JRES 2011 - 1 FÉDÉRATION D'IDENTITÉS ET PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL Béatrice CASTETBON - UNIVERSITÉ DE PAU ET DES PAYS DE L’ADOUR CORRESPONDANT.

Slides:



Advertisements
Présentations similaires
Guide Share France Web Single Sign On Panorama des solutions SSO.
Advertisements

30 oct Installation d’un fournisseur de services Shibboleth Formation CRU 30 octobre 2008, Paris UPMC Formateurs : Vincent Carpier
Une Charte pour le bon usage des TICE. Mettre en place un cadre à respecter  L’utilisation des services numériques mis à disposition par une école nécessite.
Accès distant aux ressources documentaires Carole Letrouit SCD Paris Descartes Couperin.
Administrateur : M Falempe et M Billaud Animateur : M Billaud et M Moreau.
Vers les usages... Le projet EnvOLE séminaire EOLE novembre 2006, Dijon Accueil Orientations Architecture Socle > EnvOLE Services > Centre de ressources.
Deux nouveaux services en ligne Principes (1/2)
Les acteurs impliqués dans la GDR
Arnaud David Juriste Senior - Microsoft
RETIL.
Atelier achats responsables – risques sociaux et environnementaux de la Supply chaiN Février 2017.
Sites Internet et Protection des données à caractère personnel
Portail e-Reporting SASH / 17 février 2017.
La mise en place opérationnelle du SNDS
Etablissement : Nbre de classes de 3ème : Département:
Formation « Administrateur ATRIUM »
L’espace Partenaires.
NOM DE VOTRE ÉQUIPE *Digital Challenge par Banque Populaire Rives de Paris.
Rappel de quelques notions importantes en matière de gestion de déchets de chantiers. Mai 2016.
Chantier industriel Encaisseuse semi-automatique de chez CERMEX
Vers une nouvelle gouvernance de la donnée personnelle
Une association, un Projet !
Responsabilité professionnelle et numérique La protection des mineurs.
Informatique et Sciences du Numérique
Séminaire EOLE Dijon Octobre 2010
Présentation du B2i école Références : B.O. n° 42 du 16 novembre 2006
2.5 Loi informatique et libertés
BYOD (Bring your own device à traduire par AVEC Apportez votre équipement (personnel) de communication commence à se pratiquer, notamment en économie et.
PRIVACY.
Projet « AutoConcept » AZ TECH Quentin.
Green IT & Cloud L’empreinte écologique de vos actions numériques & règles juridiques. Désiré BRUCKMANN.
LE COMITE TECHNIQUE 16 septembre 2016 Journée d’information des élus
Présentation du B2i école Références : B.O. n° 42 du 16 novembre 2006
Le droit à l’image Culture Numérique
Marguerite OUEDRAOGO BONANE
Lycée Français de Lomé Réunion parents d’élèves délégués de classes : vendredi 01 décembre 2017.
France Grilles Formation DIRAC janvier 2018.
Mme Sarah Aouhassi Ingénieur d’Etat en Statistiques
Le Réseau d ’Information du MENR
Présentation au COTER Jeudi 7 décembre 2017
NOM DE VOTRE ÉQUIPE.
pour les personnes en situation de handicap
Règlement général sur la protection des données
Directrice de la Conformité
Lycée Français de Lomé Réunion parents d’élèves délégués de classes : vendredi 01 décembre 2017.
Confidentiel – Reproduction interdite
Le règlement europeen sur la protection des données personnelles
Le Règlement européen général sur la protection des données (RGPD)
Présentation de suderiane
Retour d’expérience CEVIF ESUP Day
Le Règlement Général sur la Protection des Données personnelles (RGPD)
Règlement général sur la protection des données
Législation.
SSO : de l’utilisateur à la donnée
Intervenant : Patrick DUGUÉ Consultant - Formateur
Nouveau Règlement Général de Protection des Données
Depuis le 5 mai 2018, ce Règlement …
Internet : Informations personnelles et identité numérique
PLATE FORME DE GESTION ÉLECTRONIQUE DE DOCUMENTS Présenté par: Amine LARIBI.
Outil d’assistance à la mise en conformité de votre entreprise au RGPD.
Les séjours linguistiques dans le cadre de la règlementation des accueils collectifs de mineurs (ACM) Direction de la jeunesse, de l’éducation populaire.
Module 1 : principes généraux I&L
LE RGPD ET LES DROITS A LA PERSONNE - LE DROIT D’ACCES
Procédure de gestion documentaire
Module 5 : relations avec la Cnil
Charte école Charte élèves
La protection des données personnelles
…et les documents numériques fiables.
Télémédecine et protection des données personnelles
La plateforme de formation continue des personnels de l’EN
Transcription de la présentation:

JRES FÉDÉRATION D'IDENTITÉS ET PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL Béatrice CASTETBON - UNIVERSITÉ DE PAU ET DES PAYS DE L’ADOUR CORRESPONDANT INFORMATIQUE ET LIBERTÉS Mehdi Hached – GIP RENATER

JRES PLAN La fédération d'identités Les données à caractère personnel Les obligations Le développement de la fédération d'identités à l'international Des outils pour accompagner les établissements Conclusion

JRES LA FÉDÉRATION ÉDUCATION-RECHERCHE UN CERCLE DE CONFIANCE 3 types d'acteurs : Opérateur de la fédération (GIP RENATER) Fournisseur de service Fournisseur d'identités Chacun des fournisseurs signe une charte unilatérale avec le GIP RENATER Chartes = engagements administratif et technique Obligations liées au respect de la Loi Informatique et Libertés

JRES Fédération Éducation- Recherche Le fonctionnement Id P Université X Id P EPST X Id P École X SPSP Ressource documentaire SPSP Outil collaboratif SPSP Accès Wi-Fi nomade

JRES FONCTIONNEMENT DE LA FÉDÉRATION D'IDENTITÉS IdP SP Identifiant de session + Ensemble d'attributs Identifiant de session SAML2 nameID Non corrélé avec le Login de l'utilisateur Volatile, opaque, stocké dans les log côté IdP et SP Login et nameID associés dans les logs côté IdP

JRES QU'EST-CE QU'UNE DONNÉE À CARACTÈRE PERSONNEL ? Toute information ou ensemble d'informations permettant d'identifier de manière directe ou indirecte une personne physique ; Le nameID est donc une donnée à caractère personnel = DCP

JRES FÉDÉRATION D'IDENTITÉS ET DCP Tout service mis en œuvre au travers de la fédération est un traitement de données à caractère personnel ; Le fournisseur d'identités et le fournisseur de service doivent se mettre en conformité avec la loi informatique et libertés ; Responsable de traitement = Le président de l'Université ou le directeur de l'établissement.

JRES LES OBLIGATIONS 5 PRINCIPES FONDAMENTAUX FINALITÉ PERTINENCE DURÉE CONSERVATION SÉCURITÉ DROIT DES PERSONNES FORMALITÉSPROTECTION DONNÉES PERSONNELLES LEVÉE ANONYMAT LOI INFORMATIQUE ET LIBERTÉS

JRES PRINCIPE N° 5 : L'OBLIGATION D'INFORMATION PRÉALABLE Le fournisseur d'identités / service doivent porter à la connaissance de l'utilisateur : L'identité du responsable de traitement ; La finalité ; Les destinataires ou catégories de destinataires ; Les modalités d'exercice du droit d'accès ; Les transferts de données hors communauté européenne. Comment respecter ce principe ? Dossier d'inscription ou lors de la prise de fonction ; Briques de fédération spécifique d'informations. FORMALITÉSPROTECTION DONNÉES PERSONNELLES LEVÉE ANONYMAT

JRES LES OBLIGATIONS PROTECTION DONNÉES PERSONNELLES LEVÉE ANONYMAT FORMALITÉS OUI NON REGISTRE DES TRAITEMENTS DES L'ÉTABLISSEMENT CNIL MESR + MEN + CNIL RÉVISION ARU-003 ENGAGEMENT DE CONFORMITÉ EN COURS SITUATIONACTUELLE À TERME, REMPLACÉ PAR

JRES LES OBLIGATIONS PROTECTION DONNÉES PERSONNELLES LEVÉE ANONYMAT FORMALITÉS FOURNISSEUR D'IDENTITÉS FOURNISSEUR DE SERVICE NameID + attributs opaques Levée d'anonymat ? Sauf requête judiciaire

JRES DÉVELOPPEMENT À L'INTERNATIONAL Besoin croissant de coopération à l'international ; Interconnexion des infrastructures en cours pour des besoins d'échanges extra-nationaux ; Certaines ressources ou infrastructures de fédération d'identités sont situées dans des pays n'assurant pas un niveau de protection adéquat.

JRES DÉVELOPPEMENT À L'INTERNATIONAL - FORMALITÉS PARTICULIÈRES ? Signature de la charte RENATER par le fournisseur de service situé dans un pays ne disposant pas d'un niveau de protection des données personnelles adéquat. → Exception listée à l'alinéa 6 de l'article 69. CETTE POSITION EST SOUMISE À L'AVIS DE LA PRÉSIDENCE DE LA CNIL.

JRES DES OUTILS POUR ACCOMPAGNER LES ÉTABLISSEMENTS GUIDE DE BONNES PRATIQUES CADRE TECHNIQUE DOCUMENTATIO N BRIQUES TECHNIQUES GUIDE Informatique & Libertés ESR - FICHE 10

JRES RÉCAPITULATIF SIGNATURE CHARTE RENATER ; LIMITATION STRICTE DES ATTRIBUTS ; INSCRIPTION DU TRAITEMENT AU REGISTRE ÉTABLISSEMENT / CNIL → À TERME, ENGAGEMENT CONFORMITÉ ARU-003 ; INFORMATION PRÉALABLE. ACTIONS À RÉALISER PAR L'IdP ET PAR LE SP :

JRES CONCLUSION L'utilisateur est au cœur du système. Son identité numérique est préservée. Le développement de la fédération à l'international devrait être grandement facilité. Les formalités devraient se résumer à la signature de la charte RENATER pour les fournisseurs de service.

JRES QUESTIONS ? EN VOUS REMERCIANT DE VOTRE ATTENTION