Affichage des articles dont le libellé est Australie. Afficher tous les articles
Affichage des articles dont le libellé est Australie. Afficher tous les articles

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

16 mars 2014

Australie: réforme de la Privacy Act 1988

Le 12 mars 2014, les amendements à la loi australienne sur le protection de la vie privée (Privacy Act 1988) sont entrés en vigueur. 

Selon le commissaire à la vie privée d'Australie, Timithy Pilgrim,
"These are the most significant changes to privacy laws in over 25 years and affect a large section of the community. The world has changed remarkably since the late 1980s when the Privacy Act was first introduced, and so the changes were required to bring our laws up to date with contemporary information handling practices, including global data flows". 
(Source: OAIC, Press Release, 11 March 2014)
Les changements portent notamment sur l'harmonisation des principes de protection des renseignements personnels des secteurs public et privé et sur les pouvoirs de l'Office of the Australian Information Commissioner: 
"The changes include a new set of Australian Privacy Principles (APPs) that will regulate the handling of personal information by Australian Government agencies, businesses with a turnover of more than $3 million or those trading in personal information and all private health service providers.
There are also changes to the credit reporting provisions of the Privacy Act and new regulatory powers for the Office of the Australian Information Commissioner (OAIC), including the power to conduct a privacy performance assessment, accept an enforceable undertaking and, in the case of serious or repeated breaches, seek civil penalties. [...]
The new laws require businesses and Australian Government agencies to be more transparent about how they handle personal information. Entities need to have a clearly expressed and up to date privacy policy about the way they handle personal information. [...]"
(Source: OAIC, Press Release, 11 March 2014)

Pour plus de détails sur la législation australienne et sa réforme, voir notamment:

15 août 2013

GPEN: résultats de l'action commune visant les politiques de confidentialité

En mai dernier, plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune visant les politiques de confidentialité (billet). 

Cette opération visait à "apprécier la qualité de l'information délivrée aux personnes quant aux conditions de traitement de leurs données personnelles" (Source: CNIL, 13 août 2013), elle "ne constituait pas une enquête, et [elle] ne visait pas non plus à relever de façon concluante les problèmes liés à la conformité ou les infractions aux lois. Les participants au ratissage cherchaient plutôt à reproduire l'expérience vécue par les consommateurs en naviguant quelques minutes sur chaque site et en vérifiant la conformité du site en fonction d'un ensemble d'indicateurs communs" (CPVPC, Communiqué du 13 août 2013). C'est dans cette optique que 2180 sites Internet ou application mobiles ont fait l'objet de ce ratissage international d'internet ou Internet Sweep day. 

26 juillet 2013

Google: suivi de billets sur la politique de confidentialité et sur les Google Glass

Que se soit pour sa politique de confidentialité ou pour ses Google Glass, Google est dans la mire de plusieurs autorités de protection des renseignements personnels.

Ainsi, par exemple, le 10 juin dernier, la Commission nationale de l'informatique et des libertés (CNIL) mettait l'entreprise en demeure relativement à sa politique de confidentialité (billet) et, le 22 juillet la CNIL a fait le point sur les actions répressives à l'encontre de Google en Europe. 

En ce qui concerne les Google Glass, le 18 juin dernier, les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune à l'entreprise (billet). Le 27 juin l'entreprise a répondu dans les termes suivants:
"Je vous remercie de votre récente lettre concernant Google Glass. La protection de la sécurité et de la vie privée de nos utilisateurs figure en tête de liste de nos priorités. Conscients du fait que la nouvelle technologie soulèvera de nouveaux types de questions, nous avons mûrement réfléchi dès le début à la façon de concevoir Google Glass et nous continuons d’examiner Glass dans la perspective du vaste programme de protection de la vie privée de Google. Nous avons notamment à cœur de concevoir Glass en nous souciant du respect de la vie privée et en veillant à ce que Google obtienne un consentement valable des utilisateurs.
Glass n’a pas encore été lancé à grande échelle sur le marché de la consommation et en est encore à ses débuts, mais nous sommes convaincus que l’expérience concrète de cet appareil continuera d’aider à recentrer les discussions au bénéfice des utilisateurs et de la population. C’est pourquoi nous avons lancé le programme Google Glass Explorer à l’intention de nos explorateurs aux États-Unis, qui sont des personnes de divers horizons qui participent aux premiers essais pratiques du produit. Au moment d’élaborer les étapes à venir, nous accordons une grande importance à leurs commentaires.
Vous trouverez ci-après des renseignements sur certaines caractéristiques de Glass qui devraient vous aider à comprendre ce qu’il en est :
- Pour commencer, nous avons mis au point Glass pour permettre aux utilisateurs de déterminer quand et comment utiliser Glass. Par exemple, comme dans le cas des appareils mobiles, l’utilisateur de Glass doit poser des gestes précis pour obtenir le résultat voulu, par exemple faire des recherches dans Internet, trouver un itinéraire, prendre une photo ou enregistrer une vidéo. L’utilisateur dit « Okay, Glass », puis il donne des commandes vocales comme « Google » pour faire des recherches dans Internet ou « Get directions » pour afficher l’itinéraire jusqu’à sa destination. Pour prendre une photo ou enregistrer une vidéo, l’utilisateur appuie sur un bouton sur la monture de Glass ou dit « Take a photo » ou « Record a video ». Le lien ci-après conduit à une vidéo qui donne une bonne idée de certaines fonctions de base de Glass : https://www.youtube.com/watch?v=4EvNxWhskf8.
- L’utilisateur aura accès à son propre site «  MyGlass » (www.google.com/myglass) et à l’application mobile MyGlass, qui lui permettra de suivre de près l’état de ses lunettes, de gérer les paramètres et de décider quels éléments ou applications afficheront l’information sur Glass.
- Notre engagement à donner la maîtrise à l’utilisateur s’étend aux politiques que nous avons élaborées à l’intention des développeurs qui conçoivent les applications pour Glass, également appelées « Glassware ». Par exemple, Google affirme depuis plusieurs années qu’elle n’ajoutera pas de fonctions de reconnaissance faciale à ses produits sans avoir d’abord mis en place de vigoureuses mesures de protection de la vie privée. Dans cette optique, nous n’approuverons pour le moment aucune application Glassware de reconnaissance faciale. En outre, nous interdisons aux développeurs de désactiver ou d’éteindre l’écran lorsque la caméra est en marche. Quelle que soit l’application Glassware, l’affichage doit s’activer au moment de la prise d’une photo et le demeurer pendant l’enregistrement d’une vidéo.
- Nous demandons aux participants à notre programme Explorer de ne pas vendre ni céder leur Glass, mais les utilisateurs qui les céderont un jour à une autre personne pourront en retirer le contenu. Glass affiche les éléments comme les photos, les vidéos et les textos sur une ligne du temps et comporte une fonction « suppression » qui permet de les en retirer. Cette fonction représente une façon d’effacer le contenu de Glass. L’utilisateur pourra également, grâce au site et à l’application MyGlass susmentionnés, désactiver des éléments particuliers (notamment Gmail, Google+ et Now) de Glass et réinitialiser l’appareil, ce qui supprimera toutes ses données. Si un utilisateur perd son Glass, il pourra utiliser ces fonctions sur le site et dans l’application MyGlass.
- Nous avons aussi intégré certains signaux dans le mode d’utilisation de Glass en pensant aux utilisateurs et aux non-utilisateurs. Outre les commandes vocales, l’utilisateur peut toucher Glass afin de faire défiler des éléments ou appuyer sur un bouton situé sur la branche de l’appareil afin de prendre une photo ou d’enregistrer une vidéo — ce qui aura pour effet d’activer l’écran de Glass d’une manière qui sera visible aux autres. Ces signaux permettent à l’utilisateur de respecter l’étiquette dans toute situation donnée et aident les gens à comprendre ce que fait l’utilisateur de Glass. Comme vous le savez, certaines parties peuvent prendre elles-mêmes des mesures pour baliser l’utilisation de la technologie existante — par exemple les téléphones cellulaires, les ordinateurs portatifs ou les caméras — dans certaines circonstances. Nous nous attendons à ce que ces types de règles continuent d’évoluer à mesure que les technologies vestimentaires seront lancées sur le marché en plus grand nombre.
Il est à noter que nous continuons de travailler activement sur Glass. L’information fournie dans le présent document est sujette à changement avant le lancement du produit à grande échelle sur le marché de la consommation. Comme vous le savez, Google a, dans la plupart de vos pays, des spécialistes locaux et régionaux en matière de protection de la vie privée, de droit et de politiques, qui seront vos points de contact à l’avenir."

19 juin 2013

Canada, Europe, APEC: lettre commune au sujet des Google Glass

À l'instar du Congrès américain (billet), les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune, le 18 juin 2013, à Larry Page, président de Google, afin d'obtenir des explications sur le fonctionnement des lunettes de l'entreprise (Google Glass) et leur impact sur la protection des renseignements personnels. 

Ainsi, on peut lire que ces autorités s'interrogent sur les points suivants: 
"Nous voudrions soulever entre autres les questions suivantes :
- Comment Google Glass se conforme-t-il aux lois sur la protection des données?
- Quelles mesures de protection des données personnelles Google et les développeurs d’application mettent-ils en place?
- Quels renseignements Google recueille-t-elle par l’entremise de Glass et quels renseignements sont transmis à des tiers, y compris des développeurs d’applications?
- Comment Google compte-t-elle utiliser cette information?
- Bien que nous croyions comprendre que Google a choisi de ne pas intégrer la reconnaissance faciale à Glass, comment Google prévoit-elle aborder les enjeux liés à la reconnaissance faciale à l’avenir?
- Google fait-elle quoi que ce soit au sujet des grands enjeux sociétaux et éthiques soulevés par un tel produit, en outre, au sujet de la collecte subreptice d’information au sujet d’autres individus?
- Google a-t-elle déjà entrepris des évaluations des risques à la vie privée dont elle serait disposée à partager les conclusions avec nous?
- Google serait-elle disposée à faire une démonstration de l’appareil à l’intention de nos organisations, et de permettre à toute autorité de protection des données qui en fait la demande de soumettre l’appareil à des tests?
Nous sommes conscients que ces questions portent sur des enjeux qui sont de notre ressort en tant qu’autorité de protection des données, de même que sur des enjeux éthiques plus vastes soulevés par les ordinateurs vêtements. Nous serions très intéressés à en savoir davantage au sujet de l’incidence sur la vie privée de ce nouveau produit, et des mesures que vous envisagez adopter afin de vous assurer que le droit à la vie privée des personnes est respecté partout dans le monde, alors que vous allez de l’avant avec Google Glass. Nous attendons de vos nouvelles à ce sujet et nous espérons avoir l’occasion de prendre part à une rencontre afin de discuter des enjeux de vie privée soulevés par Google Glass."
(Source: Lettre commune du 18 juin 2013)

Pour plus de détails, voir notamment: 

12 mai 2013

GPEN: action commune visant les politiques de confidentialité

En vertu des lois visant à encadrer la protection des renseignements personnels, une entreprise - ou encore un organisme public - qui entend collecter, utiliser ou communiquer des renseignements personnels doit informer préalablement la personne concernée sur certains points. Ainsi, devront entre autres être précisé quels sont les renseignements qui seront collectés, quel est l'usage qui en sera fait, qui y aura accès, quelles sont les mesures de sécurité prises pour en assurer la confidentialité, comment la personne concernée pourra exercer son droit d'accès ou de rectification et, le cas échéant porter plainte en cas de manquement.

Dans les environnements électroniques, cette information sera le plus souvent contenue dans les politiques de confidentialité qui indiquent les engagements des entreprises - et des organismes publics - quant à la collecte, à l'utilisation ou encore à la sécurité des renseignements personnels. 

Ces politiques sont souvent décriées en ce qui concerne leur accessibilité, leur clarté et leur compréhension. Plusieurs appellent ou envisagent des mécanismes visant à leur simplification ... comme, par exemple, les Commissaires à la protection des données et de la vie privée dans la Résolution de Sydney de 2003, le Groupe de l'article 29 dans l'avis 10/2004, la Commission d'accès à l'information du Québec dans son Rapport quinquennal de 2011, la Federal Trade Commission dans un rapport de mars 2012 ou encore un groupe d'étudiants de l'Université de Yale (Privacy Simplified). 

Dans cette optique de simplification et, "afin de sensibiliser les acteurs d'internet sur l'importance des mentions d'information qui doivent être présentes sur leurs sites web et les internautes sur le respect de leurs droits en ligne" (Source: CNIL, 6 mai 2013), plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune. 
"Une vingtaine d'autorités vont, simultanément, analyser les mentions d'information présentes sur les principaux sites web à l'occasion de l'Internet Sweep Day. [...]
Cette année, les autorités membres ont décidé de mettre en place, le même jour, une opération conjointe, appelée l'Internet Sweep Day. Cette opération est destinée à apprécier, sur une large échelle, l'information des internautes proposée par les principaux sites internet. 
Le 6 mai 2013, la CNIL examine 250 sites internet parmi les plus importants afin de vérifier si les internautes sont correctement informés des points suivants :
- quelles données les concernant sont collectées ?
- pour quoi faire ?
- leurs données sont-elles transmises à des tiers ?
- peuvent-ils s'opposer à cette transmission à des tiers ?
La CNIL regardera également si les mentions d'information sont claires et compréhensibles." 
(Source: CNIL, 6 mai 2013) 
"Au cours de la semaine [du 6 au 12 mai], les autorités participantes désigneront des personnes au sein de leur organisation qui ratisseront Internet dans un effort coordonné pour évaluer les enjeux liés à la protection de la vie privée relativement à un thème commun.
Le thème retenu pour le premier ratissage d’Internet pour la protection de la vie privée est la transparence des pratiques en matière de confidentialité. [...]
Voici certaines des questions dont le Commissariat à la protection de la vie privée du Canada tiendra compte lorsqu’il examinera quelques centaines de sites Web dans le cadre du ratissage d’Internet pour la protection de la vie privée :
- Est-ce qu’une politique de confidentialité figure sur le site?
- Est-il difficile de trouver de l’information sur les pratiques de l’entité en matière de confidentialité?
- Les coordonnées d’une personne-ressource à qui poser des questions et faire part de préoccupations concernant la protection des renseignements personnels sont-elles faciles à trouver?
- Les renseignements concernant les pratiques en matière de confidentialité sont-ils faciles à comprendre?" 
(Source: CPVPC, 6 mai 2013)

Les résultats de cette action commune seront publiés dans quelques mois, à suivre donc ...

Pour aller plus loin, voir notamment le site de certaines autorités de protection: 
-----
NB: Dans le cadre d'une recherche sur les mécanismes de production de la confiance dans les environnements électroniques, je me suis intéressée aux politiques de confidentialité et ai publié un Guide pour l'élaboration d'une politique de confidentialité.

5 novembre 2012

Australie: les drones sous surveillance

Dans la continuité du billet sur l'action de la CNIL, il est à noter que dans une lettre transmise au procureur général, le commissaire à la vie privée d'Australie, Timithy Pilgrim, s'interroge sur l'encadrement entourant l'utilisation des drones et invite à une réflexion sur cette question et ce, dans les termes suivants: 
Dear Attorney-General
There is growing interest in the community and media about the use and implications of aerial drone technology, particularly drones with video recording and streaming capabilities.
While drone technology has clear benefits, such technology presents a number of risks through its potential to be privacy invasive. The risk is heightened because drone equipment is increasingly commercially available, and can be easily purchased and used by individuals in their private capacity.
Where an agency or private sector organisation covered by the Privacy Act 1998 (Cth) (Privacy Act) intends to use drone technology, it must do so in accordance with the Privacy Act. This would include giving notice to affected individuals about the collection of their personal information, only using and disclosing the personal information as permitted by the Privacy Act, and keeping it secure.
The Privacy Act does not however cover the actions of individuals in their private capacity, including any use of drones by individuals.
I understand that there are laws governing unlawful surveillance, stalking and harassment that may apply to the use of drones by individuals. It is unclear however whether those laws provide sufficient regulatory protection, including appropriate restrictions on unreasonable uses.
In particular, individuals who may be subject to surveillance via drone technology may not currently be able to seek appropriate or consistent redress across the Commonwealth. The statutory cause of action for privacy that is currently being considered by Government could be useful in this type of situation.
I suggest that it may be timely to review the current regulatory framework to ascertain whether it is sufficient to deal with any misuse of drone technology. It may also be appropriate to raise this issue with the Standing Council on Law and Justice.
Please contact me if I can be of any assistance.
Yours sincerely
Timothy Pilgrim
À suivre donc. 

10 octobre 2012

Australie: Google, WiFi et vie privée (2)

En août dernier, Google a indiqué à l'Office of the Australian Information Commissioner avoir détruit les disques contenant des données dites "de contenu" (billet). Toutefois, on peut lire, cette semaine, sur le site de l'autorité australienne que l'entreprise a découvert de nouveaux disques. Face à cette situation, le commissaire à la vie privée a déclaré que:
"I [i.e. Timothy Pilgrim, Privacy Commissioner] have informed Google that it should immediately destroy this data, unless there is a lawful purpose for its retention. Once this has occurred I have asked Google to again confirm via an independent third party that the data has been destroyed.
I remain concerned that this data still exists given that Google previously confirmed that all data relating to this issue had been destroyed. I have advised Google that it is important that there is no further Street View Wi-Fi data in Google’s possession requiring destruction. I have asked Google for further information about their audit process to allow me to better understand the steps taken during the review of their disk inventory.
I remind all organisations that they have a responsibility to protect customer privacy and securely store the data that they hold. Personal information that is no longer being used or is out of date should be destroyed or permanently deidentified."
[Source: OAIC Statement]

Pour plus de détails:

15 août 2012

Australie: Google, WiFi et vie privée

Le 6 août 2012, l'Office of the Australian Information Commissionner a répondu à la lettre que Google a fait parvenir, le 27 juillet 2012, aux autorités de contrôle au sujet des données dites "de contenu". On peut y lire: 
"I [i.e. Timothy Pilgrim, Privacy Commissioner] do not require Google to retain the additional payload data and, unless there is a lawful purpose for its retention, Google should immediately destroy the data. Once this has occurred I would like confirmation from an independent third party that the data has been destroyed.  Further, I would also request that Google undertakes an audit to ensure that no other disks containing this data exist, and to advise me once this audit is completed."
(Source: OAIC, Lettre du 6 août 2012)

Et, le 9 août, l'entreprise a fait savoir que les disques contenants lesdites données ont été détruit (+ lettre de confirmation du tiers indépendant). 

N.B: L'Information Commissioner’s Office (ICO) du Royaume-Uni (billet) et la Commission nationale de l'informatique et des libertés en France (billet) ont répondu différemment à l'annonce de Google.