Affichage des articles dont le libellé est États-Unis. Afficher tous les articles
Affichage des articles dont le libellé est États-Unis. Afficher tous les articles

27 février 2014

MIT et OSTP: Atelier sur les Big Data

Le 3 mars prochain le White House Office of Science and Technology Policy (OSTP) et le Massachusetts Institute of Technology (MIT) organisent un atelier sur les enjeux des données massives (Big Data) sur la vie privée. 
Big Data Privacy: Advancing the State of the Art in Technology and Practice 
[...] This event is part of a series of workshops on big data and privacy organized by the MIT Big Data Initiative at CSAIL and the MIT Information Policy Project. This workshop is also the first in a series of events being held across the country in response to President Obama’s call for a review of privacy issues in the context of increased digital information and the computing power to process it.
The workshop will convene key stakeholders and thought leaders from across academia, government, industry, and civil society for a thoughtful dialogue on the future role of technology in protecting and managing privacy. We will concentrate on core technical challenges associated with big data applications and provide a theoretical grounding for privacy considerations in large-scale information systems. We will explore the state of the art in privacy-protecting technologies and discuss how they can be applied to a diversity of big data applications.
Topics will include:
- Big Data Opportunities and Risks 
- State of the Art of Privacy Protection 
- Review of Emerging Privacy Technologies 
- Industry, Government, Academic Roundtable 
(Source: MIT, "Big Data Privacy Workshop") 
À suivre donc ... 

Pour aller plus loin: 

5 février 2014

NTIA: Consultation sur la reconnaissance faciale

Aux États-Unis, la National Telecommunications and Information Administration (NTIA) organise des consultations sur l'impact de l'utilisation commerciale de la reconnaissance faciale sur la vie privée. 

Les consultations auront lieu du 6 février au mois de juin 2014 et, à la suite de celles-ci, la NTIA entend proposer un guide sur ces enjeux. 
"The goal of the process is to develop a voluntary, enforceable code of conduct that specifies how the Consumer Privacy Bill of Rights applies to facial recognition technology."
(Source: NTIA, 3 December 2013)
Lors de cette première journée de consultation, les points suivants seront abordés: 
- Facial RecognitionTechnology Fundamentals : How Does Commercial Facial Recognition Technology Use Images or Videos to Create Biometric Identifiers? How Accurate is the Technology? 
- Commercial Applications of Facial Recognition Technology : How is Commercial Facial Recognition Technology Used to Identify or Authenticate Individuals? How is the Technology Used in Commercial Products? How are Facial  Recognition Data Collected and Shared? 
- Technical Privacy Safeguards for Facial Recognition : What Technical Safeguards are Employed to Protect Individuals’ Privacy when Facial Recognition Data are Collected and Used? How can Technical Solutions Enhance Transparency, Provide Individuals with Control, or Increase the Security of Facial Recognition Data?
(Source: NTIA, Agenda January 6, 2014)
À suivre donc ...

Pour aller plus loin, voir notamment: 

28 janvier 2014

Journée de la protection des données

Le 28 janvier souligne la Journée de la protection des données. 

Initiée par le Conseil de l'Europe, il y a maintenant huit ans, cette journée est désormais soulignée internationalement. Elle vise à sensibiliser non seulement les citoyens, mais aussi les organismes publics et les entreprises à la protection des données personnelles, soit tout renseignement relatif à une personne physique et qui permet de l'identifier.

Pour plus de détails sur cette journée: 

25 janvier 2014

CPVPC: Google et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier un rapport d'enquête [2014-001] mettant l'accent sur les enjeux de la publicité comportementale en ligne (PCL). 

En effet, à la suite d'une plainte, le CPVPC a procédé à une analyse technique du service de publicité de Google: 
"le plaignant alléguait que, depuis qu'il avait fait des recherches en ligne sur des appareils médicaux permettant de traiter l'apnée du sommeil [en particulier sur un appareil de ventilation spontanée en pression positive continue (VSPPC) utilisé pendant le sommeil], divers sites Web affichant des annonces provenant du service AdSense de Google lui présentaient souvent des publicités pour des appareils de VSPPC" [par. 2] et ce sans son consentement.
Dans le cadre de son enquête, le CPVPC a effectué une recherche sur les VSPPC dans Google, a visité "les 20 à 40 premiers sites qui apparaissaient dans les résultats de recherche" [par. 10]. Il a "ensuite visité neuf sites différents (sites d'essais) qui n'avaient aucun lien avec les appareils de VSPPC ou l'apnée du sommeil (p. ex. sites de nouvelles, de météo ou de renseignements de référence). Ces sites affichaient les publicités de Google" [par. 11]. Et, "afin d'évaluer la persistance des publicités, les ordinateurs utilisés pour la réalisation des tests ont été redémarrés à maintes reprises pendant plusieurs jours, et les test reprenaient là où le Commissariat les avait laissé. Les publicités ont continué d'apparaître [...]" [par. 12]. 
Le CPVPC a également pris connaissance de la politique de confidentialité de Google qui indique notamment que "lorsque nous vous proposons des annonces personnalisées, nous n'associons aucun témoin ni identifiant anonyme à des données sensibles, comme la race, la religion, l'orientation sexuelle ou l'état de santé" [par. 25]. 

Aux termes de son enquête préliminaire, le CPVPC est d'avis que "la diffusion par Google de publicités qui suivent une personne au cours de ses activités en ligne constitue de la PCL" [par. 23] et "comme les publicités diffusées par Google dans le cas présent étaient sélectionnées en fonction d'un intérêt personnel lié à la santé, on peut dire que Google diffuse des annonces personnalisées liées à des données sensibles, en l'occurrence la santé. Nous estimons que cette pratique n'est pas en concordance avec la politique de confidentialité de Google, telle qu'elle est actuellement" [par. 26]. Partant, le CPVPC précise que "pour la collecte ou l'utilisation des renseignements personnels sensibles du plaignant sur son état de santé en vue de lui présenter des annonces personnalisées en fonction de son comportement en ligne, le consentement implicite n'est pas suffisant; il faut obtenir son consentement explicite. Comme Google n'a pas cherché à obtenir le consentement explicite dans les circonstances, nous croyons que, dans ce contexte, Google a dérogé aux principes 4.3  et 4.3.6 de la [de l'Annexe 1 de la Loi sur la protection des renseignements personnels et les documents électroniques]" [par. 28 et 29].

Le CPVPC a fait parvenir son rapport d'enquête préliminaire à Google. Des discussions ont eu lieu notamment sur les différents services de publicités offerts par Google dont le marketing de relance; sur le fait que l'entreprise "exige de tous les annonceurs qui utilisent [ses plateformes] qu'ils se plient à certaines politiques interdisant toute forme de publicité axée sur les intérêts correspondant aux catégories sensibles, y compris l'utilisation de listes d'utilisateurs fondées sur des renseignements sur l'état de santé ou à caractère médical" [par. 36] ou encore sur la surveillance et la prévention de l'entreprise quant à "l'utilisation abusive de son système publicitaire" [par. 44]. 

À la suite de ces discussions, le CPVPC considère que "cet écosystème de publicité en ligne est complexe et semble difficile à régir étant donné que certains protagonistes sont malintentionnés et que la surveillance requise est d'une envergure démesurée (des milliards de publicités sont soumises à Google chaque année)" [par. 43]. Il est donc recommandé à Google de "concevoir un système plus officiel et plus rigoureux pour examiner les publicités et pour intervenir en cas de non-conformité" [par. 46]. 

Google s'étant engagé à prendre des mesures correctives d'ici juin 2014. Le CPVPC considère donc que "la plainte est fondée et conditionnellement résolue" [par. 48]. 
"Google s'est engagé à: 
- fournir davantage de renseignements aux annonceurs qui créent des campagnes de marketing de relance; 
- accroître ses efforts de surveillance des campagnes de marketing de relance afin de repérer toute atteinte potentielle à sa politique; 
- offrir une formation plus approfondie à son personnel sur la suite à donner aux atteintes potentielles à sa politique; et
- mettre à niveau son système d'examen automatisé"
(Source: CPVPC, Rapport 2014-001, par. 47 et Communiqué du 15 janvier 2014)
À suivre donc ...

Pour aller plus loin,

20 octobre 2013

Californie: nouvelle protection pour les mineurs

Le 23 septembre 2013, le gouverneur de la Californie a sanctionné le projet de loi SB 568 adopté, fin août, à l'unanimité par le Parlement. La Division 8 du California Business and Professions Code contiendra désormais un Chapitre 22.1 intitulé "Privacy Rights for California Minors in the Digital World". 

Ce nouveau chapitre comprend deux sections
- la première (22580) vise à interdire aux opérateurs de services en ligne ou encore d'applications mobiles de diffuser certaines publicités auprès des mineurs, soit toute personne de moins de 18 ans. Ainsi selon la section 22580 (i), cette interdiction vise notamment les boissons alcoolisées, les armes à feu ou de poing, la peinture en aérosol susceptible de détériorer la propriété, le tabac, les cigarettes électroniques, les feux d'artifice ou encore les suppléments alimentaires.  

- la seconde (22581) vise à permettre aux mineurs de supprimer des images ou du texte qu'ils ont mis en ligne. Il convient toutefois de préciser que cette possibilité n'est pas absolue. Seules les informations postées par le mineur pourront être supprimées. Ainsi, si ces informations ont été publiées par un tiers ou reprises sur un autre site Web, elles ne pourront pas être effacées. Et, les images qui ne permettent pas d'identifier le mineur ou pour lesquelles il a reçu une compensation ne pourront pas être supprimées.   
Ce chapitre, comme mentionné à la section 22582 entrera en vigueur le 1er janvier 2015 ... à suivre donc.  

Pour aller plus loi: 

23 août 2013

Europe: demande d'éclaircissements sur le programme Prism

Le 13 août dernier, le Groupe de l'article 29 a fait parvenir une lettre à la vice-présidente de la Commission européenne, Mme Viviane Reding, afin d'obtenir "des éclaircissements sur la nature exacte des informations collectées [dans le cadre du programme PRISM] en vertu des législations américaines, sur les conditions dans lesquelles les autorités américaines peuvent y accéder, le type de contrôle exercé aux États-Unis sur ces procédures et sur les voies de recours dont peuvent disposer les citoyens européens. Ces éléments sont en effet nécessaires afin d'apprécier dans quelle mesure les législations américaines sont ou non en accord avec le droit international et européen, en matière de protection de la vie privée et des données personnelles". (Source: CNIL, Article du 19 août 2013)

À suivre donc ...

Pour aller plus loin, 

15 août 2013

GPEN: résultats de l'action commune visant les politiques de confidentialité

En mai dernier, plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune visant les politiques de confidentialité (billet). 

Cette opération visait à "apprécier la qualité de l'information délivrée aux personnes quant aux conditions de traitement de leurs données personnelles" (Source: CNIL, 13 août 2013), elle "ne constituait pas une enquête, et [elle] ne visait pas non plus à relever de façon concluante les problèmes liés à la conformité ou les infractions aux lois. Les participants au ratissage cherchaient plutôt à reproduire l'expérience vécue par les consommateurs en naviguant quelques minutes sur chaque site et en vérifiant la conformité du site en fonction d'un ensemble d'indicateurs communs" (CPVPC, Communiqué du 13 août 2013). C'est dans cette optique que 2180 sites Internet ou application mobiles ont fait l'objet de ce ratissage international d'internet ou Internet Sweep day. 

26 juillet 2013

Google: suivi de billets sur la politique de confidentialité et sur les Google Glass

Que se soit pour sa politique de confidentialité ou pour ses Google Glass, Google est dans la mire de plusieurs autorités de protection des renseignements personnels.

Ainsi, par exemple, le 10 juin dernier, la Commission nationale de l'informatique et des libertés (CNIL) mettait l'entreprise en demeure relativement à sa politique de confidentialité (billet) et, le 22 juillet la CNIL a fait le point sur les actions répressives à l'encontre de Google en Europe. 

En ce qui concerne les Google Glass, le 18 juin dernier, les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune à l'entreprise (billet). Le 27 juin l'entreprise a répondu dans les termes suivants:
"Je vous remercie de votre récente lettre concernant Google Glass. La protection de la sécurité et de la vie privée de nos utilisateurs figure en tête de liste de nos priorités. Conscients du fait que la nouvelle technologie soulèvera de nouveaux types de questions, nous avons mûrement réfléchi dès le début à la façon de concevoir Google Glass et nous continuons d’examiner Glass dans la perspective du vaste programme de protection de la vie privée de Google. Nous avons notamment à cœur de concevoir Glass en nous souciant du respect de la vie privée et en veillant à ce que Google obtienne un consentement valable des utilisateurs.
Glass n’a pas encore été lancé à grande échelle sur le marché de la consommation et en est encore à ses débuts, mais nous sommes convaincus que l’expérience concrète de cet appareil continuera d’aider à recentrer les discussions au bénéfice des utilisateurs et de la population. C’est pourquoi nous avons lancé le programme Google Glass Explorer à l’intention de nos explorateurs aux États-Unis, qui sont des personnes de divers horizons qui participent aux premiers essais pratiques du produit. Au moment d’élaborer les étapes à venir, nous accordons une grande importance à leurs commentaires.
Vous trouverez ci-après des renseignements sur certaines caractéristiques de Glass qui devraient vous aider à comprendre ce qu’il en est :
- Pour commencer, nous avons mis au point Glass pour permettre aux utilisateurs de déterminer quand et comment utiliser Glass. Par exemple, comme dans le cas des appareils mobiles, l’utilisateur de Glass doit poser des gestes précis pour obtenir le résultat voulu, par exemple faire des recherches dans Internet, trouver un itinéraire, prendre une photo ou enregistrer une vidéo. L’utilisateur dit « Okay, Glass », puis il donne des commandes vocales comme « Google » pour faire des recherches dans Internet ou « Get directions » pour afficher l’itinéraire jusqu’à sa destination. Pour prendre une photo ou enregistrer une vidéo, l’utilisateur appuie sur un bouton sur la monture de Glass ou dit « Take a photo » ou « Record a video ». Le lien ci-après conduit à une vidéo qui donne une bonne idée de certaines fonctions de base de Glass : https://www.youtube.com/watch?v=4EvNxWhskf8.
- L’utilisateur aura accès à son propre site «  MyGlass » (www.google.com/myglass) et à l’application mobile MyGlass, qui lui permettra de suivre de près l’état de ses lunettes, de gérer les paramètres et de décider quels éléments ou applications afficheront l’information sur Glass.
- Notre engagement à donner la maîtrise à l’utilisateur s’étend aux politiques que nous avons élaborées à l’intention des développeurs qui conçoivent les applications pour Glass, également appelées « Glassware ». Par exemple, Google affirme depuis plusieurs années qu’elle n’ajoutera pas de fonctions de reconnaissance faciale à ses produits sans avoir d’abord mis en place de vigoureuses mesures de protection de la vie privée. Dans cette optique, nous n’approuverons pour le moment aucune application Glassware de reconnaissance faciale. En outre, nous interdisons aux développeurs de désactiver ou d’éteindre l’écran lorsque la caméra est en marche. Quelle que soit l’application Glassware, l’affichage doit s’activer au moment de la prise d’une photo et le demeurer pendant l’enregistrement d’une vidéo.
- Nous demandons aux participants à notre programme Explorer de ne pas vendre ni céder leur Glass, mais les utilisateurs qui les céderont un jour à une autre personne pourront en retirer le contenu. Glass affiche les éléments comme les photos, les vidéos et les textos sur une ligne du temps et comporte une fonction « suppression » qui permet de les en retirer. Cette fonction représente une façon d’effacer le contenu de Glass. L’utilisateur pourra également, grâce au site et à l’application MyGlass susmentionnés, désactiver des éléments particuliers (notamment Gmail, Google+ et Now) de Glass et réinitialiser l’appareil, ce qui supprimera toutes ses données. Si un utilisateur perd son Glass, il pourra utiliser ces fonctions sur le site et dans l’application MyGlass.
- Nous avons aussi intégré certains signaux dans le mode d’utilisation de Glass en pensant aux utilisateurs et aux non-utilisateurs. Outre les commandes vocales, l’utilisateur peut toucher Glass afin de faire défiler des éléments ou appuyer sur un bouton situé sur la branche de l’appareil afin de prendre une photo ou d’enregistrer une vidéo — ce qui aura pour effet d’activer l’écran de Glass d’une manière qui sera visible aux autres. Ces signaux permettent à l’utilisateur de respecter l’étiquette dans toute situation donnée et aident les gens à comprendre ce que fait l’utilisateur de Glass. Comme vous le savez, certaines parties peuvent prendre elles-mêmes des mesures pour baliser l’utilisation de la technologie existante — par exemple les téléphones cellulaires, les ordinateurs portatifs ou les caméras — dans certaines circonstances. Nous nous attendons à ce que ces types de règles continuent d’évoluer à mesure que les technologies vestimentaires seront lancées sur le marché en plus grand nombre.
Il est à noter que nous continuons de travailler activement sur Glass. L’information fournie dans le présent document est sujette à changement avant le lancement du produit à grande échelle sur le marché de la consommation. Comme vous le savez, Google a, dans la plupart de vos pays, des spécialistes locaux et régionaux en matière de protection de la vie privée, de droit et de politiques, qui seront vos points de contact à l’avenir."

4 juillet 2013

Google: réponse au Congrès américain concernant les Google Glass

Le 16 mai 2013, huit membres du Congrès américain ont fait parvenir une lettre à Google afin d'obtenir certaines précisions sur les lunettes de l'entreprise (billet). Le 7 juin dernier, Google a fait parvenir sa réponse aux questions et a notamment indiqué que:
  • "Protecting the security and privacy of our users is one of our top priorities. We recognize that new technology is going to bring up new types of questions, so we have been thinking carefully about how we design Glass from its inception".  
  • "Google does not provide any facial recognition capabilities in Glass, and we will not be approving any facial recognition Glassware at this time. We've consistently said that Google won't add face recognition features to our own services unless we have appropriate privacy protections in place";  
  • "Use of Google Glass will be governed by the terms of the Google Privacy Policy and no changes to the Google Privacy Policy are planned for Glass".  
Joe Barton, un des signataires de la lettre envoyée à Google en mai dernier se dit déçu des réponses données par Google et ce dans les termes suivants: 
"I am disappointed in the responses we received from Google. There were questions that were not adequately answered and some not answered at all. Google Glass has the potential to change the way people communicate and interact. When new technology like this is introduced that could change societal norms, I believe it is important that people’s rights be protected and vital that privacy is built into the device. I look forward to continuing a working relationship with Google as Google Glass develops."

Pour aller plus loin, 
  • GOOGLE, Re: Letter, June 7, 2013 (via le site Web du sénateur Joe Barton).

2 juillet 2013

FTC: entrée en vigueur des nouvelles règles relatives à la COPPA

Le règlement d'application de la Children's Online Privacy Protection Act (COPPA) adopté en décembre 2012 (billet) est entré en vigueur hier, 1er juillet et, comme le rappelle la Federal Trade Commission (FTC): 
"The COPPA rule was mandated when Congress passed the Children’s Online Privacy Protection Act of 1998. It requires that operators of websites or online services that are either directed to children under 13 or have actual knowledge that they are collecting personal information from children under 13 give notice to parents and get their verifiable consent before collecting, using, or disclosing such personal information, and keep secure the information they collect from children."
(Source: FTC, News Release, July 1, 2013)
Pour permettre aux entreprises de se conformer à ce règlement, la FTC propose différents documents, notamment : 
  • un guide The Children’s Online Privacy Protection Rule: A Six-Step Compliance Plan for Your Business pour permettre à une entreprise de répondre aux exigences de la COPPA, à savoir 1) déterminer si l'entreprise collecte des renseignements personnels concernant des enfants de moins de 13 ans et, si tel est le cas elle doit 2) adopter une politique de confidentialité; 3) informer les parents avant de collecter de tels renseignements personnels; 4) obtenir leur consentement; 5) leur accorder un droit d'accès et de rectification et 6) mettre en oeuvre des mesures de sécurité tenant compte de la sensibilité des données;
  • une vidéo expliquant aux entreprises les droits et les obligations prévus par la COPPA et son règlement d'application; 
La FTC propose également un guide Protecting Your Child's Privacy Online destiné aux parents afin de leur donner les outils nécessaires pour protéger leurs enfants et comprendre les enjeux relatifs à la collecte et au traitement de leurs renseignements personnels par les entreprises.

Et dans son communiqué, la FTC indique qu'elle a reconduit les programmes suivants: Aristotle International, Inc., Children’s Advertising Review Unit of the Council of Better Business Bureau, ESRB Privacy Online, TRUSTe, et Privo, Inc., lesquels certifient que les entreprises qui y adhèrent respectent les règles de la COPPA et de son règlement d'application:
"To coincide with the amended COPPA rule taking effect, the FTC has also continued five “safe harbor” programs, whose guidelines now reflect the modified rule. Under COPPA, safe harbor status allows certain organizations to create comprehensive self-compliance programs for their members. Companies that participate in a COPPA safe harbor program are generally subject to the review and disciplinary procedures provided in the safe harbor’s guidelines in lieu of formal FTC investigation and law enforcement. COPPA safe harbor programs are offered by Aristotle International, Inc., the Children’s Advertising Review Unit of the Council of Better Business Bureaus, ESRB Privacy Online, TRUSTe, and Privo, Inc."
(Source: FTC, News Release, July 1, 2013) 

Pour aller plus loin, voir notamment: 

15 juin 2013

Surveillance et autres accés aux renseignements personnels

Au moment où les États-Unis doivent s'expliquer sur leurs programmes de surveillance des communications suite aux révélations de The Guardian et du Washington Post, la Commission nationale de l'informatique et des libertés (CNIL) annonce la "création d'un groupe de travail sur l'accès des autorités publiques étrangères à des données personnelles de citoyens français".

Et, par ailleurs, le Conseil de l'Europe a adopté le 11 juin dernier une Déclaration sur les risques présentés par le suivi numérique et les autres technologies de surveillance pour les droits fondamentaux qui attire notamment
"l’attention des États membres sur les risques que présentent les technologies de suivi numérique et les autres technologies de surveillance pour les droits de l’homme, la démocratie et l’État de droit et rappelle la nécessité de garantir leur utilisation légitime au profit des personnes, de l’économie et de la société dans son ensemble, ainsi que celle de respecter la loi."
Pour aller plus loin, voir notamment:  

20 mai 2013

Google: le Congrès américain s'interroge sur les enjeux des Google Glass sur la vie privée

Alors que se termine la conférence annuelle Google I/O, huit membres du Congrès américain s'interrogent sur les enjeux des lunettes à réalité augmentée de l'entreprise (Google Glass) sur la vie privée. 

Le 16 mai 2013, ils ont envoyé une lettre à Larry Page, président de Google pour lui demander certaines précisions. La lettre se lit comme suit:  
"[...] As members of the Congressional Bi-Partisan Privacy Caucus, we are curious whether this new technology could infringe on the privacy of the average American. Because Google Glass has not yet been released and we are uncertain of Google's plans to incorporate privacy protections int the device, there are still a number of unanswered questions that we share. Accordingly, we would appreciate the answers to the questions that follow: 
1. In 2010, it was discovered that Google was collecting information across the globe from unencrypted wireless networks. This pratice caused multiple investigations into the company along with consumers left perplexed. Google just recently agreed to pay $7 million to settle charges with 38 states for the collection of data from unprotected Wi-Fi networks without permission. Google also admitted that they did not adequately protect the privacy of consumers and "tightened up" their systems to address the issue. While we are thankful that Google acknowledged that there was an issue and took responsible measures to addrss it, we would like to know how Google plans to prevent Google Glass from unintentionally collecting data about the user/non-user without consent ?
2. What proactive steps is Google taking to protect the privacy of non-users when Google Glass is in use ? Are product lifecycle guidelines and frameworks, such as Privacy by Design, being implemented in connection with its product design and commercialization ?For example, if a Google Glass customer/user decides to resell or to dispose of their Google Glass product, would there be any product capabilities incorporated into the device to ensure that one's personal information remains private and secure ?
3. When using Google Glass, is it true that this product would be able to use Facial Recognition Technology to unveil personal information about whomever and even some inanimate objects that the user is viewing ? Would a user be able to request such information ? Can a non-user or human subject opt out of this collection of personal data ? If so, how ? If not, why not ?
4. In Google's privacy policy, it states that the company "may reject requests that are unreasonably repetitive, require disproportionate technical effort ... risk the privacy of others, or would be extremely impractical." Please provide examples of when Google would reject requests on Goggle Glass that would risk the privacy of others ? Would Google place limits on the technology and what type of information it can reveal about another person ? If so, please explain. If not, why not ?
5. Given Google Glass's sensory and processing capabilities, has Google considered making any additions or refinements to its privacy policy ?  If so, please explain. If not, why not ?
6. In Google's privacy policy, it states that the company "may collect device-specific information (such as your hardware model, operating system version, unique device identifiers, and mobile network information including phone number)"
a. Would this information be collected from users operating Google Glass ? If so, what specific information is Google intending to collect ?
b. Would Google Glass collect any data about the user without the user's knowledge and consent ? If so, why ? If not, please explain.
7. It was recently revealed that the New York Times was the first to release an app for Google Glass. To what extent was privacy considered in approving this app ? Is Google planning to make privacy a priority for future app developers ? If not, why not ? If so, please explain. 
8. Will Google Glass have the capacity to store any data on the device itself ? If so, will Google Glass implement some sort of user authentication system to safeguard stored data ? If not, why not ? If so, please explain. [...]"
Le président de Google a jusqu'au 14 juin 2013 pour répondre aux questions. À suivre donc ...
  • CONGRESS OF THE UNITED STATES, BI-PARTISAN PRIVACY CAUCUS, Letter, May 16, 2013.

13 mars 2013

États-Unis: Google, Wi-fi et vie privée (amende)

38 États américains et le district de Columbia viennent de conclure un accord de 7 millions de dollars avec Google en ce qui concerne les données collectées via des réseaux WiFi par les véhicules StreetView de l'entreprise de 2008 à 2010. 

Voir notamment: 

24 février 2013

États-Unis: Décès d'Alan F. Westin

On peut lire cette semaine dans le New York Times qu'Alan F. Westin est décédé. 

Alan F. Westin est un auteur important pour qui s'intéresse à la vie privée et à la protection des renseignements personnels. Il est notamment l'auteur de Privacy and Freedom publié en 1967. 

Dans cet ouvrage, A. F. Westin revient, entre autres, sur la notion de "droit à la vie privée" développée par Samuel D. Warren et Louis D. Brandeis ("The Right to Privacy", (1890) 4 Harvard Law Review 193) et sur la classification suivante du Doyen Prosser : 
"Without any attempt to exact definition, these four torts may be described as follows: 
1. Intrusion upon the plaintiff's seclusion or solitude, or into his private affairs.
2. Public disclosur of embarrasing private facts about the plaintiff.
3. Publicity which places the plaintiff in a false light in the public eye.
4. Appropriation, for the defendant's advantage, of the plaintiff's name or likeness."
(Source: William L. PROSSER, "Privacy", (1960) 48 California L. R. 383, 389)
A. F. Westin propose, en effet, une actualisation de cette classification eu égard aux développements technologiques qui peuvent avoir des répercussions sur la vie privée des individus. Il identifie alors trois mécanismes de surveillance reliés à l'utilisation de l'informatique, soit le contrôle physique (physical surveillance), le contrôle psychologique (psychological surveillance) et le contrôle des données (data surveillance) ... ce qui est toujours d'actualité.  

Cette actualisation a fait en sorte que l'on présente A. F Westin comme étant celui qui a créé "almost single-handedly, the modern field of privacy law" (Source: New York Times du 22 février 2013).  

5 février 2013

FTC: applications mobiles (recommandations et guide)

1. Début février, la Federal Trade Commission (FTC) a publié le rapport Mobile Privacy Disclosures: Building Trust Through Transparency et le guide Mobile App Developers: Start with Security.

2. Le rapport fait suite à des études (billet) et autres rapports de la FTC (notamment Mobile Apps for Kids (billet) ou encore Protecting Consumer Privacy in an Era of Rapid Change (billet)). Il s'adresse aux principaux acteurs du milieu des applications mobiles: plateformes mobiles, développeurs d'applications, réseaux publicitaires et autres associations. 

Pour chacun de ces acteurs, la FTC fait des recommandations présentées comme étant "sufficiently flexible to accommodate further innovation and change" (Source: FTC, p. 13) et qui se lisent comme suit: 
Platforms

- "before allowing apps to access sensitive content through APIs (Application Programming Interface), susch as geolocalisation information, platforms should provide a just-in-time disclosure of that fact and obtain affirmative express consent from consumers" (p. 15)
- "a "dashboard" approach - similar to one used by several existing platforms - may be promising. A dashboard provides an easy way for consumers to determine which apps have access to which data and to revisit the choices they initially made about the apps" (p. 16)
- "platforms could explore the use of icans. Icons, if appropriately designed and implemented, offer the ability to communicate keys terms and concepts in clear and easily digestible manner" (p. 17) 
- "platforms should consider imposing privacy requirements on apps" (p. 19)
- "platforms could educate app developpers on privacy and make available to them important information about consumer privacy considerations as they craft their apps" (p.19)
- "to alleviate any potential consumer confusion, platforms should consider providing consumers with clear disclosures about the extent of review platform undertake prior to making apps available for download in the app stores, as well as any compliance checks or review they undertake after the apps have been placed in the app stores" (p. 20)
- "a DNT (do-not-track) setting placed at the platform level could give consumers who are concerned about this practice a way to control the transmission of information to third parties as consumers are using apps on their mobile devices. The platforms are in a position to better control the distribution of user data for users who have elected not to be tracked by third parties" (p. 21)

App Developers
- "apps should have a privacy policy and make that policy available through the platform's app store" (p. 22)
- "app developpers should provide just-in-time disclosures and obtain affirmative express consent when collecting sensitive information outside the platfor's API, such as financial, health, or children's data, or sharing sensitive data with third parties" (p. 23)
- "app developers should improve coordination with ad networks and other third parties that provide services for apps so that the apps can provide truthful disclosures to consumers" (p. 24)
- "app developers should consider participating in self-regulatory programs, trade associations, and industry organizations, which can provide industry-wide guidance on how to make uniform, short-form privacy disclosures" (p. 24)

Advertising Networks and Other Third Parties

- "advertising networks and other third parties that provides services for apps should improve coordination and communication with app developers so that the app developers can in turn make truthful and complete disclosures to consumers" (p. 24)
- "advertising networks should work with platforms to ensure implementation of an effective DNT system for mobile" (p. 25)

App Trade Associations

- "app trade associations could develop standardized icons to depict app privacy practices" (p. 23)
- "app developer trade associations could continue work on developing "badges" or other similar short, standardized disclosures that could appear within apps or within advertisements for apps" (p. 26)
- "app developer trade associations could develop ways to have more standardization within app privacy policies" (p. 27)
Il conviendra de suivre la mise en œuvre de ces recommandations par les principaux acteurs du milieu des applications mobiles.

3. Par ailleurs, le guide publié par la FTC destiné aux développeurs d'applications mobiles met l’emphase sur la sécurité. Il insiste notamment sur l'importance de nommer un responsable de la sécurité, de recourir à des mots de passe ou encore à la cryptographie, de ne collecter que les renseignements nécessaires au fonctionnement de l'application. 

 
Pour aller plus loin: 

16 décembre 2012

FTC (et autres): applications mobiles et jeunes

Il y a quelques mois la Federal Trade Commission (FTC) a publié une étude dans laquelle elle invitait les développeurs d'applications mobiles à revoir la présentation et le contenu de l'information transmise aux jeunes, mais aussi à leurs parents afin que celle-ci soit plus accessible (billet). Le 10 décembre dernier, la FTC rendait publique les conclusions de sa nouvelle étude sur cette même problématique. 

Dans cette nouvelle étude intitulée Mobile Apps for Kids: Disclosures Still Not Making the Grade, la FTC constate que "parents still are not given basic information about the privacy practices and interactive features of mobile apps aimed at kids ... many of the apps shared certain information - such as device ID, geolocation, or phone number - with third parties without disclosing that fact to parents" ... a number of apps contained intercative features - such as advertising, the ability to make in-app purchase, and links to social media - without disclosing these features to parents prior to download". (Source: FTC Staff Report, p. 4)

La FTC en arrive alors à la conclusion que: 
"Since FTC staff conducted its first kids’ app survey, many stakeholders have called for industry to increase transparency in the mobile marketplace, and many initiatives have been launched in pursuit of that goal. Despite these efforts, staff found little or no improvement in the disclosures made and, worse, a significant discrepancy between the privacy disclosures and the actual practices of the surveyed apps. Without adequate and accurate information about apps they download for their kids, parents cannot make informed choices about their children’s privacy and exposure to social networks and other interactive features.
FTC staff has initiated a number of investigations to address the gaps between company practices and disclosures. These discrepancies could constitute violations of COPPA or the FTC Act’s prohibition against unfair or deceptive practices. However, enforcement actions alone, while vitally important, are not enough to ensure that the privacy of consumers and their children are protected adequately. Staff calls on everyone involved in the mobile app marketplace – app stores, app developers, and third-parties that interact with the apps – to follow the three key principles laid out in the FTC’s Privacy Report: (1) adopting a “privacy- by-design” approach to minimize risks to personal information; (2) providing consumers with simpler and more streamlined choices about relevant data practices; and (3) providing consumers with greater transparency about how data is collected, used, and shared. Of greatest relevance to the findings in this report, industry participants must work together to develop accurate disclosures regarding what data is collected through kids’ apps, how it will be used, who it will be shared with, and whether the apps contain interactive features such as advertising, the ability to make in-app purchases, and links to social media." 
(Source: FTC Staff Report, p. 21)

Cette étude de la FTC fait écho à celle menée par Pew Internet & American Life Project selon laquelle "most parents of teenagers are concerned about what their teenage children do online and how their behavior could be monitored by others. Some parents are taking steps to observe, discuss, and check up on their children's digital footprints" ... et cette étude menée auprès de 802 parents et jeunes démontre que :
"- 81% of parents of online teens say they are concerned about how much information advertisers can learn about their child’s online behavior, with some 46% being “very” concerned.
- 72% of parents of online teens are concerned about how their child interacts online with people they do not know, with some 53% of parents being “very” concerned.
- 69% of parents of online teens are concerned about how their child’s online activity might affect their future academic or employment opportunities, with some 44% being “very” concerned about that. 
- 69% of parents of online teens are concerned about how their child manages his or her reputation online, with some 49% being “very” concerned about that." 
(Source: Pew Internet, p. 2)
Cette étude de la FTC fait également écho au rapport du Défenseur des droits intitulé Enfants et écrans: grandir dans le monde numérique proposant notamment de "faire reconnaître aux mineurs le droit à une protection renforcée de leur vie privée (droit à l'oubli, droit au déréférencement)" (p. 8).


Pour aller plus loin, 

2 décembre 2012

FTC: atelier sur la collecte systématique de données

Dans la continuité du rapport Protecting Consumer Privacy in an Era of Rapid Change: Recommendations For Businesses and Policymakers publié en mars dernier (billet), la Federal Trade Commission organise, le 6 décembre prochain, un atelier intitulé The Big Picture: Comprehensive Online Data Collection.   

Cet atelier a pour but d'examiner les enjeux inhérents à la collecte systématique de renseignements personnels, notamment les données relatives aux activités en ligne des consommateurs par les fournisseurs de services Internet, les navigateurs, les opérateurs de téléphonie mobile et autres médias sociaux. 

Et, comme mentionné dans le programme, lors de cet atelier les thèmes suivants seront mis de l'avant:  
  1. The Technological Landscape of Comprehensive Data Collection
  2. Benefits ans Risks of Conprehensive Data Collection   
  3. Consumer Attitudes About and Choice with Respect to Comprehensive Data Collection
  4. The Future of Comprehensive Data Collection

Pour plus de détails: 

22 octobre 2012

FTC: rapport sur la reconnaissance faciale

La Federal Trade Commission (FTC) vient de publier son rapport sur la reconnaissance faciale: "Facing Facts: Best Practices for Common Uses of Facial Recognition Technologies". 

Ce rapport revient sur les travaux menés par la FTC depuis décembre 2011, notamment le Face Facts workshop qui a conduit à un examen des progrès et des utilisations actuelles et futures de cette technologie au regard de la protection des renseignements personnels (billet). Et, il présente les trois scénarii suivants: 
  1. Facial Detection: "An eyeglass company allows consumers to upload their images to the company’s website and then uses facial detection to detect the face and eyes in the image and superimpose various styles of glasses on the consumer’s face. The company stores the images in order to enable consumers to use this feature of the website in the future without uploading a new image". (Source: FTC report, p. 11-12)
  2. Detection or Recognition of Demographic Characteristics in Digital Signs: "A sports drink company operates digital signs in a supermarket. These signs include cameras and have the ability to assess the age range and gender of the consumer standing in front of them. The signs display a targeted advertisement to the consumer based on those demographic characteristics. The consumer’s image is processed instantaneously while the consumer is standing in front of the sign and is not stored for future use".(Source: FTC report, p. 13-17)
  3. Facial Recognition in Online Social Networks: "An existing social network implements a facial recognition feature. When a user uploads new photos, the social network scans those photos against existing “tagged” photos of the user’s “friends.” The social network then identifies the user’s “friends” in the new photos so the user can tag them. Users cannot utilize the feature to identify other users who are not their “friends."". (Source: FTC report, p. 17-20)
Partant, et en gardant à l'esprit les principes de protection intégrée de la vie privée (Privacy by Design - PbD), de politique de confidentialité simplifiée et de transparence mis de l'avant en mars 2012 dans "Protecting Consumer Privacy in an Era of Rapid Change" (billet), le présent rapport du FTC contient les recommandations suivantes : 
"The FTC staff report recommends that companies using facial recognition technologies:
- design their services with consumer privacy in mind;
- develop reasonable security protections for the information they collect, and sound methods for determining when to keep information and when to dispose of it;
- consider the sensitivity of information when developing their facial recognition products and services – for example, digital signs using facial recognition technologies should not be set up in places where children congregate.
The staff report also recommends that companies take steps to make sure consumers are aware of facial recognition technologies when they come in contact with them, and that they have a choice as to whether data about them is collected.  So, for example, if a company is using digital signs to determine the demographic features of passersby, such as age or gender, they should provide clear notice to consumers that the technology is in use before consumers come into contact with the signs.
In another example cited in the report, FTC staff recommends that social networks using facial recognition features should provide consumers with clear notice about how the feature works, what data it collects, and how that data will be used. They also should provide consumers with an easy to use choice not to have their biometric data collected and used for facial recognition, and the ability to turn the feature off at any time and have the biometric data previously collected from their photos permanently deleted.
Finally, the report states, there are at least two scenarios in which companies should get consumers’ affirmative consent before collecting or using biometric data from facial images. First, they should obtain consent before using consumers’ images or any biometric data in a different way than they represented when they collected the data.  Second, companies should not use facial recognition to identify anonymous images of a consumer to someone who could not otherwise identify him or her, without obtaining the consumer’s affirmative consent first."
(Source: FTC, Press Release)
Pour aller plus loin, 

8 septembre 2012

FTC: guide pour les développeurs d'applications mobiles

La Federal Trade Commission (FTC) vient de publier un guide destiné aux développeurs d'applications mobiles relatif à la publicité et à la protection des renseignements personnels.
 
Ce guide insiste, entre autres, sur l'importance de dire la vérité et d'informer clairement les utilisateurs des caractéristiques et des conditions d'utilisation de l'application. Ou encore sur la nécessité: 
  • de prendre en considération, dès la conception du produit, les principes de protection des renseignements personnels (Privacy by Design); 
  • d'adopter, de publier et de respecter ses engagements en matière de protection des renseignements personnels; 
  • de tenir compte de la Children's Online Privacy Protection Act (COPPA) si l'application est destinée à des utilisateurs de moins de 13 ans. Rappelons que la FTC est en train de procéder à la révision de cette loi (billet); 
  • de ne collecter des renseignements personnels sensibles qu'avec le consentement des personnes concernées; 
  • d'adopter des mesures de sécurité propres à assurer la confidentialité des renseignements personnels. 
Pour aller plus loin: