23 Jul 17:49
[actus_l] Deux enjeux pour les bases WHOIS : Les données personnelles et l accÚsà la base de données
From: Bb! <bigband@...>
Subject: [actus_l] Deux enjeux pour les bases WHOIS : Les données personnelles et l accÚsà la base de données
Newsgroups: gmane.politics.activism.vie-privee.actu
Date: 2008-07-23 15:53:01 GMT
Expires: This article expires on 2008-08-06
Subject: [actus_l] Deux enjeux pour les bases WHOIS : Les données personnelles et l accÚsà la base de données
Newsgroups: gmane.politics.activism.vie-privee.actu
Date: 2008-07-23 15:53:01 GMT
Expires: This article expires on 2008-08-06
http://www.domainesinfo.fr/chronique/200/marie-emmanuelle-haas-deux-enjeux-pour-les-bases-whois-les-donnees-personnelles-et-l-acces-a-la-base-de-donnees.php Deux enjeux pour les bases WHOIS : Les donnĂ©es personnelles et lâaccĂšs Ă la base de donnĂ©es Les donnĂ©es de la base WHOIS sont essentielles et sont nĂ©cessaires aux tiers qui veulent par exemple identifier la personne physique titulaire dâun nom de domaine ou procĂ©der Ă une recherche de disponibilitĂ© complĂšte incluant les noms ressemblant Ă la dĂ©nomination concernĂ©e. La situation est diffĂ©rente de celle des bases de donnĂ©es de marques et les enjeux sont importants, en termes de dynamisme de lâextension et de sĂ©curitĂ© juridique pour les tiers. Points essentiels : âą DiffĂ©rence entre la base WHOIS et les registres des marques Les bases de donnĂ©es des offices nationaux des marques comportent des donnĂ©es qui peuvent ĂȘtre des donnĂ©es personnelles lorsque le dĂ©posant est une personne physique. La mention de ces donnĂ©es est prĂ©vue et rendue obligatoire par la loi, ce nâest pas le cas pour les noms de domaine. âą Les lacunes de la base WHOIS Le protocole WHOIS ne dispose pas dâune forte sĂ©curitĂ©. Le WHOIS est dĂ©ficient en ce qui concerne les mĂ©canismes de contrĂŽle dâaccĂšs, lâintĂ©gralitĂ© et la confidentialitĂ©. En consĂ©quence, les services basĂ©s sur WHOIS ne devraient ĂȘtre utilisĂ©s que pour des donnĂ©es non sensibles et accessibles Ă tous. âą Textes de rĂ©fĂ©rence sur la gestion de la base WHOIS RĂšglements (CE) n° 733/2002 du 22 avril 2002 et n° 874/2004 du 26 avril 2004 pour le .EU et article L. 45 du Code des Postes et des Communications Electroniques et son dĂ©cret dâapplication (article R. 20-44-48 du mĂȘme Code) pour la zone .FR. âą "SQAW" : Service QualifiĂ© dâAccĂšs aux donnĂ©es WHOIS Service dâaccĂšs privilĂ©giĂ© Ă la base WHOIS de lâAFNIC permettant une interrogation Ă©largie de la base WHOIS de la zone FR. Il permet Ă©galement des recherches de disponibilitĂ© Ă©largies aux noms similaires, voire des recherches par nom de titulaire. Ces services sont assurĂ©s par certains bureaux dâenregistrement spĂ©cialement accrĂ©ditĂ©s Ă cet effet et dont fait partie INDOM. La comparaison entre la base WHOIS et les registres des marques. Lâextrait WHOIS du nom de domaine peut ĂȘtre comparĂ© au certificat dâenregistrement de la marque, puisque ces deux documents identifient le nom enregistrĂ© et le titulaire. A la diffĂ©rence du certificat dâenregistrement, lâextrait WHOIS a Ă©galement une fonction technique, puisquâil identifie le registre en charge de lâextension et de la base WHOIS associĂ©e, ainsi que le bureau dâenregistrement ou registrar qui enregistre et hĂ©berge le nom de domaine. Les bases de donnĂ©es des offices nationaux des marques comportent des donnĂ©es qui peuvent ĂȘtre des donnĂ©es personnelles lorsque le dĂ©posant est une personne physique. La mention de ces donnĂ©es est prĂ©vue et rendue obligatoire par la loi, ce nâest pas le cas pour les noms de domaine. Lorsque le titulaire est une personne physique, les donnĂ©es le concernant portent dans les deux cas sur le nom et lâadresse postale. Pour les noms de domaine, elles portent aussi sur son adresse Ă©lectronique et son numĂ©ro de tĂ©lĂ©phone. La divulgation des adresses Ă©lectroniques pose une difficultĂ© spĂ©cifique car la base WHOIS est utilisĂ©e comme source dâadresses pour les spammeurs. Cet aspect rend la question trĂšs sensible. Elle est une diffĂ©rence essentielle entre les noms de domaine et les marques. La base WHOIS et la protection des donnĂ©es personnelles. La base WHOIS de chaque registre est gĂ©rĂ©e selon les critĂšres dĂ©finis dans le contrat dâaccrĂ©ditation entre lâICANN (Internet Corporation for Assigned Names and Numbers) et le registre. Les standards de lâInternet qui encadrent la gestion de la base WHOIS sont les Request for Comments (RFC). Les RFC les plus importantes sont la RFC 1591 de mars 1994 et la RFC 3912 de septembre 2004 qui prĂ©cise que "le protocole WHOIS ne dispose pas dâune forte sĂ©curitĂ©. WHOIS est dĂ©ficient en ce qui concerne les mĂ©canismes de contrĂŽle dâaccĂšs, lâintĂ©gralitĂ© et la confidentialitĂ©. En consĂ©quence, les services basĂ©s sur WHOIS ne devraient ĂȘtre utilisĂ©s que pour des donnĂ©es non sensibles et accessibles Ă tous". Les rĂšgles de droit interne sont Ă©galement applicables Ă chaque registre. Pour la France, les deux textes de rĂ©fĂ©rence sur les noms de domaine sont la rĂ©glementation communautaire sur la gestion de la base WHOIS du .EU (rĂšglements (CE) n° 733/2002 du 22 avril 2002 et n° 874/2004 du 26 avril 2004) et la rĂ©glementation nationale relative Ă la gestion de la base WHOIS de la zone .FR, avec lâarticle L. 45 du Code des Postes et des Communications Electroniques et son dĂ©cret dâapplication (article R. 20-44-48 du mĂȘme Code). Pour la protection des donnĂ©es personnelles, il sâagit de la loi n° 78-17 du 6 Janvier 1978, modifiĂ©e, relative Ă lâinformatique, aux fichiers et aux libertĂ©s. La loi pose le principe de la centralisation des donnĂ©es WHOIS par un organisme unique, tandis que le dĂ©cret prĂ©cise que "les offices collectent, en tant que de besoin auprĂšs des bureaux dâenregistrement, et conservent les donnĂ©es de toutes natures nĂ©cessaires Ă lâidentification des personnes morales ou physiques titulaires de noms de domaine. Ils mettent en place une base de donnĂ©es publiques dâinformations relatives aux titulaires des noms de domaine, dans le respect de la loi du 6 janvier 1978 relative Ă lâinformatique, aux fichiers et aux libertĂ©s" (article L 45-I al.5). Les rĂšglements communautaires posent Ă©galement le principe de la conformitĂ© de la base de donnĂ©es WHOIS au droit communautaire sur la protection des donnĂ©es et de la vie privĂ©e (rĂšglement du 22 avril 2002, 12Ăšme considĂ©rant et articles 2 et 4). Le rĂšglement de 2004 prĂ©cise quant Ă lui que "la base de donnĂ©es WHOIS contient des informations sur le titulaire dâun nom de domaine, qui sont pertinentes et non excessives par rapport Ă la finalitĂ© de la base de donnĂ©es. Si les informations ne sont pas strictement nĂ©cessaires par rapport Ă la finalitĂ© de la base de donnĂ©es et si le titulaire est une personne physique, les informations devant ĂȘtre rendues publiques doivent ĂȘtre soumises au consentement sans Ă©quivoque du titulaire du nom de domaine" (article 16 alinĂ©a 2). Les seules informations portĂ©es Ă la connaissance des tiers dans tous les cas de figure sont celles relatives au contact administratif et au contact technique. Ces informations doivent ĂȘtre "raisonnablement exactes et actuelles". La gestion des donnĂ©es personnelles du .EU et du .FR : une Ă©volution convergente. DĂšs sa crĂ©ation, le registre du .EU (EURid) a mis en place une procĂ©dure en ligne de communication des donnĂ©es personnelles. Câest depuis dĂ©cembre 2007, que lâAFNIC a mis en place une procĂ©dure comparable pour lever lâanonymat. Il est important quâune telle procĂ©dure existe car le risque est sinon de favoriser les pratiques de piratage par des personnes physiques peu scrupuleuses qui se sentent protĂ©gĂ©es par lâanonymat de la procĂ©dure dâenregistrement. Il sâagit de concilier la lĂ©gitime protection des donnĂ©es personnelles avec la protection des droits de propriĂ©tĂ© intellectuelle et des droits de marques dâune part et avec les droits des consommateurs et du public des internautes, dâautre part. Les acteurs du web doivent pouvoir ĂȘtre identifiĂ©s car leurs agissements engagent leur responsabilitĂ©. Un internaute qui a subi un dommage causĂ© par une pratique exercĂ©e sur un site web doit pouvoir identifier les personnes responsables Ă lâorigine de ce site et le titulaire du nom de domaine peut en faire partie. Sâil est vrai que le droit français oblige lâĂ©diteur du site web Ă sâidentifier, cette obligation nâest pas toujours respectĂ©e et nâexiste pas dans tous les pays. Chaque registre dĂ©finit la politique de gestion de sa base WHOIS. Lâautre aspect relatif Ă la gestion de la base WHOIS rĂ©side dans les droits qui peuvent ĂȘtre consentis aux tiers par chaque registre pour interroger sa propre base. Cette interrogation est nĂ©cessaire par exemple pour procĂ©der Ă des recherches dâantĂ©rioritĂ©s ou Ă des surveillances des nouveaux enregistrements. Le but de ces recherches est dâidentifier non seulement les noms de domaine identiques Ă la dĂ©nomination objet de la recherche, mais Ă©galement les noms de domaine ressemblant Ă cette dĂ©nomination. En ce qui concerne le registre EURid en charge du .EU, la base WHOIS peut ĂȘtre interrogĂ©e pour des recherches Ă lâidentique. En revanche, il nâest pas possible dâinterroger la base WHOIS pour procĂ©der Ă des recherches sur des noms similaires, ni Ă des recherches par nom de titulaire. Avec le "service qualifiĂ© dâaccĂšs aux donnĂ©es WHOIS", lâAFNIC propose depuis dĂ©cembre 2007 de "fournir Ă des organismes qui en font la demande et sous certaines conditions la liste des noms de domaines enregistrĂ©s chaque jour en .fr, associĂ©s aux noms des bureaux dâenregistrement ayant procĂ©dĂ© Ă ces enregistrements". Ce service est payant et lâAFNIC exige que lâorganisme apporte "une valeur ajoutĂ©e Ă l'information fournie" et prĂ©sente "des garanties quant Ă lâutilisation de cette information". Elle propose ainsi un accĂšs privilĂ©giĂ© Ă sa base WHOIS. Cet accĂšs est la voie vers des modes dâinterrogation Ă©largis de la base WHOIS de la zone FR et par exemple vers des recherches de disponibilitĂ© Ă©largies aux noms similaires, voire des recherches par nom de titulaire. Les consĂ©quences. Le mode de divulgation des donnĂ©es personnelles et le mode dâaccĂšs Ă la base WHOIS ont des consĂ©quences importantes. Si les recherches sont globalement limitĂ©es Ă des recherches Ă lâidentique, il nâest pas possible dâidentifier les noms de domaine portant atteinte Ă une marque, sous la forme dâune imitation de cette marque. Il nâest pas non plus possible, lors de recherches dâantĂ©rioritĂ©s, dâidentifier tous les noms de domaine susceptibles de constituer des droits antĂ©rieurs. Il en rĂ©sulte : ï * un moindre dynamisme de la zone puisque la surveillance des nouveaux enregistrements est nĂ©cessairement limitĂ©e aux noms identiques ; ï * une certaine insĂ©curitĂ© juridique, puisquâil nâest pas possible de faire des recherches dâantĂ©rioritĂ©s autres que des recherches Ă lâidentique. Marie-Emmanuelle HAAS Avocate Ă la Cour Cabinet CASALONGA AVOCATS me.haas@...
_____ Liste de diffusion d'informations relatives à l'informatique et aux libertés Info, dés/abonnement : http://listes.samizdat.net/sympa/info/actus_l
RSS Feed