Avancement des travaux de la Commission Européenne sur la privacy en 2011
Afin d'aider les opérateurs mettant en œuvre la RFID à respecter les principes de la recommandation de mai 2009, la Commission Européenne a mis en place un groupe de travail chargé de proposer une méthode d'évaluation d'impact sur la vie privée (PIA).
Le CNRFID participe à ce groupe mis en place par Gérald Santucci de la Commission Européenne.
Le 11 février 2011, le groupe de travail de l’article 29 sur la protection des données a validé la version finale du « Privacy and Data Protection Impact Assessment Framework for RFID Applications » développé par l’industrie dans le cadre de la recommandation de Mai 2009.
Documents clés
Un FAQ sur le PIA Framework
Suite aux Assises de la RFID tenues le 31 mai 2011 au ministère de l’Economie, des Finances et de l’Industrie à Paris, les participants ont posé un certain nombre de questions. Découvrez le FAQ reprenant les questions les plus fréquentes. Les réponses ont été élaborées par le Centre National RFID, la DGCIS et la DG INFSO de la Commission européenne.
Télécharger le FAQ en pdf
1. Le PIA a été publié en anglais en janvier et signé a priori fin mars début avril par l’industrie « allemande » ?
6. La « non rétroactivité » n’est-elle pas une prime donnée aux grands groupes, mettant déjà en œuvre des applications RFID et qui seront exonérés d’analyse ?
Elle pénalise les plus petites structures où tout reste à faire en matière de RFID, et chez qui les coûts supplémentaires de l’analyse s’ajouteront au ticket d’entrée déjà élevé en matière de RFID.
Qu’ils aient mené ou non une évaluation d’impact sur la vie privée, les opérateurs RFID ayant déployé des applications avant le 12 février 2011 (publication de l'avis du groupe de travail de l'article 29 sur la protection des données), devaient, de fait, se conformer aux Directives 95/46/EC, 99/5/EC et 2002/58/EC.
Les opérateurs RFID, issus de PME, sont, a priori, moins structurés pour appréhender les aspects légaux et sociétaux des applications qu’ils mettent en place. Ils ne peuvent cependant pas se dédouaner de leurs obligations. Ils ont aujourd’hui un outil, simple d’utilisation, permettant de garantir leur conformité aux diverses Directives et Recommandations. Ceci permet en réalité de réduire les coûts liés à ces aspects non techniques de la mise en place d’une application RFID. Ceci peut donc être vu comme un avantage par rapport aux sociétés qui ont déjà mis en place des applications RFID et mené une étude d’impact sans l’aide de cet outil. De plus, pour ces sociétés qui n’auraient pas mené d’étude d’impact sur la vie privée et les données à caractère personnel, on peut imaginer que, poussées par celles qui aujourd’hui suivront la Recommandation et par les utilisateurs et citoyens, elles vont mener cette étude a posteriori.
7. Une solution non soumise au PIA compte tenu de la non rétroactivité et déployée dans un autre pays européen, mais pas encore en France, sera-t-elle concernée par le PIA lors de son déploiement en France ?
Rappelons tout d’abord qu’aucune application RFID n’est légalement « soumise » à un PIA puisqu’il s’agit d’une recommandation européenne. Elle doit par contre être conforme aux directives 95/46/EC, 99/5/EC et 2002/58/EC.
Néanmoins, le cadre général PIA, qui reste un outil d’aide permettant de garantir le respect de la Recommandation de mai 2009, ne prévoit de révision du PIA que lorsque les objectifs de l’application, le matériel utilisé ou le type de données traitées sont modifiés. Il n’y a pas de révision prévue lors d’un élargissement du champ d’application. Une application mise en place dans un des états membres de l’Union européenne qui serait transposée telle quelle dans un autre état membre ne devrait donc pas être soumise à une nouvelle évaluation d’impact. Néanmoins, une copie du PIA d’origine, traduit en français, devrait être transmise à la CNIL lors du déploiement de l’application en France.
8. Après entretien avec la CNIL, il s’avère que ce PIA est déclaratif (accusé de réception envoyé par la CNIL) et que son contenu ne sera pas contrôlé. Dès lors, en quoi cela nous protège-t-il ? (responsabilité) et en quoi cela protège-t-il nos clients ?
Il ne faut pas voir le PIA comme un document légal puisqu’il ne s’agit que d’un outil lié à une Recommandation. De plus, il n’est, pour le moment, lié à aucune norme. Son contenu et sa conformité ne peuvent donc pas être officiellement garantis. Néanmoins, de par son positionnement et sa neutralité, le Centre National de référence RFID se propose d’accompagner les opérateurs et pourra valider le contenu du PIA et sa cohérence par rapport à l’application.
L’opérateur qui met en place un PIA se dote d’un outil de contrôle de son application RFID vis-à-vis de la protection de la vie privée et des données à caractère personnel. Il a donc tout intérêt à communiquer sur ce point afin de rassurer les utilisateurs, les citoyens et ses clients. Cela lui permet d’avoir les réponses aux inquiétudes que pourraient susciter son application.
En cas de manquement à ses obligations légales, l’opérateur pourrait se voir poursuivi et, au-delà des peines encourues, verrait son image de marque et sa crédibilité largement mises à mal. A ce sujet, une étude menée par le CNRFID dans le cadre de la thèse d’Anne-Maël Goulvestre est disponible sur le site du Centre National.
9. Quel risque si ce PIA n’est pas réalisé ?
Légalement aucun. La seule chose obligatoire est la conformité de l’application aux directives 95/46/EC, 99/5/EC et 2002/58/EC. L’opérateur n’encoure de poursuites judiciaires que si ces dernières ne sont pas respectées. A ce titre, il faut savoir que la Recommandation du 12 mai 2009, issue d'une démarche de corégulation impliquant la Commission européenne, le groupe de travail de l'article 29 sur la protection des données, l'industrie et la société civile, constitue l'interprétation juridique faite des directives communautaires susnommées par rapport au cas particulier de la RFID. Le PIA permet donc à l’opérateur de se poser les bonnes questions lors du développement de son application.
Par ailleurs, en vertu du mandat M/436 donné par la Commission européenne aux organismes européens de normalisation (CEN, CENELEC, ETSI), le cadre général PIA a vocation à devenir une Norme Européenne ("EN") à l'horizon 2013.
Enfin, lorsqu'en 2014, soit trois ans après la publication de son avis, le groupe de travail de l'article 29 sur la protection des données dressera le bilan de la mise en œuvre du cadre général PIA, il évaluera le degré de réalisation des PIA et pourrait être conduit, en cas d'insuffisance, à préconiser la mise en œuvre d'une directive.
10. La réalisation de ce PIA donne-t-il une garantie à l’intégrateur ?
La notion d’intégrateur n’est pas définie dans la Recommandation de mai 2009 ou dans le cadre général PIA. On parle d’opérateur : « celui qui détermine les finalités et les moyens de faire tourner une application, y compris les contrôleurs de données personnelles utilisant une application RFID ». L’intégrateur RFID proposant une solution technique n’est donc pas, à proprement parler, responsable de son utilisation. Il doit néanmoins, par ses compétences, permettre à l’opérateur d’appréhender les possibilités de la technologie et l’aider à évaluer les risques et mettre en place les mesures nécessaires.
11. La réalisation de ce PIA donne-t-il une garantie aux clients ?
Si on entend par client l’opérateur de l’application RFID, le PIA lui permet de s’assurer que tout a été mis en œuvre pour minimiser les risques de son application sur la vie privée et les données à caractère personnel. Il assure donc qu’il a lui-même pris les mesures nécessaires ou qu’il a fait prendre les mesures nécessaires aux divers fournisseurs de solution RFID (fournisseurs de matériel, software ou intégrateurs).
Si le client est le citoyen consommateur, le PIA mis en œuvre par l’opérateur RFID lui assure que sa vie privée n’est pas menacée et que ses données à caractère personnel ne pourront pas être utilisées à son insu ou détournées.
Logos et signes en RFID
Voici le document constituant une partie de la réponse à la première phase du mandat 436. Tous les commentaires sont les bienvenus !
Contact : Claude Tételin, ctetelin@centrenational-rfid.com
Les normes de Performance et Conformance entrent en révision
Suivant le processus de l'ISO, les normes 18047-6 (conformance UHF) et 18046-3 (performances des Tags RFID (LF, HF, UHF, ...) sont en cours de révision. Claude Tételin, directeur technique du CNRFID, a officiellement été nommé "Project Editor" pour ces normes. Cette position startégique devrait permettre à l'industrie française d'affirmer ces positions. N'hésitez pas, à travers la Commission Nationale CN31 ou directement à transmettre vos avis et commentaires.
Contact : Claude Tételin, ctetelin@centrenational-rfid.com