Affichage des articles dont le libellé est CNIL. Afficher tous les articles
Affichage des articles dont le libellé est CNIL. Afficher tous les articles

27 juillet 2023

CNIL-LINC - Privacy Research Day - Synthèse des panels

 Le Laboratoire d’Innovation Numérique de la Commission nationale Informatique et Libertés (CNIL) publie la synthèse des panels de la 2e édition du Privacy Research Day de juin dernier.

Ces panels portaient sur :

21 juillet 2023

Applications mobiles - Consultation de la CNIL sur son projet de recommandation

 La Commission nationale de l'informatique et des libertés (CNIL) lance une consultation publique sur son projet de recommandation au sujet des applications mobiles. Cette consultation se termine le 8 octobre 2023.

Le projet de recommandation vise principalement à:  

  • clarifier et encadrer le rôle de chacun des acteurs intervenants dans cet écosystème à savoir: les éditeurs, les développeurs, les fournisseurs de kits de développement logiciel, les fournisseurs de systèmes d’exploitation et les fournisseur de magasins d’application; 
  • assurer une information et un recueil du consentement respectueux des utilisateurs; et
  • favoriser les bonnes pratiques au bénéfice des utilisateurs.


Cette consultation s’inscrit dans le cadre du plan d’action de la CNIL à ce sujet présenté en novembre 2022.

Un appel à contributions a eu lieu en janvier 2023 afin de mieux appréhender l’écosystème en termes de modèles d’affaires et d’incitations économiques.

La synthèse des contributions est publiée dans le document « Collecte des données dans les applications mobiles: les enjeux économiques ».

9 juillet 2023

API, Protection des données et de l’environnement, Applications mobiles, Menaces informatiques

Parmi les lectures de ces derniers jours:

1. Recommandation de la CNIL sur l’utilisation des interfaces de programmation applicatives (API)

Observant « une augmentation soutenue des partages de données à caractère personnel entre organismes, qu’ils soient publics ou privés » et « l’intérêt croissant dans la réutilisation des données pour diverses finalités », la CNIL publie une recommandation qui « vise à identifier les cas dans lesquels l’utilisation d’une API est préconisée afin de partager de manière sécurisée des données à caractère personnel ou des informations issues de leur anonymisation, et à diffuser certaines bonnes pratiques concernant leur mise en oeuvre et leur utilisation ».

Ainsi en plus de mettre l’accent sur le rôle du détenteur des données, du gestionnaire d’API et du réutilsateur, la CNIL mentionne « qu’une analyse au cas par cas est indispensable pour définir la qualification juridique des acteurs, et ainsi déterminer sur quel(s) acteur(s), à quel titre et dans quelle mesure, pèse la responsabilité de tenir compte des recommandations [générales et spécifiques exposées].

Elle précise aussi que

  • « le partage par le biais d’une API permet une meilleur supervision du partage des données, d’une part en contrôlant les accès, le degré de précision des données transmises et, le cas échéant, les finalités d’utilisation des données et, d’autre part, grâce à la mise en place d’une interface d’échange standardisée entre détenteur, gestionnaire et réutilisation, en permettant la transmission sécurisée d’informations associées à l’échange de données (durée de conservation, gestion de l’exercice des droits et notamment du droit à la portabilité, etc.) »;
  • « les objectifs suivants devraient être considérés comme prioritaires lors de la mise en oeuvre de mesures visant à réduire les risques: la minimisation des données échangées; l’exactitude des données sources; la traçabilité des accès; le gouvernance et le respect des droits; [et] la sécurité. [Ces objectifs] sont à considérer dans le contexte du partage de données, selon la vraisemblance et la gravité des risques associés »;
  • « les organismes impliqués dans le partage de données devraient se coordonner pour fournir une information claire et complète aux personnes concernant le traitement de mise à disposition de leurs données à caractère personnel » et ce, en insistant notamment sur les mesures de traçabilité, la journalisation des accès et des actions, description détaillée des données partagées, fréquence d’échantillonage ou encore les opérations réalisées en amont (i.e pseudonymisation, anonymisation);
  • « lorsqu’une personne concernée par le partage retire son consentement, exerce sont droit d’opposition ou à la limitation, l’API devrait intégrer un dispositif technique permettant d’exclure automatiquement du champ du partage les données concernées », et « l’API devrait également intégrer un dispositif spécifique permettant au détenteur de données d’informer chaque réutilisateur auquel les données ont été communiquées, de toute rectification, effacement de données ou limitation de traitement faisant suite à l’exercice des droits par les personnes concernées […] ». 

Pour plus de détails: Commission nationale de l’informatique et des libertés, « La CNIL publie une recommandation technique relative au partage de données par API », Actualité, 7 juillet 2023 (https://www.cnil.fr/fr/la-cnil-publie-une-recommandation-technique-relative-au-partage-de-donnees-par-api)

2. 9e Cahier Innovation & Prospective du Laboratoire d’innovation numérique de la CNIL: « Données, empreinte et libertés » 

Après avoir fait un état des lieux entre autres en ce qui concerne l’empreinte numérique, les centres de données (data centers), l’intelligence artificielle, les chaines de bloc (blockchain), la réalité virtuelle et augmentée, la publicité ciblée, le chiffrement ou encore le reconditionnement, la CNIL donne des pistes pour rapprocher la protection des données et de l’environnement: 

  • Promouvoir une informatique sobre et frugale;
  • Renforcer, documenter et rendre interopérables les bonnes pratiques sectorielles;
  • Engager un débat sur les libertés et la transparence;
  • Fournir les moyen d’un partage vertueux des données environnementales;
  • Poursuivre l’engagement de la CNIL dans sa transition environnementale

Pour plus de détails: Commission nationale de l’informatique et des libertés, « Données, empreinte et libertés : la CNIL présente son nouveau cahier Innovation & Prospective », Actualité, 4 juillet 2023 (https://www.cnil.fr/fr/donnees-empreinte-et-libertes-la-cnil-presente-son-nouveau-cahier-innovation-prospective)

3. Blogue du Commissariat à la protection de la vie privée du Canada afin de promouvoir les pratiques exemplaires relatives aux applications mobiles … Pour plus de détails: https://www.priv.gc.ca/fr/nouvelles-du-commissariat/nouvelles-et-annonces/2023/an_230629/

4. Agence nationale de la sécurité des systèmes d’information, État de la menace informatique contre les cabinets d’avocats, 27 juin 2023, https://www.cert.ssi.gouv.fr/uploads/CERTFR-2023-CTI-004.pdf

16 novembre 2014

CNIL: données personnelles et mort numérique

Si vous vous intéressez aux enjeux inhérents à la protection des données personnelles après la mort, la Commission nationale de l'informatique et des libertés vient de publier les documents suivants: 

18 juillet 2014

CNIL: le BYOD en question

Si vous vous intéressez aux enjeux inhérents au Bring Your Own Device (BYOD), voir la dernière Lettre Innovation et Prospective de la Commission nationale de l'informatique et des libertés (CNIL) dans laquelle est notamment envisagé "le brouillage des frontières entre vie personnelle et vie professionnelle", "la différence de temporalité entre les marchés sur lesquels se fournissent les individus et les processus d'achat au sein des organisations", "des solutions mobilisées par les organisations pour gérer le BYOD" ou encore "l'équilibre [à trouver] entre protection des données des salariés et de l'entreprise dans le BYOD". 

11 juin 2014

29 mai 2014

CNIL: Le quantified self (cahier et bonnes pratiques)

A l'occasion de la publication du numéro 2 des Cahiers Innovation et Prospective portant sur "Le corps, nouvel objet connecté - Du Quantified Self à la M-santé: les nouveaux territoires de la mise en données du monde", la Commission nationale de l'informatique et des libertés (CNIL) rappelle quelques bonnes pratiques en cette matière, à savoir:
"1. Préférez l'utilisation d'un pseudonyme sur les plateformes où vos données peuvent être publiées.
2. N'automatisez pas le partage de vos données vers d'autres services (notamment vers les réseaux sociaux).
3. Ne partagez les données qu'avec un cercle de confiance (en limitant l'accès au travers du réglage de vos paramètres de confidentialité lorsque cela est possible).
4. Effacez et/ou récupérez vos données lorsque vous n'utilisez plus le service.
5. Dans le cas de l'utilisation d'une application ou d'un capteur dédié à un usage médical ou présenté comme tel (outil de diagnostic, suivi de pathologie), assurez-vous de la fiabilité des informations fournies auprès d'un professionnel de santé." 
(Source: CNIL, Article de 28 mai 2014)
Pour aller plus loin,

12 avril 2014

Europe: avis sur la surveillance des citoyens

Le 10 avril dernier, le Groupe institué par l'article 29 de la Directive 95/46/CE relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (G29) a publié un avis sur la surveillance des citoyens européens.

On peut lire sur le site de la Commission nationale de l'informatique et des libertés (CNIL) que:
"Dans son avis, le G29 souligne l'illégalité de la surveillance massive, systématique et sans distinction des citoyens européens, qui ne saurait être justifiée par la seule lutte contre le terrorisme ou d'autres considérations de sécurité publique. Il rappelle que de telles restrictions aux droits fondamentaux des citoyens européens ne sont pas acceptables dans une société démocratique.

En conséquence, le G29 recommande notamment que :
- Les Etats Membres de l'Union doivent garantir plus de contrôle et de transparence dans les activités de surveillance de leurs services de renseignement. Les individus doivent être informés et bénéficier de garanties adéquates de protection de leurs données lorsque celles-ci sont collectées et transférées. À cette fin, le G29 souhaite organiser à l’automne un débat sur le thème de la surveillance afin de mieux informer et conseiller les citoyens. Cet événement sera ouvert à toutes les parties prenantes;
- Afin que les abus des programmes de surveillance ne se répètent pas, un contrôle effectif et indépendant des services de renseignement est nécessaire, contrôle dans lequel les autorités de protection des données doivent jouer un rôle ;
- Les institutions de l'UE doivent finaliser les négociations sur la réforme de la protection des données personnelles et, en particulier, retenir la proposition faite par le Parlement européen d'un nouvel article 43a, dans le futur règlement, prévoyant l'obligation d'informer les individus lorsqu'il a été donné accès à leurs données à une autorité publique au cours des douze derniers mois ;
- Un traité intergouvernemental contraignant devrait être adopté afin de donner aux citoyens des garanties fortes en matière d’activité de renseignement.
Le G29 rappelle par ailleurs que le cadre légal européen actuel doit être pleinement respecté. Si tel n’est pas le cas, les responsables de traitement soumis à la juridiction de l'UE peuvent être sanctionnés et les flux de données suspendus par les autorités de protection des données.

L'adoption de cet avis du G29 prend une importance particulière du fait de la publication au même moment d’un arrêt de la Cour de justice de l'UE du 8 avril 2014, dans lequel celle-ci déclare la directive 2006/24/CE relative à la rétention des données contraire aux articles 7 et 8 de la Charte des droits fondamentaux de l'UE. Cet arrêt repose sur le constat que la directive, en autorisant la surveillance d'ensemble des données de communications par les États, ne limite pas l'impact sur les droits fondamentaux à ce qui est strictement nécessaire".

Pour aller plus loin, voir notamment: 

8 février 2014

Conseil d'État: rejet de la requête de Google contre la décision de la CNIL (politique de confidentialité)

Le Conseil d'État (plus haut tribunal de l'ordre administratif français) a rejeté, le 7 février 2014, la requête en suspension d'exécution de Google (billet) contre la décision de la Commission nationale de l'informatique et des libertés (CNIL) (billet) ordonnant à l'entreprise de publier sur son site le communiqué suivant:
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: CNIL, Délibération n°2013-420, p. 28) 
L'ordonnance de rejet du juge des référés est notamment fondée sur les considérants suivants : 
"5. Considérant que la société requérante soutient que la publication ordonnée par la CNIL, sur la page d’accueil google.fr, utilisée par de très nombreux internautes, porterait une atteinte irréversible à sa réputation, de sorte que, alors même que le juge du fond ferait droit à sa demande d’annulation, le préjudice subi ne pourrait être réparé ; que, toutefois, la société, à laquelle il est d’ailleurs loisible, comme le relève la CNIL, de faire connaître aux utilisateurs de ses services, à l’occasion de la publication prescrite par la Commission, son désaccord avec les  griefs retenus et sa décision de demander au Conseil d’Etat, statuant au contentieux d’annuler la sanction dont elle fait l’objet et qui sera en mesure, en cas de modification ou d’annulation de cette sanction, d’en informer pleinement les utilisateurs d’internet, n’apporte aucun élément de nature à établir qu’un tel préjudice irréparable pourrait résulter de l’atteinte qui, selon elle, serait portée à sa réputation ;
6. Considérant, par ailleurs, que la société ne saurait soutenir et n’allègue d’ailleurs pas qu’une atteinte grave et immédiate pourrait être portée, par la sanction dont la suspension est demandée, à la poursuite même de son activité ou à ses intérêts financiers et patrimoniaux ou encore à un intérêt public ;
7. Considérant qu’il résulte de ce qui précède que la condition d’urgence posée par les dispositions de l’article L. 521-1 du code de justice administrative ne peut être regardée comme remplie ; qu’ainsi, sans qu’il soit besoin d’examiner si l’un au moins des moyens soulevés par la société est de nature à créer, en l’état de l’instruction, un doute sérieux sur la légalité de la sanction complémentaire litigieuse, la demande de la société Google Inc. tendant à ce que soit ordonnée la suspension de son exécution doit être rejetée ; "
(Source: Conseil d'État, Ordonnance n°374595, 7 février 2014)(nos soulignés)
On peut dès lors, et ce pour 48 heures à partir du 8 février 2014, voir le communiqué mentionné précédemment sur la page d'accueil de google.fr. 

Il convient de mentionner, comme le rappelle la CNIL que 
"cette décision ne préjuge pas du recours au fond qui demeure par ailleurs pendant devant le Conseil d'État"  
(Source: CNIL, Actualité, 7 février 2014)
À suivre donc ...

Pour aller plus loin, voir notamment: 

15 janvier 2014

Google: recours en annulation et en référé devant le Conseil d'État contre la décision de la CNIL (politique de confidentialité)

On peut lire dans la presse que Google a saisi le Conseil d'état, soit le plus haut tribunal de l'ordre administratif français, afin d'annuler la décision 2013-420 de la Commission nationale de l'informatique et des libertés relative à la politique de confidentialité de l'entreprise entrée en vigueur le 1er mars 2012 (billet). 

Par cette décision, la CNIL prononce 
"à l'encontre de la société Google Inc. une sanction pécuniaire de 150 000 € (cent cinquante mille euros)" 
et ordonne à la société de 
"publier à sa charge sur son service de communication au public en ligne accessible à l'adresse https://www.google.fr, le texte suivant: 
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: Décision 2013-420, p. 28)
On apprend également que le recours de Google s'accompagne d'un référé-suspension qui 
"permet d’obtenir la suspension de l’exécution d’une décision administrative (par exemple un permis de construire, un refus de titre de séjour…). La mesure de suspension prononcée par le juge des référés est provisoire. Elle cesse de produire son effet dès que le juge s’est prononcé sur la demande d’annulation. Le juge des référés se prononce dans un délai variant de 48 heures à un mois ou plus en fonction de l’urgence."
À suivre donc ...

Pour aller plus loin, 

11 janvier 2014

CNIL: amende de 150 000 euros à l'encontre de Google en ce qui concerne sa politique de confidentialité

[Publié le 11/01/2014 - Modifié le 13/01/2014] 

À l'instar des autorités néerlandaise et espagnole (billet), la Commission nationale de l'informatique et des libertés (CNIL) vient de prononcer une sanction pécuniaire à l'encontre de la société Google pour contravention à la Loi Informatique et Libertés en ce qui concerne la politique de confidentialité de l'entreprise entrée en vigueur le 1er mars 2012. 

Google n'ayant pas donné suite à la mise en demeure qui lui avait été notifiée au mois de juin 2013 (billet), la CNIL a alors désigné un rapporteur aux fins d'engager une procédure formelle de sanction en septembre 2013 (billet). 
Et c'est "au vu du rapport et des éléments de l'instruction, des écritures de la société et des observations orales ayant été formulées à l'audience [tenue le 19 décembre 2013 que] la formation restreinte a adopté [la délibération n°2013-420 prononçant une sanction pécuniaire à l'encontre de Google]" le 3 janvier 2014. (Source: CNIL, Délibération n°2013-420, p. 4)

Considérant que la politique de confidentialité ne répondait pas aux exigences de la Loi Informatique et libertés en matière 
- d'information préalable: art. 32-I Loi. [complément ajouté le 13/01] Sur ce point, la CNIL considère que: 
"la validité du choix de la société quant à la fourniture d'une information par "strate", c'est-à-dire dans un texte global auquel sont rattachées des informations supplémentaires, plus détaillées, délivrées sur des supports tiers, n'est pas contestable. 
Cependant (...) la délivrance de cette information par "strate" doit dissocier deux niveaux d'information: d'une part, les informations de premier niveau, qui sont les plus importantes à connaître pour les personnes; d'autre part, des informations qui ne présentent vraisemblablement d'intérêt qu'en seconde intention. Ces informations doivent être formulées en un langage simple, direct et sans ambiguïté. 
Parmi les informations essentielles de premier niveau figurent, outre l'identité du responsable de traitement, les finalités du traitement et toute information supplémentaire nécessaire afin de garantir un traitement loyal de l'information vis-à-vis des personnes concernées. (...) 
La précision et la clarté de l'information communiquée aux personne concernées sont essentielles pour leur permettre de comprendre les conditions dans lesquelles leurs données sont collectées et traitées, ainsi que, le cas échéant, d'exercer effectivement les droits qui leur sont reconnus par la loi: droit d'opposition (article 38), droit d'accès (article 39), droit de rectification ou d'effacement (article 40) (...). 
[En l'espèce, l'information de premier niveau est générale et] ne permet pas à l'utilisateur, authentifié ou non, de prendre conscience des finalités réelles, et par conséquent de l'ampleur de la collecte des données le concernant. Par conséquent, elle ne lui permet pas davantage de mesurer l'intérêt que peut revêtir, pour lui, tant la recherche d'informations complémentaires quant à la manière dont ses données sont traitées et/ou combinées que l'exercice de ses droits, afin de maîtriser l'usage de ses données. 
Ainsi, faute de définir des finalités déterminées et explicites pour l'ensemble des traitements qu'elle met en œuvre au sens de l'article 6-1°, la société ne respecte pas l'obligation qui lui incombe d'informer ses utilisateurs des finalités des traitements opérés sur leurs données.
En outre, au delà de ce déficit substantiel de l'information de "premier niveau", il s'avère difficile pour l'utilisateur de comprendre l'utilisation qui sera faite de ses données dans le cadre d'un service précis et d'ajuster ses choix en conséquence. 
Au contraire, pour parvenir jusqu'à ce niveau d'information, l'utilisateur devra consulter des rubriques diverses, dont les intitulés ne permettent pas une navigation fluide. (...) 
La société ne s'est donc pas conformée aux termes de la mise en demeure sur ce point."
(Source: Délibération n°2013-420, pp. 12-15) 
- de consentement, notamment en ce qui concerne le dépôt et la lecture de cookies: art. 32-II Loi et Délibération n°2013-420, pp. 15-20, 
- de durée de conservation: art. 6-5°) Loi et Délibération n°2013-420, pp. 20-22 
- de combinaison des données: art. 7 Loi et Délibération n°2013-420, pp. 22-27, 
la formation restreinte de la CNIL a, conformément à l'art. 45-I de la Loi, prononcé 
"à l'encontre de la société Google Inc. une sanction pécuniaire de 150 000 € (cent cinquante mille euros).
Elle décide également de rendre cette décision publique sur le site de la CNIL. 
Elle ordonne par ailleurs à la société de publier à sa charge sur son service de communication au public en ligne accessible à l'adresse https://www.google.fr, le texte suivant: 
"Communiqué: la formation restreinte de la Commission nationale de l'informatique et des libertés a condamné la société Google a 150 000 euros d'amende pour manquements aux règles de protection des données personnelles consacrées par la loi "informatique et libertés". Décision accessible à l'adresse suivante: http://www.cnil.fr/linstitution/missions/sanctionner/Google/"."
(Source: CNIL, Délibération n°2013-420, p. 28)
Il est à noter que Google a deux mois pour contester la décision de la CNIL. 

À suivre donc ...  

Pour aller plus loin, voir notamment: 

27 décembre 2013

CNIL: Recommandation sur les cookies

En adoptant la Délibération n°2013-378 du 5 décembre 2013 portant adoption d'une recommandation relative aux cookies et aux autres traceurs visés par l'article 32-II de la loi du 6 janvier 1978, la Commission nationale de l'informatique et des libertés (CNIL) entend "rappeler les principes qu'il conviendrait de respecter pour permettre l'utilisation [des cookies et autres traceurs] dans les conditions fixées par l'article 32-II" de la Loi informatique et libertés qui se lit comme suit:     
32-II. Tout abonné ou utilisateur d'un service de communications électroniques doit être informé de manière claire et complète, sauf s'il l'a été au préalable, par le responsable du traitement ou son représentant :
- de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement;   
- des moyens dont il dispose pour s'y opposer.
Ces accès ou inscriptions ne peuvent avoir lieu qu'à condition que l'abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son accord qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle.
Ces dispositions ne sont pas applicables si l'accès aux informations stockées dans l'équipement terminal de l'utilisateur ou l'inscription d'informations dans l'équipement terminal de l'utilisateur :
- soit a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ;
- soit est strictement nécessaire à la fourniture d'un service de communication en ligne à la demande expresse de l'utilisateur.
Ainsi, en plus de préciser le champ d'application, les obligations respectives des éditeurs de sites et des émetteurs de cookies, les paramètres du navigateur, la durée de vie des cookies (i.e. "treize mois au minimum" - art. 5) ou encore le cas spécifique des cookies de mesure d'audience, la CNIL insiste, à l'article 2, notamment sur le fait que
- "les cookies nécessitant un recueil du consentement ne peuvent être déposés ou lus sur son terminal, tant que la personne n'a pas donné son consentement"; 
- "la validité du consentement est liée à la qualité de l'information reçue. Celle-ci doit être visible, mise en évidence et complète. [...]"; 
- "le consentement doit se manifester par le biais d'une action positive de la personne préalablement informée des conséquences de son choix et disposant des moyens de l'exercer".
Dès lors, pour répondre aux exigences de l'article 2, la CNIL "recommande une procédure de recueil du consentement en deux étapes: 
Dans la première étape, l’internaute qui se rend sur le site d’un éditeur (page d'accueil ou page secondaire du site) doit être informé, par l’apparition d’un bandeau :
  • des finalités précises des cookies utilisés ;
  • de la possibilité de s’opposer à ces cookies et de changer les paramètres en cliquant sur un lien présent dans le bandeau ;
  • du fait que la poursuite de sa navigation vaut accord au dépôt de cookies sur son terminal.
Dans la mesure où le consentement ne doit pas être ambigu, ce bandeau ne doit pas disparaître tant que la personne n’a pas poursuivi sa navigation, c'est-à-dire tant qu’elle ne s'est pas rendue sur une autre page du site ou n’a pas cliqué sur un élément du site (image, lien, bouton « rechercher »).

Ainsi, sauf consentement préalable de l’internaute, le dépôt et la lecture de cookies ne doivent pas être effectués :
  • si l’internaute se rend sur le site (page d'accueil ou directement sur une autre page du site à partir d'un moteur de recherche par exemple) et ne poursuit pas sa navigation : une simple absence d’action ne saurait être en effet assimilée à une manifestation de volonté ;
  • s’il clique sur le lien présent dans le bandeau lui permettant de paramétrer les cookies et, le cas échéant, refuse le dépôt de cookies.
Dans la seconde étape, les personnes doivent être informées de manière simple et intelligible des solutions mises à leur disposition pour accepter ou refuser tout ou partie des cookies nécessitant un recueil du consentement :
  • pour l’ensemble des technologies visées par l’article 32-II précité ;
  • par catégories de finalités : notamment la publicité, les boutons des réseaux sociaux et la mesure d'audience.
La Commission souligne que la mise en œuvre de ce dispositif, si elle est de nature à répondre aux exigences posées par l’article 32-II de la Loi informatique et libertés, n’est pas exclusive d’autres modes plus renforcés de recueil du consentement."
(nos soulignements)
Et, pour permettre tant aux internautes qu'aux développeurs, éditeurs de service, régies publicitaires et autres réseaux sociaux de mieux appréhender les enjeux inhérents à l'utilisation des cookies et autres traceurs, la CNIL propose notamment des fiches pratiques, des outils et codes sources, des vidéo pédagogiques, des fiches conseils et un "logiciel [Cookiesviz] pour visualiser en temps réel le dépôt et la lecture des cookies lors d'une navigation" 

Pour plus de détails, voir notamment: 

9 novembre 2013

Internet et l'analyse de votre comportement

Si vous vous demander si votre comportement est analysé sur Internet, l'article "Facebook à la chasse aux souris" paru dans Libération vous intéressera. 

L'auteure Camille Gévaudan insiste non seulement sur les données démographiques "fournies volontairement par les membres du réseau social", mais surtout sur les données comportementales qui "sont récupérées par le site à [l'insu des membres], en surveillant automatiquement et systématiquement toutes leurs actions en ligne" ... et elle continue en disant que ces dernières données "ont une valeur inestimable pour Facebook, qui cherche actuellement à augmenter leur volume dans de larges propositions, et notamment en instaurant un pistage du curseur des internautes, pour savoir précisément quelle zone de l'écran attire leur souris à chaque instant". 
Ce "système de détection de position du curseur et de défilement des pages à l'écran" dont parle l'auteure s'inscrit au nombre des mécanismes utilisés par les entreprises pour anticiper les besoins de leurs clients. 

Cette problématique du profilage à des fins de publicité interpellent les autorités de protection des données personnelles comme l'illustrent notamment la Résolution sur le profilage adoptée lors de la 35° Conférence internationale des commissaires à la protection des données et de la vie privée (billet), les contrôles menés à l'endroit de PayPal en France et de Bell au Canada (billet) ou encore la fiche d'information sur le profilage et la publicité ciblée que vient de publier la Commission d'accès à l'information du Québec. 

23 octobre 2013

France (PayPal) et Canada (Bell): enquête sur des politiques de confidentialité

Les politiques de confidentialité sont un outil permettant aux organismes publics et aux entreprises d'informer les internautes de leurs engagements en matière de protection des renseignements personnels. Lorsque ces politiques sont modifiées, des questions peuvent se poser notamment quant au consentement, à la collecte de nouveaux renseignements, à la communication de ceux-ci à de nouveaux partenaires ou encore à leur utilisation projetée. Certaines modifications peuvent passer inaperçues, d'autres font l'objet d'enquête par les autorités de contrôles comme dans le cas de Google, de Facebook ou dernièrement de PayPal en France ou de Bell au Canada. 

En ce qui concerne PayPal, un service de paiement en ligne, on peut lire sur le site de la Commission nationale de l'informatique et des libertés que: 
"Les principales modifications du " règlement relatif à la vie privée ", qui s'adresse tant aux e-commerçants qu'aux utilisateurs particuliers, portent sur :
- la collecte par PAYPAL de nouvelles données (exemple : géolocalisation des points de ventes acceptant le paiement Paypal et des utilisateurs connectés, service " Paypal Here ") ;
- l'ajout de nouveaux destinataires des données : transmission de tout ou partie des données collectées à de nouveaux organismes ayant pour activité de lutter contre la fraude ou de procéder à des actions de marketing (publicité ciblée) ;
- la transmission d'un nombre plus important de données à certains destinataires tels que Facebook.
Dans le cas où les utilisateurs refuseraient ces modifications, ils sont invités par PAYPAL à fermer définitivement leur compte (cf. information sur le site internet de PAYPAL : "prochaines mises à jour des règlements"). 
La CNIL a décidé d'opérer un contrôle du service de paiement en ligne PAYPAL, actuellement en cours."
En ce qui concerne Bell, une entreprise de télécommunications, on peut lire sur le site du Commissariat à la protection de la vie privée du Canada que: 
"Le Commissariat à la protection de la vie privée du Canada a reçu des plaintes concernant un avis communiqué par Bell Canada qui soulève des préoccupations relatives au profilage des utilisateurs, à la publicité comportementale en ligne et à la protection des renseignements personnels.  Nous ferons enquête.
L’enquête visera à déterminer si les changements prévus dans la façon dont l’organisation traite les renseignements personnels de ses clients sont conformes à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), la loi fédérale qui régit la collecte, l’utilisation et la communication des renseignements personnels dans le cadre d’activités commerciales.
Puisque la commissaire à la protection de la vie privée enquête sur cette question au nom des Canadiens, les membres du public n’ont pas besoin de présenter des plaintes en vue d’une enquête complète.
La commissaire pourra décider de rendre publics les résultats de l’enquête, une fois que celle-ci sera achevée, si elle juge que cela est dans l’intérêt du public.
Le Parlement a conféré au Commissariat le mandat d’agir comme ombudsman et comme gardien du droit à la vie privée au Canada".

À suivre donc ...

27 septembre 2013

CNIL: vers des sanctions contre Google en ce qui concerne sa politique de confidentialité

Le 20 juin 2013, aux termes de la décision 2013-025, la Commission nationale de l'informatique et des libertés (CNIL) a mis en demeure Google, relativement à sa politique de confidentialité, de se conformer aux dispositions de la Loi "Informatique et Libertés" dans les trois mois (billet). 

Le délai prenait fin le 20 septembre 2013. Et, on peut dès lors lire sur le site de la CNIL que 
"au dernier jour du délai de 3 mois accordé à la société Google Inc., la société conteste le raisonnement de la CNIL et notamment l'applicabilité de la loi Informatique et Libertés aux services utilisés par des résidents en France. Elle n'a donc pas effectué les modifications demandées. Dans ce contexte, la présidente de la CNIL va désigner un rapporteur aux fins d'engager une procédure formelle de sanction, telle que prévue par la loi Informatique et Libertés".  

À suivre donc ...

28 août 2013

Europe: procédure de notification en cas de violation de données à caractère personnel

Afin d'harmoniser les procédures relatives à la notification d'une violation de données à caractère personnel, la Commission européenne a adopté le 24 juin 2013 le Règlement n°611/2013 concernant les mesures relatives à la notification des violations de données à caractère personnel en vertu de la directive 2002/58/CE du Parlement européen et du Conseil sur la vie privée et les communications électroniques. 

Ce règlement est entré en vigueur du 25 août 2013.

Ainsi, un fournisseur de services de communications électroniques accessibles au public doit notifier "toutes les violations de données à caractère personnel à l'autorité nationale compétente" (Règlement 611/2013, art. 2 par. 1). 
Cette notification doit être faite "au plus tard vingt-quatre heures après le constat de la violation, si possible" (Règlement 611/2013, art. 2 par. 2) et, elle doit comprendre les informations prescrites à l'Annexe 1 du Règlement. 
Si les informations prévues à cette annexe "ne sont pas toutes disponibles et si la violation de données à caractère personnel exige une enquête plus approfondie", le fournisseur doit dans un premier temps transmettre une notification initiale et par la suite fournir "une seconde notification à l'autorité nationale compétente le plus rapidement possible et au plus tard trois jours après la notification initiale" (Règlement 611/2013, art. 2 par. 3 al. 1). 

23 août 2013

Europe: demande d'éclaircissements sur le programme Prism

Le 13 août dernier, le Groupe de l'article 29 a fait parvenir une lettre à la vice-présidente de la Commission européenne, Mme Viviane Reding, afin d'obtenir "des éclaircissements sur la nature exacte des informations collectées [dans le cadre du programme PRISM] en vertu des législations américaines, sur les conditions dans lesquelles les autorités américaines peuvent y accéder, le type de contrôle exercé aux États-Unis sur ces procédures et sur les voies de recours dont peuvent disposer les citoyens européens. Ces éléments sont en effet nécessaires afin d'apprécier dans quelle mesure les législations américaines sont ou non en accord avec le droit international et européen, en matière de protection de la vie privée et des données personnelles". (Source: CNIL, Article du 19 août 2013)

À suivre donc ...

Pour aller plus loin, 

15 août 2013

GPEN: résultats de l'action commune visant les politiques de confidentialité

En mai dernier, plusieurs autorités de protection des renseignements personnels, membres du Global Privacy Enforcement Network (GPEN), ont participé à une action commune visant les politiques de confidentialité (billet). 

Cette opération visait à "apprécier la qualité de l'information délivrée aux personnes quant aux conditions de traitement de leurs données personnelles" (Source: CNIL, 13 août 2013), elle "ne constituait pas une enquête, et [elle] ne visait pas non plus à relever de façon concluante les problèmes liés à la conformité ou les infractions aux lois. Les participants au ratissage cherchaient plutôt à reproduire l'expérience vécue par les consommateurs en naviguant quelques minutes sur chaque site et en vérifiant la conformité du site en fonction d'un ensemble d'indicateurs communs" (CPVPC, Communiqué du 13 août 2013). C'est dans cette optique que 2180 sites Internet ou application mobiles ont fait l'objet de ce ratissage international d'internet ou Internet Sweep day. 

1 août 2013

La CNIL et l'auto-mesure de soi (ou "quantified self")

La Commission nationale de l'informatique et des libertés (CNIL) vient de publier la cinquième lettre "Innovation et Prospective" (Lettre IP) qui met l'accent sur le quantified self ou l'auto-mesure de soi via des applications qui permettent notamment
  • d'analyser des données concernant "la nutrition (régime alimentaire, compteur de calories, suivi du poids), l'exercice physique, la surveillance d'un facteur à risque et la qualité du sommeil" (Lettre IP, p. 2); 
  • de "surveiller à distance les patients hors des lieux de soins traditionnels" (Lettre IP, p. 2); 
  • "d'améliorer son niveau de bien-être en se fixant des objectifs où la dynamique communautaire en ligne est mobilisée comme une source de motivation (au travers du partage des données, des objectifs, des efforts ...)" (Lettre IP, p. 2)
étant entendu que "le dénominateur commun [de ces applications est] que ce qui est mesuré est relié au mode de vie" (Lettre IP, p. 2).

Dès lors, la CNIL précise qu'en ce qui concerne les applications visant le bien-être ou la santé, 
" les enjeux en termes de protection des données sont différents selon que les initiatives proviennent de/ou sont encadrées par les acteurs "traditionnels" du monde de la santé [...] ou décidées par les individus eux-mêmes. Dans le premier cas, le déploiement de solutions ou dispositifs nouveaux est encadré et a vocation à s'insérer par exemple dans les procédures d'agrément existantes (des matériels médicaux, des hébergeurs de données de santé ...). Les domaines de vigilance concernent alors la sécurité, l'effectivité des droits des patients ... 
Dans le deuxième cas de figure, plusieurs séries de questions se posent: - Le statut des données: une caractéristique essentielle des pratiques de quantification est qu’elles produisent des données qui se situent sur une frontière floue entre le bien-être et la santé. 
Or, les données de santé – traditionnellement considérées comme sensibles – font l’objet d'une réglementation renforcée. Quid des données de bien-être? Ces données sont aussi susceptibles de révéler la vie intime, y compris pour les moins sensibles d’entre elles a priori: elles peuvent par exemple renseigner sur les heures de lever et de coucher (suivi de sommeil), sur les lieux fréquentés (géolocalisation des activités sportives), voire estimer un risque cardio-vasculaire (données liées au poids). 
- La centralisation de ces données: où sont-elles hébergées? Comment sont-elles sécurisées? Sont-elles cédées? Ces questions sont d’autant plus importantes que les utilisateurs peuvent avoir l’impression d’établir un rapport direct avec leurs données puisqu’ils en sont à l’origine. Or, la relation entre les utilisateurs et leurs données se fait par l'intermédiaire de l’entreprise qui produit le capteur ou édite l’application. Les données transitent d’abord par ses serveurs avant d’être visualisables et exploitables par l’utilisateur. Faut-il imaginer un nouveau cadre de régulation ? 
- Enfin, des interrogations éthiques apparaissent quant au caractère normatif de la pratique de l’auto-mesure. Le quantified self pourrait-il demain s'imposer à chacun comme certaines pratiques d’assureurs américains semblent le présager? À l’avenir, va-t-il devenir suspect de ne pas s’auto-mesurer?" 
(Source: Lettre IP, p. 3)
Comme le souligne la CNIL, "cette 5° lettre IP est l'occasion de dresser un premier état des lieux. D'autres publications suivront. Ces premiers travaux confirment que la quantification de soi semble bien correspondre à un mouvement citoyen de fond de contrôle de ses données mais qu'en ce domaine aussi, la donnée personnelle est au coeur de ces nouveaux modèles d'affaires" (Lettre IP, p. 1).

À suivre donc ...

26 juillet 2013

Google: suivi de billets sur la politique de confidentialité et sur les Google Glass

Que se soit pour sa politique de confidentialité ou pour ses Google Glass, Google est dans la mire de plusieurs autorités de protection des renseignements personnels.

Ainsi, par exemple, le 10 juin dernier, la Commission nationale de l'informatique et des libertés (CNIL) mettait l'entreprise en demeure relativement à sa politique de confidentialité (billet) et, le 22 juillet la CNIL a fait le point sur les actions répressives à l'encontre de Google en Europe. 

En ce qui concerne les Google Glass, le 18 juin dernier, les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune à l'entreprise (billet). Le 27 juin l'entreprise a répondu dans les termes suivants:
"Je vous remercie de votre récente lettre concernant Google Glass. La protection de la sécurité et de la vie privée de nos utilisateurs figure en tête de liste de nos priorités. Conscients du fait que la nouvelle technologie soulèvera de nouveaux types de questions, nous avons mûrement réfléchi dès le début à la façon de concevoir Google Glass et nous continuons d’examiner Glass dans la perspective du vaste programme de protection de la vie privée de Google. Nous avons notamment à cœur de concevoir Glass en nous souciant du respect de la vie privée et en veillant à ce que Google obtienne un consentement valable des utilisateurs.
Glass n’a pas encore été lancé à grande échelle sur le marché de la consommation et en est encore à ses débuts, mais nous sommes convaincus que l’expérience concrète de cet appareil continuera d’aider à recentrer les discussions au bénéfice des utilisateurs et de la population. C’est pourquoi nous avons lancé le programme Google Glass Explorer à l’intention de nos explorateurs aux États-Unis, qui sont des personnes de divers horizons qui participent aux premiers essais pratiques du produit. Au moment d’élaborer les étapes à venir, nous accordons une grande importance à leurs commentaires.
Vous trouverez ci-après des renseignements sur certaines caractéristiques de Glass qui devraient vous aider à comprendre ce qu’il en est :
- Pour commencer, nous avons mis au point Glass pour permettre aux utilisateurs de déterminer quand et comment utiliser Glass. Par exemple, comme dans le cas des appareils mobiles, l’utilisateur de Glass doit poser des gestes précis pour obtenir le résultat voulu, par exemple faire des recherches dans Internet, trouver un itinéraire, prendre une photo ou enregistrer une vidéo. L’utilisateur dit « Okay, Glass », puis il donne des commandes vocales comme « Google » pour faire des recherches dans Internet ou « Get directions » pour afficher l’itinéraire jusqu’à sa destination. Pour prendre une photo ou enregistrer une vidéo, l’utilisateur appuie sur un bouton sur la monture de Glass ou dit « Take a photo » ou « Record a video ». Le lien ci-après conduit à une vidéo qui donne une bonne idée de certaines fonctions de base de Glass : https://www.youtube.com/watch?v=4EvNxWhskf8.
- L’utilisateur aura accès à son propre site «  MyGlass » (www.google.com/myglass) et à l’application mobile MyGlass, qui lui permettra de suivre de près l’état de ses lunettes, de gérer les paramètres et de décider quels éléments ou applications afficheront l’information sur Glass.
- Notre engagement à donner la maîtrise à l’utilisateur s’étend aux politiques que nous avons élaborées à l’intention des développeurs qui conçoivent les applications pour Glass, également appelées « Glassware ». Par exemple, Google affirme depuis plusieurs années qu’elle n’ajoutera pas de fonctions de reconnaissance faciale à ses produits sans avoir d’abord mis en place de vigoureuses mesures de protection de la vie privée. Dans cette optique, nous n’approuverons pour le moment aucune application Glassware de reconnaissance faciale. En outre, nous interdisons aux développeurs de désactiver ou d’éteindre l’écran lorsque la caméra est en marche. Quelle que soit l’application Glassware, l’affichage doit s’activer au moment de la prise d’une photo et le demeurer pendant l’enregistrement d’une vidéo.
- Nous demandons aux participants à notre programme Explorer de ne pas vendre ni céder leur Glass, mais les utilisateurs qui les céderont un jour à une autre personne pourront en retirer le contenu. Glass affiche les éléments comme les photos, les vidéos et les textos sur une ligne du temps et comporte une fonction « suppression » qui permet de les en retirer. Cette fonction représente une façon d’effacer le contenu de Glass. L’utilisateur pourra également, grâce au site et à l’application MyGlass susmentionnés, désactiver des éléments particuliers (notamment Gmail, Google+ et Now) de Glass et réinitialiser l’appareil, ce qui supprimera toutes ses données. Si un utilisateur perd son Glass, il pourra utiliser ces fonctions sur le site et dans l’application MyGlass.
- Nous avons aussi intégré certains signaux dans le mode d’utilisation de Glass en pensant aux utilisateurs et aux non-utilisateurs. Outre les commandes vocales, l’utilisateur peut toucher Glass afin de faire défiler des éléments ou appuyer sur un bouton situé sur la branche de l’appareil afin de prendre une photo ou d’enregistrer une vidéo — ce qui aura pour effet d’activer l’écran de Glass d’une manière qui sera visible aux autres. Ces signaux permettent à l’utilisateur de respecter l’étiquette dans toute situation donnée et aident les gens à comprendre ce que fait l’utilisateur de Glass. Comme vous le savez, certaines parties peuvent prendre elles-mêmes des mesures pour baliser l’utilisation de la technologie existante — par exemple les téléphones cellulaires, les ordinateurs portatifs ou les caméras — dans certaines circonstances. Nous nous attendons à ce que ces types de règles continuent d’évoluer à mesure que les technologies vestimentaires seront lancées sur le marché en plus grand nombre.
Il est à noter que nous continuons de travailler activement sur Glass. L’information fournie dans le présent document est sujette à changement avant le lancement du produit à grande échelle sur le marché de la consommation. Comme vous le savez, Google a, dans la plupart de vos pays, des spécialistes locaux et régionaux en matière de protection de la vie privée, de droit et de politiques, qui seront vos points de contact à l’avenir."