Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISO 27018 Protection PII Cloud Public

conformite

Définition

L'ISO 27018:2019 (Code de bonnes pratiques pour la protection des informations personnelles identifiables (PII) dans l'informatique en nuage public agissant comme sous-traitant PII) est une norme internationale définissant les contrôles de protection des données personnelles dans le contexte spécifique des services cloud publics. Elle est conçue pour les fournisseurs de cloud public (CSP) agissant en tant que sous-traitants de données personnelles pour le compte de leurs clients. L'ISO 27018 s'articule autour des principes internationalement reconnus de la protection de la vie privée (OCDE, APEC Privacy Framework, et dans le contexte européen, le RGPD). Elle fournit des lignes directrices supplémentaires à l'ISO 27002 spécifiquement orientées vers la protection des PII (Personally Identifiable Information) dans le cloud. Parmi les contrôles et principes clés d'ISO 27018 : le consentement et le choix (les PII ne doivent pas être utilisées à d'autres fins que celles convenues avec le client, notamment pas à des fins publicitaires sans consentement), la limitation de la collecte (ne collecter que les PII nécessaires), la minimisation de l'utilisation, la rétention et la suppression (procédures claires pour la suppression des PII à la fin du contrat ou sur demande), la transparence (publication de l'emplacement des centres de traitement, des sous-traitants utilisés), la limitation du transfert (restrictions sur les transferts de PII vers des tiers), et la protection lors du retour ou du transfert des PII. ISO 27018 est importante dans le contexte du RGPD : un fournisseur cloud certifié ISO 27018 démontre qu'il applique des mesures techniques et organisationnelles appropriées pour la protection des données personnelles, ce qui facilite la conformité à l'article 28 du RGPD (qui impose aux responsables de traitement de choisir des sous-traitants offrant des garanties suffisantes). Les certifications ISO 27018 peuvent contribuer à des mécanismes de transfert international de données : dans le cadre du RGPD, une certification peut être prise en compte comme élément de garantie appropriée pour les transferts hors UE (article 46 RGPD), même si elle ne constitue pas à elle seule une base légale de transfert.

Principes fondamentaux ISO 27018 pour les PII cloud

ISO 27018:2019 définit les contrôles de protection des PII pour les fournisseurs cloud publics (CSP) agissant comme sous-traitants. Les principes fondamentaux : finalité limitée (les PII ne sont traitées que pour les fins convenues avec le client, pas à des fins commerciales propres au CSP), transparence (publication de la localisation des data centers, des sous-traitants utilisés), minimisation (collecte limitée aux PII nécessaires), droit de suppression (procédures de suppression et d'exportation des PII à la demande du client ou en fin de contrat).

L'interdiction d'utiliser les PII des clients à des fins publicitaires ou de profilage propres au CSP est un contrôle fondamental d'ISO 27018. Cette protection est particulièrement importante pour les entreprises dont les employés utilisent des services cloud publics contenant potentiellement des données personnelles des clients de l'entreprise.

ISO 27018 et conformité RGPD article 28

L'article 28 du RGPD exige que les responsables du traitement (RT) ne recourent qu'à des sous-traitants offrant des garanties suffisantes. La certification ISO 27018 d'un fournisseur cloud constitue une preuve de ces garanties : elle démontre que le CSP a implémenté des contrôles de protection des données auditables et certifiés. Cela facilite la diligence raisonnable du RT et les clauses contractuelles avec le sous-traitant.

La certification ISO 27018, combinée à un DPA (Data Processing Agreement) conforme RGPD, constitue une base solide pour la relation contractuelle entre le RT et le CSP. Le DPA doit faire référence aux certifications ISO du CSP et préciser comment les engagements ISO 27018 se traduisent contractuellement en obligations RGPD.

Certification ISO 27018 des hyperscalers

AWS, Microsoft Azure et Google Cloud ont obtenu la certification ISO 27018 pour leurs services cloud publics. Cette certification fait partie des portefeuilles de conformité publiés sur leurs Trust Centers. Des fournisseurs européens comme OVHcloud et Outscale ont également obtenu ISO 27018, s'appuyant sur cette certification pour rassurer leurs clients sur la protection des données personnelles.

La différence entre ISO 27017 et ISO 27018 : ISO 27017 porte sur la sécurité générale des services cloud et s'adresse aux CSP et CSC, tandis qu'ISO 27018 porte spécifiquement sur la protection des données personnelles dans le cloud public et s'adresse principalement aux CSP. Les deux normes sont complémentaires et souvent certifiées ensemble.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis