CNILRecommandation/Lignes directricesPubliée par la CNIL

Recommandation/Lignes directrices, 20 mars 2025

Délibération n° 2025-019

En clair

Ce que décide cette délibération, en clair

La CNIL constate que la cybercriminalité se développe et que des solutions comme l'authentification multifacteur (méthode qui demande plusieurs preuves d'identité pour se connecter à un compte) aident les organismes à respecter leur obligation de sécuriser les données (article 32 du RGPD, le règlement général sur la protection des données). Mais ces solutions reposent elles-mêmes sur des traitements de données qui doivent respecter le RGPD. Après une consultation publique menée du 28 mars 2024 au 31 mai 2024 pour recueillir les avis des acteurs concernés, la CNIL adopte une recommandation sur l'authentification multifacteur, annexée à cette délibération.

À retenir

  • La CNIL publie une recommandation (texte qui guide les bonnes pratiques, sans sanctionner) sur l'authentification multifacteur, et non une sanction ou une mise en demeure.
  • Elle rappelle que les outils de sécurité comme l'authentification multifacteur doivent eux-mêmes respecter le RGPD, notamment parce qu'ils traitent des données personnelles.
  • Cette recommandation s'adresse aux organismes qui utilisent ou envisagent d'utiliser l'authentification multifacteur, afin de les aider à concilier sécurité et protection des données.
  • La délibération ne détaille pas elle-même le contenu technique de la recommandation, qui figure dans l'annexe et est disponible sur le site de la CNIL.

Résumé rédigé par Loilà à partir de la décision ci-dessous, qui seule fait foi.

Texte intégral

La Commission nationale de l'informatique et des libertés,

Vu le règlement (UE) 2016/679 du parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ;

Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés, notamment son article 8-I-2°-b) ;

Après avoir entendu le rapport de M. Fabien Tarissan, commissaire, et les observations de M. Damien Milic, commissaire du Gouvernement

Formule les observations suivantes :

La numérisation croissante de l’activité économique s’accompagne d’une nette augmentation des menaces cyber, qui se professionnalisent. Les solutions pour y faire face ont évolué pour une sécurité en profondeur basée sur des technologies mêlant intelligence artificielle, mutualisation et utilisation d’informations diverses, prise de décision automatisée, ou encore analyse du comportement des utilisateurs pour les plus avancées.

Ces solutions, comme l’authentification multifacteur, peuvent permettre de répondre à l’obligation de sécurité des données notamment (article 32 du règlement général sur la protection des données ou RGPD). Cependant, elles reposent elles-mêmes sur des traitements de données dont la conformité au RGPD doit aussi être assurée.

Afin d’accompagner les acteurs, la CNIL a élaboré une recommandation sur l’authentification multifacteur. Un projet de recommandation a été mis en consultation publique du 28 mars 2024 au 31 mai 2024 afin de recueillir les retours de l’écosystème. Ceux-ci ont été analysés et le cas échéant pris en compte lors de l’édition de la version finale de la recommandation.

La CNIL adopte par conséquent la présente recommandation.

Décide :

Article 1er : La recommandation figurant en annexe est adoptée.

Article 2 : La présente délibération sera publiée au Journal officiel de la République française.La présidente

M.-L. Denis

Annexe

Vous pouvez consulter l'intégralité du texte à l'adresse suivante : https://www.cnil.fr/fr/recommandation-mfa

Avocats et juristes · bientôt

Interrogez la jurisprudence avec l’IA.

Posez une question de droit : l’IA cherche dans les décisions et les codes, et répond en citant chaque arrêt et chaque article.

L’offre avocats