En pratique, vu que la régulation actuelle (eIDAS) force déjà à reconnaître des trusts services (si je comprends bien le texte et Wikipedia), j'ai quand même du mal à piger la différence et pourquoi ç'était ok y a 10 ans, et tout d'un coup, c'est la ruine de la démocratie.
"To the extent that this Regulation creates an obligation to recognise a trust service, such a trust service may only be rejected if the addressee of the obligation is unable to read or verify it due to technical reasons lying outside the immediate control of the addressee."
Alors peut être que je pige pas le contexte autour (parce que ça reste quand même du texte législatif, c'est chiant à lire), mais ça me laisse songeur.
Et d'ailleurs, c'est un point qui me dérange avec l'article de l'EFF, il n'y a aucun lien vers le texte en question, juste sur des amendements proposées, sans dire ou voir dans les 80 pages (sur 2 pdfs).
Et quand je lit ça et en gardant le RGPD en tête, j'ai le sentiment que vu que le RGPD a une obligation de garder les choses sécurisés (au moins comme principe, cf article 1), alors garder un truc non sécurisé serait une violation du RGPD, donc il est implicite qu'il faut retirer la CA dans certains cas. D'ailleurs, la régulation dit clairement que l'état est responsable (comprendre juridiquement, donc on peut avoir des dommages et interets) pour l'usage de la CA en question
Et pour savoir si c'est ce genre de discussion et de subtilité, il serait pratique d'avoir un lien, mais ça n'est pas le choix éditorial fait par l'EFF (qui préfère des arguments claqués au sol comme "ça va donner des idées aux dictatures").
Et ça serait bien aussi d'avoir quelqu'un de spécialisé sur le droit européen, mais c'est aussi un choix que l'EFF n'a pas fait, cf sa page du staff, alors qu'il y a du monde sur l'amérique latine.
Je ne dit pas que ça veut dire qu'ils ne connaissent rien, mais pour bosser dans une boite américaine, je sais que les traditions juridiques sont relativement différentes et qu'il y a une certaines tendance à l'oublier chez les juristes (et les autres aussi).
Le fait que l'article ne renvoie vers aucune orga européenne, ni ne donne le moindre call to action me parait aussi au mieux faiblard, au pire louche. Et j'ai vraiment trouvé personne à part l'EFF sur ce créneau, vu que les autres articles renvoient vers le premier article d'il y a quelques mois (en reprenant le même discours).
Encore une fois, ça veut pas dire qu'ils ont tort, mais avec le reste (aucun staff spécialisé sur l'Europe pas de lien pour qu'on voit, un argumentaire faiblard, une interprétation juridique contestable), je pense que ça fait beaucoup.
Ensuite, je suis pas juriste, on verras ce que ça donne dans 5 ans.
[^] # Re: Rien compris
Posté par Misc (site web personnel) . En réponse au lien L'UE impose l'usage de certificats non sécurisés aux navigateurs web. Évalué à 5.
En pratique, vu que la régulation actuelle (eIDAS) force déjà à reconnaître des trusts services (si je comprends bien le texte et Wikipedia), j'ai quand même du mal à piger la différence et pourquoi ç'était ok y a 10 ans, et tout d'un coup, c'est la ruine de la démocratie.
La régulation en question dans son point 23 dit:
"To the extent that this Regulation creates an obligation to recognise a trust service, such a trust service may only be rejected if the addressee of the obligation is unable to read or verify it due to technical reasons lying outside the immediate control of the addressee."
Alors peut être que je pige pas le contexte autour (parce que ça reste quand même du texte législatif, c'est chiant à lire), mais ça me laisse songeur.
Et d'ailleurs, c'est un point qui me dérange avec l'article de l'EFF, il n'y a aucun lien vers le texte en question, juste sur des amendements proposées, sans dire ou voir dans les 80 pages (sur 2 pdfs).
Le seul truc vaguement que je vois en rapport, c'est l'amendement 64 du comité sur le marché international et de la protection des consommateurs.
Et quand je lit ça et en gardant le RGPD en tête, j'ai le sentiment que vu que le RGPD a une obligation de garder les choses sécurisés (au moins comme principe, cf article 1), alors garder un truc non sécurisé serait une violation du RGPD, donc il est implicite qu'il faut retirer la CA dans certains cas. D'ailleurs, la régulation dit clairement que l'état est responsable (comprendre juridiquement, donc on peut avoir des dommages et interets) pour l'usage de la CA en question
Et pour savoir si c'est ce genre de discussion et de subtilité, il serait pratique d'avoir un lien, mais ça n'est pas le choix éditorial fait par l'EFF (qui préfère des arguments claqués au sol comme "ça va donner des idées aux dictatures").
Et ça serait bien aussi d'avoir quelqu'un de spécialisé sur le droit européen, mais c'est aussi un choix que l'EFF n'a pas fait, cf sa page du staff, alors qu'il y a du monde sur l'amérique latine.
Je ne dit pas que ça veut dire qu'ils ne connaissent rien, mais pour bosser dans une boite américaine, je sais que les traditions juridiques sont relativement différentes et qu'il y a une certaines tendance à l'oublier chez les juristes (et les autres aussi).
Le fait que l'article ne renvoie vers aucune orga européenne, ni ne donne le moindre call to action me parait aussi au mieux faiblard, au pire louche. Et j'ai vraiment trouvé personne à part l'EFF sur ce créneau, vu que les autres articles renvoient vers le premier article d'il y a quelques mois (en reprenant le même discours).
Encore une fois, ça veut pas dire qu'ils ont tort, mais avec le reste (aucun staff spécialisé sur l'Europe pas de lien pour qu'on voit, un argumentaire faiblard, une interprétation juridique contestable), je pense que ça fait beaucoup.
Ensuite, je suis pas juriste, on verras ce que ça donne dans 5 ans.