SlideShare une entreprise Scribd logo
1  sur  35
Télécharger pour lire hors ligne
Atelier CNIL - Biométrie
Eric Delisle – Responsable du service SQSRH
Régis Chatellier – Innovation & Prospective
3
- Informer & conseiller
- Guides pratiques, tutoriels, vidéo
- Ateliers pour les DPO
- Labels, recommandation
- Contrôler & sanctionner
- Déclarations & autorisations
- Contrôles sur place et à distance
- Sanctions
La CNIL à Station F par French Tech Central
4
Offre de services organisée autour d’ateliers:
• Ateliers de sensibilisation: approfondissement RGPD (PIA,
DPO, … )
• Ateliers thématiques: Healthtech, Fintech, IoT, …
• Travaux pratiques: tag management, onboarding apps,…
6
Explorer
LINC explore le futur de
la société numérique,
pour mieux anticiper
l’impact de l’usage des
innovations
technologiques sur la
vie privée et les libertés.
Expérimenter
LINC pilote des projets
d’expérimentation, pour
mieux cerner les usages
numériques émergents.
Échanger
LINC créé du lien entre
les acteurs de la société
numérique (entreprises,
institutions, assos,
société civile…), pour
mieux les informer face
aux nouveaux enjeux
reliant éthique, libertés,
et vie privée.
7
Explorer
Introduction au RGPD
9
10
+
Les grands principes I&L demeurent
Licéité, loyauté,
transparence
Limitation
des finalités
Minimisation
des données
Exactitude
Limitation de la
conservation
Intégrité et
confidentialité
Respect des droits
des personnes:
• Information,
• consentement
• rectification,
opposition
• accès,
suppression
+
11
Et quelques nouveautés…
12
Critère de ciblage
Sanctions augmentées
Principe de responsabilité
« accountability »
Portabilité
Partage des responsabilités
Le Délégué à la Protection des
Données (DPO)
Qu’appelle-t-on
biométrie ?
14
Qu’appelle t-on biométrie ?
Données biométriques :
•Juridique : « données (…) résultant d'un traitement technique
spécifique, relatives aux caractéristiques physiques, physiologiques ou
comportementales d'une personne physique, qui permettent ou
confirment son identification unique, telles que des images faciales ou
des données dactyloscopiques » (art. 4 RGPD)
•Technique : Caractéristique biologique (anatomique ou physiologique) ou
comportementale mesurable pouvant être utilisée pour la reconnaissance
automatique
Traitement biométrique :
• Juridique : Traitement « des données biométriques aux fins d'identifier
une personne physique de manière unique » (art. 9 RGPD)
• Technique : Méthode de reconnaissance d’un individu basée sur des
caractéristiques biométriques
15
Trois grandes catégories de procédés biométriques
Physiologique
Odeur, sang, salive, urine,
ADN, etc.
Anatomique
Empreintes digitales, forme
de la main, voix, traits du
visage, dessin du réseau
veineux de l'œil, etc.
Comportemental
Dynamique de la signature
(vitesse de déplacement du
stylo, accélérations, pression
exercée, inclinaison), façon
d'utiliser un clavier
d'ordinateur (pression
exercée, vitesse de frappe),
manière de marcher
(démarche), etc.
16
Attributs des données biométriques
Universelles
Existent chez tous les
individus
Mesurables/modélisables
Permettent des
comparaisons statistiques
Uniques/discriminantes
Différenciation d’un individu
par rapport à un autre
Permanentes
Stables dans le temps
Infalsifiables
Enregistrables
Les caractéristiques d'un
individu peuvent être
collectées
Rappel : qu’est-ce qu’un gabarit ?
17
La CNIL impose que seul le gabarit et non une image de la caractéristique biométrique soit conservé
Image de l’empreinte
Détection des minuties
= données biométriques
Modélisation par algorithme
Réglages des dispositifs
TFR et TFA étant liés, suivant l’application on va privilégier l’un ou l’autre
18
Système très restrictif Système très permissif
19
Termes
Vérification (ou authentification)
« Suis-je bien X ? »
Identification :
« Qui suis-je ? »
Reconnaissance
Terme générique qui recouvre à la fois la vérification et l’identification
Mode fermé Mode ouvert
La conservation des modèles/gabarits
- Les types de conservation
• Type 1 : support individuel
• Type 2 : base centrale chiffrée à la main de l’utilisateur
• Type 3 : base centrale
- Un choix en fonction du but l’ authentification/vérification ou de l’identification
- Les anciens critères : sans trace/avec trace
20
21
Risques
Usurpation d’identité :
l’irrévocabilité de la
donnée
• Fiabilité vs irrévocabilité
• Caractère probabiliste
Données par nature pas
confidentielles, au contraire
d'un mot de passe.
Très difficile de réserver
l'usage d'une donnée
biométrique à un SI donné
Traçage des personnes
Sécurité vs protection des
données
Conclusion : la biométrie en tant que facteur d’authentification doit être :
justifiée par un contexte/besoin particulier
encadrée par des mesures strictes pour réduire les risques
Biométrie
sur le lieu de travail
RGPD et biométrie RH
1. Un patrimoine normatif important : les autorisations uniques
2. La reconnaissance de la donnée biométrique en tant que « donnée
sensible » (art. 9)
3. La particularité du secteur travail : l’absence de consentement libre
23
Le règlement type
1. Un nouveau pouvoir règlementaire à disposition de la CNIL en matière de « en vue
d'assurer la sécurité des systèmes de traitement de données à caractère personnel et de
régir les traitements de données biométriques, génétiques et de santé ».
2. Le règlement type contrôle d’accès sur lieux de travail
• La démonstration de la nécessité de recourir à un traitement de données biométriques
(justifier du type de biométrie choisie)
• Stockage sous le contrôle de la personne sauf démonstration de la nécessité de
recourir à un stockage en base
• Mesures de sécurité et AIPD
24
Contrôle d’accès
sur les lieux de loisirs
26
Biométrie sur les lieux de loisirs
- Démonstration de la nécessité de
recourir à la biométrie
- Gabarit biométrique sous le
contrôle de la personne concernée
- Existence d’un consentement
« libre » et donc d’une alternative
Biométrie dans les
smartphones des
particuliers
28
Deux types de dispositifs
• Dispositifs biométriques dont le gabarit est
stocké dans l’appareil, sous le seul contrôle du
particulier.
• Dispositifs biométriques fonctionnant depuis des
serveurs distants
29
Gabarit stocké dans l’appareil
• Appareils mobiles dont les dispositifs biométriques
fonctionnent de manière autonome, dans un environnement
totalement cloisonné au sein de l’appareil.
• Dans ces cas, la CNIL considère que les traitements mis en
œuvre à l’initiative et sous le seul contrôle de la personne
concernée, peuvent être couverts par l’exemption
domestique inscrite à l’article 2-2-c du RGPD.
30
Dispositifs biométriques fonctionnant depuis des
serveurs distants
• Effectuer une analyse d’impact relative à la protection des
données (AIPD) ou Privacy Impact Assessment.
• Cf. Risque élevé pour les droits et libertés des personnes
concernées compte tenu notamment de la sensibilité des
données traitées et du caractère innovant des
technologies employées.
31
Exemples de dispositifs autorisés par la CNIL
(pré-RGPD)
• Banque Postale : traitement de reconnaissance vocale
permettant de déclencher le pré-remplissage de formulaire de
paiement en ligne
• Natural Security Alliance : service d’authentification
biométrique accessible depuis une application à télécharger
sur les smartphones
La biométrie dans les
environnements ouverts
Conditions de traitement
1. Conditions :
- Consentement préalable des personnes
- Parcours alternatifs pour assurer un consentement libre
- Mécanisme d’information renforcé
2. La directive Police
3. Une prise de conscience
« La propension de la technologie de reconnaissance faciale à mettre en danger les libertés civiles surpasse
substantiellement ses bénéfices supposés, indique le texte adopté mardi 14 mai. La technologie va exacerber les
injustices raciales et menacer notre capacité à vivre libres de la surveillance permanente du gouvernement ».
Cette présentation, comme toutes les productions LINC, est mise à disposition, sous réserve des droits de
propriété intellectuelle de tiers et sauf mention contraire, selon les termes de la licence Creative Commons CC-BY.
Aux conditions suivantes :
- Attribution : vous devez créditer la source des contenus, intégrer un lien vers la licence et préciser la date à
laquelle le contenu a été récupéré. Vous devez indiquer ces informations par tous les moyens raisonnables, sans
toutefois suggérer que la CNIL vous soutient ou soutient la façon dont vous avez utilisé ses contenus.
- Lorsque ces contenus intègrent des éléments produits par des tiers, le contenu en question contient les mentions
des droits de ces tiers (généralement en bas de page). Vous devez vous y conformer.
https://linc.cnil.fr/

Contenu connexe

Tendances

BigDataBx #1 - BigData et Protection de Données Privées
BigDataBx #1 - BigData et Protection de Données PrivéesBigDataBx #1 - BigData et Protection de Données Privées
BigDataBx #1 - BigData et Protection de Données PrivéesExcelerate Systems
 
Protection Des Données avec la Biométrie Match On Card
Protection Des Données avec la Biométrie Match On CardProtection Des Données avec la Biométrie Match On Card
Protection Des Données avec la Biométrie Match On CardSylvain Maret
 
L'automatisation au service de la cybersécurité
L'automatisation au service de la cybersécuritéL'automatisation au service de la cybersécurité
L'automatisation au service de la cybersécuritéAntoine Vigneron
 
Lexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataLexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataAntoine Vigneron
 
Le risque informatique et sa dimension juridique
Le risque informatique et sa dimension juridiqueLe risque informatique et sa dimension juridique
Le risque informatique et sa dimension juridiqueAntoine Vigneron
 

Tendances (6)

BigDataBx #1 - BigData et Protection de Données Privées
BigDataBx #1 - BigData et Protection de Données PrivéesBigDataBx #1 - BigData et Protection de Données Privées
BigDataBx #1 - BigData et Protection de Données Privées
 
Protection Des Données avec la Biométrie Match On Card
Protection Des Données avec la Biométrie Match On CardProtection Des Données avec la Biométrie Match On Card
Protection Des Données avec la Biométrie Match On Card
 
L'automatisation au service de la cybersécurité
L'automatisation au service de la cybersécuritéL'automatisation au service de la cybersécurité
L'automatisation au service de la cybersécurité
 
Lexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataLexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big Data
 
Le risque informatique et sa dimension juridique
Le risque informatique et sa dimension juridiqueLe risque informatique et sa dimension juridique
Le risque informatique et sa dimension juridique
 
Privacy by Design
Privacy by DesignPrivacy by Design
Privacy by Design
 

Similaire à Workshop - Le traitement de données biométriques par la CNIL

Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...
Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...
Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...Johan-André Jeanville
 
Internet et la protection des données personnelles
Internet et la protection des données personnelles Internet et la protection des données personnelles
Internet et la protection des données personnelles Inter-Ligere
 
Identités numériques et libertés : de quoi s'agit-il ?
Identités numériques et libertés : de quoi s'agit-il ?Identités numériques et libertés : de quoi s'agit-il ?
Identités numériques et libertés : de quoi s'agit-il ?Alain Ducass
 
La Masterclass #RGPD #International @CNIL
La Masterclass #RGPD #International @CNILLa Masterclass #RGPD #International @CNIL
La Masterclass #RGPD #International @CNILStéphanie Roger
 
Colloque Big Data Martinique 2017
Colloque Big Data Martinique 2017Colloque Big Data Martinique 2017
Colloque Big Data Martinique 2017omsrp
 
Bâtiments connectés : "La protection des données doit être prise en compte tr...
Bâtiments connectés : "La protection des données doit être prise en compte tr...Bâtiments connectés : "La protection des données doit être prise en compte tr...
Bâtiments connectés : "La protection des données doit être prise en compte tr...Pascal ALIX
 
Protection des données personnelles - Online Economy Conference - 14 décembre...
Protection des données personnelles - Online Economy Conference - 14 décembre...Protection des données personnelles - Online Economy Conference - 14 décembre...
Protection des données personnelles - Online Economy Conference - 14 décembre...aclorrain
 
Les aspects juridiques de l'Internet
Les aspects juridiques de l'InternetLes aspects juridiques de l'Internet
Les aspects juridiques de l'InternetFranck Gauttron
 
Perspectives sur le droit des donnees
Perspectives sur le droit des donneesPerspectives sur le droit des donnees
Perspectives sur le droit des donneesEdouard DEBERDT
 
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance faciale
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance facialeEarlegal #11 - Techno-sécurité : données biométriques et reconnaissance faciale
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance facialeLexing - Belgium
 
Workshop spécial données de santé & RGPD par la CNIL
Workshop spécial données de santé & RGPD par la CNILWorkshop spécial données de santé & RGPD par la CNIL
Workshop spécial données de santé & RGPD par la CNILFrenchTechCentral
 
TwinPeek RGPD Meetup 201903
TwinPeek RGPD Meetup 201903TwinPeek RGPD Meetup 201903
TwinPeek RGPD Meetup 201903Herve Blanc
 
Cybersécurité & protection des données personnelles
Cybersécurité & protection des données personnellesCybersécurité & protection des données personnelles
Cybersécurité & protection des données personnellesMohamed MDELLA
 
Les Français et la transformation numérique des services publics / ELABE pour...
Les Français et la transformation numérique des services publics / ELABE pour...Les Français et la transformation numérique des services publics / ELABE pour...
Les Français et la transformation numérique des services publics / ELABE pour...contact Elabe
 
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...Secure Identity Alliance
 
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...Ministère de l'Économie et des Finances
 

Similaire à Workshop - Le traitement de données biométriques par la CNIL (20)

Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...
Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...
Conférence Laboratoire des Mondes Virtuels_Altana_La réglementation des donné...
 
Internet et la protection des données personnelles
Internet et la protection des données personnelles Internet et la protection des données personnelles
Internet et la protection des données personnelles
 
Identités numériques et libertés : de quoi s'agit-il ?
Identités numériques et libertés : de quoi s'agit-il ?Identités numériques et libertés : de quoi s'agit-il ?
Identités numériques et libertés : de quoi s'agit-il ?
 
La Masterclass #RGPD #International @CNIL
La Masterclass #RGPD #International @CNILLa Masterclass #RGPD #International @CNIL
La Masterclass #RGPD #International @CNIL
 
Colloque Big Data Martinique 2017
Colloque Big Data Martinique 2017Colloque Big Data Martinique 2017
Colloque Big Data Martinique 2017
 
Bâtiments connectés : "La protection des données doit être prise en compte tr...
Bâtiments connectés : "La protection des données doit être prise en compte tr...Bâtiments connectés : "La protection des données doit être prise en compte tr...
Bâtiments connectés : "La protection des données doit être prise en compte tr...
 
Conférence Maître LAMACHI-ELKILANI ACSS 2018
Conférence Maître LAMACHI-ELKILANI ACSS 2018Conférence Maître LAMACHI-ELKILANI ACSS 2018
Conférence Maître LAMACHI-ELKILANI ACSS 2018
 
Protection des données personnelles - Online Economy Conference - 14 décembre...
Protection des données personnelles - Online Economy Conference - 14 décembre...Protection des données personnelles - Online Economy Conference - 14 décembre...
Protection des données personnelles - Online Economy Conference - 14 décembre...
 
Les aspects juridiques de l'Internet
Les aspects juridiques de l'InternetLes aspects juridiques de l'Internet
Les aspects juridiques de l'Internet
 
Perspectives sur le droit des donnees
Perspectives sur le droit des donneesPerspectives sur le droit des donnees
Perspectives sur le droit des donnees
 
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance faciale
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance facialeEarlegal #11 - Techno-sécurité : données biométriques et reconnaissance faciale
Earlegal #11 - Techno-sécurité : données biométriques et reconnaissance faciale
 
Workshop spécial données de santé & RGPD par la CNIL
Workshop spécial données de santé & RGPD par la CNILWorkshop spécial données de santé & RGPD par la CNIL
Workshop spécial données de santé & RGPD par la CNIL
 
Liberté et numérique
Liberté et numériqueLiberté et numérique
Liberté et numérique
 
TwinPeek RGPD Meetup 201903
TwinPeek RGPD Meetup 201903TwinPeek RGPD Meetup 201903
TwinPeek RGPD Meetup 201903
 
Guide securite vd cnil
Guide securite vd cnilGuide securite vd cnil
Guide securite vd cnil
 
Cybersécurité & protection des données personnelles
Cybersécurité & protection des données personnellesCybersécurité & protection des données personnelles
Cybersécurité & protection des données personnelles
 
Les Français et la transformation numérique des services publics / ELABE pour...
Les Français et la transformation numérique des services publics / ELABE pour...Les Français et la transformation numérique des services publics / ELABE pour...
Les Français et la transformation numérique des services publics / ELABE pour...
 
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...
Analyse des usages numériques en France - Conférence de Presse Cartes et Mill...
 
Bmma privacy legal aspects
Bmma privacy legal aspectsBmma privacy legal aspects
Bmma privacy legal aspects
 
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...
noteobservations-25-10-2011de la CNIL sur le PL relative à la protection de l...
 

Plus de Stéphanie Roger

Workshop IA : accélérez vos projets grâce au calcul intensif
Workshop IA : accélérez vos projets grâce au calcul intensif Workshop IA : accélérez vos projets grâce au calcul intensif
Workshop IA : accélérez vos projets grâce au calcul intensif Stéphanie Roger
 
Inria Tech Talk - La classification de données complexes avec MASSICCC
Inria Tech Talk - La classification de données complexes avec MASSICCCInria Tech Talk - La classification de données complexes avec MASSICCC
Inria Tech Talk - La classification de données complexes avec MASSICCCStéphanie Roger
 
Masterclass Welcome to France with Business France
Masterclass Welcome to France with Business FranceMasterclass Welcome to France with Business France
Masterclass Welcome to France with Business FranceStéphanie Roger
 
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LAB
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LABInria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LAB
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LABStéphanie Roger
 
Dossier de Presse - chatbot
Dossier de Presse - chatbotDossier de Presse - chatbot
Dossier de Presse - chatbotStéphanie Roger
 
Masterclass pour s'implanter en Inde avec Business France Export et INPI
Masterclass pour s'implanter en Inde avec Business France Export et INPIMasterclass pour s'implanter en Inde avec Business France Export et INPI
Masterclass pour s'implanter en Inde avec Business France Export et INPIStéphanie Roger
 
Masterclass - Vendre au secteur public de santé par l'UGAP
Masterclass - Vendre au secteur public de santé par l'UGAPMasterclass - Vendre au secteur public de santé par l'UGAP
Masterclass - Vendre au secteur public de santé par l'UGAPStéphanie Roger
 
Inria Tech Talk : IceSL, le logiciel d'impression 3D
Inria Tech Talk : IceSL, le logiciel d'impression 3DInria Tech Talk : IceSL, le logiciel d'impression 3D
Inria Tech Talk : IceSL, le logiciel d'impression 3DStéphanie Roger
 
Workshop CNIL - RGPD & Objets connectés
Workshop CNIL - RGPD & Objets connectésWorkshop CNIL - RGPD & Objets connectés
Workshop CNIL - RGPD & Objets connectésStéphanie Roger
 
Masterclass pour se développer en zone ASEAN @BF Export @INPI
 Masterclass pour se développer en zone ASEAN @BF Export @INPI Masterclass pour se développer en zone ASEAN @BF Export @INPI
Masterclass pour se développer en zone ASEAN @BF Export @INPIStéphanie Roger
 
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMP
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMPInria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMP
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMPStéphanie Roger
 
Workshop CNIL - RGPD & données de santé 22 février
Workshop CNIL - RGPD & données de santé 22 févrierWorkshop CNIL - RGPD & données de santé 22 février
Workshop CNIL - RGPD & données de santé 22 févrierStéphanie Roger
 
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 février
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 févrierWorkshop les bonnes pratiques pour scaler sur le marché américain - 18 février
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 févrierStéphanie Roger
 
Workshop Financement par la CCIPARIS-IDF
Workshop Financement par la CCIPARIS-IDF Workshop Financement par la CCIPARIS-IDF
Workshop Financement par la CCIPARIS-IDF Stéphanie Roger
 
Masterclass : les grands enjeux de la #Smartcity
Masterclass : les grands enjeux de la #SmartcityMasterclass : les grands enjeux de la #Smartcity
Masterclass : les grands enjeux de la #SmartcityStéphanie Roger
 
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentée
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentéeInria Tech Talk : Améliorez vos applications de robotique & réalité augmentée
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentéeStéphanie Roger
 
Workshop IA : supercalculateur pour booster vos projets par GENCI
Workshop IA : supercalculateur pour booster vos projets par GENCIWorkshop IA : supercalculateur pour booster vos projets par GENCI
Workshop IA : supercalculateur pour booster vos projets par GENCIStéphanie Roger
 
Workshop Recrutement #Associés #Fondateurs
Workshop Recrutement #Associés #FondateursWorkshop Recrutement #Associés #Fondateurs
Workshop Recrutement #Associés #FondateursStéphanie Roger
 
Masterclass #DatingChatBot #IA par Meetic
Masterclass #DatingChatBot #IA par MeeticMasterclass #DatingChatBot #IA par Meetic
Masterclass #DatingChatBot #IA par MeeticStéphanie Roger
 
Workshop Recruter ses associés fondateurs
Workshop Recruter ses associés fondateursWorkshop Recruter ses associés fondateurs
Workshop Recruter ses associés fondateursStéphanie Roger
 

Plus de Stéphanie Roger (20)

Workshop IA : accélérez vos projets grâce au calcul intensif
Workshop IA : accélérez vos projets grâce au calcul intensif Workshop IA : accélérez vos projets grâce au calcul intensif
Workshop IA : accélérez vos projets grâce au calcul intensif
 
Inria Tech Talk - La classification de données complexes avec MASSICCC
Inria Tech Talk - La classification de données complexes avec MASSICCCInria Tech Talk - La classification de données complexes avec MASSICCC
Inria Tech Talk - La classification de données complexes avec MASSICCC
 
Masterclass Welcome to France with Business France
Masterclass Welcome to France with Business FranceMasterclass Welcome to France with Business France
Masterclass Welcome to France with Business France
 
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LAB
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LABInria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LAB
Inria Tech Talk : Validez vos protocoles IoT avec la plateforme FIT/IoT-LAB
 
Dossier de Presse - chatbot
Dossier de Presse - chatbotDossier de Presse - chatbot
Dossier de Presse - chatbot
 
Masterclass pour s'implanter en Inde avec Business France Export et INPI
Masterclass pour s'implanter en Inde avec Business France Export et INPIMasterclass pour s'implanter en Inde avec Business France Export et INPI
Masterclass pour s'implanter en Inde avec Business France Export et INPI
 
Masterclass - Vendre au secteur public de santé par l'UGAP
Masterclass - Vendre au secteur public de santé par l'UGAPMasterclass - Vendre au secteur public de santé par l'UGAP
Masterclass - Vendre au secteur public de santé par l'UGAP
 
Inria Tech Talk : IceSL, le logiciel d'impression 3D
Inria Tech Talk : IceSL, le logiciel d'impression 3DInria Tech Talk : IceSL, le logiciel d'impression 3D
Inria Tech Talk : IceSL, le logiciel d'impression 3D
 
Workshop CNIL - RGPD & Objets connectés
Workshop CNIL - RGPD & Objets connectésWorkshop CNIL - RGPD & Objets connectés
Workshop CNIL - RGPD & Objets connectés
 
Masterclass pour se développer en zone ASEAN @BF Export @INPI
 Masterclass pour se développer en zone ASEAN @BF Export @INPI Masterclass pour se développer en zone ASEAN @BF Export @INPI
Masterclass pour se développer en zone ASEAN @BF Export @INPI
 
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMP
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMPInria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMP
Inria Tech Talk : Comment améliorer la qualité de vos logiciels avec STAMP
 
Workshop CNIL - RGPD & données de santé 22 février
Workshop CNIL - RGPD & données de santé 22 févrierWorkshop CNIL - RGPD & données de santé 22 février
Workshop CNIL - RGPD & données de santé 22 février
 
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 février
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 févrierWorkshop les bonnes pratiques pour scaler sur le marché américain - 18 février
Workshop les bonnes pratiques pour scaler sur le marché américain - 18 février
 
Workshop Financement par la CCIPARIS-IDF
Workshop Financement par la CCIPARIS-IDF Workshop Financement par la CCIPARIS-IDF
Workshop Financement par la CCIPARIS-IDF
 
Masterclass : les grands enjeux de la #Smartcity
Masterclass : les grands enjeux de la #SmartcityMasterclass : les grands enjeux de la #Smartcity
Masterclass : les grands enjeux de la #Smartcity
 
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentée
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentéeInria Tech Talk : Améliorez vos applications de robotique & réalité augmentée
Inria Tech Talk : Améliorez vos applications de robotique & réalité augmentée
 
Workshop IA : supercalculateur pour booster vos projets par GENCI
Workshop IA : supercalculateur pour booster vos projets par GENCIWorkshop IA : supercalculateur pour booster vos projets par GENCI
Workshop IA : supercalculateur pour booster vos projets par GENCI
 
Workshop Recrutement #Associés #Fondateurs
Workshop Recrutement #Associés #FondateursWorkshop Recrutement #Associés #Fondateurs
Workshop Recrutement #Associés #Fondateurs
 
Masterclass #DatingChatBot #IA par Meetic
Masterclass #DatingChatBot #IA par MeeticMasterclass #DatingChatBot #IA par Meetic
Masterclass #DatingChatBot #IA par Meetic
 
Workshop Recruter ses associés fondateurs
Workshop Recruter ses associés fondateursWorkshop Recruter ses associés fondateurs
Workshop Recruter ses associés fondateurs
 

Workshop - Le traitement de données biométriques par la CNIL

  • 1.
  • 2. Atelier CNIL - Biométrie Eric Delisle – Responsable du service SQSRH Régis Chatellier – Innovation & Prospective
  • 3. 3 - Informer & conseiller - Guides pratiques, tutoriels, vidéo - Ateliers pour les DPO - Labels, recommandation - Contrôler & sanctionner - Déclarations & autorisations - Contrôles sur place et à distance - Sanctions
  • 4. La CNIL à Station F par French Tech Central 4 Offre de services organisée autour d’ateliers: • Ateliers de sensibilisation: approfondissement RGPD (PIA, DPO, … ) • Ateliers thématiques: Healthtech, Fintech, IoT, … • Travaux pratiques: tag management, onboarding apps,…
  • 5.
  • 6. 6 Explorer LINC explore le futur de la société numérique, pour mieux anticiper l’impact de l’usage des innovations technologiques sur la vie privée et les libertés. Expérimenter LINC pilote des projets d’expérimentation, pour mieux cerner les usages numériques émergents. Échanger LINC créé du lien entre les acteurs de la société numérique (entreprises, institutions, assos, société civile…), pour mieux les informer face aux nouveaux enjeux reliant éthique, libertés, et vie privée.
  • 9. 9
  • 10. 10 + Les grands principes I&L demeurent Licéité, loyauté, transparence Limitation des finalités Minimisation des données Exactitude Limitation de la conservation Intégrité et confidentialité Respect des droits des personnes: • Information, • consentement • rectification, opposition • accès, suppression +
  • 12. 12 Critère de ciblage Sanctions augmentées Principe de responsabilité « accountability » Portabilité Partage des responsabilités Le Délégué à la Protection des Données (DPO)
  • 14. 14 Qu’appelle t-on biométrie ? Données biométriques : •Juridique : « données (…) résultant d'un traitement technique spécifique, relatives aux caractéristiques physiques, physiologiques ou comportementales d'une personne physique, qui permettent ou confirment son identification unique, telles que des images faciales ou des données dactyloscopiques » (art. 4 RGPD) •Technique : Caractéristique biologique (anatomique ou physiologique) ou comportementale mesurable pouvant être utilisée pour la reconnaissance automatique Traitement biométrique : • Juridique : Traitement « des données biométriques aux fins d'identifier une personne physique de manière unique » (art. 9 RGPD) • Technique : Méthode de reconnaissance d’un individu basée sur des caractéristiques biométriques
  • 15. 15 Trois grandes catégories de procédés biométriques Physiologique Odeur, sang, salive, urine, ADN, etc. Anatomique Empreintes digitales, forme de la main, voix, traits du visage, dessin du réseau veineux de l'œil, etc. Comportemental Dynamique de la signature (vitesse de déplacement du stylo, accélérations, pression exercée, inclinaison), façon d'utiliser un clavier d'ordinateur (pression exercée, vitesse de frappe), manière de marcher (démarche), etc.
  • 16. 16 Attributs des données biométriques Universelles Existent chez tous les individus Mesurables/modélisables Permettent des comparaisons statistiques Uniques/discriminantes Différenciation d’un individu par rapport à un autre Permanentes Stables dans le temps Infalsifiables Enregistrables Les caractéristiques d'un individu peuvent être collectées
  • 17. Rappel : qu’est-ce qu’un gabarit ? 17 La CNIL impose que seul le gabarit et non une image de la caractéristique biométrique soit conservé Image de l’empreinte Détection des minuties = données biométriques Modélisation par algorithme
  • 18. Réglages des dispositifs TFR et TFA étant liés, suivant l’application on va privilégier l’un ou l’autre 18 Système très restrictif Système très permissif
  • 19. 19 Termes Vérification (ou authentification) « Suis-je bien X ? » Identification : « Qui suis-je ? » Reconnaissance Terme générique qui recouvre à la fois la vérification et l’identification Mode fermé Mode ouvert
  • 20. La conservation des modèles/gabarits - Les types de conservation • Type 1 : support individuel • Type 2 : base centrale chiffrée à la main de l’utilisateur • Type 3 : base centrale - Un choix en fonction du but l’ authentification/vérification ou de l’identification - Les anciens critères : sans trace/avec trace 20
  • 21. 21 Risques Usurpation d’identité : l’irrévocabilité de la donnée • Fiabilité vs irrévocabilité • Caractère probabiliste Données par nature pas confidentielles, au contraire d'un mot de passe. Très difficile de réserver l'usage d'une donnée biométrique à un SI donné Traçage des personnes Sécurité vs protection des données Conclusion : la biométrie en tant que facteur d’authentification doit être : justifiée par un contexte/besoin particulier encadrée par des mesures strictes pour réduire les risques
  • 23. RGPD et biométrie RH 1. Un patrimoine normatif important : les autorisations uniques 2. La reconnaissance de la donnée biométrique en tant que « donnée sensible » (art. 9) 3. La particularité du secteur travail : l’absence de consentement libre 23
  • 24. Le règlement type 1. Un nouveau pouvoir règlementaire à disposition de la CNIL en matière de « en vue d'assurer la sécurité des systèmes de traitement de données à caractère personnel et de régir les traitements de données biométriques, génétiques et de santé ». 2. Le règlement type contrôle d’accès sur lieux de travail • La démonstration de la nécessité de recourir à un traitement de données biométriques (justifier du type de biométrie choisie) • Stockage sous le contrôle de la personne sauf démonstration de la nécessité de recourir à un stockage en base • Mesures de sécurité et AIPD 24
  • 25. Contrôle d’accès sur les lieux de loisirs
  • 26. 26 Biométrie sur les lieux de loisirs - Démonstration de la nécessité de recourir à la biométrie - Gabarit biométrique sous le contrôle de la personne concernée - Existence d’un consentement « libre » et donc d’une alternative
  • 28. 28 Deux types de dispositifs • Dispositifs biométriques dont le gabarit est stocké dans l’appareil, sous le seul contrôle du particulier. • Dispositifs biométriques fonctionnant depuis des serveurs distants
  • 29. 29 Gabarit stocké dans l’appareil • Appareils mobiles dont les dispositifs biométriques fonctionnent de manière autonome, dans un environnement totalement cloisonné au sein de l’appareil. • Dans ces cas, la CNIL considère que les traitements mis en œuvre à l’initiative et sous le seul contrôle de la personne concernée, peuvent être couverts par l’exemption domestique inscrite à l’article 2-2-c du RGPD.
  • 30. 30 Dispositifs biométriques fonctionnant depuis des serveurs distants • Effectuer une analyse d’impact relative à la protection des données (AIPD) ou Privacy Impact Assessment. • Cf. Risque élevé pour les droits et libertés des personnes concernées compte tenu notamment de la sensibilité des données traitées et du caractère innovant des technologies employées.
  • 31. 31 Exemples de dispositifs autorisés par la CNIL (pré-RGPD) • Banque Postale : traitement de reconnaissance vocale permettant de déclencher le pré-remplissage de formulaire de paiement en ligne • Natural Security Alliance : service d’authentification biométrique accessible depuis une application à télécharger sur les smartphones
  • 32. La biométrie dans les environnements ouverts
  • 33. Conditions de traitement 1. Conditions : - Consentement préalable des personnes - Parcours alternatifs pour assurer un consentement libre - Mécanisme d’information renforcé 2. La directive Police 3. Une prise de conscience « La propension de la technologie de reconnaissance faciale à mettre en danger les libertés civiles surpasse substantiellement ses bénéfices supposés, indique le texte adopté mardi 14 mai. La technologie va exacerber les injustices raciales et menacer notre capacité à vivre libres de la surveillance permanente du gouvernement ».
  • 34. Cette présentation, comme toutes les productions LINC, est mise à disposition, sous réserve des droits de propriété intellectuelle de tiers et sauf mention contraire, selon les termes de la licence Creative Commons CC-BY. Aux conditions suivantes : - Attribution : vous devez créditer la source des contenus, intégrer un lien vers la licence et préciser la date à laquelle le contenu a été récupéré. Vous devez indiquer ces informations par tous les moyens raisonnables, sans toutefois suggérer que la CNIL vous soutient ou soutient la façon dont vous avez utilisé ses contenus. - Lorsque ces contenus intègrent des éléments produits par des tiers, le contenu en question contient les mentions des droits de ces tiers (généralement en bas de page). Vous devez vous y conformer.