- L’évaluation de la protection des données des utilisations de l’informatique en nuage est basée sur les risques ; l’exclusion absolue des risques théoriques n’est pas exigée.
- Pour les transferts à l’étranger, une protection adéquate/appropriée est suffisante ; cela correspond à l’approche basée sur les risques de la LPD.
- Un examen minutieux au cas par cas montre souvent qu’avec des mesures de protection appropriées, le risque d’accès des autorités par les fournisseurs d’accès américains reste faible.
Le site Association pour la protection des données d’entreprise (VUD) a demandé, au vu des discussions actuellement en cours “FAQ sur l’utilisation des technologies cloud” a été publié. Le document est daté du 26 août 2022 et ici sur le site du VUD peut être consulté.
La FAQ ou les réponses sont classées par les questions suivantes articulés :
- L’utilisation de solutions cloud de fournisseurs américains est-elle autorisée par le droit suisse de la protection des données ?
- Pourquoi l’accès des autorités étrangères est-il soudain devenu un problème – ce risque a toujours existé ?
- Quel est le rapport avec la Suisse ?
- La loi exige-t-elle l’exclusion de tout risque théorique ?
- L’utilisation des solutions cloud des hyperscaleurs américaines peut-elle donner lieu à un accès depuis les États-Unis si nous choisissons de stocker les données en Europe ?
- La discussion semble tourner autour du US CLOUD Act et d’autres dispositions du droit américain – pourquoi ?
- Quelles sont les exigences particulières applicables aux personnes soumises au secret professionnel et au secret de fonction ?
- Les contrats des grands fournisseurs de cloud sont-ils adaptés ? Est-il possible de négocier ?
- Le lieu de stockage des données et le siège du fournisseur jouent-ils un rôle ?
- Quel est le niveau de cryptage requis par le droit suisse ?
- Comment doit-on procéder à une évaluation des risques concernant le droit américain ?
- Quels sont les autres risques à prendre en compte lors du passage au cloud ?
Les FAQ sont les suivantes Take-aways précède le nom de l’entreprise :
L’approche basée sur les risques est un principe du droit de la protection des données – depuis toujours et même après la révision de la loi sur la protection des données. Il s’applique également à la communication de données personnelles à l’étranger.
Pour la communication de données personnelles à l’étranger, il suffit, selon la loi sur la protection des données, d’une protection “adéquate” et, à l’avenir, d’une protection “appropriée”, ce qui correspond à l’approche basée sur les risques. L’exclusion de tout risque théorique n’est pas exigée.
Le risque lié aux projets d’informatique en nuage doit être examiné au cas par cas. Il en ressort souvent que même dans le cas de services en nuage impliquant des fournisseurs américains, le risque d’un accès des autorités étrangères est faible et supportable du point de vue de la protection des données si des mesures de protection appropriées sont prises.
Avertissement : l’auteur de cet article est le secrétaire adjoint de la VUD, David Rosenthal.