 du Code pénal devrait permettre un allègement.

Oui, le transfert vers l’Irlande est possible, car elle fait partie de l’EEE et sa législation offre un niveau de protection adéquat.

Non, le transfert vers les Etats-Unis n’est pas possible, car la législation n’offre pas un niveau de protection suffisant, tant pour les organes privés que public.

CONCLUSION

Selon le PFPDT :

  • Toutes communications à une société faisant partie d’un groupe américain seraient assimilées à une communication transfrontière ;
  • Tous transferts ayant un lien direct ou indirect avec les Etats-Unis seraient illicites.

La position du PFPDT :

  • n’est pas contraignante ;
  • n’a à ce jour, pas été confirmé par la jurisprudence suisse ;
  • paraît difficilement pouvoir être mise en œuvre en pratique ;

Néanmoins, compte tenu de l’évolution technologique constante, l’analyse de toute migration vers le cloud doit être effectuée (via des analyses d’impact ou de transfert) afin de faire face aux besoins et aux risques réels.

ByRedstone admin

#SocialPass, un scandale de plus en période Covid

Un scandale de plus dans le cadre des application spécial Covid en Suisse….

#SocialPass lourdement rappelé à l’ordre par le #PFPDT après de graves manquements en matière de cybersécurité et protection des données.

Et vous, avez vous encore confiance ? Redstone vous aide a rétablir votre confiance numérique !!

#confiancenumerique

https://www.admin.ch/gov/fr/accueil/documentation/communiques.msg-id-83750.html

ByRedstone admin

Sanction du PFPDT contre la fondation “mesvaccins”

Je ne sait pas combien de posts nous devront faire dans ce sens – traiter des données sensibles demande beaucoups de préalables !

Proposer un carnet de vaccination electronique n’est PAS une option à prendre à la légère.

Redstone est bien sur là pour vous aider sur ces thématiques !

Action du PFPDT contre la fondation « mesvaccins ».

https://www.admin.ch/gov/fr/accueil/documentation/communiques.msg-id-82804.html