Les organismes britanniques de police et de justice doivent être en mesure de prouver que leur utilisation croissante de l’infrastructure de cloud public est conforme aux règles de protection des données spécifiques à l’application de la loi, a déclaré le commissaire à la biométrie.
En tant que commissaire à la conservation et à l’utilisation de la biométrie, Fraser Sampson est chargé de superviser l’utilisation par la police de l’ADN et des empreintes digitales en Angleterre, au Pays de Galles et en Irlande du Nord. Il est également responsable du contrôle de l’utilisation des caméras de surveillance dans les espaces publics dans le cadre de son rôle de commissaire aux caméras de surveillance.
Lors d’une comparution devant la commission mixte des droits de l’homme du Parlement en février 2023, Sampson a noté qu’il existait une «culture de non-suppression» dans la police britannique en ce qui concerne la conservation des informations biométriques.
Une grande partie de ces informations biométriques est désormais détenue ou transférée vers une infrastructure de cloud public à grande échelle, ce qui expose les personnes concernées à un certain nombre de risques.
S’adressant à Computer Weekly à propos de l’utilisation de fournisseurs de cloud public à grande échelle pour stocker et traiter des données biométriques sensibles, Sampson a déclaré que «la charge de la preuve incombe à la police en tant que [data] responsables du traitement, non seulement pour fournir les informations et les assurances, mais également pour démontrer que leur traitement est conforme à toutes les [data protection] exigences”.
Il a ajouté que la charge de la preuve n’était pas seulement une question de droit, mais de gouvernance, de responsabilité et de renforcement de la confiance du public dans la façon dont la police utilise les nouvelles technologies.
Le passage au cloud
En avril 2023, Computer Weekly a rapporté que le service Digital Evidence Sharing Capability (DESC) du gouvernement écossais – sous-traité au fournisseur de vidéos portées sur le corps Axon pour la livraison et hébergé sur Microsoft Azure – est actuellement testé malgré les principales préoccupations en matière de protection des données soulevées par les chiens de garde sur la façon dont l’utilisation d’Azure “ne serait pas légale”.
Selon une évaluation de l’impact sur la protection des données (DPIA) de l’autorité de police sottish (SPA) – qui note que le système traitera des informations génétiques et biométriques – les risques pour les droits des personnes concernées incluent l’accès du gouvernement américain via le Cloud Act, qui donne effectivement l’accès du gouvernement américain à toutes les données, stockées n’importe où, par des sociétés américaines dans le cloud ; l’utilisation par Microsoft de contrats génériques plutôt que spécifiques ; et l’incapacité d’Axon à se conformer aux clauses contractuelles relatives à la souveraineté des données.
Il est également à craindre que le transfert de données personnelles – y compris des données biométriques – vers les États-Unis, une juridiction dont les normes de protection des données sont manifestement inférieures, puisse à son tour avoir un impact négatif sur les droits des personnes à rectifier, à supprimer et à ne pas faire l’objet d’une prise de décision automatisée.
Alors que le SPA DPIA a noté que le risque d’accès du gouvernement américain via le Cloud Act était “peu probable… les retombées seraient cataclysmiques”.
La publication du SPA DPIA remet également en question la légalité des déploiements de cloud par les organismes de police et de justice pénale dans toute l’Angleterre et le Pays de Galles, car une série d’autres DPIA vus par Computer Weekly n’évaluent pas les risques décrits par le SPA autour des fournisseurs de cloud américains, bien qu’ils soient régis par les mêmes règles de protection des données.
En décembre 2020, par exemple, une enquête de Computer Weekly a révélé que les forces de police britanniques traitaient illégalement les données personnelles de plus d’un million de personnes – y compris les données biométriques – sur le service de cloud public à grande échelle Microsoft 365, après avoir omis de se conformer aux principales exigences contractuelles et de traitement au sein de La troisième partie de la loi de 2018 sur la protection des données, telles que les restrictions imposées aux transferts internationaux.
En particulier, les DPIA divulguées à Computer Weekly via des demandes d’accès à l’information ont montré que les risques d’envoi de données personnelles sensibles à une entreprise basée aux États-Unis, qui est soumise au régime de surveillance intrusive du gouvernement américain, n’ont pas été correctement pris en compte.
Parmi les autres utilisations des fournisseurs de cloud américains dans l’ensemble du secteur de la justice pénale au Royaume-Uni, citons l’intégration de la base de données d’empreintes digitales Ident1 avec Amazon Web Services (AWS) sous la plateforme cloud Police Digital Services (PDS) Xchange ; et la plate-forme vidéo cloud de HM Courts and Tribunals, qui est en partie hébergée sur Azure et traite les informations biométriques sous la forme d’enregistrements audio et vidéo des procédures judiciaires.
“Les performances passées sont un bon prédicteur des performances futures, et la fiche de police sur la protection des données et les bases de données n’est pas excellente”, a déclaré Sampson, soulignant une décision de la Haute Cour de 2012 qui a conclu que la conservation des images de garde à vue par la police métropolitaine était illégal au motif que les informations sur les personnes non condamnées étaient traitées de la même manière que les informations sur les personnes finalement condamnées et que la période de conservation de six ans était disproportionnée.
“Nous avons encore des millions de photographies, nous ne savons même pas combien de millions de photographies, illégalement conservées dans une base de données, l’excuse pour laquelle semble être qu’elle n’a pas été construite avec une capacité de suppression en masse.”
Bien que ces images de garde à vue – conservées dans la base de données nationale de la police (PND) – ne soient pas actuellement conservées sur une infrastructure cloud, le ministère de l’Intérieur prévoit de déplacer à la fois le PND et l’ordinateur national de la police (PNC) vers une plate-forme basée sur le cloud.
Les risques doivent être assurés et atténués
Sampson a déclaré que les organes de police et de justice doivent être assurés que les risques pour les droits des personnes en matière de données ont été atténués à un niveau approprié pour la base de données ou les informations qui y sont stockées, et que ces organes doivent accepter la charge de la preuve à laquelle ils sont confrontés.
“Si vous voulez que le public ait confiance en votre kit et en ce que vous faites, ainsi qu’en vos partenaires sous contrat, vous devez être en mesure de le montrer”, a-t-il déclaré. « Ce n’est pas qu’une nuisance. Si les gens posent ces questions à la police, ce n’est pas simplement une nuisance, et ce n’est pas quelqu’un qui essaie de les attraper – c’est une fonction élémentaire du leadership et de la gouvernance dans le maintien de l’ordre que nous ne répondons pas seulement à ces questions difficiles, nous invitons eux.”
“Si vous voulez que le public ait confiance en votre kit et en ce que vous faites, ainsi qu’en vos partenaires sous contrat, vous devez être en mesure de montrer [that the risks have been mitigated]”
Fraser Sampson, commissaire à la biométrie et aux caméras de surveillance
Il a ajouté que les organismes de police, s’ils ont fait preuve de diligence raisonnable, devraient être en mesure de répondre aux questions sur leurs déploiements dans le cloud “immédiatement et sans équivoque, et devraient faire pression pour avoir l’opportunité de le faire”.
Sampson a en outre ajouté que les officiers supérieurs de police devraient être en mesure d’expliquer à leurs communautés ce que signifie l’utilisation du cloud pour leurs données personnelles.
“Cloud est un euphémisme brillamment moelleux qui ne vous dit rien sur le système”, a-t-il déclaré. “Ce que vous voulez savoir, c’est ‘Dans quel pays mes données sont-elles stockées et qu’est-ce que cela signifie ?’. C’est vraiment basique. Et quels sont les risques que cela soit ensuite consulté de manière malveillante ou judiciaire ? »
Les organes de police et de justice doivent également être conscients des risques que le fait de dépendre si fortement de certains fournisseurs et systèmes peut créer. « Nous créons de plus en plus de dépendances pour le maintien de l’ordre opérationnel et l’application de la loi sur ces systèmes, et là où vous créez une dépendance, vous créez un risque », a déclaré Sampson.
Il a ajouté qu’il était important que les problèmes soient traités en amont lors du processus d’approvisionnement initial, plutôt qu’après coup lorsque des problèmes surviennent, car cela peut conduire à des situations où les décideurs perçoivent le coût de sortie d’un service sous contrat comme trop élevé, même s’il y a des problèmes clairs.
“Ces questions stratégiques doivent être des questions pour le ministère de l’Intérieur et le service numérique de la police dès le début”, a-t-il déclaré. « C’est la première conversation que j’ai eue à ce sujet. Personne n’en a discuté avec notre bureau.
Pour Sampson, une partie du problème est que dans l’ensemble des services de police britanniques, il existe un faible niveau de compréhension ou de surveillance de ce dont les systèmes qu’ils déploient sont capables et de la manière dont les données doivent être traitées en leur sein.
Par exemple, alors que la loi sur la protection des données et le règlement général sur la protection des données (RGPD) du Royaume-Uni sont tous deux entrés en vigueur en mai 2018, la grande majorité des DPIA policières vues par Computer Weekly ne mentionnent pas les règles spécifiques à l’application de la loi énoncées dans la partie 3. De l’ancien.
Sampson a noté, cependant, que lors de ses rencontres avec les forces de police et les organes judiciaires, il n’a jamais entendu parler de la partie 3, ou de la directive de l’Union européenne sur l’application des lois sur laquelle elle est basée.
“À moins que vous n’ayez cette compréhension et que vous ne vous soyez assuré avec toutes ces questions de défi, comment pouvez-vous rassurer les personnes dont vous avez utilisé l’argent pour l’acheter et quelles sont les données personnelles très sensibles que vous utilisez dessus ?” il a dit.
“Je pense qu’ils doivent s’assurer qu’ils ont identifié et couvert les risques, et s’ils ne l’ont pas fait, ils doivent alors discuter avec le ministère de l’Intérieur et le régulateur des données de la manière dont ils les traitent.”
Souveraineté numérique
Dans le premier rapport annuel couvrant sa double fonction, qui a été remis à la ministre de l’Intérieur Suella Braverman en novembre 2022 et déposé devant le Parlement le 9 février 2023, Sampson a souligné l’achat de la technologie de reconnaissance faciale de la société chinoise Hikvision par les autorités publiques britanniques – y compris la police – comme un risque pour la sécurité nationale, compte tenu du nombre de sites sensibles dans lesquels l’équipement était installé.
Sampson a noté que si beaucoup citent les lois chinoises sur la sécurité nationale comme une préoccupation – au motif que toute entreprise dont le siège social pourrait être contraint de transmettre des données au gouvernement chinois – il en va de même pour presque tous les gouvernements.
« Il n’y a pas que les Chinois qui le feront. Je suis sûr que si vous avez quelque chose d’important pour la sécurité nationale sur votre sonnette Ring, nous trouverons un moyen de vous forcer à le dégorger », a-t-il déclaré.
Citant l’exemple des drones de la police britannique, Sampson a ajouté qu’en demandant au principal fournisseur où étaient stockées toutes les séquences vidéo capturées par les caméras des drones, son utilisation d’AWS était proposée comme garantie.
“Plus nous nous appuyons sur les données capturées par les citoyens, plus la question du stockage et de l’accès sera importante”
Fraser Sampson, commissaire à la biométrie et aux caméras de surveillance
« Tout n’est pas stocké en Chine, c’est stocké sur AWS, et vous n’avez donc rien à craindre. C’est l’assurance qu’ils ont fournie », a-t-il déclaré. « C’est intéressant parce que ce n’est pas un défi du pays d’origine, c’est un défi d’assurance autour des processus. Peu importe, à certains égards, où il se trouve – c’est le degré auquel vous avez une certaine souveraineté.
Il a ajouté que cette question de l’accès des gouvernements étrangers ne ferait que gagner en importance, car les forces de l’ordre britanniques s’appuient de plus en plus sur les données capturées par les citoyens dans les enquêtes.
À titre d’exemple, il a noté que si les preuves ADN étroitement réglementées contribuent à environ 1% des enquêtes, les preuves numériques – provenant de téléphones portables, de caméras de sécurité à domicile, de séquences de caméras de tableau de bord, etc. – contribuent probablement à environ 70%, mais n’ont nulle part près de la même niveau de surveillance autour du stockage et du traitement.
“Plus nous comptons sur les données capturées par les citoyens, plus la question du stockage et de l’accès sera importante”, a-t-il déclaré, ajoutant que ces problèmes devront finalement être résolus par le ministère de l’Intérieur, étant donné que l’utilisation du cloud à grande échelle est désormais un problème de police à l’échelle du Royaume-Uni qui va bien au-delà des attributions biométriques étroites de Sampson.
Computer Weekly a interrogé l’Information Commissioner’s Office (ICO) sur la prévalence des fournisseurs de cloud américains dans le secteur britannique de la justice pénale et sur la compatibilité de leur utilisation avec les règles britanniques de protection des données, dans le cadre de sa couverture du système DESC. Le bureau de presse de l’ICO n’a pas été en mesure de répondre et a renvoyé les questions de Computer Weekly à l’équipe FOI pour obtenir des réponses supplémentaires.
Computer Weekly a également contacté le Home Office, mais n’a reçu aucune réponse.