El desarrollo de un delito de usurpación de identidad en Internet
Las técnicas de usurpación de identidad digital son numerosas y el vacío jurídico que persistía hasta la adopción de la ley LOPPSI 2 no permitía aprehenderlas. En efecto, hasta ahora, la usurpación de identidad no era sancionada como tal, sino por textos más generales. A partir de ahora, el delito de usurpación de identidad en internet preconiza una solución jurídica destinada a encuadrar más ampliamente los ataques a la identidad de las personas y a mejorar la seguridad de las redes mediante la sanción. Sin embargo, esta política exclusivamente represiva no es realmente satisfactoria. Es por esta razón que una solución técnica basada en la prevención ha sido implementada para reducir las usurpaciones de identidad.
La solución jurídica mediante la sanción
La necesidad de una represión de la usurpación de identidad en línea se hizo sentir progresivamente, pero varias propuestas, que quedaron sin seguimiento, fueron sugeridas antes de que el gobierno hiciera de la usurpación de identidad una de sus prioridades en el marco evolutivo de lo digital.
Ante la ausencia de un delito específico de usurpación de identidad en Internet, el proyecto de ley de orientación y programación para el desempeño de la seguridad interior (LOPPSI) propuso incriminar de forma específica la usurpación de identidad digital. Pero el proyecto de ley estaba incompleto en la medida en que los nuevos delitos no permitían sancionar los comportamientos de usurpación de identidad que escapaban al derecho. Por otra parte, no determinaba qué representaba la identidad digital de una persona en Internet.
El proyecto de ley, aunque fue objeto de numerosos debates, acabó resultando en la adopción de la ley n° 2011-267, del 14 de marzo de 2011, llamada de orientación y programación para el desempeño de la seguridad interior (LOPPSI 2), estableciendo una disposición más protectora del ciudadano y que busca definir y sancionar penalmente la usurpación de identidad. De esta forma, el nuevo delito establecido sanciona la usurpación de identidad de forma general, ya sea que ocurra en el mundo real o bien en una red de comunicación al público en línea. Esta nueva medida tiene en cuenta las evoluciones tecnológicas y la importancia de las redes para los internautas.
Asimismo, la nueva medida tuvo en cuenta el hecho de que la usurpación de identidad en línea podía consistir en utilizar en Internet informaciones confidenciales y personales tales como el apellido, el nombre, el seudónimo, direcciones, fotografías y el conjunto de los datos personales. También tomó en consideración el hecho de que la usurpación podía realizarse en cualquier tipo de sitio Internet, y por numerosas razones: cometer actos reprobables, dañar una identidad creando un perfil falso, recuperar a partir de un sitio falso información personal con el fin de hackear buzones de correo o cuentas tales como Facebook, acceder a cuentas seguras, o bien enviar un mensaje haciéndose pasar por un organismo público o una entidad privada con fines esencialmente comerciales, económicos y financieros.
A partir de ahora, bajo las disposiciones del artículo 226-4-1 en el código penal « El hecho de usurpar la identidad de un tercero o de hacer uso de uno o varios datos de cualquier naturaleza que permitan identificarlo con el fin de perturbar su tranquilidad o la de otros, o de atentar contra su honor o su consideración, se castiga con un año de prisión y 15.000 € de multa. Esta infracción se castiga con las mismas penas cuando se comete en una red de comunicación al público en línea».
Este nuevo delito, que apunta expresamente en su párrafo 2 a las redes de comunicación al público en línea, es susceptible de aplicarse cuando se reúnen las siguientes condiciones: es necesario que se haga uso de uno o varios datos de cualquier naturaleza que permitan identificar a una persona con el fin de perturbar su tranquilidad o de atentar contra su honor o su consideración. Y puede seguir siendo sancionado según las disposiciones de la ley Informática, archivos y libertades (loi Informatique, fichiers et libertés), ya que da lugar a un tratamiento de datos de carácter personal de un individuo sin su acuerdo. Esto constituye un delito sancionado penalmente con 5 años de prisión y 300.000 € de multa.
Además, es importante tomar las medidas necesarias para limitar el riesgo de afectación.
Para ello, cada internauta debe mostrarse prudente al momento de introducir sus datos personales en Internet o al recibir mensajes que le soliciten proporcionar o actualizar sus credenciales. No debe responder a mensajes sospechosos ni hacer clic en enlaces contenidos en mensajes cuya procedencia sea incierta.
Por otra parte, la víctima puede solicitar la retirada de todos los contenidos susceptibles de ser puestos en línea por un usurpador. En este caso, deberá ponerse en contacto con el sitio que difunde esos contenidos. En ausencia de reacción por parte del sitio para retirar los contenidos que le han sido comunicados, convendrá iniciar un procedimiento para comprometer la responsabilidad de este como alojador y obtener la retirada de los contenidos litigiosos.
En principio, las notificaciones de retirada de contenidos ilícitos dan lugar a la ejecución por parte de sitios Internet tales como Facebook o Google, de manera automática. En efecto, desde el momento en que la usurpación de identidad va en contra tanto de los textos de ley como de las condiciones generales de uso, la red debe proceder al cierre de esa cuenta o pedir al creador de la página que modifique el nombre de la misma.
Observemos que no siempre es fácil dirigirse directamente al creador de la página litigiosa y comprometer su responsabilidad, porque su identificación es difícil de establecer. Además, a falta de conocer la identidad del usurpador, la víctima puede esperar ver sancionado al usurpador presentando una denuncia penal ante el fiscal de la República basada en una constatación de los hechos y declaraciones litigiosas. Este redactará la denuncia justificada en hechos y en derecho para permitir una persecución penal rápida y eficaz.
Así, como acabamos de constatar, existen diversos modos de usurpación de identidad que pueden ser sancionados penalmente. Sin embargo, el recurso a la sanción no es la única solución.
La solución técnica mediante la prevención
A falta de soluciones jurídicas que respondan a todas las problemáticas relacionadas con la seguridad y la preservación de las identidades en Internet, pueden existir medios de luchar preventivamente contra la usurpación de identidad en línea, como por ejemplo los medios que pueden ser elaborados por las empresas para protegerse de la usurpación de identidad de la que pueden ser objeto. En efecto, las empresas pueden establecer políticas de confidencialidad relativas al contenido de sus correos electrónicos y advertir a sus clientes de la existencia de esta política. Esta misma política podría prever no introducir enlaces de hipertexto en los correos electrónicos que difunden o incluir en los correos electrónicos elementos que permitan al cliente asegurarse de la autenticidad del contenido y de la procedencia.
Las empresas también pueden servirse de elementos de autenticación que les permitan identificar al destinatario. Para ello, será necesario recurrir a un proveedor de nombres de dominio fiable capaz de garantizar una seguridad máxima en sus servidores y dar fe de la veracidad de la información recopilada. A imagen de los establecimientos bancarios, que utilizan el sistema de seguridad «3DSecure » que consiste en proporcionar un cierto número de informaciones complementarias, que cada banco elige libremente, y que permiten identificar al internauta, la identificación se hace previamente. En este caso, el banco emisor autentica al titular de la tarjeta de pago y confirma al banco del comerciante la identidad del comprador. Para que el pago se efectúe en modo 3DSecure, es necesario que la tarjeta de pago sea una tarjeta 3DSecure y que el comerciante en línea acepte este modo de pago. Una generalización de este tipo de herramienta a otros servicios que requieran un proceso de identificación sería un medio de protección útil e interesante.
Para las redes sociales, y concretamente el sitio Twitter, que es una herramienta de red social enfocada al micro-blogging, se ha planteado implementar cuentas certificadas, que den fe de la veracidad de la identidad de la cuenta de la persona.
Estas cuentas certificadas van acompañadas de un logo titulado « Verified Account ». Esta medida tiene el efecto de reducir el número de personas que utilizan la identidad de otro individuo con el fin de dañar su reputación. Estas medidas de autenticación de cuenta tienden a generalizarse en todas las redes. Por tanto, corresponde a los usuarios de las redes sociales alinearse con estas nuevas prácticas y configurar sus cuentas.
Los internautas pueden seguir voluntariamente políticas de sensibilización sobre los riesgos de usurpación de identidad digital, permitiéndoles informarse sobre los nuevos usos de Internet y adoptar un comportamiento más responsable, dotándose de diversas medidas de prevención. Estas medidas de prevención pueden proponerse en materia de ataques a la identidad realizados por la técnica del phishing. En efecto, en lugar de hacer clic en el enlace de hipertexto, es preferible que el internauta introduzca manualmente la dirección del sitio Internet. Así, podrá verificar en la barra de direcciones del navegador la dirección del sitio Internet.
Del mismo modo, al momento de la consulta de sitios seguros, se recomienda verificar que el cifrado de datos esté activado para proteger los datos. Para realizar la verificación, el internauta debe hacer doble clic en el «candado» que aparece en la parte inferior derecha de la página, entonces puede conocer el certificado de seguridad de la sociedad y asegurarse de que la sociedad beneficiaria sea efectivamente la que explota el sitio. Pero en las redes sociales no existe, propiamente dicho, un candado aparente. Por lo tanto, nada da fe de las medidas de seguridad efectuadas por los responsables de los sitios. Las únicas menciones relativas a la seguridad de la red están previstas en las condiciones generales de uso o en la política de privacidad. Pero esto requiere que el usuario pueda referirse a estas menciones incluso antes de proceder a su inscripción.
Finalmente, el internauta puede informarse sobre los responsables del sitio y verificar que ese sitio esté bien asegurado. Puede disponer de «barras de herramientas informáticas» que permiten detectar sitios fiables. De esta forma, con una actitud vigilante, la adopción de herramientas técnicas de seguridad de la conexión Internet y de autenticación de los sitios Internet y de los internautas, los riesgos de ataques a la identidad podrían ser limitados, pero no neutralizados.
Fuentes:
– AMAUDRIC du CHAFFAUT (B.) y LIMOUZIN-LAMOTHE (T.), « Une nueva forma de criminalidad informática a prueba de la ley: el phishing », Expertises, abril 2005, p. 14 ;
– TGI Paris, 3e ch., 24 de junio de 2009, Jean-Yves Lafesse y otros contra Google y otros, no 08/03317;
– MANARA (C.), « Condiciones de la sanción de la usurpación de nombre en Internet », D., 2006, p. 1443 ;
– MARIEZ (J.-S.), « ¿Un primer paso hacia la puesta en marcha de un dispositivo pertinente de lucha contra la usurpación de identidad en Internet? », RLDI, noviembre 2008, p. 65 ;
– CAPRIOLI (E.), « De la usurpación de identidad en materia penal », CCE, julio-agosto 2006 pp.39-40 ;
– COUSIN (A.), « La usurpación de identidad en internet: ¿una laguna a cubrir? », Expertises, agosto-septiembre 2006, p.322-32 ;
– DÉTRAIGNE (Y.) y ESCOFFIER (A.-M.), La vida privada en la era de las memorias digitales. Por una confianza reforzada entre ciudadanos y sociedad de la información, Informe de información realizado en nombre de la comisión de leyes, Doc. Parl. S., n°441, 2008-2009 ;
– « Dossier Cybercriminalité : morceaux choisis », AJ Pénal, revue de sciences criminelles, n° 3, marzo 2009, p. 12 ;


