{"id":7264,"date":"2021-10-29T15:54:20","date_gmt":"2021-10-29T15:54:20","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3015\/"},"modified":"2026-05-11T00:19:10","modified_gmt":"2026-05-11T00:19:10","slug":"alice-au-pays-des-nuages","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2021\/10\/29\/alice-au-pays-des-nuages\/","title":{"rendered":"Alice au pays du Cloud"},"content":{"rendered":"<p><strong>Le cloud attire par sa mise en \u0153uvre simple et sans tracas, ainsi que par un maximum de scalabilit\u00e9. De plus, il est vant\u00e9 pour la possibilit\u00e9 de r\u00e9duire les investissements en IT et de les orienter vers les domaines \u00e0 valeur ajout\u00e9e de l&rsquo;entreprise. Cependant, il est n\u00e9cessaire de faire preuve de prudence ! <\/strong><\/p>\n<p>Rapidement, il peut arriver qu&rsquo;il y ait une violation des droits des personnes concern\u00e9es au sens du RGPD et que la Reine Rouge vous intente litt\u00e9ralement un proc\u00e8s. Comme pour Alice au pays des merveilles, la protection des donn\u00e9es personnelles peut sembler aussi merveilleuse et parfois obscure pour l&rsquo;utilisateur du cloud que cette histoire.<\/p>\n<h2>Les g\u00e2teaux vol\u00e9s<\/h2>\n<p>Les donn\u00e9es personnelles sont souvent aussi pr\u00e9cieuses pour les personnes concern\u00e9es que les g\u00e2teaux vol\u00e9s pour la Reine Rouge. Mais comment peut-il arriver que ces donn\u00e9es disparaissent, alors que les fournisseurs de cloud vantent une conformit\u00e9 exemplaire et le respect du RGPD ? Dans l&rsquo;\u00e9tude \u00ab <a href=\"https:\/\/www.bundestag.de\/resource\/blob\/852984\/692120a134f9e79999c6f4170a47859a\/WD-3-102-21-pdf-data.pdf\">RGPD et utilisation des services cloud am\u00e9ricains<\/a> \u00bb<\/p>\n<div id=\"attachment_3016\" style=\"width: 260px\" class=\"wp-caption alignright\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-3016\" class=\"wp-image-3016 size-medium\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-250x167.jpg\" alt=\"\" width=\"250\" height=\"167\" srcset=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-250x167.jpg 250w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-768x513.jpg 768w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-700x467.jpg 700w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-120x80.jpg 120w\" sizes=\"auto, (max-width: 250px) 100vw, 250px\" \/><p id=\"caption-attachment-3016\" class=\"wp-caption-text\">Ne laissez pas vos g\u00e2teaux  &#8211;  euh, vos donn\u00e9es personnelles  &#8211;  vous \u00eatre vol\u00e9s. Voici ce \u00e0 quoi vous devez pr\u00eater attention. Source : Adobe Stock \/ Olyina<\/p><\/div>\n<p>du service scientifique du Bundestag allemand, la probl\u00e9matique, que l&rsquo;on peut d\u00e9j\u00e0 deviner \u00e0 partir du titre, est pr\u00e9sent\u00e9e de mani\u00e8re tr\u00e8s concise. Ainsi, il existe un risque de divulgation non autoris\u00e9e de donn\u00e9es personnelles en raison de l&rsquo;acc\u00e8s par les autorit\u00e9s de s\u00e9curit\u00e9 am\u00e9ricaines dans le cadre du <strong>CLOUD Act<\/strong> (Clarifying Lawful Overseas Use of Data Act). Il est \u00e0 noter que, en raison des affiliations au sein des groupes, on ne peut pas partir du principe que l&rsquo;acc\u00e8s est s\u00e9curis\u00e9, m\u00eame si le serveur du fournisseur de cloud est situ\u00e9 dans l&rsquo;EEE. De plus, en cas de violation de la protection des donn\u00e9es, notamment en lien avec des acc\u00e8s bas\u00e9s sur le CLOUD Act, il n&rsquo;existe aucune voie juridique pour les personnes concern\u00e9es.<\/p>\n<p>Une autre probl\u00e9matique peut \u00e9merger des efforts accrus de <a href=\"https:\/\/www.heise.de\/news\/Saubere-AWS-Amazon-plant-wohl-staerkere-Loeschung-nicht-regelkonformen-Contents-6180997.html\">r\u00e9gulation des contenus web<\/a>. Ainsi, les espaces de stockage cloud sont d\u00e9j\u00e0 recherch\u00e9s pour des contenus relevant du droit p\u00e9nal, par exemple avec l&rsquo;objectif fondamentalement l\u00e9gitime de prot\u00e9ger les enfants. Cependant, il est d\u00e9j\u00e0 difficile pour le responsable d&rsquo;\u00e9valuer actuellement l&rsquo;ampleur de l&rsquo;acc\u00e8s aux donn\u00e9es et la mani\u00e8re dont les donn\u00e9es sont trait\u00e9es. Un d\u00e9veloppement suppl\u00e9mentaire des recherches en ligne par des fournisseurs de cloud priv\u00e9s peut \u00e9ventuellement poser des probl\u00e8mes au-del\u00e0 de la protection des donn\u00e9es personnelles, si par exemple des donn\u00e9es commerciales sont concern\u00e9es.<\/p>\n<h2>Le Chapelier invite au th\u00e9<\/h2>\n<p>Face \u00e0 toutes les exigences et promesses, il est parfois difficile de garder une vue d&rsquo;ensemble et d&rsquo;\u00e9valuer les mesures \u00e0 prendre pour garantir un traitement des donn\u00e9es conforme au droit. Puisque, pour les fournisseurs de cloud am\u00e9ricains, un <strong>transfert de donn\u00e9es vers les \u00c9tats-Unis<\/strong> (pays tiers non s\u00fbr) doit \u00eatre envisag\u00e9, un traitement des donn\u00e9es ne peut se faire qu&rsquo;en tenant compte de l&rsquo;art. 44 du RGPD. Mais depuis le jugement <strong>Schrems II<\/strong> de la CJUE, selon lequel un transfert de donn\u00e9es ne peut plus \u00eatre bas\u00e9 sur une d\u00e9cision d&rsquo;ad\u00e9quation de la Commission europ\u00e9enne, on a parfois l&rsquo;impression de ne pas obtenir la tasse de th\u00e9 promise.<\/p>\n<p>Les bases de traitement l\u00e9gitimes au sens du RGPD restent les contrats avec des entreprises qui prouvent leur traitement conforme \u00e0 la protection des donn\u00e9es via des <a href=\"https:\/\/edpb.europa.eu\/our-work-tools\/accountability-tools\/bcr_en\"><strong>BCR (R\u00e8gles d&rsquo;entreprise contraignantes approuv\u00e9es)<\/strong><\/a> ou la conclusion des <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/international-dimension-data-protection\/standard-contractual-clauses-scc_en\"><strong>nouveaux SCC (Clauses contractuelles types de l&rsquo;UE)<\/strong><\/a>. Il est alors n\u00e9cessaire de mettre en \u0153uvre des mesures suppl\u00e9mentaires pour prot\u00e9ger les donn\u00e9es personnelles. L&rsquo;objectif est une <strong>protection ad\u00e9quate des donn\u00e9es contre l&rsquo;acc\u00e8s par les autorit\u00e9s de s\u00e9curit\u00e9 am\u00e9ricaines<\/strong>.<\/p>\n<h2>Sortir du labyrinthe<\/h2>\n<p>&nbsp;<\/p>\n<p>Tout comme le Chat du Cheshire montre un chemin \u00e0 Alice, le RGPD recommande avec l&rsquo;art. 32 al. 1 lit. a la <strong>pseudonymisation<\/strong> et le <strong>chiffrement<\/strong> comme moyens techniques appropri\u00e9s pour r\u00e9pondre \u00e0 ces exigences. Le EDPB (European Data Protection Board) d\u00e9finit dans les \u00ab <a href=\"https:\/\/edpb.europa.eu\/system\/files\/2021-07\/eppb_guidelines_202007_controllerprocessor_final_en.pdf\">Guidelines 07\/2020 on the concepts of controller and processor in the GDPR Version 2.0<\/a> \u00bb l&rsquo;exigence que les <strong>donn\u00e9es personnelles doivent \u00eatre chiffr\u00e9es avant la transmission<\/strong> et que la cl\u00e9 ne doit pas \u00eatre connue du fournisseur de cloud.<\/p>\n<p>Le TeleTrust fournit avec le <a href=\"https:\/\/www.teletrust.de\/publikationen\/broschueren\/cloud-security\/\"><strong>guide de s\u00e9curit\u00e9 cloud<\/strong><\/a> un bon et compact aper\u00e7u des mesures pour une utilisation s\u00e9curis\u00e9e des applications cloud. Sous le point <em>Int\u00e9gration du chiffrement<\/em>, une pr\u00e9sentation et une comparaison des termes courants sont fournies.<\/p>\n<div id=\"attachment_3017\" style=\"width: 260px\" class=\"wp-caption alignright\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-3017\" class=\"wp-image-3017 size-medium\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-250x167.jpg\" alt=\"\" width=\"250\" height=\"167\" srcset=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-250x167.jpg 250w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-768x512.jpg 768w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-700x467.jpg 700w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-120x80.jpg 120w\" sizes=\"auto, (max-width: 250px) 100vw, 250px\" \/><p id=\"caption-attachment-3017\" class=\"wp-caption-text\">Il existe diff\u00e9rentes possibilit\u00e9s de chiffrement des donn\u00e9es, chacune avec ses propres avantages et inconv\u00e9nients. Source : Adobe Stock \/ Dario Lo Presti<\/p><\/div>\n<p>De nombreux fournisseurs ont impl\u00e9ment\u00e9 des solutions <strong>BYOK<\/strong> (Bring Your Own Key), o\u00f9 la cl\u00e9 utilis\u00e9e pour chiffrer les donn\u00e9es est transf\u00e9r\u00e9e dans l\u2019infrastructure du fournisseur de cloud et lui devient ainsi \u00ab techniquement \u00bb connue. Cela permet d\u2019atteindre la fonctionnalit\u00e9 d\u2019une gestion automatis\u00e9e des cl\u00e9s (<strong>Service Managed Keys<\/strong>), pilot\u00e9e par le fournisseur de cloud.<\/p>\n<p>Cela offre certes une bonne protection au sens de la cybers\u00e9curit\u00e9, mais ne remplit pas les exigences juridiques en mati\u00e8re de protection des donn\u00e9es !<\/p>\n<p>Il convient de veiller \u00e0 ce que le fournisseur de la solution cloud propose une m\u00e9thode conforme au principe <strong>HYOK<\/strong> (Hold Your Own Key), utilisant deux cl\u00e9s : une cl\u00e9 d\u00e9tenue exclusivement par le client, sans laquelle les donn\u00e9es ne peuvent \u00eatre d\u00e9chiffr\u00e9es, et une deuxi\u00e8me cl\u00e9 int\u00e9gr\u00e9e dans l\u2019infrastructure du fournisseur de cloud, permettant la gestion des cl\u00e9s dans le cloud. Cette approche pr\u00e9sente l\u2019avantage de pr\u00e9server les mesures de s\u00e9curit\u00e9 informatique telles que l\u2019\u00e9change automatis\u00e9 des cl\u00e9s, ce qui n\u2019est souvent pas le cas avec une solution HYOK pure, ou impliquerait un effort administratif nettement plus important.<\/p>\n<p>Les solutions propos\u00e9es peuvent \u00e9galement s\u2019appliquer \u00e0 petite \u00e9chelle. Ainsi, l\u2019utilisation de Google Drive, OneDrive ou Dropbox, sans mesures compl\u00e9mentaires, constitue un cas probl\u00e9matique sur le plan de la protection des donn\u00e9es. Des applications telles que <a href=\"https:\/\/cryptomator.org\/de\/\"><strong>Cryptomator<\/strong><\/a> permettent un stockage conforme au RGPD et peuvent aussi \u00eatre utilis\u00e9es dans un contexte priv\u00e9. Le principe repose sur la cr\u00e9ation, par exemple sur Dropbox, d\u2019un dossier chiffr\u00e9 via Cryptomator, dans lequel les fichiers peuvent ensuite \u00eatre stock\u00e9s en toute s\u00e9curit\u00e9. Ainsi, la capacit\u00e9 de synchronisation des applications cloud est conserv\u00e9e tout en r\u00e9pondant aux exigences de la protection des donn\u00e9es.<\/p>\n<p>Avec des solutions comme celles-ci, vous parvenez ainsi \u00e0 ce que personne ne vole vos pr\u00e9cieux g\u00e2teaux, c&rsquo;est-\u00e0-dire les donn\u00e9es personnelles. Nous vous conseillons volontiers sur votre configuration cloud individuelle pour garantir une protection des donn\u00e9es irr\u00e9prochable et une haute s\u00e9curit\u00e9 informatique.<\/p>\n<h5><a href=\"https:\/\/msecure.de\/kontakt\/\">N&rsquo;h\u00e9sitez pas \u00e0 nous contacter \u00e0 ce sujet !<\/a><\/h5>\n<p><span class=\"NormalTextRun BCX4 SCXW29721201\">Beaucoup de questions<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">, <\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">mais pas de r\u00e9ponses ? Nous pouvons vous aider ! Les experts de <\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">msecure<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"> vous conseillent volontiers sur les questions de protection des donn\u00e9es et de s\u00e9curit\u00e9 informatique pour votre configuration cloud individuelle.<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"><a href=\"https:\/\/msecure.de\/kontakt\/\"> En savoir plus !<\/a><\/span><\/p>\n<h2>Faits cl\u00e9s<\/h2>\n<p><strong>Mise en \u0153uvre du RGPD :<\/strong> Seulement 28 pour cent des entreprises allemandes se consid\u00e8rent comme enti\u00e8rement conformes au RGPD.<\/p>\n<p><strong>Sanction individuelle la plus \u00e9lev\u00e9e :<\/strong> 1,2 milliard d&rsquo;euros contre Meta (2023)  &#8211;  la sanction RGPD la plus \u00e9lev\u00e9e \u00e0 ce jour.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<h3>Quelles sanctions menacent en cas de violation du RGPD ?<\/h3>\n<p>Des amendes pouvant aller jusqu&rsquo;\u00e0 20 millions d&rsquo;euros ou 4 pour cent du chiffre d&rsquo;affaires mondial annuel  &#8211;  selon le montant le plus \u00e9lev\u00e9. S&rsquo;ajoutent des demandes \u00e9ventuelles de dommages et int\u00e9r\u00eats de la part des personnes concern\u00e9es.<\/p>\n<h3>Qu&rsquo;est-ce qu&rsquo;une \u00e9valuation d&rsquo;impact sur la protection des donn\u00e9es ?<\/h3>\n<p>Une EIPD est une \u00e9valuation syst\u00e9matique des risques d&rsquo;un traitement de donn\u00e9es pour les droits et libert\u00e9s des personnes concern\u00e9es. Elle est obligatoire si le traitement pr\u00e9sente probablement un risque \u00e9lev\u00e9  &#8211;  par exemple en cas de profilage, de surveillance vid\u00e9o ou de traitement de cat\u00e9gories particuli\u00e8res de donn\u00e9es.<\/p>\n<h3>Le RGPD s&rsquo;applique-t-il \u00e9galement aux petites entreprises ?<\/h3>\n<p>Oui, le RGPD s&rsquo;applique \u00e0 toute entreprise, ind\u00e9pendamment de sa taille, qui traite des donn\u00e9es personnelles de citoyens de l&rsquo;UE. Les petites entreprises b\u00e9n\u00e9ficient de quelques all\u00e8gements (par exemple, pas de registre des activit\u00e9s de traitement pour moins de 250 employ\u00e9s en cas de traitement non \u00e0 risque), mais doivent respecter tous les principes de base.<\/p>\n<h2>Articles connexes<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/?p=6865\">RGPD 2026 : Ce qui change et sur quoi les entreprises doivent veiller<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/02\/24\/securite-multi-cloud-2026-risques-majeurs\/\">S\u00e9curit\u00e9 multi-cloud 2026 : Les 5 plus grands risques et comment les r\u00e9soudre<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2023\/02\/01\/post_id-2062\/\">Comment le machine learning est utilis\u00e9 dans la s\u00e9curit\u00e9 informatique<\/a><\/li>\n<\/ul>\n<h3>Plus du r\u00e9seau MBF Media<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">R\u00e9aliser une migration cloud en toute s\u00e9curit\u00e9<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : Adobe Stock \/ Haibullaev<\/em><\/p>\n<p><strong>Fait :<\/strong> Les co\u00fbts moyens d&rsquo;une perte de donn\u00e9es \u00e9taient de 4,88 millions de dollars en 2025 selon IBM.<\/p>\n<p><strong>Fait :<\/strong> Les amendes RGPD peuvent aller jusqu&rsquo;\u00e0 20 millions d&rsquo;euros ou 4 pour cent du chiffre d&rsquo;affaires mondial annuel.<\/p>\n<\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li>Dans l&rsquo;\u00e9tude \u00ab RGPD et utilisation des services cloud am\u00e9ricains \u00bb  Ne laissez pas vos g\u00e2teaux  &#8211;  euh, vos donn\u00e9es personnelles  &#8211;  vous \u00eatre vol\u00e9s. Voici ce \u00e0 quoi vous devez pr\u00eater attention.<\/li>\n<li>Le EDPB (European Data Protection Board) d\u00e9finit dans les \u00ab Guidelines 07\/2020 on the concepts of controller and processor in the GDPR Version 2.0 \u00bb l&rsquo;exigence que les donn\u00e9es personnelles doivent \u00eatre chiffr\u00e9es avant la transmission &#8230;<\/li>\n<li> Il existe diff\u00e9rentes possibilit\u00e9s de chiffrement des donn\u00e9es, chacune avec ses propres avantages et inconv\u00e9nients.<\/li>\n<li>De plus, il est vant\u00e9 pour la possibilit\u00e9 de r\u00e9duire les investissements en IT et de les orienter vers les domaines \u00e0 valeur ajout\u00e9e de l&rsquo;entreprise.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"Le cloud attire par sa mise en \u0153uvre simple et sans tracas, ainsi que par un maximum de scalabilit\u00e9. De plus, il est vant\u00e9 pour la possibilit\u00e9 de r\u00e9duire les investissements en IT et de les orienter vers les domaines \u00e0 valeur ajout\u00e9e de l&rsquo;entreprise. Cependant, il est n\u00e9cessaire de faire preuve de prudence ! [&hellip;]","protected":false},"author":55,"featured_media":3024,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"alice","_yoast_wpseo_title":"Alice au pays du Cloud","_yoast_wpseo_metadesc":"Cloud : r\u00e9duisez vos co\u00fbts IT et gagnez en flexibilit\u00e9. D\u00e9couvrez comment optimiser votre infrastructure d\u00e8s maintenant !","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3015"],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-7264","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":9,"wpml_language":"fr","wpml_translation_of":3015,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7264"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7264\/revisions"}],"predecessor-version":[{"id":14569,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7264\/revisions\/14569"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/3024"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}