RGPD et logiciels libres pour accompagner les mises en conformité

Posté par  (site web personnel) . Édité par ZeroHeure, Davy Defaud, Nils Ratusznik et Benoît Sibaud. Modéré par Nÿco. Licence CC By‑SA.
Étiquettes :
31
1
mai
2018
Sécurité

Le Règlement général sur la protection des données (RGPD, General Data Protection Regulation — GDPR —, en anglais) entre en vigueur le 25 mai 2018. C’est l’occasion pour la société civile (comme La Quadrature du Net) de pouvoir lancer des actions de groupe. C’est également l’occasion pour les groupes mondiaux amateurs de données d’expatrier hors Union européenne les données personnelles qu’ils voudront exploiter après cette date. Et c’est surtout le moment, pour toutes les entreprises et administrations européennes, de se mettre à l’heure.

La suite de la dépêche présente les nouvelles obligations et compare les deux outils qui aideront à les gérer.

Journal [HS] Microsoft ♥ Linux - Episode VI "AYBABTU"

31
30
mai
2020

Si vous avez raté les épisodes précédents, c'est par ici :
Episode 1
Episode 5

Episode 6 - "AYBABTU"

Mai 2020 : Alors que l'on était tranquillement confinés en train de compiler sa kernelle que Bilou Getsou, l'ancien grand chef des romuliens (ou était ce un Sith ?), le célèbre "philantrope humaniste" voulait nous vendre son nouvel antivirus, notre "grand vizir du digital" nous a confirmé ce jour qu'il avait été contraint de confier le grand chantier (…)

Journal Health Data Hub

Posté par  . Licence CC By‑SA.
29
7
oct.
2021

J'ai reçu un courriel de la mutuelle Malakoff Humanis m'informant que les données de remboursement vont être transmises à la plateforme technologique du Health Data Hub hébergée dans les centres de données Microsoft.

Le courriel précise qu'on peut s'y opposer en répondant au message avec la mention "opposition à l'étude ARAC" dans le corps du message. Mais l'adresse de réponse Noreply@communication.malakoffhumanis.com ne marche bien sûr pas.

Je suis aussi étonné qu'on soit mis devant le fait accompli. Suivant le RGPD (…)

Journal Droit à l'image galactique

Posté par  (site web personnel) . Licence CC By‑SA.
29
2
juin
2025

Cher journal

J'ai reçu de l'école de mon enfant ceci comme demande de droit à l'image pour participer au festival Outdoor Grandes Heures Nature de Besançon.

Lors de son inscription, le participant donne à l'organisation un pouvoir tacite pour utiliser toute photo ou image concernant l'évènement dans le cadre de la promotion de celui-ci et ce, sur tout support, dans le monde entier, par tous les moyens connus ou inconnus à de jour, et pour toute la durée de protection (…)

MADIS : le logiciel Opensource pour gérer votre conformité au RGPD

Posté par  . Édité par Benoît Sibaud et Nÿco. Modéré par patrick_g. Licence CC By‑SA.
Étiquettes :
28
7
août
2023
Communauté

Madis est un logiciel opensource (AGPLv3) pour gérer la mise en conformité avec le Règlement Général à la Protection des Données (RGPD) de votre structure ou d'un ensemble de sites.

logo Madis

La pile technique comprend Symfony 4.4, pour le backend, et AdminLTE 2, pour les feuilles de style (CSS).

Microcontrôleur de DEL basé sur ESP8266

Posté par  (site web personnel) . Édité par Davy Defaud et ZeroHeure. Modéré par ZeroHeure. Licence CC By‑SA.
28
17
juin
2018
Matériel

ANAVI Light Controller est une nouvelle carte matérielle libre pour contrôler un ruban de DEL (LED strip RGB). Ce projet est libre et conçu avec KiCAD, et disponible à l’achat à partir de 25 € jusqu’au 27 juin 2018.
plan du Anavi Light Controller sur KiCAD
La carte peut être utilisée de façon autonome avec le logiciel embarqué de démo en se connectant sur une page Web (MQTT d’Eclipse Paho). Mais passer par Internet via un broker MQTT public n’est peut‐être pas idéal pour tous, donc une autre solution est tout aussi envisageable via une passerelle locale (et optionnellement accessible à distance).

Naturellement, ce microcontrôleur (MCU) ESP8266 peut être aussi reprogrammé, c’est une alternative intéressante aux populaires Arduino car un bloc Wi‐Fi (pas libre ?) est intégré au MCU.

Journal Le MOOC de la CNIL est de retour

Posté par  . Licence CC By‑SA.
Étiquettes :
26
27
juin
2022

Le MOOC de la CNIL est de retour, tout beau et complété : https://www.cnil.fr/fr/le-mooc-de-la-cnil-est-de-retour-dans-une-nouvelle-version-enrichie

C'est un super outil de formation. En une demi-journée, c'est le meilleurs moyen de connaître d'une façon complète et synthétique tout ce qui concerne la protection des données. Et il y a une certification à la fin. Je l'ai passé l'an dernier et l'ai fait passer à des élèves, c'est un excellent cours. Je mets un pouce vers le haut/Like/J'aime/Pertinent/autre jugement anonyme public.

Ackify CE : preuve de lecture cryptographique en Go + Vue3

Posté par  (site web personnel) . Édité par Xavier Teyssier, Benoît Sibaud et Julien Jorge. Modéré par Julien Jorge. Licence CC By‑SA.
26
27
nov.
2025
Golang

Ackify CE est une plateforme open-source (AGPL v3) permettant de générer des preuves de lecture cryptographiquement vérifiables pour des documents internes.

Le problème

Les organisations doivent souvent prouver qu'un collaborateur a lu un document (politique RGPD, charte de sécurité, formation obligatoire). Les solutions existantes sont soit trop lourdes (signature électronique qualifiée comme DocuSign à 10-30€/utilisateur/mois), soit non sécurisées (simple email).

La solution

Ackify génère des preuves de lecture cryptographiques avec :

  • Signatures Ed25519 (même algo que SSH)
  • Horodatage immutable (PostgreSQL triggers)
  • Hash chain blockchain-like
  • Vérification offline possible

Cas d'usage

  • Validation de politiques internes (sécurité, RGPD)
  • Attestations de formation obligatoire
  • Prise de connaissance de procédures
  • Accusés de réception contractuels

Différence avec DocuSign

Ackify n'est pas une alternative à DocuSign pour des contrats juridiques. C'est une solution simple pour des besoins internes où la signature qualifiée est overkill.

N'hésitez pas si vous avez des questions techniques !

Journal LinkedIn, c'est terminé ! Merci l'exploitation des données pour l'IA générative

24
19
sept.
2024

Cher 'nal,

Ceci est une prose que je ne pensais pas devoir rédiger aussi vite.

Cependant, à voir l'impact massif que peut avoir cette nouvelle explosive (aucun lien avec l'actualité au Moyen-Orient ou en Europe de l'Est, détendez-vous 😅), je me dois de consacrer une partie de mon temps de cerveau disponible pour rédiger un avertissement à destination du public (du moins, pour les moules<).

Pourtant, je le sentais venir ce coup-là. Ma procrastination va me perdre et le temps (…)

PiaLab version 1.2, l'accompagnement dans le RGPD

24
18
juil.
2018
Sécurité

Dans le cadre du RGPD, la CNIL fournit un outil open source nommé PIA pour faciliter et accompagner la conduite d’une analyse d’impact relative à la protection des données. En simplifiant beaucoup, ces analyses d’impact sont à réaliser lorsque l’on exécute des traitements sur des données à caractère personnel afin d’évaluer les risques que ces traitements peuvent provoquer.

PiaLab, un projet issu d’une divergence (« fork ») du code source de PIA de la CNIL, revisité au point qu’il finit par ne ressembler à son parent que visuellement, est sorti en version 1.2. Après une première version 1.0 sortie il y a un mois, la divergence avec PIA de la CNIL se fait maintenant largement ressentir : l’infrastructure (back‐end) est sous Symfony 4, la partie frontale (« front‐end ») a fait l’objet d’une migration sous Angular 5.2 et réécrit à 75 %, des tests automatisés ont été ajoutés… Le projet n’attend plus que de voir la CNIL fusionner le code de PiaLab dans PIA… Qui sait ?

PiaLab en version 1.2 (et en particulier par rapport à PIA), c’est une gestion de profils utilisateurs (DPD, responsable de traitement, etc.), une implémentation des flux de travaux (« workflow ») PIA / ISO 29134, l’utilisation de modèles de traitement pour faciliter le démarrage de la mise en conformité, l’intégration de fonctionnalités spécifiques multi‐structures ou de DPD externalisés‐mutualisés, la cartographie des traitements et leur organisation par catégorie d’activités de traitement.

En bref, si PiaLab atteint son but, il deviendra l’outil indispensable de votre DPD, dès que vous en mesurerez les potentiels. Structuration de la mise en conformité alignée sur les recommandations CNIL, robustesse, souplesse, évolutions régulières, couverture fonctionnelle qui avance par secteur en allant au fond de chaque question, une feuille de route lisible… Pour le vérifier, une seule solution : essayez PiaLab !

Journal Enregistrement de la plaque d'immatriculation aux péages

Posté par  . Licence CC By‑SA.
22
2
août
2023

l'autre jour, je conduisais une voiture et j'ai du prendre l'autoroute.
Je prends un ticket à l'entrée du péage, et à la sortie -> ticket illisible. Me vlà bien embêté, il n'y a absolument aucune impression sur le ticket, et je me vois déjà payer une somme astronomique étant dans l'incapacité de prouver le péage par lequel je suis entré.

J'appuye un peu stressé sur l'interphone et je discute avec l'aimable préposé:

-"Votre machine me dit ticket illisible, que faire (…)

GDPR : les actions indispensables de conformité (étude longue)

Posté par  . Édité par Benoît Sibaud, ZeroHeure et Davy Defaud. Modéré par Nÿco. Licence CC By‑SA.
Étiquettes :
21
3
juil.
2017
Justice

Le site Données personnelles publie une étude assez complète sur le règlement européen en matière de protection des données personnelles qui entrera en vigueur en mai 2018 (le GDPR / RGPD) et qui va révolutionner la protection de la vie privée. Les nouvelles sanctions, en particulier, vont inciter les organisations (les entreprises et l’État) à appliquer cette règlementation. Le règlement est long (100 pages — 99 articles de loi…), mais voici en substance onze actions pratiques qui peuvent être mises en œuvre pour se préparer au règlement :

  1. minimiser les données personnelles collectées ;
  2. s’assurer du fondement juridique du traitement ;
  3. éviter de traiter des données sensibles ;
  4. afficher les mentions légales ;
  5. respecter le droit à la portabilité des données ;
  6. mettre en place un registre de conformité ;
  7. assurer la sécurité des données personnelles ;
  8. créer un registre de violations de données personnelles ;
  9. nommer un délégué à la protection des données ou data privacy officer (DPO) ;
  10. mettre en place une évaluation d’impact sur la vie privée ou privacy impact assessment (PIA) pour les traitements les plus sensibles ;
  11. s’assurer de ne pas transférer des données personnelles hors union européenne.

À méditer !

Journal Une surprenante décision de la justice belge

Posté par  . Licence CC By‑SA.
21
4
fév.
2022

Bonjour Nal,

Chez nous en Belgique, c'est bien connu, on ne nomme pas les choses comme en France. Ça vous fait souvent rire (et nous aussi).

Mais trêve de considérations linguistiques, la CNIL au plat pays s'appelle l'APD, pour "Autorité de Protection des Données". Et chez ces gens-là, pour paraphraser un de nos chanteurs (qui n'est pas Stromae), on ne rigole pas, Monsieur, on ne rigole pas. On décide.

La décision tombée aujourd'hui est assez surprenante, je ne sais pas (…)