Aller au contenu
Ressources Confidentialité

Chiffrement : savoir qui détient les clés

Le chiffrement ne protège les données qu’à la mesure de la protection de ses clés. Savoir qui les génère, les conserve et peut les utiliser est une question à poser à tout prestataire.

La rédaction d’Actelyo 3 min de lecture

Plusieurs façons de gérer les clés

Plusieurs modèles de gestion des clés coexistent : clés gérées par le fournisseur, clés gérées par le client mais hébergées chez le fournisseur, clés fournies par le client ou conservées exclusivement par lui. Plus le cabinet garde la maîtrise des clés, moins un tiers peut accéder aux données sans son accord. En contrepartie, la perte d’une clé sans copie de secours rend les données définitivement inaccessibles.

Les limites à garder à l’esprit

Les limites doivent être gardées à l’esprit. Un serveur en fonctionnement manipule des données déchiffrées, et un prestataire qui dispose d’un accès de maintenance ou diffuse les mises à jour conserve un rôle à encadrer par contrat. Enfin, l’autorité judiciaire peut, dans certaines conditions, exiger la remise d’une clé de déchiffrement : la conduite à tenir, au regard du secret professionnel, est à préparer avec son conseil et l’Ordre.

À retenir

  • Chiffrer les disques, les bases et les sauvegardes avec des algorithmes reconnus, par exemple AES-256.
  • Conserver les clés hors du serveur, dans un dispositif dédié.
  • Organiser des copies de secours protégées et une procédure de récupération testée.
  • Renouveler les clés périodiquement.
  • Décrire l’ensemble dans une politique de chiffrement.

Cet article donne des repères généraux ; il ne constitue pas un avis juridique. Les textes cités sont à vérifier dans leur version en vigueur.

Actelyo, le logiciel du cabinet installé chez vous Sécurité et confidentialité des dossiers dans Actelyo