Affichage des articles dont le libellé est Allemagne. Afficher tous les articles
Affichage des articles dont le libellé est Allemagne. Afficher tous les articles

22 juin 2013

CNIL: mise en demeure de Google (politique de confidentialité)

En avril 2013, la Commission nationale de l'informatique et des libertés (CNIL), à l'instar des autorités de protection de l'Allemagne, de l'Espagne, de l'Italie, des Pays-Bas et du Royaume-Uni, a informé Google de sa décision d'ouvrir une procédure de contrôle quant aux règles de confidentialité mises en ligne par l'entreprise en mars 2012 (billet).

L'analyse a été réalisée au regard de la Loi "Informatique et Libertés" et, plus particulièrement en ce qui concerne les finalités de traitement, l'information des personnes concernées, la durée de conservation des données, la combinaison de données, la collecte et le traitement loyal des données ou encore le consentement de la personne concernée. 

Au terme de cette analyse, la CNIL a constaté plusieurs manquements. Par conséquent, par décision 2013-025 du 10 juin 2013, elle met en demeure Google de: 
"- définir les finalités déterminées et explicites afin de permettre aux utilisateurs, quel que soit leur statut, d'appréhender concrètement les traitements portant sur leurs données à caractère personnels;
- procéder à l’information des utilisateurs, quel que soit leur statut, en application des dispositions de l’article 32 [de la Loi "Informatique et Libertés"], en particulier s’agissant des finalités poursuivies par le responsable des traitements mis en œuvre; 
- définir une durée de conservation des données à caractère personnel traitées qui n’excède pas la durée nécessaire aux finalités pour lesquelles elles sont collectées; 
- ne pas procéder, sans base légale, à la combinaison potentiellement illimitée des données des utilisateurs ;
- procéder à une collecte et à un traitement loyal des données des utilisateurs passifs, en particulier s’agissant des données collectées via les cookies "Doubleclick", "Analytics", les boutons "+1" ou tout autre service Google présents sur la page visitée; 
- informer les utilisateurs, quel que soit leur statut, puis obtenir leur accord préalable avant d’inscrire des informations dans leur équipement terminal de communications électroniques ou d'accéder à celles-ci par voie de transmission électronique."
(Source: CNIL, Décision 2013-025 du 10 juin 2013, p. 14-15)
Google a trois mois pour se conformer à la mise en demeure de la CNIL ... à suivre donc. 

Pour plus de détails, voir notamment: 

Par ailleurs, il est à noter que les autres autorités poursuivent leurs investigations. Ainsi,
"- Le Directeur de l’autorité de protection des données espagnole a notifié à Google sa décision d’ouvrir une procédure de sanction [en espagnol] pour violation des principes fondamentaux de la législation espagnole en matière de protection des données personnelles.
- L’autorité de protection des données d’Hambourg (Allemagne) a ouvert une procédure formelle contre Google. Celle-ci commence par une audition formelle, telle que prévue par le droit public allemand, qui pourra donner lieu au prononcé d’un acte administratif enjoignant Google de mettre en œuvre des mesures afin de se conformer à la législation nationale allemande en matière de protection des données personnelles. Dans le cadre de son enquête, l’autorité de protection des données néerlandaise va délivrer, dans un premier temps, un rapport confidentiel sur les conclusions préliminaires et dans un second temps, demander à Google de fournir des observations sur ce rapport.
- L’autorité de protection des données néerlandaise tiendra compte de ces observations dans son rapport final sur les conclusions, et pourra par la suite décider de prononcer une sanction.
- Après avoir ouvert une procédure formelle d’enquête fin mai, l’autorité de protection des données italienne est dans l’attente de clarifications [en italien] de la part de Google Inc.. L’autorité italienne évaluera sous peu les éléments pertinents afin de déterminer les mesures d’exécution envisageables, y compris de possibles sanctions, conformément à la législation italienne en matière de protection des données personnelles.
- L’autorité de protection des données britannique est en train d’examiner la nouvelle politique de confidentialité de Google afin de déterminer si elle est conforme à la loi de protection des données personnelles britannique de 1998. L’autorité britannique écrira prochainement à Google pour lui faire part de ses conclusions préliminaires."

Pour aller plus loin sur certaines de ces actions, voir: 

17 février 2013

Facebook, les données et l'anonymat

Facebook a fait l'objet de plusieurs articles cette semaine. 

Tout d'abord, on peut lire que nous donnons nos données au réseau. 

Ensuite, on peut lire que Facebook peut continuer d'exiger que les utilisateurs s'inscrivent sous leurs véritables identités. 
En effet, le tribunal administratif de Schleswig-Holstein, en Allemagne, vient de se prononcer en faveur du réseau dans l'affaire l'opposant à l'autorité de protection des données personnelles de ce land (i.e. Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein). 
Le réseau peut donc interdire l'usage des pseudonymes ... mais Thilo Weichert, le directeur de l'autorité de protection a annoncé qu'il allait porter en appel cette décision qui considère également que la loi allemande ne s'applique pas en l'espèce étant entendu que Facebook a son siège social en Irlande.  

Pour plus de détails, voir notamment: 

19 août 2012

Reconnaissance faciale ... dans la mire des autorités

Publié le 19-08-2012 - Ajout le 28-08-2012

La reconnaissance faciale, soit ce procédé qui permet d'identifier une personne physique à partir de l'analyse des caractéristiques de son visage, ne cesse de faire couler de l'encre ... surtout au regard des enjeux de vie privée et de protection des renseignements personnels. 

Ainsi, en Allemagne (i.e. Land de Hambourg) et en Norvège, les autorités de protection des données personnelles viennent de (re)lancer des enquêtes contre Facebook et son système de reconnaissance faciale. Ces enquêtes concernent notamment la relation entre expression du consentement et collecte/utilisation de données biométriques (i.e. les caractéristiques du visage). 

Cette référence au consentement n'est pas sans rappeler les recommandations émises, en mars dernier, par le Groupe de l'article 29 dans son avis sur la reconnaissance faciale dans le cadre des services en ligne et mobiles (billet) mettant l'accent, entre autres, sur le consentement, l'information préalable, la sécurité des données lors de transfert et du stockage, le droit d'accès des personnes concernées. 

Par ailleurs, suite à la consultation tenue en décembre 2011 (billet), la Federal Trade Commission poursuit ses travaux sur la reconnaissance faciale. Elle a indiqué, en juillet dernier, devant le "subcommittee on privacy, technology and the law" du Sénat qu'elle entend publier un rapport à ce sujet d'ici la fin de l'année 2012.
"The Commission intends to release a report this year laying recommended best pratices for the use of facial recognition technologies [...]. In developing the report, the Commission is considering the following questions.
First, the Commission is considering ways in which companies using facial recognition technologies can implement "privacy by desing" [...]
Second, the Commission is examining how companies that use these technologies can provide consumers with simplified choices about the collection and use of their data. [...]
Finally, the Commission is considering how companies using facial recognition can increase the transparence of their data practices. [...]"
(Source: FTC Testimony, p. 11-12)

Reste donc à connaître les conclusions des enquêtes des autorités de protection et du rapport du FTC ... à suivre donc.

[Ajout du 28-08-2012] En attendant il est possible de lire le billet,  de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg, sur les enquêtes menées en Allemagne et en Norvège, intitulé "Reconnaissance faciale sur Facebook: enquêtes en Allemagne et en Norvège". 

5 novembre 2011

Facebook et l'Allemagne

Dans "L'Allemagne s'attaque aux excès de Facebook" ou "L'Allemagne fait pression sur Facebook au sujet du traçage" ou encore "L'Allemagne met la pression sur Facebook", les auteurs réfèrent aux préoccupations de l'autorité de protection des données personnelles d'Hambourg (HmbBfDI) contre deux aspects de Facebook: la reconnaissance faciale et la persistance des cookies.
Le rapport sur Facebook et les cookies, dont il est question dans ces articles, est disponible, en allemand, sur le site du HmbBfDI: Prüfung der nach Abmeldung eines Facebook - Nutzers verbleibenden Cookies.

9 octobre 2011

Allemagne: réunion des commissaires à la protection des données

On peut lire sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg que s'est tenue à la fin du mois de septembre la 82° conférence des commissaires à la protection des données allemands durant laquelle ont été adoptées des résolutions sur les thèmes suivants:
" Protection des données et réseaux sociaux
Les chargés à la protection des données ont clairement indiqué lors de la conférence que les réseaux sociaux qui sont actifs sur le marché européen doivent être conformes à la législation européenne sur la protection des données, même s'ils n'ont pas leur siège en Europe. En outre, ils ont critiqué l'intégration directe des plugins sociaux sur les sites Web externes, sans information préalable des utilisateurs. La consultation d'un site web suffit pour que ces plugins de Facebook, Google +, Twitter et d'autres plates-formes transmettent des données concernant les utilisateurs vers les Etats-Unis. Par exemple, une transmission de données a déjà lieu lorsqu'un utilisateur visite un site sur lequel se trouve le bouton "J'aime" de Facebook même s'il ne clique pas sur ce bouton et si le visiteur du site n'est pas enregistré sur cette plate-forme. Pour ces raisons, les commissaires à la protection des données ont fait appel aux autorités publiques de s'abstenir de l'usage de plugins sociaux qui ne répondent pas aux normes nécessaires en matière de protection des données.
Éducation et protection des données
La conférence s'est prononcée en faveur de l'intégration de la protection des données dans les programmes d'études. De plus en plus de démarches sont effectuées par Internet, mais nombreux sont ceux qui ne comprennent pas le mode de fonctionnement de ce monde numérique. Il est devenu difficile de garder le contrôle sur ses données, de savoir qui les enregistre et pour quelle raison et si elles ont été transmises à des tiers. Pour cette raison, il est important de former la population aux principes de la protection des données.
Le paiement électronique anonyme doit rester possible
Un projet de loi, introduit par le gouvernement fédéral et portant modification de la loi sur le blanchiment d'argent, prévoit l'identification complète lors de l'acquisition de monnaie électronique. L'acquisition anonyme ne serait plus possible et des données de clients devraient déjà être recueillies pour des très petits montants. Les chargés à la protection des données ont rejeté cette collecte de données excessive.
Lois antiterroristes et surveillance
Depuis les attentats du 11 Septembre 2001, les autorités ont reçu de nombreux pouvoirs qui leur permettent de capturer des gens qui ne sont pas soupçonnés d'avoir commis un crime ou qui ne posent pas de danger réel. En plus, les données concernant les passagers aériens et les transactions financières sont transférées à l'étranger, sans qu'il soit suffisamment clair ce qui se passe avec ces informations Les chargés à la protection des données ont contesté le fait que beaucoup de ces lois antiterroristes ayant été votées dans l'urgence soient étendues sans évaluation objective et indépendante.
Le cloud computing
Les fournisseurs de cloud computing ont été invités lors de la conférence de configurer leurs services de façon à ce qu'ils soient conformes à la protection des données. Les clients devraient seulement utiliser ces services s'ils sont capables de remplir leurs obligations en tant que responsable de traitement. En plus des exigences de confidentialité, d'intégrité et disponibilité des données, la contrôlabilité et la transparence du traitement des données doivent être garanties.
Introduction du protocole Internet IPv6
Les chargés à la protection des données ont demandé que la confidentialité et la sécurité des données soient assurées lors du passage vers l'IPv6 (Internet Protocol version 6). Les fournisseurs d'accès Internet et de services ainsi que les fabricants de logiciels et d'équipements informatiques doivent prendre en compte la protection de la vie privée dès la conception et choisir des paramètres par défaut appropriés."
(Source: Commission Luxembourg, Actualité)
Les textes des résolutions (en allemand) sont disponibles aussi bien sur le site de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg (section Actualité, Octobre 2011) et sur le site de la Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheidt (section Actualité).

(13-10-2011) "German DPAs Issue Resolution and Guidance Paper on Cloud Computing and Compliance with Data Protection Law", Privacy and Information Security Law Blog, October 5, 2011.