- Le cryptage de transport (TLS selon TR-02102 – 2) est considéré comme la norme minimale et doit être rendu possible pour les e‑mails ciblés reçus.
- Les responsables devraient examiner les signatures DKIM pour vérifier les domaines de l’expéditeur et l’authenticité des e‑mails.
- En cas de risques particuliers ou élevés, des mesures plus strictes sont obligatoires, notamment le cryptage de bout en bout et le cryptage de transport qualifié.
- Les détenteurs de secrets professionnels et les fournisseurs de services de messagerie publics doivent garantir des restrictions d’accès et des directives BSI (TR-03108 – 1).
La conférence allemande sur la protection des données (DSK) a publié une Orientation sur les mesures de protection des données à caractère personnel lors de la transmission par e‑mail (datée du 13 mars 2020). Elle explique Mesures de protection au sens des articles 5(1)(f), 25 et 32 du RGPD, que les responsables du traitement, mais aussi les sous-traitants et les “fournisseurs publics de services de courrier électronique” doivent respecter lors de l’envoi de leurs messages. Envoi d’e-mails par voie de transport à remplir.
Les conseils sont donnés sous réserve d’exigences différentes en fonction des risques du cas d’espèce et ne concernent que le cryptage du transport et non la protection des données dormantes. Dans cette mesure, elles s’entendent toutefois comme obligatoire.
En résumé, la CCPD est d’avis que
- Cryptage du transport constitue une norme minimale. Toute personne qui reçoit (collecte, c’est-à-dire par exemple via une invitation sur un site web ou dans le cadre d’un accord) des e‑mails de manière ciblée doit donc créer les conditions d’un cryptage de transport (au minimum, la mise en place de Connexions TLS conformément à la directive technique TR-02102 – 2 “Procédés cryptographiques : Utilisation de la sécurité de la couche de transport (TLS)”. de l’Office fédéral allemand de la sécurité des technologies de l’information (BSI)) :
L’utilisation du cryptage de transport offre une protection de base et constitue une mesure minimale pour répondre aux exigences légales. Dans les situations de traitement présentant des risques normaux, le cryptage du transport permet déjà de réduire suffisamment les risques.
- Les responsables qui reçoivent des e‑mails ciblés “devraient” en outre Signatures DKIM vérifierIl est possible de vérifier, à l’aide d’une clé publique du domaine de l’expéditeur, si l’e-mail provient effectivement d’un certain domaine.
- Sur risques particuliers certaines exigences plus strictes s’appliquent.
- Bem Envoi d’e-mails les responsables devraient se référer à la TR 03108 – 1 (“Transport sécurisé des e‑mails”) et doivent garantir un cryptage de transport obligatoire. En cas de risques élevés, les responsables doivent procéder “régulièrement” à un cryptage de bout en bout et à un cryptage de transport qualifié.
- Celui qui a donné à un Secret professionnel selon § 203 du code pénal allemand doit veiller à ce que seuls les services autorisés puissent décrypter les messages.
- Les fournisseurs publics de services de courrier électronique doivent respecter les exigences de la directive technique TR 03108 – 1 de l’Office fédéral allemand de la sécurité dans la technologie de l’information (BSI).
Le guide d’orientation contient des indications plus détaillées sur les différents points et procédures.