Affichage des articles dont le libellé est Colombie-Britannique. Afficher tous les articles
Affichage des articles dont le libellé est Colombie-Britannique. Afficher tous les articles

13 septembre 2014

GPEN: résultats de l'action commune visant les politiques de confidentialité (2014)

[Publié le 13/09/2014 - Mis à jour le 16/09/2014]

En mai dernier, plusieurs autorités de protection des données personnelles ont participé à la deuxième édition du ratissage d'internet visant à examiner les politiques de confidentialité de plusieurs applications mobiles. 

Plusieurs autorités participantes viennent de publier leurs résultats: 
Rappelons que ce ratissage est une initiative du Global Privacy Enforcement Network (GPEN) qui "a pour objet d’inciter les organisations à se conformer aux lois en matière de protection de la vie privée et à accroître la collaboration entre les autorités chargées de l’application de ces lois. Ce n’était pas une enquête et elle ne visait pas non plus à cerner de façon concluante des problèmes de conformité ou des infractions à la loi. Les préoccupations soulevées lors du ratissage donneront lieu à des mesures de suivi, comme une sensibilisation des organisations, une analyse approfondie des dispositions de protection des renseignements personnels associées aux applications et des mesures d’exécution de la loi" (Source: CPVPC, Communiqué du 10/09/2014).

26 juillet 2013

Google: suivi de billets sur la politique de confidentialité et sur les Google Glass

Que se soit pour sa politique de confidentialité ou pour ses Google Glass, Google est dans la mire de plusieurs autorités de protection des renseignements personnels.

Ainsi, par exemple, le 10 juin dernier, la Commission nationale de l'informatique et des libertés (CNIL) mettait l'entreprise en demeure relativement à sa politique de confidentialité (billet) et, le 22 juillet la CNIL a fait le point sur les actions répressives à l'encontre de Google en Europe. 

En ce qui concerne les Google Glass, le 18 juin dernier, les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune à l'entreprise (billet). Le 27 juin l'entreprise a répondu dans les termes suivants:
"Je vous remercie de votre récente lettre concernant Google Glass. La protection de la sécurité et de la vie privée de nos utilisateurs figure en tête de liste de nos priorités. Conscients du fait que la nouvelle technologie soulèvera de nouveaux types de questions, nous avons mûrement réfléchi dès le début à la façon de concevoir Google Glass et nous continuons d’examiner Glass dans la perspective du vaste programme de protection de la vie privée de Google. Nous avons notamment à cœur de concevoir Glass en nous souciant du respect de la vie privée et en veillant à ce que Google obtienne un consentement valable des utilisateurs.
Glass n’a pas encore été lancé à grande échelle sur le marché de la consommation et en est encore à ses débuts, mais nous sommes convaincus que l’expérience concrète de cet appareil continuera d’aider à recentrer les discussions au bénéfice des utilisateurs et de la population. C’est pourquoi nous avons lancé le programme Google Glass Explorer à l’intention de nos explorateurs aux États-Unis, qui sont des personnes de divers horizons qui participent aux premiers essais pratiques du produit. Au moment d’élaborer les étapes à venir, nous accordons une grande importance à leurs commentaires.
Vous trouverez ci-après des renseignements sur certaines caractéristiques de Glass qui devraient vous aider à comprendre ce qu’il en est :
- Pour commencer, nous avons mis au point Glass pour permettre aux utilisateurs de déterminer quand et comment utiliser Glass. Par exemple, comme dans le cas des appareils mobiles, l’utilisateur de Glass doit poser des gestes précis pour obtenir le résultat voulu, par exemple faire des recherches dans Internet, trouver un itinéraire, prendre une photo ou enregistrer une vidéo. L’utilisateur dit « Okay, Glass », puis il donne des commandes vocales comme « Google » pour faire des recherches dans Internet ou « Get directions » pour afficher l’itinéraire jusqu’à sa destination. Pour prendre une photo ou enregistrer une vidéo, l’utilisateur appuie sur un bouton sur la monture de Glass ou dit « Take a photo » ou « Record a video ». Le lien ci-après conduit à une vidéo qui donne une bonne idée de certaines fonctions de base de Glass : https://www.youtube.com/watch?v=4EvNxWhskf8.
- L’utilisateur aura accès à son propre site «  MyGlass » (www.google.com/myglass) et à l’application mobile MyGlass, qui lui permettra de suivre de près l’état de ses lunettes, de gérer les paramètres et de décider quels éléments ou applications afficheront l’information sur Glass.
- Notre engagement à donner la maîtrise à l’utilisateur s’étend aux politiques que nous avons élaborées à l’intention des développeurs qui conçoivent les applications pour Glass, également appelées « Glassware ». Par exemple, Google affirme depuis plusieurs années qu’elle n’ajoutera pas de fonctions de reconnaissance faciale à ses produits sans avoir d’abord mis en place de vigoureuses mesures de protection de la vie privée. Dans cette optique, nous n’approuverons pour le moment aucune application Glassware de reconnaissance faciale. En outre, nous interdisons aux développeurs de désactiver ou d’éteindre l’écran lorsque la caméra est en marche. Quelle que soit l’application Glassware, l’affichage doit s’activer au moment de la prise d’une photo et le demeurer pendant l’enregistrement d’une vidéo.
- Nous demandons aux participants à notre programme Explorer de ne pas vendre ni céder leur Glass, mais les utilisateurs qui les céderont un jour à une autre personne pourront en retirer le contenu. Glass affiche les éléments comme les photos, les vidéos et les textos sur une ligne du temps et comporte une fonction « suppression » qui permet de les en retirer. Cette fonction représente une façon d’effacer le contenu de Glass. L’utilisateur pourra également, grâce au site et à l’application MyGlass susmentionnés, désactiver des éléments particuliers (notamment Gmail, Google+ et Now) de Glass et réinitialiser l’appareil, ce qui supprimera toutes ses données. Si un utilisateur perd son Glass, il pourra utiliser ces fonctions sur le site et dans l’application MyGlass.
- Nous avons aussi intégré certains signaux dans le mode d’utilisation de Glass en pensant aux utilisateurs et aux non-utilisateurs. Outre les commandes vocales, l’utilisateur peut toucher Glass afin de faire défiler des éléments ou appuyer sur un bouton situé sur la branche de l’appareil afin de prendre une photo ou d’enregistrer une vidéo — ce qui aura pour effet d’activer l’écran de Glass d’une manière qui sera visible aux autres. Ces signaux permettent à l’utilisateur de respecter l’étiquette dans toute situation donnée et aident les gens à comprendre ce que fait l’utilisateur de Glass. Comme vous le savez, certaines parties peuvent prendre elles-mêmes des mesures pour baliser l’utilisation de la technologie existante — par exemple les téléphones cellulaires, les ordinateurs portatifs ou les caméras — dans certaines circonstances. Nous nous attendons à ce que ces types de règles continuent d’évoluer à mesure que les technologies vestimentaires seront lancées sur le marché en plus grand nombre.
Il est à noter que nous continuons de travailler activement sur Glass. L’information fournie dans le présent document est sujette à changement avant le lancement du produit à grande échelle sur le marché de la consommation. Comme vous le savez, Google a, dans la plupart de vos pays, des spécialistes locaux et régionaux en matière de protection de la vie privée, de droit et de politiques, qui seront vos points de contact à l’avenir."

19 juin 2013

Canada, Europe, APEC: lettre commune au sujet des Google Glass

À l'instar du Congrès américain (billet), les autorités de protection de l'Australie, de la Nouvelle-Zélande, du Mexique, d'Israël, de la Suisse, du Canada (Alberta, Colombie-Britannique, Québec, commissariat fédéral) et le Groupe de l'article 29, ont fait parvenir une lettre commune, le 18 juin 2013, à Larry Page, président de Google, afin d'obtenir des explications sur le fonctionnement des lunettes de l'entreprise (Google Glass) et leur impact sur la protection des renseignements personnels. 

Ainsi, on peut lire que ces autorités s'interrogent sur les points suivants: 
"Nous voudrions soulever entre autres les questions suivantes :
- Comment Google Glass se conforme-t-il aux lois sur la protection des données?
- Quelles mesures de protection des données personnelles Google et les développeurs d’application mettent-ils en place?
- Quels renseignements Google recueille-t-elle par l’entremise de Glass et quels renseignements sont transmis à des tiers, y compris des développeurs d’applications?
- Comment Google compte-t-elle utiliser cette information?
- Bien que nous croyions comprendre que Google a choisi de ne pas intégrer la reconnaissance faciale à Glass, comment Google prévoit-elle aborder les enjeux liés à la reconnaissance faciale à l’avenir?
- Google fait-elle quoi que ce soit au sujet des grands enjeux sociétaux et éthiques soulevés par un tel produit, en outre, au sujet de la collecte subreptice d’information au sujet d’autres individus?
- Google a-t-elle déjà entrepris des évaluations des risques à la vie privée dont elle serait disposée à partager les conclusions avec nous?
- Google serait-elle disposée à faire une démonstration de l’appareil à l’intention de nos organisations, et de permettre à toute autorité de protection des données qui en fait la demande de soumettre l’appareil à des tests?
Nous sommes conscients que ces questions portent sur des enjeux qui sont de notre ressort en tant qu’autorité de protection des données, de même que sur des enjeux éthiques plus vastes soulevés par les ordinateurs vêtements. Nous serions très intéressés à en savoir davantage au sujet de l’incidence sur la vie privée de ce nouveau produit, et des mesures que vous envisagez adopter afin de vous assurer que le droit à la vie privée des personnes est respecté partout dans le monde, alors que vous allez de l’avant avec Google Glass. Nous attendons de vos nouvelles à ce sujet et nous espérons avoir l’occasion de prendre part à une rencontre afin de discuter des enjeux de vie privée soulevés par Google Glass."
(Source: Lettre commune du 18 juin 2013)

Pour plus de détails, voir notamment: 

24 octobre 2012

CPVPC et CIPVP (Alberta et Colombie-Britannique): applications mobiles

Le Commissariat à la protection de la vie privée du Canada et ses homologues de la Colombie-Britannique et de l'Alberta viennent de publier un document contenant des orientations afin de développer des applis mobiles dans le respect du droit à la vie privée.

Après avoir indiqué qu'"en vertu des lois canadiennes sur la protection des renseignements personnels, toutes les entreprises doivent concilier innovation, esprit d'entreprise et protection efficace des renseignements personnels, et cela s'applique aux concepteurs d'applications mobiles, qu'ils travaillent à leur compte ou pour le compte d'une organisation" (p. 1), ce document met de l'avant les principaux facteurs à prendre en compte en cas de développement d'applications mobiles. 

Ces facteurs s'appliquent à "toutes les parties qui manipulent les renseignements personnels des utilisateurs, notamment les concepteurs, les fournisseurs de services, les plateformes d'applications et les annonceurs, [de respecter] les lois canadiennes sur la protections des renseignements personnels" (p. 4). 

Ces facteurs se déclinent de la façon suivante: 
- être responsable de sa conduite et de son code, c'est-à-dire mettre en place de bonnes pratiques pour gérer la protection des renseignements personnels dès l'étape de la planification d'une application; désigner une personne responsable de cette protection; élaborer des règles de protection de la vie privée visant à gérer les risques en temps opportun (p. 4-5); 
- être ouvert et transparent à propos de ses pratiques, c'est-à-dire informer de l'utilisation faite des renseignements personnels. Cette information doit être claire et compréhensible. Elle doit être facilement accessible tout au long du cycle de vie des renseignements personnels. Par conséquent, il est recommandé de ne "jamais passer sous silence les mises à jour des applications qui amoindriront la protection des renseignements personnels de l'utilisateur"  (p. 5-7 et 10);
- ne recueillir et ne conserver que les renseignements nécessaires au fonctionnement de l'application. Ainsi il est précisé que "si vous ne pouvez expliquer le lien entre un renseignement recueilli par votre application et le fonctionnement de celle-ci, vous devriez probablement vous abstenir de recueillir ce renseignement" (p. 7-8); 
- obtenir un consentement éclairé malgré le défi lié au petit écran, en organisant l'information en couches (i.e. politiques de confidentialité simplifiées ou encore dites multistrates), en offrant un tableau de bord, en recourant à des graphiques, des couleurs et du son (p. 8-9 et 10). 

Pour plus de détails, 

17 juin 2012

CPVPC et CIPVP (Alberta et Colombie-Britannique) - Infonuagique et PME

Le Commissariat à la protection de la vie privée du Canada et ses homologues de la Colombie-Britannique et de l'Alberta viennent de publier un document d'orientation relatif aux enjeux de l'infonuagique pour les petites et moyennes entreprises (PME).

Ce document rappelle qu'une PME qui décide d'externaliser ses services en recourant à un service d'infonuagique, gratuit ou payant, "reste responsable de la protection des renseignements personnels de ses clients et doit faire preuve de transparence sur le plan de la gestion de l'information et des ses pratiques en matière de protection de la vie privée". 

Une PME doit donc "évaluer minutieusement les risques par rapport aux avantages". Elle doit s'assurer de la sécurité mise en place. Elle doit "avoir obtenu les consentements appropriés" avant de recourir à un service infonuagique. Elle doit éviter et "se méfier des situations de détournement d'usage, où le fournisseur de services infonuagiques utilise les renseignements à des fins autres que celles pour lesquelles ils ont été recueillis". Elle doit savoir où seront stockés les données. Elle doit garder le contrôle ce qui "signifie que la propriété des données est clairement définie dans le contrat et que celui-ci contient des dispositions concernant ce que le fournisseur peut faire avec les renseignements personnels et indiquant ce qu'il adviendra de ceux-ci si le fournisseur cesse ses activités. Garder le contrôle signifie également que la [PME] peut mettre fin au contrat, récupérer les données auprès du fournisseur de services infonuagique et demander au fournisseur de confirmer que ses propres systèmes ou ceux de ses sous-traitants ne contiennent plus de renseignements personnels de [la PME]".

Pour permettre aux PME d'évaluer les avantages et les risques du recours à l'infornuagique, ce document propose "une liste présentant certaines des questions importantes que les [PME] devraient se poser lorsqu'elles comparent les divers services infonuagiques": responsabilité, sécurité, usages secondaires, consentement, contrôle, portabilité, droit d'accès. 

Pour plus de détails, voir: 

18 avril 2012

CPVPC: Entreprises et Responsabilité

Le Commissariat à la protection de la vie privée du Canada et ses homologues de la Colombie-Britannique et de l'Alberta viennent de publier des lignes directrices visant une meilleure gestion de la protection des renseignements personnels par les entreprises.

Ces lignes directrices fondées sur la responsabilité des entreprises recommandent: 
  • l'élaboration d'un programme de gestion de la protection de la vie privée complet impliquant 
    • un engagement de l'entreprise (participation de la haute direction, nomination d'un agent responsable de la protection de la vie privée, développement de mécanismes redditionnels internes) et 
    • des mesures de contrôle du programme (inventaire des renseignements personnels, mise en place de politiques internes relatives aux obligations contenues dans les lois de protection des renseignements personnels, développement d'outils d'évaluation du risque, formation et sensibilisation des employés, protocole d'intervention en cas d'atteinte, gestion des communications externes);
  • l'évaluation continue du programme de gestion et, le cas échéant, sa révision. 

Pour plus de détails, voir: 

8 mars 2012

Canada: Google et la vie privée (2)

Le 24 février dernier, le Commissariat à la protection de la vie privée du Canada (en collaboration avec ses homologues de l'Alberta, de la Colombie-Britannique et du Québec) a fait parvenir une lettre au siège de Google Canada concernant les modifications apportées à la politique de confidentialité de l'entreprise (billet).

On peut lire aujourd'hui sur le site du Commissariat que
"Pour faire suite à la réception d'une lettre de Google datée du 29 février 2012, la commissaire à la protection de la vie privée du Canada a répondu à la société en lui demandant plus de renseignements concernant les changements récents à sa politique de protection de la vie privée.
Plus précisément, la commissaire désire obtenir des précisions quant aux liaisons potentielles de renseignements personnels entre les comptes Google, et en ce qui a trait à la suppression et à la conservation des données."
(Source: CPVPC, Annonce)
La nouvelle lettre du Commissariat est en date du 1er mars. 

----------
Toujours au sujet de la nouvelle politique de confidentialité de Google entrée en vigueur le 1er mars 2012, lire l'article suivant: 

    24 février 2012

    Canada: Google et la vie privée

    Le Commissariat à la protection de la vie privée du Canada (en collaboration avec ses homologues de l'Alberta, de la Colombie-Britannique et du Québec) a fait parvenir une lettre au siège de Google Canada concernant les modifications apportées à la politique de confidentialité de l'entreprise. 

    Dans cette lettre le Commissariat note "les efforts de Google pour avertir les utilisateurs au sujet de sa nouvelle politique" ou encore ceux visant à "simplifier ses règles de confidentialité [passer de 70 politiques à une seule politique de confidentialité globale]". Mais, des explications sont tout de même demandées par rapport: 
    • à la conservation des données; 
    • au lien entre les services et les renseignements personnels; 
    • aux utilisateurs d'Android.
    Cette lettre fait écho à celle envoyée il y a quelques semaines à Google par le Groupe de l'article 29 (lettre et réponse) ou encore à celle transmise le 22 février dernier par la National Association of Attorneys General (billet).

    Pour plus de détails, 

    14 janvier 2012

    Colombie-Britannique: membre du GPEN

    On peut lire sur le site du Commissariat à l'information et à la protection de la vie privée de la Colombie-Britannique que ce dernier est désormais membre du Global Privacy Enforcement Network (GPEN), un réseau visant à assurer une coopération internationale entre les autorités de protection de la vie privée. 

    La création de ce réseau, en 2008, fait suite à la Recommandation de l'OCDE relative à la coopération transfrontière dans l'application des législations protégeant la vie privée adoptée en juin 2007. 

    6 janvier 2012

    CPVPC et CIPVP (Alberta et Colombie-Britannique) - protocole d'entente (2)

    Le protocole d'entente concernant la coopération et la collaboration dans les domaines des politiques, de l'application de la loi et de la sensibilisation du public en matière de protection des renseignements personnels dans le secteur privé préalablement signé par le Commissariat à la protection de la vie privée du Canada (CPVPC) et les Commissariats à l'information et à la protection de la vie privée (CIPVP) de l'Alberta et de la Colombie-Britannique (billet) venait à échéance le 31 décembre 2011, sauf reconduction de l'entente. 

    Le CPVPC et les CIPVP de l'Alberta et de la Colombie-Britannique ont donc renouvelé leur entente qui "a pour objectif de définir un cadre pour soutenir la collaboration et la coopération à l’échelle fédérale et provinciale de manière :
    - à mobiliser les ressources des Commissariats pour maximiser la capacité et la répercussion des activités de surveillance, tout en réduisant le chevauchement et le manque d’efficacité; 
    - à accroître le partage de connaissances et à intensifier les relations entre les Commissariats afin de garantir une surveillance uniforme, coordonnée, efficace et harmonisée de la protection des renseignements personnels dans le secteur privé au Canada;
    - à suivre les instructions communes des commissaires à la protection de la vie privée."
    (Source: Protocole, p. 3)

    Un Forum sur la protection des renseignements personnels dans le secteur privé et un groupe de travail du Forum sont mis en place pour veiller à l'application de cette entente. 
    Le Forum a pour mandat, entre autres, d'élaborer des protocoles pour le partage d’information ou encore de déterminer les occasions de collaboration en matière de politiques et de sensibilisation du public. Il sera consulté sur les questions de champs de compétence entre les Commissariats, et sur d’autres tribunes de règlement des différends (Source: Protocole, p. 4-5). Le groupe de travail a pour mission de veiller à l’application des directives données par le Forum et de s'assurer que l’information relative aux enquêtes parallèles ou conjointes en cours sera communiquée régulièrement entre les signataires (Source: Protocole, p. 6).

    Concernant l'échange de renseignements, il est précisé que: 
    "Les renseignements, y compris ceux qui portent sur un dossier précis comprenant des renseignements personnels, au besoin, peuvent être communiqués entre les Commissariats aux fins suivantes :
    - évaluer qui possède la compétence et transférer les plaintes au besoin;
    - déterminer si les enquêtes ou les plaintes portent sur des questions identiques ou semblables afin de décider si une enquête parallèle ou conjointe est de mise;
    - effectuer des enquêtes parallèles ou conjointes;
    - participer de toute autre manière à une enquête sur une plainte en cours ou éventuelle ou, le cas échéant, à une vérification;
    - aider les commissaires à la protection de la vie privée à remplir leurs fonctions et leurs tâches respectives.

    Les renseignements qui ne concernent pas un dossier précis peuvent eux aussi être communiqués entre les Commissariats aux fins suivantes :
    - coordonner les échanges de personnel et les activités de formation ou y participer;
    - élaborer des politiques, des protocoles internes, des documents de sensibilisation du public, des modèles ou des systèmes de gestion des dossiers, et discuter de ces questions;
    - atteindre tout autre objectif conforme à ce protocole d’entente.

    Les renseignements communiqués dans le contexte du présent protocole d’entente seront seulement utilisés aux fins auxquelles ils ont été communiqués.

    Les renseignements confidentiels et personnels seront traités de manière confidentielle par les Commissariats qui les recevront, en conformité avec leurs exigences respectives. Les renseignements confidentiels ou personnels seront seulement communiqués dans le respect des exigences réglementaires. Le Commissariat qui reçoit des renseignements confidentiels et personnels ne pourra communiquer ceux‑ci à un tiers sans le consentement écrit du Commissariat qui a communiqué ces renseignements, sauf si la loi l’exige. Le cas échéant, le Commissariat qui communique des renseignements indiquera clairement quels aspects des renseignements sont confidentiels ou comprennent des renseignements personnels. Les parties conviennent d’élaborer un protocole détaillé concernant l’échange de renseignements confidentiels et personnels entre les Commissariats.

    Tous les rapports et documents, qu’il s’agisse d’ébauches ou autres, préparés par un Commissariat restent la propriété dudit Commissariat et, en cas de communication à un autre Commissariat, ces rapports et documents sont communiqués à la condition qu’ils ne soient pas divulgués, copiés ou distribués sans autorisation."
    (Source: Protocole, p. 8-9)
    Le présent protocole d'entente entre le CPVPC et les CIPVP de l'Alberta et de la Colombie-Britannique est en vigueur jusqu'au 31 décembre 2013. 

    1 août 2011

    CPVPC et CIPVP (Alberta et Colombie-Britannique): protocole d'entente

    Le Commissariat à la protection de la vie privée du Canada (CPVPC) et les Commissariats à l'information et à la protection de la vie privée (CIPVP) de l'Alberta et de la Colombie-Britannique ont signé un protocole d'entente concernant la coopération et la collaboration dans les domaines des politiques, de l'application de la loi et de la sensibilisation du public en matière de protection des renseignements personnels dans le secteur privé.

    Il est prévu de mettre en place un Forum sur la protection des renseignements personnels dans le secteur privé dont les principales activités seront:

    " - developing protocols to address the sharing of information, determinsation of jurisdiction, transferring complaints, and carrying out parallel and joint investigations;
    - identifying opportunities for collaborative policy and public education. The Offices commit to advising and updating each other with regard to all such proposed and ongoing initiatives and will consult to prevent duplication or inconsistencies;
    - identifying oppotunities for collaboration and knowledge sharing with regard to internal protocols, including the development of templates, reporting formats and case management systems;
    - consulting on issues of jurisdiction between Offices, and with respect to other dispute resolution forums;
    - coordinating and participating in staff exchanges;
    - jointly sponsoring, supporting and participating in conferences and training activities."
    (Source: Protocole p. 4)