LE DROIT À L’EFFACEMENT FACE À L’IMMUTABILITÉ DE LA BLOCKCHAIN

La blockchain s’impose progressivement comme une technologie de premier plan, non seulement dans le domaine des crypto-actifs, mais également dans les secteurs financier, administratif, contractuel et commercial. Fondée sur un registre distribué, elle permet d’enregistrer des informations de manière transparente, sécurisée et, surtout, difficilement modifiable. Cette caractéristique constitue l’un de ses principaux atouts. Elle soulève toutefois une difficulté sérieuse lorsque des données à caractère personnel, selon l’article 1er du Code du numérique, qui vise toute information relative à une personne physique identifiée ou identifiable, directement ou indirectement, viennent à être inscrites sur une telle infrastructure. Le Code du numérique reconnaît en effet, à ses articles 441 et 443, un droit de suppression et un droit à l’oubli permettant à toute personne d’obtenir, sous certaines conditions, l’effacement des données la concernant. 

Se pose alors une question concrète : comment exercer ce droit lorsque la donnée personnelle a été inscrite sur une blockchain conçue, par construction, pour être difficilement modifiable ou supprimable ? 

  • Le droit à l’effacement face au principe d’immutabilité de la blockchain 

Le droit à l’effacement, également désigné « droit à l’oubli », permet à une personne concernée de demander la suppression de ses données dans les cas prévus par l’article 441 du Code du numérique. Notamment lorsque les données sont inexactes, périmées, non pertinentes, ou dont la collecte, l’utilisation ou la conservation est interdite ainsi que des données rendues publiques, dans les conditions posées par l’article 443. 

La blockchain repose cependant sur une logique qui s’accorde mal, à première vue, avec l’exercice de ce droit. Elle se compose d’une succession de blocs contenant les informations relatives aux opérations réalisées sur le réseau, blocs liés entre eux et généralement répliqués sur de nombreux nœuds participant au réseau. Modifier une information déjà enregistrée est donc techniquement complexe, et remettrait en cause l’intégrité de l’ensemble de la chaîne, cette caractéristique étant précisément désignée sous le terme d’immutabilité. 

La difficulté surgit dès qu’une donnée permettant d’identifier, directement ou indirectement, une personne physique se trouve inscrite sur la blockchain : sa suppression classique, comparable à celle qu’autoriserait une base de données centralisée devient alors en pratique impossible. Il en résulte une tension entre deux logiques difficilement conciliables : d’une part, la protection des droits de la personne concernée qui peut exiger l’effacement de ses données conformément aux articles 441 et 443 ; d’autre part, le fonctionnement même de la blockchain, qui repose sur la conservation et l’intégrité de l’historique des informations enregistrées. 

  • L’inscription de données personnelles sur la blockchain : une pratique à limiter 

Cette difficulté invite à s’interroger sur l’opportunité même d’inscrire des données personnelles directement sur la blockchain. La réponse doit être négative chaque fois que cette inscription rendrait impossible l’exercice ultérieur des droits reconnus à la personne concernée par le Code du numérique. 

Une architecture dite « off-chain » constitue à cet égard une solution pertinente. Dans ce modèle, les données personnelles sont conservées dans une base de données externe à la blockchain, celle-ci ne comportant qu’une information technique (une référence ou une empreinte cryptographique) permettant de vérifier l’intégrité ou l’existence d’une donnée sans en révéler le contenu. Ainsi, plutôt que d’inscrire directement sur la blockchain une donnée telle qu’un nom associé à une adresse ou à un numéro de téléphone, il est préférable, chaque fois que cela est possible, de conserver ces informations dans un système externe sécurisé, et de ne placer sur la blockchain qu’une référence technique. Si la personne exerce son droit à l’effacement conformément à l’article 441, les données peuvent alors être supprimées du système externe sans qu’il soit nécessaire de modifier la blockchain elle-même. Cette approche permet de concilier les contraintes techniques propres à la blockchain avec les exigences du Code du numérique en matière de protection des données personnelles. 

  • Le chiffrement et les solutions techniques : une réponse suffisante ? 

D’autres mécanismes peuvent être envisagés, notamment le chiffrement des données ou le recours à des techniques cryptographiques limitant leur accessibilité. L’article 424 du Code du numérique en rapport à la protection des données dès la conception, cite expressément la pseudonymisation parmi les mesures techniques et organisationnelles susceptibles de mettre en œuvre les principes de protection des données, au premier rang desquels la minimisation. 

Ces techniques ne constituent toutefois pas une réponse définitive au problème du droit à l’effacement. Une donnée chiffrée demeure susceptible de constituer une donnée à caractère personnel dès lors qu’elle peut être associée à une personne identifiable et que des moyens de réidentification existent ; la définition posée par l’article 1er du Code du numérique retenant précisément le critère de la personne « identifiée ou identifiable, directement ou indirectement ». De même, une empreinte cryptographique (« hash ») ne permet pas automatiquement d’écarter toute qualification de donnée personnelle. Selon les circonstances et les possibilités raisonnables de réidentification, un tel élément peut conserver un lien suffisant avec une personne identifiable. La solution doit donc être appréciée au cas par cas, en fonction de la nature des données, de l’architecture de la blockchain concernée, des possibilités de réidentification et des acteurs disposant d’un accès aux différentes informations. 

  • La protection des données doit être pensée dès la conception 

Cette difficulté illustre, plus largement, l’importance du principe de protection des données dès la conception, consacré par l’article 424 du Code du numérique. Ce texte impose au responsable de traitement de mettre en œuvre, tant au moment de la détermination des moyens du traitement qu’au moment du traitement lui-même, des mesures techniques et organisationnelles appropriées destinées à garantir, par défaut, que seules les données nécessaires à chaque finalité spécifique sont traitées. 

Une organisation envisageant de recourir à une blockchain impliquant des données personnelles ne devrait donc pas attendre l’exercice d’un droit à l’effacement pour rechercher, dans l’urgence, une solution technique. Elle doit, dès la conception du traitement, s’interroger sur la nécessité réelle de chaque donnée personnelle envisagée, sur l’opportunité de son inscription sur la blockchain plutôt que dans un système externe, sur les modalités concrètes permettant aux personnes concernées d’exercer leurs droits, sur les catégories d’acteurs appelés à y accéder, sur la durée de conservation retenue et sur les mécanismes propres à limiter les risques de réidentification. Cette démarche rejoint le principe de minimisation posé par l’article 383 du Code du numérique, selon lequel les données à caractère personnel doivent être adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont collectées, et ne doivent pas être conservées au-delà de ce qui est strictement nécessaire. 

Conclusion 

Le recours à la blockchain ne fait pas disparaître le droit à l’effacement reconnu par les articles 441 et 443 du Code du numérique. Il en complique néanmoins l’exercice, en raison de la nature distribuée et difficilement modifiable de cette technologie. La réponse la plus pertinente ne consiste donc pas à rechercher, après coup, un moyen de supprimer une donnée déjà inscrite sur la blockchain, mais à concevoir le traitement, dès l’origine, de manière à prévenir cette situation. La conservation des données personnelles hors chaîne, le recours à des mécanismes cryptographiques adaptés, la minimisation des données et la mise en œuvre de la protection dès la conception constituent, à cet égard, autant de leviers permettant de concilier l’innovation technologique portée par la blockchain avec le respect des droits reconnus aux personnes par le Code du numérique. 

À l’heure où les crypto-actifs, la blockchain et les technologies distribués connaissent un développement soutenu, cette question revêt une importance particulière pour les professionnels du droit et de la conformité au Bénin. L’enjeu n’est plus seulement de déterminer si blockchain et protection des données sont compatibles, mais de concevoir des solutions permettant d’assurer une protection effective des personnes concernées.

Par Ornella HODONOU,

Juriste spécialisée en droit du numérique

Change this description