Rencontres du Risk Management
AMRAE 2020
Atelier A3
"On n'a pas de pétrole mais on a des données ....". Le nouvel enjeu
stratégique pour l'entreprise
1
Panel d’intervenants
2
Modérateur
Eric Contégal Responsable Audit Interne et Risques
Délégué à la protection des données
Intervenants
Laurent Inard Associé
Responsable du département Financial Advisory
Sanaa Nouri Senior Manager Risk Management
Vladimir Rostan d’AncezuneAvocat associé
Office Head pour la France
Qu’est-cequ’unedonnée?
•Une donnée est :
•la représentation d'une information dans un programme
•relative à du texte, du numérique, des images, des sons, …
•France
•Article 2 de la loi informatique et libertés
•sphère privée / sphère professionnelle
•Union Européenne
•CJUE 6 octobre 2015 : SafeHarbor invalidé > PrivacyShield1
er
juillet 2016
•27 avril 2016 : RGPD
•Adresses IP : une donnée comme une autre ?
•CJUE
•Cour fédéraled’Australie
3
Data et Valeur
Q1 : Dispose-t-on de référentielsde prix pour les Data ? (1/3)
•Sur le Dark Net, les data (notammentles data personnelles) ontdepuis
longtempsdes prix, voireun marché
4
*: McAfee Labsd’Intel Security, «The hiddendata economy», 2015
** : Fullz (SIM hijackinganti-double authentification), 2018
Comptes de services de
paiement en ligne*
17 à 43 €
(comptes < 900€)
175 à 260 €
(comptes < 7 000€)
Comptes bancaires*
(virntà l’intlpossibles)
170 €
(comptes ≈2 000€)
1 000 €
(comptes ≈17 000€)
Services de contenus en
ligne*
0.5 à 0.9 €
(streaming video)
6.5 à 13.0 €
(chaînes TV)
Infos personnelles**
0.05 à 3 $
(n°SSqlqueou spéc.)
10 à 24 $
(n°de carte de crédit, yc
informations perso)
100 $ le FullZ
Data et Valeur
Q1 : Dispose-t-on de référentielsde prix pour les Data ? (2/3)
•Quid du prix fixé par les propriétaires de données personnelles eux-mêmes* :
5
*:TrendMicroPonemonInstitute, 2015. Enquête sur 1 903 personnes dans 18 pays (Europe, USA, Japon)
Identifiants et
mots de passe
69 €
Informations de
santé
55 €
N°de SS
51 €
N°de CarteB
33 €
Historique
d’achat
19 €
Géolocalisation
15 €
Adresse postale
12 €
Photos & Videos
11 €
Etat Civil
8 €
Sexe & Nom
3 €
Data et Valeur
Q1 : Dispose-t-on de référentielsde prix pour les Data ? (3/3)
•A noter que commencent à se développer des Data MarketPlace légales,
dans lesquelles des fournisseurs de data les mettent à disposition d’autres
acteurs.
•Par exemple, Dawexpermet d’échanger ou monétiser ses données
•Ces marchés n’en sont qu’à leurs débuts, il est encore très compliqué même
pour l’animateur de ce type de plateforme de tirer des métriques fiables sur
les prix de telle ou telle data.
6
ON A PAS DE PÉTROLE MAIS DES DONNÉES
7
Si le pétrole est une richesse…
… Et que la donnée est le nouveau pétrole…
Alors la donnée est une richesse
Le pétrole = Richesse matérielle
Raréfaction des ressources
Les données = Richesse immatérielle
Raréfaction de la donnée par le
verrouillage de l’humain ?
Lesdonnéesaucœurdelaguerreéconomique
internationale
8
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉSÀ CETTE RICHESSE ?
NON CONFORMITÉ
•Ladonnéeausenslargeestfortementréglementée:
•RGPDsanctionsfinancières2%ou4%duCA
•Sanctionsmédiatiques
•Sanctionsopérationnelles(avertissement,mise
endemeure…)
•Bénéficied’uneréglementationsectorielleexigeante
(Ex:SolvabilitéIIbanqueetassurance)
OPÉRATIONNELS
•Sécurité:confianceentreclientset
commerciaux,transparencesurlecycledevie
deladonnéecollectéeettraitée…
•Dysfonctionnementdessystèmes,activités,
processus…
Exemple:Salesforce,legéantaméricainducloud
pourlesentreprises,asubitle23septembreune
pannedesesdatascenters,empechantsesclients
d’accéderàleursfichiers.
ÉTHIQUE
•Lesdonnéesetleuréco-systèmeremplace
l’humain,mettentenjeulaliberté
individuelle.
•Forteempreintecarbonnedesdatacenters.
Exemple:En2016,3%del’électricité
mondialesontconsommésparles
datacenters
•LoiPacte➔Certificatd’Economie
d’Energie(CEE),recyclabilitédel’énergie
desdatascenters
STRATÉGIQUE
•Ladonnéeestunactifimmatérielde
l’entreprise,etfaitpartieintégrantedu
patrimoinedecelle-ci.
•Gouvernancedeladonnée(qualitée).
•Chutedel’activité➔PerteenChiffre
d’Affaires
RISQUES ACTUELS
RGPD, la panacée?
•Problématique:
•Du papierà l’électronique
•De l’unitéà la masse
•Du traitementlimitéau traitementsans limitepar l’informatiqueet l’IA
•Solution : “mettresous clef les donnéespersonnelles”
•Sanctions :
•161.000 notifications d’incidentsde sécuritéen 18 mois
•114 millions d’eurosd’amendeinfligéesen Europe
•France : 9ème position pour les notifications et 1ère pour les sanctions cumulées(Google)
•De la poudreaux yeux
•La donnéeestpeustockéeen UE
•Moyenslégauxforçantl’accèsà la donnée
9
Oùvont“nos” données?
•Données numériques produites en 2018 : 33 zettaoctets,
•env. 660 milliards de disques Blu-Ray d’une capacité individuelle de 50 Go
•33 millions de cerveaux humains
•Le volume de données double tous les 18 mois
•4 081 data centersrépartis dans 118 pays
•data centers
•dans des pays froids
•près des centrales électriques
•licence de production d'énergie (comme EDF)
•Les plus grands data centersse trouvent aux USA et en Chine
10
USA –le torchonbrul(ait) : Produireoune pas
produire
•24 juin 2010 : Morrison vs. National AustraliaBank
•Cour de New York (24/01/2017) : Microsoft n’a pas à produire
•Tribunal de Philadelphie (03/02/2017 ) : Google doit produire
•Réponse : le Cloud Act
11
USA –Cloud Act oula légalisationde l’accèsaux
données
•Le «Cloud Act» :«ClarifyingLawfulOverseasUse of Data Act»)
•Loi fédérale américaine promulguée le 23 mars 2018
•L’obligation des fournisseurs de services de communiquer les informations détenues
sans considération de la localisation des données
•La possibilité de conclure des accords bilatéraux sur l’accès aux données par les
gouvernements étrangers
•Contradictions entre le Cloud Actet le RGPD
•Solutions ?
12
USA -CaliforniaConsumer PrivacyAct
•CaliforniaConsumer PrivacyAct(CCPA)
•voté le 29 juin 2018;
•entré en vigueur au 1
er
janvier 2020.
•Champ :
•nouveaux droits au bénéfice des consommateurs résidant en Californie
•Mais champ étriqué par rapport au RGPD
•Sanctions
13
USA –D’autres équivalent RGPD ?
•Législation d’Etats fédérés:
•Etat de New York : proposition de loi de mai 2019
•Etat du Nevada :
•29 mai 2019 : «SenateBill 220»;
•Entrée en vigueur : 1
er
octobre 2019
•Législation fédérale
•Sectorielle
•Le Social Media Privacy Protection and Consumer Rights Act
•Le Data Care Act of 2018,
•L’American Data DisseminationAct
•Vocation générale:
•Le Data Privacy Act
•L’Information Transparency& PersonalData Control Act
•Le Consumer Data Protection Act
14
La Chine protège vos données?
•La Chine a évalué en 2016 à 11,5 milliards d’euros la perte pour son économie du
fait des fuites de données
•Loi sur la cybersécuritédu 1
er
juin 2017 (et succession de lois en 2018 et 2019)
•Faire écho au RGPD
•Interdiction de la vente de données (contrairement aux USA)
•Collecte restrictive : pas d’information non liées aux services proposés
•Interdiction de publier tout contenu portant atteinte à «l’honneur national», «troublant
l’ordre économique ou social» ou destiné à «renverser le système socialiste»
•Obligation de stocker sur le territoire chinois pour «les services de communication, l’énergie,
le transport, l’eau, la finance, le service public, l’e-gouvernement et autres»
•Contrôle : Grande Muraille numérique
•Crainte d’un contrôle arbitraire
•Crainte d’un contrôle aux contours non définis
•Pour les données chiffrées, la loi impose aux opérateurs de déchiffrer les
contenus «quand cela est nécessaire» (1
er
janvier 2020)
15
Transfertde donnéeshors de France
16
Data et Valeur
Q2 : Peut-on apprécierla valeurde l’actif“Data” ? (1/2)
•La valeur de la data diffère en fonction de l’acteur considéré dans la chaîne de
transmission de la data (producteur, agrégateur, utilisateur)
17
Vagues de business pour
lesquels le produit est la Data
La presse / Les actualités
La météo
Les instituts d’étude
Les agrégateurs (egBloomberg)
Les GAFA etc.
Vagues de business où la Data
fait la différence
Les assureurs
Le courtage / l’intermédiation
La grande distribution
Les GAFA etc.
Data et Valeur
Q2 : Peut-on apprécierla valeurde l’actif“Data” ? (2/2)
•Lorsqu’un usage de la data est identifié, il est quelquefois possible
d’appréhender la valeur que cet usage lui confèrera
18
Exemple 1 : la prescription
d’actions anti-churn
La FairValue des relations clients
s’appréhendent par actualisation
des «surprofits» futurs, minorés
de l’attrition géométrique des
clients. Le différentiel d’attrition
permet d’approcher une valeur.
Exemple 2 : le ROI d’actions
ciblées par la Data (ex en
assurance)
Différentiel entre deux scenarii, le
scenario factuel où l’exploitation
de la data est mise en œuvre, le
scenario contrefactuel où l’on
n’agit pas.
19
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉSÀ CETTE RICHESSE ?
CYBERSÉCURITÉ
TECHNOLOGIESET
INNOVATION
GÉOPOLITIQUE
ET SOUVERAINETÉ
•Virus «cryplocker»
•Phishing
•La fraude au Président ou au
virement
•Technique du « point d'eau »
et e-mails corrompus
•Émergence des Intelligences artificielles (IA)
et de ses difficultés opérationnelles :
oDéfinirformellementcespropriétés
pourquedesalgorithmespuissent
êtrevérifié
oRéaliserdesanalysesdedonnées
équitables
Exemple : Le bot Taïde Microsoft doté d’une IA
qui intéragitavec les internautes 2016
•Émergence des monnaies électroniques :
Bitcoin, Ethereum, Litecoin…
oRisque d’anonymat provoquant de la
fraude, volatilité de la monnaie
•Suprématie GAFAM ET BATX
•Cloud Act
•Palantiroutil controversé
RISQUES ÉMERGENTS
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉSÀ CETTE RICHESSE ?
Souveraineté
«lasouveraineténumériqueestlamaîtrisedenotreprésentetdenotredestintelsqu'ilssemanifestentets'oriententparl'usagedes
technologiesetdesréseauxinformatiques»P.Bellanger
Apparitiondesméta-plateformesquiabsorbentunequantitéd’informationqu’ellesmaitrisentetquiontpourconséquences
d’augmenterl’intimitéaveclaquelleleursalgorithmesnousanalysent
Moteur de
recherche
Livraison
24h
Réseaux
sociaux
Apple
L’invasion numérique dans nos sociétés
*Exprimé en milliards de dollars
Etude de l’école FinanciaBusiness school
B A T X
BAIDU ALIBABA
TENCENT XIAOMI
15/01/2020
EntréeaucapitaldeLydia
(Fintechfrançaise)dansle
cadred’unelevéedefonds
de+de40millionsd’euros
2019
Créationd’unfond
d’investissementdeplus
de1,5milliardspour
financerdesstart-upssur
destechnologiesde
conduiteautonome
2018
•2 data centersen Europe :
Allemagne et Royaume-Uni
•2 stores Aliexpressont ouvert
à Madrid (25/08/2019) puis à
Barcelone (29/11/2019)
2019-2020
•Investissementde7milliards
dedollarsdansl’IA,la5Get
l’IoT
•1millionsdesmartphones
venduenFrance
3 milliards d’euros
d’investissement en
Europe pour les datas
centers
Outlook
G A F A M
Investissement de 1,7
milliards ➔Centre de
données en Europe
10 millions d’euros
d’investissement dans
l’IA en France
Création de 2 000 CDI
en France
30 millions d’euros
d’investissement dans
l’IA en France
21
Cloud
Act
Définition
•Titre 18 du United States Code –Chapitre 121 -Stored
Communication Act(SCA) relatif à la protection des
données traitées ou stockées.
•Le Cloud Acta été promulgué le 23 mars 2018 par le
Président des États-Unis et vient amender le SCA.
•Il né en anticipation à plusieurs divergences d’intérêts
judiciaires entre différents pays.
Contenu
2 grandes dispositions :
•Toutes sociétés américaines, y compris celles contrôlées par
elles, doivent communiquer aux autorités américaines sur
demande, les données de communication stockées, même si les
données se trouvent dans un autre pays.
•Possibilité pour le gouvernement américain de collaborer avec
d’autres pays étrangers dans le cadre d’une justice collaborative.
Le Cloud Actprécise que seules les infractions les plus graves font
l’objet d’une réquisition de données.
Passedroit ?
Le Cloud Actn’est en aucun cas une loi extraterritoriale car :
•Une demande de réquisition du gouvernement américaine à un fournisseur doit être obligatoirement adressée
avec un mandat,
•Les demandes doivent se baser sur le fondement d’une ordonnance judiciaire (court orders),
•Arrêté du 22 juin 2018 : possibilité de refus d’un fournisseur de communiquer les données de
géolocalisation d’un téléphone sans mandat valable.
•Un fournisseur est dans le droit de refuser un droit de communication si le mandat n’est pas valable et a un
délai de 14 jours pour transmettre son refus.
Mécanismesde blocage?
3 lois significatives :
•Loi n°68/678 du 26 juillet 1968 : loi de blocage française
•Articles 44 –45 –46 –47 –49 du règlement de l’UE n°2016/679
relatif à la protection des données (RGPD)
•Article 48 (RGPD)
Zoom Article 48 RGPD
«Toute décision d’une juridiction ou d’une autorité
administrative d’un pays tiers exigeant d’un responsable du
traitement ou d’un sous-traitant qu’il transfère ou divulgue
des données à caractère personnel ne peut être reconnue
ou rendue exécutoire de quelque manière que ce soit qu’à
la condition qu’elle soit fondée sur un accord
international…»
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉSÀ CETTE RICHESSE ?
Souveraineté/Géopolitique
•Données de santé
Interdiction de traiter des données sensibles
(art 8 LIL)
«Specialia generalibus derogant »
Les assurances s’appuient sur des textes spéciaux
pour déroger à la loi Informatique et Libertés.
Législation antérieure au 25 mai 2018
Depuis2014,lepackdeconformité
constituelenouveloutilderégulationde
l’utilisationdesdonnéespersonnelles.
Ceréférentiels’adresseauxresponsablesde
traitementsayantlaqualitéd’organisme
d’assurance.
France
Après le 25 mai
«Specialia generalibus
derogant »
Art.92.b«letraitementestnécessaireauxfinsdel'exécution
desobligationsetdel'exercicedesdroitspropresau
responsabledutraitementouàlapersonneconcernéeen
matièrededroitdutravail,delasécuritésocialeetdela
protectionsociale»
Concertationsurlaplaceassurantiellesurundescas
d’exceptiondel’article9duRGPDquipourraitêtreutilité
commefondementdutraitementdesdonnéesdesanté
Application de la réglementation au
secteur assurantiel
Interdiction de traiter des données sensibles (art 9 RGPD)
Normes internationales et
européennes
Constitution
Lois
Règlements
Arrêtés
Principe de primauté de la
législation européenne sur
le droit national
29Janvier2019:L’ancienneprésidentedelaCNIL,
IsabelleFALQUE-PIERROTIN,affirmel’aménagement
pourlesacteursdel’assurancequipeuventse
prévaloirdel’exceptiondel’article9,paragraphe2.b,
concernantletraitementdesdonnéesdesanté.
•Données de santé France
Assurance
auto
Assurance
habitation
3 types de produitsintéressent les acteurs de l’assurance :
L’assuranceautomobileavecl’apparitiondela
voitureconnectéecapabled’évaluerlestylede
conduitedel'assuréetlesrisquesqu’ilcourtau
volant;
L’assurancehabitationcarunemaisonconnectéeest
unemaisonplussûre:ellepeutalerterencas
d’intrusion,defuiteoudecourt-circuitparexemple;
L’assurancesantéàtraversnotammentlebracelet
connectécapabledemesurerencontinul’étatde
santéd’unutilisateuretdel’inciteràadopterun
meilleurcomportement(alimentaire,ouenmatière
d’activité,etc.)afindelimitersonrisquedemaladie
oud’accident.
Les opportunités pour les acteurs du marché de l’assurance :
Développer la connaissance client
Mieux gérer les risques
Améliorer l’image des assureursauprès
du grand public et leur rôle sociétal
Revente d'une partie de
leurs données
Individualisation de
l’offre
Les inquiétudes des assurés vis à vis des objets connectés
Collecte massive de
nombreuses données à
caractère personnel
Hyper personnalisation
Assurance
santé
Data et Valeur
Q3 : Quelssontles drivers de la valeurde la data ? (1/2)
24
FIABILITE
REPRESENTATIVITE
& VOLUME
DEFINITION
UNIVOQUE
RARETE /
EXCLUSIVITE
FREQUENCE DE
MAJ ADAPTEE
COMPLETUDE
Qualité Exploitabilité Enjeu
STRUCTURE /
HOMOGENEITE
DUREE D’INTERET
(OBSOLESCENCE)
PROFONDEUR
(HISTORIQUE)
VALEUR
STRATEGIQUE &
FINANCIERE DES
CAS D’UTILISATION
PERENNITE DU
SOURCING
Data et Valeur
Q3 : Quelssontles drivers de la valeurde la data ? (2/2)
•La valeur d’une data peut résider en son exclusivité (ieles autorités de Bourse
punissent sévèrement les délits d’initiés)
•La valeur d’une data peut être très importante à un instant donné, et nulle
peu de temps après (egopportunité d’arbitrage qui disparaît)
•… La valeur d’une data peut être nulle à un instant donné, et prendre de la
valeur plus tard (egcertains acteurs stockent de la donnée cryptée non
décodable aujourd’hui, tablant sur la capacité à décoder dans quelques
années, notamment grâce aux quantum computing) => quelles sont les data
qui auront encore de la valeur dans dix ans ? En avez-vous dans vos orga ?
•Données de santé France
GAFA ASSURTECH
Vers un nouveau visage de l’assurance ?
Vers la fin de la mutualité?
Individualisation via
un modèle prédictif
parfait
Produit d’épargne
Association des
assurances aux GAFA
Google Assurance
Les Assurtechsassocient l’assurance aux nouvelles
technologies (Big Data, blockchain, intelligence
artificielle) et redessine les business models
La fin de l’assurance telle qu’on la connaît aujourd’hui?
Le23janvier2019desdéputésontdéposésunepropositiondeloivisantàinterdireletraitementdedonnéesàcaractèrepersonnelrécoltéesparun
capteurdesanté,relativesaumodedevieouàl’étatdesantédupreneurd’unproduitrépondantauxdéfinitionscontenuesdanslecodedes
assurancesouducodedelamutualité.Pourlesdéputéscetexteestrendunécessaireenraisondel’évolutiondestechnologies.
QUELQUES CHIFFRES : LES BIG DATA LIÉES À LA SANTÉ REPRÉSENTAIENT 153
EXAOCTETS EN 2013. ELLES DEVRAIENT ATTEINDRE 2 314 EXAOCTETS D’ICI À
2020*.
27
Interdiction de traiter des données sensibles (art. 9 RGPD)
Disparitédesrèglesnationales
entreEtatsmembres.
•l'âgeduconsentement(leplus
souventmentionnécomme
problèmededisparité)
•Règlededispensedu
consentementexplicitevarient
d’unpaysàl’autre
Traitement de la donnée de santé est fondé sur le consentement
Traitement de la donnée de santé est fondé sur l’intérêt public
Grande marge de manœuvre aux Etats membres pour décider de leurs
propres règles, parce qu’ils relèvent de la catégorie exemptée de «l'intérêt
public»
consentement
explicite
l'exécution
d'obligations ou
de droits dans le
domaine de la
protection sociale,
sauvegarde des
intérêts
vitaux de
la personne
motifs
d'intérêt public
traitements
nécessaires aux
fins de la médecine
préventive ou de
la médecine du
travail
•Données de santé
ÉTATS-UNIS CHINE
• Traitementdeladonnéefondéesurle
«service»
• Régulationsimposéesparlegouvernement
fédéral,maisaussidesspécificitésparÉtats
• Lesfournisseursdesactesdesantésonten
grandepartiedesorganismesprivés(Kaiser
Permanente,Predilytics(groupeWelltok),
HealthVerity)
GoogleetAmazonesontenmesurede
cartographieruneépidémiedegrippe
• HIPAA(HealthInsurancePortabilityand
AcountabilityAct):définitlanormede
sécuritédesinformationsmédicalesdes
patients
• Traitementdeladonnéefondéesur
l’efficacitééconomiqueetestconsidéré
commeuneressourceauservicedel’État
développemental
• Quelques chiffres :
✓ 3112établissementsmédicauxont
misleursdonnéesencommuns
✓ Labanquenationalededonnées
électroniquessurlasantéauniveau
delaprovinceduGuangdong
contientdesinformationssur80
millionsderésidentspermanents
• Iln’existeaucuneloioudirectivespécifique
surlesdonnéesdesanté.
Exemple:Laloisurlacybersécuritédu1
er
Juin
2017nementionnepaslemot«santé»
•Données de santé
29
QUESTIONS/REPONSES
MERCI DE VOTRE ATTENTION !
•AVANT DE PARTIR , N’OUBLIEZ PAS DE REMPLIR
L’EVALUATION !
-Soit sur la feuille , à remettre à l’hôtesse à la sortie
-Soitdirectementsurl’APPLIdesRENCONTRES
Vous aurez accès à la présentation la semaine prochaine,
après avoir rempli l’évaluation générale du congrès.
Bonnes Rencontres !
30
31
Annexes
32
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉEÀ CETTE RICHESSE ?
STRATÉGIQUES
FINANCIERS
NON CONFORMITÉS
OPÉRATIONNELS
SÉCURITÉS
DÉVELOPPEMENTS ET TRANSFORMATIONS
RISQUES ACTUELS
•Matière première du secteur de
l’assurance
•Gouvernance de la donnée
(qualité)
Perte de CA/ chute de l’activité
HUMAINS
Sanction pécuniaire ou réputation
Dysfonctionnements de l'activité
et des systèmes
La technologie numérique évolue, et par conséquent, que le volume et le nombre
d’infractions peuvent prendre une ampleur énorme compte tenu du public
concerné. Or, les organismes de réglementation, les tribunaux et les autorités
chargées de l’application de la loi ne changent pas d’échelle.
Chiffre : Etude EDPB ➔sur 17 États membres de l’UE ainsi que sur la Croatie
(mais qui ne couvre pas des pays comme la France, les Pays-Bas ou le Royaume
Uni) révèle que les autorités de contrôle polonaise et espagnole disposent des
ressources humaines les plus importantes (environ 250 personnes) et que celles
des 12 autres pays comptent moins de 50 personnes
ENVIRONNEMENTALS
Data centers: empreinte écologique du numérique.
Chiffres :
•En 2016, 3% de l’électricité mondiale sont consommés par les datacenters
et les estimations prévoient une part de 13% d’ici à 2030.
•380 millions de tonnes de déchets électroniques par an
Loi Pacte ➔volet sur ouvre lescertificats d’économie d’énergie (CEE)/
recyclabilitédes équipements Travaux de recyclage d’énergie des data
centers.
➔Apparatitiondes smartsgreenn
•Renforcer la Confiance clients et partenaires commerciaux
•Transparence sur le cycle de vie des données collectées et traiter
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉEÀ CETTE RICHESSE ?
RISQUES ÉMERGENTS
Risque de Cybersécurité: Nature des risques encourus :
✓ virus «cryplocker»
✓ Phishing
✓ La fraude au Président ou au virement
✓ Technique du « point d'eau » et e-mails corrompus
Risque technologiques :
émergence des Intelligences artificielles (IA)
Difficulté de l’IA :
1. Définir formellement ces propriétés pour que des algorithmes puissent les vérifier/garantir
2. Réaliser des analyses de données équitables–plus simple si la responsabilité est prise en compte très tôt, responsibilityby
design
3. Vérifier que des analyses disponibles sont équitables
Exemple : Le bot Taïde Microsoft doté d’une IA qui intéragitavec les internautes 2016
Csqde cet IA :
•Au japon : pas de problème
•Aux US : des internautes l’ont fait devenir raciste, misogyne, révisionniste…
Tay, c'est l'histoire formidable d'une intelligence artificielle passée de statut de « cool » à celui de nazi pro-Trumpmisogyne en à
peine 24h
CSQ ➔Il suffit pas de vérifier le code ; il faut aussi surveiller l’apprentissage et usage de cette IA
Risque risquede digitalisation/dématérialisation
Monnaie numérique/ virtuelle : la cryptomonnaie, et le bitcoin par
exemple, est devenue la nouvelle monnaie anonyme
Constat : monnaie était l’instrument d’échange symbolique entre
les personnes
Aujourdhui: même les transactions en espèces les plus infimes
peuvent être remplacées par des paiements électroniques
Question ouverte : Aide pour les pays (notamment la Chine) à
échapper à l’entreprise du dollar urles transactions
internationales ?
Risque géopolitique /souveraineté
•EvgenyMorozov «Pour tout résoudre, cliquez ici,»
•Suprématie GAFAM ET BATX
•Palantiroutil controversé
Risque XX
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉEÀ CETTE RICHESSE ?
Souveraineté
«la souveraineté numérique est la maîtrise de notre présent et de notre destin tels qu'ils se manifestent et s'orientent par l'usage des
technologies et des réseaux informatiques» P.Bellanger
Apparition des méta-plateformes qui absorbent une quantité d’information qu’elles maitrisent et qui ont pour conséquences
d’augmenter l’intimité avec laquelle leurs algorithmes nous analysent
Moteur de
recherche
Livraison
24h
Réseaux
sociaux
Iphone
L’invasion numérique dans nos sociétés
*Exprimé en milliards de dollars
Etude de l’école FinanciaBusiness school
B A T X
BAIDU ALIBABA
TENCENT XIAOMI
15/01/2020
Entréeaucapitalde
Lydia (Fintech
française)dansle
cadred’unelevéede
fondsde+de40
millionsd’euros
2019
CA : 15 247*$
Capitalisation :
48 302 *$
2019
•Capitalisation:4160*$
•2storesAliexpressont
ouvertà Madrid
(25/08/2019)puisà
Barcelone(29/11/2019)
2020
•Investissementde
7milliardsde
dollarsdansl’IA,la
5Getl’IoT
•CAenhaussede
5.5% (dernier
trimestrede2019)
3 milliards d’euros
d’investissement en
Europe pour les datas
centers
Outlook
G A F A M
Investissement de 1,7
milliards ➔Centre de
données en Europe
10 millions d’euros
d’investissement dans
l’IA en France
Création de 2 000 CDI
en France
30 millions d’euros
d’investissement dans
l’IA en France
Qu’est-ce que le Cloud Act?
Souveraineté
•Titre 18 du United States Code –Chapitre 121 –StoredCommunication Act (SCA) relatif à la protection des données traitées ou
stockées.
•Le Cloud Act a été promulgué le 23 mars 2018 par le Président des États-Unis.
•Il né en anticipation à plusieurs divergences d’intérêts judiciaires entre différents pays.
Du Warrant Case au Cloud Act
•2 grandes dispositions :
•Toutes sociétés américaines, y compris celles contrôlées par elles, doivent communiquer aux autorités américaines sur demande,
les données de communication stockées, même si les données se trouvent dans un autre pays.
•Possibilité pour le gouvernement américain de collaborer avec d’autres pays étrangers dans le cadre d’une justice collaborative.
•Le Cloud Act précise que seules les infractions les plus graves font l’objet d’une réquisition de données.
Que prévoit le Cloud Act ?
•Le Cloud Act n’est en aucun cas une loi extraterritoriale car :
•Une demande de réquisition du gouvernement américaine à un fournisseur doit être obligatoirement adressée avec un mandat,
•Les demandes doivent se baser sur le fondement d’une ordonnance judiciaire (court orders),
•Arrêté du 22 juin 2018 : possibilité de refus d’un fournisseur de communiquer les données de géolocalisation d’un téléphone sans
mandat valable.
•Un fournisseur est dans le droit de refuser un droit de communication si le mandat n’est pas valable et a un délai de 14 jours pour
transmettre son refus.
Le Cloud Act est-il un passe-droit américain pour accéder aux données en Europe ?
3 lois significatives :
Loi n°68/678 du 26 juillet 1968 : loi de blocage française
Articles 44 –45 –46 –47 –49 du règlement de l’UE n°2016/679 relatif à la protection des données (RGPD)
Article 48 (RGPD) : aucune autorité administrative ou juridiction d’un pays tiers ne peut exiger une divulgation de données sans
accord international au préalable.
Des lois françaises ou européennes existent elles pour limiter le Cloud Act ?
36
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉEÀ CETTE RICHESSE ?
Géopolitique
Perception et conception différentes de la data
France et Europe USA CHINE
Crédit social : système de
notation de crédit : scoring
creditscore est une note qui est censée refléter
la fiabilité financière d’une personne. Ce score est
calculé pour toutes les personnes qui ont un
numéro de Sécurité Sociale. Il est établi par trois
agences de notation privées (Equifax, Transunion,
Experian), qui utilisent le système de notation
d’une société californienne, Fico.
(https://frenchmorning.com/credit-score-les-
nuls/)
Secteur d’activité qui tilisele cérditscore :
BANQUE/propriétaires pour vérifier la fiabilité
financière de leurs locataires. Idem pour les
compagnies d’assurance. Et même les
compagnies téléphoniques ou fournisseurs
d’accès internet/ EMPLOYEUR
« la collecte et le traitement des données est
généralement autorisé aux États-Unis sauf si la loi
dit que c’est interdit, tandis que dans l’UE, la
collecte et le traitement des données sont
interdits sauf si la loi dit que c’est autorisé »
(https://scholarship.law.umn.edu/cgi/viewconten
t.cgi?article=1627&context=faculty_articles°
«dystopieAutoritaire du monde
numérique»
(https://www.institutmontaigne.
org/ressources/pdfs/publication
s/donnees-personnelles-
comment-gagner-la-bataille-
etude.pdf)
russie
Le 1er novembre 2019, la loi russe
sur un « Internet souverain » est
entrée en vigueur, donnant au
gouvernement, en cas d’urgence,
le pouvoir de couper son réseau
Internet du reste du monde
(https://siecledigital.fr/2019/11/0
4/russie-internet-souverain/)
objectif : protéger la sécurité nationale dans le sens la plus
large et non garantir la confidentialité de la donnée
Article 1 de la loi sur la cybersécuritéou
Cybersecuritylaw(CSL) promulguée le 7
novembre 2016 et entrée en vigueur le 1er
juin 2017
«Article 1:la loiestformuléepour garantir
la cybersécurité, mais également pour
sauvegarder la souveraineté du
cyberespace et la sécurité nationale
Les enjeux sont multiples : en
termes de libertés individuelles et
publiques constitutionnellement
garanties, l'Internet constitue un
élément désormais
incontournable de l'exercice de la
liberté de communication et
d'information, mais également un
facteur de risques nouveaux pour
la protection de la vie privée et
des données personnelles
Respect de la vie privée
et de confidentialité
Avec le RGPD, l’Union européenne
adopte une philosophie centrée sur
l’individu, et vise à rééquilibrer la
balance en sa faveur, face aux géants du
Net qui brassent d’immenses quantités
de données» Steve Shillingford.
37
QUELS SONT LES PRINCIPAUX RISQUES ASSOCIÉEÀ CETTE RICHESSE ?
Géopolitique
«Le bigdata constitue aujourd’hui "le pétrole" des services de renseignements français.» dixit Jacques
Monin(https://www.franceinter.fr/emissions/secrets-d-info/secrets-d-info-22-septembre-2018)
«BigData: faute de solution française, les
services secrets signent à nouveau avec Palantir»
Le 27 novembre 2019
https://www.lesechos.fr/industrie-services/air-
defense/big-data-faute-de-solution-francaise-les-
services-secrets-signe-a-nouveau-avec-palantir-1151255
«Palantir: l’œil américain du renseignement français»
Exemples:
Palentiroutil de data crunchingqui fait débat ➔Ledata crunchingest une méthode des sciences de l’information qui permet de mettre en place untraitement automatisé
de grandes quantités de données et d’informations(BigData).
Les principaux clients de Palantirsont les banques, les assurances, mais aussi les services de
renseignement, particulièrement intéressés par la puissance de ces algorithmes
A l'été 2016, un contrat de 10millions d'euros aurait été conclu avec laDirection générale de la
Sécurité intérieure(DGSI), leservice de renseignementintérieur et depolice
judiciaireduministère de l'Intérieur français
(https://www.numerama.com/tech/564297-au-fait-pourquoi-palantir-sappelle-palantir.html)
•Données de santé
Europe
Interdiction de traiter des données sensibles (art 9 RGPD)
Uneséried'exceptionsautoriseleurtraitement
▪leconsentementexplicitedelapersonnesaufsile
droitd'unÉtatmembreoudel'Unionprévoitque
l'interdictionnepeutêtrelevéeparceseul
consentement,
▪l'exécutiond'obligationsoudedroitsdansle
domainedelaprotectionsociale,
▪lasauvegardedesintérêtsvitauxdelapersonne,
▪l'intérêtlégitimeduresponsabledetraitement
moyennantdesgarantiesappropriées,
▪lesmotifsd'intérêtpublic,
▪l'ensembledestraitementsnécessairesauxfins
delamédecinepréventiveoudelamédecinedu
travail,dediagnosticsmédicaux,delapriseen
chargesanitaireousocialeoudelagestiondes
systèmesetdesservicesdesantéoudeprotection
sociale
2.Réticence pour l’UE de créer un service de cloud dans la santé (des services de santé numérique)
3. Informations médicales cloisonnées et souvent conservée sous une forme non numérique
Traitement de la donnée de santé est fondé sur l’intérêt public
Grande marge de manœuvre aux Etats membres pour décider de leurs
propres règles, parce qu’ils relèvent de la catégorie exemptée de «l'intérêt
public»
https://www.betterinternetforkids.eu/web/portal/practice/a
wareness/detail?articleId=3017751#FR
1. Disparité des règles nationales entre
Etats membres.
Exemples :
•l'âge du consentement ( le plus souvent
mentionné comme problème de
disparité) cfimage
•Règle de dispense du consentement
explicite varient d’un pays à l’autr
Traitement de la donnée de santé est fondé sur le consentement
•Données de santé
•Business/Marketing des données de santé : GOOGLE et AMAZONE sont en mesure de cartographier les épidémies de grippe, en se référant aux
recherches ou commandes de médicaments en vente libre
•Stimuler la publicité numérique des sociétés du secteur de la santé et du secteur pharmaceutique reste un objectif prioritaire
Traitement de la donnée fondé sur le concept de «service» / marketing:
des entités des secteurs public ou privé «achètent» des services de santé à des «fournisseurs», ceux-ci étant soumis à des
régulationsimposées par le gouvernement fédéralmais égalementspécifiques de chaque Etat
business
Les fournisseurs des actes de santé sont en grande partie d’organismes privés (Kaiser Permanente, Predilytics(groupe Welltok), HealthVerityetc.; )
Qui sont les fournisseurs des actes de santé ?
Dans le cadre de la réglementation fédérale, un fournisseur d’acte de santé, «healthcare provider» est défini comme unfournisseur de services médicaux ou de
santé(détaillés dans la section 1861(s)du «Social Security Act») ou toute autre personne ou organisation qui fournit, facture ou est rémunéré pour un acte de
santé.
CSQ
•HIPAA(HealthInsurancePortabilityandAccountabilityAct)estlaloisurlaportabilitéetlaresponsabilitédesassurancesmaladie.Elledéfinitlanormede
sécuritédesinformationsmédicalesdespatients.Cetteréglementationdéfinitlesexigencesdesécuritéetdeconfidentialitédesdonnéespourles
organisationsquitraitentdesdonnéesdesantéprotégées(appeléesPHIpourProtectedHealthInformation).
•L’analysederisqueproposéparl’HIPAAsebasesuruneapprocheobjectivedutraitementdesdonnéesdesanté,àl’inverseleRGPDreposesurune
analysesubjective(droitsetlibertésdespersonnes)
PBLM
États-Unis
40
Traitement de la donnée fondé sur l’efficacité économique
Conception stratégique de l’utilisation des bigdata en santé considérée comme une ressource au service de l’Etat développemental
Quelques chiffres :
•3112 établissements médicaux de santé ont mis leurs données en commun
•La banque nationale de données électroniques sur la santé au niveau de la province du Guangdong contient des informations sur
80 millions de résidents permanents
CSQ
Il n’existe aucune loi ou directive spécifiques sur les données de santé.
Loi sur la cybersécuritéentrée en vigueur le 1er juin 2017 ne mentionne pas le mot «santé».
La spécification PIS a inclus le terme « informations médicales » dans la définition des informations personnelles sensibles,mais sans
aller plus loin
S'il s'agit en effet de gagner des utilisateurs hors de Chine, la finalité est ailleurs selon le chercheur: "Aujourd'hui, quand on regarde
par exemple les travaux de recherches sur l’intelligence artificielle, on voitqu’une entreprise comme Baiduest toute aussi impliquée
que Google. Les deux vont rapidement être en concurrence." En 2017,le gouvernement chinois annonçait un plan de
développementde l'intelligence artificielle: 59 milliards de dollars de budget en 2025. A titre de comparaison, en 2018, les
estimations du budget alloué par les Etats-Unis à la recherche sur l'IA ne dépassaient pas les 11 milliards de dollars.
https://www.franceculture.fr/numerique/lexpansion-des-batx-les-gafam-chinois
Chine
41
Sources
https://www.franceculture.fr/numerique/lexpansion-des-batx-les-gafam-chinois
http://www.senat.fr/compte-rendu-commissions/20190708/ce_souverainete.html#toc5
https://www.lir.asso.fr/wp-content/uploads/2019/04/PLATEFORME-DES-DONNEES-DE-SANTE.pdf
https://www.franceculture.fr/numerique/lexpansion-des-batx-les-gafam-chinois
https://frenchmorning.com/credit-score-les-nuls/
https://www.franceinter.fr/emissions/secrets-d-info/secrets-d-info-22-septembre-2018
http://archives.lesechos.fr/archives/cercle/2011/08/30/cercle_37239.htm
Loi n°68/678 du 26 juillet 1968 -loi de blocage française
Atelier A3 - "On n'a pas de pétrole mais on a des données ....". Le nouvel enjeu stratégique pour l'entreprise - Février 2020
Les sujets de l'accès à la donnée (la stocker, la retrouver,...), de son utilisation (son traitement, l'importance de sa conservation, pour la défense de l'assuré par exemple), de sa protection et de sa valorisation sont d'importance majeure pour l'organisation et le Risk Management, dans un monde d'entreprises qui se nourrit et produit sans cesse de la donnée.