WO2016193590A1 - Terminal de télécommunications et procédé de gestion d'accès de données dans un tel terminal - Google Patents
Terminal de télécommunications et procédé de gestion d'accès de données dans un tel terminal Download PDFInfo
- Publication number
- WO2016193590A1 WO2016193590A1 PCT/FR2016/051264 FR2016051264W WO2016193590A1 WO 2016193590 A1 WO2016193590 A1 WO 2016193590A1 FR 2016051264 W FR2016051264 W FR 2016051264W WO 2016193590 A1 WO2016193590 A1 WO 2016193590A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- personal data
- terminal
- memory
- data
- sensitive personal
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/02—Protecting privacy or anonymity, e.g. protecting personally identifiable information [PII]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/60—Context-dependent security
- H04W12/63—Location-dependent; Proximity-dependent
Definitions
- the present invention relates to the protection of personal data in a telecommunications terminal and relates more particularly to the protection of personal data stored in memory in a telecommunications terminal vis-à-vis an application installed in said terminal.
- FIG. 1 diagrammatically represents a mobile telephone 2 comprising personal data 4 stored in memory as well as an application 6 installed in the mobile telephone 2.
- the application has been downloaded by the user via the Internet 10 since then. a service provider 8. Once installed, the application 6 can be implemented and thus access the personal data 4 stored in the memory of the mobile phone 2.
- an application may, for example, require access to location data of the telecommunications terminal, to purchase data (if it is for example an application with option of purchase), cellular data parameters, etc.
- a user is not today able to adequately protect access to his personal data vis-à-vis applications installed in a telecommunications terminal, such as a mobile phone, tablet or computer for example.
- One of the aims of the invention is therefore to overcome the drawbacks of the state of the art.
- one of the aims of the invention is to prevent an application installed in a telecommunications terminal from accessing certain so-called sensitive personal data of the user, while allowing the execution of this application on the terminal in question.
- the present invention relates to a telecommunications terminal according to claim 1.
- the communication terminal comprises in particular:
- the telecommunications terminal also comprises an access management unit able to carry out a processing so as to prevent the application from accessing said at least one sensitive personal data element in the first memory, the processing comprising:
- the access management unit being able to access said at least one sensitive personal data stored in the second memory.
- the second memory is a memory of the terminal, typically a memory area not accessible by said application or a memory of a remote server accessible by said terminal via a telecommunications network.
- said at least one sensitive data item comprises at least one of:
- the access management unit is configured to trigger the processing on detection that at least one predetermined condition is fulfilled. It is thus possible to set the access management unit so that the processing is automatically triggered appropriately.
- said at least one predetermined condition defines at least one of: a quantity of personal data of a predetermined type stored in the first memory; and
- the access management unit is configured to maintain in the first memory at least one predetermined personal data called "non-sensitive" when said deletion is performed. It is thus possible to configure the access management unit in order to optimally define which personal data are to be the subject of said processing.
- the access management unit is configured to replace, in the first memory, said at least one sensitive personal data with at least one fictitious data item different from said at least one personal data item. sensitive.
- the access management unit allows the application to function normally despite the deletion in the terminal of personal data that may be useful or even essential to the implementation of the application.
- the application can access in the first memory of the telecommunications terminal to each fictitious data while the corresponding real personal data is stored in the second memory. It is thus possible to hide if necessary some personal data of the user vis-à-vis an application without the latter can realize it.
- the telecommunications terminal comprises a geolocation unit able, in a normal mode, to determine geolocation coordinates representative of the location of said terminal,
- the access management unit being able to control the switching of the geolocation unit from the normal mode to a secret mode in which the geolocation unit is configured to generate fictitious geolocation data not representative of the location of the terminal telecommunications.
- said at least one sensitive personal data item comprises geolocation data generated in normal mode by the geolocation unit
- the access management unit being configured, during processing, to replace in the memory the geolocation data with fictitious geolocation data generated in secret mode by the geolocation unit.
- the second memory is a memory of a remote server, accessible by the terminal via a telecommunications network, and, following the processing, the access management unit is able to send to the remote server a request comprising an identifier of at least one sensitive personal data stored by the remote server and for receiving, in response to the request, at least one sensitive personal data corresponding to the identifier.
- the user can thus control the selective repatriation to his telecommunications terminal of one or more sensitive personal data stored remotely by the server.
- the present invention also relates to a system comprising a telecommunications terminal as defined above, and a remote server able to receive and store said at least one sensitive personal data transferred by the access management unit of the telecommunications terminal. .
- the invention relates to an access management method implemented in a telecommunications terminal comprising a first memory in which at least one sensitive personal data item is stored, said at least one sensitive personal item being associated with the terminal or with a device. terminal user,
- an application able to access said at least one sensitive personal data in the first memory, being installed in the telecommunications terminal,
- the method comprising a processing performed by an access management unit of the telecommunications terminal so as to prevent said application from accessing said at least one sensitive personal data in said first memory, the processing comprising:
- the method comprises, after processing, access by the access management unit to said at least one sensitive personal data stored in the second memory.
- this access requires prior agreement from the user.
- the various embodiments mentioned above in relation to the telecommunications terminal of the invention apply analogously to the access management method of the invention.
- the various steps of the access management method are determined by instructions of computer programs.
- the invention also relates to a computer program on an information medium (or recording medium), this program being capable of being implemented in a telecommunications terminal or more generally in a computer, this program comprising instructions adapted to the implementation of the steps of an access management method as defined above.
- This program can use any programming language, and be in the form of source code, object code, or intermediate code between source code and object code, such as in a partially compiled form, or in any other form desirable shape.
- the invention also provides a computer-readable information carrier (or recording medium), and including instructions of a computer program as mentioned above.
- the information carrier may be any entity or device capable of storing the program.
- the medium may comprise storage means, such as a ROM, for example a CD ROM or a microelectronic circuit ROM, or a magnetic recording medium, for example a floppy disk or a disk. hard.
- the information medium may be a transmissible medium such as an electrical or optical signal, which may be conveyed via an electrical or optical cable, by radio or by other means.
- the program according to the invention can be downloaded in particular on an Internet type network.
- the information carrier may be an integrated circuit in which the program is incorporated, the circuit being adapted to execute or to be used in the execution of the method in question.
- FIG. 1 already described is a schematic representation of a conventional telecommunications terminal in which an application is executed
- FIG. 2 diagrammatically represents a system comprising a telecommunications terminal according to a particular embodiment of the invention
- Fig. 3 is a flow chart showing an access management method according to a particular embodiment of the invention
- FIG. 4 represents, in the form of a flowchart, the recovery, by the telecommunication terminal illustrated in FIG. 2, of personal data stored remotely. 5.
- the present invention relates to the protection of personal data in a telecommunications terminal and relates more particularly to the protection of personal data stored in memory in a telecommunications terminal vis-à-vis an application installed in said terminal.
- the user when he wants to download and install an application in his mobile phone, the user is usually forced to accept the conditions imposed by the application provider, especially with regard to access to the application to some personal data of the user, otherwise the installation (or at least the execution) of the application is not possible on the mobile phone in question.
- the applicant has therefore developed a solution for authorizing access requests of the service provider to the user's personal data, while protecting the so-called sensitive personal data of the user.
- the present invention provides in a particular embodiment an access management method implemented in a telecommunications terminal, this method comprising:
- FIG. 2 schematically represents the structure of a SY system comprising a telecommunications terminal T (a mobile telephone in this example) according to a particular embodiment of the invention.
- the telecommunications terminal T (hereinafter referred to as "terminal") comprises a memory M1, an access management unit UG, an INT communication interface, an APP application installed in the terminal T, and a LOC geolocation unit.
- the memory M1 is for example a rewritable non-volatile memory (of the EEPROM type for example) or a rewritable non-volatile memory.
- a personal data item DP is stored in the memory M1 of the terminal T.
- Each personal item DP is associated with the terminal T and / or with a user of the terminal T.
- the personal data DP comprise:
- non-sensitive a DPI personal data called "non-sensitive"
- DPS personal data DP2 to DP6
- DPS personal data DP6
- DPI personal data DPI to DP6
- the sensitive personal data or DPS stored in memory in the terminal T comprise at least one of:
- the APP application has in this example been downloaded from an application provider (not shown) via the telecommunications network R (Internet in this example), then installed in a memory of the terminal T.
- the APP application can then be executed by a processor (not shown) of the terminal T.
- This application can be any application that can be downloaded and then executed in the terminal T (purchase application, location assistance application and / or navigation, any utility ).
- the APP application implemented in the terminal T is able to access the personal data DP when the latter are stored in the memory M1 (as represented in FIG. 2).
- the interface INT here allows the terminal T to communicate via the telecommunications network R (Internet in this example) with a remote server S.
- the remote server S here comprises a memory M3 and a control unit UC able in particular to control the access to the contents of the memory M3.
- the memory M3 is able to store personal data of the user of the terminal T.
- the memory M3 represents a second memory within the meaning of the invention.
- the server S is for example all or part of a remote data storage computer service (commonly called "Cloud") accessible by the terminal T via the network R.
- Cloud remote data storage computer service
- access to the server S, and more particularly to the content of the memory M3, is secure.
- An identification and / or authentication is required to access the sensitive personal data DPS that can be stored remotely in the memory M3 of the server S.
- the server S may also form all or part of a home data storage service (also called "personal cloud”), that is to say located in the home environment of the user. It may be for example a server S external to the terminal T but included in the same residential network as the terminal T.
- a home data storage service also called "personal cloud”
- the terminal T furthermore comprises an access management unit UG according to a particular embodiment of the invention, this unit UG being able to protect access to the user's sensitive personal data DPS.
- the access management unit UG is configured to perform a processing TR (see S4 described below with reference to FIG. 3) so as to prevent the APP application from accessing at least one sensitive personal data DPS in the memory Ml of the terminal T.
- the access management unit UG comprises in a memory M2 a computer program PG and at least one predetermined rule RL.
- the access management unit UG is configured to trigger the above-mentioned processing TR on detection that at least one predetermined condition (defined in a rule RL) is fulfilled.
- a predetermined condition defined in a rule RL
- the memory M2 constitutes in this example a recording medium in accordance with a particular embodiment of the invention, readable by the access management unit UG (and more generally by the terminal T), and on which is recorded the computer program PG according to a particular embodiment.
- This computer program PG includes instructions for executing the steps of an access management method according to a particular embodiment of the invention. Steps S2 to S10 of this method are shown, in a particular embodiment of the invention, in Figure 3 described later.
- the memory M2 is for example a rewritable non-volatile memory or a ROM.
- the memories M1 and M2 form a single memory in the terminal T.
- the terminal T also comprises a LOC geolocation unit which makes it possible to implement a geolocation function of the terminal T.
- the inclusion notably of this LOC geolocation unit in the terminal T is however not essential to put implement the present invention.
- the LOC geolocation unit is able to operate either in a normal mode or in a secret mode.
- the LOC geolocation unit In normal mode, the LOC geolocation unit is able to determine geolocation coordinates representative of the location of the terminal T.
- the location unit LOC In secret mode, the location unit LOC is configured to generate fictitious geolocation data that are not representative. the location of the terminal T.
- the LOC geolocation unit is able to switch between the normal mode and the secret mode under the control of the access management unit UG, as explained in more detail later.
- an electronic device OB (called “connected object”) is able, when connected to the terminal T, to cooperate with the latter in particular to transmit personal data.
- This connected OB object may comprise for example an electronic cuff or a watch.
- the connection, and more generally the use, of such an OB connected object are however not required to implement the present invention.
- the terminal T (and more specifically the access management unit UG) implements a management method of access by executing the PG program.
- the personal data DP1-DP6 stored in the memory M1 of the terminal T are defined as follows: the personal data DPI and DP2 are user contact data (each of these data DPI and DP2 including for example a telephone number);
- the personal data DP3 is an electronic calendar data item (including for example an event associated with a particular date);
- the personal data DP4 is a geolocation data representative of the location of the terminal T at a given moment
- the personal data DP5 includes at least one of a history data of an Internet browser and an Internet bookmark (or "bookmark" in English); and the personal data item DP6 is a piece of data supplied by the connected object OB during a connection established between the terminal T and the connected object OB.
- the access management unit UG is able in this example to prevent the APP application from accessing the sensitive personal data DPS (namely DP2 to DP6) in the memory Ml of the terminal T.
- the nature and the quantity of the personal data (and in particular the so-called sensitive personal data) stored in the memory of the terminal T may vary according to the case and that the personal data DP detailed above constitute only one example. limiting embodiment of the invention.
- the access management unit UG determines whether at least one predetermined condition defined in a rule RL is satisfied. On detecting that such a predetermined condition is satisfied, the access management unit UG proceeds to step S4.
- step S4 the access management unit UG performs a processing TR as already mentioned previously so as to prevent the APP application from accessing the sensitive personal data DPS in the memory M1 of the terminal T.
- the access management unit UG transfers (S6), via the telecommunications network R, the sensitive personal data DPS (DP2 to DP6) from the terminal T to the remote server S.
- the access management unit UG deletes (S8) the sensitive personal data DPS in the memory Ml of the terminal.
- the sensitive personal data DPS are therefore present in the memory M3 but no longer in the memory M1.
- Only the personal data item DPI (not sensitive) is here maintained by the access management unit UG in the memory M1 of the terminal T.
- the access management unit UG can also be used. to be configured to perform the transfer (S6) and deletion (S8) steps for the non-sensitive personal DPI data.
- the processing TR thus performed by the access management unit UG is advantageous in that it makes it possible to prohibit access by the APP application to the sensitive personal data DPS.
- the applicant has found that it is often difficult to prevent such APP application from accessing certain personal data in the terminal T. By remotely storing the sensitive personal data DPS, and deleting them in the memory Ml of the terminal T, it is no longer possible for the APP application to retrieve this DPS data.
- the terminal T (and more specifically the access management unit UG) is furthermore able to access, via the telecommunications network R, each sensitive personal data DPS stored remotely by the remote server S.
- Various security measures can also be implemented at the level of the server S to control (and block if necessary) access to sensitive personal data stored remotely by the server S.
- non-sensitive personal data here DPI
- the personal data DPI may for example comprise contact data (emergency calls %) to which the user wishes to be able to access at any time without having it is necessary to consult the remote server S.
- contact data emergency calls
- the personal data DPI is not protected for the purposes of the invention with respect to the APP application since it remains in the Ml memory of the terminal T.
- the access management unit UG deletes each existing copy in the terminal T during the deletion step S8.
- the processing TR is advantageous in that it can be configured to allow the APP application to function normally in the terminal T despite the deletion of the sensitive personal data DPS in the memory M1.
- the access management unit UG replaces (S10) moreover, during the processing TR (S4), at least one sensitive personal data item DPS, by a piece of data replacement of said sensitive personal data.
- this replacement data may be fictitious personal data generated or obtained by the access management unit UG.
- the nature of the sensitive personal data DPS may vary depending on the case.
- Two types of sensitive personal data may in particular be considered for a given APP application, namely:
- Type 1 the absence of this personal data in the memory Ml of the terminal T does not prevent the APP application from functioning normally;
- Type 2 the absence of this personal data in the memory Ml of the terminal T prevents the APP application from functioning normally.
- the deletion in the memory M1 of the terminal T of a sensitive personal data item can pose a problem if it is necessary for the APP application to function normally. (sensitive personal data type 2).
- the access management unit UG replaces (S10) furthermore during the processing TR (S4) this data sensitive personal DPS by a fictitious personal data different from the sensitive personal data in question.
- This fictitious personal data is for example a datum of the same type (contact, history, geolocation data ...) as the sensitive personal data deleted and stored remotely during the processing TR so as not to trigger an error at the level of the APP application.
- the terminal can thus respond to the request for personal data of the APP application (by providing a fictional data) without revealing sensitive personal data that the user wishes to protect.
- the sensitive personal data DP4 is a data necessary for the application APP (data type 2) to operate normally.
- the access management unit UG replaces (S10), during the processing TR (S4), the sensitive personal data item DP4 with a dummy item DP4F that is different from the item DP4 in question.
- This imaginary data DP4F is, for example, a fictional geolocation data of the terminal generated by the geolocation unit LOC in secret mode.
- the dummy data DP4F is not representative of the location of the terminal T.
- the access management unit UG enables the APP application to function normally by accessing the memory Ml DP4F dummy data and while protecting the real sensitive personal data DP4 remotely stored in the memory M3 of the S server.
- This mode realization can hide if necessary the geographical position of the user vis-à-vis an APP APP considered malicious or too curious.
- the access management unit UG commands the switching of the LOC geolocation unit from the normal mode to the secret mode in order to mask the location of the user to APP application.
- the access management unit UG can also be configured to replace a sensitive personal data with a different dummy data, even if the sensitive personal data in question is of type 1 (i.e. necessary for APP application to function normally).
- the APP application can be configured to access sensitive personal data that is not really useful for the implementation of said APP application, as already explained above.
- the access management unit UG triggers at S4 the processing TR when at least one predetermined condition is detected as being satisfied at S2.
- Said at least one predetermined condition defines for example at least one of:
- a rule RL provides that the access management unit UG proceeds with the processing TR (S4) on detection that a predetermined maximum number of user contacts stored in the memory M1 is reached. When this predetermined maximum number is reached, the access management unit UG performs the processing TR for a certain number of user contacts present in the memory M1 so that the number of user contacts is again less than the predetermined maximum number in the memory M1.
- Various alternative embodiments are possible to define what personal data must or not be the subject of TR processing.
- the access management unit UG is configured to periodically perform the processing TR for each sensitive personal data DPS that is in the memory M1 of the terminal T.
- the access management unit UG is configured to periodically perform the processing TR for each sensitive personal data DPS that is in the memory M1 of the terminal T.
- Various embodiments can be envisaged. to adapt at which times the processing TR must be triggered by the access management unit UG.
- a personal data is for example defined or not as "sensitive” (ie to be the object of the processing TR) in a rule RL.
- an RL rule defines one or a plurality of personal data types as sensitive personal data to be processed by the access management unit UG.
- a configuration preregistered personal data defined or not as sensitive is for example proposed by default to the user of the terminal T.
- the access management unit UG is able to communicate with the remote server S in order to recover at least one sensitive personal data DPS stored in the memory M3.
- the access management unit UG sends (S22) for example a request to the remote server S.
- the sending of this request is for example carried out after agreement of the user of the terminal.
- an access code is requested from the user by the management unit via a graphical interface of the terminal and the request is transmitted only if the access code is valid.
- the management unit UG In response to the request transmitted in step S22, the management unit UG receives (S24) the sensitive personal data DPS requested from the remote server S. Once obtained, the access management unit UG commands ( S26) then the storage of the sensitive personal data DPS thus recovered in the memory Ml of the terminal T.
- the sensitive personal data DPS is then reachable locally by the user but also by the APP application.
- the access management unit UG performs the processing TR as soon as possible in order to renew the remote storage of the sensitive personal data DPS in question.
- each personal sensitive data DPS transferred (S6) during the processing TR to the remote server S is associated with an identifier.
- the request sent to the remote server S comprises at least one identifier corresponding to a desired sensitive personal data DPS.
- the access management unit UG receives in step S24 the DPS sensitive personal data or data corresponding to each identifier provided in step S20.
- the user can thus control the selective repatriation to his terminal T of one or more personal sensitive data DPS specific stored remotely by the server S.
- the user accesses an Internet page in a personal space provided by the remote server S.
- the user can then search in his personal space personal data that he wishes to repatriate on his terminal T For example, when the user clicks on a user contact in his personal space, the data of the contact in question is automatically transferred to the terminal T and the contact number is automatically dialed by the terminal T ("click" function). to-dial ").
- the sensitive personal data is transferred to a remote server.
- this sensitive personal data is transferred to a memory of the terminal, other than the memory M1.
- This memory in which sensitive personal data is transferred is not accessible by the APP application. It represents a second memory within the meaning of the invention.
- the present invention finds a particular application in the protection of the personal data relating to the health of the user which are likely to be stored in memory in a telecommunications terminal.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Storage Device Security (AREA)
Abstract
L'invention concerne un terminal de télécommunications (T) comprenant une première mémoire (M1), une application (APP) apte à accéder à une donnée personnelle sensible (DP2- DP6) stockée dans la première mémoire (M1) et une unité de gestion d'accès (UG) pour réaliser un traitement de façon à empêcher l'application (APP) d'accéder à la donnée personnelle sensible (DPS) dans la première mémoire (M1), le traitement comprenant le transfert de la donnée personnelle sensible (DP2-DP6) vers une deuxième mémoire (S) et la suppression de la donnée personnelle sensible (DP2-DP6) dans la première mémoire (M1). L'unité de gestion d'accès (UG) est apte à accéder à la donnée personnelle sensible stockée dans la deuxième mémoire (S). L'invention concerne en outre un procédé de gestion d'accès à une donnée personnelle sensible (DP2-DP6) dans un tel terminal de télécommunications (T).
Description
Terminal de télécommunications et procédé de gestion d'accès de données dans un tel terminal 1. Domaine de l'invention
La présente invention concerne la protection de données personnelles dans un terminal de télécommunications et porte plus particulièrement sur la protection de données personnelles stockées en mémoire dans un terminal de télécommunication vis-à-vis d'une application installée dans ledit terminal.
2. Art antérieur
De façon connue, il est généralement possible d'installer diverses applications dans des terminaux de télécommunications tels que des téléphones mobiles, tablettes ou équivalents. Typiquement, un utilisateur peut télécharger des applications gratuites ou payantes depuis une plateforme de téléchargement sur son téléphone mobile. Lorsque l'on télécharge une telle application depuis Internet par exemple, il est en général obligatoire d'autoriser l'accès de cette application à un certain nombre de données personnelles dans le téléphone mobile. Faute d'autoriser l'accès de l'application à ces données personnelles, le téléchargement et l'installation de l'application dans le téléphone mobile sont généralement impossibles.
La figure 1 représente schématiquement un téléphone mobile 2 comprenant des données personnelles 4 stockées en mémoire ainsi qu'une application 6 installée dans le téléphone mobile 2. Dans cet exemple, l'application a au préalable été téléchargée par l'utilisateur via Internet 10 depuis un fournisseur de services 8. Une fois installée, l'application 6 peut être mise en œuvre et ainsi accéder aux données personnelles 4 stockées dans la mémoire du téléphone mobile 2.
S'il est vrai que certaines des données personnelles de l'utilisateur sont utiles, voire indispensables, pour exécuter l'application dans le téléphone mobile, l'accès à d'autres données personnelles par l'application n'est souvent pas justifié et ne vise en réalité qu'à permettre des analyses comportementales de l'utilisateur au détriment de la confidentialité de ses données personnelles.
Les données personnelles réellement utiles pour l'exécution d'une application dépendent de la nature même de l'application en question. Ainsi, selon le cas, une application peut, par exemple, nécessiter l'accès à des données de localisation du terminal de télécommunications, à des données d'achats (s'il s'agit par exemple d'une application avec option d'achat), des paramètres de données cellulaires, etc.
Il est en en revanche courant pour une application d'exiger l'accès dans un terminal de télécommunications à des données personnelles qui ne sont pas réellement utiles pour
l'exécution de l'application. Ces données personnelles superflues présentent une valeur économique indéniable pour le gestionnaire de l'application puisque, une fois extraites, ces données personnelles permettent en particulier de déduire les usages et comportements de l'utilisateur. Selon le cas, ces données personnelles superflues concernent, par exemple, l'identité numérique de l'utilisateur, les contacts de l'utilisateur, l'agenda de l'utilisateur, les SMS, les contenus multimédias stockés dans le terminal de télécommunications, etc. Ainsi, le gestionnaire d'une application peut vendre à des commerçants des données personnelles (numéro du téléphone, identité de l'utilisateur etc.) permettant de déterminer les habitudes de consommation des utilisateurs. Les gestionnaires d'application sont également en mesure de proposer aux utilisateurs des contenus publicitaires ciblés en fonction du contenu de leurs données personnelles.
Ces applications exécutées sur les terminaux de télécommunications présentent donc un problème de non-respect de la confidentialité des données personnelles des utilisateurs. Ce problème est d'autant plus critique lorsqu'il s'agit de données personnelles sensibles portant par exemple sur la santé ou la vie privée de l'utilisateur, voire de celles des contacts de l'utilisateur en question.
Un utilisateur n'est pas aujourd'hui en capacité de protéger convenablement l'accès à ses données personnelles vis-à-vis d'applications installées dans un terminal de télécommunications, tels qu'un téléphone mobile, tablette ou ordinateur par exemple.
3. Objet et résumé de l'invention
Un des buts de l'invention est donc de remédier aux inconvénients de l'état de la technique. En particulier, un des buts de l'invention est d'empêcher une application installée dans un terminal de télécommunications d'accéder à certaines données personnelles dites sensibles de l'utilisateur et ce, tout en permettant l'exécution de cette application sur le terminal de télécommunications en question.
A cet effet, la présente invention concerne un terminal de télécommunications selon la revendication 1.
Le terminal de communication comprend notamment :
- une première mémoire ;
une application installée dans le terminal de télécommunications et apte à accéder à au moins une donnée personnelle sensible stockée dans la première mémoire, ladite au moins une donnée personnelle sensible étant associée au terminal ou à un utilisateur du terminal.
Le terminal de télécommunications comprend également une unité de gestion d'accès apte à réaliser un traitement de façon à empêcher l'application d'accéder à ladite au moins une donnée personnelle sensible dans la première mémoire, le traitement comprenant :
a) le transfert de ladite au moins une donnée personnelle sensible vers une deuxième mémoire ; et
b) la suppression de ladite au moins une donnée personnelle sensible dans la première mémoire ;
l'unité de gestion d'accès étant apte à accéder à ladite au moins une donnée personnelle sensible stockée dans la deuxième mémoire.
La combinaison à la fois du stockage dans une deuxième mémoire des données personnelles sensibles et de la suppression de ces données personnelles sensibles dans la première mémoire du terminal de télécommunications permet avantageusement de protéger l'accès aux données personnelles sensibles de l'utilisateur vis-à-vis d'une application malveillante ou considérée comme trop curieuse.
La deuxième mémoire est une mémoire du terminal, typiquement une zone mémoire non accessible par ladite application ou une mémoire d'un serveur distant accessible par ledit terminal via un réseau de télécommunications.
Selon un mode de réalisation particulier, ladite au moins une donnée sensible comprend au moins l'une parmi :
une donnée de contact d'utilisateur,
une donnée d'agenda électronique,
un favori d'un navigateur Internet,
une donnée d'historique d'un navigateur Internet,
- une donnée de géolocalisation du terminal de télécommunications,
une donnée électronique fournie par un objet connecté au terminal de télécommunications.
Selon un mode de réalisation particulier, l'unité de gestion d'accès est configurée pour déclencher le traitement sur détection qu'au moins une condition prédéterminée est remplie. Il est ainsi possible de paramétrer l'unité de gestion d'accès de sorte à ce que le traitement se déclenche automatiquement de façon appropriée.
Selon un mode de réalisation particulier, ladite au moins une condition prédéterminée définit au moins l'une parmi :
une quantité de données personnelles d'un type prédéterminé stockée dans la première mémoire ; et
une condition de temps indiquant quand ledit traitement doit être initié. Selon un mode de réalisation particulier, l'unité de gestion d'accès est configurée pour maintenir dans la première mémoire au moins une donnée personnelle prédéterminée dite « non sensible » lorsque ladite suppression est réalisée. Il est ainsi possible de paramétrer l'unité de gestion d'accès afin de définir de façon optimisée quelles données personnelles doivent faire l'objet dudit traitement.
Selon un mode de réalisation particulier, lors dudit traitement, l'unité de gestion d'accès est configurée pour remplacer, dans la première mémoire, ladite au moins une donnée personnelle sensible par au moins une donnée fictive différente de ladite au moins une donnée personnelle sensible.
Ainsi, l'unité de gestion d'accès permet à l'application de fonctionner normalement malgré la suppression dans le terminal de données personnelles qui peuvent être utiles voire indispensables à la mise en œuvre de l'application. L'application peut accéder dans la première mémoire du terminal de télécommunications à chaque donnée fictive tandis que la ou les données personnelles réelles correspondantes sont stockées dans la deuxième mémoire. Il est ainsi possible de masquer si besoin certaines données personnelles de l'utilisateur vis-à-vis d'une application sans que cette dernière puisse s'en rendre compte.
Selon un mode de réalisation particulier, le terminal de télécommunications comprend une unité de géolocalisation apte, dans un mode normal, à déterminer des coordonnées de géolocalisation représentatives de la localisation dudit terminal,
l'unité de gestion d'accès étant apte à commander la commutation de l'unité de géolocalisation du mode normal vers un mode secret dans lequel l'unité de géolocalisation est configurée pour générer des données de géolocalisation fictives non représentatives de la localisation du terminal de télécommunications.
Selon un mode de réalisation particulier, ladite au moins une donnée personnelle sensible comprend des données de géolocalisation générées en mode normal par l'unité de géolocalisation,
l'unité de gestion d'accès étant configurée, lors du traitement, pour remplacer dans la mémoire les données de géolocalisation par des données de géolocalisation fictives générées en mode secret par l'unité de géolocalisation.
De façon avantageuse, il est ainsi possible de masquer, si nécessaire, la localisation du terminal de télécommunications.
Selon un mode de réalisation particulier, la deuxième mémoire est une mémoire d'un serveur distant, accessible par le terminal via un réseau de télécommunications, et,suite au traitement, l'unité de gestion d'accès est apte à envoyer au serveur distant une requête comprenant un identifiant d'au moins une donnée personnelle sensible stockée par le serveur distant et pour recevoir, en réponse à la requête, au moins une donnée personnelle sensible correspondant à l'identifiant.
De manière avantageuse, l'utilisateur peut ainsi commander le rapatriement sélectif vers son terminal de télécommunications d'une ou plusieurs données personnelles sensibles stockées à distance par le serveur.
La présente invention concerne également un système comprenant un terminal de télécommunications tel que défini ci-avant, et un serveur distant apte à recevoir et à stocker ladite au moins une donnée personnelle sensible transférée par l'unité de gestion d'accès du terminal de télécommunications.
Corrélativement, l'invention concerne un procédé de gestion d'accès mis en œuvre dans un terminal de télécommunications comprenant une première mémoire dans laquelle est stockée au moins une donnée personnelle sensible, ladite au moins une donnée personnelle sensible étant associée au terminal ou à un utilisateur du terminal,
une application, apte à accéder à ladite au moins une donnée personnelle sensible dans la première mémoire, étant installée dans le terminal de télécommunications,
le procédé comprenant un traitement réalisé par une unité de gestion d'accès du terminal de télécommunications de façon à empêcher ladite application d'accéder à ladite au moins une donnée personnelle sensible dans ladite première mémoire, le traitement comprenant :
a) transfert de ladite au moins une donnée personnelle sensible vers une deuxième mémoire ; et
b) suppression de ladite au moins une donnée personnelle sensible dans la première mémoire.
Dans un mode de réalisation particulier, le procédé comprend, ultérieurement au traitement, l'accès par l'unité de gestion d'accès, à ladite au moins une donnée personnelle sensible stockée dans la deuxième mémoire.
Dans un mode de réalisation particulier, cet accès nécessite un accord préalable de l'utilisateur.
A noter que les divers modes de réalisation mentionnés ci-avant en relation avec le terminal de télécommunications de l'invention s'appliquent de façon analogue au procédé de gestion d'accès de l'invention.
Dans un mode particulier de réalisation, les différentes étapes du procédé de gestion d'accès sont déterminées par des instructions de programmes d'ordinateurs.
En conséquence, l'invention vise aussi un programme d'ordinateur sur un support d'informations (ou support d'enregistrement), ce programme étant susceptible d'être mis en œuvre dans un terminal de télécommunications ou plus généralement dans un ordinateur, ce programme comportant des instructions adaptées à la mise en œuvre des étapes d'un procédé de gestion d'accès tel que défini ci-dessus.
Ce programme peut utiliser n'importe quel langage de programmation, et être sous la forme de code source, code objet, ou de code intermédiaire entre code source et code objet, tel que dans une forme partiellement compilée, ou dans n'importe quelle autre forme souhaitable.
L'invention vise aussi un support d'informations (ou support d'enregistrement) lisible par un ordinateur, et comportant des instructions d'un programme d'ordinateur tel que mentionné ci- dessus.
Le support d'informations peut être n'importe quelle entité ou dispositif capable de stocker le programme. Par exemple, le support peut comporter un moyen de stockage, tel qu'une ROM, par exemple un CD ROM ou une ROM de circuit microélectronique, ou encore un moyen d'enregistrement magnétique, par exemple une disquette (floppy dise) ou un disque dur.
D'autre part, le support d'informations peut être un support transmissible tel qu'un signal électrique ou optique, qui peut être acheminé via un câble électrique ou optique, par radio ou par d'autres moyens. Le programme selon l'invention peut être en particulier téléchargé sur un réseau de type Internet.
Alternativement, le support d'informations peut être un circuit intégré dans lequel le programme est incorporé, le circuit étant adapté pour exécuter ou pour être utilisé dans l'exécution du procédé en question.
4. Brève description des dessins
D'autres caractéristiques et avantages de la présente invention ressortiront de la description faite ci-dessous, en référence aux dessins annexés qui en illustrent des exemples de réalisation dépourvus de tout caractère limitatif. Sur les figures:
- la figure 1 déjà décrite représente, de manière schématique, un terminal de télécommunications conventionnel dans lequel est exécutée une application ;
la figure 2 représente schématiquement un système comprenant un terminal de télécommunication conforme à un mode de réalisation particulier de l'invention ; la figure 3 est un organigramme représentant un procédé de gestion d'accès conformément à un mode de réalisation particulier de l'invention ; et
la figure 4 représente, sous forme d'un organigramme, la récupération, par le terminal de télécommunications illustré en figure 2, de données personnelles stockées à distance. 5. Description détaillée de plusieurs modes de réalisation
La présente invention concerne la protection de données personnelles dans un terminal de télécommunications et porte plus particulièrement sur la protection de données personnelles stockées en mémoire dans un terminal de télécommunication vis-à-vis d'une application installée dans ledit terminal.
Dans le présent exposé, sont décrits des exemples de mise en œuvre de l'invention portant sur la sécurisation de données personnelles dites sensibles dans un téléphone mobile. On comprendra que la mise en œuvre de l'invention ne se limite pas aux téléphones mobiles et s'applique plus généralement à la sécurisation de quelconques données personnelles dans un terminal de télécommunications (tablette, ordinateur etc.).
Comme expliqué précédemment, lorsqu'il souhaite télécharger et installer une application dans son téléphone mobile, l'utilisateur est généralement contraint d'accepter les conditions imposées par le fournisseur de l'application, notamment en ce qui concerne l'accès de l'application à certaines données personnelles de l'utilisateur, faute de quoi l'installation (ou du moins l'exécution) de l'application n'est pas possible sur le téléphone mobile en question.
La déposante a par conséquent mis au point une solution permettant d'autoriser les requêtes d'accès du fournisseur de services aux données personnelles de l'utilisateur, tout en protégeant les données personnelles dites sensibles de l'utilisateur.
A cet effet, la présente invention prévoit dans un mode de réalisation particulier un procédé de gestion d'accès mis en œuvre dans un terminal de télécommunications, ce procédé comprenant :
a) le transfert, via un réseau de télécommunications, d'au moins une donnée personnelle sensible du terminal de télécommunications vers un serveur distant ; et b) la suppression de ladite au moins une donnée personnelle sensible dans la mémoire du terminal de télécommunications.
La combinaison à la fois du stockage à distance des données personnelles sensibles et de la suppression de ces données personnelles sensibles dans la mémoire du terminal de télécommunications permet avantageusement de protéger l'accès aux données personnelles sensibles de l'utilisateur vis-à-vis d'une application malveillante ou considérée comme trop curieuse.
Sauf indications contraires, les éléments communs ou analogues à plusieurs figures portent les mêmes numéros de références et présentent des caractéristiques identiques ou analogues, de sorte que ces éléments communs ne sont généralement pas à nouveau décrits par souci de simplicité.
La figure 2 représente, de manière schématique, la structure d'un système SY comprenant un terminal de télécommunications T (un téléphone mobile dans cet exemple) conforme à un mode de réalisation particulier de l'invention.
Le terminal de télécommunications T (appelé ci-après « terminal ») comprend une mémoire Ml, une unité de gestion d'accès UG, une interface de communication INT, une application APP installée dans le terminal T, et une unité de géolocalisation LOC.
Plus précisément, la mémoire Ml est par exemple une mémoire non volatile réinscriptible (de type EEPROM par exemple) ou une mémoire non volatile réinscriptible. On suppose ici dans un premier temps qu'au moins une donnée personnelle DP est stockée dans la mémoire Ml du terminal T. Chaque donnée personnelle DP est associée au terminal T et/ou à un utilisateur du terminal T.
Dans l'exemple considéré ci, les données personnelles DP comprennent :
une donnée personnelle DPI dite « non sensible » ; et
des données personnelles DP2 à DP6 dites « sensibles » (notées collectivement DPS). Ces données personnelles DPI à DP6 ne sont naturellement proposées ici qu'à titre d'exemple non limitatif.
On comprend ici par donnée personnelle « sensible » le fait que l'on souhaite protéger cette donnée personnelle vis-à-vis d'une ou de multiples applications exécutées dans le terminal T, en particulier vis-à-vis de l'application APP dans cet exemple.
Dans un cas particulier, la ou les données personnelles sensibles DPS stockées en mémoire dans le terminal T comprennent au moins l'une parmi :
une donnée de contact d'utilisateur,
une donnée d'agenda électronique,
un favori d'un navigateur Internet,
une donnée d'historique d'un navigateur Internet,
- une donnée de géolocalisation du terminal T, et
une donnée électronique fournie par un objet connecté OB (décrit ultérieurement). D'autres types de données personnelles peuvent toutefois être envisagés dans le cadre de l'invention.
A la demande de l'utilisateur, l'application APP a dans cet exemple été téléchargée depuis un fournisseur d'applications (non représenté) via le réseau de télécommunications R (Internet dans cet exemple), puis installée dans une mémoire du terminal T. L'application APP peut ensuite être exécutée par un processeur (non représenté) du terminal T. Cette application peut être une quelconque application pouvant être téléchargée puis exécutée dans le terminal T (application d'achat, application d'aide à la localisation et/ou à la navigation, utilitaire quelconque...).
De façon connue, l'application APP mise en œuvre dans le terminal T est apte à accéder aux données personnelles DP lorsque ces dernières sont stockées dans la mémoire Ml (comme représentées en figure 2).
L'interface INT permet ici au terminal T de communiquer via le réseau de télécommunications R (Internet dans cet exemple) avec un serveur distant S. Le serveur distant S comprend ici une mémoire M3 et une unité de contrôle UC apte notamment à contrôler l'accès au contenu de la mémoire M3. Comme indiqué ci-après, la mémoire M3 est apte à stocker des données personnelles de l'utilisateur du terminal T.
La mémoire M3 représente une deuxième mémoire au sens de l'invention.
Le serveur S constitue par exemple tout ou partie d'un service informatique de stockage de données à distance (appelé communément « Cloud ») accessible par le terminal T par l'intermédiaire du réseau R. Dans un exemple particulier, l'accès au serveur S, et plus particulièrement au contenu de la mémoire M3, est sécurisé. Une indentification et/ou une authentification sont nécessaires pour accéder aux données personnelles sensibles DPS pouvant être stockées à distance dans la mémoire M3 du serveur S.
A noter que le serveur S peut également former tout ou partie d'un service de stockage de données domestiques (dit aussi « Cloud personnel »), c'est-à-dire situé dans l'environnement domestique de l'utilisateur. Il peut s'agir par exemple d'un serveur S externe au terminal T mais inclus dans un même réseau résidentiel que le terminal T.
Comme déjà indiqué, le terminal T comprend par ailleurs une unité de gestion d'accès UG conforme à un mode de réalisation particulier de l'invention, cette unité UG étant apte à protéger l'accès aux données personnelles sensibles DPS de l'utilisateur. Pour ce faire, l'unité de gestion d'accès UG est configurée pour réaliser un traitement TR (cf. S4 décrite ci-après en référence à la figure 3) de façon à empêcher l'application APP d'accéder à au moins une donnée personnelle sensible DPS dans la mémoire Ml du terminal T.
L'unité de gestion d'accès UG comprend dans une mémoire M2 un programme d'ordinateur PG et au moins une règle prédéterminée RL. Dans l'exemple considéré ici, l'unité de gestion d'accès UG est configurée pour déclencher le traitement TR mentionné ci-dessus sur détection qu'au moins une condition prédéterminée (définie dans une règle RL) est remplie. Un exemple de
mise en œuvre d'une telle règle L sera décrit plus en détail ultérieurement en référence à la figure 3.
La mémoire M2 constitue dans cet exemple un support d'enregistrement conforme à un mode de réalisation particulier de l'invention, lisible par l'unité de gestion d'accès UG (et plus généralement par le terminal T), et sur lequel est enregistré le programme d'ordinateur PG conforme à un mode de réalisation particulier. Ce programme d'ordinateur PG comporte des instructions pour l'exécution des étapes d'un procédé de gestion d'accès selon un mode de réalisation particulier de l'invention. Les étapes S2 à S10 de ce procédé sont représentées, dans un mode particulier de réalisation de l'invention, sur la figure 3 décrite ultérieurement.
La mémoire M2 est par exemple une mémoire non volatile réinscriptible ou une mémoire morte ROM. Dans un cas particulier, les mémoires Ml et M2 forment une seule et même mémoire dans le terminal T.
Dans cet exemple, le terminal T comprend également une unité de géolocalisation LOC qui permet de mettre en œuvre une fonction de géolocalisation du terminal T. L'inclusion notamment de cette unité de géolocalisation LOC dans le terminal T n'est toutefois pas indispensable pour mettre en œuvre la présente invention.
Dans le mode de réalisation considéré ici, l'unité de géolocalisation LOC est apte à fonctionner soit dans un mode normal, soit dans un mode secret. En mode normal, l'unité de géolocalisation LOC est apte à déterminer des coordonnées de géolocalisation représentatives de la localisation du terminal T. En mode secret, l'unité de géolocalisation LOC est configurée pour générer des données de géolocalisation fictives qui ne sont pas représentatives de la localisation du terminal T.
Dans l'exemple considéré ici, l'unité de géolocalisation LOC est apte à commuter entre le mode normal et le mode secret sous le contrôle de l'unité de gestion d'accès UG, comme expliqué plus en détail ultérieurement.
Toujours dans cet exemple, un dispositif électronique OB (dit « objet connecté ») est apte, lorsqu'il est connecté au terminal T, à coopérer avec ce dernier afin notamment de lui transmettre des données personnelles. Cet objet connecté OB peut comprendre par exemple un brassard électronique ou encore une montre. La connexion, et plus généralement l'usage, d'un tel objet connecté OB ne sont toutefois pas obligatoires pour mettre en œuvre la présente invention.
Un mode de réalisation particulier de l'invention est à présent décrit en référence aux figures 2 et 3. Pour ce faire, le terminal T (et plus précisément l'unité de gestion d'accès UG) met en œuvre un procédé de gestion d'accès en exécutant le programme PG.
On considère ici le cas particulier où les données personnelles DP1-DP6 stockées dans la mémoire Ml du terminal T sont définies comme suit :
les données personnelles DPI et DP2 sont des données de contact d'utilisateur (chacune de ces données DPI et DP2 comprenant par exemple un numéro de téléphone) ;
la donnée personnelle DP3 est une donnée d'agenda électronique (comprenant par exemple un événement associé à une date particulière) ;
la donnée personnelle DP4 est une donnée de géolocalisation représentative de la localisation du terminal T à un instant donné ;
la donnée personnelle DP5 comprend au moins l'une parmi une donnée d'historique d'un navigateur Internet et un favori Internet (ou « bookmark » en anglais) ; et - la donnée personnelle DP6 est une donnée fournie par l'objet connecté OB lors d'une connexion établie entre le terminal T et l'objet connecté OB.
Comme déjà indiqué, l'unité de gestion d'accès UG est apte dans cet exemple à empêcher l'application APP d'accéder aux données personnelles sensibles DPS (à savoir DP2 à DP6) dans la mémoire Ml du terminal T.
On comprendra que la nature et la quantité des données personnelles (et en particulier des données personnelles dites sensibles) stockées dans la mémoire du terminal T peuvent varier selon le cas et que les données personnelles DP détaillées ci-dessus ne constituent qu'un exemple non limitatif de réalisation de l'invention.
Au cours d'une étape S2, l'unité de gestion d'accès UG détermine si au moins une condition prédéterminée définie dans une règle RL est satisfaite. Sur détection qu'une telle condition prédéterminée est satisfaite, l'unité de gestion d'accès UG procède à l'étape S4.
A l'étape S4, l'unité de gestion d'accès UG réalise un traitement TR comme déjà mentionné précédemment de façon à empêcher l'application APP d'accéder aux données personnelles sensibles DPS dans la mémoire Ml du terminal T.
Au cours de ce traitement TR, l'unité de gestion d'accès UG transfère (S6), via le réseau de télécommunications R, les données personnelles sensibles DPS (DP2 à DP6) du terminal T vers le serveur distant S.
De plus, toujours au cours de ce traitement TR, l'unité de gestion d'accès UG supprime (S8) les données personnelles sensibles DPS dans la mémoire Ml du terminal.
A l'issue du traitement TR réalisé en S4, les données personnelles sensibles DPS sont donc présentes dans la mémoire M3 mais plus dans la mémoire Ml. Seule la donnée personnelle DPI (non sensible) est ici maintenue par l'unité de gestion d'accès UG dans la mémoire Ml du terminal T. Bien que cela ne soit pas obligatoire, l'unité de gestion d'accès UG peut en outre être
configurée pour réaliser les étapes de transfert (S6) et de suppression (S8) pour la donnée personnelle non sensible DPI.
Le traitement TR ainsi réalisé par l'unité de gestion d'accès UG est avantageux en ce qu'il permet d'interdire l'accès par l'application APP aux données personnelles sensibles DPS. La déposante a constaté qu'il est souvent difficile d'empêcher une telle application APP d'accéder à certaines données personnelles dans le terminal T. En stockant à distance les données personnelles sensibles DPS, et en supprimant celles-ci dans la mémoire Ml du terminal T, il n'est plus possible pour l'application APP de récupérer ces données DPS.
De cette manière, on peut protéger efficacement des données personnelles telles que des données d'agenda, des contacts d'utilisateur, des données de géolocalisation ou encore des favoris Internet ou données d'historique.
De façon avantageuse, le terminal T (et plus précisément l'unité de gestion d'accès UG) est en outre apte à accéder, via le réseau de télécommunications R, à chaque donnée personnelle sensible DPS stockée à distance par le serveur distant S.
Divers mesures de sécurité (identification, authentification, encryptage...) peuvent par ailleurs être mises en place au niveau du serveur S afin de contrôler (et bloquer si nécessaire) l'accès aux données personnelles sensibles stockées à distance par le serveur S.
Par ailleurs, il est possible de conserver en permanence certaines données personnelles dites non sensibles (ici DPI) dans la mémoire Ml du terminal T, en particulier lorsque l'utilisateur souhaite pouvoir accéder rapidement à ces données, même en l'absence d'une connexion via le réseau de télécommunications R entre le terminal T et le serveur distant S. La donnée personnelle DPI peut par exemple comprendre des données de contact (appels d'urgence...) auxquelles l'utilisateur souhaite pouvoir accéder à tout moment sans qu'il soit nécessaire de consulter le serveur distant S. En revanche, il convient de noter que la donnée personnelle DPI n'est pas protégée au sens de l'invention vis-à-vis de l'application APP puisqu'elle demeure dans la mémoire Ml du terminal T.
Dans un mode de réalisation particulier, si au moins une copie des données personnelles sensibles DPS faisant l'objet du traitement TR (S4) sont stockées dans une ou des mémoires du terminal T autres que Ml, l'unité de gestion d'accès UG supprime chaque copie existante dans le terminal T lors de l'étape de suppression S8.
Par ailleurs, le traitement TR est avantageux en ce qu'il peut est configuré pour permettre à l'application APP de fonctionner normalement dans le terminal T malgré la suppression des données personnelles sensibles DPS dans la mémoire Ml.
Dans un mode de réalisation particulier, l'unité de gestion d'accès UG remplace (S10) en outre, lors du traitement TR (S4), au moins une donnée personnelle sensible DPS, par une donnée
de remplacement différente de ladite donnée personnelle sensible. Comme expliqué plus en détail ci-après, cette donnée de remplacement peut être une donnée personnelle fictive générée ou obtenue par l'unité de gestion d'accès UG.
Comme déjà indiqué, la nature des données personnelles sensibles DPS peut varier selon le cas. Deux types de données personnelles sensibles peuvent en particulier être considérés pour une application APP donnée, à savoir :
Type 1 : l'absence de cette donnée personnelle dans la mémoire Ml du terminal T n'empêche pas l'application APP de fonctionner normalement ;
Type 2 : l'absence de cette donnée personnelle dans la mémoire Ml du terminal T empêche l'application APP de fonctionner normalement.
Dans certains cas, la suppression dans la mémoire Ml du terminal T d'une donnée personnelle sensible, telle qu'une donnée de géolocalisation du terminal T par exemple, peut poser problème si celle-ci est nécessaire à l'application APP pour fonctionner normalement (donnée personnelle sensible de type 2).
Dans un mode de réalisation particulier, lorsque la donnée personnelle sensible DPS stockée dans la mémoire Ml du terminal T est de type 2, l'unité de gestion d'accès UG remplace (S10) en outre lors du traitement TR (S4) cette donnée personnelle sensible DPS par une donnée personnelle fictive différente de la donnée personnelle sensible en question. Cette donnée personnelle fictive est par exemple une donnée du même type (contact, historique, donnée de géolocalisation...) que la donnée personnelle sensible supprimée et stockée à distance lors du traitement TR afin de ne pas déclencher d'erreur au niveau de l'application APP. Le terminal peut ainsi répondre à la requête de données personnelles de l'application APP (en lui fournissant une donnée fictive) sans pour autant dévoiler une donnée personnelle sensible que l'utilisateur souhaite protéger.
On considère par exemple le cas où la donnée personnelle sensible DP4 est une donnée nécessaire à l'application APP (donnée de type 2) pour fonctionner normalement. Dans ce cas, l'unité de gestion d'accès UG remplace (S10), lors du traitement TR (S4), la donnée personnelle sensible DP4 par une donnée fictive DP4F différente de la donnée DP4 en question. Cette donnée fictive DP4F est par exemple une donnée fictive de géolocalisation du terminal générée par l'unité de géolocalisation LOC en mode secret. Contrairement à la donnée DP4 générée par l'unité de géolocalisation LOC en mode normal, la donnée fictive DP4F n'est pas représentative de la localisation du terminal T.
Ainsi, l'unité de gestion d'accès UG permet à l'application APP de fonctionner normalement en accédant dans la mémoire Ml à la donnée fictive DP4F et ce, tout en protégeant la véritable donnée personnelle sensible DP4 stockée à distance dans la mémoire M3 du serveur S. Ce mode
de réalisation permet de masquer si besoin la position géographique de l'utilisateur vis-à-vis d'une application APP considérée comme malveillante ou trop curieuse.
Dans un mode de réalisation particulier, sur requête de l'utilisateur, l'unité de gestion d'accès UG commande la commutation de l'unité de géolocalisation LOC du mode normal au mode secret afin de masquer l'emplacement de l'utilisateur à l'application APP.
On comprendra que l'unité de gestion d'accès UG peut également être configurée pour remplacer une donnée personnelle sensible par une donnée fictive différente, quand bien même la donnée personnelle sensible en question est de type 1 (c.-à-d. pas nécessaire à l'application APP pour fonctionner normalement). En effet, l'application APP peut être configurée pour accéder à des données personnelles sensibles qui ne sont pas réellement utiles pour la mise en œuvre de ladite application APP, comme déjà expliqué précédemment.
Comme indiqué ci-avant, dans l'exemple considéré ici, l'unité de gestion d'accès UG déclenche en S4 le traitement TR lorsqu'au moins une condition prédéterminée est détectée comme étant satisfaite en S2. Ladite au moins une condition prédéterminée définit par exemple au moins l'une parmi :
une quantité de données personnelles d'un type prédéterminé stockée dans la mémoire Ml ; et
une condition de temps indiquant quand le traitement TR doit être initié. Dans un mode de réalisation particulier, une règle RL prévoit que l'unité de gestion d'accès UG procède au traitement TR (S4) sur détection qu'un nombre maximum prédéterminé de contacts d'utilisateur stockés dans la mémoire Ml est atteint. Lorsque ce nombre maximum prédéterminé est atteint, l'unité de gestion d'accès UG réalise le traitement TR pour un certain nombre de contacts d'utilisateur présents dans la mémoire Ml de sorte à ce que le nombre de contacts d'utilisateur soit à nouveau inférieur au nombre maximum prédéterminé dans la mémoire Ml. Diverses variantes de réalisation sont envisageables pour définir quelles données personnelles doivent ou non faire l'objet du traitement TR.
Selon une autre variante, conformément à une règle RL, l'unité de gestion d'accès UG est configurée pour réaliser périodiquement le traitement TR pour chaque donnée personnelle sensible DPS se trouvant dans la mémoire Ml du terminal T. Diverses variantes de réalisation sont envisageables pour adapter à quels moments le traitement TR doit être déclenché par l'unité de gestion d'accès UG.
A noter également qu'une donnée personnelle est par exemple définie ou non comme « sensible » (c.-à-d. devant faire l'objet du traitement TR) dans une règle RL. Dans un exemple particulier, une règle RL définit un ou une pluralité de types de données personnelles en tant que données personnelles sensibles à traiter par l'unité de gestion d'accès UG. Une configuration
préenregistrée de données personnelles définies ou non comme sensibles est par exemple proposée par défaut à l'utilisateur du terminal T.
Par ailleurs, dans un mode de réalisation particulier, ultérieurement au traitement T , l'unité de gestion d'accès UG est apte à communiquer avec le serveur distant S afin de récupérer au moins une donnée personnelle sensible DPS stockée dans la mémoire M3.
Comme représenté en figure 4, pour accéder (S20) à une donnée personnelle sensible DPS stockée à distance, l'unité de gestion d'accès UG envoie (S22) par exemple une requête au serveur distant S.
L'envoi de cette requête est par exemple effectué après accord de l'utilisateur du terminal. Par exemple, un code d'accès est demandé à l'utilisateur par l'unité de gestion via une interface graphique du terminal et la requête n'est transmise que si le code d'accès est valide.
En réponse à la requête transmise à l'étape S22, l'unité de gestion UG reçoit (S24) la donnée personnelle sensible DPS demandée en provenance du serveur distant S. Une fois obtenue, l'unité de gestion d'accès UG commande (S26) alors le stockage de la donnée personnelle sensible DPS ainsi récupérée dans la mémoire Ml du terminal T.
Une fois stockée dans la mémoire du terminal T, la donnée personnelle sensible DPS est alors à nouveau accessible localement par l'utilisateur mais également par l'application APP. Dans un cas particulier, afin de protéger au maximum l'accès à cette donnée personnelle sensible DPS, l'unité de gestion d'accès UG réalise dès que possible le traitement TR afin de renouveler le stockage à distance de la donnée personnelle sensible DPS en question.
Dans un mode de réalisation particulier, chaque donnée personnelle sensible DPS transférée (S6) lors du traitement TR vers le serveur distant S, est associée à un identifiant. Lors de l'étape S20, la requête envoyée au serveur distant S comprend au moins un identifiant correspondant à une donnée personnelle sensible DPS souhaitée. En réponse, l'unité de gestion d'accès UG reçoit à l'étape S24 la ou les donnée personnelles sensibles DPS correspondant à chaque identifiant fourni à l'étape S20.
De manière avantageuse, l'utilisateur peut ainsi commander le rapatriement sélectif vers son terminal T d'une ou plusieurs données personnelles sensibles DPS spécifiques stockées à distance par le serveur S.
Dans un mode de réalisation particulier, l'utilisateur accède à une page Internet dans un espace personnel mise à disposition par le serveur distant S. L'utilisateur peut alors chercher dans son espace personnel les données personnelles qu'il souhaite rapatrier sur son terminal T. Par exemple, lorsque l'utilisateur clique sur un contact d'utilisateur dans son espace personnel, les données du contact en question sont automatiquement transférées dans le terminal T puis le numéro du contact est composé automatiquement par le terminal T (fonction « click-to-dial »).
Dans les modes de réalisation décrits, les données personnelles sensibles sont transférées vers un serveur distant.
A titre d'alternative, ces données personnelles sensibles sont transférées dans une mémoire du terminal, autre que la mémoire Ml. Cette mémoire dans laquelle les données personnelles sensibles sont transférées est non accessible par l'application APP. Elle représente une deuxième mémoire au sens de l'invention.
La présente invention trouve une application particulière dans la protection des données personnelles relatives à la santé de l'utilisateur qui sont susceptibles d'être stockées en mémoire dans un terminal de télécommunications.
Un homme du métier comprendra que les modes de réalisation et variantes décrits ci-avant ne constituent que des exemples non limitatifs de mise en œuvre de l'invention. En particulier, l'homme du métier pourra envisager une quelconque combinaison des variantes et modes de réalisation décrits ci-avant afin de répondre à un besoin bien particulier.
Claims
REVENDICATIONS
Terminal de télécommunications (T) comprenant :
une première mémoire (Ml) ;
une application (APP) installée dans le terminal de télécommunications (T) et apte à accéder à au moins une donnée personnelle sensible (DP2-DP6) stockée dans la première mémoire, ladite au moins une donnée personnelle sensible étant associée audit terminal ou à un utilisateur dudit terminal ;
caractérisé en ce que le terminal de télécommunications comprend une unité de gestion d'accès (UG) apte à réaliser un traitement de façon à empêcher ladite application (APP) d'accéder à ladite au moins une donnée personnelle sensible (DPS) dans ladite première mémoire, ledit traitement comprenant :
a) le transfert, de ladite au moins une donnée personnelle sensible (DP2-DP6) vers deuxième mémoire ; et
b) la suppression de ladite au moins une donnée personnelle sensible (DP2-DP6) dans la première mémoire (Ml) ;
l'unité de gestion d'accès étant apte à accéder à ladite au moins une donnée personnelle sensible stockée dans ladite deuxième mémoire.
Terminal selon la revendication 1, selon lequel ladite au moins une donnée sensible (DPI) comprend au moins l'une parmi :
une donnée de contact d'utilisateur,
une donnée d'agenda électronique,
un favori d'un navigateur Internet,
une donnée d'historique d'un navigateur Internet,
une donnée de géolocalisation du terminal de télécommunications (T),
une donnée électronique fournie par un objet connecté (OB) au terminal de télécommunications (T).
3. Terminal selon la revendication 1 ou 2, dans lequel l'unité de gestion d'accès (UG) est configurée pour déclencher ledit traitement sur détection qu'au moins une condition prédéterminée ( L) est remplie.
4. Terminal selon la revendication 3, ladite au moins une condition prédéterminée ( L) définissant au moins l'une parmi :
une quantité de données personnelles d'un type prédéterminé stockée dans la première mémoire ; et
une condition de temps indiquant quand ledit traitement doit être initié.
5. Terminal selon l'une quelconque des revendications 1 à 4, l'unité de gestion d'accès (UG) étant configurée pour maintenir dans la première mémoire (Ml) au moins une donnée personnelle prédéterminée (DPI) dite non sensible lorsque ladite suppression est réalisée.
6. Terminal selon l'une quelconque des revendications 1 à 5, dans lequel, lors dudit traitement, l'unité de gestion d'accès (UG) est configurée pour remplacer, dans ladite première mémoire (Ml), ladite au moins une donnée personnelle sensible (DP4) par au moins une donnée fictive (DP4F) différente de ladite au moins une donnée personnelle sensible (DP4).
7. Terminal selon l'une quelconque des revendications 1 à 6, dans lequel le terminal de télécommunications (T) comprend une unité de géolocalisation (LOC) apte, dans un mode normal, à déterminer des coordonnées de géolocalisation représentatives de la localisation dudit terminal (T),
l'unité de gestion d'accès (UG) étant apte à commander la commutation de l'unité de géolocalisation (LOC) du mode normal vers un mode secret dans lequel l'unité de géolocalisation est configurée pour générer des données de géolocalisation fictives non représentatives de la localisation du terminal de télécommunications.
8. Terminal selon la revendication 7, dans lequel ladite au moins une donnée personnelle sensible (DP) comprend des données de géolocalisation (DP4) générées en mode normal par l'unité de géolocalisation (LOC),
l'unité de gestion d'accès étant configurée, lors du traitement, pour remplacer dans la première mémoire (Ml) lesdites données de géolocalisation (DP4) par des données de géolocalisation fictives (DP4F) générées en mode secret par l'unité de géolocalisation (LOC).
9. Terminal selon l'une quelconque des revendications 1 à 8, dans lequel la deuxième mémoire est une mémoire d'un serveur distant, accessible par ledit terminal via un réseau de télécommunications et dans lequel, suite au traitement, l'unité de gestion d'accès (UG) est apte à envoyer au serveur distant une requête comprenant un identifiant d'au moins une donnée personnelle sensible (DPS) stockée par le serveur distant (S) et pour recevoir, en réponse à ladite requête, au moins une donnée personnelle sensible (DP2 - DP6) correspondant audit identifiant.
10. Système (SY) comprenant un terminal de télécommunications (T) selon l'une quelconque des revendications 1 à 9 et un serveur distant (S) apte à recevoir et à stocker ladite au moins une donnée personnelle sensible (DP2-DP6) transférée par l'unité de gestion d'accès du terminal de télécommunications.
11. Procédé de gestion d'accès mis en œuvre dans un terminal de télécommunications (T) comprenant une première mémoire (Ml) dans laquelle est stockée au moins une donnée personnelle sensible (DP), ladite au moins une donnée personnelle sensible étant associée audit terminal ou à un utilisateur dudit terminal,
une application (APP), apte à accéder à ladite au moins une donnée personnelle sensible (DPS) dans la première mémoire, étant installée dans le terminal de télécommunications,
le procédé étant caractérisé en ce qu'il comprend un traitement (S4) réalisé par une unité de gestion d'accès (UG) du terminal de télécommunications (T) de façon à empêcher ladite application (APP) d'accéder à ladite au moins une donnée personnelle sensible (DPS) dans ladite première mémoire (Ml), ledit traitement comprenant :
a) transfert (S6), de ladite au moins une donnée personnelle sensible (DPS) vers une deuxième mémoire ; et
b) suppression (S8) de ladite au moins une donnée personnelle sensible (DPS) dans la première mémoire (Ml) ;
l'unité de gestion d'accès étant apte à accéder à ladite au moins une donnée personnelle sensible stockée dans ladite deuxième mémoire.
12. Procédé de gestion d'accès selon la revendication 11, comprenant, ultérieurement au traitement (S4), l'accès par l'unité de gestion d'accès (UG) nécessite un accord préalable de l'utilisateur.
13. Programme d'ordinateur (PG) comportant des instructions pour la mise en œuvre d'un procédé de gestion d'accès selon la revendication 11 ou 12 lorsque ledit programme est exécuté par un ordinateur.
14. Support d'enregistrement (Ml) lisible par un ordinateur sur lequel est enregistré un programme d'ordinateur (PG) comprenant des instructions pour la mise en œuvre d'un procédé de gestion d'accès selon la revendication 11 ou 12.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR1554875 | 2015-05-29 | ||
| FR1554875A FR3036910B1 (fr) | 2015-05-29 | 2015-05-29 | Terminal de telecommunications et procede de gestion d'acces de donnees dans un tel terminal. |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2016193590A1 true WO2016193590A1 (fr) | 2016-12-08 |
Family
ID=54199787
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/FR2016/051264 Ceased WO2016193590A1 (fr) | 2015-05-29 | 2016-05-27 | Terminal de télécommunications et procédé de gestion d'accès de données dans un tel terminal |
Country Status (2)
| Country | Link |
|---|---|
| FR (1) | FR3036910B1 (fr) |
| WO (1) | WO2016193590A1 (fr) |
Citations (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP2017767A1 (fr) * | 2007-04-10 | 2009-01-21 | Hitachi Software Engineering Co., Ltd. | Système et procédé de gestion de fichier, et terminal mobile |
| US20090075630A1 (en) * | 2007-09-18 | 2009-03-19 | Mclean Ivan H | Method and Apparatus for Creating a Remotely Activated Secure Backup Service for Mobile Handsets |
| EP2120431A1 (fr) * | 2007-02-07 | 2009-11-18 | NEC Corporation | Système et procédé de communication |
| EP2487936A1 (fr) * | 2011-02-11 | 2012-08-15 | Artilium UK Ltd | Procédés et appareil pour la catégorisation d'emplacement par l'emplacement continu |
| WO2015006978A1 (fr) * | 2013-07-19 | 2015-01-22 | Intel Corporation | Gestion de confidentialité de localisation à base de zone |
-
2015
- 2015-05-29 FR FR1554875A patent/FR3036910B1/fr active Active
-
2016
- 2016-05-27 WO PCT/FR2016/051264 patent/WO2016193590A1/fr not_active Ceased
Patent Citations (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP2120431A1 (fr) * | 2007-02-07 | 2009-11-18 | NEC Corporation | Système et procédé de communication |
| EP2017767A1 (fr) * | 2007-04-10 | 2009-01-21 | Hitachi Software Engineering Co., Ltd. | Système et procédé de gestion de fichier, et terminal mobile |
| US20090075630A1 (en) * | 2007-09-18 | 2009-03-19 | Mclean Ivan H | Method and Apparatus for Creating a Remotely Activated Secure Backup Service for Mobile Handsets |
| EP2487936A1 (fr) * | 2011-02-11 | 2012-08-15 | Artilium UK Ltd | Procédés et appareil pour la catégorisation d'emplacement par l'emplacement continu |
| WO2015006978A1 (fr) * | 2013-07-19 | 2015-01-22 | Intel Corporation | Gestion de confidentialité de localisation à base de zone |
Also Published As
| Publication number | Publication date |
|---|---|
| FR3036910A1 (fr) | 2016-12-02 |
| FR3036910B1 (fr) | 2018-07-27 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP3117640B1 (fr) | Module d'identité de souscripteur embarque apte a gérer des profils de communication | |
| EP1344375B1 (fr) | Procede de lutte contre le vol de dispositifs mobiles, dispositif et installation correspondants | |
| EP2764463A1 (fr) | Procédé de création dynamique d'un environnement d'exécution d'une application pour sécuriser ladite application, produit programme d'ordinateur et appareil informatique associés | |
| EP3395089A1 (fr) | Module d'identite de souscripteur embarque comprenant des profils de communication. | |
| FR3046011A1 (fr) | Procede de controle d'un module d'identite de souscripteur embarque | |
| FR2998689A1 (fr) | Ensemble electronique comprenant un module de desactivation | |
| EP2793498B1 (fr) | Elément sécurisé pour terminal de télécommunications | |
| EP3549330B1 (fr) | Procédé et système pour réaliser une operation sensible au cours d'une session de communication | |
| WO2010142879A1 (fr) | Procédé et application pour le contrôle parental de l'utilisation d'un terminal | |
| WO2016193590A1 (fr) | Terminal de télécommunications et procédé de gestion d'accès de données dans un tel terminal | |
| EP3531729A1 (fr) | Mise à jour du logiciel du système d'exploitation d'un module d'identité de souscripteur embarqué | |
| WO2015150689A1 (fr) | Procede de configuration securisee d'une application dans un terminal utilisateur | |
| WO2015092307A1 (fr) | Procédé de test et de mise à jour du système d'un terminal par un module d'identité de souscripteur et dispositifs associés | |
| EP4078922B1 (fr) | Procédé d'obtention d'une commande relative à un profil d'accès réseau d'un module de sécurité de type euicc | |
| WO2016042145A1 (fr) | Procede d'appairage | |
| EP3317800B1 (fr) | Procédé de gestion de profils dans un élément sécurisé | |
| WO2007071832A1 (fr) | Exploitation d'informations proprietaires transmises par un reseau de radiocommunications a un terminal mobile sous le controle d'une carte a puce | |
| EP2795524B1 (fr) | Procédé et dispositif de sécurisation d'une application informatique | |
| FR2998747A1 (fr) | Procede d'aiguillage d'un message | |
| EP1632849A1 (fr) | système de développement d'une application embarquée dans un module | |
| WO2020148492A1 (fr) | Autorisation du chargement d'une application dans un élément de sécurité | |
| FR3045880A1 (fr) | Procede de controle de la consultation de donnees relatives a une application logicielle installee dans un terminal de communication | |
| WO2008110731A2 (fr) | Procede et systeme d'activation d'un ecran d'accueil d'un telephone mobile | |
| WO2011073416A1 (fr) | Systeme de gestion de midlets mis en oeuvre dans un reseau de radiotelephonie mobile et procede correspondant |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 16734414 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 16734414 Country of ref document: EP Kind code of ref document: A1 |