Affichage des articles dont le libellé est Facebook. Afficher tous les articles
Affichage des articles dont le libellé est Facebook. Afficher tous les articles

10 août 2014

Max Schrems, Facebook et la protection des renseignements personnels

Max Schrems, cet étudiant autrichien qui avait saisi le Data Protection Commissioner d'Irlande relativement aux pratiques de Facebook après avoir eu accès aux données que le réseau social avait archivé alors qu'il croyait les avoir supprimées, "a décidé de porter plainte [contre Facebook], vendredi 1er août [2014], devant la cour de commerce de Vienne et a demandé à toutes les personnes majeures de se joindre à lui pour donner plus de poids à son action" (Source: Le Monde, 8 août 2014).

À suivre donc ...

Pour aller plus loin: 
et voir aussi les différents billets publiés sur ce blog sur l'action de Max Schrems devant l'autorité de protection irlandaise: Facebook et la mémoire (6)(5)(4)(3)(2)(1).

17 février 2014

CPVPC: Facebook et la réputation en ligne des non-utilisateurs

Dans le rapport de conclusions 2013-010 que le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de rendre public, on peut lire notamment que: 
  • Facebook a "accepté de mettre en œuvre un processus par lequel [l'entreprise] examinera les allégations d'usurpation d'identité de non-utilisateurs qui sont portées à son attention et fera enquête au cas par cas lorsque la victime demande un type d'aide en particulier" [par. 35]; 
  • "même si Facebook n'enverra pas lui-même des avis aux « amis » figurant sur la liste d'amis [d'un] imposteur pour les informer de la supercherie [en l'espèce, création d'un compte sous une fausse identité], [l'entreprise] a offert comme solution de faciliter un processus par lequel les non-utilisateurs eux-mêmes pourraient aviser les « amis » de l'imposteur. En définitive, cette solution met les non-utilisateurs sur le même pied que les utilisateurs, en leur permettant d'informer les « amis » de l'imposteur et de rétablir leur réputation en ligne à leur façon et comme ils l'entendent" [par. 36]; 
  • le CPVPC souhaite "remercier la plaignante d'avoir soulevé cette importante question auprès du Commissariat, car elle a pu ainsi attirer l'attention sur la crainte que l'accessibilité et la pérennité des renseignements personnels en ligne puissent nuire de façon inquiétante à la protection de la vie privée et à la réputation d'une personne. Comme les menaces pour la protection de la vie privée et la réputation sont si importantes et lourdes de conséquences, la protection des renseignements personnels et de la réputation en ligne doit être la responsabilité de tous, c'est-à-dire les autorités de protection des données, les organisations et les individus" [par. 38]; 
  • le CPVPC entend "également souligner que les personnes doivent être conscientes de leur présence en ligne. Ce cas rappelle l'importance de sensibiliser les jeunes et leurs parents aux usages abusifs de la technologie Internet et à la façon dont ces usages peuvent nuire à la réputation actuelle et future d'une personne. Il nous rappelle également d'être vigilants face à l'information qui existe en ligne sur chacun d'entre nous. Plus de faux renseignements nous concernant demeurent longtemps en ligne, plus ils risquent de porter atteinte à notre réputation" [par. 39]. 

Pour aller plus loin, voir: 
  • COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport des conclusions en vertu de la LPRPDÉ 2013-010 (À la suite d'un cas où une adolescente a été victime d'usurpation d'identité en ligne, le site de réseautage social Facebook accepte d'aider, au cas par cas, les non-utilisateurs à rétablir leur réputation en ligne), 11 juillet 2013.

9 novembre 2013

Internet et l'analyse de votre comportement

Si vous vous demander si votre comportement est analysé sur Internet, l'article "Facebook à la chasse aux souris" paru dans Libération vous intéressera. 

L'auteure Camille Gévaudan insiste non seulement sur les données démographiques "fournies volontairement par les membres du réseau social", mais surtout sur les données comportementales qui "sont récupérées par le site à [l'insu des membres], en surveillant automatiquement et systématiquement toutes leurs actions en ligne" ... et elle continue en disant que ces dernières données "ont une valeur inestimable pour Facebook, qui cherche actuellement à augmenter leur volume dans de larges propositions, et notamment en instaurant un pistage du curseur des internautes, pour savoir précisément quelle zone de l'écran attire leur souris à chaque instant". 
Ce "système de détection de position du curseur et de défilement des pages à l'écran" dont parle l'auteure s'inscrit au nombre des mécanismes utilisés par les entreprises pour anticiper les besoins de leurs clients. 

Cette problématique du profilage à des fins de publicité interpellent les autorités de protection des données personnelles comme l'illustrent notamment la Résolution sur le profilage adoptée lors de la 35° Conférence internationale des commissaires à la protection des données et de la vie privée (billet), les contrôles menés à l'endroit de PayPal en France et de Bell au Canada (billet) ou encore la fiche d'information sur le profilage et la publicité ciblée que vient de publier la Commission d'accès à l'information du Québec. 

9 juin 2013

CPVPC: Rapport annuel 2012

Le 6 juin dernier, le Commissariat à la protection de la vie privée du Canada (CPVPC) a rendu public son Rapport annuel 2012 insistant sur "l'importance de contrôler sa propre réputation dans les médias sociaux" (p. 3) et sur la responsabilité des organisations au regard de l'application de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDÉ).

Ainsi, dans le chapitre Pleins feux sur les citoyens, le CPVPC revient sur certaines enquêtes (par ex. création d'un faux compte Facebook au nom d'une adolescente, divulgation des profils d'un site de rencontre sur d'autres sites de rencontre sans le consentement des personnes concernées), sur certaines ressources en matière de protection de la vie privée pour les jeunes (par ex. publication d'une bande dessinée intitulée Branchés et futés: Internet et vie privée) et pour les joueurs (par ex. fiche d'information intitulée Consoles de jeu et renseignements personnels: la vie privée en jeu). 

Le CPVPC rappelle notamment que 
"les individus ont le droit de façonner leur réputation et d'être ce qu'ils veulent en ligne. Il est toutefois essentiel que les sites Web soient transparents au sujet de leurs activités; ainsi, les personnes qui les utilisent pourront comprendre, prendre des décisions et exprimer leur consentement pour ce qui est du traitement de leurs renseignements personnels." (p. 7)
Dans le chapitre Pleins feux sur les entreprises, le CPVPC insiste sur la nécessité pour les organisations d'agir de manière responsable. À ce propos, le CPVPC fait état du guide développé en collaboration avec l'Alberta et la Colombie-Britannique et intitulé Un programme de gestion de la protection de la vie privée: la clé de la responsabilité. 

Il fait aussi mention de certaines enquêtes (par ex. utilisation de logiciel espions pour retracer des ordinateurs portables, recours aux cotes de crédit pour fixer des primes d'assurance, collecte de renseignements personnels par une société de prêts hypothécaires ... le tout sans le consentement des personnes concernées, ou encore quant à l'application WhatsApp (billet)) et actions menées au Canada (billet) et ailleurs (billets Europe, Hong Kong, États-Unis, par ex.) auprès de Google lors de l'entrée en vigueur de la nouvelle politique de confidentialité.

Le CPVPC rappelle également que
"le principe de responsabilité oblige les organisations confrontées à une atteinte à la protection des données à prendre toutes les mesures possibles pour en limiter l'incidence. À cette fin, elles doivent intervenir d'une manière rapide et globale pour mettre fin aux dommages, alerter les autorités, communiquer avec les personnes concernées et prêter assistance à celles-ci. 
Une fois la situation d'urgence passée, il faut aussi examiner les politiques et processus internes, et prendre toutes les mesures nécessaires pour assurer leur renforcement en cas d'incidents futurs. 
Le Commissariat encourage les organisations à signaler volontairement les atteintes à la protection des données qui impliquent des renseignements personnels." (p. 44)
Dans les chapitres Pleins feux sur les institutions et L'année à venir, le CPVPC réitère ce qu'il a avancé le 23 mai dernier (billet), à savoir que: 
"le Commissariat a préconisé l'octroi de pouvoirs accrus en vertu de la LPRPDÉ, notamment le signalement obligatoire des atteintes, les conséquences financières en cas de non conformité et d'autres changements au modèle d'application." (p. 74)
"[le Commissariat] est en faveur d'un renforcement des pouvoirs d'application de la loi, comme le pouvoir de prendre des ordonnances et d'imposer des sanctions financières en cas d'infraction à la Loi. Nous sommes également favorables à une obligation de signalement des atteintes, à un rapport public des divulgations à l'insu de la personne ou sans son consentement en vertu de la disposition d'"autorité légitime" et à un renforcement des obligations de responsabilité pour les organisations.
En 2013, nous continuerons de faire pression pour amener les changements nécessaires à la LPRPDÉ et aux autres lois, afin de veiller à ce que les renseignements personnels des Canadiennes et Canadiens soient protégés et que leur confiance soit assurée dans cette économie numérique complexe et en pleine expansion." (p. 90-91)
Par ailleurs, le CPVPC précise qu'il s'intéressera notamment aux enjeux inhérents aux "paiements mobiles", aux "logiciels de reconnaissance faciale", aux "meilleures façons d'obtenir le consentement pour la collecte des renseignements personnels dans un environnement en ligne" ou encore aux "sites Web de "vengeance", qui permettent aux personnes de publier des informations et des photos insultantes et humiliantes à propos d'autres personnes" (p. 92) ... à suivre donc.

Pour aller plus loin, voir

17 février 2013

Facebook, les données et l'anonymat

Facebook a fait l'objet de plusieurs articles cette semaine. 

Tout d'abord, on peut lire que nous donnons nos données au réseau. 

Ensuite, on peut lire que Facebook peut continuer d'exiger que les utilisateurs s'inscrivent sous leurs véritables identités. 
En effet, le tribunal administratif de Schleswig-Holstein, en Allemagne, vient de se prononcer en faveur du réseau dans l'affaire l'opposant à l'autorité de protection des données personnelles de ce land (i.e. Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein). 
Le réseau peut donc interdire l'usage des pseudonymes ... mais Thilo Weichert, le directeur de l'autorité de protection a annoncé qu'il allait porter en appel cette décision qui considère également que la loi allemande ne s'applique pas en l'espèce étant entendu que Facebook a son siège social en Irlande.  

Pour plus de détails, voir notamment: 

2 octobre 2012

CNIL: enquête sur Facebook (2)

Suite à l'annonce selon laquelle certains messages d'utilisateurs de Facebook auraient été rendus publics, la Commission nationale de l'informatique et des libertés a décidé de mener une enquête (billet). 

Elle vient de publier ses conclusions qui se lisent comme suit: 
"Il ressort des analyses menées par la CNIL que les messages incriminés par de nombreux utilisateurs de Facebook semblent être exclusivement des messages "Wall-To-Wall" (de "murs à murs") et non des messages envoyés par l'intermédiaire de la "messagerie privée" de Facebook.

Pour autant, le caractère privé du contenu de certaines des communications révélées semble indiscutable. En d'autres termes, les utilisateurs avaient l'impression d'envoyer des messages privés lorsqu'ils utilisaient la messagerie wall to wall.

Plusieurs raisons expliquent ce phénomène :
- le fonctionnement de Facebook avant 2010 n'était pas comparable au fonctionnement du site de réseau social aujourd'hui. L'ergonomie du site était telle que la visibilité des messages "Wall-To-Wall" était beaucoup plus réduite. Les messages "Wall-To-Wall" étaient donc davantage perçus comme privés par les utilisateurs.
- Facebook a modifié de manière unilatérale et récurrente les paramètres de confidentialité des données entre 2009 et 2010. À l'époque, la CNIL et le G29 (groupe des CNIL européennes) avaient vivement critiqué ces changements réalisés à l'insu des utilisateurs. En effet, par défaut, si les utilisateurs n'étaient pas vigilants ou s'ils suivaient les recommandations de Facebook, des contenus auparavant privés ou accessibles uniquement aux amis étaient rendus accessibles à tout le monde. Par ailleurs, les messages concernés pouvant être anciens, il devenait parfois difficile pour les utilisateurs de constater ce changement d'audience des messages

En outre, les utilisateurs ont récemment re-découvert ces messages lors du passage automatique à la Timeline (historique des activités et des messages par année depuis la création du compte), constatant qu'ils étaient aujourd'hui facilement accessibles.

Cet épisode témoigne de la nécessité de suivre les recommandations de la CNIL et du G29 qui, depuis plusieurs années, encouragent les réseaux sociaux à garantir :
- une plus grande transparence vis-à-vis de leurs utilisateurs quant à l'usage de leurs données personnelles ;
- la mise à disposition d'outils offrant aux utilisateurs un meilleur contrôle de leurs données et des informations qu'ils publient ;
- le recueil du consentement exprès des utilisateurs pour la transmission de leurs données à des tiers ou l'activation de nouvelles fonctionnalités ;
- des paramètres par défaut protecteurs de la vie privée, en particulier lorsqu'ils modifient de manière unilatérale leur politique de confidentialité ou ces paramètres.

L'audit de Facebook, mené par l'autorité irlandaise pour le compte du G29, a d'ailleurs très récemment rappelé l'importance de ces garanties."
Voir: 

25 septembre 2012

CNIL: enquête sur Facebook

Suite à l'annonce selon laquelle des messages auraient été rendus publics, la Commission nationale de l'informatique et des libertés a rencontré des représentants de Facebook France et a décidé de poursuivre ses investigations "afin de déterminer si des messages privés ont effectivement été rendus publics" (Source: CNIL, Article, 25 septembre 2012)
 
À suivre donc ...

Pour plus de détails: 

23 septembre 2012

Irlande: nouvel audit sur Facebook (et reconnaissance faciale)

En décembre 2011, le Data Protection Commissioner d'Irlande a indiqué dans son rapport d'enquête sur les pratiques de Facebook en matière de protection des renseignements personnels qu'un nouvel audit serait publié courant 2012 (billet).

Le 21 septembre 2012, l'autorité irlandaise a rendu public les conclusions de ce nouvel audit portant sur la mise en oeuvre des points suivants: 1) Privacy and data use policy; 2) Advertising; 3) Access requests; 4) Retention of data; 5) Cookies / Social plugs-ins; 6) Third party apps; 7) Disclossures to third parties; 8) Facial recognition / Tag suggest; 9) Data security; 10) Detention of accounts; 11) Friend finder; 12) Tagging; 13) Posting on other profiles; 14) Facebook credits; 15) Pseudonymous profiles; 16) Abuse reporting; et 17) Compliance management / Governance
On peut lire dans le communiqué que:  
"[...] The Review finds that the great majority of the recommendations have been fully implemented to the satisfaction of this Office, particularly in the following areas:  
- The provision of better transparency for the user in how their data is handled, 
- The provision of increased user control over settings.
- The implementation of clear retention periods for the deletion of personal data or an enhanced ability for the user to delete items, 
- The enhancement of the user’s right to have ready access to their personal data and the capacity of FB-I to ensure rigorous assessment of compliance with Irish and EU data protection requirements.
Those recommendations which are not implemented by FB-I as of yet are highlighted with a clear timescale for implementation listed.
The Irish Data Protection Commissioner, Billy Hawkes said, “I am satisfied that the Review has demonstrated a clear and ongoing commitment on the part of FB-I to comply with its data protection responsibilities by way of implementation or progress towards implementation of the recommendations in the Audit Report.  I am particularly encouraged in relation to the approach it has decided to adopt on the tag suggest/facial recognition feature by in fact agreeing to go beyond our initial recommendations, in light of developments since then, in order to achieve best practice.  This feature has already been turned off for new users in the EU and templates for existing users will be deleted by 15 October, pending agreement with my Office on the most appropriate means of collecting user consent.  By doing so it is sending a clear signal of its wish to demonstrate its commitment to best practice in data protection compliance.”
Deputy Commissioner, Gary Davis who led the both the Audit and the Review stated that “the outcome reflects months of detailed engagement between Facebook Ireland and this Office.  The discussions and negotiations that have taken place, while often robust on both sides, were at all times constructive with a collective goal of compliance with data protection requirements.  There were a number of items on which progress was not as fully forward as we had hoped and we have set a deadline of 4 weeks for these matters to be brought to a satisfactory conclusion.   
It is also clear that ongoing engagement with the company will be necessary as it continues to bring forward new ways of serving advertising to users and retaining users on the site.  The value of such engagement to identify and deal with any data protection concerns prior to launch of new products and services is fully accepted by FB-I.”"  
(Source: Data Protection Commissioner, Press Release, September 21, 2012)
Il est à noter que depuis la publication de cet audit, plusieurs commentateurs, comme l'Electronic Privacy Information Center (EPIC), soulignent le fait que 
"Facebook has agreed to give users the choice over the use of facial recognition, to grant users access to their facial recognition template, and to delete the facial recognition data of EU citizens by October 15"
(Source: EPIC, Press Release, September 21, 2012) 
Rappelons que le recours à la reconnaissance faciale est dans la mire de plusieurs autorités: Allemagne, Norvège, Luxembourg, Groupe de l'article 29, Federal Trade Commission, par exemple (billet)


Pour plus de détails: 

19 août 2012

Reconnaissance faciale ... dans la mire des autorités

Publié le 19-08-2012 - Ajout le 28-08-2012

La reconnaissance faciale, soit ce procédé qui permet d'identifier une personne physique à partir de l'analyse des caractéristiques de son visage, ne cesse de faire couler de l'encre ... surtout au regard des enjeux de vie privée et de protection des renseignements personnels. 

Ainsi, en Allemagne (i.e. Land de Hambourg) et en Norvège, les autorités de protection des données personnelles viennent de (re)lancer des enquêtes contre Facebook et son système de reconnaissance faciale. Ces enquêtes concernent notamment la relation entre expression du consentement et collecte/utilisation de données biométriques (i.e. les caractéristiques du visage). 

Cette référence au consentement n'est pas sans rappeler les recommandations émises, en mars dernier, par le Groupe de l'article 29 dans son avis sur la reconnaissance faciale dans le cadre des services en ligne et mobiles (billet) mettant l'accent, entre autres, sur le consentement, l'information préalable, la sécurité des données lors de transfert et du stockage, le droit d'accès des personnes concernées. 

Par ailleurs, suite à la consultation tenue en décembre 2011 (billet), la Federal Trade Commission poursuit ses travaux sur la reconnaissance faciale. Elle a indiqué, en juillet dernier, devant le "subcommittee on privacy, technology and the law" du Sénat qu'elle entend publier un rapport à ce sujet d'ici la fin de l'année 2012.
"The Commission intends to release a report this year laying recommended best pratices for the use of facial recognition technologies [...]. In developing the report, the Commission is considering the following questions.
First, the Commission is considering ways in which companies using facial recognition technologies can implement "privacy by desing" [...]
Second, the Commission is examining how companies that use these technologies can provide consumers with simplified choices about the collection and use of their data. [...]
Finally, the Commission is considering how companies using facial recognition can increase the transparence of their data practices. [...]"
(Source: FTC Testimony, p. 11-12)

Reste donc à connaître les conclusions des enquêtes des autorités de protection et du rapport du FTC ... à suivre donc.

[Ajout du 28-08-2012] En attendant il est possible de lire le billet,  de la Commission nationale pour la protection des données du Grand-Duché du Luxembourg, sur les enquêtes menées en Allemagne et en Norvège, intitulé "Reconnaissance faciale sur Facebook: enquêtes en Allemagne et en Norvège". 

14 août 2012

FTC: Google et Facebook

Début août, la Federal Trade Commission a annoncé que Google a accepté de payer une amende de 22,5 millions de dollars pour mettre fin à des poursuites relatives à la surveillance des utilisateurs de Safari, le navigateur d'Apple, par le biais de cookies.
La FTC a également finalisé l'accord conclu avec Facebook en novembre dernier (billet). Selon cet accord, l'entreprise doit prendre les mesures nécessaires pour obtenir le consentement explicite des utilisateurs avant d'échanger leurs renseignements personnels pour des finalités autres que celles inscrites dans leurs préférences. Elle accepte également de se soumettre à des audits indépendants tous les deux ans pendant les 20 prochaines années.

27 mai 2012

Travail et vie privée

Même si la problématique est loin d'être nouvelle, ces derniers temps, des articles, des livres, des projets de lois ou encore des guides ont pour toile de fond la notion de vie privée en milieu de travail. Voici quelques exemples:

1. En avril dernier, le Maryland a adopté une loi interdisant aux employeurs d'exiger qu'un employé ou un candidat à l'embauche ne divulgue leur mot de passe à un réseau social. D'autres États américains ont déposé des projets de lois en ce sens.

2. Le Commissariat à l'information et à la protection de la vie privée de l'Ontario vient de publier des conseils pratiques à l'intention des employés pour protéger leur vie privée dans les environnements électroniques. 

3. La Conférence des arbitres du Québec vient de publier un livre qui se veut 
"un outil de référence et de réflexions dans la pratique quotidienne des différents intervenants dans les relations de travail, [en abordant des thèmes comme] la législation concernant la protection de la vie privée en regard de l'utilisation des moyens technologiques au travail, les litiges qui s'y produisent ou qui risquent de se produire avec l'utilisation de tels outils et les règles de l'administration de la preuve dans le cadre des litiges qui seront soumis en arbitrage". 
(Source, Préface, p. 2)

4. Dans un nouveau bulletin Technologies de l'information - En bref, Mes Vermeys et Gingras "s'intéressent [entre autres] aux récents reportages médiatiques visant les employeurs qui requièrent un accès au compte Facebook d'employés potentiels afin d'aborder la qualification juridique des médias sociaux et, ainsi, le contexte dans lequel un accès à leur contenu s'avère justifié". 

5. Un article intéressant paru dans Le Monde illustre différentes techniques utilisées pour surveiller un employé: appel téléphonique, filature, vidéosurveillance et autres GPS. 

15 mai 2012

MySpace, Facebook et Google: autour d'une politique de confidentialité

Alors que MySpace a signé un accord avec la Federal Trade Commission (FTC) par lequel il accepte de mettre en place un programme complet de protection des renseignements personnels et de se soumettre, durant le 20 prochaines années, à des évaluations menées par des organismes indépendants, un rapport du cabinet Siegel+Gale insiste sur le fait que les politiques de Facebook et Google demeurent incompréhensibles aux internautes malgré les efforts de simplification ... à tel point qu'"Erin Egan, responsable des règles de vie privée pour [Facebook], tenait d'ailleurs une séance de questions-réponses diffusée en direct sur le site, lundi, afin d'aider à éclaircir les coins sombres de sa politique" (source: La Presse)  

[09-06-2012] Suite à cet accord, on peut lire sur le site de l'Electronic Privacy Information Center que
"EPIC submitted comments to the Federal Trade Commission on a proposed settlement with Myspace. The settlement follows from allegations that Myspace allowed advertisers to access personally-identifying information after promising to keep such information private. The settlement requires Myspace to implement a comprehensive privacy program, submit to independent audits, and refrain from privacy misrepresentations. EPIC expressed support for the settlement in general, but recommended that the FTC make the settlement at least as protective as a previous settlement with Facebook. Additionally, EPIC said, the FTC should require Myspace to implement practices consistent with the White House's Consumer Privacy Bill of Rights."
(source: EPIC)

28 avril 2012

Facebook et la mémoire (6)

Dans la continuité du billet du 22 décembre 2011, on apprend que Max Schrems pourrait saisir la Commission européenne pour faire valoir ses droits contre Facebook. 

13 avril 2012

Facebook: clause attributive de compétence

On peut lire sur Legalis que le 23 mars dernier, la cour d'appel de Pau s'est prononcée sur la clause attributive de compétence contenue dans les conditions générales d'utilisation (de 2007) de Facebook: elle est non écrite. 

[20-04-2012] Voir également : 

6 avril 2012

Canada: rapports d'enquêtes sur Facebook

Le Commissariat à la protection de la vie privée du Canada (CPVPC) vient de publier les conclusions de trois enquêtes menées vis-à-vis de Facebook. Il en ressort que: 
"Si on examine les résultats de ces enquêtes par rapport à ceux de la première enquête sur l’organisation effectuée il y a quelques années, on constate que Facebook semble tenir davantage compte des questions liées à la protection de la vie privée à certains égards, notamment parce qu’il fournit aux membres des renseignements plus clairs et plus compréhensibles au sujet de diverses pratiques de gestion des renseignements personnels, déclare Mme Stoddart. Malgré ces améliorations générales, nous sommes déçus de constater que Facebook n’avait pas prévu les préoccupations importantes liées à la protection de la vie privée que susciterait la mise en œuvre de la fonction « Vous connaissez peut-être… ». La protection de la vie privée doit être intégrée aux fonctions dès le départ — elle ne doit pas être ajoutée après coup, en réaction aux commentaires négatifs des utilisateurs individuels et des autorités de protection des données."
(Source: CPVPC, Communiqué)
Voici les conclusions détaillées de ces enquêtes 

1. Suggestions d'amis (Enquête 2012-002 - Fondée et résolue)
"Trois personnes ont déposé une plainte après avoir reçu des courriels les invitant à joindre Facebook. Ces invitations comprenaient des « suggestions d’amis », soit une liste d’utilisateurs Facebook qui, dans la majorité des cas, étaient des personnes que les plaignants connaissaient. Sans expliquer comment les suggestions étaient créées, les plaignants (qui n’avaient aucun lien avec le site) craignaient que Facebook ait eu accès à leur carnet d’adresses électroniques de façon inappropriée.
L’enquête n’a cependant pas réussi à prouver que Facebook accédait au carnet d’adresses des plaignants. Les suggestions d’amis sont plutôt envoyées à partir de renseignements des carnets d’adresses téléversés par des utilisateurs actuels de Facebook.
Lorsque les plaintes ont été déposées, les invitations fournissaient peu de renseignements quant au processus permettant de suggérer des amis. Elles ne contenaient pas non plus d’option évidente permettant aux destinataires de choisir de ne plus recevoir de messages ou de demander à ce que leur adresse électronique ne soit plus utilisée pour envoyer des suggestions d’amis.
Au cours de l’enquête, l’entreprise a accepté d’apporter plusieurs changements à la suite de discussions avec le Commissariat et un autre bureau international de la protection des données personnelles ayant des préoccupations similaires à ce sujet. Plus particulièrement, Facebook a ajouté une méthode plus conviviale permettant aux utilisateurs de choisir de ne pas recevoir de suggestions d’amis ou d’autres messages. De plus, l’entreprise a retiré les suggestions d’amis des invitations initiales et les envoie seulement dans des rappels subséquents."
(Source: CPVPC, Document d'information)  
2. Extension sociale (Enquête 2011-006 - Pas fondée)
"Les extensions sociales permettent aux utilisateurs de voir le contenu d’autres sites Web tirés de leur profil Facebook, y compris les icônes « J’aime » et « Je recommande ». Par exemple, les membres ayant ouvert une session Facebook qui visitent un site Web de nouvelles peuvent voir une liste d’articles recommandés par leurs amis.
Dans le cas qui nous concerne, le plaignant était préoccupé par l’échange possible de renseignements entre Facebook et les plus de deux millions de sites Web hôtes d’extensions sociales du même genre. L’enquête n’a révélé aucun élément prouvant que Facebook recueillait ou utilisait les renseignements personnels de personnes n’ayant pas de compte Facebook, ou d’utilisateurs n’ayant pas de session ouverte, lorsqu’ils visitent une page Web comportant une extension sociale.
En ce qui concerne les utilisateurs Facebook qui ont ouvert une session et qui visitent une page Web contenant une extension sociale, notre enquête a révélé que, même si Facebook recueillait des renseignements personnels de ces utilisateurs, l’entreprise décrivait de façon appropriée les extensions sociales afin d’obtenir un consentement éclairé. De plus, les utilisateurs qui ne voulaient pas recevoir un contenu personnalisé étaient en mesure de mettre fin à leur session Facebook avant d’accéder aux sites Web contenant des extensions sociales."
(Source: CPVPC, Document d'information)
3. Authentification (Enquête 2011-005 - Pas fondée)
"La troisième enquête résultait d’une plainte prétendant que Facebook recueillait plus de renseignements personnels qu’il n’en avait besoin pour accorder l’accès à un compte Facebook. On a également affirmé que Facebook ne permettait pas de remettre en question sa conformité aux principes de la LPRPDE auprès de son employé désigné responsable de la conformité.
Les résultats de l’enquête ont permis de constater qu’il est possible que les organisations aient besoin de renseignements pour confirmer l’identité des utilisateurs, mais que celles‑ci devraient fournir aux utilisateurs différents moyens de le faire. En ce qui concerne la remise en question de la conformité, on a découvert que Facebook fournissait un formulaire électronique au début des « paramètres de confidentialité » permettant aux utilisateurs de déposer des plaintes relativement à la protection des renseignements personnels.
Dans ce cas, Facebook a expliqué clairement les raisons de sécurité justifiant le besoin des renseignements personnels et a offert aux utilisateurs différentes options pour confirmer leur identité. On a également découvert que les procédures du site relativement aux plaintes concernant la protection de la vie privée étaient accessibles et faciles à utiliser."
(Source: CPVPC, Document d'information) 

Pour plus de détails: 

3 avril 2012

Facebook et la mémoire (5)

Dans la continuité du billet du 22 décembre 2011, on peut lire l'article suivant sur la mise en oeuvre des recommandations de l'autorité irlandaise de protection des données personnelles par Facebook suite au recours déposé par Max Schrems:

8 février 2012

Facebook et la mémoire (4)

Dans la continuité des billets du 22 octobre et du 22 décembre, on peut lire les articles suivants sur la rencontre entre Max Schrems et Facebook: 

22 janvier 2012

Canada: entrevue de la Commissaire à la protection de la vie privée

Dans une entrevue donnée à la revue L'actualité, Jennifer Stoddart, Commissaire à la protection de la vie privée du Canada (CPVPC), répond à des questions sur Facebook, mais aussi sur Google, l'accès légal ou encore le droit à l'oubli.

30 décembre 2011

Facebook et FTC (4)

Dans le cadre de l'accord intervenu entre la Federal Trade Commission et Facebook (billet), l'Electronic Privacy Information Center a transmis ses commentaires et, par la même occasion demande à la FTC d'enquêter sur l'application Timeline de Facebook. 

22 décembre 2011

Irlande: rapport d'enquête sur Facebook

Le Data Protection Commissioner d'Irlande vient de rendre public son rapport d'enquête sur les pratiques de Facebook en matière de protection des renseignements personnels au regard de la loi irlandaise et, par le fait même de la Directive 95/46/CE.

On peut alors lire dans le communiqué de presse que:
"this Report is not the conclusion of our engagement with Facebook Ireland.  It is rather the first significant step on a road that can place it at the forefront of the technology sector in meeting users’ legitimate privacy expectations as to how their personal data is handled and empowering them to make informed choices when sharing that information on the site.  It is the role of our Office to ensure that Facebook Ireland complies with data protection law and this report assesses that compliance. Taking a leadership position that moves from compliance with the law to the achievement of best practice is for Facebook Ireland to decide but if it continues to display the commitment I witnessed throughout the Audit process it is certainly achievable.

The Report records significant recommendations and commitments from Facebook Ireland in relation to: 
- a mechanism for users to convey an informed choice for how their information is used and shared on the site including in relation to Third Party Apps;
- a broad update to the Data Use Policy/Privacy Policy to take account of recommendations as to where the information provided to users could be further improved;
- transparency and control for users via the provision of all personal data held to them on request and as part of their everyday interaction with the site;
- the deletion of information held on users and non-users via what are known as social plugins and more generally the deletion of data held from user interactions with the site much sooner than presently;
- increased transparency and controls for the use of personal data for advertising purposes;
- an additional form of notification for users in relation to facial recognition/”tag suggest” that is considered will ensure Facebook Ireland is meeting best practice in this area from an Irish law perspective;
- an enhanced ability for users to control tagging and posting on other user profiles;
- an enhanced ability for users to control whether their addition to Groups by friends;
- the Compliance management/Governance function in Dublin which will be further improved and enhanced to ensure that the introduction of new products or new uses of user data take full account of Irish data protection law.

Facebook Ireland’s delivery on its commitments will be evaluated throughout the first six months of 2012 and as part of an agreed formal review in July of next year that will take the form of a follow-up Audit."

(Source: Irish Data Protection Commissioner, Press Release, December 21, 2011)
À suivre donc.