Affichage des articles dont le libellé est Cookies. Afficher tous les articles
Affichage des articles dont le libellé est Cookies. Afficher tous les articles

27 juillet 2023

CNIL-LINC - Privacy Research Day - Synthèse des panels

 Le Laboratoire d’Innovation Numérique de la Commission nationale Informatique et Libertés (CNIL) publie la synthèse des panels de la 2e édition du Privacy Research Day de juin dernier.

Ces panels portaient sur :

27 décembre 2013

CNIL: Recommandation sur les cookies

En adoptant la Délibération n°2013-378 du 5 décembre 2013 portant adoption d'une recommandation relative aux cookies et aux autres traceurs visés par l'article 32-II de la loi du 6 janvier 1978, la Commission nationale de l'informatique et des libertés (CNIL) entend "rappeler les principes qu'il conviendrait de respecter pour permettre l'utilisation [des cookies et autres traceurs] dans les conditions fixées par l'article 32-II" de la Loi informatique et libertés qui se lit comme suit:     
32-II. Tout abonné ou utilisateur d'un service de communications électroniques doit être informé de manière claire et complète, sauf s'il l'a été au préalable, par le responsable du traitement ou son représentant :
- de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement;   
- des moyens dont il dispose pour s'y opposer.
Ces accès ou inscriptions ne peuvent avoir lieu qu'à condition que l'abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son accord qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle.
Ces dispositions ne sont pas applicables si l'accès aux informations stockées dans l'équipement terminal de l'utilisateur ou l'inscription d'informations dans l'équipement terminal de l'utilisateur :
- soit a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ;
- soit est strictement nécessaire à la fourniture d'un service de communication en ligne à la demande expresse de l'utilisateur.
Ainsi, en plus de préciser le champ d'application, les obligations respectives des éditeurs de sites et des émetteurs de cookies, les paramètres du navigateur, la durée de vie des cookies (i.e. "treize mois au minimum" - art. 5) ou encore le cas spécifique des cookies de mesure d'audience, la CNIL insiste, à l'article 2, notamment sur le fait que
- "les cookies nécessitant un recueil du consentement ne peuvent être déposés ou lus sur son terminal, tant que la personne n'a pas donné son consentement"; 
- "la validité du consentement est liée à la qualité de l'information reçue. Celle-ci doit être visible, mise en évidence et complète. [...]"; 
- "le consentement doit se manifester par le biais d'une action positive de la personne préalablement informée des conséquences de son choix et disposant des moyens de l'exercer".
Dès lors, pour répondre aux exigences de l'article 2, la CNIL "recommande une procédure de recueil du consentement en deux étapes: 
Dans la première étape, l’internaute qui se rend sur le site d’un éditeur (page d'accueil ou page secondaire du site) doit être informé, par l’apparition d’un bandeau :
  • des finalités précises des cookies utilisés ;
  • de la possibilité de s’opposer à ces cookies et de changer les paramètres en cliquant sur un lien présent dans le bandeau ;
  • du fait que la poursuite de sa navigation vaut accord au dépôt de cookies sur son terminal.
Dans la mesure où le consentement ne doit pas être ambigu, ce bandeau ne doit pas disparaître tant que la personne n’a pas poursuivi sa navigation, c'est-à-dire tant qu’elle ne s'est pas rendue sur une autre page du site ou n’a pas cliqué sur un élément du site (image, lien, bouton « rechercher »).

Ainsi, sauf consentement préalable de l’internaute, le dépôt et la lecture de cookies ne doivent pas être effectués :
  • si l’internaute se rend sur le site (page d'accueil ou directement sur une autre page du site à partir d'un moteur de recherche par exemple) et ne poursuit pas sa navigation : une simple absence d’action ne saurait être en effet assimilée à une manifestation de volonté ;
  • s’il clique sur le lien présent dans le bandeau lui permettant de paramétrer les cookies et, le cas échéant, refuse le dépôt de cookies.
Dans la seconde étape, les personnes doivent être informées de manière simple et intelligible des solutions mises à leur disposition pour accepter ou refuser tout ou partie des cookies nécessitant un recueil du consentement :
  • pour l’ensemble des technologies visées par l’article 32-II précité ;
  • par catégories de finalités : notamment la publicité, les boutons des réseaux sociaux et la mesure d'audience.
La Commission souligne que la mise en œuvre de ce dispositif, si elle est de nature à répondre aux exigences posées par l’article 32-II de la Loi informatique et libertés, n’est pas exclusive d’autres modes plus renforcés de recueil du consentement."
(nos soulignements)
Et, pour permettre tant aux internautes qu'aux développeurs, éditeurs de service, régies publicitaires et autres réseaux sociaux de mieux appréhender les enjeux inhérents à l'utilisation des cookies et autres traceurs, la CNIL propose notamment des fiches pratiques, des outils et codes sources, des vidéo pédagogiques, des fiches conseils et un "logiciel [Cookiesviz] pour visualiser en temps réel le dépôt et la lecture des cookies lors d'une navigation" 

Pour plus de détails, voir notamment: 

14 octobre 2012

W3C: commentaires de Neelie Kroes sur les travaux du "Tracking Protection Working Group"

Le W3C Tracking Protection Working Group dont les travaux ont pour but de développer des mécanismes permettant aux utilisateurs d'environnements électroniques d'exprimer leurs préférences en matière de suivi (billet) s'est réuni, à Amsterdam (Pays-Bas), du 3 au 5 octobre 2012 (Sixth face-to-face: Agenda). 

Même si elle reconnaît que plusieurs navigateurs ont déjà intégré le mécanisme «Do Not Track» ou «DNT» qui était au centre des discussions du groupe de travail du W3C, Neelie Kroes, la vice-présidente de la Commission européenne chargée de la stratégie numérique, lors d'un discours au Centre d'études de la politique européenne (CEPS), le 11 octobre 2012, s'est dite inquiète de la progression des travaux. 
"[...] Le nouveau mécanisme DNT a été rapidement intégré dans plusieurs des principaux navigateurs, ce qui est un point positif.
Mais je dois être franche: la normalisation ne se déroule pas comme prévu. En fait, je suis de plus en plus inquiète. Inquiète des retards, et inquiète de la tournure que prennent les discussions au sein du W3C. Je crois que vous connaissez la situation. Et je sais que mes collègues du FTC, de l’autre côté de l’Atlantique, partagent mes préoccupations. [...]
Voyons donc quelles sont plus précisément mes préoccupations.
Premièrement, il y a la manière dont les utilisateurs sont informés des réglages par défaut de leurs logiciels et de leurs appareils. C’est un aspect crucial: l’option par défaut est-elle d’autoriser le suivi, ou de refuser le consentement? [...]
Deuxièmement, la norme DNT ne devrait pas laisser la possibilité aux sites web de préjuger du choix de l’utilisateur ou de l’ignorer. [...]
Troisièmement, en l’absence de consentement, les sites ne devraient pouvoir utiliser que de manière limitée les informations de l’utilisateur, et uniquement conformément à l’objectif général de la norme. Or les exceptions proposées semblent aller très très loin. [...]
Les inquiétudes sont donc nombreuses. Le temps travaille contre nous. Je voudrais donc dire aujourd’hui à tous ceux qui participent à ces discussions: il faut arriver à un bon compromis, et vite.
Ne croyez pas que je sois naïve. Vu l’évolution des débats, je ne crois pas que la norme DNT, à elle seule, permettra d’arriver à des dispositions légales satisfaisantes en ce qui concerne les cookies. Ne serait-ce que parce que dans le consensus qui se dégage, les «cookies d’origine» semblent exclus de la norme.
Mais le mécanisme DNT n’en reste pas moins utile. [...]
En résumé:
Si une norme DNT solide est établie, elle jouera un rôle majeur et positif. Je n’ai aucun doute à ce sujet.
Mais à l’heure actuelle, il n’est pas certain que la norme finalement retenue soit d’une telle qualité, et je m’inquiète aussi de la lenteur des progrès. En cas d’échec, nous serions tous perdants. Les utilisateurs seraient privés d’un moyen simple de protéger leur vie privée; les sites web seraient privés d’un moyen simple de se conformer aux exigences en matière de consentement. Et en dernier ressort, les annonceurs seraient perdants, eux aussi.
Il faut donc éviter d’en arriver là. Je reste convaincue qu’une norme substantielle reste possible. Une norme qui évite les écueils que j’ai décrits. Il faudra sans doute quelques mois supplémentaires, mais aujourd’hui, une telle norme reste la meilleure solution pour tout le monde.
Mais le temps nous est compté, et il sera bientôt trop tard. Il faut donc agir vite pour que tous les internautes aient accès au DNT.
Nous pourrons ensuite focaliser notre attention, ensemble, sur la croissance de l’économie en ligne et sur les questions de vie privée en ligne. Ensemble avec les utilisateurs, et non contre les utilisateurs."
(Source: Discours Neelie Kroes) 
Par ailleurs, il convient de noter que dans son discours, Neelie Kroes rappelle combien il est important pour les gestionnaires d'environnements électroniques d'informer les internautes sur leurs intentions en matière de protection des renseignements personnels et de les respecter sous peine de perdre la confiance de ces derniers. En effet, 
"La vie privée en ligne et l’entreprise en ligne ne sont pas dissociables l’un de l’autre. Le respect de la vie privée est un droit fondamental. Un entrepreneur qui ne respecte pas ce droit n’ira pas loin. Parce que les utilisateurs n’utilisent pas ce en quoi ils n’ont pas confiance. Et qu’ils cessent très vite d’utiliser ce dont ils méfient. Pour une entreprise en ligne, perdre la confiance de ses utilisateurs, c’est gaspiller d’immenses opportunités de développement commercial." 

Pour aller plus loin: 
NB: En 2007, j'ai publié un article sur le thème de la confiance: "La confiance, instrument de régulation des environnements électroniques", (2007) 37 R.D.U.S. 441. 

14 août 2012

FTC: Google et Facebook

Début août, la Federal Trade Commission a annoncé que Google a accepté de payer une amende de 22,5 millions de dollars pour mettre fin à des poursuites relatives à la surveillance des utilisateurs de Safari, le navigateur d'Apple, par le biais de cookies.
La FTC a également finalisé l'accord conclu avec Facebook en novembre dernier (billet). Selon cet accord, l'entreprise doit prendre les mesures nécessaires pour obtenir le consentement explicite des utilisateurs avant d'échanger leurs renseignements personnels pour des finalités autres que celles inscrites dans leurs préférences. Elle accepte également de se soumettre à des audits indépendants tous les deux ans pendant les 20 prochaines années.

5 novembre 2011

Facebook et l'Allemagne

Dans "L'Allemagne s'attaque aux excès de Facebook" ou "L'Allemagne fait pression sur Facebook au sujet du traçage" ou encore "L'Allemagne met la pression sur Facebook", les auteurs réfèrent aux préoccupations de l'autorité de protection des données personnelles d'Hambourg (HmbBfDI) contre deux aspects de Facebook: la reconnaissance faciale et la persistance des cookies.
Le rapport sur Facebook et les cookies, dont il est question dans ces articles, est disponible, en allemand, sur le site du HmbBfDI: Prüfung der nach Abmeldung eines Facebook - Nutzers verbleibenden Cookies.

18 septembre 2011

Europe / États-Unis: discussions autour de directives

Alors qu'en Europe, le Groupe de l'article 29 discutait avec les représentants de l'European Advertising Standards Alliance et de l'IAB (Internet architecture board) Europe des mesures pour encadrer la publicité comportementale au regard des modifications apportées à la Directive 2002/58/CE ("e-Privacy Directive"), aux États-Unis le Subcommittee on Commerce, Manufacturing, and Trade tenait une séance intitulée “Internet Privacy: The Impact and Burden of EU Regulation" durant laquelle il a été question de la Directive 1995/46/CE ("Data Privacy Directive"). 

Pour plus de détails, voir notamment:

28 août 2011

France: transposition du "paquet télécom"

Le 19 juillet 2011, la Commission européenne a fait parvenir à plusieurs États, dont la France, une mise en demeure pour défaut de transposition de la réglementation en matière de télécommunications (billet). Les États avaient deux mois pour répondre et, la France l'a fait en publiant le 26 août 2011, l'Ordonnance 2011-1012 relative aux communications électroniques dans le Journal Officiel (JORF n° 0197). 

Cette ordonnance modifie notamment le code de la consommation, le code pénal, le code des postes et des communications électroniques, la loi pour la confiance dans l'économie numérique et la loi relative à l'informatique, aux fichiers et aux libertés. 

Concernant cette dernière loi, l'ordonnance vient préciser l'obligation d'information quant aux cookies. En effet, l'article 32(II) devra désormais se lire de la façon suivante: 
Art. 32. II. Tout abonné ou utilisateur d'un service de communications électroniques doit être informé de manière claire et complète, sauf s'il l'a été au préalable, par le responsable du traitement ou son représentant :
- de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ; 
- des moyens dont il dispose pour s'y opposer. 
Ces accès ou inscriptions ne peuvent avoir lieu qu'à condition que l'abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son accord qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle. 
Ces dispositions ne sont pas applicables si l'accès aux informations stockées dans l'équipement terminal de l'utilisateur ou l'inscription d'informations dans l'équipement terminal de l'utilisateur : 
- soit a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ; 
- soit est strictement nécessaire à la fourniture d'un service de communication en ligne à la demande expresse de l'utilisateur.
(Source: Ordonnance 2011-1012) 
Par ailleurs, l'ordonnance vient ajouter un article 34bis à cette loi. Désormais, toute violation quant à la sécurité des données à caractère personnel devra être déclarée à la CNIL. Ce nouvel article se lit comme suit:
Art. 34 bis. I. Le présent article s'applique au traitement des données à caractère personnel mis en œuvre dans le cadre de la fourniture au public de services de communications électroniques sur les réseaux de communications électroniques ouverts au public, y compris ceux prenant en charge les dispositifs de collecte de données et d'identification. 
Pour l'application du présent article, on entend par violation de données à caractère personnel toute violation de la sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données à caractère personnel faisant l'objet d'un traitement dans le cadre de la fourniture au public de services de communications électroniques.
II. En cas de violation de données à caractère personnel, le fournisseur de services de communications électroniques accessibles au public avertit, sans délai, la Commission nationale de l'informatique et des libertés. 
Lorsque cette violation peut porter atteinte aux données à caractère personnel ou à la vie privée d'un abonné ou d'une autre personne physique, le fournisseur avertit également, sans délai, l'intéressé. 
La notification d'une violation des données à caractère personnel à l'intéressé n'est toutefois pas nécessaire si la Commission nationale de l'informatique et des libertés a constaté que des mesures de protection appropriées ont été mises en œuvre par le fournisseur afin de rendre les données incompréhensibles à toute personne non autorisée à y avoir accès et ont été appliquées aux données concernées par ladite violation. 
A défaut, la Commission nationale de l'informatique et des libertés peut, après avoir examiné la gravité de la violation, mettre en demeure le fournisseur d'informer également les intéressés. 
III. Chaque fournisseur de services de communications électroniques tient à jour un inventaire des violations de données à caractère personnel, notamment de leurs modalités, de leur effet et des mesures prises pour y remédier et le conserve à la disposition de la commission.
(Source: Ordonnance 2011-1012) 
Pour plus de détails sur cette ordonnance, voir: 
(19-09-2011) COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, "Transposition du Paquet télécom : renforcement des droits des internautes et signalement des failles de sécurité à la CNIL", Article, 19 septembre 2011.


(21-09-2011) Arnaud DIMEGLIO, "L'ordonnance du 24 août renforce la protection des consommateurs", Droit et Nouvelles Technologies, 19 août 2011. 

(02-11-2011) COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, "Ce que le "Paquet Télécom" change pour les cookies", Article, 26 octobre 2011.

27 juin 2011

Europe: "cookie" ... un an de plus

Un article publié dans Out-Law.com nous apprend que "EU companies have a year to standardise cookie opt outs" faisant ainsi référence à un discours prononcé le 22 juin 2011 par la vice-présidente en charge de la stratégie numérique européenne, Neelie Kroes. 

Rappelons que les pays membres de l'Union européenne avaient jusqu'au 25 mai 2011 pour transposer dans leur législation nationale une disposition relative aux cookies issue de la Directive 2009/136/CE (billet), ce qui est le cas du Royaume-Uni, du Danemark, de l'Estonie, de la Finlande, de la Suède et des Pays-Bas.

Pour plus de détails, voir notamment: 

26 mai 2011

Royaume-Uni: voulez-vous un "cookie" ?

Les États membres de l'Union européenne avaient jusqu'au 25 mai 2011 pour adopter et publier "les dispositions législatives, réglementaires et administratives nécessaires pour se conformer" à la Directive 2009/136/CE (art. 4(1)).

Cette directive a notamment pour objet de modifier la Directive 2002/58/CE dite "directive vie privée et communications électroniques" qui
  • "prévoit l'harmonisation des dispositions nationales nécessaires pour assurer un niveau équivalent de protection des droits et libertés fondamentaux, et en particulier du droit à la vie privée et à la confidentialité, en ce qui concerne le traitement des données à caractère personnel dans le secteur des communications électroniques, ainsi que la libre circulation de ces données et des équipements et services de communications électroniques dans la Communauté" (art. 1(1)) et,  
  • précise et complète la Directive 95/46/CE.
Une des modifications concerne "le stockage d'informations, ou l'obtention de l'accès à des informations déjà stockées, dans l'équipement terminal d'un abonné ou d'un utilisateur". Il est prévu qu'un tel stockage ou accès "n'est permis qu'à condition que l'abonné ou l'utilisateur ait donné son accord, après avoir reçu [...] une information claire et complète, entre autres sur les finalités du traitement" (art. 5(3) nouveau)).  

Dans l'optique de se conformer à cette obligation, le gouvernement anglais a procédé à la modification de l'art. 6 du Privacy and Electronic Communications Regulations et, le Commissaire à l'information a précisé que
"organisations and businesses that run websites aimed at UK consumers are being given up to 12 months to 'get their house in order' before enforcement of the new EU cookies law begins". (Source: ICO News release, 25 may 2011)
Notons, néanmoins que depuis le 26 mai à 00:01, on peut voir sur la page d'accueil de l'Information Commissioner's Office du Royaume-Uni le message suivant:  
"On 26 May 2011, the rules about cookies on websites changed. This site uses cookies. One of the cookies we use is essential for parts of the site to operate and has already been set. You may delete and block all cookies from this site, but parts of the site will not work. To find out more about cookies on this website and how to delete cookies, see our privacy notice"
et une case à cocher "I accept cookies from this site" fait suite à ce message.
Et pour aider les entreprises et les consommateurs à appréhender cette obligation, l'ICO propose les documents suivants: 

Voir également,
----------
(25/06/2011) Dans "European Regulators Continue to Struggle With New Cookie Rule", l'auteur indique que ce ne sont pas tous les États membres de l'Union européen qui ont transposé l'article 5(3) dans leur législation nationale et précise les différentes options envisagées.