Affichage des articles dont le libellé est Canada. Afficher tous les articles
Affichage des articles dont le libellé est Canada. Afficher tous les articles

1 janvier 2024

Protection des renseignements personnels, de gouvernance des données, d’intelligence artificielle ou encore de cybersécurité

Au Québec, l’année 2023 a été placée sous le signe de la modernisation du cadre juridique applicable à la protection des renseignements personnels. La majeure partie des dispositions issues de la Loi 25 sont entrées en vigueur tant à l’égard des ministères et organismes publics, des entreprises, des ordres professionnels que des partis politiques. Cette modernisation commencée en 2022 se termine en 2024. 

En 2023, ces entités devaient notamment se doter d’un cadre de gouvernance, d’une politique de confidentialité, de mécanismes pour réaliser des évaluations de facteurs relatifs à la vie privée et réviser le consentement à la lumière des nouveaux critères de validité.

Pour les accompagner, la Commission d’accès à l’information du Québec et le Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité proposent différents outils, par exemple : 

  • Gouvernance

Le SRIDAIL propose un guide d’application, un résumé de la démarche et un outil d’analyse pour la planification de l’élaboration de ces règles 

  • Politique de confidentialité

La CAI propose un guide explicatif pour les entreprises. 

Le SRIDAIL propose un document relatif à l’application du Règlement sur les politiques de confidentialité des organismes publics recueillant des renseignements personnels par un moyen technologique ainsi qu’un outil d’aide à la rédaction et une liste de vérification. 

  • Consentement

La CAI a publié des lignes directrices présentant les critères de validité en la matière et le SRIDAIL propose une infographie sur les nouveautés liées au consentement.

  • Évaluation des facteurs relatifs à la vie privée

La CAI a mis à jour son guide d’accompagnement et propose un modèle générique de rapport permettant de rendre compte des résultats d’une EFVP. 
 
Rappelons que le responsable de la protection des renseignements personnels ou le comité sur l’accès à l’information et la protection des renseignements personnels, a un rôle à jouer dans le développement et la mise en application de ces exigences, tout comme en matière d’incidents de confidentialité depuis septembre 2022.
 
En plus de ces outils, le Gouvernement du Québec vient de publier un projet de règlement relatif à l’anonymisation des renseignements personnels. Ce projet s’il est adopté entrera en vigueur en 2024, tout comme le droit à la portabilité.
 
2023 a aussi été marqué par l’adoption du projet de loi 3 – Loi sur les renseignements de santé et de services sociaux et modifiant diverses dispositions législatives ou encore le projet de loi 38 – Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d’autres dispositions législatives pour ne citer que ceux-ci.
 
À l’extérieur du Québec, l’année 2023 a aussi été riche en matière de protection des renseignements personnels. Il suffit de penser, entre autres, aux débats entourant : 

  • Canada – Fédéral : le projet de loi C-27 qui vise à édicter la Loi sur la protection de la vie privée des consommateurs (abrogeant la Loi sur la protection des renseignements personnels et les documents électroniques), mais aussi la Loi sur l’intelligence artificielle et les données.
  •  Europe :
  1. la Règlement sur la gouvernance des données (ou Data Governance Act - DGA) qui « vise à accroître la confiance dans le partage des données, à renforcer les mécanismes permettant d’accroître la disponibilité des données et à surmonter les obstacles techniques à la réutilisation des données ». Entrée en vigueur en mai 2022, la réglementation est applicable depuis le 24 septembre 2023; 
  2. le Règlement concernant des règles harmonisées portant sur l’équité de l’accès aux données et de l’utilisation des données (ou Data Act), 
  3. la Loi sur l’intelligence artificielle (AI Act) pour laquelle un accord est intervenu le 9 décembre 2023 et dont une FAQ a été publiée quelques jours après;
  4. le Cyber Resilience Act sur lequel un accord est intervenu le 30 novembre 2023 et qui introduit des exigences en matière de cybersécurité pour la conception, le développement, la production et la mise à disposition sur le marché européen de produits comportant des éléments numériques; 
  5. le Cyber Solidarity Act qui « vise à renforcer les capacités de cyberrésilience de l’UE afin de détecter et de répondre aux menaces et incidents cybernétiques à grande échelle en établissant une « cyberréserve » de fournisseurs de confiance certifiés pour mener des activités de prévention et de réponse » (Voir notamment: https://www.euractiv.fr/section/cybersecurite/news/cyber-solidarity-act-le-dossier-progresse-au-parlement-europeen/), 
  6. la (nouvelle) décision d’adéquation concernant le cadre de protection des données Europe - États-Unis; 
  7. ou encore la directive NIS2 (Network and Information Security) visant « à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union » et dont les exigences doivent être transposées en droit national au plus tard à la mi-octobre 2024. 

Et ce ne sont que quelques exemples ...

30 octobre 2014

Canada: déclaration sur les mesures de sécurité nationale et l'application des lois

Lors de l'assemblée annuelle des autorités fédérales, provinciales et territoriales qui s'est tenue à Ottawa (Ontario), les commissaires et ombudsmans ont adopté, le 29 octobre 2014, une déclaration relative aux mesures de sécurité nationale et à l'application des lois qui se lit comme suit: 
« Nous joignons notre voix à celle de milliers de Canadiens pour exprimer nos condoléances aux familles et aux amis éprouvés par le décès de ceux dont le devoir était de défendre nos droits et libertés.
Les jours, les semaines et les mois à venir seront cruciaux pour déterminer la ligne de conduite à adopter afin de s’assurer non seulement que le Canada demeure un pays sécuritaire, mais aussi que nos droits fondamentaux sont respectés. Des modifications législatives envisagées pourraient modifier les pouvoirs dévolus aux organismes de renseignement et d’application de la loi.
Nous reconnaissons que la sécurité est essentielle au maintien des droits démocratiques. Parallèlement, la réaction à ces événements doit être posée et proportionnelle, et conçue de manière à préserver nos valeurs démocratiques fondamentales.
À cette fin, les commissaires canadiens à l’information et à la protection de la vie privée exhortent le gouvernement fédéral :
- À adopter une démarche fondée sur des données factuelles quant au besoin de nouvelles mesures législatives qui accorderaient des pouvoirs supplémentaires aux organismes de renseignement et à ceux chargés de l’application de la loi;
- À engager un dialogue ouvert et transparent avec les Canadiens quant au besoin de nouvelles mesures, et, le cas échéant, quant à leur nature, leur portée et leur impact sur les droits et libertés;
- À s’assurer que toute loi accordant des pouvoirs additionnels à des organismes de renseignement ou chargés de l’application des lois soit assortie de mesures de contrôle efficaces.
Les Canadiens sont en droit de s’attendre à ce que leurs droits à la vie privée et à l’accès à l’information soient respectés au même titre que leur sécurité. Nous devons maintenir ces droits fondamentaux qui sont au coeur de la démocratie canadienne. »
(Source: Commission d'accès à l'information du Québec, la déclaration est également accessible sur les sites des commissaires et ombudsmans à l'information et à la protection des renseignements personnels)
 

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

6 septembre 2014

CPVPC, Apple et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport d'enquête sur l'utilisation par Apple d'identifiant unique d'appareil (UDID) à des fins de publicités ciblées. 

Même si le CPVPC conclut que la plainte est résolue car Apple a modifié ses pratiques durant l'enquête (par. 50 et 57), le CPVPC rappelle néanmoins que: 
  • "des renseignements qui, à eux seuls, peuvent ne pas être considérés comme personnels peuvent être considérés comme personnels lorsqu'une organisation a la capacité d'établir un lien entre ces renseignements et un individu identifiable" (par. 34). Dès lors même si les identifiants utilisés par Apple, "en eux-même et indépendamment de tout autre renseignement disponible, ne permettent pas nécessairement d'identifier un individu, [Apple a néanmoins] la capacité de faire le rapprochement entre ces identifiants et des individus [notamment "en cas de fraude, aux fins du soutien à la clientèle ou pour se conformer à un ordre de la Cour" (par. 11)]" (par. 35). Par conséquent, "étant donné qu'Apple peut associer ses [identifiants] à des détenteurs de comptes personnels Apple, [le CPVPC] est d'avis que les identifiants [utilisés par Apple] constituent des renseignements personnels au sens de la [Loi sur la protection des renseignements personnels et les documents électroniques ou LPRPDÉ]" (par. 35);
  • en vertu de la LPRPDÉ, le consentement peut prendre une forme différente en fonction "de la nature et de la sensibilité des renseignements et des attentes raisonnables de l'individu" (par. 36) tout en précisant que les avis expliquant les raisons de la collecte et les utilisations qui seront faites des renseignements personnels doivent être "suffisamment clair[s] et compréhensible[s] pour servir de fondement à un consentement valable des utilisateurs à l'utilisation [des identifiants] aux fins de la publicité comportementale en ligne" (par. 40). Comme Apple a modifié ses pratiques en cours d'enquête, le CPVPC considère que les avis sont suffisants (par. 40);
  • Apple, comme elle "contrôle le fonctionnement de son système d'exploitation iOS, puisque c'est elle qui l'a conçu" (par. 43) doit "s'assurer que l'utilisateur donne un consentement valable à la communication de [ses] renseignements personnels" (par. 44) aux développeurs d'applications. Comme les pratiques d'Apple ont été modifiés en cours d'enquête (i.e. réglage de l'appareil et Apple ne donne plus accès aux identifiants en cause aux développeurs d'application depuis le 1er mai 2013), le CPVPC considère que le consentement est "valable à ce qu'Apple communique [l'identifiant] à des développeurs d'applications à des fins publicitaires" (par. 47).

Pour aller plus loin, 

24 août 2014

CPVPC: rapport annuel 2013 (transparence et confiance)

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier son rapport annuel 2013 portant sur la mise en œuvre de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ). 

Dans ce rapport, le CPVPC insiste sur "la nécessité de tenir un débat constructif sur une transparence et une responsabilisation accrue de la part de tous les intervenants" (p. 2) pour faire face, non seulement, aux défis "liés aux nouvelles technologies et aux technologies naissantes, par exemple les logiciels de reconnaissance facile, les accessoires intelligents, l'infonuagique, la publicité comportementale en ligne, les téléphones intelligents toujours allumés, la technologie géospatiale, l'analytique avancées, les véhicules aériens sans pilote (ou drones) et le profilage génétique" (p. 2), mais aussi, au fait que "de plus en plus, on constate que les renseignements personnels recueillis à l'origine par le secteur privé peuvent également se retrouver entre les mains d'organismes du secteur public chargées de l'application de la loi et de la sécurité nationale" (p. 2). 

Plusieurs éléments illustrent le fait que "la transparence [est] essentielle pour obtenir la confiance des consommateurs en ligne" (p. 23), dont notamment le fait que les entreprises doivent adopter des politiques de confidentialité qui "doivent être affichées bien en évidence et être accessibles, claires et utiles" (p. 24 + résultat ratissage d'Internet mené avec le GPEN (p. 25 et s.) (billet) + mon guide). 

Cet effort de transparence "responsabilise davantage l'entreprise à l'égard de ses clients" étant entendu que "les clients commenceront aussi à favoriser les entreprises auxquelles ils ont le plus confiance" et "si les gens ne sont pas convaincus que leurs renseignements personnels sont protégés et respectés comme il se doit, ils transporteront tout simplement leurs pénates dans une autre entreprise du vaste univers en ligne" (p. 29 + un de mes articles).

Par ailleurs, le CPVPC revient sur différentes actions menées en 2013, par exemple les enquêtes auprès de Google (p. 12) et d'Apple (p. 14 et 24); les publications mettant en lumière les enjeux inhérents à la reconnaissance faciale, aux accessoires intelligents, aux adresses IP (p. 10 et s.); les collaborations avec différents partenaires (p. 15 et s.).

Et, le CPVPC rappelle aussi l'importance de moderniser la LPRPDÉ afin que celle-ci contienne "des mesures incitatives propres à encourager les organisations à se conformer à la loi. Par exemple, de telles mesures encourageraient plus d'organisation à intégrer d'emblée des protections de la vie privée dans leurs produits et services, au lieu d'attendre que des problèmes se manifestent plus tard, soit une fois ces produits et services sur le marché. Des exigences plus rigoureuses en matière de reddition de comptes et de transparence, appuyés par un régime adéquat d'application de la loi, feraient en sorte que les renseignements personnels des Canadiennes et des Canadiens soient dûment protégés dans l'environnement mondialisé d'aujourd'hui. [Et faire en sorte de] rendre obligatoire le signalement des atteintes à la sécurité des données [et doter les] autorités chargées de protéger la vie privée, les outils de gouvernance, les ressources et l'expertise technique dont elles ont besoin pour exercer leurs pouvoirs avec efficacité" (p. 21 et s.).


Pour plus de détails: 

18 juin 2014

Canada (CSC): anonymat et Internet

Le 13 juin dernier, dans l'arrêt R. c. Spencer (2014 CSC 43) la Cour Suprême du Canada (CSC) s'est prononcée sur une affaire dans laquelle la police, après avoir découvert, "l'adresse de protocole Internet (adresse IP) de l'ordinateur qu'une personne avait utilisé pour accéder à de la pornographie juvénile et pour la stocker à l'aide d'un programme de partage de fichiers, [...] a obtenu auprès du fournisseur de services Internet (FSI), sans autorisation judiciaire préalable, les renseignements relatifs à l'abonné à qui appartenait cette adresse IP" [par. 2].

Avant de présenter certains éléments d'analyse de la CSC, il convient de mentionner que même si elle considère que l'obtention de ces renseignements constitue une fouille [par. 6-67] abusive [par. 68-74], au regard de l'article 8 de la Charte canadienne des droits et des libertés, la CSC est d'avis que la preuve ainsi obtenu ne doit pas pour autant être écartée:
"Les infractions reprochées en l'espèce sont graves et sont punissables de peines minimales d'emprisonnement. La société a un intérêt manifeste à la fois à ce que l'affaire soit jugée et à ce que le fonctionnement du système de justice demeure irréprochable au regard des individus accusé de ces infractions graves. [...]
[J]'estime que c'est l'exclusion de la preuve, et non son admission, qui serait susceptible de déconsidérer l'administration de la justice et je suis d'avis de confirmer l'admission de cette preuve" [par. 80 et 81].
Dans cet arrêt, il convient notamment de souligner que la CSC rappelle que: 
- il existe "trois grandes catégories de droits en matière de vie privée, qui regroupent notamment les aspects qui ont trait aux lieux, à la personne et à l'information, et qui, malgré leur chevauchement fréquent, ont permis de préciser la nature des droits en matière de vie privée en jeu dans des situations particulières" [par. 35];
- le droit à la vie privée en ce qui a trait aux renseignements personnels "englobe au moins trois facettes qui se chevauchent, mais qui se distinguent sur le plan conceptuel. Il s'agit de la confidentialité, du contrôle et de l'anonymat" [par. 38]. "Le caractère privé des renseignements personnels est souvent assimilé à la confidentialité" [par. 39]. "Or, le droit à la vie privée comprend également la notion complexe, mais plus large, de contrôle sur l'accès à l'information et sur l'utilisation des renseignements" [par. 40]. "Il existe aussi une troisième conception de l'aspect informationnel du droit à la vie privée qui revêt une importance particulière dans le contexte de l'utilisation d'Internet. Il s'agit de l'anonymat" [par. 41].

Sur cette question de l'anonymat, la CSC indique que "le simple fait qu'une personne quitte l'intimité de sa résidence et pénètre dans un lieu public ne signifie pas qu'elle renonce à tous ses droits en matière de vie privée, même si, en pratique, il se peut qu'elle ne soit pas en mesure d'exercer un contrôle à l'égard des personnes qui l'observent en public. Par conséquent, pour protéger les droits en matière de vie privée dans certains contextes, il nous faut reconnaître l'anonymat comme une des conceptions de la vie privée" [par. 44]. Et, "s'agissant de l'utilisation d'Internet, [il lui] semble particulièrement important de reconnaître que l'anonymat s'inscrit parmi les conceptions de l'aspect informationnel du droit à la vie privée" [par. 45 - notre soulignement].
 
À ce sujet, elle retient le fait que "Internet a augmenté de façon exponentielle la qualité et la quantité des renseignements stockés concernant les internautes. L'historique de navigation, par exemple, permet d'obtenir des renseignements détaillés sur les intérêts et les préoccupations des utilisateurs. Les moteurs de recherche peuvent recueillir des renseignements sur les termes recherchés par les utilisateurs. Les annonceurs peuvent suivre les utilisateurs à travers les réseaux de sites Web et obtenir un aperçu de leurs intérêts et de leurs préoccupations. Les fichiers témoins peuvent être utilisés pour suivre les habitudes de consommation et peuvent fournir des renseignements sur les options sélectionnées dans un site Web, sur les pages Web consultées avant et après avoir visité le site d'accueil et tout autre renseignement personnel fourni. [...] L''utilisateur n'est pas en mesure d'exercer un contrôle total à l'égard de la personne qui peut observer le profil de ses activités en ligne et il n'est pas toujours informé de l'identité de celle-ci. Or, sous le couvert de l'anonymat - en protégeant le lien entre l'information et l'identité de la personne qu'elle concerne - l'utilisateur peut en grande partie être assuré que ses activités demeurent confidentielles " [par. 46]. Elle est d'avis qu'"il faut reconnaître que l'identité d'une personne liée à son utilisation d'Internet donne naissance à un intérêt en matière de vie privée qui a une portée plus grande que celui inhérent à son nom, à son adresse et à son numéro de téléphone qui figurent parmi les renseignements relatifs à l'abonné" [par. 47 - notre soulignement]. Elle ajoute que "la reconnaissance de la possibilité qu'il existe un intérêt en matière de vie privée à l'égard de l'anonymat, selon les circonstances, ne suffit pas pour reconnaître le "droit" à l'anonymat et n'a pas pour effet de menacer l'efficacité des autorités d'application de la loi relativement aux infractions commises sur Internet" [par. 49]. 
 
Partant, la CSC considère que "la demande de la police dans le but d'établir un lien entre une adresse IP donnée et les renseignements relatifs à l'abonnée visait en fait à établir un lien entre une personne précise [...] et des activités en ligne précise. Ce genre de demande porte sur l'aspect informationnel du droit à la vie privée relatif à l'anonymat en cherchant à établir un lien entre le suspect et des activités entreprises en ligne, sous le couvert de l'anonymat, activités qui, comme la Cour l'a reconnu dans d'autres circonstances, mettent en jeu d'importants droits en matière de vie privée" [par. 50].  
 
Dans cet arrêt, la CSC analyse également les cadres contractuel et réglementaire [par. 55 et suiv.], les pouvoirs en matières de fouilles, de perquisitions ou de saisies de la police [par. 68 et suiv.], la possible déconsidération de l'administration de la justice [par. 75 et suiv.] ou encore l'élément de faute de l'infraction de "rendre accessible" [par. 82 et suiv.].

9 juin 2014

Canada: nouveau commissaire au CPVPC

Le 5 juin dernier, Me Daniel Therrien a été nommé pour agir à titre de commissaire à la protection de la vie privée du Canada. 

30 avril 2014

Canada: télécoms, autorités gouvernementales et protection des renseignements personnels

On peut lire sur le site du Commissariat à la protection de la vie privée du Canada (CPVPC) une déclaration de la commissaire par intérim "concernant l’information demandée par le [CPVPC] aux entreprises de télécommunications et à d’autres entreprises en ligne sur les demandes de renseignements émanant des autorités gouvernementales" et qui se lit comme suit: 
"En 2011, le Commissariat à la protection de la vie privée du Canada a examiné les enjeux associés au suivi en ligne et à l’infonuagique en prévision de l’examen parlementaire de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). Nous nous préparions également à comparaître devant le Parlement pour donner notre point de vue sur diverses initiatives législatives touchant des dispositions sur l’accès licite. Dans le cadre de nos recherches, nous avons fait parvenir des lettres à 13 entreprises de télécommunications et autres entreprises en ligne pour les prier de fournir au Commissariat de l’information générale sur les demandes de renseignements qu’elles reçoivent des autorités gouvernementales.
En décembre 2011, le Commissariat a reçu une réponse du conseiller indépendant de l’Association canadienne des télécommunications sans fil [disponible en anglais seulement], renfermant des données regroupées fournies par neuf entreprises. Le rapport n’attribuait pas les réponses à un fournisseur en particulier, mais on y retrouvait les pratiques représentatives de l’industrie au Canada. Depuis, nous avons utilisé cette information pour étayer nos réflexions et nos recommandations à l’intention tant du Parlement que du gouvernement.
La LPRPDE n’oblige pas les entreprises à rendre public le type de renseignements qu’elles communiquent en réponse aux demandes des autorités gouvernementales. Le Commissariat a toutefois demandé plus de transparence dans ce domaine.
Dans son récent rapport spécial au Parlement intitulé Mesures de vérification et de contrôle, le Commissariat a formulé plusieurs recommandations visant à améliorer la transparence des organismes de sécurité nationale sans mettre en péril les objectifs de sécurité publique. En particulier, la recommandation no 6 préconise la présentation de rapports publics sur les statistiques quant au recours à diverses dispositions de la LPRPDE dans les cas où des entités du secteur privé telles des télécommunicateurs remettent des renseignements personnels à des organismes de sécurité nationale sans la supervision du tribunal.
De même, l’exposé de principes sur la réforme de la LPRPDE publié l’an dernier prône aussi une transparence accrue. La recommandation no 3, « Lever le voile sur les communications autorisées », est particulièrement pertinente à cet égard. Elle préconise que l’on oblige les organisations à rendre public le nombre de communications aux fins d’application de la loi effectuées en vertu de l’alinéa 7(3)c.1), à l’insu de l’intéressé et sans son consentement, et sans mandat, afin de faire la lumière sur la fréquence à laquelle on invoque cette exception et sur l’utilisation qui en est faite.
Nous espérons toujours que nos recommandations seront mises en œuvre.
La commissaire à la protection de la vie privée du Canada par intérim,
Chantal Bernier"
À suivre ... 

Pour aller plus loin: 

26 avril 2014

CPVPC: Perte d'un disque dur contenant des renseignements personnels d'employés

[Publié le 26 avril 2014 à 4:00 - Ajout le 26 avril 2014 à 11:00]

On peut lire sur le site de Radio-Canada que le Commissariat à la protection de la vie privée du Canada (CPVPC) "a égaré un disque dur [non crypté] contenant des renseignements personnels [nom, salaire, numéro des employés depuis 2002] sur quelque 800 employés et ex-employés". 

Pour aller plus loin, 

[Ajout] Voir également: 

20 avril 2014

Canada: projets de lois (C-580 et S-4) visant notamment les déclarations d'incidents

Comme l'illustre notamment le cas Heartbleed, le risque "zéro" n'existe pas et peu avoir des répercussions sur la protection des renseignements personnels. 

Les organismes publics ou les entreprises qui font l'objet de pareils incidents doivent agir rapidement pour circonscrire et réparer la faille. Il leur revient également d'aviser les personnes concerner pour que celles-ci puissent prendre les mesures nécessaires auprès de leurs institutions financières ou agences de crédit, par exemple.

Si certains pays ou provinces (i.e. l'Alberta) ont légiféré afin que de tels incidents soient déclarés auprès des autorités de protection des renseignements personnels, tel n'est pas le cas du législateur canadien.

En effet, ni la Loi sur la protection des renseignements personnels (visant le secteur public), ni la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ - visant le secteur privé) ne contiennent une telle obligation. La déclaration de ces incidents se fait donc sur une base volontaire au Commissariat à la protection de la vie privée du Canada (CPVPC).

Deux projets de lois viennent d'être déposé au Parlement du Canada afin d'introduire dans ces deux lois une telle obligation.   
Le Projet C-580 a été déposé le 25 mars 2014. Il a pour objet d'obliger toute institution fédérale à aviser le CPVPC "de tout incident ayant entraîné la perte ou la communication non autorisée de renseignements personnels ou l’accès non autorisé à ceux-ci, lorsqu’une personne raisonnable conclurait à l’existence d’un risque de préjudice pour l’individu concerné par cette perte, cette communication ou cet accès" (art. 11.1(2) neau). Pour évaluer le risque de préjudice, les éléments suivants devront être pris en considération: "a) le degré de sensibilité des renseignements personnels en cause; b) le nombre d'individus dont les renseignements personnels ont été touchés" (art. 11.1(3) neau). 
Ce projet vise les institutions fédérales, qui aux termes de l'art. 3 de la Loi sur la protection des renseignements personnels, s'entend comme étant: "a) tout ministère ou département d'État relevant du gouvernement du Canada, ou tout organisme, figurant à l'annexe [de la Loi]; b) toute société d'État mère ou filiale à cent pour cent dune telle société, au sens de l'article 83 de la Loi sur la gestion des finances publiques".
Il convient de remarquer que ce projet fait écho au Projet C-475 visant à modifier la LPRPDÉ et rejeté par la Chambre des communes en janvier dernier (billet)
Le projet S-4 a été déposé le 8 avril 2014. Il a pour objet, entre autres, d'obliger une organisation à déclarer au CPVPC "toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont elle a la gestion, s'il est raisonnable de croire, dans les circonstances, que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu" (art. 10.1(1) neau). Par "préjudice grave", il convient d'entendre "notamment la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d'emploi ou d'occasions d'affaires ou d'activités professionnelles" (art. 10.1(7) neau). Et afin d'évaluer si une telle atteinte "présente un risque réel de préjudice grave à l'endroit de l'intéressé", il conviendra de prendre en considération "notamment le degré de sensibilité des renseignements personnels en cause, la probabilité que les renseignements aient été mal utilisés ou soient en train ou sur le point de l'être et tout autre élément prévu par règlement" (art. 10.1(8) neau). 
Ce projet vise les organisation, qui aux termes de l'art. 2 de la LPRPDÉ, "s'entend notamment des associations, sociétés de personnes, personnes et organisations syndicales".
Il convient de remarquer que les dispositions relatives aux atteintes aux mesures de sécurité et à l'obligation de déclaration au CPVPC prévues par ce projet de loi, ainsi que plusieurs autres, font écho à celles contenues au Projet C-12 mort au feuilleton lors de la prorogation du Parlement en septembre 2013 (billet).


Il conviendra de s'intéresser aux différentes étapes entourant les projets C-580 et S-4. À suivre donc ...

25 mars 2014

CPVPC: rapport d'enquête sur la perte d'un disque dur à EDSC (anciennement RHDCC)

En janvier 2013, le ministère des Ressources humaines et Développement des compétences (RHDCC), maintenant Emploi et Développement social Canada (EDSC), avait révélé avoir perdu un disque dur externe contenant des renseignements personnels au sujet de 583 000 personnes ayant contractés un prêt d'études. Le Commissariat à la protection de la vie privée du Canada (CPVPC) avait alors ouvert une enquête afin de déterminer s'il y a eu ou non atteinte à la Loi sur la protection des renseignements personnels. (billet)

Le CPVPC vient de publier son rapport d'enquête et on peut lire dans le communiqué que: 
"À la suite de la disparition d’un disque dur portatif contenant les renseignements personnels de 583 000 bénéficiaires de prêts d’études, une enquête souligne la nécessité de s’assurer que les politiques officielles sur la vie privée et la sécurité ne sont pas que des mots sur papier.
Une enquête du Commissariat à la protection de la vie privée du Canada a été réalisée après qu’Emploi et Développement social Canada (EDSC), anciennement Ressources humaines et Développement des compétences Canada, a déclaré la perte d’un disque dur.
Un rapport d’enquête déposé au Parlement aujourd’hui expose en détail comment le disque dur était laissé sans protection pendant de longues périodes, n’était pas protégé par un mot de passe et contenait des renseignements personnels non cryptés. De plus, les employés qui manipulaient le disque dur n’étaient pas au courant de la nature délicate des renseignements qu’il contenait.
Selon le rapport, l’écart entre les politiques et les pratiques d’EDSC a entraîné des faiblesses en ce qui a trait aux mesures de contrôle de l’information, aux mesures de contrôle de la sécurité physique et, surtout, à la sensibilisation des employés aux politiques et aux méthodes du Ministère.
« Cet incident devrait servir d’exemple pour toutes les organisations, a indiqué Chantal Bernier, commissaire à la protection de la vie privée par intérim. Mettre les politiques sur papier n’est pas suffisant pour assurer la protection des renseignements personnels. Les politiques doivent être mises en pratique chaque jour et surveillées régulièrement.
Nous sommes heureux qu’EDSC ait accepté toutes nos recommandations et qu’il ait commencé à prendre les mesures nécessaires pour les mettre en œuvre. Nous espérons que cette enquête incitera d’autres ministères fédéraux et des organisations du secteur privé à passer en revue leurs propres politiques et pratiques en matière de protection des renseignements personnels. »
Le Commissariat a entamé son enquête en janvier 2013, après qu’EDSC a signalé qu’un disque dur contenant un nombre considérable de renseignements personnels était disparu depuis deux mois.
Malgré tous ses efforts, le Ministère n’a pas réussi à retrouver le disque dur et il n’a pas pu déterminer si la perte était attribuable à une erreur humaine ou à un geste délibéré visant à nuire.
Le personnel du Programme canadien de prêts aux étudiants d’EDSC a utilisé le disque dur d’une capacité d’un téraoctet du Ministère pour effectuer une sauvegarde des renseignements relatifs au Programme qui étaient stockés dans l’ordinateur central en vue de leur transfert entre les disques durs du réseau.
Le disque dur contenait le numéro d’assurance sociale, le nom, la date de naissance, l’adresse personnelle et le numéro de téléphone, ainsi que le montant et le solde des prêts, de 583 000 bénéficiaires du Programme canadien de prêts aux étudiants. Il contenait aussi le sexe, la langue et l’état civil de certains bénéficiaires.
En raison de pratiques ministérielles défaillantes, EDSC n’a pas été en mesure de déterminer de façon définitive quels renseignements se trouvaient sur le disque dur portatif ou à quand remontait leur dernière mise à jour.
Néanmoins, EDSC affirme que rien n’indique jusqu’à maintenant que les renseignements personnels susceptibles d’être contenus sur le disque dur aient été consultés ou utilisés à des fins frauduleuses.
Selon l’enquête, les employés d'EDSC ont enfreint certains articles de la Loi sur la protection des renseignements personnels — la loi fédérale sur la protection de la vie privée qui s’applique au secteur public — portant sur l’utilisation, la communication et la destruction des renseignements personnels.
EDSC a accepté les 10 recommandations formulées par le Commissariat et a déjà fait d’importants progrès quant à la mise en œuvre de certaines d’entre elles, notamment :
  • Restreindre grandement l’utilisation de dispositifs de stockage portatifs et installer un logiciel sur les ordinateurs de bureau qui empêche l’utilisation de tels dispositifs sans autorisation;
  • Examiner périodiquement les dispositifs de stockage portatifs pour s’assurer qu’ils sont utilisés uniquement aux fins autorisées;
  • Passer en revue tous les fonds de documents, éliminer les documents temporaires et classifier les documents qui restent au niveau de sécurité approprié;
  • Adopter une nouvelle stratégie d’apprentissage intégrée portant sur la protection des renseignements personnels et prévoir la participation obligatoire de tous les employés et l’administration obligatoire d’un test tous les deux ans.
Le Commissariat à la protection de la vie privée du Canada fera un suivi dans un an pour s’assurer qu'EDSC a réalisé des progrès quant à la mise en œuvre des recommandations formulées.
« Pour atténuer efficacement les risques liés à la protection des renseignements personnels, il doit exister une synergie entre les mesures de contrôle de la sécurité et les mesures de contrôle relatives à la protection des renseignements personnels. La mise en œuvre de telles mesures de contrôle aidera EDSC, et l’ensemble des organisations, à protéger adéquatement les renseignements personnels que les Canadiennes et les Canadiens leur confient », a déclaré la commissaire par intérim, Chantal Bernier. Afin de mieux traiter les questions plus vastes d’ordre systémique, nous menons présentement une vérification de l’utilisation de dispositifs de stockage portatifs par des institutions fédérales sélectionnées, et nous venons de rendre publics de nouveaux conseils à l’intention des organisations sur le sujet. »
(Source: CPVPC, Communiqué, 25 mars 2014 - nos soulignements)
À suivre donc ... 

Pour aller plus loin, 

17 février 2014

CPVPC: Facebook et la réputation en ligne des non-utilisateurs

Dans le rapport de conclusions 2013-010 que le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de rendre public, on peut lire notamment que: 
  • Facebook a "accepté de mettre en œuvre un processus par lequel [l'entreprise] examinera les allégations d'usurpation d'identité de non-utilisateurs qui sont portées à son attention et fera enquête au cas par cas lorsque la victime demande un type d'aide en particulier" [par. 35]; 
  • "même si Facebook n'enverra pas lui-même des avis aux « amis » figurant sur la liste d'amis [d'un] imposteur pour les informer de la supercherie [en l'espèce, création d'un compte sous une fausse identité], [l'entreprise] a offert comme solution de faciliter un processus par lequel les non-utilisateurs eux-mêmes pourraient aviser les « amis » de l'imposteur. En définitive, cette solution met les non-utilisateurs sur le même pied que les utilisateurs, en leur permettant d'informer les « amis » de l'imposteur et de rétablir leur réputation en ligne à leur façon et comme ils l'entendent" [par. 36]; 
  • le CPVPC souhaite "remercier la plaignante d'avoir soulevé cette importante question auprès du Commissariat, car elle a pu ainsi attirer l'attention sur la crainte que l'accessibilité et la pérennité des renseignements personnels en ligne puissent nuire de façon inquiétante à la protection de la vie privée et à la réputation d'une personne. Comme les menaces pour la protection de la vie privée et la réputation sont si importantes et lourdes de conséquences, la protection des renseignements personnels et de la réputation en ligne doit être la responsabilité de tous, c'est-à-dire les autorités de protection des données, les organisations et les individus" [par. 38]; 
  • le CPVPC entend "également souligner que les personnes doivent être conscientes de leur présence en ligne. Ce cas rappelle l'importance de sensibiliser les jeunes et leurs parents aux usages abusifs de la technologie Internet et à la façon dont ces usages peuvent nuire à la réputation actuelle et future d'une personne. Il nous rappelle également d'être vigilants face à l'information qui existe en ligne sur chacun d'entre nous. Plus de faux renseignements nous concernant demeurent longtemps en ligne, plus ils risquent de porter atteinte à notre réputation" [par. 39]. 

Pour aller plus loin, voir: 
  • COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport des conclusions en vertu de la LPRPDÉ 2013-010 (À la suite d'un cas où une adolescente a été victime d'usurpation d'identité en ligne, le site de réseautage social Facebook accepte d'aider, au cas par cas, les non-utilisateurs à rétablir leur réputation en ligne), 11 juillet 2013.

2 février 2014

Canada: rejet du Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques

Le 29 janvier 2014, la Chambre des communes a rejeté (133 pour / 150 contre) le Projet de loi C-475 visant à modifier la Loi sur la protection des renseignements personnels et les documents électroniques ("LPRPDÉ").  

Ce Projet de loi avait pour objet: 
- d'ajouter une obligation selon laquelle toute "organisation qui a la gestion de renseignements personnels avise le [Commissariat à la protection de la vie privée du Canada ou CPVPC] de tout incident ayant entraîné la perte ou la communication de renseignements personnels ou l'accès non autorisé à ceux-ci, lorsqu'une personne raisonnable conclurait à l'existence d'un risque de préjudice pour une personne en raison de cette perte ou communication ou de cet accès non autorisé" (Projet de loi, art. 1);
- de reconnaître au CPVPC la possibilité d'"ordonner [à la fin de l'examen d'une plainte] à l'organisation visée par la plainte de prendre toutes les mesures nécessaires afin de se conformer à la [LPRPDÉ]" (Projet de loi, art. 2); 
- de conférer à la Cour fédérale le pouvoir d'imposer des amendes en cas de non-conformité. 

Ce Projet de loi avait été déposé en février 2013. Lors de la prorogation du Parlement en septembre 2013, il est devenu mort au feuilleton. Il avait été rétabli en octobre 2013 à l'ouverture de la 2° session de la 41° législature.  

Il est à noter que ce projet de loi s'inscrivait dans le sens du Projet de loi C-12 (déposé en septembre 2011 et mort au feuilleton lors de la prorogation du Parlement en septembre 2013) et des recommandations mises de l'avant par le CPVPC en mai 2013 pour réformer la LPRPDÉ (billet). 

30 janvier 2014

CPVPC: vie privée et sécurité nationale (Rapport spécial au Parlement)

Le 28 janvier 2014, le Commissariat à la protection de la vie privée du Canada (CPVPC) a déposé un rapport spécial au Parlement intitulé Mesures de vérification et de contrôle : Renforcer la protection de la vie privée et la supervision des activités du secteur canadien du renseignement à l’ère de la cybersurveillance. 

Le CPVPC part du constat qu’« au cours des derniers mois, les préoccupations au sujet de la protection de la vie privée dans le contexte des activités liées à la sécurité nationale se sont intensifiées » [p. 1]. Il rappelle dès lors que « les organismes et les activités de renseignement sont régis par la Loi sur la protection des renseignements personnels » [p. 1], donc soumis à sa surveillance et ce même si « des organismes spécialisés ont été créés afin de surveiller la conformité aux lois dans le domaine des activités de renseignement au Canada et de procéder à l’examen de celles-ci, entre autres sous l’angle de la protection de la vie privée » [p. 1]. 

Ainsi, compte tenu de « l’incidence des changements politiques et sociétaux sur les activités liées au renseignement et à la protection de la vie privée » [p. 1], et du fait que « l’information de sources ouvertes comme celle que l’on retrouve sur les sites de réseautage social est balayé électroniquement et a le potentiel de devenir la principale source de renseignement » [p. 4], le rapport du CPVPC a pour objet d’interpeller le Parlement « afin de déterminer si le Canada dispose toujours de mesures de protection de la vie privée adéquates dans le contexte de la sécurité nationale » [p. 1]. 

Partant, le CPVPC insiste sur l’importance de « préserver la confiance du public » [p. 5]. À ce titre, il rappelle que « les arguments relatifs à la sécurité nationale ne réduisent en rien les obligations redditionnelles, et les organismes de sécurité doivent rendre compte aux Canadiens de l’usage qu’ils font des renseignements personnels » [p. 5]. Il reconnaît également qu’ « il y a des limites raisonnables à la communication intégrale et proactive de l’information sur toutes les opérations gouvernementales » [p. 5] et qu’il existe « des dispositions visant à protéger l’information [notamment en ce qui concerne les sources ou encore les échanges opérationnels très sensibles avec d’autres gouvernements et partenaires] dans la législation actuelle » [p. 5]. 

Le CPVPC met aussi de l’avant le fait que certains organismes de renseignement peuvent collaborer entre eux alors que la Loi sur la protection des renseignements personnels, pratiquement inchangée depuis 1982, « ne contient aucune disposition qui ne permette de mener des enquêtes ou des vérifications conjointes avec d’autres organismes semblables, même à une époque où le partage de renseignements a augmenté de façon importante » [p. 6]. 

Dans ces circonstances, le CPVPC formule une série de recommandations en se fondant notamment sur les modèles de supervision et d’examen mis en œuvre au Royaume-Uni et aux États-Unis, mais aussi sur les activités et les rapports du Comité de surveillance des activités de renseignement de sécurité (CSARS), du Bureau du commissaire du Centre de la sécurité des télécommunications (BCCST)et de la Commission des plaintes du public contre la GRC [p. 7-8]. 

Les recommandations sont au nombre de dix. Elles visent : 
- à renforcer les mécanismes d’examen et de présentation de rapports [p. 9-11], et notamment à: 
- exiger que le Centre de la sécurité des télécommunications Canada publie annuellement des statistiques sur les demandes provenant d’organismes fédéraux en vue de l’interception de communications et dépose au Parlement un rapport public non classifié; 
- élargir la portée des exigences en matière de présentation de rapports sur l’utilisation de la surveillance notamment en séparant les activités menées à la demande du gouvernement canadien et celles menées à la demande d’un gouvernement étranger ou encore les activités nécessitant ou non un mandat; 
- mettre à jour la documentation présentant le secteur du renseignement canadien. 
- à moderniser le régime de protection de la vie privée [p. 11-12], plus particulièrement en 
- réformant les lois sur la protection de la vie privée pour restreindre la collecte excessive et baliser la communication de renseignements personnels. Ainsi, 
« la Loi sur la protection des renseignements personnels […] devrait obliger les organisations à prouver la nécessité de la collecte des renseignements personnels et mieux protéger la vie privée lorsque cette information est communiquée à des gouvernements étrangers. Il faudrait aussi apporter des modifications afin d’élargir les motifs justifiant un examen par la Cour fédérale de manière à couvrir la collecte, l’utilisation et la communication des renseignements personnels par les institutions » 
(Source : CPVPC, Communiqué, 28 janvier 2014) 
- réglementant l’accès aux analyses et aux enquêtes réalisées au moyen de sources de renseignements personnels ouvertes accessibles au public. 
- à renforcer le cadre actuel de reddition de comptes [p. 12-13], c’est-à-dire : 
- accroître les pouvoir des organismes fédéraux chargés de l’examen des activités liées à la sécurité nationale; 
- clarifier et mettre à jour les autorisations législatives s’appliquant aux activités de renseignement, plus particulièrement la Loi sur la défense nationale; 
- renforcer la coordination et l’investissement à l’appui du rôle de supervision exercé par le Parlement, étant entendu que « les recommandations formulées ci-dessus n’empêchent pas d’élargir le rôle des Parlementaires [notamment] celui d’exiger une reddition de comptes au nom des Canadiennes et des Canadiens » [p. 13]. 
Le CPVPC termine en précisant que « la population canadienne fera confiance aux organismes de sécurité et de renseignement si elle sait que les ministères et organismes gouvernementaux maintiennent un équilibre entre la protection de la vie privée des citoyens et la sécurité nationales » [p. 14]. 

À suivre ...

Pour aller plus loin, 

28 janvier 2014

Journée de la protection des données

Le 28 janvier souligne la Journée de la protection des données. 

Initiée par le Conseil de l'Europe, il y a maintenant huit ans, cette journée est désormais soulignée internationalement. Elle vise à sensibiliser non seulement les citoyens, mais aussi les organismes publics et les entreprises à la protection des données personnelles, soit tout renseignement relatif à une personne physique et qui permet de l'identifier.

Pour plus de détails sur cette journée: 

25 janvier 2014

CPVPC: Google et la publicité ciblée

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier un rapport d'enquête [2014-001] mettant l'accent sur les enjeux de la publicité comportementale en ligne (PCL). 

En effet, à la suite d'une plainte, le CPVPC a procédé à une analyse technique du service de publicité de Google: 
"le plaignant alléguait que, depuis qu'il avait fait des recherches en ligne sur des appareils médicaux permettant de traiter l'apnée du sommeil [en particulier sur un appareil de ventilation spontanée en pression positive continue (VSPPC) utilisé pendant le sommeil], divers sites Web affichant des annonces provenant du service AdSense de Google lui présentaient souvent des publicités pour des appareils de VSPPC" [par. 2] et ce sans son consentement.
Dans le cadre de son enquête, le CPVPC a effectué une recherche sur les VSPPC dans Google, a visité "les 20 à 40 premiers sites qui apparaissaient dans les résultats de recherche" [par. 10]. Il a "ensuite visité neuf sites différents (sites d'essais) qui n'avaient aucun lien avec les appareils de VSPPC ou l'apnée du sommeil (p. ex. sites de nouvelles, de météo ou de renseignements de référence). Ces sites affichaient les publicités de Google" [par. 11]. Et, "afin d'évaluer la persistance des publicités, les ordinateurs utilisés pour la réalisation des tests ont été redémarrés à maintes reprises pendant plusieurs jours, et les test reprenaient là où le Commissariat les avait laissé. Les publicités ont continué d'apparaître [...]" [par. 12]. 
Le CPVPC a également pris connaissance de la politique de confidentialité de Google qui indique notamment que "lorsque nous vous proposons des annonces personnalisées, nous n'associons aucun témoin ni identifiant anonyme à des données sensibles, comme la race, la religion, l'orientation sexuelle ou l'état de santé" [par. 25]. 

Aux termes de son enquête préliminaire, le CPVPC est d'avis que "la diffusion par Google de publicités qui suivent une personne au cours de ses activités en ligne constitue de la PCL" [par. 23] et "comme les publicités diffusées par Google dans le cas présent étaient sélectionnées en fonction d'un intérêt personnel lié à la santé, on peut dire que Google diffuse des annonces personnalisées liées à des données sensibles, en l'occurrence la santé. Nous estimons que cette pratique n'est pas en concordance avec la politique de confidentialité de Google, telle qu'elle est actuellement" [par. 26]. Partant, le CPVPC précise que "pour la collecte ou l'utilisation des renseignements personnels sensibles du plaignant sur son état de santé en vue de lui présenter des annonces personnalisées en fonction de son comportement en ligne, le consentement implicite n'est pas suffisant; il faut obtenir son consentement explicite. Comme Google n'a pas cherché à obtenir le consentement explicite dans les circonstances, nous croyons que, dans ce contexte, Google a dérogé aux principes 4.3  et 4.3.6 de la [de l'Annexe 1 de la Loi sur la protection des renseignements personnels et les documents électroniques]" [par. 28 et 29].

Le CPVPC a fait parvenir son rapport d'enquête préliminaire à Google. Des discussions ont eu lieu notamment sur les différents services de publicités offerts par Google dont le marketing de relance; sur le fait que l'entreprise "exige de tous les annonceurs qui utilisent [ses plateformes] qu'ils se plient à certaines politiques interdisant toute forme de publicité axée sur les intérêts correspondant aux catégories sensibles, y compris l'utilisation de listes d'utilisateurs fondées sur des renseignements sur l'état de santé ou à caractère médical" [par. 36] ou encore sur la surveillance et la prévention de l'entreprise quant à "l'utilisation abusive de son système publicitaire" [par. 44]. 

À la suite de ces discussions, le CPVPC considère que "cet écosystème de publicité en ligne est complexe et semble difficile à régir étant donné que certains protagonistes sont malintentionnés et que la surveillance requise est d'une envergure démesurée (des milliards de publicités sont soumises à Google chaque année)" [par. 43]. Il est donc recommandé à Google de "concevoir un système plus officiel et plus rigoureux pour examiner les publicités et pour intervenir en cas de non-conformité" [par. 46]. 

Google s'étant engagé à prendre des mesures correctives d'ici juin 2014. Le CPVPC considère donc que "la plainte est fondée et conditionnellement résolue" [par. 48]. 
"Google s'est engagé à: 
- fournir davantage de renseignements aux annonceurs qui créent des campagnes de marketing de relance; 
- accroître ses efforts de surveillance des campagnes de marketing de relance afin de repérer toute atteinte potentielle à sa politique; 
- offrir une formation plus approfondie à son personnel sur la suite à donner aux atteintes potentielles à sa politique; et
- mettre à niveau son système d'examen automatisé"
(Source: CPVPC, Rapport 2014-001, par. 47 et Communiqué du 15 janvier 2014)
À suivre donc ...

Pour aller plus loin,

18 janvier 2014

Alberta: lettre de la commissaire Clayton suite à la déclaration d'invalidité de la Personnal Information Protection Act

Suite à la décision de la Cour suprême du Canada de déclarer la Personal Information Protection Act (PIPA) et son règlement d'application invalides (billet), la commissaire de l'Alberta, Jill Clayton, a fait parvenir une lettre aux ministres Denis et Griffits dans laquelle elle indique: 
"In my view, the legislative response that would most directly address the constitutional problem the Court stated would be to add authorizing provisions allowing the collection, use or disclosure of personal information by unions for expressive purposes without consent, in the context of picketing during a lawful strike. 
Other legislative options are available that would protect expressive activities of unions. For example, a somewhat broader exception could be enacted for expression by unions engaged in legitimate labour relations activities. However, this would go beyond the constitutional question stated by the Court. Even more broadly, union expression in the course of labour relations activities could be added to the exemption provisions that specify certain activities to which the Act does not apply. Finally, unions could conceivably be excluded from the Act altogether. However, in my view, neither of these latter mechanisms would permit the appropriate “balancing” called for by the Court. The result would be that expressive activities by unions that caused disproportionate harms, or were otherwise clearly unreasonable relative to the union’s purposes, could not be enjoined. As stated in its decision, the Court’s conclusion did not mean that it necessarily condoned all of the Union’s expressive activities [para. 38]. 
Further, these alternate solutions would remove the protections in PIPA that ensure that personal information that is collected for a union’s expressive labour relations purposes be appropriately secured, or destroyed when no longer needed. It would also remove the ability of individuals to request access to their own personal information collected by unions for such purposes. The legislative response 
I have proposed would strike the appropriate balance between a union’s freedom of expression during the course of a lawful strike and an individual’s informational privacy. PIPA already contains provisions which authorize collecting, using and disclosing personal information necessary to comply with a collective agreement (sections 14(c.1), 17(c.1) and 20(c.1)), so an amendment addressing an aspect of labour relations activities that can be relied on by unions is not without precedent." 
À suivre ... 

Pour aller plus loin,