En juillet 2020, j’ai cosigné avec Valentine Cheviron, dans la Chronique du CTI du Blogue du CRL, un texte sur une association que l’on présentait alors volontiers comme un effet de mode : objets connectés et chaîne de blocs. Notre thèse était qu’il s’agissait plutôt d’un mariage de raison.
Le constat de départ
Les objets connectés étaient à l’époque impliqués dans une part considérable des cyberattaques — de l’ordre du quart — en raison de failles de sécurité structurelles : capacités de calcul limitées, mots de passe par défaut, mises à jour rares ou inexistantes, cycles de vie longs. Un réseau d’objets connectés est aussi vulnérable que son maillon le plus faible, et ces maillons se comptent par milliers.
Face à cela, nous relevions que les régimes de protection des renseignements personnels alors applicables — la LPRPSP québécoise et la LPRPDE fédérale — offraient une protection insuffisante, parce que conçus pour des traitements centralisés et non pour des flux continus issus de capteurs.
La proposition
L’article proposait l’adjonction d’une chaîne de blocs privée à chaque réseau d’objets connectés, comme couche d’authentification et d’intégrité, afin de garantir la confidentialité, l’intégrité et la disponibilité des données échangées. Les cas d’usage envisagés allaient de la maison connectée à la ville intelligente, en passant par les grands opérateurs et les organismes publics.
Nous appelions en conclusion à une refonte législative et à l’inscription du Privacy by Design — concept d’origine canadienne — dans les lois de protection des données.
Depuis la parution
Ce texte est antérieur à la Loi 25, dont les principales dispositions ne sont entrées en vigueur qu’en septembre 2023. Une partie de l’appel lancé en 2020 a depuis été entendue : la protection des renseignements personnels par défaut figure désormais parmi les obligations du régime québécois, de même que l’évaluation des facteurs relatifs à la vie privée pour les projets d’acquisition ou de refonte de systèmes.
Le lecteur lira donc l’analyse du cadre légal comme un instantané de 2020. Le diagnostic technique sur la vulnérabilité des parcs d’objets connectés, lui, n’a pas vieilli.
Lire l’article intégral sur le Blogue du CRL — Valentine Cheviron et Erwan Jonchères, 2 juillet 2020.





