Pack de Conformite Compteurs Communicants
Pack de Conformite Compteurs Communicants
Pack de Conformite Compteurs Communicants
CONFORMITÉ
LES COMPTEURS
COMMUNICANTS
nées. En effet, ces équipements sont no- mation électrique par les appareils installés
tamment en mesure de collecter la courbe par les usagers en « aval des compteurs élec-
de charge, dont l’analyse approfondie peut triques » (par exemple, directement sur le ta-
permettre de déduire un grand nombre bleau électrique, via une prise sur le compteur,
d’informations sur les habitudes de vie des directement sur une prise électrique).
personnes concernées. (heures de lever et
de coucher, périodes d’absence, nombre de
personnes présentes dans le logement, etc.).
Dans la mesure où leur installation sera La Fédération des Industries Électriques,
obligatoire, la Commission a mené pendant Électroniques et de Communication (FIEEC)
plus de deux ans une réflexion avec les ac- représente les intérêts de syndicats et
teurs impliqués afin de mieux encadrer les d’organisations professionnelles dont les
traitements mis en place par l’intermédiaire membres appartiennent aux secteurs de
de ces compteurs. À l’issue de cette réflexion, l’énergie, des automatismes, de l’électri-
la Commission a adopté une recommandation cité, de l’électronique, du numérique et
fixant le cadre et les conditions dans lesquelles des biens de consommation. Ces secteurs
les données de consommation des personnes concernent près de 3 000 entreprises,
peuvent être collectées et traitées. emploient près de 420 000 salariés et
réalisent plus de 98 milliards d’euros de
Délibération n° 2012-404 du 15 no- chiffre d’affaires dont 46 % à l’export.
vembre 2012 portant recommandation
relative aux traitements des données de
consommation détaillées collectées par les
compteurs communicants. La FIEEC a pour missions de pro-
mouvoir et défendre les intérêts de ses
membres ; proposer des réformes, anticiper
Innovations dans le pilotage énergétique et participer aux évolutions réglementaires ;
du logement : le partenariat CNIL-FIEEC accompagner les entreprises et clarifier l’ap-
Dans le cadre d’un partenariat entre la plication des règles techniques et juridiques ;
CNIL et la Fédération des Industries Élec- offrir à ses membres des contacts privilégiés
triques, Électroniques et de Communication auprès des décideurs politiques nationaux et
(FIEEC), un groupe de travail a été créé pour européens ; et rassembler les acteurs des
identifier les principes devant encadrer la col- secteurs de ses membres pour offrir à l’Ad-
lecte et le traitement des données de consom- ministration un interlocuteur unique.
RAPPEL
La Loi Informatique et Libertés
LEXIQUE
Prestataire : le prestataire est celui qui a conclu directement le contrat avec la personne
concernée. En tant que responsable de traitement, il doit respecter l’ensemble des obligations
imposées par la loi Informatique et Libertés (notamment réalisation des formalités préalables
auprès de la CNIL, information ou recueil du consentement de la personne concernée, mise en
place de mesures de sécurité adaptées).
Tiers : le tiers est toute personne autre que la personne concernée, qu’il s’agisse d’un
prestataire, sous-traitant, ou partenaire commercial.
Les informations recueillies via le présent appareil par____________ (Veuillez indiquer l’identité
du responsable de traitement) font l’objet d’un traitement informatique destiné à_______________
(Veuillez préciser la finalité).
Vous pouvez également, pour des motifs légitimes, vous opposer au traitement des données
vous concernant.
Si vous acceptez que vos données soient transmises à_____________ (Précisez les catégories
de destinataires) pour________________ (Veuillez préciser la finalité : par exemple, « recevoir des
propositions commerciales par voie électronique »), merci de cocher la case ci-contre :
PÉRIMÈTRE
Dans ce scénario, les données col- restent confinées sur des réseaux
lectées dans le logement restent sous la de communications intégralement sous
maîtrise unique de l’usager et ne sont pas la Maîtrise de la personne (type Wifi ou
destinées à être réutilisées par un tiers, autre réseau local),
ce qui peut correspondre à deux cas : ou circulent sur des réseaux de télé-
1. Les applications purement communications ouverts au public (type
« IN IN »: plusieurs produits ou solu- ADSL, fibre, GSM).
tions communiquent entre eux à l’inté- Par exemple : une application smart-
rieur du logement, sans aucune sortie de phone utilisée par la personne qui com-
données vers l’extérieur ; munique directement avec du matériel
Par exemple : communication entre le installé dans son domicile.
thermostat et le chauffage, gestion du
chauffage zone par zone, mise en veille Le fait que les données passent sur
de la maison au départ de l’occupant, les réseaux gérés par des opérateurs de
déploiement des volets roulants en fonc- communications électroniques ne pose
tion du niveau d’ensoleillement ou de pas de difficultés dans la mesure où ces
la température ambiante dans la zone opérateurs ont des obligations renforcées
déterminée par un capteur. quand à ce qu’ils peuvent faire avec ces
données de trafic. Ceci n’est cependant
2. Les applications qui impliquent valable que si l’opérateur en question agit
une sortie des données du logement, bien en tant que fournisseur du service de
sans que ces données ne soient trans- communication électronique. À l’inverse,
mises à des tiers. Sont ainsi concernées si l’opérateur souhaite fournir un autre
les applications pour lesquelles les don- service, les recommandations applicables
nées : sont celles des scénarios 2 ou 3.
Sécurité
Destinataires Le prestataire doit mettre en place des me-
Dans la mesure où dans ce scénario il n’y sures permettant de garantir la sécurité et la
a pas de communications vers l’extérieur, la confidentialité des données traitées par les
personne concernée peut seule avoir accès appareils qu’il fournit à la personne, et doit
aux données. prendre toutes les précautions utiles pour en
empêcher la prise de contrôle par toute per-
sonne non autorisée, notamment en :
Information et droits des personnes chiffrant tous les échanges de données
Dans la mesure où les traitements sont mis avec des algorithmes à l’état de l’art,
en œuvre pour l’exercice d’activités exclusi- protégeant les clés de chiffrement de
vement personnelles, il n’y a pas d’obligation toute divulgation accidentelle,
d’informer la personne quant à ces traitements. authentifiant les appareils destinataires
Cependant, pour la finalité 2 (appareils des données,
installés dans le logement au titre de la RT subordonnant l’accès aux fonctionna-
2012), la personne doit être informée de la lités de contrôle de l’installation à une au-
présence de ces dispositifs et des moyens thentification fiable de l’utilisateur (mot de
pour les désactiver. De même, dès lors que passe, certificat électronique, …).
ces appareils permettent de collecter d’autres Les mesures ainsi mises en place doivent
données que celles prévues réglementaire- être adaptées au niveau de sensibilité des
ment, il est nécessaire d’en informer spécifi- données et aux capacités de contrôle des
quement la personne et de lui permettre de appareils.
désactiver cette partie du dispositif.
En outre, le prestataire doit mener une
étude d’impact sur la possibilité pour les Formalités préalables
personnes : Dans la mesure où les traitements sont
d’obtenir une copie des données dans mis en œuvre pour l’exercice d’activités ex-
un format électronique couramment utilisé clusivement personnelles, il n’y a pas de
et permettant la réutilisation des données ; formalités à effectuer auprès de la CNIL.
PÉRIMÈTRE
Ce scénario couvre les cas dans les- En pratique, les données peuvent être
quels les données : collectées et traitées par le prestataire qui
sortent du logement pour être trans- a conclu directement le contrat avec la
mises à un ou des prestataires, que cette personne ou par d’autres tiers à qui ce
sortie soit matériellement effectuée par la prestataire a confié la réalisation de tout
personne ou par un prestataire lui-même ; ou partie de la prestation (les sous-trai-
sont traitées par le prestataire pour tants) ou transmis des données (parte-
proposer un service à la personne sans naires commerciaux).
pour autant déclencher une action dans
le logement.
Par exemple : proposition par un pres-
tataire d’un nouveau contrat électrique
après analyse des consommations.
sonne avant toute transmission de ses En outre, le prestataire doit mener une
données au partenaire commercial (par étude d’impact sur la possibilité pour les
exemple, via une case à cocher non personnes :
pré-cochée ou, lorsque cela est techni- d’obtenir une copie des données dans
quement possible, via un dispositif phy- un format électronique couramment utilisé
sique ou logique accessible du logement et permettant la réutilisation des données ;
par la personne) ; de transmettre ces données à un autre
- Pour la finalité 4 (prospection commer- système dans un format électronique cou-
ciale), la CNIL recommande de recueillir ramment utilisé.
systématiquement le consentement de la
personne.
Dans les deux cas, le partenaire commer- Sécurité
cial devient à son tour responsable de traite- Le prestataire doit mettre en place des me-
ment pour le traitement des données qui lui sures permettant de garantir la sécurité et la
sont transmises et est soumis à l’ensemble confidentialité des données traitées par les
des dispositions de la loi Informatique et appareils qu’il fournit à la personne, et doit
Libertés.. prendre toutes les précautions utiles pour en
empêcher la prise de contrôle par une per-
sonne non autorisée, notamment en :
Information et droits des personnes chiffrant tous les échanges de données
La personne doit être informée, préalable- avec des algorithmes à l’état de l’art,
ment à la mise en œuvre du traitement, de protégeant les clés de chiffrement de
l’identité du responsable de traitement, de la toute divulgation accidentelle,
finalité du traitement, des destinataires des authentifiant les appareils destinataires
données, ainsi que des droits dont elle dis- des données,
pose au titre de la loi Informatique et Liber- subordonnant l’accès aux fonctionna-
tés. Cette information pourrait être effectuée lités de contrôle de l’installation à une au-
lors de la signature du contrat de prestation thentification fiable de l’utilisateur (mot de
de service par la personne concernée. passe, certificat électronique, …).
Par ailleurs, la personne dispose d’un droit Les mesures ainsi mises en place doivent
d’accès, de rectification et de suppression de être adaptées au niveau de sensibilité des
ses données. Le prestataire doit permettre à données.
la personne d’exercer son droit d’accès de la Concernant les mesures à mettre en place
façon la plus efficace possible, sachant que au niveau des infrastructures externes au lo-
l’intégralité des données personnelles que dé- gement, le prestataire doit mener une étude
tient le prestataire est concernée par ce droit. des risques engendrés par le traitement afin
Pour les finalités 1 à 3, la personne peut de déterminer et de mettre en œuvre les
également retirer son consentement en ré- mesures nécessaires à la protection de la
siliant le contrat qu’elle a conclu avec le vie privée des personnes. La CNIL met à
prestataire, ce qui doit conduire à l’arrêt du disposition une méthode de ce type sur son
traitement. Les données doivent alors être site web (http://www.cnil.fr/les-themes/
supprimées, anonymisées ou archivées. securite/), mais d’autres méthodes équiva-
Pour la finalité 4 (prospection commerciale), lentes peuvent être utilisées.
la personne doit être mise en mesure de
s’opposer, sans frais, au traitement de ses
données par le prestataire. Pour la finalité 5 Formalités préalables
(optimisation des modèles), dans la mesure Le prestataire doit effectuer une déclara-
où les données anonymisées ne sont pas des tion normale auprès de la CNIL. Cette dé-
données personnelles, les personnes n’ont claration doit être effectuée sur le site de la
pas à être informées. CNIL (www.cnil.fr).
PÉRIMÈTRE
Ce scénario couvre les cas dans les- d’eau chaude sanitaire, l’enclenchement
quels les données : de sa pompe à chaleur, le déclenchement
sortent du logement pour être trans- de sa machine à laver ou le chargement
mises à un ou des prestataires, que cette de son véhicule électrique au moment où
sortie soit matériellement effectuée par la l’électricité est la moins chère.
personne ou par un prestataire lui-même ;
sont traitées par le prestataire pour En pratique, les données peuvent être
proposer un service à la personne impli- collectées et traitées par le prestataire qui
quant une interaction avec le logement a conclu directement le contrat avec la
dans un objectif de pilotage énergétique personne (le prestataire) ou par d’autres
des équipements du logement. prestataires à qui ce prestataire a confié
Par exemple : service permettant à la la réalisation de tout ou partie de la pres-
personne de commander la production tation (les sous-traitants).
Pour les finalités 1 et 2, la personne peut Les mesures ainsi mises en place doivent
également retirer son consentement en résiliant être adaptées au niveau de sensibilité des
le contrat qu’elle a conclu avec le prestataire, données et aux capacités de contrôle des
ce qui doit conduire à l’arrêt du traitement. Les appareils.
données doivent alors être supprimées, anony- Concernant les mesures à mettre en place
misées ou archivées. Pour la finalité 3 (pros- au niveau des infrastructures externes au lo-
pection commerciale), la personne doit être gement, le prestataire doit mener une étude
mise en mesure de s’opposer, sans frais, au des risques engendrés par le traitement afin
traitement de ses données par le prestataire. de déterminer et de mettre en œuvre les me-
Par ailleurs, le prestataire doit prévoir une sures nécessaires à la protection de la vie
fonctionnalité de débrayage manuel du dis- privée des personnes. La CNIL met à dispo-
positif permettant à la personne de contre- sition une méthode de ce type sur son site
carrer les actions menées à distance sur les web (http://www.cnil.fr/les-themes/securite/),
équipements de son logement (exemple : mais d’autres méthodes équivalentes peuvent
relancer le chauffage qui a été coupé dans être utilisées.
le cadre d’une prestation d’effacement). Enfin, le prestataire doit développer ses
Enfin, le prestataire doit mener une produits et services en intégrant dès l’ori-
étude d’impact sur la possibilité pour les gine la problématique des données person-
personnes : nelles (privacy by design). À tout le moins,
d’obtenir une copie des données dans le produit ou service doit limiter la sortie du
un format électronique couramment utilisé logement des données à ce qui est stricte-
et permettant la réutilisation des données ; ment nécessaire à la fourniture du service, et
de transmettre ces données à un autre privilégier les décisions prises localement à
système dans un format électronique cou- celles réalisées à l’extérieur du logement. Le
ramment utilisé. prestataire doit également favoriser une ano-
nymisation des données le plus tôt possible
dans la chaine de collecte. Dès lors que les
Sécurité données sont anonymes, il est rappelé que
Le prestataire doit mettre en place des me- la loi Informatique et Libertés ne s’applique
sures permettant de garantir la sécurité et la plus et que les données peuvent donc être
confidentialité des données traitées par les conservées et échangées de façon illimitée.
appareils qu’il fournit à la personne, et doit
prendre toutes précautions utiles pour en em-
pêcher la prise de contrôle par une personne Formalités préalables
non autorisée, notamment en : Le prestataire doit effectuer une déclara-
chiffrant tous les échanges de données tion normale auprès de la CNIL. Cette dé-
avec des algorithmes à l’état de l’art, claration doit être effectuée sur le site de la
protégeant les clés de chiffrement de CNIL (www.cnil.fr).
toute divulgation accidentelle,
authentifiant les appareils destinataires
des données,
subordonnant l’accès aux fonctionnalités
de contrôle de l’installation à une authenti-
fication fiable de l’utilisateur (mot de passe,
certificat électronique, …).