Décryptage juridique : Les dangers de l'authentification biométrique

Depuis quelques temps, la biométrie prend progressivement du terrain dans les industries.

Nous suivre sur Google
YD

Yaël David

24 juillet 20176 min de lecture

dangers_biometrie_decryptage
© Archives Travolution

Depuis quelques temps, la biométrie prend progressivement du terrain dans les industries. Alors que les aéroports se dotent de systèmes de reconnaissance faciale, les banques tendent à adopter la biométrie vocale. Pour mieux comprendre ce phénomène innovant, qui concurrence les systèmes d’identification classique tels que le couple identifiant-mot de passe, Me François Herpe, Avocat spécialiste de la Propriété Intellectuelle et Industrielle, Nouvelles Technologies de l’Information et de la Communication, livre un décryptage juridique et éclaire TOM sur l'intérêt suscité par la biométrie et les dangers qui lui sont liés. 

herpe-francois François Herpe, Avocat spécialiste de la Propriété Intellectuelle et Industrielle, NTIC

Les systèmes d'authentification vocale et faciale semblent prendre beaucoup d'ampleur. Qu’est-ce qui pousse les banques ou les aéroports à adopter la biométrie ?

De nombreuses entreprises issues de différents secteurs sont en besoin d’innovation. En l’occurrence, les banques cherchent un moyen de développer de nouveaux services pour leurs clients, de nouvelles techniques d’authentification de l’utilisateur pour permettre un service de paiement sophistiqué. Dans le secteur financier en particulier, mais aussi au domaine du Transport à l’international, il y a un enjeu de sécurité extrêmement fort et c’est pour cela que se multiplient les projets d’authentification des clients par biométrie.

Aujourd’hui, les banques, dont je connais davantage les ficelles que celles des aéroports, proposent donc ce qu’on appelle des talk-to-service, ou talk-to-pay. Ce sont des services qui permettent d’accéder au service bancaire en ligne, d’exécuter un virement ou d’effectuer une signature tout en remplaçant le mot de passe classique par le gabarit de la voix.

Les utilisateurs, en l’occurrence les clients des banques, seront-ils contraints d’utiliser la biométrie pour s’identifier et accéder à leur compte ?

Non, pour l’instant, le système d’identification biométrique reste complémentaire. Je ne crois pas qu’on aille vers une suppression totale des mots de passe et logins, mais plutôt vers une progression de l’authentification des utilisateurs beaucoup plus sûre où les différentes solutions seront complémentaires les unes des autres. De plus l’usage de la biométrie est toujours à l’état d’expérimentation dans les banques comme le Crédit du Nord ou la Banque Postale, elles ne peuvent donc en aucun cas contraindre leurs clients à passer par leur système biométrique. Elles sont d’ailleurs dans l’obligation de leur laisser la liberté de choisir quel système d’authentification ils souhaitent utiliser.

Quels sont les risques liés à l’exploitation de données biométriques ?

Les données biométriques sont des données à caractère personnel très sensible. Il est essentiel de protéger l’utilisation de ces données face aux risques de piratages et de vols de données, puisque les conséquences seront bien plus lourdes qu’un simple vol d’un mot de passe que l’on peut facilement remplacer. Le grand danger de l’authentification biométrique est qu’il y a un risque d’usurpation définitive, ou quasi définitive. Les banques et entreprises qui traitent ces données sensibles se doivent de mettre en place un niveau de protection hautement important. Les acteurs qui utilisent ce moyen d’authentification ne peuvent pas le faire n’importe comment, ils doivent suivre un règlement strict.

Quand vous parlez de règlement, faites-vous référence à la CNIL ? Que fait-elle en termes de protection des données biométriques ?

Actuellement, les entreprises peuvent utiliser et stocker les données biométriques seulement par autorisation de la CNIL, qui étudie de manière très précise un certain nombre de sujets contribuant à valider la pertinence de l’intégration d’un tel système. Les entreprises doivent avoir un but légitime aux yeux de la CNIL : elles doivent justifier qu’elles n’aient pas d’autres techniques alternatives et prouver la proportionnalité de l’utilisation qu’elles feront de la biométrie.

En mai 2018, les entreprises passeront à une procédure différente avec l’entrée en vigueur de la RGDP. On quittera alors le système d’autorisation de la CNIL pour passer à un système de responsabilisation des acteurs, sans diminution des risques. La RGPD encouragera une procédure de conformation, les entreprises devront justifier leur utilisation de la biométrie à l’aide d’études mesurant l’impact d’un tel moyen d’identification sur la sécurité et la vie privée des utilisateurs. Un moyen de se prémunir contre les risques, de les corriger. En clair, plus les risques seront importants, mieux les acteurs devront prouver et documenter la mise en place de la biométrie dans leur service. Il s’agit d’exploiter de la data, certes, mais surtout de l’exploiter dans des conditions acceptables afin de rassurer les consommateurs et de leur assurer une totale protection de leurs informations personnelles.

On sait donc dans quel cadre les entreprises exploitent la biométrie, mais sait-on précisément ce qu’elles font avec les données ?

Nous savons évidemment ce que les banques font avec les données. Elles sont stockées dans des serveurs sécurisés, ségrégués du reste de leurs serveurs et les banques, comme toute autre entreprise, ne peuvent utiliser les données qu’aux fins de la réalisation du service. Au bout d’un certain temps, elles sont même obligées de supprimer les données, surtout dans le cadre d’une procédure d’expérimentation.

Pour la reconnaissance faciale comme pour la reconnaissance vocale, la CNIL s’intéresse à la nature des données traitées, à leur durée de conservation, à l’information des droits et des personnes et à la suppression des informations.

Face aux systèmes classiques d’authentification, la biométrie est-elle vraiment gage d’une fiabilité renforcée ?

La biométrie est une technique d’authentification basée sur les caractéristiques physiologiques, comportementales et morphologiques des utilisateurs. Elles sont donc plus fiables car attachées et inhérentes à la personne. Les technologies biométriques permettent de s’assurer que la personne qui s’identifie soit bien celle-ci et pas une autre. Cependant, il faut avouer qu’aucun système n’est infaillible. C’est pour cela qu’on demande aux entreprises de mettre en place des dispositifs pour éviter tout scénario d’attaque, d’usurpation par le détournement des données… On pourrait d’ailleurs penser à coupler les données biométriques faciales, vocales ou digitales pour atteindre une très bonne performance, cela donnerait naissance à des systèmes très intéressants.

Aujourd’hui utilisée à l’échelle de l’entreprise, pensez-vous que la biométrie fera partie de notre quotidien, qu’on l’utilisera pour ouvrir une porte de maison, par exemple ?

À ce jour, la CNIL refuserait l’utilisation de la biométrie pour accéder à sa maison. L’utilisation serait considérée comme disproportionnée, sachant qu’elle met en jeu des informations compromettantes sur les personnes. L’authentification biométrique est en plein essor, c’est un sujet qui est encore très regardé par la loi : les législateurs français et européens sont très vigilants sur ce type de technologie. Pour l’instant, la biométrie ne sortira pas de son cadre ultra réglementé.

Sur la même thématique

Voir tout