RGPD et cloud zero-knowledge : exercer vos droits — May·Secret

Publié par May Software
Le Règlement général sur la protection des données (RGPD), applicable depuis le 25 mai 2018, accorde plusieurs droits aux personnes dont les données personnelles sont traitées. Ces droits continuent de s’appliquer lorsqu’un service utilise un chiffrement de bout en bout — parfois appelé zero-knowledge — mais leur mise en œuvre doit tenir compte de ce que le fournisseur peut réellement voir et traiter.
Le point essentiel est simple : le chiffrement protège les données, mais ne soustrait pas le service au RGPD. Inversement, le RGPD n’oblige pas un fournisseur zero-knowledge à créer une clé de déchiffrement secrète qui affaiblirait la sécurité de tous ses utilisateurs. La conformité repose sur une architecture et des procédures permettant d’exercer les droits sans contourner le chiffrement.
Quels sont vos principaux droits ?
Le chapitre III du RGPD prévoit notamment :
le droit d’accès (article 15), pour savoir si des données personnelles vous concernant sont traitées, en obtenir une copie et recevoir des informations sur le traitement ;
le droit de rectification (article 16), pour faire corriger des données inexactes ou compléter des données incomplètes ;
le droit à l’effacement (article 17), dans les situations prévues par le règlement ;
le droit à la limitation du traitement (article 18), qui permet, dans certains cas, de restreindre temporairement l’utilisation des données sans nécessairement les supprimer ;
le droit à la portabilité (article 20), pour récupérer certaines données dans un format structuré, couramment utilisé et lisible par machine ;
le droit d’opposition (article 21), notamment pour les traitements fondés sur l’intérêt légitime ou réalisés à des fins de prospection.
Ces droits ne sont pas absolus. Leur application dépend notamment de la nature des données, de la base légale du traitement et des éventuelles obligations de conservation imposées par la loi. Le droit à la portabilité a, par exemple, un périmètre plus restreint que le droit d’accès : il concerne les traitements automatisés fondés sur le consentement ou sur un contrat, et les données fournies par la personne ou issues de son activité.
Ce que change un cloud zero-knowledge
Dans un service cloud classique, les fichiers sont généralement chiffrés pendant leur transfert et sur les disques du fournisseur. Celui-ci maîtrise cependant les clés nécessaires au fonctionnement du service et peut techniquement accéder au contenu dans certaines circonstances.
Avec May·Secret, les fichiers sont chiffrés dans le navigateur avant leur envoi. La clé privée nécessaire au déchiffrement ne quitte jamais l’appareil en clair. Le serveur reçoit et conserve donc des fichiers chiffrés qu’il ne peut pas lire seul.
Cette distinction sépare deux ensembles de données :
les données de compte et données techniques que May·Secret peut traiter directement, comme l’adresse électronique, les informations d’abonnement, la taille d’un fichier ou ses dates techniques ;
le contenu des fichiers et certaines métadonnées chiffrées, que seul l’utilisateur peut rendre lisibles avec ses secrets de déchiffrement.
Les réponses aux demandes RGPD doivent couvrir les données personnelles effectivement traitées. L’architecture zero-knowledge détermine la manière de fournir ces données ; elle ne permet pas d’écarter une demande par principe.
Droit d’accès : une copie sans affaiblir le chiffrement
Le droit d’accès permet d’obtenir une copie des données personnelles traitées ainsi que des informations sur leurs finalités, leurs destinataires, leur durée de conservation et les autres éléments prévus par l’article 15.
Dans un service zero-knowledge, le fournisseur peut communiquer les données de compte et les données techniques qu’il détient sous une forme accessible. Pour les fichiers, un espace en libre-service permettant à l’utilisateur authentifié de les télécharger et de les déchiffrer localement peut constituer un moyen adapté de fournir l’accès.
Le fournisseur ne doit pas présenter son incapacité à lire les fichiers comme une dispense générale. Il doit expliquer clairement l’architecture, permettre à l’utilisateur de récupérer ses fichiers et traiter séparément les autres données personnelles qu’il détient. Cette approche rejoint les recommandations du Comité européen de la protection des données, qui encourage les dispositifs en libre-service lorsque ceux-ci offrent un accès complet, sécurisé et intelligible.
Rectification : corriger ce qui peut l’être
Les informations de profil doivent pouvoir être corrigées depuis le compte ou sur demande. Pour les données chiffrées, le fournisseur ne peut pas modifier à la place de l’utilisateur un contenu qu’il ne peut pas lire. Il doit en revanche mettre à disposition les fonctions nécessaires pour remplacer, renommer ou mettre à jour les éléments concernés côté client.
Le chiffrement ne bloque donc pas le droit de rectification : il confie simplement l’opération sur le contenu en clair à la personne qui possède la clé.
Effacement : distinguer corbeille, suppression définitive et obligations légales
Le droit à l’effacement s’applique dans les cas prévus par l’article 17, par exemple lorsque les données ne sont plus nécessaires, lorsque le consentement est retiré et qu’aucune autre base légale ne justifie leur conservation, ou lorsque le traitement est illicite.
Sur May·Secret, une suppression ordinaire place d’abord le fichier dans la corbeille afin qu’il puisse être restauré. L’utilisateur peut ensuite demander sa suppression définitive. La suppression du compte entraîne également la suppression des fichiers associés sur le stockage actif.
Il faut toutefois éviter une promesse trop absolue : certaines données de compte, de facturation ou de sécurité peuvent devoir être conservées pendant une durée déterminée pour respecter une obligation légale ou défendre des droits en justice. La politique de confidentialité doit préciser les catégories concernées et leurs durées de conservation. Les éventuelles sauvegardes doivent, elles aussi, être soumises à une durée de rétention et à une procédure d’effacement documentées.
Le chiffrement de bout en bout renforce la confidentialité des copies résiduelles : sans la clé nécessaire, leur contenu demeure inintelligible. Il ne remplace cependant pas une politique de suppression et de sauvegarde rigoureuse.
Portabilité : récupérer les données concernées, pas nécessairement tout le compte
Le droit à la portabilité ne couvre pas toutes les données accessibles au titre de l’article 15. Il porte principalement sur les données que la personne a fournies, ou qui résultent de son utilisation du service, lorsque le traitement est automatisé et fondé sur le consentement ou l’exécution d’un contrat.
May·Secret permet d’exporter depuis la page du compte un fichier JSON récapitulant les données du profil et un inventaire technique des fichiers. Chaque fichier reste téléchargeable et déchiffrable individuellement dans son format d’origine depuis le coffre-fort.
Cette distinction est importante : l’export JSON facilite la réutilisation des données structurées, tandis que le téléchargement local redonne accès au contenu en clair. Une transmission directe vers un autre fournisseur ne s’impose que lorsqu’elle est techniquement possible.
Opposition et limitation : des droits liés à la finalité du traitement
Le droit d’opposition concerne notamment les traitements fondés sur l’intérêt légitime. Il ne permet pas, à lui seul, d’exiger l’arrêt d’un traitement indispensable à l’exécution du contrat. Une opposition à une prospection commerciale doit en revanche être prise en compte sans exiger de justification.
La limitation ne signifie pas nécessairement que l’accès au compte doit être suspendu. Selon la demande, elle consiste à marquer les données concernées et à interrompre temporairement certaines opérations, tout en les conservant. La réponse doit donc être adaptée au traitement visé plutôt que traduite automatiquement par un blocage général du service.
May·Secret est-il responsable de traitement ou sous-traitant ?
Le chiffrement zero-knowledge ne détermine pas, à lui seul, la qualification juridique.
May·Secret est responsable de traitement pour les opérations dont il détermine les finalités et les moyens essentiels, notamment la création des comptes, la facturation, la sécurité du service et les communications nécessaires à son fonctionnement.
Lorsqu’un client professionnel utilise May·Secret pour stocker des données personnelles pour ses propres finalités — dossiers de clients, de salariés ou de patients, par exemple — le client est en principe responsable de ce traitement et May·Secret peut agir comme sous-traitant pour l’hébergement. Les rôles exacts doivent être appréciés pour chaque traitement et encadrés par les dispositions contractuelles requises par l’article 28.
Le fait que le fournisseur ne puisse pas lire le contenu est une garantie de sécurité majeure, mais il ne suffit ni à créer ni à exclure automatiquement l’un de ces rôles.
Comment exercer vos droits auprès de May·Secret ?
Vous pouvez utiliser les fonctions disponibles dans votre compte ou écrire à privacy@may-secret.fr. Une réponse doit être apportée dans les meilleurs délais et, en principe, dans un délai d’un mois. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie ; la personne doit alors être informée de la prolongation et de ses motifs dans le premier mois.
Pour protéger les données, May·Secret peut demander les informations strictement nécessaires pour vérifier l’identité du demandeur lorsqu’il existe un doute raisonnable.
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL.
Confidentialité et droits des personnes sont complémentaires
Le RGPD n’impose pas une technologie précise. Il exige des mesures techniques et organisationnelles adaptées aux risques, et cite le chiffrement parmi les mesures possibles à l’article 32.
Un cloud zero-knowledge bien conçu permet de concilier deux objectifs : empêcher le fournisseur d’accéder au contenu des fichiers et donner aux utilisateurs des moyens concrets d’accéder à leurs données, de les corriger, de les exporter ou de les supprimer. Cette protection repose autant sur l’architecture cryptographique que sur la clarté des procédures, des contrats et des durées de conservation.
Pour en savoir plus, consultez notre page Confiance, notre page Sécurité et notre politique de confidentialité.
Sources
RGPD — chapitre III : droits de la personne concernée (CNIL)
Responsable du traitement et sous-traitant : identifier son rôle (CNIL)
Cet article présente des informations générales et ne constitue pas un conseil juridique adapté à une situation particulière.
Prêt à stocker vos fichiers en toute confidentialité ?
La blog letter
Recevez nos prochains articles par email, dès leur publication.