nam1962 a écrit
- Ça part du principe que l'utilisateur est stupide.
Cela peut être vu positivement en tant qu'une information claire, contextualisées de l'usager sur quelles données sont collectées et quel usage en est fait (et non pas une clause cachée au milieu de milliers de lignes dans des conditions générales d'utilisation tel actuellement).
La maîtrise des données n'est-elle pas le fer de lance du monde du logiciel libre, même si le RGPD est lourd à mettre en œuvre ?
Exemple d'un cas avec un logiciel libre : gradio.
Je me suis posé la question de ce que ce logiciel, fort sympathique et convivial, faisait de mes données suite à un incident.
Le logiciel propose via IHM l'accès à une base de donnée de milliers de radios et de gérer des favoris.
A un lancement du logiciel, mes favoris avaient disparu.
Je vais sur le site où il y a le gestionnaire des tickets, d'autres personnes ont le même problème.
La réponse apportée était que le serveur était HS.
Se pose donc la question d'où étaient mes données personnelles (sur un serveur, sont-elles anonymisées? ou en local mais va récupérer des infos sur un serveur (logo des radios...)), si elles sont sur un serveur quel usage en est fait ? Je n'ai pas d'accès rapide à cette information via l'interface du logiciel. J'aurais une partie des informations en regardant le code source (tout utilisateur n'est pas forcément capable ni a le temps nécessaire).
Une fois le RGPD applicable (le 25 mai prochain), est-ce que cela rentre dans le cas d'exclusion du RGPD : le particulier dans le cadre non lucratif... (Et encore il y a la notion de "responsable du traitement" qui annule ce cas d'exclusion
https://www.schmitt-avocats.fr/donnees-personnelles/responsable-traitement-rgpd/ )
Il faut différencier les logiciels qui peuvent être utilisés à des fins de collecte de données personnelles de ceux qui sont conçus pour cela :
Avec Vi, je peux créer un fichier de données personnelles (tout comme avec un cahier et un stylo, rappelons qu'un registre papier relève des actuelles lois informatique & liberté). Mais je peux faire autre chose avec le logiciel : éditer un fichier de configuration, programmer.
De même avec un tableur.
Cela relève si j'ai tout bien compris, de l'organisationnel quant à la mise en œuvre du RGPD.
Avec un logiciel de gestion d'association 1901, de par sa conception, il y a une IHM dédiée à la collecte de données personnelles (nom, coordonnées...).
Pour lui, les fonctionnalités pour mettre en oeuvre le RGPD paraissent s'imposer.
Autre cas : phpBB, le logiciel de forum, qui collecte les adresse IP. L'adresse IP est en droit français une donnée personnelle, en Europe aussi.
A en lire la communauté US, cette nouvelle législation signalée par des usagers a été repoussée : demandes archivées, ou réponse qu'il n'y a pas à se soumettre ou impossibilité de respecter les réglementations de tous les pays. Cela semble changer un peu aux dernières discussions (étude de la possibilité de faire une extension). Tous les admin phpBB n'auront pas forcément la capacité technique à faire des requetes SQL pour extraire les données (dump données personnelles/portabilités... exemple de fonctionnalité non implémentée).
Les applications exécutables via internet sont sans doute pour la plupart concernées (outre la traçabilité du serveur de l'hébergeur, les applications collectent pour la plupart des adresses IP).
Tel indiqué dans le précédent message par nam1962, le RGPD s'applique aussi aux associations.
Un groupe qui œuvre sur un projet sur GitHub n'est pas une personne bénévole mais un groupe de personne.
Une association n'est pas forcément une association 1901 déclarée. En france, il existe aussi les associations dites "de fait".
Concerné par le RGPD ? (outils de tickets, gestion de version... collectent ils des données personnelles, aux normes ? ).
Est-ce que ces données collectées rentrent dans les champs d'exclusion pour traitements nécessaires à l'exécution d'un contrat ?
Nos distributions Gnu/Linux : par exemple le rapport de crash logiciel, la logithèques (évaluations...) : est-ce correctement anonymisé, est-ce que l'information affichée à l'usager via l'IHM est conforme dans 18.04 et LTS ?
Y-a-t-il une utilité à estampiller les logiciels "GRDP compliant" pour les usagers qui n'ont pas la compétence technique à évaluer le logiciel ?
Je ne suis pas juriste, je me pose juste ces questions.