Affichage des articles dont le libellé est Applications mobiles. Afficher tous les articles
Affichage des articles dont le libellé est Applications mobiles. Afficher tous les articles

21 juillet 2023

Applications mobiles - Consultation de la CNIL sur son projet de recommandation

 La Commission nationale de l'informatique et des libertés (CNIL) lance une consultation publique sur son projet de recommandation au sujet des applications mobiles. Cette consultation se termine le 8 octobre 2023.

Le projet de recommandation vise principalement à:  

  • clarifier et encadrer le rôle de chacun des acteurs intervenants dans cet écosystème à savoir: les éditeurs, les développeurs, les fournisseurs de kits de développement logiciel, les fournisseurs de systèmes d’exploitation et les fournisseur de magasins d’application; 
  • assurer une information et un recueil du consentement respectueux des utilisateurs; et
  • favoriser les bonnes pratiques au bénéfice des utilisateurs.


Cette consultation s’inscrit dans le cadre du plan d’action de la CNIL à ce sujet présenté en novembre 2022.

Un appel à contributions a eu lieu en janvier 2023 afin de mieux appréhender l’écosystème en termes de modèles d’affaires et d’incitations économiques.

La synthèse des contributions est publiée dans le document « Collecte des données dans les applications mobiles: les enjeux économiques ».

9 juillet 2023

API, Protection des données et de l’environnement, Applications mobiles, Menaces informatiques

Parmi les lectures de ces derniers jours:

1. Recommandation de la CNIL sur l’utilisation des interfaces de programmation applicatives (API)

Observant « une augmentation soutenue des partages de données à caractère personnel entre organismes, qu’ils soient publics ou privés » et « l’intérêt croissant dans la réutilisation des données pour diverses finalités », la CNIL publie une recommandation qui « vise à identifier les cas dans lesquels l’utilisation d’une API est préconisée afin de partager de manière sécurisée des données à caractère personnel ou des informations issues de leur anonymisation, et à diffuser certaines bonnes pratiques concernant leur mise en oeuvre et leur utilisation ».

Ainsi en plus de mettre l’accent sur le rôle du détenteur des données, du gestionnaire d’API et du réutilsateur, la CNIL mentionne « qu’une analyse au cas par cas est indispensable pour définir la qualification juridique des acteurs, et ainsi déterminer sur quel(s) acteur(s), à quel titre et dans quelle mesure, pèse la responsabilité de tenir compte des recommandations [générales et spécifiques exposées].

Elle précise aussi que

  • « le partage par le biais d’une API permet une meilleur supervision du partage des données, d’une part en contrôlant les accès, le degré de précision des données transmises et, le cas échéant, les finalités d’utilisation des données et, d’autre part, grâce à la mise en place d’une interface d’échange standardisée entre détenteur, gestionnaire et réutilisation, en permettant la transmission sécurisée d’informations associées à l’échange de données (durée de conservation, gestion de l’exercice des droits et notamment du droit à la portabilité, etc.) »;
  • « les objectifs suivants devraient être considérés comme prioritaires lors de la mise en oeuvre de mesures visant à réduire les risques: la minimisation des données échangées; l’exactitude des données sources; la traçabilité des accès; le gouvernance et le respect des droits; [et] la sécurité. [Ces objectifs] sont à considérer dans le contexte du partage de données, selon la vraisemblance et la gravité des risques associés »;
  • « les organismes impliqués dans le partage de données devraient se coordonner pour fournir une information claire et complète aux personnes concernant le traitement de mise à disposition de leurs données à caractère personnel » et ce, en insistant notamment sur les mesures de traçabilité, la journalisation des accès et des actions, description détaillée des données partagées, fréquence d’échantillonage ou encore les opérations réalisées en amont (i.e pseudonymisation, anonymisation);
  • « lorsqu’une personne concernée par le partage retire son consentement, exerce sont droit d’opposition ou à la limitation, l’API devrait intégrer un dispositif technique permettant d’exclure automatiquement du champ du partage les données concernées », et « l’API devrait également intégrer un dispositif spécifique permettant au détenteur de données d’informer chaque réutilisateur auquel les données ont été communiquées, de toute rectification, effacement de données ou limitation de traitement faisant suite à l’exercice des droits par les personnes concernées […] ». 

Pour plus de détails: Commission nationale de l’informatique et des libertés, « La CNIL publie une recommandation technique relative au partage de données par API », Actualité, 7 juillet 2023 (https://www.cnil.fr/fr/la-cnil-publie-une-recommandation-technique-relative-au-partage-de-donnees-par-api)

2. 9e Cahier Innovation & Prospective du Laboratoire d’innovation numérique de la CNIL: « Données, empreinte et libertés » 

Après avoir fait un état des lieux entre autres en ce qui concerne l’empreinte numérique, les centres de données (data centers), l’intelligence artificielle, les chaines de bloc (blockchain), la réalité virtuelle et augmentée, la publicité ciblée, le chiffrement ou encore le reconditionnement, la CNIL donne des pistes pour rapprocher la protection des données et de l’environnement: 

  • Promouvoir une informatique sobre et frugale;
  • Renforcer, documenter et rendre interopérables les bonnes pratiques sectorielles;
  • Engager un débat sur les libertés et la transparence;
  • Fournir les moyen d’un partage vertueux des données environnementales;
  • Poursuivre l’engagement de la CNIL dans sa transition environnementale

Pour plus de détails: Commission nationale de l’informatique et des libertés, « Données, empreinte et libertés : la CNIL présente son nouveau cahier Innovation & Prospective », Actualité, 4 juillet 2023 (https://www.cnil.fr/fr/donnees-empreinte-et-libertes-la-cnil-presente-son-nouveau-cahier-innovation-prospective)

3. Blogue du Commissariat à la protection de la vie privée du Canada afin de promouvoir les pratiques exemplaires relatives aux applications mobiles … Pour plus de détails: https://www.priv.gc.ca/fr/nouvelles-du-commissariat/nouvelles-et-annonces/2023/an_230629/

4. Agence nationale de la sécurité des systèmes d’information, État de la menace informatique contre les cabinets d’avocats, 27 juin 2023, https://www.cert.ssi.gouv.fr/uploads/CERTFR-2023-CTI-004.pdf

6 mai 2014

APPA: la protection des renseignements personnels à l'heure des mobiles (Mobilize your privacy)

Pour souligner la Semaine de sensibilisation à la protection de la vie privée, les autorités de protection de la vie privée de la zone Asie-Pacifique participantes ont publié l'affiche suivante visant à présenter les enjeux inhérents à la protection des renseignements personnels à l'utilisation d'un téléphone intelligent, d'une tablette ou de tout autre appareil mobile.


29 septembre 2013

Pologne: déclaration et résolutions adoptées lors de la 35° conférence internationale des commissaires à la protection des données et de la vie privée

1. Du 23 au 26 septembre 2013, les commissaires à la protection des données et de la vie privée se sont réunis à Varsovie (Pologne) lors de la 35° Conférence internationale.

2. Cette conférence a été l'occasion pour les commissaires de discuter de différentes problématiques, dont celle inhérente aux applications mobiles. 

Ainsi, faisant écho, entre autres, aux guides et autres avis rendus par la Federal Trade Commission (billets 1 et 2), le Commissariat à la protection de la vie privée du Canada (CPVPC) (billet) ou le Groupe de l'article 29 (billet), les commissaires ont adoptés la Déclaration de Varsovie sur l'"applification" de la société (en anglais / en français (la traduction française des documents est issue du site du CPVPC)).

Par cette déclaration, les commissaires "[s'engagent] à veiller à ce que les utilisateurs jouissent d'une meilleure expérience en matière de protection de la vie privée, et [ils comptent] discuter avec divers intervenants des secteurs public et privé de leurs rôles et responsabilités". 

Partant, les commissaires rappellent que les développeurs d'applications doivent non seulement "prendre en considération la protection de la vie privée au tout début de la conception d'une application" mais aussi "prendre une décision claire concernant les renseignements qu’ils jugent nécessaires au bon fonctionnement de l’application et s’assurer qu’aucun autre renseignement personnel n’est recueilli sans le consentement éclairé de l’utilisateur". 
Ils insistent aussi sur le fait que "les fournisseurs de systèmes d'exploitation devraient être responsables de leurs plateformes, [notamment en ayant "recours à des sceaux de confidentialité ou à toute autre méthode de certification applicable"]". 

Et, il est prévu que "pendant l'année à venir, les commissaires à la protection des données et de la vie privée du monde entier comptent s'employer à franchir des étapes importantes en vue d'améliorer la protection des données et de la vie privée dans ce domaine, et ils aborderont de nouveau ce sujet à leur 36° conférence, en République de Maurice". 

3. Les commissaires ont également adoptés les résolutions suivantes:  
- Résolution sur le profilage (en anglais / en français) 

Conscients des avantages et des risques liés au profilage et, après avoir rappelé la Déclaration sur le profilage (anglais) adoptée lors de la 34° conférence internationale en Uruguay, les commissaires   
"exhorte[nt] toutes les parties qui effectuent du profilage:
1. à déterminer clairement la nécessité et l’utilisation pratique de chaque activité de profilage et à s’assurer de mettre en place des mesures de sécurité adéquates avant d’entreprendre le profilage;
2. à limiter, conformément au principe de la protection de la vie privée dès l’étape de la conception, les hypothèses et la quantité de données recueillies au niveau nécessaire aux fins licites prévues et, s’il y a lieu, à s’assurer que les données sont suffisamment exactes et à jour pour les fins prévues;
3. à s’assurer que les profils et les algorithmes sous-jacents sont validés en continu pour permettre d’améliorer les résultats et de réduire le nombre de résultats faussement positifs ou négatifs;
4. à informer la société des activités de profilage dans la mesure du possible, y compris de la façon dont les profils sont établis et des fins auxquelles ils sont utilisés, afin que les individus puissent conserver, le plus possible et s’il y a lieu, la maîtrise de leurs renseignements personnels;
5. à s’assurer, surtout en ce qui a trait aux décisions ayant des répercussions juridiques importantes sur des personnes ou influant sur leurs avantages ou leur statut, que ces personnes sont informées de leur droit de consulter et de corriger leurs renseignements personnels et d’avoir recours à une intervention humaine s’il y a lieu, surtout si l’on tient compte de la capacité prédictive toujours plus grande du profilage en raison de l’efficacité croissante des algorithmes;
6. à s’assurer que toutes les activités de profilage font l’objet d’une surveillance appropriée."
(Source: Traduction du CPVPC) 
- Résolution sur la coordination de l’application de la loi à l’échelle internationale (en anglais / en français)

Rappelant les résolutions adoptées lors des 29°, 33° et 34° conférence internationales sur la coopération internationale, les travaux menés par plusieurs réseaux regroupant les autorités de protection (APEC, GPEN, OCDE, Conseil de l'Europe, Groupe de l'article 29, les réseaux francophone et ibérico-américain), les commissaires "décide[nt] d'encourager davantage les efforts visant à assurer une coordination des enquêtes transnationels et une application de la loi plus efficaces dans les cas appropriés" et, notamment de présenter pour adoption lors de la 36° conférence un document présentant "une approche commune pour le traitement des dossiers transnationaux et la coordination de l'application de la loi". (Source: Traduction du CPVPC)

- Résolution sur l’inscription de la protection des données et de la protection de la vie privée dans le droit international (en anglais / en français) 

Rappelant les déclarations / résolutions adoptées lors des 27°, 28°, 30°, 31° et 32° Conférence internationale, les commissaires sont d'avis "qu’il est urgent de mettre en place un accord juridiquement contraignant sur la protection des données qui garantirait le respect des droits de l’homme grâce à la protection de la vie privée, des renseignements personnels et de l’intégrité des  réseaux, en plus d’accroître la transparence des processus relatifs au traitement des données, en tenant compte, de façon équilibrée, de la sécurité, des intérêts économiques et de la liberté d’expression" et, ils décident "d'enjoindre les gouvernements à promouvoir l'adoption d'un protocole additionnel à l'article 17 du Pacte international relatif aux droits civils et politiques". (Source: Traduction du CPVPC)

ll est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution.

- Résolution sur la transparence des pratiques en matière de renseignements personnels (en anglais / en français) 

Rappelant la résolution adoptée lors de la 25° conférence internationale et reconnaissant la nécessité pour les organismes publics et les entreprises d'adopter des pratiques et des politiques claires et simplifiées en matière de protection des renseignements personnels et de les diffuser pour (re)donner confiance aux indivudus, les commissaires
"convien[nen]t de faire ce qui suit:  
1. Exhorter les organisations qui recueillent des renseignements personnels à expliquer les fins auxquelles ils sont recueillis, à indiquer le nom et les coordonnées de l’organisation ou de la personne responsable, et à préciser la marche à suivre pour demander l’accès à ces renseignements ou les faire corriger;
2. Exhorter les organisations à fournir de l’information utile sur leurs politiques et leurs pratiques en matière de collecte de données dans un langage clair et simple, dans un format facilement accessible, et en tenant compte des caractéristiques des individus auxquels les renseignements se rapportent et de la méthode de collecte;
3. Exhorter les organisations, les autorités chargées de la protection des données et de l’application des lois en matière de protection de la vie privée ainsi que les gouvernements à se pencher sur l’utilité des sceaux d’accréditation, de la certification et des marques de confiance en matière de protection de la vie privée pour renseigner les utilisateurs et les aider à faire des choix plus éclairés;
4. Exhorter les gouvernements à faire preuve d’une plus grande transparence en ce qui concerne leurs pratiques de collecte de renseignements, tout en tenant compte des considérations pertinentes relatives à la sécurité nationale, à la sécurité publique et à la politique publique, dans le but de renforcer l’obligation de rendre des comptes à l’intérieur d’une démocratie et d’assurer le plein exercice du droit fondamental à la vie privée."
(Source: Traduction du CPVPC)  
Il est à noter que la Federal Trade Commission s'est abstenue lors du vote de cette résolution. 

- Résolution sur une éducation au numérique pour tous (en anglais / en français) 

Rappelant plusieurs instruments internationaux ou encore les résolutions adoptées lors des 30° et 32° conférences internationales, les commaissaires reconnaissent "que le numérique fait aujourd'hui partie de notre vie quotidienne" et qu'il "soulève des défis nouveaux en matière de protection des données et de la vie privée et que le cadre juridique ne peut, à lui seul, apporter toutes les réponses et garanties demandées". Partant, les commissaires "considèrent qu'il est indispensable de faire ce qui suit, [à savoir] promouvoir sans attendre un culture générale du numérique [...] et d'agir ensemble, en collaboration avec tous les acteurs concernés, car il s'agit d'une responsabilité partagées". (Source: Traduction du CPVPC) 

- Résolution sur le suivi sur le Web et la protection de la vie privée (en anglais / en français) 

Reconnaissant les avantages et les risques liés au suivi sur le Web, les commissaires
"exhortent toutes les parties prenantes:  
- à respecter le principe de la limitation des fins;
- à aviser les utilisateurs de l’utilisation d’éléments de suivi, y compris de l’établissement d’empreintes à l’aide d’un appareil et du navigateur, et leur permettre d’avoir la maîtrise de ces éléments;
- à s’abstenir d’utiliser des dispositifs de suivi invisibles à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à s’abstenir  d’établir par dérivation un ensemble d’éléments d’information (empreintes) dans le but d’identifier et de surveiller des utilisateurs à des fins autres que la sécurité et le dépistage des fraudes, ou la gestion du réseau;
- à faire preuve de la transparence appropriées au sujet de tous les types de pratiques de suivi sur le Web afin de permettre aux consommateurs de faire des choix éclairés;
- à offrir aux utilisateurs des outils conviviaux leur permettant de maîtriser adéquatement la collecte et l’utilisation de leurs renseignements personnels;
- à s’abstenir d’effectuer un suivi de l’activité en ligne d’enfants ou sur les sites Web destinés aux enfants, à moins qu’il ne soit possible de vérifier qu’un parent a consenti au suivi;
- à respecter le principe du respect de la vie privée dès la conception et à réaliser une évaluation des facteurs relatifs à la vie privée au début de nouveaux projets;
- à utiliser des techniques qui réduisent les répercussions sur la vie privée, notamment la dépersonnalisation et l’utilisation de pseudonymes;
- à promouvoir l’adoption de normes techniques visant à conférer aux utilisateurs une meilleure maîtrise (p. ex. la norme d’interdiction de suivi)". 
(Source: Traduction du CPVPC)
Il est à noter que la République de Slovénie et la France se sont abstenues lors du vote de cette résolution.
4. Cette conférence a également été l'occasion de discuter des priorités stratégiques pour 2014-2015 (Résolution sur l'orientation stratégique de la Conférence - en anglais / en français) et d'accréditer de nouvelles autorités de protection à titre de membres, à savoir les autorités de la République de Maurice, du Kosovo et de Buenos Aires (Argentine) (Résolution d'accréditation - en anglais / en français).

1 avril 2013

Europe: avis sur les applications mobiles

À l'instar de plusieurs autres autorités (i.e. FTC (voir par ex. les guides de février 2013 ou de décembre 2012), Hong-Kong (billet), Canada (billet)), le Groupe de l'article 29 a publié un avis sur les applications mobiles: Opinion 02/2013 on apps on smart devices dans lequel il est notamment fait mention 
- des risques quant à la protection des données personnelles étant entendu que "apps are able to collect large quantities of data from the device (location data, data stored on the device by the user and data from the different sensors) and process these in order to provide new and innovative services to the end user" (p. 5). 
Partant, il est mis de l'avant que 
  • "a high risk to data protection comes from the degree of fragmentation between the many players in the app development landscape" (p. 5) et 
  • "the key data protection risks to end users are the lack of transparency and awareness of the types of processing an app may undertake combined with a lack of meaningful consent from end users before that processing takes place.Poor security measures, an apparent trend towards data maximisation and the elasticity of purposes for which personal data are being collected further contribute to the data protection risks found within the current app environment" (p. 5).
- du cadre légal applicable (i.e. Directive 95/46/CE, Directive 2002/58/CE révisée par 2009/136/CE),

- des devoirs et responsabilités de chacun des intervenants, plus particulièrement des développeurs d'applications mobiles, des systèmes d'exploitations, des vendeurs d'applications et autres tiers,

- des exigences quant à l'encadrement des données (i.e. consentement, information préalable, limitation d'utilisation, sécurité, droits d'accès et de rectification des personnes concernées, conservation des données),

- de la problématique des applications mobiles destinées aux jeunes étant entendu que "children are avid users of apps, either on their own devices or on shared devices (e.g. those of their parents, siblings or in an education setting) and there is clearly a large and diverse market for apps targeted at children. But at the same time children have little or no understanding of and knowledge about the extent and sensitivity of the data to which apps may gain access, or the extent of data sharing with third parties for advertising purposes" (p. 26). 

Dans sa conclusion, le Groupe de l'article 29 insiste sur le fait que: 
"Many types of data available on a smart mobile device are personal data. The relevant legal framework is the Data Protection Directive, in combination with the specific consent- requirement contained in Article 5(3) of the ePrivacy directive. These rules apply to any app targeted to app users within the EU, regardless of the location of the app developer or app store.
The fragmented nature of the app ecosystem, the wide range of technical access possibilities to data stored in or generated by mobile devices and the lack of legal awareness amongst developers create a number of serious data protection risks for app users. These risks range from a lack of transparency and lack of awareness amongst app users to poor security measures, invalid consent mechanisms, a trend towards data maximisation and elasticity of data processing purposes. 
There is an overlap of data protection responsibilities between the different parties involved in the development, distribution and technical capabilities of apps. Most conclusions and recommendations are aimed at app developers (in that they have the greatest control over the precise manner in which the processing is undertaken or information presented within the app), but often, in order for them to achieve the highest standards of privacy and data protection, they have to collaborate with other parties in the app ecosystem, such as the OS and device manufacturers, the app stores and third parties, such as analytics providers and advertising networks".  
(Source: Opinion 02/2013, p. 27)
Pour aller plus loin, 

5 février 2013

FTC: applications mobiles (recommandations et guide)

1. Début février, la Federal Trade Commission (FTC) a publié le rapport Mobile Privacy Disclosures: Building Trust Through Transparency et le guide Mobile App Developers: Start with Security.

2. Le rapport fait suite à des études (billet) et autres rapports de la FTC (notamment Mobile Apps for Kids (billet) ou encore Protecting Consumer Privacy in an Era of Rapid Change (billet)). Il s'adresse aux principaux acteurs du milieu des applications mobiles: plateformes mobiles, développeurs d'applications, réseaux publicitaires et autres associations. 

Pour chacun de ces acteurs, la FTC fait des recommandations présentées comme étant "sufficiently flexible to accommodate further innovation and change" (Source: FTC, p. 13) et qui se lisent comme suit: 
Platforms

- "before allowing apps to access sensitive content through APIs (Application Programming Interface), susch as geolocalisation information, platforms should provide a just-in-time disclosure of that fact and obtain affirmative express consent from consumers" (p. 15)
- "a "dashboard" approach - similar to one used by several existing platforms - may be promising. A dashboard provides an easy way for consumers to determine which apps have access to which data and to revisit the choices they initially made about the apps" (p. 16)
- "platforms could explore the use of icans. Icons, if appropriately designed and implemented, offer the ability to communicate keys terms and concepts in clear and easily digestible manner" (p. 17) 
- "platforms should consider imposing privacy requirements on apps" (p. 19)
- "platforms could educate app developpers on privacy and make available to them important information about consumer privacy considerations as they craft their apps" (p.19)
- "to alleviate any potential consumer confusion, platforms should consider providing consumers with clear disclosures about the extent of review platform undertake prior to making apps available for download in the app stores, as well as any compliance checks or review they undertake after the apps have been placed in the app stores" (p. 20)
- "a DNT (do-not-track) setting placed at the platform level could give consumers who are concerned about this practice a way to control the transmission of information to third parties as consumers are using apps on their mobile devices. The platforms are in a position to better control the distribution of user data for users who have elected not to be tracked by third parties" (p. 21)

App Developers
- "apps should have a privacy policy and make that policy available through the platform's app store" (p. 22)
- "app developpers should provide just-in-time disclosures and obtain affirmative express consent when collecting sensitive information outside the platfor's API, such as financial, health, or children's data, or sharing sensitive data with third parties" (p. 23)
- "app developers should improve coordination with ad networks and other third parties that provide services for apps so that the apps can provide truthful disclosures to consumers" (p. 24)
- "app developers should consider participating in self-regulatory programs, trade associations, and industry organizations, which can provide industry-wide guidance on how to make uniform, short-form privacy disclosures" (p. 24)

Advertising Networks and Other Third Parties

- "advertising networks and other third parties that provides services for apps should improve coordination and communication with app developers so that the app developers can in turn make truthful and complete disclosures to consumers" (p. 24)
- "advertising networks should work with platforms to ensure implementation of an effective DNT system for mobile" (p. 25)

App Trade Associations

- "app trade associations could develop standardized icons to depict app privacy practices" (p. 23)
- "app developer trade associations could continue work on developing "badges" or other similar short, standardized disclosures that could appear within apps or within advertisements for apps" (p. 26)
- "app developer trade associations could develop ways to have more standardization within app privacy policies" (p. 27)
Il conviendra de suivre la mise en œuvre de ces recommandations par les principaux acteurs du milieu des applications mobiles.

3. Par ailleurs, le guide publié par la FTC destiné aux développeurs d'applications mobiles met l’emphase sur la sécurité. Il insiste notamment sur l'importance de nommer un responsable de la sécurité, de recourir à des mots de passe ou encore à la cryptographie, de ne collecter que les renseignements nécessaires au fonctionnement de l'application. 

 
Pour aller plus loin: 

2 février 2013

Canada et Pays-Bas: enquête relative à WhatsApp

Le 15 janvier 2013, le Commissariat à la protection de la vie privée du Canada (CPVPC ou OPC) et l'autorité de protection des données personnelles des Pays-Bas (i.e. College Bescherming Persoosgegevens ou CBP ou Dutch DPA) ont rendu une décision contre la compagnie WhatsApp Inc., laquelle
"possède et exploite "WhatsApp Messenger", application mobile de messagerie multiplateforme qui permet aux utilisateurs d'échanger des messages sur leurs appareils mobiles par Internet plutôt que par le service de messages courts (SMS). L'application est disponible sur divers appareils et plateformes mobiles, notammentle iPhone d'Apple, le BlackBerry de Research In Motion et Android de Google [et Microsoft's Windows Phone, Nokia's Symbian]. En plus de la messagerie de base, l'application permet aux utilisateurs d'envoyer et de recevoir des images ainsi que des messages vidéo et audio."
(Source: Décision CPVPC, par. 5) [Source: Décision CBP, p. 5]
L'enquête ayant conduit à cette décision est présentée comme une première mondiale: 
"L'enquête coordonnée est une première mondiale: deux autorités nationales de protection des données ont examiné de concert les pratiques de protection des renseignements personnels d'une entreprise ayant des centaines de millions de clients dans le monde. Cette collaboration marque un tournant dans la protection de la vie privée à l'échelle mondiale"
(Source: Communiqué CPVPC) (Source: Communiqué CBP)
L'enquête a été menée dans le cadre d'un protocole d'accord (MoU ou Memorandum of Understanding) conclu entre les deux autorités: 
"Prior to the investigation, the Dutch DPA and the OPC signed a Memorandum of Understanding (hereinafter called the MoU) regarding the mutual exchange of investication data. This agreement came into effect on 16 January 2012. During the investigation, the Dutch DPA and the OPC shared investigation data as part on the MoU"
(Source: Décision CBP, p. 6)
L'enquête a débuté le 16 février 2012. Elle a couvert la période allant du 26 janvier 2012 au 30 novembre 2012. Elle a donné lieu à des nombreux échanges entre les autorités et la compagnie WhatsApp Inc. comme décrit dans la décision du CBP aux pages 6 et 7. Elle a mené a deux "rapports distincts, afin de tenir compte des lois sur la protection des données des deux pays [...]. Et, après la publication de leurs rapports de conclusions respectifs, le Commissariat et le CBP continueront d'examiner les questions en suspens de manière indépendante". (Source: Communiqué CPVPC)

Lors de leur enquête, le CPVPC et le CBP se sont intéressés aux problématiques suivantes: 

1. Inscription et création d'un compte

Il était allégué que "le processus d'inscription à WhatsApp n'empêchait pas l'utilisation de l'application même lorsque l'utilisateur n'avait pas répondu au message de confirmation de l'ouverture du compte" et que "les messages de confirmation de l'ouverture de compte de WhatsApp étaient envoyés au moyen de ports ordinaires pour le trafic Web et, semble-t-il, sans chiffrement ni mesures de sécurité". (Source: Décision CPVPC, par. 15 et 16)

L'enquête a permis de démontré que WhatsApp avait pris des mesures pour renforcer la sécurité du processus d'inscription et de création d'un compte. Par conséquent, pour le CPVPC "les préoccupations liées au processus d'inscription de WhatsApp sont non fondées" (Source: Décision CPVPC, par. 21)

2. Intégration du carnet d'adresses d'un utilisateur

Il était allégué que "pour faciliter la communication entre les utilisateurs de l'application, WhatsApp a recours au carnet d'adresses de l'utilisateur pour enrichir la liste de "tous ses contacts" sur WhatsApp" et que "dès qu'un numéro de contact a été téléchargé, les serveurs d'entreprise de WhatsApp le classe dans la catégorie "réseau" (c.-à-d, inscrits auprès de WhatsApp) ou "hors réseau". Il n'est possible d'utiliser le service de WhatsApp que pour communiquer avec les numéros "réseau". Un numéro "hors réseau" ne sera associé à un utilisateur de WhatsApp qu'une fois que l'application aura été installée sur l'appareil ayant ce numéro et que la personne se sera inscrite au service". (Source: Décision CPVPC, par. 24 et 27)

L'enquête a démontré que WhatsApp contrevient aux principes relatifs au consentement et à la nécessité quant à la collecte et à la conservation des numéros "hors réseau", lesquels sont énoncés tant dans la Loi sur la protection des renseignements personnels et les documents électroniques que dans la Wet bescherming persoonsgegevens (loi néerlandaise de protection des données ou Wbp)
"Compte tenu de ce qui précède, et attendu que les numéros hors réseau sont conservés plus longtemps que nécessaire aux fins de la recherche de contacts, nous estimons que les préoccupations concernant la conservation des numéros des non-utilisateurs sont fondées". 
(Source: Décision CPVPC, par. 45)
"People who want to use the app must grant WhatsApp access to their entire electronic address book, including the mobile phone numbers of contacts that are not using the app (except in the latest app version on an iPhone with iOS6). Because WhatsApp does not obtain unambiguous consent from non-users to process their personal data and does not have any other legal ground for processing that data, WhatsApp is acting in breach of the provisions of Article 8 of the Wbp.
To enable users to whatsapp with each other, it is not necessary for WhatsApp to process all the mobile phone numbers in their address books. Because WhatsApp does not gives users (except in the latest app version on an iPhone with iOS6) the option of choosing wheter they want to make their contacts available to WhatsApp and, if so, which contacts, a large number of the mobile phone numbers colleted from the address books are excessive. WhatsApp is therefore acting in breach of the provisions of Article 11, first section, of the Wbp"
(Source: Décision CBP, p. 36-37) 
3. Communication systématique des messages de statut

Il était allégué que "contrairement à certaines plateformes de réseautage social qui permettent aux utilisateurs de limiter la diffusion des messages de statut à certaines personnes, les messages de statut communiqués à l'aide du service de messagerie de WhatsApp sont, à dessein, diffusés à tous les utilisateurs de WhatsApp qui ont, dans leur liste de contacts, le numéro de téléphone de l'utilisateur dont le message est diffusé". (Soucre: Décision CPVPC, par. 51)

L'enquête a mis de l'avant que "WhatsApp ne permet pas d'exercer un contrôle granulaire sur la diffusion des messages de statut" (Source: Décision CPVPC, par. 66). Dès lors, la compagnie "a modifié ses conditions d'utilisation et sa politique de confidentialité afin de mieux informer les utilisateurs de la nature publique des messages [de statut] diffusés" (Source: Décision CPVPC, par. 69) et "a indiqué qu'elle avait ajouté la notification en temps réel (p. ex. fenêtre en incrustation) des messages de statut des utilisateurs à son futur plan de mise en oeuvre [soit à compter du 30 septembre 2013]" (Source: Décision CPVPC, par. 72). 

Partant, le CPVPC considère que ce point est conditionnellement résolu et, l'autorité néerlandaise appuie la recommandation du CPVPC quant à la notification en temps réel.
"Every whatsapp user can read the status messages of other whatsapp users, even those of unknown users, whose mobile phone numbers are listed in his address book. In response to the investigation conducted by the Dutch DPA and the OPC, WhatsApp has supplemented the information that it provides to its users about the distribution of status messages. The OPC stresses that WhatsApp must build in extra safeguards against the risks of the widespread distribution of potentially sensitive status information. Although in this respect there would seem to be no formal breach of the Wbp, the Dutch DPA endorses the recommendation of the OPC that whenever users of whatsapp change their status message, they should be warned that there is a risk of that message being widely distributed."
(Source: Décision CBP, p. 37) 
4. Stockage hors ligne des messages

Il est allégué que "WhatsApp achemine les messages au destinataire prévu lorsque celui-ci est en ligne" et que "dans les cas où le destinataire prévu n'est pas en ligne, les messages qui lui sont envoyés par d'autres utilisateurs de WhatsApp sont stockés par la société, en attendant qu'ils soient transmis. WhatsApp peut conserver un message non livré jusqu'à 30 jours, après quoi le message est automatiquement supprimé". (Source: Décision CPVPC, par. 75 et 78)

Considérant que "WhatsApp s'est engagé à retravailler sa politique de conservation des renseignements personnels et à rendre la politique révisée accessible au public [d'ici le 31 mars 2013]", le CPVPC estime que cette problématique est conditionnellement résolue. (Source: Décision CPVPC, par. 84 et 85) 

5. Sécurité des transmissions

L'enquête a mis de l'avant que "les messages envoyés au moyen de l'application n'étaient pas chiffrés" (Source: Décision CPVPC, par. 88). Elle a également permis de constater que "WhatsApp utilise les adresses MAC des appareils iPhone afin de générer automatiquement des mots de passe pour l'échange de message au moyen de son service. Dans le cas des autres téléphones intelligents, WhatsApp utilise plutôt le numéro d'identité internationale d'équipement mobile (numéro IMEI). Les adresses MAC et les numéros IMEI sont des identifiants propres à chaque téléphone qui sont généralement attribués par les fabricants d'appareils". (Source: Décision CPVPC, par. 95)

En ce sens WhatsApp contrevenait, au début de l'enquête, aux dispositions relatives à la sécurité contenues tant dans la loi canadienne que dans la loi néerlandaise. 

Comme "WhatsApp a cessé d'utiliser les numéros IMEI et les adresses MAC pour l'authentification sur toutes les plateformes mobiles [... et] utilise maintenant une clé de 160 bits généré aléatoirement", le CPVPC considère cet aspect résolu. (Source: Décision CPVPC, par. 98 et 99)

De son côté, si le CBP considère que la question du chiffrement résolue, il en va autrement en ce qui concerne la génération des mots de passe: 
"The way WhatsApp generated passwords – that is, using the hashed WiFi MAC address on users to the risk of others pirating their passwords and using their accounts to send and read messages. WhatsApp was therefore acting in breach of Article 13 of the Wbp. In response to the Preliminary Findings report, WhatsApp adopted a new method to create passwords. In December 2012, WhatsApp launched new versions of the app, and started to force active users to switch to these latest versions. Users are forced because they can no longer use the older versions of the app. There are still risks for inactive users that do not update their app. After all, users only obtain a new password when they actively install a new update. WhatsApp has stated that it will address these risks for inactive users, but it has not specified any dates. Because WhatsApp is currently not using the new method for all accounts, with regard to users whose passwords are still based on the WiFi MAC address or the IMEI device number WhatsApp is (still) acting in breach of the provisions of Article 13 of the Wbp. 
When the Dutch DPA and the OPC started their investigation, Whatsapp was using the app to send messages unencrypted. This meant that others could intercept the message contents in readable format. In response to the investigation, WhatsApp now uses encryption. In this respect, WhatsApp is therefore no longer acting in breach of the provisions of Article 13 of the Wbp." 
(Source: Décision CBP, p. 37) 
6. Conservation des données et fermeture de compte 

Il est allégué que "WhatsApp conservait les renseignements personnels des abonnés après que ceux-ci avaient supprimé le service de messagerie de leurs appareils mobiles" (Source: Décision CPVPC, par. 101). De son côté, la compagnie précise qu'elle "a pour politique d'effacer ou de détruire tous les renseignements personnels se rapportant à un utilisateurs, y compris les renseignements pertinents sur les paiements, 30 jours après la cessation du service" (Source: Décision CPVPC, par. 105). Toutefois, "lorsqu'une personne profite d'une période d'essai gratuite d'un an [...] si la personne qui a bénéficié de cet essai gratuit décide de na pas s'abonner après un an de service, certains renseignements personnels sur cette personne (entre autres son nom d'utilisateur, son numéro de téléphone et le type de compte) peuvent être conservés pendant une période maximale d'un an [...] pour s'assurer que la personne qui a profité de l'essai gratuit ne puisse pas bénéficier d'une période d'essai gratuite consécutive" (Source: Décision CPVPC, par. 106). 

Étant entendu que "WhatsApp s'est engagée à retravailler sa politique de conservation des renseignements personnels et à la rendre accessible au public [d'ici le 31 mars 2013]", le CPVPC considère cette question conditionnellement résolue. (Source: Décision CPVPC, par. 110 et 111)

De son côté, le CBP est d'avis que: 
"WhatsApp stores the personal data of inactive users for one year. Because WhatsApp has not demonstrated that the data of inactive users need to be stored for such a long time, WhatsApp is acting in breach of the provisions of Article 10, first section, of the Wbp."
(Source: Décision CBP, p. 37)   
À suivre donc ... 


Pour aller plus loin, 

16 décembre 2012

FTC (et autres): applications mobiles et jeunes

Il y a quelques mois la Federal Trade Commission (FTC) a publié une étude dans laquelle elle invitait les développeurs d'applications mobiles à revoir la présentation et le contenu de l'information transmise aux jeunes, mais aussi à leurs parents afin que celle-ci soit plus accessible (billet). Le 10 décembre dernier, la FTC rendait publique les conclusions de sa nouvelle étude sur cette même problématique. 

Dans cette nouvelle étude intitulée Mobile Apps for Kids: Disclosures Still Not Making the Grade, la FTC constate que "parents still are not given basic information about the privacy practices and interactive features of mobile apps aimed at kids ... many of the apps shared certain information - such as device ID, geolocation, or phone number - with third parties without disclosing that fact to parents" ... a number of apps contained intercative features - such as advertising, the ability to make in-app purchase, and links to social media - without disclosing these features to parents prior to download". (Source: FTC Staff Report, p. 4)

La FTC en arrive alors à la conclusion que: 
"Since FTC staff conducted its first kids’ app survey, many stakeholders have called for industry to increase transparency in the mobile marketplace, and many initiatives have been launched in pursuit of that goal. Despite these efforts, staff found little or no improvement in the disclosures made and, worse, a significant discrepancy between the privacy disclosures and the actual practices of the surveyed apps. Without adequate and accurate information about apps they download for their kids, parents cannot make informed choices about their children’s privacy and exposure to social networks and other interactive features.
FTC staff has initiated a number of investigations to address the gaps between company practices and disclosures. These discrepancies could constitute violations of COPPA or the FTC Act’s prohibition against unfair or deceptive practices. However, enforcement actions alone, while vitally important, are not enough to ensure that the privacy of consumers and their children are protected adequately. Staff calls on everyone involved in the mobile app marketplace – app stores, app developers, and third-parties that interact with the apps – to follow the three key principles laid out in the FTC’s Privacy Report: (1) adopting a “privacy- by-design” approach to minimize risks to personal information; (2) providing consumers with simpler and more streamlined choices about relevant data practices; and (3) providing consumers with greater transparency about how data is collected, used, and shared. Of greatest relevance to the findings in this report, industry participants must work together to develop accurate disclosures regarding what data is collected through kids’ apps, how it will be used, who it will be shared with, and whether the apps contain interactive features such as advertising, the ability to make in-app purchases, and links to social media." 
(Source: FTC Staff Report, p. 21)

Cette étude de la FTC fait écho à celle menée par Pew Internet & American Life Project selon laquelle "most parents of teenagers are concerned about what their teenage children do online and how their behavior could be monitored by others. Some parents are taking steps to observe, discuss, and check up on their children's digital footprints" ... et cette étude menée auprès de 802 parents et jeunes démontre que :
"- 81% of parents of online teens say they are concerned about how much information advertisers can learn about their child’s online behavior, with some 46% being “very” concerned.
- 72% of parents of online teens are concerned about how their child interacts online with people they do not know, with some 53% of parents being “very” concerned.
- 69% of parents of online teens are concerned about how their child’s online activity might affect their future academic or employment opportunities, with some 44% being “very” concerned about that. 
- 69% of parents of online teens are concerned about how their child manages his or her reputation online, with some 49% being “very” concerned about that." 
(Source: Pew Internet, p. 2)
Cette étude de la FTC fait également écho au rapport du Défenseur des droits intitulé Enfants et écrans: grandir dans le monde numérique proposant notamment de "faire reconnaître aux mineurs le droit à une protection renforcée de leur vie privée (droit à l'oubli, droit au déréférencement)" (p. 8).


Pour aller plus loin, 

26 novembre 2012

Californie: applications mobiles et politique de confidentialité

Billet intéressant posté sur Privacy and Information Security Law Blog faisant état de la lettre envoyée le mois dernier par la juge Kamala D. Harris de la Californie à une centaine d'opérateurs d'applications mobiles ne respectant pas les principes énoncés dans la California Online Privacy Protection Act, notamment celui relatif à l'obligation de publier une politique de confidentialité sur un site Web collectant des renseignements personnels. 

À suivre ...  

24 novembre 2012

Hong-Kong: brochures sur les applications mobiles et les téléphones intelligents

Les enjeux liés aux applications mobiles et à l'utilisation de téléphones intelligents sont mis de l'avant dans deux documents qui l'Office of Privacy Commissioner for Personal Data (OPCPD) d'Hong Kong vient de publier. 

Dans la fiche d'information Personal data privacy protection: what mobile apps developers and their clients should know, l'OPCPD insiste sur le fait qu'en plus de suivre une approche référant à la protection intégrée de la vie privée (Privacy by Design - PbD) et de procéder à une évaluations des facteurs relatifs à la vie privée (Privacy Impact Assessment), les développeurs d'applications mobiles doivent respecter les principes énoncés dans la Personal Data (Privacy) Ordinance. On peut y lire, par exemple, que: 
Personal Information Collection Statement (PICS)
"Apps Developers have to provide mobile device users with a PICS on or before collecting their personal data. They should communicate to the mobile device users under what circumstances will their personal data be collected, accessed or shared and for what purposes. This notice should be presented to mobile device users clearly before they confirm installing the mobile apps." (Source: p. 3)
Removal Commitment
"Account information (including uploaded or shared information) of a mobile device user should be completely removed upon the user’s request or upon account termination unless there is legal or regulatory reason not to do so. Apps Developers should make this account removal function easily accessible." (Source: p. 4)
Privacy Policy Statement (PPS) 
"Apps Developers should prepare a PPS to outline their policies and practices in relation to personal data. Technical terms and elusive language should be avoided in the PPS. It should be easily readable and easily understandable, and in appropriate length. Its location on the mobile apps should be prominent. Its availability also on the businesses’ normal websites is recommended." (Source: p. 5)
Contact Details for Making Data Access and Correction Requests 
"Apps Developers should make available their contact details (including name or post title, and address) in the mobile apps to facilitate mobile device users to make data access and correction requests. They should also have policies and procedures in place to ensure that a request is complied with or refused (as the case may be) within 40 days from receiving the request. Please refer to the Guidance on the Proper Handling of Data Access Request and Charging of Data Access Request Fee by Data Users published by the Commissioner." (Source: p. 6)
Dans la brochure Protect Privacy by Smart Use of Smartphones, l'OPCPD rappelle comment protéger son téléphone intelligent et sécuriser les données qui y sont stockées, comment utiliser en toute sécurité les applications mobiles et limiter la géolocalisation.