CNIL, 6 février 2020, 2020-025
Mots clés
service • règlement • saisie • pouvoir • absence • contrat • recours • report
Chronologie de l'affaire
Synthèse
- Juridiction : CNIL
- Numéro de pourvoi :2020-025
- Nature de la délibération : Avis
- État juridique : VIGUEUR
- Nature : Délibération
- Identifiant Légifrance :CNILTEXT000042105548
Voir plus
Chronologie de l'affaire
CNIL
6 février 2020
Résumé
Vous devez être connecté pour pouvoir générer un résumé.
Partie demanderesse
Partie défenderesse
Suggestions de l'IA
Texte intégral
La Commission nationale de l'informatique et des libertés,
Saisie pour avis par la ministre des solidarités et de la santé du dossier de demande d'agrément de la Centrale d'achat de l'informatique hospitalière, candidate à l'hébergement de données de santé à caractère personnel ;
Vu
le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ; Vu le code de la santé publique, notamment ses articles L. 1110-4, L. 1111-8 et suivants et R. 1111-1 à R. 1111-15-1 ; Vu le code de la sécurité sociale, notamment son article L. 161-36-1 ; Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés ; Vu le décret n° 2019-536 du 29 mai 2019 pris pour l'application de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés ; Vu le dossier et ses compléments ; Sur la proposition de Mme Valérie PEUGEOT, commissaire, et après avoir entendu les observations de Mme Nacima BELKACEM, commissaire du Gouvernement,Formule les observations suivantes
: La Commission nationale de l'informatique et des libertés est saisie pour avis par la ministre des solidarités et de la santé, conformément aux dispositions de l'article R. 1111-10 du code de la santé publique, de la demande d'agrément présentée par la Centrale d'achat de l'informatique hospitalière, candidate à l'hébergement de données de santé à caractère personnel. La Commission doit se prononcer, conformément auxdites dispositions, sur les garanties présentées par le candidat à l'agrément en matière de protection des personnes à l'égard des traitements de données de santé à caractère personnel et de sécurité de ces données . La Commission rappelle que quel qu'ait été son avis, émis au vu du dossier qui lui a été communiqué, elle a le pouvoir de diligenter des contrôles auprès de tout responsable de traitement afin de procéder à toute opération de vérification nécessaire, conformément aux dispositions des articles 19 de la loi du 6 janvier 1978 modifiée et 16 et suivants du décret n° 2019-536 du 29 mai 2019 pris pour application de cette loi. Emet dans ces conditions l'avis suivant : Candidat hébergeur : Le candidat à l'agrément est la Centrale d'achat de l'informatique hospitalière (CAIH), une association loi de 1901 regroupant des établissements de santé, des établissements sociaux et médico-sociaux, des groupements constitués par ces établissements, ou des agences et établissements publics intervenant dans ces secteurs. Il compte 1150 membres. Le candidat à l'agrément propose un service d'hébergement de données de santé à caractère personnel de la suite logicielle Office 365 de Microsoft. Microsoft Ireland Operations Limited (MIOL) est identifié comme sous-traitant par le candidat. Les services d'Office 365 objets de la présente demande d'agrément sont : Exchange Online SharePoint Online Skype Entreprise Online Project Online Microsoft Teams One Drive Entreprise Ainsi que les briques technologiques Azure permettant d'assurer le bon fonctionnement de ces services à l'exception du service d'annuaire Active Directory. L'hébergeur propose ce service à ses adhérents, qui sont des établissements publics de santé. Le candidat ne propose pas de fonctionnalité d'accès direct aux données par les personnes concernées. Le périmètre de l'agrément n'est pas conforme aux exigences de la Commission : les données hébergées sont dans l'ensemble stockées dans des serveurs de Microsoft disposant de la certification HDS. Ce n'est cependant pas le cas pour les données liées au service Office Exchange qui sont stockées en Finlande et en Autriche et n'entre donc pas dans le périmètre couvert par la certification HDS de Microsoft ; le périmètre exclut de façon explicite le service d'Active Directory d'Azure ( Azure AD ) permettant d'assurer la gestion de l'accès et des identités basés sur le Cloud Microsoft. Les services d'Office 365 proposés par le candidat ont cependant directement recours à l'Azure AD. Son absence du périmètre soulève des interrogations concernant les mesures associées, notamment la localisation des données d'authentification liées à l'Active Directory ; le candidat ne remplit pas suffisamment son devoir de conseil concernant le paramétrage de l'Active Directory, de la télémétrie et d'une façon générale sur les mesures permettant d'améliorer la sécurité et de paramétrer les modules de sécurité fournis par le sous-traitant. En effet le candidat apparaît comme une simple interface entre le sous-traitant Microsoft et le client final. Or les services mis à disposition par Microsoft semblent relativement génériques et le candidat ne semble pas apporter d'éléments supplémentaires aux briques technologiques fournies par le sous-traitant. Il en résulte de nombreuses interrogations concernant le devoir de conseil du candidat qui reporte de nombreuses exigences de sécurité sur son client mais ne semble pas en mesure de pouvoir l'accompagner dans la mise en place de ces mesures ; à titre d'exemples, le candidat reporte sur son client la mise en place d'une politique d'identification et d'authentification, de formations adaptées, de traçabilité des données, d'une politique de sauvegarde, de restauration et d'archivage, d'une politique de continuité d'activité et de reprise d'activité, d'une politique opérationnelle de sécurité applicable à son bastion ; le candidat ne présente pas d'organigramme propre à son organisation. La présence d'un responsable de la sécurité des systèmes d'information (RSSI) au sein de l'organisation du candidat ou de celle du sous-traitant est mentionnée sans autres précisions. Des organigrammes présentant l'organisation du personnel du sous-traitant en charge sont présentés mais ceux-ci semblent être une équipe générique associée à Office 365 et n'incluent pas le médecin de l'hébergeur. Le personnel du candidat en charge d'accompagner le client n'est pas présenté ce qui renforce les doutes sur la capacité du candidat à accompagner ses clients ; La politique de sécurité des systèmes d'informations est conforme aux critères exigés par la Commission. La procédure de gestion du personnel et des habilitations est conforme aux critères exigés par la Commission, sous les réserves suivantes : le candidat reporte sur son client la responsabilité de définir la politique de gestion des habilitations ; le candidat indique que le personnel de Microsoft n'accède pas aux données des clients, ni aux données de santé hébergées. Ce point est applicable au personnel du C.A.I.H. . Toutefois le candidat indique dans sa documentation qu'un tel accès peut être permis en cas d'incident technique ou de sécurité. Le candidat présente de nombreuses garanties permettant d'encadrer ce type d'accès (gestion fine des habilitations, traçabilité renforcée, audits réguliers…) ; de tels accès font l'objet d'une information du médecin de l'hébergeur qui dispose également d'un accès aux traces associées. De telles mesures semblent cependant trop permissives. Les éventuels accès aux données par le personnel de l'hébergeur en cas d'incident technique ou de sécurité doivent faire l'objet d'une information en amont du médecin de l'hébergeur et s'effectuer sous sa supervision directe ; le candidat présente différentes catégories de personnes pouvant disposer d'un accès aux données sous les conditions évoquées ci-dessus. Les modalités d'accès et notamment le(s) lieu(x) depuis lequel s'effectuent ces accès ne sont pas précisés. Le Plan de continuité d'activité est conforme aux critères exigés par la Commission sous les réserves suivantes : le candidat met en place des mécanismes de chiffrement des sauvegardes permettant d'assurer la confidentialité et l'intégrité des données. La documentation semble indiquer que la gestion des clés de chiffrement est confiée au client, mais ce report n'est pas effectué contractuellement. Le devoir de conseil de l'hébergeur ne semble pas rempli à cet égard ; l'emplacement d'hébergement des sauvegardes n'est pas mentionné de façon explicite au sein du dossier. Le candidat indique uniquement que les sauvegardes sont localisées au sein des centres de données Microsoft ; une cellule de crise est présente au sein des équipes Microsoft. Celle-ci travaille de pair avec une cellule de crise au sein du candidat. Cependant les activités et les missions de ce dernier comité ne sont pas présentées. La procédure de traçabilité est conforme aux critères exigés par la Commission. Les droits des personnes concernées sont respectés conformément aux exigences de la Commission, sous les réserves suivantes : le candidat doit prendre en compte dans l'ensemble des documents contractuels, la nouvelle rédaction de l'article L. 1111-8 du code de la santé publique, modifié par la loi n° 2016-041 du 26 janvier 2016 de modernisation de notre système de santé, qui a remplacé le recueil du consentement exprès de la personne concernée pour l'hébergement de ses données de santé par une information assortie d'un droit d'opposition. le candidat doit annexer au contrat un modèle de note d'information conforme aux articles 13 et 14 du règlement général sur la protection des données et mentionnant les modalités d'exercice des droits de la personne concernée. Le personnel concerné n'est pas formé conformément aux exigences de la Commission : des formations suivies par le personnel de Microsoft sont présentées mais celles-ci ne mentionnent pas le caractère spécifique des données de santé ; le candidat reporte sur son client la responsabilité de mettre en place des formations adaptés pour ses utilisateurs mais ne semble pas proposer de devoir de conseil à cet égard. Avis de la Commission : Défavorable Pour la Présidente La Vice-Présidente déléguée Sophie LAMBREMONCommentaires sur cette affaire
L'accès aux commentaires est réservé aux utilisateurs premium.
Note...