Une puce ne sait pas qui vous êtes
La puce RFID d'un document de bibliothèque ne contient aucune donnée sur l'usager. Elle porte un identifiant de document et un indicateur de sécurité, rien d'autre. Le lien entre un document et son emprunteur existe uniquement dans le système de gestion, protégé par ses propres droits d'accès. En revanche, la puce reste lisible à distance par tout lecteur compatible, et cette propriété doit être traitée dans votre analyse d'impact.
Cette page n'est pas un avis juridique. Elle décrit ce que la technologie fait réellement, pour que votre délégué à la protection des données puisse travailler sur des faits exacts plutôt que sur des suppositions.
Ce que contient la puce, précisément
Dans un encodage conforme aux modèles du secteur, le contenu se limite à ceci :
- Un identifiant de document, le même que celui du code-barres, sans signification en dehors de votre catalogue.
- Un indicateur de sécurité, qui dit simplement si le document est sorti régulièrement.
- Éventuellement le code de l'établissement propriétaire et quelques éléments de gestion comme l'appartenance à un coffret.
- Un numéro de série unique inscrit par le fabricant dans la puce, non modifiable.
Pas de nom, pas de numéro de carte, pas d'historique de prêt. Et, dans l'usage français, ni titre ni auteur, alors que la norme le permettrait : c'est un choix de sobriété que nous recommandons de maintenir et d'inscrire dans votre cahier des charges.
Les trois questions que pose un DPO
« Un tiers peut-il savoir ce que je lis ? »
Directement, non : l'identifiant ne dit rien sans accès à votre catalogue. Mais un tiers disposant d'un lecteur compatible peut, à faible distance, constater la présence d'un document et relever son identifiant. S'il a par ailleurs les moyens de corréler cet identifiant à une notice, par exemple en empruntant lui-même l'ouvrage pour relever son numéro, la déduction devient possible.
Le risque est théorique et suppose un effort délibéré. Il est réduit par trois facteurs : la portée courte de la haute fréquence, l'absence de titre dans la puce, et le fait qu'un identifiant de catalogue local n'a aucune valeur ailleurs. Il mérite néanmoins d'être mentionné et évalué dans votre analyse, plutôt que passé sous silence.
« Les données sont-elles chiffrées ? »
Non, et c'est un point qu'il faut énoncer clairement : ni la norme internationale ni le modèle français ne prévoient de chiffrement du contenu de la puce. C'est le standard du secteur, partagé par tous les fournisseurs. Le mécanisme de protection retenu n'est pas la confidentialité du contenu mais sa pauvreté : on écrit le minimum, donc il y a peu à lire.
Si votre DSI découvre ce point après la notification du marché, la conversation est désagréable. Autant l'anticiper.
« Et le flux entre les équipements et le système ? »
C'est là que se situe le vrai enjeu, et il est souvent négligé au profit de la puce. Le protocole SIP2, par lequel dialoguent automates et SIGB, circule en texte brut : identifiants de lecteurs et titres empruntés transitent en clair sur le réseau.
Tant que ce flux reste sur un réseau local fermé, l'exposition est maîtrisée. Dès qu'il en sort, vers un SIGB hébergé ou entre deux sites, il doit être encapsulé dans un tunnel chiffré. C'est une exigence à écrire dans le cahier des charges, en désignant qui la met en œuvre.
Ces exigences se recopient telles quelles dans un cahier des charges.
Ce qu'il faut inscrire dans votre analyse d'impact
Une trame de points à traiter, à adapter par votre référent.
- Les données inscrites dans la puce, liste exhaustive, et la justification de leur caractère minimal.
- L'absence de chiffrement du contenu de la puce, et les mesures compensatoires retenues : sobriété de l'encodage, portée courte.
- La lisibilité à distance par un tiers, l'évaluation du risque de corrélation et sa vraisemblance.
- La sécurisation du flux entre équipements et système de gestion, avec le dispositif retenu.
- Les données produites par les équipements : journaux de transactions, comptages de passage, statistiques d'usage, avec leur durée de conservation.
- Les accès des prestataires en maintenance, en particulier si un accès distant est prévu pour le diagnostic.
Ce dernier point est celui qu'on oublie le plus souvent. Si votre politique interdit la télémaintenance, écrivez-le dans le cahier des charges : c'est réalisable, mais cela change les modalités de support et donc le prix.
Sur le même sujet
Impact environnemental
Composition d'une étiquette RFID, réutilisation, fin de vie et recyclage du papier
Lire →Guide de la RFID
Comment fonctionne la RFID en bibliothèque
Lire →Avantages et inconvénients
Les bénéfices réels de la RFID en bibliothèque, ses limites concrètes et les trois promesses qu'il vaut mieux…
Lire →Ce qu'on nous demande en premier
La puce RFID contient-elle des données personnelles ?
Non. Elle porte un identifiant de document, un indicateur de sécurité et éventuellement quelques éléments de gestion. Aucune information sur l'usager n'y est inscrite. Le lien entre un document et son emprunteur existe uniquement dans le système de gestion de la bibliothèque.
Quelqu'un peut-il lire mes livres dans mon sac ?
Un lecteur compatible placé à faible distance peut détecter la présence d'une puce et relever son identifiant. Cet identifiant ne révèle rien par lui-même : il faut disposer du catalogue de l'établissement pour lui donner un sens. Le risque suppose donc un effort délibéré, et il est limité par la portée courte de la haute fréquence.
Peut-on désactiver la puce après le prêt ?
Ce n'est pas l'usage en bibliothèque, puisque le document doit revenir et être à nouveau identifié. Ce qui est désactivé au prêt, c'est l'indicateur de sécurité, qui évite le déclenchement du portique. La puce, elle, reste lisible : c'est ce qui permettra le retour, le tri et le récolement.
Faut-il une analyse d'impact pour un projet RFID ?
La nécessité d'une analyse d'impact relative à la protection des données s'apprécie selon les critères applicables à votre traitement, et cette appréciation revient à votre responsable de traitement et à votre DPO. En pratique, même lorsqu'elle n'est pas obligatoire, documenter les points listés sur cette page est une bonne pratique qui vous servira lors de la consultation.
Le vrai risque est-il la puce ou le réseau ?
Le réseau, sans hésitation. La puce contient peu de choses et se lit de près. Le flux entre les automates et le système de gestion, lui, transporte des identifiants de lecteurs et des titres empruntés, en texte brut avec le protocole SIP2. C'est là qu'il faut porter l'effort de sécurisation.
Faisons le point sur votre fonds
Volume, part d'audiovisuel, état d'équipement actuel : ces trois données suffisent pour une première estimation sérieuse.
Ou appelez-nous, c'est souvent plus rapide : 04 73 26 95 16
Vous préférez d'abord vous documenter ? Voir les ordres de grandeur.
Le formulaire se charge. S'il n'apparaît pas, passez par la page contact.