SÉNAT DE BELGIQUE BELGISCHE SENAAT
________________
Session 2007-2008 Zitting 2007-2008
________________
11 juillet 2008 11 juli 2008
________________
Question écrite n° 4-1243 Schriftelijke vraag nr. 4-1243

de Wouter Beke (CD&V N-VA)

van Wouter Beke (CD&V N-VA)

à la vice-première ministre et ministre des Affaires sociales et de la Santé publique

aan de vice-eersteminister en minister van Sociale Zaken en Volksgezondheid
________________
Stockage de données - Utilisation de serveurs étrangers (par les services publics fédéraux) Opslag van gegevens - Aanwending van buitenlandse servers (door de federale overheidsdiensten) 
________________
échange d'information
criminalité informatique
protection des données
Eurojust
droit de l'UE
centre serveur
base de données
agence à l'étranger
droit international
uitwisseling van informatie
computercriminaliteit
gegevensbescherming
Eurojust
EU-recht
informatiedienstverlening
gegevensbank
agentschap in het buitenland
internationaal recht
________ ________
11/7/2008Verzending vraag
(Einde van de antwoordtermijn: 18/8/2008)
12/9/2008Antwoord
11/7/2008Verzending vraag
(Einde van de antwoordtermijn: 18/8/2008)
12/9/2008Antwoord
________ ________
Ook gesteld aan : schriftelijke vraag 4-1241
Ook gesteld aan : schriftelijke vraag 4-1242
Ook gesteld aan : schriftelijke vraag 4-1244
Ook gesteld aan : schriftelijke vraag 4-1245
Ook gesteld aan : schriftelijke vraag 4-1246
Ook gesteld aan : schriftelijke vraag 4-1247
Ook gesteld aan : schriftelijke vraag 4-1248
Ook gesteld aan : schriftelijke vraag 4-1249
Ook gesteld aan : schriftelijke vraag 4-1250
Ook gesteld aan : schriftelijke vraag 4-1251
Ook gesteld aan : schriftelijke vraag 4-1252
Ook gesteld aan : schriftelijke vraag 4-1253
Ook gesteld aan : schriftelijke vraag 4-1254
Ook gesteld aan : schriftelijke vraag 4-1255
Ook gesteld aan : schriftelijke vraag 4-1241
Ook gesteld aan : schriftelijke vraag 4-1242
Ook gesteld aan : schriftelijke vraag 4-1244
Ook gesteld aan : schriftelijke vraag 4-1245
Ook gesteld aan : schriftelijke vraag 4-1246
Ook gesteld aan : schriftelijke vraag 4-1247
Ook gesteld aan : schriftelijke vraag 4-1248
Ook gesteld aan : schriftelijke vraag 4-1249
Ook gesteld aan : schriftelijke vraag 4-1250
Ook gesteld aan : schriftelijke vraag 4-1251
Ook gesteld aan : schriftelijke vraag 4-1252
Ook gesteld aan : schriftelijke vraag 4-1253
Ook gesteld aan : schriftelijke vraag 4-1254
Ook gesteld aan : schriftelijke vraag 4-1255
________ ________
Question n° 4-1243 du 11 juillet 2008 : (Question posée en néerlandais) Vraag nr. 4-1243 d.d. 11 juli 2008 : (Vraag gesteld in het Nederlands)

Le contrôle et la mise sous séquestre de données sur des serveurs étrangers est essentiellement une question de droit communautaire et international.

Au niveau européen, il existe plusieurs formes de coopération (par exemple, Eurojust) et il y a déjà une législation qui rend plus aisé l'échange de données et permet d'effectuer des actes d'instruction sur le territoire d'un autre État membre.

Les possibilités d'échange de données et d'exercice d'actes d'instruction sur le territoire d'un autre État sont moindres lorsqu'il s'agit d'États en dehors de l'Union européenne. On peut songer par exemple à la mise sous séquestre de données qui se trouvent sur un serveur étranger dans la lutte contre la cybercriminalité, la pornographie enfantine, la fraude fiscale, etc. Il s'avère que les instances de contrôle et services judiciaires nationaux se heurtent encore souvent à des problèmes juridiques et/ou pratiques pour exercer réellement un contrôle ou pour obtenir une information éventuellement par des actes d'instruction ou la mise sous séquestre de données.

Toutefois, les pouvoirs publics peuvent également être une cible pour des personnes malhonnêtes qui souhaitent abuser de données des autorités publiques.

Pour ces raisons, je souhaiterais une réponse aux questions suivantes :

1) Dans le département du ministre, est-il fait usage de serveurs étrangers pour le stockage de données ?

2) Peut-il donner un aperçu de ces serveurs étrangers répartis selon leur origine ?

3) Quelles sont les données stockées sur ces serveurs ?

4) De quelle manière l'administration peut-elle exiger par voie juridique un accès à ces serveurs étrangers si cet accès lui est refusé ?

5) De quelle manière l'administration peut-elle exercer un contrôle sur le respect de la confidentialité de ces données ?

 

De controle op en de inbeslagname van gegevens op buitenlandse servers is vooral een zaak van communautair en internationaal recht.

Op Europees vlak bestaan er diverse samenwerkingsvormen (bijvoorbeeld Eurojust) en werd er reeds wetgeving uitgevaardigd om gemakkelijker gegevens uit te wisselen en om onderzoeksmaatregelen op het grondgebied van een andere Lidstaat uit te kunnen voeren.

Voor wat betreft staten buiten de Europese Unie bestaan er veel minder mogelijkheden om gegevens uit te wisselen en om onderzoeksmaatregelen op het grondgebied van de Staat uit te voeren. Hierbij kan bijvoorbeeld gedacht worden aan de inbeslagname van gegevens die zich op een buitenlandse server bevinden in het kader van cybercriminaliteit, kinderpornografie, fiscale fraude, ... Hierbij blijkt dat de nationale controle-instanties en de justitiële diensten nog vaak op juridische en/of praktische problemen stoten om een daadwerkelijk controle uit te oefenen of om informatie, eventueel via onderzoeksmaatregelen of inbeslagname, in te winnen.

Echter, ook de overheid kan een doelwit vormen voor malafide personen die overheidsgegevens wensen te misbruiken.

Om voorgaande reden had ik graag een antwoord gehad op de volgende vragen :

1.) Wordt er binnen het departement van de geachte minister gebruik gemaakt van buitenlandse servers voor het opslaan van gegevens ?

2.) Kan een overzicht gegeven worden van deze buitenlandse servers naar oorsprong ?

3.) Welke gegevens worden er opgeslagen op deze servers ?

4.) Op welke wijze kan de administratie een toegang tot deze buitenlandse server juridisch afdwingen indien de toegang wordt geweigerd ?

5.) Op welke wijze heeft de administratie een controlemogelijkheid met betrekking tot het respecteren van de confidentialiteit van deze gegevens ?

 
Réponse reçue le 12 septembre 2008 : Antwoord ontvangen op 12 september 2008 :

En réponse à votre question, j'ai l'honneur de vous communiquer ce qui suit.

L'Office national des pensions et le Service des pensions du Secteur public n'utilisent pas de serveurs étrangers pour le stockage des données.

Le SPF Santé publique, Sécurité de la chaîne alimentaire et Environnement (SPF SPSCAE) n'est propriétaire que d'un seul registre dont les données et l'application permettant la manipulation de celles-ci sont hébergées à l'étranger, à savoir le registre Kyoto. Vous trouverez ci-dessous les réponses aux questions posées pour le registre Kyoto. Le SPF SPSCAE contribue par ailleurs, quant au fond, aux données stockées dans différents registres (Organisation mondiale de la santé — OMS, European Centre for Disease Prevention and Control — ECDC) à l'étranger, mais dont le SPF n'est pas propriétaire (par exemple, divers systèmes d'alerte précoce en matière médicale, de crises, de catastrophes, surveillance, etc.).

Registre Kyoto

1. Le registre relatif aux gaz à effet de serre est tenu sur des serveurs à configuration redondante dans deux centres informatiques différents et sécurisés à Berlin. Les serveurs sont tenus à jour par COLT Telekom GmbH et leur maintenance est assurée par dr. Lippke et dr. Wagner GmbH. L'emplacement exact des centres informatiques de COLT Telekom ne peut être divulgué pour motifs de sécurité. L'administrateur du registre reçoit régulièrement des back-ups de l'application et des données sur support électronique. Ces back-ups sont conservés à Bruxelles sur un site protégé.

2. Au total, dix serveurs de marque Hewlett-Packard sont tenus à jour.

3. Les serveurs gérés et tenus à jour à Berlin sont de trois types :

— serveurs web assurant l'accès à l'application via l'Internet;

— serveurs d'application sur lesquels tourne le logiciel du registre;

— serveurs de base de données où sont enregistrées les données (droits d'émission et comptes) du registre belge des gaz à effet de serre.

4. L'administrateur du registre dispose envers COLT Telekom GmbH d'un droit d'accès, établi contractuellement et juridiquement exigible, à l'environnement hardware. À ce jour, toutes les demandes d'accès ont été immédiatement satisfaites par COLT Telekom GmbH.

5. COLT Telekom GmbH est certifiée ISO/IEC 27001. Il s'agit d'une norme de sécurisation ICT internationalement reconnue pour les organisations qui accomplissent des missions ICT critiques. Cette certification est accordée après un audit approfondi de l'organisation de l'entreprise et de ses procédures de sécurité. COLT Telekom GmbH et dr. Lippke und dr. Wagner GmbH sont tenues à des obligations de confidentialité établies contractuellement et juridiquement exigibles. L'accès physique et numérique à l'environnement est limité à une liste de personnes autorisées. Tous les accès à l'environnement (sur site et hors site) et à l'application du registre sont systématiquement enregistrés.

En ce qui concerne le SPF Sécurité sociale, celui- ci n'est propriétaire que d'un seul registre (FIN-S).

1. Pour une application informatique FIN-S, le serveur se trouve à l'étranger.

2. Le serveur de production pour l'application FIN-S se trouve à Essen en Allemagne.

3. Les données qui sont enregistrées sur ce serveur sont des données comptables et budgétaires, notamment les crédits, les engagements, les ordonnancements et les données des fournisseurs.

4. Le contrat d'exploitation avec CEGEKA stipule explicitement que le SPF Sécurité sociale est propriétaire des données enregistrées. Des sauvegardes sont effectuées quotidiennement et les données de sauvegarde sont conservées dans différents centres de données. De sérieuses amendes sont prévues contractuellement en cas de non-disponibilité du serveur concerné.

5. Le contrat d'exploitation avec CEGEKA contient des règles en ce qui concerne la protection des données. CEGEKA est contractuellement tenu à une obligation de confidentialité pour toutes les données du SPF Sécurité sociale. Aucune communication d'information à des tiers n'est permise.

Als antwoord op uw vraag heb ik de eer u mee te delen wat hier volgt.

De Rijksdienst voor pensioenen en de Pensioendienst voor de Overheidssector maken geen gebruik van buitenlandse servers voor het opslaan van gegevens.

De FOD Volksgezondheid, Veiligheid van de voedselketen en Leefmilieu (FOD VVVL) is slechts eigenaar van een register waarvan de gegevens en de toepassing om deze gegevens te manipuleren worden gehost in het buitenland, namelijk het Kyotoregister. De antwoorden op de gestelde vragen voor het Kyotoregister vindt u hieronder. Daarnaast draagt de FOD VVVL inhoudelijk bij tot de gegevens opgeslagen in verschillende registers (Wereldgezondheidsorganisatie — WGO, European Centre for Disease Prevention and Control — ECDC) in het buitenland, maar wij zijn geen eigenaar (bijvoorbeeld verschillende early warning systems medisch, crisis, ramp, surveillance, enz.).

Kyotoregister

1. Het register voor broeikasgassen wordt bijgehouden op een redundante serverconfiguratie in twee verschillende en beveiligde datacenters in Berlijn. De servers worden bijgehouden door COLT Telekom GmbH en onderhouden door dr. Lippke en dr. Wagner GmbH. De exacte locatie van de datacenters van COLT Telekom kan omwille van veiligheidsredenen niet vrijgegeven worden. De registeradministrateur krijgt regelmatig back-ups van applicatie en gegevens op een elektronische drager. Deze back-ups worden op een beveiligde locatie in Brussel bijgehouden.

2. Er worden in totaal tien servers bijgehouden gefabriceerd door Hewlett-Packard.

3. Er worden drie type servers beheerd en bijgehouden in Berlijn :

— webservers die de internettoegang tot de toepassing verzekeren;

— applicatie servers waarop de registersoftware draait;

— database servers die de gegevens (emissierechten en rekeningen) van het Belgische register voor broeikasgassen bijhouden.

4. De registeradministrateur heeft een contractueel vastgelegd en juridisch afdwingbaar toegangsrecht tot de hardwareomgeving ten aanzien van COLT Telekom GmbH. Alle vragen tot toegang zijn tot op heden onmiddellijk ingewilligd door COLT Telekom GmbH.

5. COLT Telekom GmbH, is ISO/IEC 27001 gecertificeerd. Dit is een internationaal erkende ICT beveiligingsstandaard voor organisaties die kritische ICT opdrachten vervullen. De certificatie wordt toegekend na een grondige doorlichting van de bedrijfsvoering en veiligheidsprocedures. COLT Telekom GmbH en dr. Lippke und dr. Wagner GmbH hebben contractueel vastgelegde en juridisch afdwingbare confidentialiteitsverplichtingen. De fysieke en digitale toegang tot de omgeving is beperkt tot een lijst van gemachtigde personen. Alle toegangen tot de omgeving (on site en off site) en tot de registerapplicatie worden systematisch bijgehouden.

Wat de FOD Sociale Zekerheid betreft, deze is slechts eigenaar van een register (FIN-S).

1. Voor één informaticatoepassing FIN-S bevindt de server zich in het buitenland.

2. De productieserver voor de FIN-S toepassing bevindt zich in Essen in Duitsland.

3. De gegevens die op deze server worden opgeslagen zijn de boekhoudkundige en budgettaire gegevens, meer bepaald de kredieten, de vastleggingen, de ordonnanceringen en leveranciersgegevens.

4. De exploitatieovereenkomst met CEGEKA bepaalt expliciet dat de FOD Sociale Zekerheid eigenaar is van de opgeslagen gegevens. Dagelijks worden back-ups genomen en de back-up gegevens worden bewaard in verschillende datacenters. Er zijn ernstige boeteclausules bij niet beschikbaarheid van de betreffende server.

5. De exploitatieovereenkomst met CEGEKA bevat regels met betrekking tot de beveiliging van de gegevens. CEGEKA is contractueel tot geheimhouding verplicht met betrekking tot alle gegevens van de FOD Sociale Zekerheid. Er is geen enkele mededeling van informatie aan derden toegestaan.