Affichage des articles dont le libellé est Directive 95/46/CE. Afficher tous les articles
Affichage des articles dont le libellé est Directive 95/46/CE. Afficher tous les articles

28 juin 2014

Europe: avis du G29 sur la Loi québécoise sur la protection des renseignements personnels dans le secteur privé


Même si les dispositions de la loi québécoise renferment les principes énoncés par la Directive 95/46/CE, le G29 est d'avis qu’avant de pouvoir se prononcer sur l’adéquation de cette loi il convient de clarifier la question inhérente au partage des compétences entre le gouvernement fédéral et le Québec.
"Firstly, the Working Party stresses that the territorial scope of the Quebec Act in relation to the PIPEDA should be clearly defined before any decision on its adequacy is taken by the European Commission". 
(Source: Avis 7/2014, p. 17, voir également p. 4-5)
Le G29 considère également que la loi québécoise devrait entre autres  : 

- préciser la notion de responsable de la protection des renseignements personnels. 
Il est à noter que la Commission d'accès à l'information (CAI) du Québec, soit l'autorité chargée de surveiller l'application de cette loi, a fait une recommandation en ce sens dans son Rapport quinquennal de 2011 et qui se lit comme suit: 
"La Commission recommande que la Loi sur la protection des renseignements personnels dans le secteur privé prévoit la création de la fonction de responsable de l'accès et de la protection des renseignements personnels"
(Source: CAI, Rapport quinquennal 2011, p. 47) 
- préciser la notion de renseignements sensibles afin que la sensibilité des données ne soit pas seulement considérée au regard des mesures de sécurité qu’une entreprise doit mettre en œuvre. 
"Fourthly, the Working Party considers necessary any initiative, such as a legislation change or a Court ruling, offering a clear definition of the notion of “sensitive information”. In addition, the Working Party would welcome the systematic use of a highest level of protection when sensitive data is processed and encouraged the Quebec authorities and the CAI to work towards this goal. This higher level of protection should not be limited to security measures and could include adequate safeguards, such as the requirement of the explicit consent of the data subject for the processing". 
(Source: Avis 7/2014, p. 17, voir également p. 10)
- préciser les mécanismes permettant de s’assurer que la communication à l’extérieur du Québec des renseignements personnels répond aux exigences de la loi québécoise, en rendant par exemple obligatoire la conclusion d’un contrat entre les deux entités.
"Fifthly, the Working Party considers that the onward transfer principle needs to be clarified in Quebec’s law. In fact, any onward transfer should require the use of contractual or other binding provisions in order to provide a comparable level of protection with the protection awarded by EU law. A comparable level of protection refers to all data protection principles, and is not limited to the purposes of processing and the requirement of consent for further communication of the personal data. Consent should not be promoted as the general legal basis for onward transfers as the recipient then does not commit to take any action to ensure an adequate level of protection; this situation should thus remain an exception.
Sixthly, the Working Party would welcome the addition of a transfers section on the CAI Website which could provide more details concerning rules and practices for transfers and onward transfers outside Quebec".
(Source: Avis 7/2014, p. 17, voir également p. 9)
À suivre donc ...

Pour aller plus loin: 

13 mai 2014

CJUE: Google et le droit à l'oubli

[Publié le 13 mai 2014  - Ajout le 14 mai 2014]
 

La Cour de justice de l'Union européenne (CJUE) a rendu, le 13 mai 2014, un arrêt "dans le cadre d'un litige opposant  Google Spain SL [...] et Google Inc à l'Agencia Espanola de Proteccion de Datos (AEPD) [...] et M. Costeja Gonzalez au sujet d'une décision de cette agence faisant droit à la plainte déposée par M. Costeja Gonzalez contre ces deux sociétés et ordonnant à Google Inc. d'adopter les mesures nécessaires pour retirer des données à caractère personnel concernant M. Costaja Gonzalez de son index et d'empêcher l'accès à celles-ci à l'avenir" (CJUE, Arrêt du 13 mai 2014, par. 2). 

- "l'activité d'un moteur de recherche consistant à trouver des informations publiées ou placées sur Internet par des tiers, à les indexer de manière automatique, à les stocker temporairement et, enfin, à les mettre à la disposition des internautes selon un ordre de préférence donné doit être qualifiée de "traitement de données à caractère personnel"; 
- "l'exploitant de ce moteur de recherche doit être considéré comme le "responsable" dudit traitement"; 
- "l’exploitant d’un moteur de recherche est obligé de supprimer de la liste de résultats, affichée à la suite d’une recherche effectuée à partir du nom d’une personne, des liens vers des pages web, publiées par des tiers et contenant des informations relatives à cette personne, également dans l’hypothèse où ce nom ou ces informations ne sont pas effacés préalablement ou simultanément de ces pages web, et ce, le cas échéant, même lorsque leur publication en elle-même sur lesdites pages est licite"; 
- "il convient [...] d’examiner si la personne concernée a un droit à ce que l’information en question relative à sa personne ne soit plus, au stade actuel, liée à son nom par une liste de résultats affichée à la suite d’une recherche effectuée à partir de son nom, sans pour autant que la constatation d’un tel droit présuppose que l’inclusion de l’information en question dans cette liste cause un préjudice à cette personne. Cette dernière pouvant, [...] demander que l’information en question ne soit plus mise à la disposition du grand public du fait de son inclusion dans une telle liste de résultats, ces droits prévalent, en principe, non seulement sur l’intérêt économique de l’exploitant du moteur de recherche, mais également sur l’intérêt de ce public à accéder à ladite information lors d’une recherche portant sur le nom de cette personne. Cependant, tel ne serait pas le cas s’il apparaissait, pour des raisons particulières, telles que le rôle joué par ladite personne dans la vie publique, que l’ingérence dans ses droits fondamentaux est justifiée par l’intérêt prépondérant dudit public à avoir, du fait de cette inclusion, accès à l’information en question". 
(CJUE, Arrêt du 13 mai 2014, Motifs)

Pour aller plus loin: 

8 décembre 2013

Monaco: la CCIN et ses pouvoirs de contrôle

En vertu de la Loi n°1.165 relative à la protection des informations nominatives modifiée en 2008, la Commission de contrôle des informations nominatives (CCIN) de la Principauté de Monaco dispose d'un "pouvoir de vérifications et d'investigations nécessaires au contrôle de la mise en œuvre des traitements [d'informations nominatives, soit "la collecte, l'enregistrement, l'organisation, la modification, la conservation, l'extraction, la consultation ou la destruction d'informations, l'exploitation, l'interconnexion ou le rapprochement, la communication d'informations par transmission, diffusion ou tout autre forme de mise à disposition" (art. 1 al. 3 de la Loi n°1.165)]". 

Ce pouvoir est prévu au Chapitre III - Du contrôle de la régularité des traitements et, plus précisément à l'article 18 qui se lit comme suit:  
Art. 18 - La commission de contrôle des informations nominatives fait procéder aux vérifications et investigations nécessaires au contrôle de la mise en œuvre des traitements soit par ses membres, soit par des agents de son secrétariats, soit par des investigateurs nommés par le président sur proposition de la commission et soumis aux obligations prévues à l’article 5-1. Les agents et les investigateurs sont commissionnés et assermentés à cet effet.
Les personnes mentionnées au précédent alinéa doivent être munies d’une lettre de mission du président de la commission de contrôle des informations nominatives précisant expressément le nom et l’adresse de la personne physique ou morale concernée, ainsi que l’objet de la mission, pour accéder aux locaux de celle-ci, pour procéder à toutes opérations de vérification nécessaires, pour consulter tout traitement, pour demander communication ou copie de tout document professionnel et pour recueillir auprès de toute personne compétente les renseignements utiles à leur mission. 
La visite de locaux et les opérations de vérification sur place ne peuvent avoir lieu qu’entre six et vingt et une heures et en présence de l’occupant des lieux, du responsable du traitement ou de son représentant ou, à défaut, d’un officier de police judiciaire requis à cet effet.
À l’issue de la visite et des opérations de vérification sur place, un compte rendu est établi par les personnes mentionnées au premier alinéa. Un exemplaire est remis à l’occupant des lieux, au responsable du traitement ou à son représentant ainsi qu’au président de la commission de contrôle des informations nominatives. 
En date du 25 octobre 2013, le Tribunal Suprême a jugé que ce pouvoir été inconstitutionnel non seulement dans deux requêtes  en annulation de décisions de la CCIN contre un opérateur de télécommunications et hébergeur de sites Internet et sa filiale (décision 1 (maison mère) et décision 2 (filiale)), mais aussi dans un recours tendant à déclarer que la CCIN. a fait une interprétation restrictive et, partant, inconstitutionnelle de l’article 18 de la loi n° 1.165 (décision 3). 

23 août 2013

Europe: demande d'éclaircissements sur le programme Prism

Le 13 août dernier, le Groupe de l'article 29 a fait parvenir une lettre à la vice-présidente de la Commission européenne, Mme Viviane Reding, afin d'obtenir "des éclaircissements sur la nature exacte des informations collectées [dans le cadre du programme PRISM] en vertu des législations américaines, sur les conditions dans lesquelles les autorités américaines peuvent y accéder, le type de contrôle exercé aux États-Unis sur ces procédures et sur les voies de recours dont peuvent disposer les citoyens européens. Ces éléments sont en effet nécessaires afin d'apprécier dans quelle mesure les législations américaines sont ou non en accord avec le droit international et européen, en matière de protection de la vie privée et des données personnelles". (Source: CNIL, Article du 19 août 2013)

À suivre donc ...

Pour aller plus loin, 

26 avril 2013

CNIL: question sur le suivi des adresses IP

Le 29 janvier 2013, une députée européenne - Françoise Castex - a soumis les questions suivantes à la Commission européenne: 
"De plus en plus d'internautes européens, usagers de sites d'achat de billets en ligne, se disent victimes du suivi IP (IP tracking) utilisé par les opérateurs de transport européens.
1. La Commission estime-t-elle que ces pratiques sont conformes au droit de l'Union européenne?
2. Le cas échéant, la Commission a-t-elle prévu de diligenter une enquête à ce sujet?
3. Si ces abus sont vérifiés, qu'a prévu de faire la Commission pour y mettre un terme?"
Le 12 mars 2013, la vice-présidente de la Commission européenne - Viviane Reding - a répondu que: 
"Une adresse IP (Internet Protocol) est un identifiant numérique unique qui est nécessaire à tout dispositif qui se connecte à l'internet. Il est attribué par les fournisseurs d'accès Internet et par les gestionnaires de réseaux locaux. Ceux-ci peuvent, par des moyens raisonnables, identifier les utilisateurs de l'internet, car ils enregistrent systématiquement dans un fichier la date, l'heure, la durée et l'adresse IP dynamique de chaque connexion.
Ces adresses IP peuvent être considérées comme des données à caractère personnel au sens de l'article 2, point a), de la directive 95/46/CE sur la protection des données (la «directive»): elles sont susceptibles de constituer des données à caractère personnel si elles laissent des traces qui, associées à d'autres informations reçues par les serveurs, peuvent être utilisées pour créer des profils et identifier ainsi, directement ou indirectement, les personnes concernées. Ce principe découle de la définition des données à caractère personnel figurant dans la directive. Il est développé plus largement dans le règlement général sur la protection des données proposé par la Commission.
Tout traitement de données relatives aux clients, telles que les adresses IP, doit respecter les dispositions nationales qui mettent en œuvre les exigences de la directive 95/46/CE; ainsi, les données à caractère personnel doivent être traitées pour des motifs légitimes et dans un but spécifique, et le traitement doit être proportionné à l'objectif poursuivi. Les clients des opérateurs de transport doivent en être informés.
Sans préjudice des compétences de la Commission en tant que gardienne du traité, les autorités de contrôle nationales chargées de la protection des données sont les organes compétents pour le suivi de l'application des mesures nationales de transposition de la directive 95/46/CE."

Suite à cette réponse, la députée Castex a fait parvenir une lettre à la présidente de la Commission nationale de l'informatique et des libertés, le 24 avril 2013, afin de connaître la position de la CNIL sur cette question.  

À suivre donc ...

26 décembre 2012

Nouvelle-Zélande: la Commission européenne reconnaît le caractère adéquat de la protection des données

Le 19 décembre dernier, la Commission européenne a reconnu que le Privacy Act 1993, soit la loi régissant la protection des données à caractère personnel en Nouvelle-Zélande, offre un niveau de protection adéquat à la Directive 95/46/CE et, ce conformément à l'article 25 de cette directive. Cette reconnaissance fait écho à l'avis 11/2011 du Groupe de l'Article 29. Désormais, "les données à caractère personnel peuvent être transférées des 27 États membres de l'UE [i.e. Union Européenne], et des trois États membres de l'EEE [i.e. Espace économique européen] (Norvège, Liechtenstein et Islande) vers [la Nouvelle-Zélande] sans qu’il soit nécessaire de prévoir d’autres garanties". (Source: IP/12/1403) 

Pour plus de détails, voir notamment: 

21 octobre 2012

Europe: non-indépendance de l'autorité autrichienne

Le 16 octobre 2012, la Cour de justice de l'Union européenne a déclaré que l'autorité autrichienne de protection des données personnelles ne répond pas aux exigences de la Directive relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, plus particulièrement au fait que ces autorités doivent exercer "en toute indépendance les missions dont elles sont investies" (art. 28 al. 1 par. 2), dans les termes suivants:  
"Par ces motifs, la Cour (grande chambre) déclare et arrête:
1) En ne prenant pas toutes les dispositions nécessaires pour que la législation en vigueur en Autriche satisfasse au critère d’indépendance concernant la Datenschutzkommission (commission de protection des données), plus précisément, en instituant un cadre réglementaire en vertu duquel
– le membre administrateur de la Datenschutzkommission est un fonctionnaire fédéral assujetti à une tutelle de service,
– le bureau de la Datenschutzkommission est intégré aux services de la chancellerie fédérale, et
– le chancelier fédéral dispose d’un droit inconditionnel à l’information sur tous les aspects de la gestion de la Datenschutzkommission,
la République d’Autriche a manqué aux obligations qui lui incombent en vertu de l’article 28, paragraphe 1, second alinéa, de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.
2) (...)"
(Source: CJUE 16 octobre 2012)

17 octobre 2012

CNIL: recommandations sur les règles de confidentialité de Google

Le 16 octobre 2012, la Commission nationale de l'informatique et des libertés, agissant pour le compte des 27 autorités européennes de protection des données, a fait parvenir à Google une série de recommandations relatives aux nouvelles règles de confidentialité entrées en vigueur le 1er mars dernier. 

Parmi ces recommandations, on retiendra le fait que: 

- "Les autorités européennes demandent à Google de fournir une information plus claire et plus complète sur les données collectées et les finalités de chacun de ses traitements de données personnelles. Par exemple, les autorités européennes recommandent la mise en place d'une présentation avec trois niveaux de détails qui assurera une information conforme aux exigences de la Directive [95/46/CE] sans dégrader l'expérience des utilisateurs". (Source: CNIL, Actualité 16 octobre 2012)

Cette présentation sur trois niveaux pourraient reprendre l'architecture suivante:
"Premièrement, des notes de confidentialité intégrées aux produits et des notes interstitielles pourraient être rédigées pour indiquer aux utilisateurs que leurs données sont traitées lorsqu'ils utilisent les services et, en particulier, lorsqu'ils lancent un nouveau service pour la première fois. [...]
Deuxièmement, les Règles de confidentialité actuelles devraient être présentées comme un guide général sur les traitement de Google et des renvois devraient être insérés vers des informations plus détaillées sur les différents traitements. [...]
Troisièmement, des notes de confidentialité spécifiques aux produits devraient être mises à disposition. Ces notes devraient détailler pour chaque traitement et pour chaque service: les données qui sont traitées, les finalités du traitement, les destinataires et la manière dont les utilisateurs peuvent accéder à leurs données. [...]
Plus généralement, Google devraient mettre au point des présentations interactives permettant aux utilisateurs d'explorer le contenu des notes de confidentialité sans avoir à lire de longs documents linéaires. [...]"
(Source: Annexe)
- "La combinaison des données entre services a été généralisée avec ces nouvelles règles de confidentialité [...]. Les CNIL européennes relèvent que cette combinaison poursuit des finalités différentes [...]. Google doit donc modifier ses pratiques quand les données sont combinées pour ces finalités." (Source: CNIL, Actualité 16 octobre 2012)

Ainsi, Google devrait: 
1) "simplifier les mécanismes d'opt-out"; 
2) "différencier les finalités de la combinaison de données"; 
3) "collecter le consentement explicite pour la combinaison de données"; 
4) "centraliser les mécanisme d'opt-out dans un emplacement unique"; 
5) "proposer aux utilisateur authentifiés la possibilité de contrôler dans quel service ils sont authentifiés lorsque des services sont disponibles sans authentification"; 
6) "limiter la collecte et la combinaison de données provenant des utilisateurs passifs, excepté pour des finalités de sécurité"; 
7) "étendre à tous les utilisateurs européennes le processus d'analyse de fréquentation mis en place en Allemagne (information améliorée des personnes concernées par le site Web, utilisation limitée des données pour les finalités d'analyse de fréquentation et anonymisation des adresses IP)"
(Source: Annexe)
- "Google devrait définir plus clairement la durée de conservation des données personnelles, notamment pour les actions suivantes: suppression d'un contenu particulier, désabonnement à un service spécifique, suppression du compte". (Source: Annexe)

- "Google doit informer plus clairement les nouveaux utilisateurs de la possibilité d'ouvrir un compte Google sans fournir son vrai nom" (Source: Annexe)

- "Google doit compléter les Règles de confidentialité en mentionnant que les données biométriques peuvent être traitées, et préciser les conditions de la collecte et du stockage des gabarits faciaux". (Source: Annexe)

Il est à noter que ces recommandations ne portent pas sur les flux transfrontières de données ni sur la sphère de sécurité ("Safe Harbor") entre les États-Unis et l'Union européenne (Source: Annexe).  

Par ailleurs, ces recommandations ont été applaudies par les membres de l'Asia Pacific Privacy Autohities (lettre), par le Commissariat à la protection de la vie privée du Canada (lettre). 

Reste maintenant à voir la réponse de Google à ces recommandations ... à suivre donc.  


Pour aller plus loin: 

30 septembre 2012

France et Canada: tribune et résultats de recherche

Cette semaine, Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés a indiqué que la protection des renseignements personnels "loin d'être une contrainte, voire un handicap comme l'estiment certains, devient un facteur de différenciation concurrentielle, un outil de compétitivité", ou encore un "argument économique" pour les entreprises. Dès lors, il est important de moderniser la législation européenne relative à la protection des renseignements personnels afin de "coller aux nouvelles réalités d'Internet". 

De son côté, la commissaire à la protection de la vie privée du Canada, Jennifer Stoddart, publiait les résultats d'une recherche "sur les pratiques de certains sites Web très prisés de la population canadienne afin d’évaluer si les fuites sur Internet représentent une atteinte à la vie privée au Canada".

23 septembre 2012

Irlande: nouvel audit sur Facebook (et reconnaissance faciale)

En décembre 2011, le Data Protection Commissioner d'Irlande a indiqué dans son rapport d'enquête sur les pratiques de Facebook en matière de protection des renseignements personnels qu'un nouvel audit serait publié courant 2012 (billet).

Le 21 septembre 2012, l'autorité irlandaise a rendu public les conclusions de ce nouvel audit portant sur la mise en oeuvre des points suivants: 1) Privacy and data use policy; 2) Advertising; 3) Access requests; 4) Retention of data; 5) Cookies / Social plugs-ins; 6) Third party apps; 7) Disclossures to third parties; 8) Facial recognition / Tag suggest; 9) Data security; 10) Detention of accounts; 11) Friend finder; 12) Tagging; 13) Posting on other profiles; 14) Facebook credits; 15) Pseudonymous profiles; 16) Abuse reporting; et 17) Compliance management / Governance
On peut lire dans le communiqué que:  
"[...] The Review finds that the great majority of the recommendations have been fully implemented to the satisfaction of this Office, particularly in the following areas:  
- The provision of better transparency for the user in how their data is handled, 
- The provision of increased user control over settings.
- The implementation of clear retention periods for the deletion of personal data or an enhanced ability for the user to delete items, 
- The enhancement of the user’s right to have ready access to their personal data and the capacity of FB-I to ensure rigorous assessment of compliance with Irish and EU data protection requirements.
Those recommendations which are not implemented by FB-I as of yet are highlighted with a clear timescale for implementation listed.
The Irish Data Protection Commissioner, Billy Hawkes said, “I am satisfied that the Review has demonstrated a clear and ongoing commitment on the part of FB-I to comply with its data protection responsibilities by way of implementation or progress towards implementation of the recommendations in the Audit Report.  I am particularly encouraged in relation to the approach it has decided to adopt on the tag suggest/facial recognition feature by in fact agreeing to go beyond our initial recommendations, in light of developments since then, in order to achieve best practice.  This feature has already been turned off for new users in the EU and templates for existing users will be deleted by 15 October, pending agreement with my Office on the most appropriate means of collecting user consent.  By doing so it is sending a clear signal of its wish to demonstrate its commitment to best practice in data protection compliance.”
Deputy Commissioner, Gary Davis who led the both the Audit and the Review stated that “the outcome reflects months of detailed engagement between Facebook Ireland and this Office.  The discussions and negotiations that have taken place, while often robust on both sides, were at all times constructive with a collective goal of compliance with data protection requirements.  There were a number of items on which progress was not as fully forward as we had hoped and we have set a deadline of 4 weeks for these matters to be brought to a satisfactory conclusion.   
It is also clear that ongoing engagement with the company will be necessary as it continues to bring forward new ways of serving advertising to users and retaining users on the site.  The value of such engagement to identify and deal with any data protection concerns prior to launch of new products and services is fully accepted by FB-I.”"  
(Source: Data Protection Commissioner, Press Release, September 21, 2012)
Il est à noter que depuis la publication de cet audit, plusieurs commentateurs, comme l'Electronic Privacy Information Center (EPIC), soulignent le fait que 
"Facebook has agreed to give users the choice over the use of facial recognition, to grant users access to their facial recognition template, and to delete the facial recognition data of EU citizens by October 15"
(Source: EPIC, Press Release, September 21, 2012) 
Rappelons que le recours à la reconnaissance faciale est dans la mire de plusieurs autorités: Allemagne, Norvège, Luxembourg, Groupe de l'article 29, Federal Trade Commission, par exemple (billet)


Pour plus de détails: 

17 septembre 2012

Europe: avis du Groupe 29 sur le niveau de protection adéquat offert par Monaco

En novembre 2009, la Principauté de Monaco a demandé à la Commission européenne de se prononcer sur le niveau de protection adéquat offert par la Loi 1.165 relative à la protection des informations nominatives (et par l'Ordonnance souveraine 2.230) au regard de la Directive 95/46/CE. 

Le 19 juillet 2012, après plusieurs discussions, notamment entre la Commission de contrôle des informations nominatives (autorité monégasque) et la Commission nationale de l'informatique et des libertés (autorité française agissant à titre de rapporteur), le Groupe de l'article 29 s'est prononcé dans son avis 07/2012 sur le niveau de protection adéquat offert par la Principauté de Monaco.  

Pour plus de détails: 

5 septembre 2012

Europe: reconnaissance du niveau de protection adéquat de l'Uruguay

La Commission européenne vient de reconnaître que la Loi n°18.331 relative à la protection des données à caratère personnel et au recours en "habeas data" (en espagnol), adoptée par la République orientale de l'Uruguay, le 11 août 2008, offre un niveau de protection adéquat. 

La notion de "niveau de protection adéquat" réfère à la Directive 95/46/CE du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, plus particulièrement à son article 25 al. 1 qui dispose que "le transfert vers un pays tiers de données à caractère personnel faisant l'objet d'un traitement, ou destinées à faire l'objet d'un traitement après leur transfert, ne peut avoir lieu que si, [...] le pays tiers en question assure un niveau de protection adéquat". 
Ce niveau de protection s'apprécie en fonction, notamment de "la nature des données, la finalité et la durée du ou des traitements envisagés, les pays d'origine et de destination finale, les règles de droit, générales ou sectorielles, en vigueur dans le pays tiers en cause, ainsi que les règles professionnelles et les mesures de sécurité qui y sont respectées" (art. 25 al. 2). 

La Commission européenne a reconnu le niveau de protection adéquat de plusieurs législations: l'Andorre, l'Argentine, l'Australie, le Canada, la Suisse, Israël, les États-Unis, Guernesey, les Iles Féroé, l'Ile de Man, Jersey. 

Sur une autre note, rappelons que la République orientale de l'Uruguay est l'hôte de la prochaine Conférence internationale des commissaires à la protection des renseignements personnels et de la vie privée qui aura lieu les 23 et 24 octobre 2012. 

Pour aller plus loin, 

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

5 juillet 2012

Europe: avis sur l'infonuagique

Le 1er juillet, le Groupe de l'article 29 a publié un avis sur l'infonuagique: Opinion 05/2012 on Cloud Computing dans lequel il est notamment fait mention 
  • des risques quant à la protection des données personnelles (manque de contrôle et d'informations quant au processus), 
  • du cadre légal applicable (i.e. Directive 95/46/CE, Directive 2002/58/CE révisée par 2009/135/CE), 
  • des devoirs et responsabilités de chacun des intervenants, 
  • des exigences quant à l'encadrement des données (i.e. transparence, limitation d'utilisation, sécurité, confidentialité, disponibilité, intégrité, responsabilité), 
  • de la problématique des transferts internationaux. 
Dans sa conclusion, le Groupe insiste sur le fait que
"Businesses and administrations wishing to use cloud computing should conduct, as a first step, a comprehensive and thorough risk analysis. This analysis must address the risks related to processing of data in the cloud (lack of control and insufficient information) by having regard to the type of data processed in the cloud. Special attention should also be paid to assessing the legal risks regarding data protection, which concern mainly security obligations and international transfers. The processing of sensitive data via cloud computing raises additional concerns. Therefore without prejudice to national laws such processing requires additional safeguards. The conclusions below are meant to provide a checklist for data protection compliance by cloud clients and cloud providers based on the current legal framework; some recommendations are also provided with a view to future developments in the regulatory framework at EU level and beyond [il en va notamment ainsi des points suivants: "better balancing of responsabilities between controller and processor", "access to personal data for national security and law enforcement purposes", "special precautions by the public sector", "European Cloud Partnership""
(Source: Opinion 05/2012, p. 19 et 23)

Pour plus de détails, 

5 mai 2012

Europe: conférence des commissaires à la protection des données

Cette semaine (2-4 mai) s'est tenue, au Luxembourg, la conférence de printemps ("Spring Conference") des commissaires européens à la protection des données sur le thème « La réforme de la protection des données européenne confrontée aux attentes ! ». 

Durant les séances, les discussions ont porté sur: 
- le nouveau cadre européen de la protection des données dans un monde globalisé;
- les droits de la protection des données dans le monde connecté;
- améliorer la conformité et la responsabilité des acteurs tout en réduisant les contraintes administratives; 
- un rôle renforcé des autorités de contrôle et une application cohérente à travers l'Union européenne; 
- la protection des données dans le domaine de la police et de la justice.
[21-05-2012] 

8 avril 2012

CNIL: Droit à l'oubli numérique (entrevue)

Intéressante entrevue d'Isabelle Falque-Pierrotin, présidente de la Commission nationale de l'informatique et des libertés sur France-Culture dans le cadre de l'émission Le Bien-Commun. 
Il est question du droit à l'oubli numérique ... à écouter.
  • Isabelle FALQUE-PIERROTIN, "Le droit à l'oubli numérique", entrevue, Le Bien Commun, France-Culture, 22 mars 2012 (30mn) - baladodiffusion disponible pour les 500 prochains jours.
----------
[17-04-2012] Pour une vision autre du droit à l'oubli:  

31 mars 2012

Europe: avis du Groupe 29 sur la réforme de la protection des renseignements personnels

Le Groupe de l'article 29 vient de publier un avis sur le projet de "réforme globale des règles en matière de protection des données pour accroître la maîtrise que les utilisateurs ont sur leurs données, et réduire les coûts grevant les entreprises" présenté le 25 janvier dernier par la Commission européenne (billet). 

On peut y lire que:  
"The Article 29 Data Protection Working Party (Working Party or WP29) welcomes the proposals adopted by the European Commission that seek to reinforce the position of data subjects, to enhance the responsibility of controllers and to strengthen the position of supervisory authorities, both nationally and internationally. Subject to further improvement the rules proposed can significantly reduce the existing fragmentation and strengthen data protection across Europe.
The Working Party in particular welcomes the inclusion of provisions that give incentives to controllers to invest, from the start, in getting data protection right (such as data protection impact assessments, data protection by design and data protection by default). The proposals place clear responsibility and accountability on those processing personal data, throughout the information life cycle.
The Working Party underlines the importance of the provisions intended to clarify and strengthen data subjects’ rights, notably by clarifying the notion of consent, the introduction of a general transparency principle and enhanced redress mechanisms. Also, the introduction of a data breach notification duty that provides consistency across all sectors is very welcome.
The Working Party also welcomes the fact that the proposals harmonise the powers and competences of supervisory authorities to more effectively ensure and where necessary enforce compliance, both individually and in cooperation with each other, for example, by being able to impose significant fines.
Despite its general positive stance toward the proposed Regulation, the Working Party feels that parts of the proposal for a Regulation need clarification and improvement. With regard to the Directive for data protection in the area of police and justice, the Working Party is disappointed by the Commission’s level of ambition and underlines the need for stronger provisions.
The Working Party has carefully studied both proposals and with this opinion provides its first general reaction to them. The opinion highlights areas of concern and where appropriate makes suggestions for improvement. Where appropriate, the Working Party may produce further opinions on specific provisions or aspects of the proposals in the future.
The Working Party calls on the Council and members of the European Parliament to take the opportunity to improve both proposals and enhance the protection of personal data in the European Union."
(Source: Article 29, Opinion 01/2012, p. 4)
Pour plus de détails:

8 mars 2012

Europe: réforme de la protection des renseignements personnels (2)

[Modifié le 08-03-2012 à 17:30]  
Le 25 janvier 2012, la Commission européenne a présenté son projet de "réforme globale des règles en matière de protection des données pour accroître la maîtrise que les utilisateurs ont sur leurs données, et réduire les coûts grevant les entreprises" (billet), ce qui a donné lieu à plusieurs commentaires. 

Ainsi, par exemple, en date du 7 mars 2012, le Contrôleur européen de la protection des données (CEPD) a fait savoir qu'il "se réjouit du renforcement du droit à la protection des données en Europe, mais regrette une nouvelle fois l'absence d'approche globale" (Source: CEPD Communiqué). Ainsi, 
"Peter Hustinx, CEPD, déclare: "Le règlement proposé constitue un grand pas en avant pour le droit à la protection des données en Europe. Toutefois, nous sommes malheureusement encore et toujours loin d'un ensemble cohérent de règles de protection des données au niveau national et européen dans tous les domaines de la politique de l'UE. Les propositions sont décevantes en matière pénale et laissent également de nombreux instruments de protection des données existants au niveau de l'UE inchangés, comme les règles de protection des données pour les institutions et organes de l'UE ainsi que tous les instruments spécifiques en matière pénale."
Le CEPD accueille favorablement le règlement comme un instrument directement applicable dans les États membres, car il mettra fin à de nombreuses complexités et incohérences découlant de la mise en oeuvre dans le droit national. Les règles renforceront les droits des individus et responsabiliseront davantage les responsables de traitement quant à la manière de traiter les données personnelles. En outre, le rôle et les pouvoirs des autorités nationales de contrôle (séparément et conjointement) se verront réellement renforcés.
Toutefois, le CEPD émet certaines réserves, notamment quant:
- aux possibilités de restreindre les principes et droits de base;
- aux dérogations possibles dans le cadre du transfert de données vers des pays tiers;
- aux pouvoirs excessifs accordés à la Commission dans le mécanisme destiné à garantir la cohérence au niveau des différentes autorités de contrôle;
- aux nouvelles exceptions au principe de limitation de la finalité.
En ce qui concerne la proposition de directive, le CEPD considère que plusieurs aspects de la proposition ne répondent pas à l'exigence d'un niveau uniforme et élevé de protection des données.
Peter Hustinx, CEPD, déclare: "Les règles proposées pour la protection des données en matière pénale sont d'une faiblesse inacceptable. Dans de nombreux cas, il n'y a aucune justification quant à l'écart par rapport aux règles prévues dans la proposition de règlement. En matière pénale, certaines règles spécifiques sont nécessaires, mais ne doivent en aucun cas abaisser le niveau général de protection des données."
Le CEPD est préoccupé en particulier en ce qui concerne:
- le manque de sécurité juridique quant à l'utilisation ultérieure de données à caractère personnel par les autorités policières et judiciaires;
- l'absence d'une obligation générale pour les autorités policières et judiciaires de démontrer la
conformité avec les exigences de protection des données;
- les conditions insuffisantes encadrant les transferts vers des pays tiers;
- les pouvoirs indûment limités des autorités de contrôle."
(Source: CEPD Communiqué)


Ou encore, la Commission nationale de l'informatique et des libertés (CNIL) qui salue l'engagement unanime des Parlementaires français. En effet, le 7 février 2012, l'Assemblée nationale a exprimé ses "réserves sur la proposition de règlement de la Commission européenne en matière de protection des données personnelles et de la vie privée." (Source: CNIL, Actualité 08/02/2012). Et le 6 mars 2012, le Sénat a adopté une résolution allant dans le même sens. (Source: CNIL, Actualité 08/03/2012)

25 janvier 2012

Europe: réforme de la protection des renseignements personnels


Voici le communiqué de presse:

"Bruxelles, le 25 janvier 2012 – La Commission européenne a proposé, ce jour, une réforme globale des règles adoptées par l’UE en 1995 en matière de protection des données afin de renforcer les droits en matière de respect de la vie privée dans l’environnement en ligne et de donner un coup d’accélérateur à l’économie numérique européenne. Les progrès technologiques et la mondialisation ont modifié en profondeur les modes de collecte, de consultation et d’utilisation de nos données. En outre, les mesures nationales de transposition de la directive de 1995 diffèrent entre les 27 États membres de l’UE, ce qui a entraîné des divergences dans l’application de ce texte. Une législation unique mettra fin à la fragmentation juridique actuelle et aux lourdes charges administratives pesant sur les entreprises, ce qui permettra à ces dernières de réaliser des économies annuelles de l’ordre de 2,3 milliards d’EUR. Cette initiative contribuera également à renforcer la confiance des consommateurs dans les services en ligne, ce qui donnera un coup de fouet salutaire à la croissance, à l’emploi et à l’innovation en Europe.

«Il y a 17 ans, moins d’1 % des Européens utilisaient Internet. À l’heure actuelle, de grandes quantités de données à caractère personnel sont transférées et échangées d’un continent à l’autre et dans le monde entier, en quelques fractions de seconde», a indiqué Mme Viviane Reding, vice-présidente de la Commission et commissaire chargée de la justice. «La protection des données à caractère personnel est un droit fondamental reconnu à tous nos concitoyens, mais ceux-ci n’ont pas toujours le sentiment de maîtriser entièrement les données à caractère personnel les concernant. Nos propositions législatives contribueront, dès lors, à susciter la confiance dans les services en ligne parce que les utilisateurs seront mieux informés de leurs droits et auront une plus grande maîtrise des informations qui les concernent. La réforme proposée atteindra cet objectif, tout en simplifiant les règles auxquelles les entreprises sont soumises et en réduisant leurs frais. Un cadre juridique solide, clair et uniforme au niveau de l’UE contribuera à libérer le potentiel que possède le marché unique numérique et à soutenir la croissance économique, l’innovation et la création d’emplois.»

La réforme soumise par la Commission met à jour et modernise les principes inscrits dans la directive de 1995 relative à la protection des données afin de garantir à l’avenir les droits en matière de respect de la vie privée. Cette réforme comprend une communication exposant les objectifs de la Commission, ainsi que deux propositions législatives: un règlement définissant un cadre général de l’UE pour la protection des données et une directive relative à la protection des données à caractère personnel traitées à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière, ainsi que d’activités judiciaires connexes.

Les principales modifications apportées par la réforme sont notamment les suivantes:
  • un corpus unique de règles relatives à la protection des données sera valable dans toute l’Union. Les obligations administratives inutiles, comme celles en matière de notification qui incombent aux entreprises, seront supprimées, ce qui représentera pour ces dernières une économie annuelle de quelque 2,3 milliards d’EUR;
  • en lieu et place de l’obligation actuelle imposée à toutes les entreprises de notifier l’ensemble des activités concernant la protection de données à des autorités de contrôle compétentes en la matière – cette obligation étant à l’origine de formalités administratives inutiles coûtant 130 millions d’EUR par an aux entreprises, le règlement impose davantage d’obligations aux entités procédant au traitement de données à caractère personnel et accroît leur responsabilité;
  • Ainsi, les entreprises et organisations devront, dans les meilleurs délais (si possible, dans un délai de 24 heures), notifier à l’autorité de contrôle nationale les violations graves de données à caractère personnel;
  • les organisations n’auront plus comme interlocuteur qu’une seule autorité nationale chargée de la protection des données dans le pays de l’Union où elles ont leur établissement principal. De même, les citoyens pourront s’adresser à l’autorité chargée de la protection des données dans leur pays, même lorsque leurs données sont traitées par une entreprise établie en dehors du territoire de l’UE. Chaque fois que le consentement de la personne concernée est exigé pour que ses données puissent être traitées, il est précisé que ce consentement ne sera pas présumé mais devra être donné explicitement.
  • l’accès des personnes concernées à leurs propres données sera facilité, de même que le transfert de données à caractère personnel d’un prestataire de services à un autre (droit à la portabilité des données). La concurrence entre prestataires de services s’en trouvera renforcée.
  • un «droit à l’oubli numérique» aidera les citoyens à mieux gérer les risques liés à la protection des données en ligne: ils pourront obtenir la suppression de données les concernant si aucun motif légitime ne justifie leur conservation.
  • les règles de l’Union devront s’appliquer si des données à caractère personnel font l’objet d’un traitement à l’étranger par des entreprises implantées sur le marché européen et proposant leurs services aux citoyens de l’Union.
  • les autorités nationales indépendantes chargées de la protection des données seront renforcées afin qu’elles puissent mieux faire appliquer et respecter les règles de l’UE sur le territoire de l’État dont elles relèvent. Elles seront habilitées à infliger des amendes aux entreprises qui enfreignent les règles de l’Union relatives à la protection des données. Ces amendes pourront atteindre 1 million d’EUR ou 2 % du chiffre d’affaires annuel global de l’entreprise.
  • Une nouvelle directive appliquera les règles et principes généraux relatifs à la protection des données à la coopération policière et judiciaire en matière pénale. Les règles s’appliqueront aux traitements aussi bien transfrontières que nationaux de données à caractère personnel.
  • Les propositions de la Commission vont à présent être transmises au Parlement européen et aux États membres de l’UE (qui se réunissent au sein du Conseil de ministres) pour y être examinées et débattues. Elles entreront en vigueur deux ans après leur adoption.
Contexte

On entend par données à caractère personnel toutes les informations relatives à une personne, qu’elles se rapportent à sa vie privée, professionnelle ou publique. Il peut s’agir d’un nom, d’une photographie, d’une adresse de courrier électronique, de coordonnées bancaires, de messages publiés sur des sites de socialisation, de renseignements médicaux ou de l’adresse IP d’un ordinateur. Selon la charte des droits fondamentaux de l’Union européenne, toute personne a droit à la protection, dans tous les aspects de sa vie, des données à caractère personnel la concernant: à son domicile, sur son lieu de travail, lorsqu’elle fait des achats ou reçoit un traitement médical, au poste de police ou sur Internet.

À l’ère numérique, la collecte et la conservation d’informations à caractère personnel sont essentielles. Toutes les entreprises – des compagnies d’assurance aux banques en passant par les sites des médias sociaux et les moteurs de recherches – utilisent de telles données. Dans le contexte de la mondialisation, le transfert de données vers des pays tiers est devenu un élément important de la vie quotidienne. Il n’existe aucune frontière en ligne, et grâce à l’informatique en nuage, des données peuvent être envoyées de Berlin à Boston afin d’y être traitées, puis conservées à Bangalore.

Le 4 novembre 2010, la Commission a présenté sa stratégie visant à renforcer les règles de l’UE en matière de protection des données [IP/10/1462 et MEMO/10/542 (en anglais uniquement)]. Cette stratégie a pour objectif de protéger les données des particuliers dans tous les domaines d’action, y compris en matière répressive, tout en réduisant les formalités administratives pesant sur les entreprises et en garantissant la libre circulation desdites données au sein de l’UE. La Commission a invité les parties concernées à lui transmettre leurs observations au sujet de ses propositions et a mené une consultation publique distincte en vue de la révision de la directive européenne de 1995 relative à la protection des données (directive 95/46/CE).

Les règles de l’Union en matière de protection des données visent à protéger les libertés et droits fondamentaux des personnes physiques, notamment le droit à la protection des données ainsi que la libre circulation de ces dernières. Cette directive générale relative à la protection des données a été complétée par d’autres instruments juridiques tels que la directive «vie privée et communications électroniques». Il existe également des règles spécifiques applicables à la protection des données à caractère personnel dans les domaines de la coopération policière et judiciaire en matière pénale (décision‑cadre 2008/977/JAI).

Le droit à la protection des données à caractère personnel est expressément reconnu par l’article 8 de la charte des droits fondamentaux de l’Union européenne et par le traité de Lisbonne. Le traité contient, à son article 16, une base juridique pour l’adoption de règles relatives à la protection des données pour toutes les activités qui relèvent du champ d’application du droit de l’Union (traité sur le fonctionnement de l’Union européenne)."

(Source: Commission européenne, Communiqué de presse du 25 janvier 2012)