Affichage des articles dont le libellé est Données de localisation. Afficher tous les articles
Affichage des articles dont le libellé est Données de localisation. Afficher tous les articles

11 juin 2014

3 mars 2013

PFPDT et CNIL: données personnelles et travail

Le Préposé fédéral à la protection des données et à la transparence (PFPDT - Suisse) et la Commission nationale de l'informatique et des libertés (CNIL - France) viennent de publier des fiches sur la protection des données personnelles au travail. 

Ces fiches mettent l'accent sur les problématiques suivantes:

- l'utilisation d'Internet à des fins privées sur les lieu de travail
Il est rappelé qu'"une utilisation personnelle de ces outils est tolérée par les tribunaux si elle reste raisonnable et n'affecte pas la sécurité des réseaux ou la productivité. C'est à l'employeur de fixer les contours de cette tolérance et d'en informer ses employés" (CNIL) ... en effet "l'employé doit savoir dans quelles limites il peut surfer sur Internet à des fins privées" (PFPDT). 

En cas d'abus, le PFPDT préconise de "procéder à une évaluation anonyme (analyser le comportement de navigation de l'équipe plutôt que d'un collaborateur particulier)", d'"adresser une mise en garde générale" et de "n'évaluer les donner individuellement qu'en cas de récidive et d'irrégularité flagrante". 

La CNIL précise que "l'employeur peut contrôler et limiter l'utilisation d'internet [...] et de la messagerie [...]. Ce contrôle a pour objectif: 1) d'assurer la sécurité des réseaux qui pourraient subir des attaques [...], 2) de limiter les risques d'abus d'une utilisation trop personnelle d'internet ou de la messagerie". Elle indique également que "par défaut, les courriels ont un caractère professionnel. L'employeur peut les lire, tout comme il peut prendre connaissance des sites consultés, y compris en dehors de la présence de l'employé". 
- la vidéosurveillance-vidéoprotection au travail 
Il est rappelé que "l'utilisation de caméras vidéos sur le lieu de travail peut se concevoir si elle a pour but, par exemple, de contrôler les processus de fabrication d'une usine, de surveiller la chambre forte ou le local des serveur d'une entreprise dans certains secteurs, ou encore de prévenir les vols à main armée dans un magasin de station-service" (PFPDT) ... mais ces dispositifs de vidéosurveillance "ne peuvent conduire à placer les employés sous surveillance constante et permanente" (CNIL) ... car "il est interdit de placer les salariés sous surveillance constante" (PFPDT). 

Ainsi, le PFPDT précise qu'avant de mettre en place de tels dispositifs, il convient d'envisager "des mesures moins intrusives", d'"informer le personnel des lieux filmés et du but de la surveillance; l'informer également de ce qu'il advient des enregistrement vidéo", de "ne filmer que ce qui est nécessaire au but défini. Pas de caméras dans les toilettes ni dans les vestiaires".  

La CNIL indique que les caméras "ne doivent pas filmer les employés sur leur poste de travail, sauf circonstances particulière (employés manipulant de l'argent par exemple, mais la caméra doit davantage filmer la caisse que le caissier; entrepôt stockant des biens de valeurs au sein duquel travaillent des manutentionnaires)" et "elles ne doivent pas filmer les locaux syndicaux ou des représentants du personnel, ni leur accès lorsqu'il ne mène qu'à ces seuls locaux". 
Elle mentionne que "la conservation des images ne doit pas excéder un mois". 
Et, elle insiste sur le fait que "les personnes concernées (employés et visiteurs) doivent être informés, au moyen d'un panneau affiché de façon visible dans les locaux sous vidéosurveillance: 1) de l'existence du dispositif, 2) du nom de son responsable, 3) de la procédure à suivre pour demander l'accès aux enregistrements visuels les concernant. De plus chaque employé doit être informé individuellement (au moyen d'un avenant au contrat de travail ou d'un note de service, par exemple)". 
- la recherche d'informations sur les candidats à un emploi / le recrutement et la gestion du personnel
Le PFPDT indique que "l'intrusion de la part des employeurs dans des sites Internet ou des profils de réseaux sociaux non accessibles à tous n'est pas licite". Et, il donne des conseils aux candidats à un emploi, à savoir ""googler" son propre nom et évoquer ouvertement les contenus délicats lors de l'entretien; faire attention à ce qu'on poste sur Internet. La Toile n'oublie rien !; bien définir qui a accès à son profil Facebook, Flickr, etc.".     

La CNIL rappelle que "dans le cadre d'un recrutement, les données collectées ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé [...]. Il est interdit de demander à un candidat à un emploi son numéro de sécurité sociale. Il est également interdit de collecter des informations sur ses parents, sa fratrie, ses opinions politiques ou son appartenance syndicale. À l'embauche [seulement], l'employeur pourra collecter des informations complémentaires". 
Elle revient aussi sur le fait qu'"en cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction. Si un candidat ne demande pas la destruction de son dossier, les données seront automatiquement détruite 2 ans après le dernier contact. Seul l'accord formel du candidat permet une conservation plus longue. Les données relatives à un employé sont conservées le temps de sa présence dans l'organisme. Une fois l'employé parti, certaines informations doivent être conservées par l'employeur sur un support d'archive (par exemple, 5 ans après le départ du salarié pour les bulletins de paie)".
- la géolocalisation des véhicules
La CNIL rappelle que si un employeur installe des dispositifs de géolocalisation dans un véhicule, il doit en informer les employés qui doivent pouvoir s'opposer à une telle installation "dans leur véhicule professionnel, dès lors que ce dispositif ne respecte pas les conditions légales posées par la CNIL ou d'autres textes" et "ils doivent avoir accès aux données les concernant enregistrées par l'outil (dates et heures de circulation, trajets effectués, etc.)". 
Et, elle indique qu'"en principe, les informations obtenues par la géolocalisation ne doivent pas être conservées plus de deux mois. Toutefois, elles peuvent être conservées un an lorsqu'elles sont utilisées pour optimiser les tournées ou à des fins de preuve des interventions effectuées, lorsqu'il n'est pas possible de rapporter cette preuve par un autre moyen. Enfin, elles peuvent être conservées cinq ans lorsqu'elles sont utilisées pour le suivi du temps de travail".
- l'accès aux locaux et le contrôle des horaires
La CNIL précise que "l'employeur peut mettre en place des outils - y compris biométriques - de contrôle individuel de l'accès pour sécuriser 1) l'entrée dans les bâtiments, 2) les locaux faisant l'objet d'une restriction de circulation" ... étant entendu que "le système mis en place ne doit pas servir au contrôle des déplacements à l'intérieur des locaux" et "le dispositif ne doit pas entraver la liberté d'aller et venir des représentants du personnel dans l'exercice de leur mandat, ou être utilisé pour contrôler le respect de leurs heures de délégation". 
Et, elle mentionne que "les données relatives aux accès doivent être supprimées 3 mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail, y compris les données relatives aux motifs des absences, doivent être conservées pendant 5 ans".

Pour plus de détails: 

10 juillet 2012

CNIL: rapport d'activité 2011

La Commission nationale de l'informatique et des libertés vient de publier son 32e rapport d'activité. 
Elle y fait le point sur ses nouvelles missions en matière de vidéoprotection, de labellisation, de notification des violations de données à caractère personnel. Elle met de l'avant certaines de ses préoccupations: les téléphones intelligents, les jeunes et les réseaux sociaux, la protection de l'identité, la géolocalisation, l'infonuagique, les alertes professionnelles. Elle revient sur le rôle des correspondants informatique et libertés (CIL). Elle met l'accent sur l'augmentation du nombre de plaintes reçues: 5738. Elle annonce ses thèmes de réflexions pour 2012: la révision de la Directive 95/46/CE et l'implantation d'une culture de protection des données au sein des entreprises. 

Voici pour un rapide survol du rapport ... à suivre. 

Pour aller plus loin, 
  • COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS, 32e Rapport d'activité 2011, Paris, Direction de l'information légale et administrative, 2012.

29 janvier 2012

CNIL: sécuriser son smartphone

Dans la continuité de son étude sur les téléphones intelligents (billet), la Commission nationale de l'informatique et des libertés vient de publier un 
"tutoriel vidéo pour montrer en 6 étapes comment sécuriser son smartphone afin que les données contenues dans votre téléphone ne tombent pas entre de mauvaises mains ".
(Source: CNIL, Article 27 janvier 2012)  

21 janvier 2012

CNIL: géolocalisation et Wi-Fi

La Commission nationale de l'informatique et des libertés vient de publier un article sur "la géolocalisation à partir des points d'accès wi-fi", plus précisément sur le fait que les téléphones intelligents utilisent des points d'accès Wi-Fi qui sont à leur portée à des fins de géolocalisation. 

La CNIL rappelle que ces points d'accès Wi-Fi 
"se trouvent dans la plupart des "box Internet", émettent en permanence des signaux permettant à des ordinateurs ou à des téléphones mobiles de les reconnaître et de s'y connecter. Ces signaux contiennent notamment un numéro d'identification unique propre à chaque point d'accès (appelé "BSSID")".
Comme certaines sociétés ont mis en place des "bases cartographiques recensant ces points d'accès Wi-Fi" ... l'article indique que 
"s'il n'est pas possible d'informer individuellement les possesseurs de "box internet" de la collecte de leurs point d'accès Wi-Fi, la CNIL recommande que l'information soit publiée, par exemple sur un site internet dédié, et que la société communique largement sur ce sujet. 
Les possesseurs de points d'accès Wi-Fi doivent être en mesure de s'opposer à la collecte d'informations relatives à leur point d'accès Wi-Fi.
Enfin, ces bases cartographiques doivent être déclarées à la CNIL." 
Cet article s'inscrit dans la continuité de celui intitulé "Géolocalisation et collecte d'informations issues des points d'accès wi-fi : les règles à respecter pour protéger la vie privée", publié par la CNIL en mai 2011.

28 décembre 2011

EFF: rétrospective sur la géolocalisation

L'Electronic Frontier Foundation fait une rétrospective des évènements qui ont marqué l'année 2011 en matière de géolocalisation.

19 décembre 2011

Californie: 10 ans après

À l'occasion des 10 ans de l'Office of Privacy Protection de Californie un bilan est dressé. Ainsi, on peut lire que:
"10 big privacy challenges have emerged in our first decade: 
- Identity theft: From dumpster diving to credit card skimming and social network sniffing, identity theft (regrettably) endures. 
- Data breach: California was the first state to enact a law requiring organizations to notify consumers when their personal information has been compromised. 
- Financial privacy: Californians tell financial institutions: “Ask me first!” 
- Children's online safety: Answering a culture-wide call for safe 21st century childhoods.  
- Health information privacy: Medical records are going digital. Good news for doctors, pharmacies, labs, and patients – but also some new privacy concerns. 
- Cyber security: We depend on the Internet for business, pleasure, and convenience. But it is an open network, which means it is insecure. 
- REAL ID: The specter of a national identification card appeared in 2005 with the federal REAL ID Act.
- Abandoned records: When a company goes out of business, its records (with your personal information) can turn up in storage facilities, alongside highways, or in dumpsters. 
- Social networking: We share news and photos with our far flung friends and family on social networks. But some risky practices can expose us to identity theft and other privacy harms.
- Mobile privacy: More of us every day are going to the web while on the move. How safe are smartphones and public Wi-Fi?"
(Source: COPP, Ten Year Anniversary, Decembre 2011)

Pour plus de détails, 

13 décembre 2011

CNIL: étude sur les "smartphones"

La Commission nationale de l'informatique et des libertés vient de publier l'étude Smartphone et vie privée visant à "mesurer la perception des utilisateurs de smartphones sur les contenus et les données personnelles stockées sur leur téléphone" et à "décrire et comprendre les risques perçus par l'utilisateur, et les protections mises en place" (p. 2). 

Cette étude révèle notamment que parmi les données stockées (p. 14): 
- 89% sont des données de contacts et des coordonnées;
- 86% sont des données multimédias et du contenus exploitables (photos, vidéos, notes);
- 40% sont des données à caractère secret (codes bancaires, codes PIN, digicode).
Ou encore que les utilisateurs ont une "perception floue des "fuites" de données" (p. 15), ainsi: 
- "pour 51% des équipés smartphones les données ne peuvent être enregistrées ou transmises sans accord préalable";
- "pour 42% les opérateurs de téléphonie mobile n'ont pas accès aux informations enregistrées dans un téléphone mobile";
- "pour 46% les fabricants de téléphone mobile n'ont pas accès aux informations enregistrées dans un téléphone mobile".
En matière de protections mises en place (ou non) sur le téléphone (p. 18 et suiv.), 
- "65% estiment que leurs données personnelles ne sont pas bien protégées" ... "parmi eux près de 30% disent n'avoir aucune protection sur leur téléphone";
- "seuls 31% ont activé un code de verrouillage spécifique";
- "seuls 18% ont mis en place un délai de verrouillage automatique";
- "64 % pensent que ce n'est pas possible d'installer un antivirus on n'en voient pas l'intérêt".
En ce qui concerne les jeunes et le contrôle parental (p. 22), 
- 76% des parents disent ne pas avoir de contrôle rapproché des usages de leurs enfants, mais 65% disent qu'ils utiliseraient volontiers une fonction pour les localiser.
Partant, la CNIL propose les mesures suivantes: 
"1. N'enregistrez pas d'informations confidentielles (codes secrets, codes d'accès, coordonnées bancaires…) dans votre smartphone (vol, piratage, usurpation d'identité…).
2. Ne désactivez pas le code PIN et changez celui proposé par défaut. Choisissez un code compliqué. Pas votre date de naissance !
3. Mettez en place un délai de verrouillage automatique du téléphone. En plus du code PIN, il permet de rendre inactif (verrouiller) le téléphone au bout d'un certain temps. Cela empêche la consultation des informations contenues dans le téléphone en cas de perte ou de vol.
4. Activez si possible le chiffrement des sauvegardes du téléphone. Pour cela, utilisez les réglages de la plate-forme avec laquelle vous connectez le téléphone. Cette manipulation garantira que personne ne sera en mesure d'utiliser vos données sans le mot de passe que vous avez défini.
5. Installez un antivirus quand cela est possible.
6. Notez le numéro "IMEI" du téléphone pour le bloquer en cas de perte ou de vol.
7. Ne téléchargez pas d'application de sources inconnues. Privilégiez les plateformes officielles.
8. Vérifiez à quelles données contenues dans votre smartphone l'application que vous installez va avoir accès.
9. Lisez les conditions d'utilisation d'un service avant de l'installer. Les avis des autres utilisateurs peuvent également être utiles !
10. Réglez les paramètres au sein du téléphone ou dans les applications de géolocalisation (Twitter, Foursquare, Plyce...) afin de toujours contrôler quand et par qui vous voulez être géolocalisé. Désactivez le GPS ou le WiFI quand vous ne vous servez plus d'une application de géolocalisation".
Pour aller plus loin: 

11 octobre 2011

CNIL: enquête sur le bavardage d'un iPhone

On peut lire sur le site de la Commission nationale de l'informatique et des libertés (CNIL) que même si votre iPhone bavarde avec Apple durant votre sommeil pour permettre une mise à jour la base de données de géolocalisation WiFi, 
"les analyses réalisées par les experts de la CNIL indiquent que les communications entre l'iPhone et Apple ne contiennent pas d'identifiant unique ou autre information permettant d'identifier le téléphone. Ce choix technique, confirmé récemment dans un courrier par Apple, rend cette collecte en principe anonyme et élimine donc largement le risque de traçage des personnes. Néanmoins, Apple devrait informer clairement ses utilisateurs de ce type de traitement".
Ce résultat comme l'indique la CNIL "ne préjuge [...] pas de la conformité de ce dispositif au regard de la Loi Informatique et Libertés", la CNIL va donc rester vigilante.



24 septembre 2011

CNIL: la géolocalisation expliquée aux jeunes

La Commission nationale de l'informatique et des libertés vient de publier sur son espace "Jeunes", un numéro spécial de L'actu sur la géolocalisation, soit cette "technologie qui permet de déterminer à distance l'endroit où se trouve une personne ou un objet avec une certaine précision" (L'actu, p. 1) et, plus particulièrement au regard des téléphones intelligents.  
Sur cette problématique voir un précédent billet relatif à l'avis 13/2011 du Groupe de travail "Article 29" sur la protection des données. 

    20 mai 2011

    Commission européenne: données de localisation

    Le Groupe de travail "Article 29" sur la protection des données vient de publier une opinion dont l'objectif "is to clarify the legal framework applicable to geolocation services that are available on and/or generated by smart mobile devices that can connect with the Internet and are equipped with location sensitive sensors" (p. 3).

    Après avoir examiné le fonctionnement du GPS, du GSM et du WiFi, après avoir indiqué que "a smart mobile device is very intimately linked to a specific individual" (p. 7), après avoir fait état des obligations découlant des lois de protection des données personnelles, le Groupe de travail conclut notamment que
    "[t]he EU legal framework for the use of geolocation data from smart mobile devices is primarily the data protection directive [i.e. directive 1995/46/CE]. Location data from smart mobile devices are personal data. The combination of the unique MAC address and the calculated location of a WiFi access point should be treated as personal data.
    In addition, the revised e-privacy directive 2002/58/EC only applies to the processing of base station data by telecom operators" (p. 20). 
    Par conséquent, ces données constituent des données personnels, il est rappelé, entre autres, que leurs traitements nécessitent un consentement préalable, éclairé et spécifique. Ou encore que les services de localisation ne doivent pas être activés sans le consentement de la personne concernée et que les données de localisation doivent être détruites après une certaine période. 

    Par ailleurs, le Groupe de travail porte une attention particulière aux données de localisation des employés et des jeunes en précisant que: 
    "[w]ith regard to employees, employers may only adopt this technology when it is demonstrably necessary for a legitimate purpose, and the same goals cannot be achieved with less intrusive means. With regard to children, parents must be judge whether the use of such an application is justified in specific circumstances. At the very least the must inform their children, and, as soon as reasonably possible, allow them to participate in the decision to use such an application" (p. 20).  
    -----
    Il convient de préciser que la problématique "vie privée et applications mobiles" fait l'objet de plusieurs évènements, notamment:
    "The FCC’s Wireless Telecommunications Bureau in consultation with Federal Trade Commission staff will hold a public education forum featuring representatives of telecommunications carriers, technology companies, consumer advocacy groups and academia on June 28, 2011, exploring how consumers can be both smart and secure when realizing the benefits of Location Based Services (LBS). Topics will include: how LBS works; benefits and risks of LBS; consumer DOs and DON’Ts; industry best practices; and what parents should know about location tracking when their children use mobile devices." (Source: FCC, "Event - Location Based Services Forum")

    7 mai 2011

    Apple: données de localisation

    Les données de localisation du iPhone et du iPad font du bruit, comme l'ont notamment expliqué le Wall Street Journal ou encore Apple.  

    (18-05-2011) La problématique des données de localisation fait l'objet de plusieurs articles, notamment: