Cybersécurité BTS SIO — programme officiel

CEJM appliquée : RGPD, contrats informatiques et propriété du logiciel : fiche de révision

Données personnelles, licences et droit d'auteur du logiciel, contrats SaaS et de maintenance, obligations de moyens et de résultat : la CEJM appliquée au SIO.

Génère ta fiche depuis TON coursFiches, flashcards et QCM générés par IA — gratuit

1Le RGPD pour un service informatique

Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable (nom, e-mail, adresse IP, identifiant, localisation). Le responsable de traitement décide des finalités et moyens ; le sous-traitant (hébergeur, prestataire SaaS) traite pour son compte sous contrat. Principes : finalité déterminée, minimisation (ne collecter que le nécessaire), exactitude, limitation de la durée de conservation, sécurité, et une base légale parmi six (consentement, contrat, obligation légale, intérêt vital, mission d'intérêt public, intérêt légitime).

Obligations concrètes du SIO : tenir le registre des traitements, appliquer la protection des données dès la conception et par défaut (privacy by design), réaliser une analyse d'impact (AIPD) pour les traitements à risque, encadrer les transferts hors Union européenne, garantir les droits des personnes (accès, rectification, effacement, portabilité, opposition, limitation) sous un mois, désigner un DPO quand c'est requis (organismes publics, suivi à grande échelle, données sensibles), et notifier les violations à la CNIL sous 72 heures. Sanctions : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial. Les données sensibles (santé, opinions, biométrie) sont interdites de traitement sauf exceptions.

2Le logiciel : droit d'auteur et licences

Le logiciel est protégé par le droit d'auteur (Code de la propriété intellectuelle), sans formalité, dès sa création, pour une forme originale — pas pour ses idées ou algorithmes (les brevets logiciels sont par principe exclus en Europe, sauf effet technique). Particularité : les droits patrimoniaux sur un logiciel créé par un salarié dans ses fonctions reviennent à l'employeur ; en revanche, un prestataire externe conserve ses droits sauf clause de cession écrite, précise, mentionnant les droits cédés, la durée, l'étendue et la destination.

La licence est le contrat qui autorise l'usage d'un logiciel sans en transférer la propriété : licence propriétaire (usage limité, code fermé, souvent par poste ou par utilisateur), et licences libres ou open source qui accordent les quatre libertés (utiliser, étudier, modifier, redistribuer) avec des conditions — copyleft fort (GPL : toute œuvre dérivée doit rester sous GPL) ou permissif (MIT, Apache, BSD : réutilisation même dans un logiciel propriétaire, avec mention). La contrefaçon (copie, usage sans licence, dépassement du nombre de postes) engage la responsabilité civile et pénale. Les bases de données bénéficient d'une protection propre (droit du producteur), les marques et noms de domaine relèvent d'autres régimes.

3Contrats informatiques et responsabilité

Les contrats du SIO : développement (livrables, cahier des charges, recette, propriété du code), licence, maintenance (corrective, évolutive, préventive — avec délais d'intervention et de rétablissement), hébergement et SaaS (disponibilité, sauvegardes, réversibilité — récupération des données en fin de contrat, localisation des données), infogérance. Le niveau de service se contractualise par des SLA (taux de disponibilité — 99,9 % = environ 8 h 45 d'indisponibilité par an —, délais, pénalités).

Distinction centrale : l'obligation de moyens (le prestataire s'engage à tout mettre en œuvre — conseil, sécurité ; la faute doit être prouvée) et l'obligation de résultat (le résultat est dû — livrer un logiciel conforme au cahier des charges, restaurer une sauvegarde ; l'absence de résultat suffit à engager la responsabilité). Le prestataire informatique a aussi un devoir de conseil et de mise en garde envers un client profane. Responsabilité de l'entreprise utilisatrice : obligation de sécurité des données (RGPD), respect des licences, charte informatique opposable aux salariés (annexée au règlement intérieur), contrôle proportionné de l'activité des salariés (information préalable, CNIL), conservation des journaux de connexion. Le droit à la déconnexion et le secret des correspondances (les e-mails marqués « personnel ») encadrent l'accès aux données des salariés.

4Réussir la CEJM et le volet juridique de l'E6

Les questions juridiques se traitent par le syllogisme : règle de droit avec sa source (RGPD, Code de la propriété intellectuelle, Code civil), application aux faits, conclusion. Cas types : « L'entreprise peut-elle utiliser ce logiciel sur 50 postes avec une licence 20 postes ? » (non — contrefaçon), « Le développeur freelance qui n'a rien signé peut-il interdire l'usage du code ? » (oui — pas de cession écrite), « Le prestataire d'hébergement a perdu les données : quelle obligation ? » (sauvegarde = obligation de résultat, sauf clause), « Un client demande l'effacement de ses données : délai ? » (un mois).

Pièges : confondre responsable de traitement et sous-traitant, croire que l'open source signifie sans licence ni obligation, oublier que le salarié cède automatiquement ses droits mais pas le prestataire, ou que la charte informatique doit être portée à la connaissance des salariés pour leur être opposable. Flashcards : une par base légale, par droit des personnes (avec le délai d'un mois), par type de licence et par type d'obligation contractuelle.

Définitions à connaître par cœur

Responsable de traitement
Personne ou organisme qui détermine les finalités et les moyens d'un traitement de données personnelles ; il répond du respect du RGPD, y compris pour ses sous-traitants.
Privacy by design
Obligation d'intégrer la protection des données personnelles dès la conception d'un traitement ou d'un logiciel, et par défaut (paramétrage le plus protecteur).
Licence copyleft
Licence libre (ex. GPL) imposant que toute œuvre dérivée soit redistribuée sous la même licence, avec son code source.
Obligation de résultat
Engagement contractuel de fournir un résultat déterminé ; son absence suffit à engager la responsabilité du débiteur, sans preuve d'une faute.
Réversibilité
Clause d'un contrat d'hébergement ou SaaS garantissant au client la récupération de ses données et la possibilité de changer de prestataire en fin de contrat.

Quiz : teste-toi sur cejm appliquée : rgpd, contrats informatiques et propriété du logiciel

8 questions corrigées. Réponds avant d'ouvrir la correction !

1. Une adresse IP est-elle une donnée personnelle ?

  • A.Non, c'est une donnée technique
  • B.Oui, elle permet d'identifier indirectement une personne
  • C.Seulement si elle est fixe
  • D.Seulement en Europe
Voir la réponse

Réponse : B. Oui, elle permet d'identifier indirectement une personne

Toute information permettant d'identifier même indirectement une personne physique est une donnée personnelle.

2. L'hébergeur qui stocke les données clients d'une entreprise est, au sens du RGPD…

  • A.responsable de traitement
  • B.sous-traitant
  • C.autorité de contrôle
  • D.DPO
Voir la réponse

Réponse : B. sous-traitant

Il traite les données pour le compte du responsable de traitement (l'entreprise cliente), sous contrat.

3. Une demande d'accès à ses données doit être satisfaite sous…

  • A.72 heures
  • B.15 jours
  • C.un mois
  • D.six mois
Voir la réponse

Réponse : C. un mois

Les droits des personnes s'exercent sous un mois (prolongeable dans certains cas) ; 72 h concerne la notification des violations.

4. Le logiciel créé par un salarié dans ses fonctions appartient…

  • A.au salarié
  • B.à l'employeur (droits patrimoniaux)
  • C.à l'État
  • D.à personne
Voir la réponse

Réponse : B. à l'employeur (droits patrimoniaux)

Dévolution légale des droits patrimoniaux à l'employeur ; un prestataire externe, lui, conserve ses droits sans cession écrite.

5. Une licence GPL impose…

  • A.de payer une redevance
  • B.de redistribuer les œuvres dérivées sous la même licence avec le code source
  • C.d'interdire toute modification
  • D.de garder le code secret
Voir la réponse

Réponse : B. de redistribuer les œuvres dérivées sous la même licence avec le code source

La GPL est copyleft : les dérivés restent libres ; MIT/Apache sont permissives.

6. Livrer un logiciel conforme au cahier des charges relève d'une obligation…

  • A.de moyens
  • B.de résultat
  • C.morale
  • D.facultative
Voir la réponse

Réponse : B. de résultat

Le résultat (conformité) est dû ; le conseil ou la sécurité relèvent en général d'une obligation de moyens.

7. Un SLA de disponibilité de 99,9 % autorise environ… d'indisponibilité par an

  • A.8 h 45
  • B.36 h
  • C.3 jours 15 h
  • D.1 minute
Voir la réponse

Réponse : A. 8 h 45

0,1 % de 8 760 heures ≈ 8,76 heures. À 99 %, ce serait 3 jours 15 h.

8. Utiliser un logiciel sur 50 postes avec une licence 20 postes est…

  • A.toléré
  • B.une contrefaçon
  • C.licite si c'est temporaire
  • D.licite en open source seulement
Voir la réponse

Réponse : B. une contrefaçon

Le dépassement de la licence est une contrefaçon engageant la responsabilité civile et pénale.

Envie de QCM générés depuis ton propre cours ?

Créer mes QCM gratuitement

Questions fréquentes

Quelle différence entre responsable de traitement et sous-traitant ?

Le responsable de traitement décide pourquoi et comment les données sont traitées (l'entreprise) ; le sous-traitant les traite pour son compte selon ses instructions (hébergeur, éditeur SaaS), sous un contrat qui fixe ses obligations de sécurité et de confidentialité.

Un logiciel open source est-il libre de droits ?

Non : il reste protégé par le droit d'auteur et soumis à une licence qui fixe des conditions (mention des auteurs, redistribution sous la même licence pour le copyleft). Utiliser une bibliothèque GPL dans un logiciel propriétaire vendu peut être une contrefaçon.

Quand un prestataire informatique est-il responsable ?

Pour une obligation de résultat (livrer conforme, restaurer une sauvegarde), dès que le résultat manque ; pour une obligation de moyens (conseil, sécurité), si le client prouve une faute. Le prestataire doit aussi conseiller et mettre en garde un client non expert.

Comment réviser la CEJM appliquée au SIO ?

Par des cas pratiques résolus en syllogisme (règle, application, conclusion) et des flashcards sur les délais (72 h, un mois), les bases légales, les types de licences et d'obligations. Générer des QCM depuis le cours aide à fixer les distinctions qui font les pièges de l'épreuve.