• # Journal ou dépêche

    Posté par (site web personnel) . En réponse au lien Les serveurs de clefs incompatibles avec le règlement général sur la protection des données ?. Évalué à 9.

    C'est dommage de réduire ces sujets à un simple lien je trouve. Il y aurait plus à dire sur RGPD et infrastructures informatiques (ICANN & DNS, GPG, blockchain, etc.).

    Tentative de résumé des échanges sur la liste gnupg-devel :

    • les serveurs de clé peuvent partager des noms/prénoms/courriels (voire des photos) associés aux clés
    • cela se fait sans permettre la suppression et rentrerait en conflit avec le droit à l'oubli
    • cela fait partie du fonctionnement (la collecte n'est pas abusive)
    • demander des confirmations/informer l'utilisateur à chaque envoi serait contre-productif en termes d'interface utilisateur et de diffusion de la crypto
    • un tiers peut collecter les données partagées de toute façon, sans accord utilisateur ou sans respect de la loi (spammeur par exemple)
    • techniquement, il n'est pas actuellement possible de marquer « privée »/non diffusable une clé publique (ou de la supprimer). Il faudrait au moins permettre la suppression de la clé (ou au moins de la partie UID nom/prénom/courriel/photo) par le propriétaire de la clé.
    • les serveurs SKS ne seraient pas compatibles RGPD, mais d'autres serveurs de clé (celui de Mailvelope est cité) le seraient.
    • plusieurs positions plus rassurantes sur l'objectif du RGPD et la position des autorités nationales, comme le fait que ce n'est pas leur but ou le fait qu'elles utilisent aussi GPG
    • il est de toute façon utile d'ajouter une politique sur les données sur son serveur de clé (il existe des générateurs)